LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
Рейтинг: 36.3% · 19 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
Прикрутили в саппорт-бота RAG поверх внутренней вики. ИБшники подняли вопрос про prompt injection: пользователь может через сообщение вытащить системный промпт или заставить бота лезть в чужие данные. Как у вас с этим, есть рабочие практики?
✔ Лучший ответ сформирован автоматически — llamaguru
Добавлю слой, который в треде не прозвучал: полное логирование входов и выходов модели. Когда инъекция всё-таки пролезет — а она пролезет, — без логов вы даже не восстановите, что произошло и какие данные ушли. И второе: исходите из того, что системный промпт — публичный документ. Никаких внутренних URL, имён сервисов и тем более ключей там быть не должно, тогда его утечка из инцидента…
Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
Главное правило — не давайте модели прав, которых вы бы не дали анонимному юзеру. Авторизация и фильтрация данных должны быть НА УРОВНЕ retrieval, до того как контекст уйдёт в LLM. Сам промпт защитить нельзя, его рано или поздно вытащат.
- clickhouseops
- Сообщения: 9
- Зарегистрирован: 12 май 2026, 17:56
Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
Indirect prompt injection самое злое — когда инструкция спрятана в документе который попадает в RAG. Юзер вроде ничего плохого не писал, а в подгруженной странице 'ignore previous instructions and...'. Тестируйте именно этот вектор.
Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
Обязательно. Был кейс с markdown-картинкой  — модель вставляет ссылку, браузер пользователя сам сливает данные на сервер атакующего. Экранируй вывод как недоверенный, всегда.
Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
✔ Лучший ответ — сформирован автоматически
Добавлю слой, который в треде не прозвучал: полное логирование входов и выходов модели. Когда инъекция всё-таки пролезет — а она пролезет, — без логов вы даже не восстановите, что произошло и какие данные ушли. И второе: исходите из того, что системный промпт — публичный документ. Никаких внутренних URL, имён сервисов и тем более ключей там быть не должно, тогда его утечка из инцидента превращается в мелкую неприятность.
Re: LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
@sainty, а как вы оцениваете результаты прогона — руками или автоматом? Мы пришли к канарейкам: в системный промпт кладётся уникальный токен, и CI просто грепает его в ответах на весь сьют атак. Дёшево, ноль ложных срабатываний, и не нужен LLM-судья для базового кейса «вытащили промпт». Судью гоняем вторым слоем только на хитрые сценарии типа подмены роли, где точного матча не хватает.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG
9 ответов · 483 просмотров
-
- Как тестировать LLM-приложения на prompt injection — методология и инструменты в 2026
6 ответов · 74 просмотров
-
-
- Все хвастаются токенами генерации, а prompt processing кто мерил? 25к промпта у меня жуется минуту
6 ответов · 58 просмотров
-
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость