Intentie van gekaapte agent
Tekst die een agent leest, is geen bevel dat hij moet gehoorzamen.
Wat is Intentie van gekaapte agent?
Een AI-agent kan opgehaalde gegevens niet uit instructies halen, tenzij u dit configureert. Een CRM-notitie, een supportticket of een webpagina kan worden geschreven door iemand die verwacht dat een model deze leest. U volgt een instructie die via een openbaar ondersteuningsformulier in een klantrecord is geplaatst en kijkt vervolgens naar een agent die alleen wordt gevraagd om de factureringsgegevens per e-mail van dat record samen te vatten naar een extern adres. U vergelijkt wat er is aangevraagd met wat de tracering laat zien, u weigert de oproep en u vertrouwt de opgehaalde inhoud niet meer standaard.
Wat je leert in Intentie van gekaapte agent
- Herken intentieondermijning: een AI-agent behandelt instructies die zijn ingebed in de opgehaalde inhoud, zoals een CRM-notitie of een document, als opdrachten die deze moet volgen
- Onderscheid een aangegeven gebruikersintentie van de daadwerkelijke tool-call-trace van een agent, en gebruik die vergelijking om een ongevraagde actie op te vangen
- Een gevoelige tooloproep weigeren, zoals het verzenden van gegevens naar een extern adres, waar de gebruiker nooit om heeft gevraagd, zelfs als de oproep anders zou slagen
- Traceer een gekaapte actie terug naar de bron: de specifieke regel opgehaalde inhoud die de geïnjecteerde instructie bevatte
- Configureer een MCP-client om het vertrouwen van opgehaalde inhoud standaard te stoppen en menselijke toestemming te vereisen voor gevoelige acties zoals externe verzendingen
Intentie van gekaapte agent — Trainingsstappen
-
Een voordeur die naar het bestand schrijft
Sarnholt Systems neemt klantverzoeken in behandeling via een openbaar formulier. Bob is geen klant, en dat hoeft ook niet: het formulier vraagt wie je bent en gelooft dan het antwoord.
-
Woord voor woord opgeslagen
Het portaal zegt duidelijk wat er gebeurt met alles wat via het portaal wordt ingediend. Die ene zin is de hele kans.
-
Schrijven met de stem van de klant
Bob vult het formulier in als Corinne Marchetti, de echte contactpersoon op rekening SRN-4471. Niets bevestigt die bewering. Het bericht dat hij achterlaat, is helemaal niet geschreven voor een menselijke lezer: het is geformuleerd als een instructie, voor het geval iets geautomatiseerd het leest.
-
In het accountbestand
Het portaal bevestigt het. Zijn tekst maakt nu deel uit van het verslag van account SRN-4471, te midden van echte aantekeningen geschreven door Sarnholts eigen personeel.
-
Er is niets meer te doen
De lading is geplant en inert. Het wordt pas een aanval als een tool het ophaalt en een agent het opgehaalde als instructies beschouwt.
-
Een duidelijk verzoek
Maandag bij Sarnholt Systems. Alice, hoofd support operations, opent haar inbox en ziet een bericht van Diego Farrow, de accounteigenaar van Marchetti & Voss Logistics. Hij wordt overspoeld door een telefoontje en vraagt haar om een korte samenvatting van de recente aantekeningen op het account. Het is precies het soort taak dat Agent Host elke dag uitvoert.
-
De rekening opvragen
Voordat Alice de agent om iets vraagt, opent ze zelf het dossier, zodat ze weet wat er daadwerkelijk in staat.
-
Een bekende rekening
Het record wordt geladen: Marchetti & Voss Logistics, actief in het groeiplan, Diego vermeld als accounteigenaar. Er is niets ongewoons aan.
-
Hulpprogramma's van Agent Host verbinden
Het ondersteuningsteam van Sarnholt gebruikt Agent Host, de MCP-client van het bedrijf, voor taken als deze. crm-reader-mcp en outreach-mcp zijn al verbonden en goedgekeurd: de een leest CRM-records, de ander kan namens de gebruiker e-mail verzenden.
-
De hulpmiddelen die het heeft
Voordat u iets vraagt, is het de moeite waard om te weten wat Agent Host daadwerkelijk namens Alice kan doen.
Dekking van beveiligingsframeworks
OWASP MCP Top 10
- MCP06:2025 Intent Flow Subversion
CWE
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
- CWE-807 Reliance on Untrusted Inputs in a Security Decision
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security