ÉlőUtoljára: 6 perceMa: 6
Biztonságfrissítve: 01:17

Az OWASP első számú AI-kockázatát a valós adatok csak a tizenkettedik helyre sorolják

Az OWASP szerint a prompt injection a legveszélyesebb LLM-támadás, ám a valós incidensek listáján csak a 12. helyen áll. A szakértők és a gyakorlati adatok közötti eltérés okait elemezzük.

Az OWASP első számú AI-kockázatát a valós adatok csak a tizenkettedik helyre sorolják
Fotó: Sasun Bughdaryan / Unsplash
forrás: VentureBeat·AI Forradalom szerk.·
Megosztás

A prompt injection továbbra is vezeti az OWASP LLM-alkalmazások biztonsági kockázati listáját, immár harmadik éve. Azonban a Kyriakos „Rock” Lambros és Steve Wilson, a lista vezetői által végzett, 6639 valós incidensre kiterjedő elemzés szerint a támadás valójában csak a 12. helyen áll. Ez a különbség nem a veszélyesség csökkenését, hanem a támadás láthatatlanságát jelzi a hagyományos biztonsági eszközök számára. (VentureBeat)

A kutatás, amely az arXiv-on jelent meg augusztus 18-án, hangsúlyozza, hogy az eredmények előzetesek, nem esnek át szakértői értékelésen, és nem hivatalos OWASP-kiadványok. A 7714 LLM-biztonsági incidenst (CVE, GitHub Security Advisories, OSV, AIAAIC AI-harm adatbázisokból) vizsgáló elemzés statisztikailag nem mutatott szignifikáns egyezést a szakértői vélemények és a nyilvános incidensrekordok között. A Cohen’s kappa értéke 0,20 volt, 90%-os konfidencia-intervallummal –0,16 és 0,57 között, ami azt jelenti, hogy az egyezés véletlen is lehet.

„Kétféleképpen mértük ugyanazt a kockázatot: szakértői ítélettel és a nyilvános incidensrekorddal, és ezek ellentmondanak egymásnak. Egyik sem az igazság” – nyilatkozta Lambros, a Zenity AI-szabványokért és kormányzásért felelős igazgatója. A támadáslánc azért marad rejtve a szkennerek előtt, mert a prompt injection utasításokat rejt az általuk feldolgozott tartalmakba, például naplófájlokba vagy támogatási jegyekbe. Az AI-ügynök ezután a támadó által kívánt műveletet hajtja végre, legális jogosultságait felhasználva. Mivel ez nem termékhiba, nem keletkezik CVE-azonosító.

Védekezési stratégiák és technikai korlátok

A hatékony védekezés kulcsa az úgynevezett „adversarial testing”, azaz a bevezetett rendszer elleni támadási tesztek futtatása, valamint az ügynök elérhetőségének kemény korlátozása. Steve Wilson, az Exabeam vezető AI- és termékfelelőse szerint az elsődleges védekezési lépés egy engedélyezési kapu (authorization gate) bevezetése a modell előtt.

Ez lehetővé teszi az ügynök számára, hogy javasoljon műveleteket, de nem adja meg neki az önálló végrehajtás jogát. Ez a megközelítés korlátozza az ügynök képességét önkényes, nagy hatású infrastruktúra-módosítások végrehajtására, miközben megőrzi autonóm vizsgálati és javítási képességeit.

Az eltérések okai és a valós kockázatkép

„A prompt injection a legjobban értett LLM-támadás, és a bevezetett rendszerek aktívan védekeznek ellene” – írják a szerzők. A szakértők azért rangsorolják első helyre, mert a támadási felület óriási marad, még akkor is, ha a védekezések nagyrészt tartják magukat. Az incidensadatok viszont csak azokat a sikeres támadásokat mutatják, amelyek átjutottak a védelmen.

Wilson szerint az incidensadatok értékesek, de visszatekintőek és nehezen értelmezhetők, nem feltétlenül tükrözik a jelenleg épülő rendszerek legveszélyesebb pontjait. A prompt injection a „fizika törvényévé” válik az LLM-rendszerekben, mivel egy modellnek egyszerre kell megbízható utasításokat és nem megbízható tartalmakat értelmeznie.

A 99%-os védekezési arány sem elegendő, ha a hibás eset egy támadónak jelentős hozzáférést biztosít. A tartós megoldás nem a prompt injection teljes kiküszöbölése, hanem olyan rendszerek tervezése, amelyek feltételezik a támadás bekövetkezését, és korlátozzák annak lehetséges következményeit. A CrowdStrike jelentése szerint 2025-ben több mint 90 szervezetnél próbáltak meg rosszindulatú promptokat injektálni GenAI-eszközökbe, hitelesítőadatokat és kriptovalutát lopva.

A lista eltérései más területeken is megmutatkoznak: a félretájékoztatás (misinformation) szakértői értékelésben a 13., míg az incidensrekordban a 2. helyen áll. A kutatók ezt a „legszélesebb eltérésnek” nevezik a két adatforrás között. A persistent memory poisoning és az MCP tool interface exploitation is hasonló eltéréseket mutat a szakértői és az incidensadatok között.

Forrás

Feldolgozott sajtóforrás·VentureBeat

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom