# Prompt injection éles agentekben

> A prompt injection nem egy hiba egy javítással. Öt támadási kategória, mindegyikhez más védelem tartozik, és éppen ezért kapnak sebezhetőségi jelentést két héttel az indulás után azok a csapatok, amelyek egyszer beraknak egy input-szanitizálást.

Ez a stúdió teljes playbookjának rövidített változata. Az alábbi kategóriák mindegyike valóban más támadás, valóban más elhárítással, és éppen az a visszatérő hiba, ha egyetlen problémaként kezeljük őket.

## Közvetlen injection

Valaki beír egy utasítást a chatablakba, a rendszerpromptodat célozva. A védelmek ismertek: válaszd el a rendszer- és a felhasználói tartalmat, jelöld ki egyértelműen az utasítás-hierarchiát, és tarts fenn elutasítási mintákat. Nem az a hiba, hogy ezt nem tudják, hanem hogy egyszer megcsinálják, és soha többé nem tesztelik.

## Közvetett injection dokumentumon át

Az utasítás a felhasználó által feltöltött fájlban vagy az agent által letöltött oldalon érkezik. A felhasználó semmi ellenségeset nem gépelt. Amit a modell olvas, de nem a felhasználó írt, azt tartalomként kell kezelni, nem utasításként.

## RAG-index mérgezés

A payload magába a keresési indexbe kerül, így később más felhasználóknál és más kérdéseknél bukkan fel. Ez túléli a deployt, és épp ettől rosszabb az első kettőnél.

## Tool-hívás visszaélés

Az injection nem a válaszra megy, hanem az eszközökre. A jogosultságnak az eszköz határán kell lennie, felhasználónként ellenőrizve, nem egy olyan beszélgetésből következtetve, amelynek egy részét a támadó írta.

## Kiszivárogtatás a megjelenített válaszon át

Az adat azon távozik, amit a válasz megjelenít: egy link, egy képforrás, egy markdown hivatkozás a támadó szerverére. A válasz tartalmának ellenőrzése nem elég, ha aztán korlátozás nélkül rendereled.

## Teszteld CI-ban

Mind az öt kategória helye egy eval harness, ami minden változtatásnál lefut, ugyanazért, amiért a unit teszteké. Az a védelem, amit senki nem ellenőriz újra, csendben elromlik.

## Amit érdemes elvinni

- Öt kategória, öt védelem. Egy szanitizáló ezek közül egyet fed le.
- Amit a modell olvas, de nem a felhasználó írt, az mind nem megbízható.
- A jogosultság az eszköz határán legyen, felhasználónként, ne a promptban.
- Korlátozd, mit rendereltethet a válasz, ne csak azt, mit mondhat.
- Futtasd mind az ötöt evalként CI-ban, különben a védelmek csendben elavulnak.

## Címkék

LLM, Prompt injection, OWASP, RAG

## Teljes írás elolvasása

https://www.dfieldsolutions.com/blog/llm-prompt-injection-playbook-2026

## Ezt is megépítjük

https://dfieldsolutions.hu/hu/szolgaltatasok/cybersecurity

## Több a laborból

- https://dfieldsolutions.hu/hu/labor/rag-grounding.md — RAG, ami nem tud rossz árat mondani
- https://dfieldsolutions.hu/hu/labor/dependency-hygiene.md — Az ezer függőséged auditja egy délután alatt
- https://dfieldsolutions.hu/hu/labor/ai-security-self-audit.md — AI biztonsági öntest
- https://dfieldsolutions.hu/hu/labor/prompt-evals.md — A prompt kód: evaluáld úgy, mint a kódot

---

Source: https://dfieldsolutions.hu/hu/labor/prompt-injection-playbook
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
