Stored Prompt Injection (SPI)
Stored Prompt Injection (SPI) je riziko, kdy se škodlivá instrukce jednou uloží do trvalé paměti nebo přímo do AGENTS.md a znovu spustí při každé další návštěvě agenta.
Stored Prompt Injection (SPI) je bezpečnostní riziko spojené se soubory jako AGENTS.md a importovanými AI dovednostmi (skilly). Škodlivá instrukce se jednou uloží do trvalé paměti nebo přímo do AGENTS.md a pak se sama znovu spustí při každé další návštěvě agenta – aniž by o tom měl agent nebo provozovatel webu tušení.
V praxi to popsaly bezpečnostní týmy Backslash Security a NVIDIA AI Red Team na nástroji OpenAI Codex CLI: útočník propašuje do repozitáře na první pohled nevinnou závislost, která si při instalaci potichu přepíše AGENTS.md, a agent se stane nástrojem útoku. Podobné díry se našly i v Claude Code (CVE-2025-59536, CVE-2026-21852).
Rozsah problému ukázal únorový report Snyk ToxicSkills, který prošel 3 984 sdílených AI dovedností a našel vážné bezpečnostní trhliny u 36,82 % (1 467 případů), kritickou závažnost u 13,4 % (534 případů) a přímo integrovanou malwarovou nálož ve 76 případech. Nejhorší byla kampaň ClawHavoc na registru ClawHub s 1 184 nakaženými dovednostmi.
Odpovědí na riziko SPI je iniciativa OWASP Agentic Skills Top 10 (AST10), která doporučuje přistupovat k AGENTS.md a importovaným skillům se stejnou nedůvěrou jako ke zkompilovanému kódu z neznámého zdroje.