Přejít na hlavní obsah
Zpět na slovník
Technické

Stored Prompt Injection (SPI)

Stored Prompt Injection (SPI) je riziko, kdy se škodlivá instrukce jednou uloží do trvalé paměti nebo přímo do AGENTS.md a znovu spustí při každé další návštěvě agenta.

Stored Prompt Injection (SPI) je bezpečnostní riziko spojené se soubory jako AGENTS.md a importovanými AI dovednostmi (skilly). Škodlivá instrukce se jednou uloží do trvalé paměti nebo přímo do AGENTS.md a pak se sama znovu spustí při každé další návštěvě agenta – aniž by o tom měl agent nebo provozovatel webu tušení.

V praxi to popsaly bezpečnostní týmy Backslash Security a NVIDIA AI Red Team na nástroji OpenAI Codex CLI: útočník propašuje do repozitáře na první pohled nevinnou závislost, která si při instalaci potichu přepíše AGENTS.md, a agent se stane nástrojem útoku. Podobné díry se našly i v Claude Code (CVE-2025-59536, CVE-2026-21852).

Rozsah problému ukázal únorový report Snyk ToxicSkills, který prošel 3 984 sdílených AI dovedností a našel vážné bezpečnostní trhliny u 36,82 % (1 467 případů), kritickou závažnost u 13,4 % (534 případů) a přímo integrovanou malwarovou nálož ve 76 případech. Nejhorší byla kampaň ClawHavoc na registru ClawHub s 1 184 nakaženými dovednostmi.

Odpovědí na riziko SPI je iniciativa OWASP Agentic Skills Top 10 (AST10), která doporučuje přistupovat k AGENTS.md a importovaným skillům se stejnou nedůvěrou jako ke zkompilovanému kódu z neznámého zdroje.