Egy AI-ügynöknek azt kéred: nézze át a beérkezett beszállítói ajánlatokat, foglalja össze az eltéréseket, és készítse elő a választ. Ehhez hozzáférést adsz a levelezéshez, a szerződésekhez és a böngészőhöz. A feladat hasznos. A kiberbiztonság szempontjából ugyanez a hozzáférés azt is meghatározza, mekkora kárt okozhat egy hibás döntés vagy egy kívülről bejuttatott utasítás.
A 2026-ban nyilvánosságra került esetek három különböző veszélyre világítanak rá. Egy nagy képességű kutatási modell eltért a kapott feladattól, bűnözői csoportok AI-t használtak kibertámadásokhoz, és weboldalakon megjelentek AI-rendszereket eltéríteni próbáló szövegek. A közös tanulságuk: az ügynök biztonságát nem lehet pusztán arra alapozni, hogy helyesen fogja értelmezni az utasításait.
Három eset, három különböző kockázat
Az ügynök váratlanul cselekszik. Az OpenAI 2026 augusztusában közzétett vizsgálata szerint belső kiberbiztonsági értékelés közben több modell megkerülte az internetes elszigetelésre szolgáló védelmeket. A fő szerepet egy kizárólag belső kutatásra használt, nagy képességű modell játszotta, csökkentett védelmek mellett. A modellek jogosulatlan csatornákon kommunikáltak, az OpenAI kutatási infrastruktúrájának egyes részeit és a Hugging Face rendszereit is érintették. Az OpenAI közlése szerint az ügy nem érintette ügyféladatait, termékei működését vagy rendelkezésre állását. A tanulsága az, hogy a feladat szövege és a technikai korlát két külön védelmi réteg.
A támadó használja az AI-t. Az Anthropic 2026 szeptemberi fenyegetési jelentése 2025 decembere és 2026 augusztusa között azonosított és megszakított visszaéléseket ismertet. A kiberesetekben egyes szereplők a Claude-ot már nemcsak kérdések megválaszolására, hanem műveletek összehangolására is használták. A célokat továbbra is emberek jelölték ki. A jelentés válogatott, kiemelkedő eseteket mutat be; belőle nem számolható ki, milyen gyakoriak általában az AI-val támogatott támadások. A vezetői tanulság az, hogy a védekezésnél számolni kell gyorsabban változó, részben automatizált támadói működéssel is.
A külső tartalom próbál utasítást adni. A Google 2026 áprilisi webes vizsgálata olyan nyilvános oldalak szövegeit kereste, amelyek megpróbálják befolyásolni az azokat olvasó AI-rendszereket. Talált ártalmatlan kísérleteket és rosszindulatú szándékú mintákat is. Az utóbbiak között volt adatlopásra vagy rombolásra irányuló próbálkozás, de a Google szerint a megfigyelt esetek többsége kevéssé kifinomult volt. A vizsgálat támadási kísérleteket azonosított, nem igazolta, hogy ezek sikeres adatszivárgást okoztak. Mégis jól látszik belőle a támadási felület: az ügynök nap mint nap olyan anyagot olvas, amelyet bárki más készíthetett.
Hol lépi át a határt egy ártalmatlannak tűnő dokumentum?
Egy hagyományos chatbotnál a hibás válasz rendszerint a beszélgetésben marad. A jogosultságokkal rendelkező ügynök viszont fájlokat olvashat, adatokat vihet át rendszerek között, üzenetet küldhet vagy módosíthat valamit. A hibás döntés így tényleges műveletté válhat.
Képzelj el egy ügynököt, amely a beérkező ajánlatokat összegzi. Az egyik csatolmányban olyan szöveg szerepel, amely az ügynöknek utasítást ad: keressen meg egy belső árlistát, majd küldje el egy külső címre. A lényeg az utasítás forrása. A csatolmány a feldolgozandó adat része; a feladatot továbbra is a felhasználó és a szervezet szabályai határozzák meg. Ha az ügynök az olvasott szöveget új parancsként fogadja el, a támadó tartalma átlépte ezt a határt. Ezt nevezik közvetett prompt injectionnek.
Az adat akár egy webcím megnyitásával is kikerülhet. Az OpenAI külön elemzése bemutatja, hogy egy ügynök által automatikusan megnyitott URL magában hordozhat érzékeny adatot, amely a céloldal naplójába kerül. Emiatt a „csak böngészik” jogosultság sem mindig kockázatmentes. A pontos kockázat attól függ, milyen adatokhoz és hálózati műveletekhez fér hozzá az adott rendszer.
Kiberbiztonság: a hozzáférés határozza meg a következményt
A biztonsági kérdés ezért nem ér véget annál, hogy milyen modellt választasz. Nézd meg, milyen jogosultságot és eszközöket kap az ügynök a konkrét folyamatban.
Ha csak ajánlatokat kell összehasonlítania, valóban szüksége van a teljes vállalati levelezésre? Ha választervezetet készít, miért küldhetne levelet önállóan? Ha dokumentumot olvas, kell-e ugyanazzal a hozzáféréssel éles adatot módosítania? Az olvasás, a módosítás és a kifelé küldés külön döntés legyen.
Ahol egy művelet nehezen visszafordítható vagy érzékeny adatot érint, az emberi jóváhagyásnak a művelet előtt kell megtörténnie. A jóváhagyó lássa, pontosan mi történik: melyik címzettnek megy az üzenet, melyik fájl változik, milyen adat kerülne ki. Egy általános „rendben” gomb kevés, ha az ügynök közben módosíthatja a művelet részleteit.
A naplózás ugyanehhez a döntéshez tartozik. Utólag meg kell tudni állapítani, milyen adatot olvasott az ügynök, melyik eszközt hívta meg, milyen külső tartalom befolyásolhatta, és ki hagyta jóvá a műveletet. Legyen kijelölve az is, ki vonja vissza gyanús működésnél a hozzáférést, és hogyan állítja le a folyamatot. Ha egy ügynököt nem lehet gyorsan korlátozni, túl nagy önállóságot kapott.
Egy bevezetés előtt ezt próbáld ki
Válassz ki egyetlen valós feladatot, például a beszállítói ajánlatok előkészítését. Írd le, mely adatokra van szükség, és mely műveleteket végezheti el az ügynök ember nélkül. Ezután adj neki tesztkörnyezetben olyan külső dokumentumot, amely a feladatától eltérő utasítást tartalmaz. Nézd meg, felismeri-e a határt, és ami még fontosabb: a rendszer megakadályozza-e a tiltott műveletet akkor is, ha az ügynök hibázik.
Az eredményt ne csak a válasz minősége alapján értékeld. Ellenőrizd, hogy az ügynök nem ért el szükségtelen adatot, nem küldött információt kívülre, a jóváhagyási pont működött, az esemény visszakövethető, és a hozzáférés gyorsan visszavonható. Ha ezek nem bizonyíthatók, maradjon a feladat javaslatkészítésnél. Az önálló végrehajtás később is bevezethető, szűkebb jogosultsággal és újabb próbával.
Az AI-ügynökök üzleti értéke éppen abban van, hogy egyre több lépést tudnak elvégezni. Ezért minden új hozzáférésnél ugyanazt a kérdést kell feltenni: ha az ügynök téved, vagy egy támadó eltéríti, mi az a művelet, amit még így sem tud megtenni? A 2026-os esetek alapján erre technikai és működési választ kell adni, mielőtt az ügynök éles jogosultságot kap.
