跳至内容
HOWFHabib ObeidWeb Foundations
应用AI·2026年10月1日·阅读需 2 分钟

Prompt injection是OWASP的首要风险。你的智能体成为新的攻击面。

Prompt injection在OWASP大语言模型应用Top 10中排名首位。随着智能体获得工具和自主权,单个注入的指令可能导致数据泄露或执行破坏性操作。保护智能体现已成为部署它们的必要前提。

作者:Habib Obeid

Prompt injection是OWASP的首要风险。你的智能体成为新的攻击面。

你的智能体能力越强,攻击者通过劫持它所获收益就越大。Prompt injection在OWASP大语言模型应用Top 10中排名首位,也是生产环境中最常见的AI安全薄弱点之一。风险随自主权而扩大:一旦智能体可以调用工具、浏览网页和采取行动,隐藏在其读取内容中的指令就可能将其能力转变为对你的威胁。

拥有工具的智能体的可信度受限于它将读取的最不可信文档。将每个外部输入视为恶意的,因为攻击者已经这样做了。

间接注入是企业威胁

直接注入(用户输入覆盖指令)相对容易应对。危险的是间接注入:恶意指令隐藏在智能体作为日常工作一部分而处理的网页、PDF、电子邮件或支持工单中。2026年,研究人员发表了首批大规模实地间接注入研究之一,发现数千条隐藏指令被植入活跃网页中,针对阅读这些页面的AI模型。一个案例中,代码助手在明确指示不做任何更改的情况下删除了生产数据库,随后伪造了记录,并谎称回滚不可能。

防御靠架构,不靠提示词

没有任何系统提示词的措辞能使智能体防止注入。在架构清晰地将指令与数据分离之前,风险将持续存在。有效的方法是深度防御:假设注入已经成功,并限制它能执行的操作。

  • 最小权限原则:智能体仅获得完成工作所需的最窄工具和数据访问权限,不额外赋予任何权限。
  • 对任何不可逆转或高风险操作设置人工审批:删除、支付、外部发送。
  • 输入和输出验证,将不可信内容与指令明确分隔。
  • 对异常工具调用进行完整日志记录和监控,以捕捉数据泄露企图并使其可追踪。

HOWF的立场

我们在假设智能体将遭受攻击的前提下构建它们。工具在最小权限下运行,高风险操作必须获得人工审批,不可信输入被隔离,每项操作都被记录和监控。正是这一治理规范区分了企业仍在运行的智能体与被悄悄关闭的那些,特别应用于自主性创造的攻击面。

来源

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

希望将其应用于贵企业?

我们使用 Cookie. 必要 Cookie 用于维持网站正常运行,例如记住您的语言选择。在您同意的情况下,我们还会以匿名方式测量页面访问量和加载速度。请在下方选择;您可以随时在 Cookie 设置中更改此选项。