Software-ul clasic ține instrucțiunile separate de date. Codul este cod, intrarea este intrare, iar un document nu poate da un ordin. Un model lingvistic nu are această graniță. Tot ce primește ajunge ca text, iar un text care arată ca o instrucțiune poate fi urmat ca atare.
Aceasta este prompt injection, iar OWASP o plasează pe primul loc în Top 10 pentru aplicații LLM, ediția 2025, ca LLM01.
Cazul care a făcut problema concretă
La 12 iunie 2025, The Hacker News a raportat o vulnerabilitate „zero-click” care permitea atacatorilor să „exfiltrate sensitive data from Microsoft 365 (M365) Copilot's context sans any user interaction”. A fost găsită de Aim Security, a primit identificatorul CVE-2025-32711 și scorul 9,3.
Lucrarea academică o descrie într-o singură propoziție: „EchoLeak (CVE-2025-32711), a zero-click prompt injection vulnerability in Microsoft 365 Copilot that enabled remote, unauthenticated data exfiltration via a single crafted email.”
„Zero-click” înseamnă exact ce spune. Victima nu a deschis un atașament și nu a aprobat nimic. Asistentul a citit mesajul ca parte din munca lui obișnuită, iar instrucțiunea ascunsă în el a fost executată asupra datelor la care asistentul avea deja acces.
Microsoft a remediat problema pe server, în actualizarea Patch Tuesday din iunie 2025, și a declarat că „There is no evidence that the shortcoming was exploited maliciously in the wild.” Reacția a fost rapidă, iar rezultatul a fost bun. Lecția nu este că produsul era slab, ci că suprafața de atac apare oriunde un asistent citește text în care nu poate avea încredere și poate ajunge la date de încredere.
Combinația periculoasă nu este un model inteligent. Este un model care citește ce trimit străinii și poate ajunge la ce ar trebui să vadă doar angajații.
De ce retrieval-ul crește miza
Retrieval-augmented generation există pentru a da modelului documentele companiei. Aceasta este funcția. Înseamnă însă și că fiecare document indexat este intrare pentru model, iar un document indexat poate fi scris de cineva din afara companiei: factura unui furnizor, un proiect de contract primit pe email, un CV.
Lista OWASP acoperă și consecințele, nu doar atacul: dezvăluirea informațiilor sensibile la LLM02, autoritatea excesivă la LLM06, scurgerea promptului de sistem la LLM07 și slăbiciunile vectorilor și ale embeddings la LLM08.
On-premise nu rezolvă asta
Trebuie spus direct, pentru că în piață se sugerează constant opusul. Inferența locală protejează limita datelor. Împiedică trimiterea unui document către un serviciu extern în funcționarea normală. Nu împiedică un document malițios să dirijeze modelul.
Un model local care poate citi folderul comun și poate trimite email are aceeași problemă structurală ca unul găzduit. Perimetrul s-a mutat; confuzia dintre instrucțiune și conținut nu.
Ce schimbă implementarea locală este calea de ieșire. O instrucțiune injectată tot are nevoie de un drum în afară, iar drumul folosit de EchoLeak a fost o cerere către exterior. Un sistem fără conectivitate outbound lasă acelei instrucțiuni mult mai puține locuri unde să trimită ceva.
Ce reduce efectiv riscul
- Menține conținutul recuperat separat structural de instrucțiuni și tratează orice document ca fiind nesigur
- Acordă modelului cele mai înguste permisiuni la tool-uri care încă permit realizarea sarcinii
- Aplică drepturile de acces ale utilizatorului la momentul retrieval-ului, nu după generare
- Validează rezultatele înainte ca alt sistem să acționeze pe baza lor
- Limitează unde se poate conecta sistemul, ca o injecție reușită să nu aibă unde trimite datele
- Testează adversarial, cu documente scrise special pentru a ataca propriul asistent
Regula de sub toate acestea: nu acorda unui sistem AI mai multă autoritate decât cere sarcina. Un model care citește documente este un risc. Un model care citește documente, trimite mesaje, interoghează sistemul financiar și execută cod este o cu totul altă categorie de problemă.
Cu Bastion
Ce schimbă Bastion
Bastion este un sistem AI privat, livrat ca un singur echipament sigilat care funcționează în clădirea ta. Un singur abonament lunar acoperă echipamentul, modelul, sistemul de operare securizat și suportul, iar nimic din ce scrie echipa ta nu părăsește clădirea.
Bastion nu pretinde imunitate la prompt injection, pentru că niciun appliance nu o poate oferi. Ce elimină este ieșirea ușoară: unitatea răspunde fără conexiune outbound la internet, deci o instrucțiune injectată nu are un endpoint extern pe care să îl apeleze.
Permisiunile, regulile de retrieval și accesul la tool-uri de deasupra rămân decizii de proiectare, iar ele merită timpul.
Întrebări la care răspunde articolul
- Prompt injection ce înseamnă?
- Un text pe care modelul îl citește ca instrucțiune, nu ca simplu conținut. Pentru că un model lingvistic primește totul ca text, un document, o pagină web sau un email pot purta un ordin pe care modelul îl execută. OWASP îl plasează pe primul loc în Top 10 pentru aplicații LLM, ediția 2025, ca LLM01.
- Ce a fost EchoLeak, CVE-2025-32711?
- O vulnerabilitate zero-click de tip prompt injection în Microsoft 365 Copilot, făcută publică de Aim Security în iunie 2025, cu scorul 9,3. Un singur email construit special a scos date fără nicio acțiune a utilizatorului. Microsoft a remediat-o în actualizarea din iunie 2025.
- Un model AI local este protejat de prompt injection?
- Nu. Inferența locală protejează limita datelor, nu granița dintre instrucțiune și conținut. Ce elimină este ieșirea ușoară: o instrucțiune injectată tot are nevoie de un loc unde să trimită datele, iar un sistem fără conexiune outbound nu îi oferă unul.
Sursele
- 1
The Hacker News
Zero-Click AI Vulnerability Exposes Microsoft 365 Copilot Data Without User Interactioncitit 2026-09-22
- 2
- 3
Citește mai departe
- Securitatea RAG: ce se schimbă când AI-ul poate citi fișierele companieiFluxul, etapă cu etapă, și întrebarea de securitate de la fiecare. De ce permisiunile la nivel de document trebuie aplicate la momentul retrieval-ului, de ce indexul este o a doua copie a datelor și cele șapte întrebări de închis înainte de punerea în funcțiune.Citește articolul
- OWASP Top 10 pentru aplicații LLM, citit ca o listă de verificare a cumpărătoruluiCele zece riscuri în limbaj de business, care dintre ele sunt atinse de o implementare on-premise, care nu, și minimul pe care ar trebui să îl facă efectiv o organizație de treizeci de oameni.Citește articolul