Dari mana prompt injection tidak langsung masuk?
Dari semua konten luar yang dibaca Agent.
Sumbernya meliputi hasil pencarian, PDF, email, tiket, komentar kode, metadata token, memo, error alat, dan memori. Ketika semua digabung dalam konteks, data dapat disalahartikan sebagai instruksi.
Cara menyimpan bukti: Petakan aliran sumber menuju model, memory, tool, dan signer.
Bagaimana merancang pengujian tanpa membahayakan aset nyata?
Gunakan testnet, fork, atau signer palsu dengan kredensial yang tak dapat dipakai di produksi.
Payload mencoba mengganti alamat, nilai, alat, membaca rahasia, atau mencemari memori. Pastikan wallet, webhook, dan key produksi tidak terhubung.
Cara menyimpan bukti: Simpan otorisasi, aset palsu, payload, hasil diharapkan, hasil nyata, dan pembersihan.
Kontrol apa yang harus berada di luar model?
Scope alat, validasi schema, tujuan, limit nilai/frekuensi, policy signer, dan approval final.
Model tidak boleh menentukan haknya sendiri. Policy menerima objek ternormalisasi dan menolak calldata, chain, atau tujuan yang tidak dikenal.
Cara menyimpan bukti: Simpan versi policy, aturan allow, log penolakan, dan hak admin.
Bagaimana melindungi memori?
Simpan asal, tingkat kepercayaan, pembuat, expiry, dan tugas yang berlaku.
Pisahkan fakta dari instruksi, ambil hanya memory yang diperlukan, dan jangan biarkan konten web menaikkan haknya sendiri. Pembersihan kontaminasi perlu diuji.
Cara menyimpan bukti: Simpan memory ID, sumber, alasan tulis, akses, dan latihan penghapusan.
Hasil apa yang harus dianggap berat?
Tanda tangan, perpindahan aset, kebocoran rahasia, atau perubahan tujuan keamanan tanpa izin.
Walau manusia menghentikan transaksi akhir, akses key mentah atau perubahan policy tetap serius. Nilai dampak dari efek yang dapat dicapai, pengulangan, nilai, dan kesulitan pemulihan.
Cara menyimpan bukti: Simpan tahap terjauh, identitas terdampak, kerugian maksimum, dan kontrol yang menahan.
Buku kerja verifikasi
Kartu berikut mengubah riset menjadi catatan yang dapat diulang. Kartu ini tidak menghasilkan rekomendasi; bukti, kontradiksi, versi, batas, dan kondisi yang dapat mengubah kesimpulan harus tetap disimpan.
Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Uji pendukung
- Langkah putaran ini
- mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
- Bukti yang dicari
- setiap sumber tidak tepercaya memiliki label dan batas
- Sinyal yang menggugurkan
- hanya input pengguna yang dilindungi
- Aturan putusan
- konten luar tanpa klasifikasi dianggap tidak tepercaya
Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Uji pendukung
- Langkah putaran ini
- mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
- Bukti yang dicari
- jalur end-to-end diuji tanpa akses produksi
- Sinyal yang menggugurkan
- tes serangan pertama memakai dana nyata kecil
- Aturan putusan
- hentikan bila isolasi belum terbukti
Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Uji pendukung
- Langkah putaran ini
- mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
- Bukti yang dicari
- policy tetap menolak di bawah prompt jahat
- Sinyal yang menggugurkan
- hanya system prompt atau filter kata
- Aturan putusan
- kegagalan kontrol eksternal adalah risiko besar
Pemeriksaan 04 · Bagaimana melindungi memori · Uji pendukung
- Langkah putaran ini
- mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
- Bukti yang dicari
- item tercemar dapat ditemukan dan dihapus
- Sinyal yang menggugurkan
- ringkasan tanpa sumber menjadi aturan tepercaya
- Aturan putusan
- memory tanpa sumber tidak boleh memicu tool sensitif
Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Uji pendukung
- Langkah putaran ini
- mencari bukti terbaik yang paling dekat dengan perilaku tanpa menerima materi yang tidak dapat dihubungkan ke klaim
- Bukti yang dicari
- jalur insiden dikuantifikasi ke efek nyata
- Sinyal yang menggugurkan
- hanya kerugian aktual yang dilihat
- Aturan putusan
- gunakan efek terburuk yang dapat diulang
Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Uji adversarial
- Langkah putaran ini
- mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
- Bukti yang dicari
- setiap sumber tidak tepercaya memiliki label dan batas
- Sinyal yang menggugurkan
- hanya input pengguna yang dilindungi
- Aturan putusan
- konten luar tanpa klasifikasi dianggap tidak tepercaya
Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Uji adversarial
- Langkah putaran ini
- mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
- Bukti yang dicari
- jalur end-to-end diuji tanpa akses produksi
- Sinyal yang menggugurkan
- tes serangan pertama memakai dana nyata kecil
- Aturan putusan
- hentikan bila isolasi belum terbukti
Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Uji adversarial
- Langkah putaran ini
- mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
- Bukti yang dicari
- policy tetap menolak di bawah prompt jahat
- Sinyal yang menggugurkan
- hanya system prompt atau filter kata
- Aturan putusan
- kegagalan kontrol eksternal adalah risiko besar
Pemeriksaan 04 · Bagaimana melindungi memori · Uji adversarial
- Langkah putaran ini
- mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
- Bukti yang dicari
- item tercemar dapat ditemukan dan dihapus
- Sinyal yang menggugurkan
- ringkasan tanpa sumber menjadi aturan tepercaya
- Aturan putusan
- memory tanpa sumber tidak boleh memicu tool sensitif
Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Uji adversarial
- Langkah putaran ini
- mencoba menggugurkan kesimpulan melalui variasi, kegagalan, atau jalur alternatif sebelum menutup baris
- Bukti yang dicari
- jalur insiden dikuantifikasi ke efek nyata
- Sinyal yang menggugurkan
- hanya kerugian aktual yang dilihat
- Aturan putusan
- gunakan efek terburuk yang dapat diulang
Pemeriksaan 01 · Dari mana prompt injection tidak langsung masuk · Kontrol keberlanjutan
- Langkah putaran ini
- memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
- Bukti yang dicari
- setiap sumber tidak tepercaya memiliki label dan batas
- Sinyal yang menggugurkan
- hanya input pengguna yang dilindungi
- Aturan putusan
- konten luar tanpa klasifikasi dianggap tidak tepercaya
Pemeriksaan 02 · Bagaimana merancang pengujian tanpa membahayakan aset nyata · Kontrol keberlanjutan
- Langkah putaran ini
- memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
- Bukti yang dicari
- jalur end-to-end diuji tanpa akses produksi
- Sinyal yang menggugurkan
- tes serangan pertama memakai dana nyata kecil
- Aturan putusan
- hentikan bila isolasi belum terbukti
Pemeriksaan 03 · Kontrol apa yang harus berada di luar model · Kontrol keberlanjutan
- Langkah putaran ini
- memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
- Bukti yang dicari
- policy tetap menolak di bawah prompt jahat
- Sinyal yang menggugurkan
- hanya system prompt atau filter kata
- Aturan putusan
- kegagalan kontrol eksternal adalah risiko besar
Pemeriksaan 04 · Bagaimana melindungi memori · Kontrol keberlanjutan
- Langkah putaran ini
- memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
- Bukti yang dicari
- item tercemar dapat ditemukan dan dihapus
- Sinyal yang menggugurkan
- ringkasan tanpa sumber menjadi aturan tepercaya
- Aturan putusan
- memory tanpa sumber tidak boleh memicu tool sensitif
Pemeriksaan 05 · Hasil apa yang harus dianggap berat · Kontrol keberlanjutan
- Langkah putaran ini
- memeriksa apakah bukti, batas, dan jalur pemulihan tetap berlaku setelah versi atau lingkungan berubah
- Bukti yang dicari
- jalur insiden dikuantifikasi ke efek nyata
- Sinyal yang menggugurkan
- hanya kerugian aktual yang dilihat
- Aturan putusan
- gunakan efek terburuk yang dapat diulang
Pertanyaan umum
Apakah pembaruan model perlu retest?
Ya. Perilaku model, format alat, dan pemrosesan konteks dapat mengubah hasil kontrol.
Jika approval manusia menahan transaksi, apakah tes lulus?
Hanya lapisan terakhir yang lulus; keputusan yang sudah dimanipulasi atau kebocoran tetap diperbaiki.
Dapatkah filter input memblokir semua injection?
Tidak. Filter membantu, tetapi pemisahan hak, policy, dan batas kerugian tetap inti.
Sumber yang menopang berkas ini
- OWASP Top 10 for Agentic Applications — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- OWASP Top 10 for LLM and Gen AI Apps — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- OWASP LLM08: Excessive Agency — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- NIST AI 600-1: Generative AI Profile — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- MITRE ATLAS — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- Trustworthy agents in practice — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- AI agent with a spending limit for a treasury — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
- Ethereum JSON-RPC API — Sumber primer untuk memeriksa cakupan, versi, perilaku, atau kontrol; periksa tanggal dan konteks halaman tertaut.
