دستور میتواند داخل داده پنهان شود
دستیار سازمانی ممکن است هنگام خواندن یک سند یا صفحه وب با متنی روبهرو شود که از آن میخواهد دستورهای اصلی را نادیده بگیرد. OWASP این وضعیت را در قالب تزریق دستور بررسی میکند. در نوع غیرمستقیم، درخواست مخرب از محتوای بیرونی وارد زمینه مدل میشود، حتی اگر کاربر فقط خلاصه یک متن را خواسته باشد.
خطر زمانی بیشتر میشود که دستیار به ابزارهای اجرایی دسترسی داشته باشد. متن یک فایل نباید بهتنهایی مجوز ارسال اطلاعات یا تغییر سامانه را ایجاد کند. راهنمای OWASP بر محدودکردن دسترسی، جداکردن محتوای غیرقابل اعتماد و کنترل انسانی برای عملیات حساس تأکید دارد؛ یک دستور متنی بهتنهایی دفاع قطعی محسوب نمیشود.
مرز اعتماد را در معماری بسازید
پیشنهاد عملی برای تیم توسعه، رسم مسیر ورود محتواست. ایمیل، فایل بارگذاریشده، نتیجه جستوجو و پاسخ یک سرویس بیرونی هرکدام مرز اعتماد متفاوتی دارند. باید مشخص شود کدام بخش تنها داده است و چه مؤلفهای اختیار تصمیم درباره اجرای ابزار را دارد. این تفکیک باید در کد و سیاست دسترسی دیده شود.
برای نمونه، دستیار بررسی قرارداد میتواند بندها را استخراج کند، اما انتشار فایل در یک مقصد بیرونی نباید از محتوای خود قرارداد مجوز بگیرد. مقصد، نوع داده و هویت کاربر باید مستقل بررسی شوند. همچنین اطلاعات محرمانه نباید صرفاً به دلیل درخواست یک ابزار ناشناس در اختیار آن قرار گیرند.
ثبت رخداد کمک میکند مشخص شود کدام ورودی باعث رفتار غیرعادی شده است. بهتر است درخواست ابزار، منبع محتوا و نتیجه بررسی سیاست کنار هم ثبت شوند، بدون ذخیره بیضرورت داده حساس. امکان توقف جریان کار و محدودکردن یک اتصال نیز برای تیم عملیات باید روشن باشد.
رفتار سامانه را با نمونه واقعی بسنجید
نمونههای آزمایشی را در متن فارسی، فایل و محتوای چندمرحلهای قرار دهید و نتیجه را با عملیات واقعی بررسی کنید. هدف تنها شناسایی یک جمله مشکوک نیست؛ باید معلوم شود حتی هنگام فریب مدل، کنترلهای سامانه از دسترسی یا اقدام خارج از محدوده جلوگیری میکنند.
توضیحها و پیشنهادهای اجرایی این مطلب، تحلیل تحریریه دانشنامه لیان هستند.منابع: OWASP — LLM01:2025 Prompt Injection
این مطلب بازنویسی تحلیلی دانشنامه لیان بر پایه منبع اصلی است.مشاهده منبع اصلی





