Примеры Prompt Injection показывают, как такие атаки могут возникать в разных сценариях. Выделяют прямое и косвенное воздействие в зависимости от того, откуда поступают инструкции.
При прямом Prompt Injection пользователь сам добавляет инструкции в запрос к модели, пытаясь изменить заданные правила работы ассистента. Например, пользователь может попытаться заставить систему игнорировать установленную логику обработки запроса или изменить формат ответа.
Если рассматривать, что такое косвенное prompt injection, то это сценарий, при котором конфликтующие инструкции находятся не в запросе пользователя, а во внешнем источнике данных, а во внешнем источнике данных, который система передаёт модели для анализа. Это может быть документ, веб-страница, письмо или запись в корпоративной базе знаний. В таком случае модель может обработать эти инструкции как часть входной информации.
Например, корпоративный AI-ассистент анализирует внутренние документы и получает из одного из файлов дополнительные указания, которые не должны влиять на его работу. Другой сценарий связан с AI-агентами: внешний источник может содержать данные, которые изменяют логику обработки задачи или влияют на действия подключённых инструментов.
Такой промт инъекция пример показывает, почему при создании LLM-систем необходимо учитывать не только пользовательские запросы, но и все источники данных, с которыми работает модель. Особенно это важно для решений, которые используют корпоративные документы и базы знаний. Для таких сценариев применяются
RAG-системы для бизнеса, где контролируются источники информации и правила доступа к данным.
Косвенный Prompt Injection особенно важен для корпоративных систем с доступом к документам и внутренней информации, поскольку модель работает не только с текстом пользователя, но и с дополнительным контекстом из внешних источников.