Анализ 2614 многошаговых атак показал, что современные механизмы защиты, сфокусированные на отдельных промптах, не справляются с угрозами типа «медленного дрейфа» и активации бэкдоров. В отличие от классических инъекций, этот подход использует память агента как плацдарм: непроверенный сигнал сохраняется в базе, извлекается в следующей сессии и незаметно меняет логику планирования или вызова внешних инструментов.
Практическая проверка на Amazon Bedrock Agent, проведенная экспертами Palo Alto Networks Unit 42, подтвердила, что косвенные инъекции легко перемещаются между сессиями через сводки истории. Это фундаментальная проблема архитектуры, а не частная ошибка кода. Чтобы обезопасить системы, разработчикам требуется тестировать всю последовательность — от записи данных до итогового выполнения задач — и ограничивать право непроверенных входных сигналов становиться частью контекста.
Комментарии (0)
Пока нет комментариев. Будьте первым!