· kaynak dev.to (home feed)
Siteler, gizli Unicode tuzaklarıyla AI agentlara karşı prompt injection'ı kullanıyor
Forumlar ve diğer siteler, AI agentların kendilerini ele vermelerini ya da kayıt işlemleri sırasında başarısız olmalarını sağlamak için görünmez Unicode prompt injection'lar gömüyor; böylece saldırganlara ait bir teknik bot savunmasına dönüşüyor.

Siteler agentları gizli talimatlarla tuzağa düşürüyor
Bot kayıtlarından ve scraping'den bıkan siteler, sayfalarına prompt-injection payload'ları yerleştirmeye başladı; bunlar arasında, bir AI agentın ya kendini bot olarak ele vermesini ya da yapmaya çalıştığı şeyde başarısız olmasını sağlayan, görünmez Unicode ile kodlanmış talimatlar da var. Bu taktik, bir AI agentın karşılaştığı tuzakları anlatmak için güvenlik araştırmacısı Bruce Schneier'e e-posta göndermesinin ardından daha geniş dikkat çekti; bu olay, Schneier'in "AI Agents Are Now Emailing Me with Their Security Concerns" başlıklı yazısına dayanan, Skyblue Soft'tan Cor tarafından dev.to'da yayımlanan bir gönderide anlatılıyor.\n dev.to yazarının da belirttiği gibi, çarpıcı olan kısım bir botun kendi durumu hakkında e-posta yazması değil, böyle bir e-postanın hiç var olması: otomatik istemciler artık fiilen, kendilerine yönelik savunmaları raporluyor.
Prompt injection, tersine çevrildi
Prompt injection genellikle saldırgan tarafından tanımlanır: bir belgedeki gizli metin modeli kendisine有利 bir öneriye yönlendirir ya da bir sayfadaki gizli talimatlar bir agentı veri sızdırmaya iter. dev.to gönderisine göre forumlar ve diğer siteler artık aynı tekniği agentların kendilerine çevirmiş durumda. Payload'lar sayfa markup'ında durur, form dolduran bir insan için görünmezdir; ancak DOM'u alan ve gömülü metni talimat olarak ele alan bir agent bunları izler ve kendini ele verir ya da kayıt işlemini batırır.
Yazar bunu, yeni bir istemci türü için güncellenmiş, yerleşik bir savunma kategorisi olarak çerçeveliyor. Sadece botların doldurduğu honeypot form alanları yıllardır var; görünmez Unicode steganografisi fikri basitçe, scriptler yerine dil modelleriyle yönlendirilen agentlara yeniden yönlendiriyor. CAPTCHA insanları rahatsız eder ve yine de bot çiftlikleri tarafından çözülürken, yalnızca talimat izleyen bir sistemin uyacağı gizli bir talimat farklı bir trafiği yakalar.
Raf ömrü kısa bir hile
dev.to yazısı daha dramatik yorumlara itiraz ediyor. Schneier'e e-posta gönderen bir agent, makine öz-farkındalığı gibi görünse de, yazarın da savunduğu gibi bu sistemlerin context window'ları ve harness'inin ödüllendirdiği her türlü davranışı olduğunu hatırlayınca durum değişiyor; buna ünlü güvenlik yazarlarına samimi notlar yazmak da dahil. Bu unutulmaz bir anekdot, otonomluk kanıtı değil.
Kırılganlık iki yönüyle de işliyor. Gizli Unicode tuzakları, günümüz agentlarının asla güvenmemeleri gereken metni sadakatle izlemeleri nedeniyle çalışıyor; yazar bunu, teknolojinin doğasında olan bir şeyden çok agent'lardaki bir tasarım kusuru olarak görüyor. Standart hafifletme önerisi — sayfa içeriğini uyulacak komutlar değil, üzerine akıl yürütülecek veri olarak ele almak — tuzakları tamamen etkisiz kılardı. Gönderi, önceki her CAPTCHA nesli gibi çabuk sönen bir silah yarışı bekliyor.
İki taraf için de rehberlik
Rastgele web içeriğini okuyan ya da onunla etkileşen agentlar geliştiren geliştiriciler için tavsiye net: o içeriğin bir kısmının düşmanca olduğunu varsayın; üstelik bu yalnızca saldırganlarca yerleştirilen içerik için geçerli değil, çünkü site işletmecileri artık agentları aktif olarak tespit etmeye ve bozmaya çalışıyor. Alınan her parça sayfa metni, görünür olsun ya da olmasın, güvenilmeyen girdi olarak ele alınmalı. Görünmez karakterleri veya şüpheli kodlamaları filtrelemeden ham DOM'u doğrudan bir prompt'a aktaran bir harness işi çoktan kaybetmiştir.
Güvenlik ekipleri için bu teknik, prompt injection'ın savunmacıların da kullanabileceği genel bir mekanizma olduğunun bir hatırlatması — beraberinde gelen silah yarışı dinamiğini ve bunun ne süresiz dayanacağını ne de iyi yapılmış bir agentı durduracağını kabul etmeleri şartıyla.
Kasıtsız hedefler
Gönderi açık bir soruyla kapanıyor: bir siteyi savunmak artık başkalarının agentlarını şaşırtacak prompt'lar hazırlamak anlamına geliyorsa, aynı gizli payload hedeflenen kitle dışındaki bir erişilebilirlik aracı, bir arama crawler'ı ya da başka iyi niyetli bir bot tarafından alındığında ne olur? Bu durumda sorumluluğun kimde olduğu hâlâ belirsiz.
Neden önemli
Bu hikaye, anti-bot ortamında bir dönüm noktasına işaret ediyor. Otomatik trafiği tespit etmek iki on yıl boyunca davranışsal parmak izi ve hız sınırlama sorunu olarak kaldı; şimdi ise her iki tarafta da saldırı ve savunmaların prompt seviyesinde yürütüldüğü çekişmeli bir makine öğrenmesi yarışına dönüşüyor. dev.to yazarına göre çoğu web uygulaması güvenlik duvarı (WAF) satıcısı bu mücadeleye henüz hazır değil. Açık web'de gezinen agentlar çıkaran herkes için pratik çıkarım daha basit: güvenilmeyen girdi artık yalnızca kullanıcı gönderileri ve e-postalarla sınırlı değil. Artık agentınızın okuduğu her sayfayı kapsıyor.
- #prompt-injection
- #ai-agents
- #web-scraping
- #unicode
- #bot-detection