Dari mana prompt injection tidak langsung masuk?

Dari semua konten luar yang dibaca Agent.

Sumbernya meliputi hasil pencarian, PDF, email, tiket, komentar kode, metadata token, memo, error alat, dan memori. Ketika semua digabung dalam konteks, data dapat disalahartikan sebagai instruksi.

Cara menyimpan bukti: Petakan aliran sumber menuju model, memory, tool, dan signer.

Bagaimana merancang pengujian tanpa membahayakan aset nyata?

Gunakan testnet, fork, atau signer palsu dengan kredensial yang tak dapat dipakai di produksi.

Payload mencoba mengganti alamat, nilai, alat, membaca rahasia, atau mencemari memori. Pastikan wallet, webhook, dan key produksi tidak terhubung.

Cara menyimpan bukti: Simpan otorisasi, aset palsu, payload, hasil diharapkan, hasil nyata, dan pembersihan.

Kontrol apa yang harus berada di luar model?

Scope alat, validasi schema, tujuan, limit nilai/frekuensi, policy signer, dan approval final.

Model tidak boleh menentukan haknya sendiri. Policy menerima objek ternormalisasi dan menolak calldata, chain, atau tujuan yang tidak dikenal.

Cara menyimpan bukti: Simpan versi policy, aturan allow, log penolakan, dan hak admin.

Bagaimana melindungi memori?

Simpan asal, tingkat kepercayaan, pembuat, expiry, dan tugas yang berlaku.

Pisahkan fakta dari instruksi, ambil hanya memory yang diperlukan, dan jangan biarkan konten web menaikkan haknya sendiri. Pembersihan kontaminasi perlu diuji.

Cara menyimpan bukti: Simpan memory ID, sumber, alasan tulis, akses, dan latihan penghapusan.

Hasil apa yang harus dianggap berat?

Tanda tangan, perpindahan aset, kebocoran rahasia, atau perubahan tujuan keamanan tanpa izin.

Walau manusia menghentikan transaksi akhir, akses key mentah atau perubahan policy tetap serius. Nilai dampak dari efek yang dapat dicapai, pengulangan, nilai, dan kesulitan pemulihan.

Cara menyimpan bukti: Simpan tahap terjauh, identitas terdampak, kerugian maksimum, dan kontrol yang menahan.

Buku kerja verifikasi

Kartu berikut mengubah riset menjadi catatan yang dapat diulang. Kartu ini tidak menghasilkan rekomendasi; bukti, kontradiksi, versi, batas, dan kondisi yang dapat mengubah kesimpulan harus tetap disimpan.

01

Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Uji pendukung

Langkah putaran ini
mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
Bukti yang dicari
setiap sumber tidak tepercaya memiliki label dan batas
Sinyal yang menggugurkan
hanya input pengguna yang dilindungi
Aturan putusan
konten luar tanpa klasifikasi dianggap tidak tepercaya
02

Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Uji pendukung

Langkah putaran ini
mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
Bukti yang dicari
jalur end-to-end diuji tanpa akses produksi
Sinyal yang menggugurkan
tes serangan pertama memakai dana nyata kecil
Aturan putusan
hentikan bila isolasi belum terbukti
03

Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Uji pendukung

Langkah putaran ini
mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
Bukti yang dicari
policy tetap menolak di bawah prompt jahat
Sinyal yang menggugurkan
hanya system prompt atau filter kata
Aturan putusan
kegagalan kontrol eksternal adalah risiko besar
04

Pemeriksaan 04 · Bagaimana melindungi memori · Uji pendukung

Langkah putaran ini
mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
Bukti yang dicari
item tercemar dapat ditemukan dan dihapus
Sinyal yang menggugurkan
ringkasan tanpa sumber menjadi aturan tepercaya
Aturan putusan
memory tanpa sumber tidak boleh memicu tool sensitif
05

Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Uji pendukung

Langkah putaran ini
mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
Bukti yang dicari
jalur insiden dikuantifikasi ke efek nyata
Sinyal yang menggugurkan
hanya kerugian aktual yang dilihat
Aturan putusan
gunakan efek terburuk yang dapat diulang
06

Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Uji adversarial

Langkah putaran ini
mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
Bukti yang dicari
setiap sumber tidak tepercaya memiliki label dan batas
Sinyal yang menggugurkan
hanya input pengguna yang dilindungi
Aturan putusan
konten luar tanpa klasifikasi dianggap tidak tepercaya
07

Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Uji adversarial

Langkah putaran ini
mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
Bukti yang dicari
jalur end-to-end diuji tanpa akses produksi
Sinyal yang menggugurkan
tes serangan pertama memakai dana nyata kecil
Aturan putusan
hentikan bila isolasi belum terbukti
08

Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Uji adversarial

Langkah putaran ini
mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
Bukti yang dicari
policy tetap menolak di bawah prompt jahat
Sinyal yang menggugurkan
hanya system prompt atau filter kata
Aturan putusan
kegagalan kontrol eksternal adalah risiko besar
09

Pemeriksaan 04 · Bagaimana melindungi memori · Uji adversarial

Langkah putaran ini
mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
Bukti yang dicari
item tercemar dapat ditemukan dan dihapus
Sinyal yang menggugurkan
ringkasan tanpa sumber menjadi aturan tepercaya
Aturan putusan
memory tanpa sumber tidak boleh memicu tool sensitif
10

Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Uji adversarial

Langkah putaran ini
mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
Bukti yang dicari
jalur insiden dikuantifikasi ke efek nyata
Sinyal yang menggugurkan
hanya kerugian aktual yang dilihat
Aturan putusan
gunakan efek terburuk yang dapat diulang
11

Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Kontrol keberlanjutan

Langkah putaran ini
memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
Bukti yang dicari
setiap sumber tidak tepercaya memiliki label dan batas
Sinyal yang menggugurkan
hanya input pengguna yang dilindungi
Aturan putusan
konten luar tanpa klasifikasi dianggap tidak tepercaya
12

Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Kontrol keberlanjutan

Langkah putaran ini
memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
Bukti yang dicari
jalur end-to-end diuji tanpa akses produksi
Sinyal yang menggugurkan
tes serangan pertama memakai dana nyata kecil
Aturan putusan
hentikan bila isolasi belum terbukti
13

Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Kontrol keberlanjutan

Langkah putaran ini
memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
Bukti yang dicari
policy tetap menolak di bawah prompt jahat
Sinyal yang menggugurkan
hanya system prompt atau filter kata
Aturan putusan
kegagalan kontrol eksternal adalah risiko besar
14

Pemeriksaan 04 · Bagaimana melindungi memori · Kontrol keberlanjutan

Langkah putaran ini
memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
Bukti yang dicari
item tercemar dapat ditemukan dan dihapus
Sinyal yang menggugurkan
ringkasan tanpa sumber menjadi aturan tepercaya
Aturan putusan
memory tanpa sumber tidak boleh memicu tool sensitif
15

Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Kontrol keberlanjutan

Langkah putaran ini
memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
Bukti yang dicari
jalur insiden dikuantifikasi ke efek nyata
Sinyal yang menggugurkan
hanya kerugian aktual yang dilihat
Aturan putusan
gunakan efek terburuk yang dapat diulang

Pertanyaan umum

Apakah pembaruan model perlu retest?

Ya. Perilaku model, format alat, dan pemrosesan konteks dapat mengubah hasil kontrol.

Jika approval manusia menahan transaksi, apakah tes lulus?

Hanya lapisan terakhir yang lulus; keputusan yang sudah dimanipulasi atau kebocoran tetap diperbaiki.

Dapatkah filter input memblokir semua injection?

Tidak. Filter membantu, tetapi pemisahan hak, policy, dan batas kerugian tetap inti.

Sumber yang menopang berkas ini

  1. OWASP Top 10 for Agentic Applications — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  2. OWASP Top 10 for LLM and Gen AI Apps — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  3. OWASP LLM08: Excessive Agency — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  4. NIST AI 600-1: Generative AI Profile — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  5. MITRE ATLAS — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  6. Trustworthy agents in practice — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  7. AI agent with a spending limit for a treasury — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
  8. Ethereum JSON-RPC API — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.