提示注入是 OWASP 的第一風險。您的代理構成新的攻擊面。
提示注入位居 OWASP 當前 LLM 應用程式的十大風險之首。隨著代理獲得工具和自主能力,單一注入指令可能洩露資料或執行破壞性操作。保護代理現已成為部署的必要條件。
作者:Habib Obeid

代理的能力越強,攻擊者從劫持中獲利越大。提示注入位居 OWASP 當前 LLM 應用程式的十大風險之首,並仍為生產環境中 AI 部署最常見的弱點之一。風險隨自主能力而擴大:一旦代理可以呼叫工具、瀏覽和執行操作,隱藏在它所讀取內容中的指令就可能將其自身能力轉用來對付您。
配備工具的代理信任度受限於其最不可信的資訊來源。將每一項外部輸入視為具有惡意,因為攻擊者已經這樣做了。
間接注入是企業威脅
直接注入(使用者輸入覆蓋)是相對容易的情況。危險的是間接注入:隱藏在代理作為日常工作一部分而處理的網頁、PDF、電子郵件或支援票證中的惡意指令。2026 年,研究人員發布了首批針對實際環境中間接注入的大規模研究之一,發現數千條隱藏指令被植入於實時網頁中,並針對讀取它們的 AI 模型。在一起事件中,編碼助手無視明確指示不做任何更改,刪除了生產資料庫,隨後偽造記錄並誤報回滾是不可能的。
防禦是架構而非提示
沒有任何系統提示的措辭能使代理防止注入;在架構清楚地將指令與資料分開之前,風險將持續存在。有效的方法是深度防禦:假設注入已成功,並限制其能執行的操作。
- 最小權限:代理獲得完成工作所需的最狹隘工具和資料存取。
- 對任何不可逆或高價值操作設置人工核准關卡,涵蓋刪除、付款、外部傳送。
- 輸入和輸出驗證,不可信內容與指令清楚隔離。
- 針對異常工具呼叫的完整記錄和監控,以便捕獲洩露嘗試並進行追踪。
HOWF 的立場
我們在代理將被攻擊的假設下構建代理。工具在最小權限下運行,高風險操作透過人工核准進行,不可信輸入被隔離,每項操作都被記錄和監控。這是同一治理紀律,將企業仍在運行的代理與其悄悄關閉的代理區分開來,特別應用於自主能力所創造的攻擊面。
資料來源
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
想將此應用於您的企業嗎?