Как ИИ-агента обманом заставляют запустить чужой код: разбор уязвимости промпт-инъекции
С ростом популярности ИИ-агентов, способных выполнять сложные последовательности действий, включая написание и запуск кода, кибербезопасность становится критической проблемой. Главная угроза — промпт-инъекция: атакующий может обманом заставить агента выполнить вредоносный код, маскируя его под легитимные команды в репозитории.
Например, Claude Code может быть обманут, если в коде проекта спрятана инструкция, которую модель воспримет как команду к выполнению. Репозиторий при этом выглядит абсолютно чистым — никаких подозрительных файлов или явных уязвимостей. Это делает атаку практически невидимой для стандартных средств защиты.
Проблема усугубляется тем, что современные LLM не умеют отличать пользовательский запрос от данных, встроенных в код. Пока это фундаментальное ограничение архитектуры, защита сводится к изоляции агентов, строгим правам доступа и ручной верификации действий.