Косвенный prompt injection
Вредоносная инструкция лежит не в запросе пользователя, а во входящем письме, тикете или документе, который агент прочитал сам.
Пока служба безопасности фильтрует промпты, ИИ-агент уже читает почту, вызывает инструменты и действует от имени доверенного сервиса. Разберём Agent Runtime Security — контроль действий агента до того, как команда ушла на исполнение.
Денис Батранков × INFERA SECURITY · 90 минут технического разбора и Q&A
Запретить слово drop table во входном промпте недостаточно. С точки зрения фильтра запрос может выглядеть нормально. С точки зрения WAF вызов приходит от доверенного приложения. Но агент действует в реальной инфраструктуре — с реальными правами и необратимыми последствиями.
Вредоносная инструкция лежит не в запросе пользователя, а во входящем письме, тикете или документе, который агент прочитал сам.
Агента заставляют бесконечно ходить по неверным шагам, расходовать бюджет и вытеснять из контекста важные ограничения.
Документ в RAG выглядит релевантным, но меняет решение агента. Фильтрация исходного промпта такую атаку просто не видит.
Tool call технически корректен, но инструмент, аргументы или момент вызова не соответствуют задаче. Здесь и нужен контроль runtime.
Где заканчивается безопасность модели и начинается безопасность системы: контекст, RAG, tool loop, права и внешние эффекты.
Ключевые угрозы агентных приложений — от indirect prompt injection и poisoned knowledge base до tool misuse и excessive agency.
Какие агенты уже работают через IDE, плагины и локальные MCP-серверы, даже если корпоративная политика говорит, что «ИИ запрещён».
Как проверять инструмент, аргументы, полномочия и контекст до исполнения; где нужны allowlist, sandbox, approval и kill switch.
Что инвентаризировать, где поставить наблюдаемость и какие действия агента нельзя оставлять без явного контроля уже сейчас.
Чтобы увидеть теневых агентов в контуре и перенести контроль с деклараций на реальные действия.
Чтобы спроектировать tool layer, permissions, audit trail и fail-closed политику до выхода агента в продакшен.
Чтобы запускать агентные сценарии без ложного выбора между скоростью разработки и управляемой безопасностью.
MTS Link откроется в новой вкладке. Там же можно добавить эфир в календарь и заранее проверить систему. Количество мест на площадке ограничено.
Эфир 25 августа уже закончился, но его можно посмотреть целиком. Разбираю пять ошибок ИТ-пресейла: от экскурсии по интерфейсу до финального «спасибо за внимание», после которого никто ни о чём не договорился.
Открыть запись на YouTube ↗
На вебинаре про выступления вы увидите схему. На очном тренинге принесёте собственную презентацию или демо, проведёте первый прогон, исправите ошибки и сразу выступите ещё раз. Москва, один день, максимум восемь участников.