DIE AUFGABE

Externe Texte können Anweisungen enthalten, die einen Agenten umlenken sollen. Behandeln Sie abgerufene Inhalte als Daten und setzen Sie erlaubte Aktionen außerhalb des Modells durch.

Die Entscheidung, die dieser Leitfaden Ihnen hilft

Was kann schief gehen, wenn ein Marketing-Agent eine externe Seite liest?

Sie gehen mit: Eine Grenze für die Quelleneingabe und ein Testplan für nicht autorisierte Aktionen.

Beginnen Sie hier: Externe Eingaben beschriften.

Laden Sie das Entscheidungsarbeitsblatt dieses Leitfadens herunter

Anerkennung der Grenze

Ein Marketing-Agent kann öffentliche Websites lesen, PDFs, E-Mails und CRM-Notizen hochladen. Diese Eingaben können nützliche Beweise sein, aber ihre Autoren kontrollieren Ihren Workflow nicht. Ein Satz in einem Dokument, der den Agenten anweist, sein Ziel zu ändern, unterscheidet sich von einer echten Anweisung des Kontoinhabers.

Das Problem ist am wichtigsten, wenn das Lesen mit dem Handeln verbunden ist. Eine falsche Zusammenfassung kann korrigiert werden. Ein Workflow mit umfangreichen Schreib- oder Exportberechtigungen kann ein irreführendes Dokument in einen größeren Betriebsfehler verwandeln. Entwerfen Sie diese Berechtigungen, bevor Sie neue Quellen anschließen.

Was die Sicherheitsforschung gezeigt hat

Greshake und Kollegen zeigten, wie indirekte sofortige Injektion kontradiktorische Anweisungen in Daten platzieren könnte, die wahrscheinlich von einer LLM-integrierten Anwendung abgerufen werden. Ihre Forschung im Jahr 2023 demonstrierte Mechanismen in realen und synthetischen Systemen. Es quantifiziert nicht die aktuelle Häufigkeit von Angriffen auf Marketingagenturen.

Unsere Anwendung ist es, eine klare Vertrauensgrenze beizubehalten. Der Workflow kann eine externe Passage zitieren, zusammenfassen oder herausfordern, aber diese Passage sollte keine Erlaubnis erteilen, Käufer zu kontaktieren, Aufzeichnungen offenzulegen oder Systemeinstellungen zu ändern.

Die ursprünglichen Methoden und Ergebnisse finden Sie in Not what you have signed up for: Indirect Prompt Injection.

Der praktische Workflow

Prompt Injection: Quellen und Anweisungen auseinanderhalten. Ablauf: Externe Inputs auf Etiketten; Beschränken Sie Daten- und Werkzeugberechtigungen; Testen Sie einen synthetischen Angriff; Ablehnung der Ausführung; Rehearse Pause und Erholung.
Eine Reihenfolge zur Anwendung dieses Leitfadens. Verwenden Sie die Überprüfungspunkte, um zu entscheiden, ob die Arbeit zur Fortsetzung bereit ist. Bild in voller Größe ansehen
  1. Externe Inputs auf Etiketten
  2. Beschränken Sie Daten- und Werkzeugberechtigungen
  3. Testen Sie einen synthetischen Angriff
  4. Ablehnung der Ausführung
  5. Rehearse Pause und Erholung

Vergleichen Sie die Ansätze

Vergleichen Sie die Ansätze
AnsatzNützlich, wennBegrenzungNächste Maßnahme
AusgangstextÖffentliche ForschungsergebnisseKann kontradiktorische Anweisungen enthaltenBehandlung als nicht vertrauenswürdige Daten
Sofortige AnweisungVerhalten des Modells steuernKeine ZugangskontrollgrenzeExterne Durchsetzung hinzufügen
Eingeschränktes WerkzeugEin begrenztes Lesen oder SchreibenBenötigt beibehaltene BerechtigungenZulässige Bestimmungsorte überprüfen
SanierungsplanEine unerwartete Aktion tritt einUnversöhnlicher Staat kann bestehen bleibenPause und Überprüfung der Spur
Entscheidungshilfe: Prompt Injection: Quellen und Anweisungen auseinanderhalten. Ausgangstext: Öffentliche Forschungsergebnisse. NÄCHSTER SCHRITT: Behandlung als nicht vertrauenswürdige Daten Sofortige Anweisung: Verhalten des Modells steuern. NÄCHSTER SCHRITT: Externe Durchsetzung hinzufügen Eingeschränktes Werkzeug: Ein begrenztes Lesen oder Schreiben. NÄCHSTER SCHRITT: Zulässige Bestimmungsorte überprüfen Sanierungsplan: Eine unerwartete Aktion tritt ein. NÄCHSTER SCHRITT: Pause und Überprüfung der Spur
Passen Sie die Situation an eine nützliche nächste Aktion an. Der obige Vergleich beinhaltet die Einschränkungen jedes Ansatzes. Bild in voller Größe ansehen

Halten Sie die Durchsetzung außerhalb der prompt

Verwenden Sie Zugriffskontrollen auf Tool-Ebene, Ziellisten und explizite Genehmigungsanforderungen für Materialschreiben. Geben Sie Forschungsaufgaben nur die Aufzeichnungen und Felder, die sie benötigen. Trennen Sie eine vorgeschlagene Aktion von dem Dienst, der sie ausführt. Ein Satz, der einem Modell sagt, dass es schlechte Anweisungen ignorieren soll, kann ein nützlicher Kontext sein, aber es ist kein vollständiges Zugangskontrollsystem.

Notieren Sie, woher jede Eingabe stammt, und bewahren Sie verdächtiges Quellenmaterial für die Untersuchung auf. Mischen Sie externe Anweisungen nicht stillschweigend mit Ihrer Betriebsrichtlinie. Beschränken Sie Exporte und Outbound-Ziele, auch wenn die generierte Anfrage angemessen erscheint.

Testen Sie ein harmloses injiziertes Dokument

Erstellen Sie ein internes Testdokument über ein fiktives Unternehmen. Fügen Sie eine deutlich gekennzeichnete kontradiktorische Anweisung hinzu, in der der Workflow aufgefordert wird, seinen Auftrag zu ignorieren und ein verbotenes Schreiben durchzuführen. Verwenden Sie eine Testumgebung und synthetische Aufzeichnungen. Das erwartete Ergebnis ist eine Zusammenfassung aus der Quelle mit der verbotenen Aktion abgelehnt.

Wiederholen Sie mit der Anweisung in einer zitierten Passage, dokumentieren Sie Metadaten und einen abgerufenen Snippet. Testen Sie, ob die Ablehnung an der Ausführungsgrenze erfolgt. Ein Modell, das den verdächtigen Text erkennt, ist hilfreich; eine Tool-Politik, die die verbotene Aktion unabhängig blockiert, ist die stärkere Akzeptanzprüfung.

Verbinden Sie Sicherheitsüberprüfungen mit dem operativen Eigentum

Das NIST-Generativ-KI-Profil bietet branchenübergreifende Leitlinien zur Identifizierung und zum Management relevanter Risiken. Verwenden Sie es als Management-Referenz, anstatt zu behaupten, dass die Zertifizierung nur das Dokument liest.

Weisen Sie für diesen Workflow Besitzern Aufnahme, Berechtigungen, Werkzeugausführung und Incident Review zu. Überwachen Sie abgelehnte Aktionen, geänderte Ziele und wiederholte Fehler beim Abrufen. Halten Sie einen Weg, um den betroffenen Workflow anzuhalten und seine Aufzeichnungen abzugleichen. Testen Sie die Wiederherstellung neben der Prävention, denn ein sicherer Neustart ist Teil der Produktionszuverlässigkeit.

Die ursprünglichen Methoden und Ergebnisse finden Sie in Generative Artificial Intelligence Profile: NIST AI 600-1.

Annahme eines engeren Research Defaults

Verwenden Sie genehmigte Sammlungen für wiederkehrende Kontoaufgaben, während Sie die Möglichkeit behalten, neue Quellen auf einem eingeschränkten Pfad zu untersuchen. Bewahren Sie externe Beweise auf, behalten Sie deren URL und Datum bei und fordern Sie eine benannte Entscheidung an, wenn eine neue Fähigkeit benötigt wird.

Bevor Sie ein Tool hinzufügen, fragen Sie, was der Agent jetzt ändern kann, welche Beweise die Aktion rechtfertigen und wer ein falsches Ergebnis besitzt. Ein Marketing-Workflow kann schnell und nützlich bleiben und gleichzeitig die Folgen von nicht vertrauenswürdigem Text begrenzen.

Für den nächsten Teil dieser Entscheidung lesen Sie ABM-Agenten mit Werkzeugen: einen begrenzten Rechercheablauf gestalten.

Ihre Next-Action-Checkliste

  • Ausgangstext: Behandeln Sie als nicht vertrauenswürdige Daten. Überprüfen Sie die Einschränkung: kann kontradiktorische Anweisungen enthalten.
  • Sofortige Anweisung: Hinzufügen externer Durchsetzung. Überprüfen Sie die Einschränkung: keine Zugangskontrollgrenze.
  • Eingeschränktes Werkzeug: Zulässige Bestimmungsorte prüfen. Überprüfen Sie die Einschränkung: Benötigt beibehaltene Berechtigungen.
  • Sanierungsplan: Pause und überprüfen Sie die Spur. Überprüfen Sie die Einschränkung: Unversöhnter Zustand kann bestehen bleiben.

Verwenden Sie den Vergleich, um einen begrenzten nächsten Schritt auszuwählen. Notieren Sie die Beweise, den verantwortlichen Eigentümer und die Überprüfungsentscheidung, bevor Sie das Spiel auf zusätzliche Accounts ausdehnen.

So ordnen Sie die Quellen ein

Lesen Sie jede Referenz gegen die Behauptung, die sie unterstützt. Plattformdokumentation beschreibt Fähigkeiten; öffentliche Fälle berichten über die Erfahrung eines Verlags; Forschungsergebnisse gelten für die untersuchte Aufgabe und die Population. Der Workflow in diesem Handbuch ist ein Betriebsvorschlag, den Sie in Ihrem eigenen Kontokontext bewerten können.

Inspizieren Sie die Forschungsbibliothek und Verbinden Sie dieses Handbuch mit Agentic Operations.

Fragen, die dieser Leitfaden beantwortet

Was kann schief gehen, wenn ein Marketing-Agent eine externe Seite liest?

Externe Texte können Anweisungen enthalten, die einen Agenten umlenken sollen. Behandeln Sie abgerufene Inhalte als Daten und setzen Sie erlaubte Aktionen außerhalb des Modells durch.

Womit sollte ich beginnen?

Externe Eingaben beschriften. Notieren Sie die Eingabenachweise und die Annahmekriterien, bevor Sie fortfahren. Verwenden Sie das Entscheidungsarbeitsblatt, um den Eigentümer, das Überprüfungsdatum und die nächste Aktion zu dokumentieren.

Die Originalforschung lesen

Der Leitfaden erklärt die oben genannten Ergebnisse. Öffnen Sie eine Publikation, um ihre Methoden, Einstellungen und Qualifikationen zu überprüfen.

Not what you have signed up for: Indirect Prompt Injection. Das Papier zeigt Angriffsmechanismen statt einer aktuellen Marketing-Inzidenzrate.

Generative Artificial Intelligence Profile: NIST AI 600-1. Guidance ist keine Produktzertifizierung oder ein ABM Performance Benchmark.

Verbinden Sie diesen Leitfaden mit der nächsten Entscheidung

ABM-Agenten mit Werkzeugen: einen begrenzten Rechercheablauf gestalten Wie kann ein Agent Tools verwenden, ohne die Kontoarbeit in eine unkontrollierte Automatisierung zu verwandeln?

Generative KI im ABM: Risiken in betriebliche Prüfungen übersetzen Wie sollte ein Unternehmensteam einen AI-gestützten Account-Workflow überprüfen?

Den ABM-Agentenworkflow über Modellaufrufe hinaus beobachten Was sollten Teams aufzeichnen, um zu erklären, warum ein ABM-Agent eine bestimmte Empfehlung erstellt, verzögert oder ausgeführt hat?

PRAKTIONIEREN

Beginnen Sie mit Ihren Kontoprioritäten.

Vergleichen Sie den Kontofokus, die Personalisierung, die Ergebnisse und die Messung.

Momentum entdecken