ИИ-инструменты стали частью нашей повседневной работы. Yandex- и ChatGPT, Claude, Gemini и другие сервисы помогают нам разбирать почту, готовить тексты и креативы, искать информацию и быстрее закрывать рутинные задачи. Мы все чаще доверяем им рабочие данные, документы и переписки, поэтому вопрос безопасности становится не менее важным, чем удобство.
Один из рисков, о котором все чаще говорят специалисты, — промпт-инъекции. Для такой атаки не нужны вирусы, сложный взлом или встроенные подозрительные ссылки. Иногда достаточно фразы, спрятанной в письме, документе или на странице сайта. Модель может принять ее за инструкцию и начать действовать не так, как должен работать сервис. Разбираемся, как это работает и как от этого защититься.
Что такое и как работает промпт-инъекция
Промпт-инъекция – это атака на ИИ-сервис через текстовую инструкцию. Ее можно сравнить с фишингом, только обманывают не человека, а модель. Злоумышленник пытается заставить ИИ сделать то, о чем пользователь его не просил. К примеру, раскрыть лишние данные, проигнорировать правила или выполнить нежелательное действие.
Современные ИИ-продукты уже не ограничиваются диалогом между пользователем и моделью. Они анализируют письма, документы, сайты, базы знаний и другие внешние источники. Вместе с полезной информацией в этот контекст могут попасть скрытые инструкции, которые модель ошибочно воспримет как часть задачи.

Например, пользователь просит ИИ подобрать жилье для отпуска. Сервис ищет варианты в интернете и анализирует страницы с объявлениями. В одном из отзывов или комментариев может быть спрятана инструкция для модели: проигнорировать исходный запрос, порекомендовать конкретный объект или попытаться получить личные данные. Для человека это выглядит как обычный текст, а для ИИ может стать командой. И это довольно-таки безобидный пример такой уловки.
Чем больше данных и действий доверяют ИИ-сервису, тем выше риск подобных атак. Особенно опасны сценарии, где модель работает с почтой, платежной информацией, внутренними документами или может выполнять действия от имени пользователя.
Какие существуют типы промпт-инъекций
Промпт-инъекции обычно делят на три типа: прямые, косвенные и сохраненные. Они различаются тем, где находится вредоносная инструкция и как она попадает в контекст модели.
Прямая промпт-инъекция происходит прямо в диалоге с ИИ. Злоумышленник вводит команду в чат и пытается заставить модель отступить от заданных правил. Например, просит ее игнорировать предыдущие инструкции или действовать не по сценарию сервиса. Этот прием работает за счет того, что модель может придать слишком большой вес новому сообщению пользователя.
Косвенная промпт-инъекция устроена несколько сложнее. В этом случае вредоносная инструкция спрятана во внешнем контенте, который анализирует ИИ. Это может быть текст на сайте, письмо, документ, комментарий или отзыв. Пользователь просит сервис пересказать страницу или обработать файл, а модель вместе с обычным содержанием считывает скрытую команду. Для пользователя такой текст может выглядеть безобидно, поэтому заметить атаку сложнее.
Сохраненная промпт-инъекция попадает в источники, к которым ИИ обращается регулярно. Например, в базу данных, внутреннюю базу знаний или другой контент, который используется в разных сессиях. Опасность в том, что такая инструкция не вводится каждый раз заново. Она остается в системе и может влиять на ответы для разных пользователей, пока ее не обнаружат и не удалят.
Как защититься от промпт-инъекции
У промпт-инъекций пока нет универсального решения. Сложность в том, что ИИ-сервисы полезны именно потому, что умеют следовать инструкциям. Если полностью убрать эту способность, привычный сценарий работы перестанет работать.
Разработчики улучшают фильтрацию запросов, тестируют модели на нестандартных сценариях и ищут слабые места до того, как ими воспользуются злоумышленники. Но полностью исключить риск пока невозможно. Поэтому безопасность зависит не только от разработчиков, но и от того, как человек пользуется ИИ-инструментом.
Проверяйте действия перед подтверждением
Не стоит оставлять ИИ без контроля. Если сервис предлагает отправить письмо, перейти по ссылке, открыть файл или выполнить другое действие, сначала проверьте, что именно он собирается сделать. Особенно внимательно стоит относиться к неожиданным рекомендациям, странным ссылкам и просьбам передать данные.
Ограничивайте доступ к данным
Если ИИ-инструмент просит подключить почту, файлы или рабочие документы, заранее оцените, действительно ли это нужно для задачи. Чем больше доступов получает сервис, тем выше возможные риски. Пароли, платежные данные, персональные документы и другую конфиденциальную информацию не стоит вводить в чат.
Оценивайте ответы критически
К ответам ИИ важно относиться внимательно. Если в них появляются ссылки, рекомендации или действия, о которых вы не просили, лучше не выполнять их сразу. Сначала проверьте источник, логику ответа и то, не уводит ли сервис вас в сторону от исходной задачи.
Обновляйте сервисы и приложения
Важно пользоваться актуальными версиями ИИ-сервисов и приложений. Разработчики регулярно закрывают уязвимости и усиливают защиту. Устаревшее ПО лишает пользователя этих обновлений и делает работу с ИИ менее безопасной.
Как промпт-инъекции взламывают ИИ-приложения — главное
Промпт-инъекции показывают, что безопасность ИИ-сервисов зависит не только от качества модели, но и от того, с какими данными она работает. Чем чаще мы подключаем такие инструменты к почте, документам, сайтам и внутренним системам, тем выше цена ошибки.
Полностью исключить этот риск пока невозможно, поэтому важно снижать его на уровне привычек и настроек. Не стоит давать сервисам лишние доступы, передавать им чувствительные данные и автоматически подтверждать действия, которые они предлагают. ИИ может быть полезным рабочим инструментом, если рядом с ним остается внимательный пользователь.
