6 сентября 2026 г.
Проверка промптов не видит отравления памяти агента: замер на 2614 атаках
Атака на память агента почти всю задачу выглядит безобидно и срабатывает на последних шагах.

Агенту по билетам раз за разом подсовывали одно ложное правило цен. Через несколько сессий он посчитал чартеры бесплатными и пропустил оплату.
Этот сценарий OWASP описала ещё в феврале 2025, теперь у него есть замер. Аббас Яздинежад и Хадис Каримипур, исследователи безопасности из канадских University of Regina и University of Calgary, прогнали 2614 многошаговых атак на агентов с общей памятью между сессиями и опубликовали результат в IEEE Access 3 сентября 2026.
Атака ждёт до конца. Существенная доля сценариев выглядит безобидно на каждом отдельном шаге: риск низкий или средний, придраться не к чему. Срабатывает всё на последних взаимодействиях.
Семейств атак четыре: chain poisoning, policy rewriting, backdoor triggering и slow drift. Медленный дрейф и бэкдор-активация систематически обходят пошаговую проверку до самых поздних шагов. Два других семейства дают немонотонную траекторию: риск скачет вверх и вниз.
Раньше и теперь. Раньше риск считали по отдельному промпту, каждый вход проверяли сам по себе. Авторы меряют риск по всей траектории и ловят то, чего поштучная проверка не видит: отложенную активацию, скачки риска и самую раннюю точку, где атака впервые отличается от нормы.
Что делать сейчас. Практический минимум по итогам работы: тестировать всю цепочку как одну последовательность (записи в память, ответы, действия с инструментами), хранить происхождение каждой записи в памяти и ограничивать, какие непроверенные данные вообще попадают в контекст.
Готовый чек-лист мер лежит у OWASP. В документе «Agentic AI — Threats and Mitigations» v1.0 от 17 февраля 2025 отравление памяти идёт угрозой T1: валидация содержимого памяти, изоляция сессий, аутентификация доступа к ней и ещё три меры, включая снапшоты памяти и откат при аномалии. PDF скачивается свободно. В «OWASP Top 10 for Agentic Applications» от 9 декабря 2025 отравление памяти вынесено отдельным пунктом ASI06, рядом с перехватом цели агента и злоупотреблением инструментами.
Все 2614 траекторий авторы собрали в симуляции. Сколько таких атак случается у живых агентов, работа не считает.
Популярное изложение работы авторы выпустили в The Conversation 3 сентября 2026.
* Meta Platforms Inc. признана в РФ экстремистской организацией, её деятельность запрещена; Facebook и Instagram заблокированы. Meta AI и другие продукты компании — продукты этой организации.
Первоисточник
