безопасность 1 мин

Агенты как новая уязвимость: как скрытые инъекции в веб-страницах захватывают ваш AI

Разработчик AI-агента Lumina обнаружил реальную атаку через prompt injection на веб-странице: скрытые команды в HTML, невидимые для человека, заставляли агента регистрироваться на платформе и воровать API-ключи. Агент успешно распознал угрозу и заблокировал её — но большинство агентов на рынке такую защиту не имеют.

Если вы используете или строите AI-агента с доступом в интернет, он уязвим прямо сейчас. Эта новость показывает, что атаки уже есть — и большинство агентов их не увидят.

Что произошло

Разработчик AI-агента Lumina (u/Bino5150) столкнулся с реальной атакой в интернете: веб-страница содержала скрытые команды в метаданных и HTML, невидимые для человека, но читаемые машинами. Команды были направлены на любого AI-агента, который зайдёт на сайт: зарегистрироваться на платформе, получить API-ключ и начать публиковать контент без ведома пользователя.

Атака использовала prompt injection — вставку вредоносных инструкций прямо в контент страницы. Агент Lumina распознал угрозу, явно назвал её категорию ("Category 1D в нашей таксономии") и отказался выполнять команды, зафиксировав попытку в логах.

Сам разработчик нашёл эту страницу на основе догадки, но проверял в боевых условиях: логи велись, риск был контролируемым. Главный вывод: команда могла быть любой — украсть пароли, слить данные, перевести биткоины. Механизм один и тот же.

Это первый публичный кейс, когда разработчик открыто показал, как работает защита от prompt injection в реальном агенте. Большинство агентов на рынке таких защит не имеют — они просто выполнят команду.

Автор: Елена Верещагина · Источник: reddit.com

Разработчикам. Сейчас критично закладывать защиту от prompt injection на уровне архитектуры агента: разделение данных и команд, таксономия угроз, явное логирование подозрительных инструкций. Lumina показала, как это делать: множество проходов с разными веб-инструментами, явное распознавание категорий угроз, отказ от выполнения без согласия пользователя.

Бизнесу. Агенты становятся новым вектором атак: если вы используете AI-помощников с доступом в интернет, они могут быть скомпрометированы через обычные веб-страницы. Это риск для корпоративных данных, API-ключей, интеграций. Нужны стандарты безопасности для агентов — сейчас их нет.

Инвесторам. Кибербезопасность для AI-агентов — новая ниша. Пока агенты массово внедряются без защиты, спрос на решения для обнаружения и блокировки prompt injection будет расти. Это касается и корпоративных платформ, и персональных ассистентов.

Хайп20
Реальная польза75
Заработать70
  • Сервис проверки сайтов на скрытые prompt injections для разработчиков агентов — аналог антивируса, но для веб-контента
  • Фреймворк безопасности для AI-агентов с встроенной таксономией угроз и защитой от инъекций — библиотека для Python/JS
  • Платформа для аудита и сертификации AI-агентов на соответствие стандартам безопасности (пока таких стандартов нет — можно создать)
  • Консалтинг для компаний: аудит агентов на уязвимости, внедрение защиты, обучение команд
  • Инструмент для мониторинга логов агентов с автоматическим обнаружением попыток hijacking
  • Большинство агентов на рынке вообще не имеют защиты от prompt injection — уязвимы по умолчанию
  • Нет стандартов и регуляций для безопасности агентов — каждый делает как хочет
  • Атаки будут усложняться: скрытые команды можно внедрять не только в HTML, но и в PDF, изображения, видео
  • Пользователи не знают о рисках — доверяют агентам слепо, не проверяя логи и разрешения

Это не теоретическая угроза — это реальная атака, которую автор нашёл и протестировал. Команда была безобидной (зарегистрироваться на платформе), но механизм работает для любых команд: слить данные, украсть ключи, перевести криптовалюту. И вот что страшно: большинство агентов на рынке такую атаку не увидят. Они просто выполнят команду, потому что защита от prompt injection — это не дефолт, а осознанный выбор разработчика.

Люди строят агентов с доступом к почте, банкам, соцсетям — и не думают про безопасность. Lumina показала, что защиту можно сделать, но для этого нужна архитектура: таксономия угроз, явное логирование, разделение данных и команд. Это не просто добавить пару проверок — это менять подход. Рынок решений для безопасности агентов пока пуст. Кто первым запустит платформу для аудита и защиты агентов — захватит нишу.

Ещё по теме

Комментарии