← Блог

Это инъекция промпта? Нет — вот почему

2026-07-19 · Блог · prompt-injectionsecurityconsent

Первый вопрос, который проницательные люди задают об операционном слое, — правильный: «Разве сайт, указывающий моему ИИ, что делать, — это не инъекция промпта?» Он заслуживает прямого ответа, потому что разница — не нюанс, а весь дизайн целиком.

Что такое инъекция промпта на самом деле

Инъекция промпта — это атака. Инструкции спрятаны внутри контента — белый текст, зарытый HTML, отравленный документ — так, чтобы агент выполнил их без ведома пользователя и без его согласия. Три определяющих признака:

  1. Скрытость. Пользователь никогда не видит инструкцию.
  2. Перехват. Она служит цели атакующего, перекрывая цель пользователя.
  3. Без согласия. Она выполняется без разрешения.

Каждая серьёзная платформа агентов строит защиту именно от этого паттерна. И правильно.

Что такое операционный слой

Операционный слой — это опубликованный машиночитаемый контекст, который сервис делает публичным, — родственник robots.txt, sitemap.xml и llms.txt, — позволяющий собственному ИИ-агенту пользователя, с разрешения пользователя, принять сервис и управлять им за него. Сравните признак за признаком:

  1. Опубликован открыто. Он лежит в известном публичном месте, читаемый кем угодно — пользователем, агентом, аудиторами, конкурентами. Ничего не скрыто.
  2. Служит цели пользователя. Пользователь отправил своего агента что-то выполнить — зарегистрироваться, купить, настроить. Слой — это помощь публикатора в успехе собственной задачи пользователя, ровно так, как публикатор определил её для агента пользователя.
  3. Ограничен согласием. Агент показывает слой своему пользователю и спрашивает, прежде чем действовать. «Да» авторизует — разово или по каждой операции. См. ворота согласия.

Инъекция прячет инструкции, чтобы перехватить агента против его пользователя. Операционный слой публикует помощь, которую агент показывает своему пользователю. Они противоположны по каждой значимой оси.

Аналогия, которой веб уже доверяет

robots.txt — это сайт, указывающий краулерам, что делать, — и никто не называет это атакой, потому что он открыт, стандартизирован и согласован с тем, как краулеры хотят себя вести. sitemap.xml говорит движкам, что индексировать. llms.txt говорит ИИ, что читать. Операционный слой расширяет тот же доверенный паттерн на один шаг дальше: с воротами согласия и операционный, а не описательный.

Веб всегда работал именно так. Публикаторы объявляют; корректные клиенты читают объявление и действуют в рамках собственных правил.

Что показали записанные тесты

В записанных тестовых сессиях независимые ИИ-ассистенты загружали опубликованный слой и показывали вопрос согласия. Это наблюдение ограничено теми сессиями и не доказывает, что формат безопасен, всеобще совместим или неуязвим к рискам инъекции промпта и авторизации.

Открытая публикация и явное подтверждение упрощают оценку источника и власти. Каждый ассистент всё равно должен применять собственные правила, проверять запрошенное действие и может отказать.

Ограничители всё равно важны

Прозрачность плюс согласие — это ядро защиты, но хорошо построенный слой добавляет дисциплину сверху: он объявляет возможности, а не выдаёт команды, держит каждую операцию внутри шести универсальных категорий (оценить, зарегистрировать, провести транзакцию, настроить, использовать, управлять) и никогда не просит агента действовать за пределами того, что одобрил пользователь. Карта управления сервисом сообщает, как приводится в действие каждая операция — эндпоинты API, функции/действия, элементы интерфейса — с входными данными, последовательностью и ожидаемым результатом, так что агенту нечего неправильно истолковать. Как размечаются операции, рассмотрено в /how-it-works.

Почему это важно для публикаторов

Доверие — фактор принятия. Пользователи могут оценить руководство, которое видят, а агенты должны применять собственные меры предосторожности. Каждый слой, который мы публикуем, следует паттерну прозрачности и согласия по построению — от единственного URL на бесплатном тарифе до тарифа Basic ($29/месяц), покрывающего до 10 URL на вашем домене.

Скрытые инструкции и публичное руководство от вендора несут разные риски. Прозрачность и подтверждение снижают неоднозначность; они не устраняют риски атаки, «запутанного заместителя», вредоносного эндпоинта или авторизации.

Частые вопросы

Может ли атакующий злоупотребить форматом операционного слоя?

Формат спроектирован так, чтобы сделать злоупотребление непривлекательным: сила слоя исходит из согласия, и всё, что опубликовано, показывается пользователю до того, как что-либо произойдёт. Открытость и ворота согласия существенно снижают ценность сокрытия инструкций — но не делают атаки невозможными, поэтому платформы агентов сохраняют собственную защиту, и поэтому пользователям всё равно стоит проверять, что предлагает агент, прежде чем сказать «да».

Почему агенты подчиняются, а не игнорируют слой?

Записанные сессии показали, как ассистенты загружали слой и показывали шаг согласия. Другие ассистенты или более поздние версии могут проигнорировать его, предупредить о нём, неверно истолковать или отказать.

Согласие происходит каждый раз?

Ворота согласия поддерживают оба режима: разовую авторизацию для принятия сервиса или одобрение по каждой операции для отдельных действий. Публикатор объявляет; агент пользователя и пользователь решают.

Насколько вы заметны для ИИ-агентов?

Вставьте адрес. Мы читаем ваши реальные страницы так, как их читают агенты, оцениваем вашу ИИ-видимость от 0 до 100 и точно показываем, что исправить — бесплатно, примерно за минуту.

Проверка llms.txt Создать мой llms.txt бесплатно →

Читать дальше

SEO, AEO, GEO, IAO: The Complete Search Stack

Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.

What Is AEO? Answer Engine Optimization, Explained

AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.

What Is GEO? Generative Engine Optimization, Explained

GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.

Спросите свой ИИ об этой статье

Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:

https://swma.link/40a63c3b