Check Point PromptGuardX: защита файлов, которым доверяют ИИ-агенты

Источник: Check Point Blog

Check Point PromptGuardX: защита файлов, которым доверяют ИИ-агенты

Источник: Check Point Blog

Основные моменты: Промпт-инъекции становятся риском исполнения. Инструкции, скрытые во внешнем контенте, могут попытаться активировать инструменты, API и разрешения ИИ-агента. PromptGuardX переносит обнаружение на уровень файлов. Интегрированный в Check Point Threat Emulation, он анализирует…

•Обновлено: 6 октября 2026 г.

Ключевые особенности

  • Промпт-инъекции становятся реальной угрозой выполнения кода. Инструкции, скрытые во внешнем контенте, могут попытаться активировать инструменты, API и разрешения ИИ-агента.
  • PromptGuardX переносит обнаружение на уровень файлов. Будучи интегрированным в Check Point Threat Emulation, решение анализирует PDF-файлы до того, как их содержимое попадет к LLM или ИИ-агенту.
  • PromptGuardX расширяет возможности плоскости защиты ИИ от Check Point (AI Defense Plane) до уровня файлов. Решение добавляет вышестоящий уровень защиты наряду с инспекцией промптов, мониторингом во время выполнения, контролем доступа и обеспечением безопасности на уровне действий.

Когда контент становится командой

ИИ-агенты все чаще читают счета, контракты, электронные письма и корпоративные данные, а затем используют инструменты и API для выполнения задач. Это меняет модель безопасности: документы, которые они потребляют, больше не являются пассивными источниками, а становятся входными данными, способными повлиять на дальнейшие решения агента.

Это создает возможности для косвенных промпт-инъекций: злоумышленник внедряет инструкции в PDF-файл, электронное письмо, на веб-сайт или в результат работы инструмента и ждет, пока ИИ-система обработает их.

Пользователь может попросить агента составить резюме счета, в то время как скрытый внутри документа текст инструктирует его извлечь информацию, вызвать инструмент или отправить данные в другое место.

Будучи частью более широкой плоскости защиты ИИ от Check Point, PromptGuardX расширяет защиту на уровень файлов, обнаруживая такие инструкции до того, как они попадут в рабочий процесс ИИ. Интегрированное в Check Point Threat Emulation, решение анализирует PDF-файлы до того, как их содержимое дойдет до LLM, второго пилота (copilot) или ИИ-агента.

PDF, который видит пользователь, не обязательно совпадает с тем, что читает ИИ

Именно здесь традиционная безопасность файлов и безопасность ИИ начинают пересекаться: файл может быть чистым с точки зрения вредоносного ПО, но небезопасным для ИИ-системы, которая воспринимает его содержимое как инструкции.

Пользователь видит отрендеренный PDF-файл, но ИИ-приложение может обрабатывать текст, извлеченный из базовой структуры файла. Злоумышленники могут использовать этот пробел с помощью невидимого текста, скрытых слоев или манипуляций с Юникодом. В результате получается файл, который не содержит вредоносного ПО, но все же несет инструкцию, предназначенную для ИИ-агента.

Исследования Check Point показали, что количество обнаружений более длинных вредоносных полезных нагрузок промптов увеличилось примерно в пять раз в период с марта по май 2026 года, приблизившись к 1% от всех проанализированных промптов в мае. Эта тенденция отражает растущий риск того, что атаки через контент достигают ИИ-систем через обрабатываемую ими информацию.

Остановка промпт-инъекций до попадания в ИИ

Многие средства защиты ИИ проверяют промпты и ответы, контролируют агентов во время выполнения или проверяют действия перед их выполнением. Они остаются необходимыми, но к тому моменту содержимое документа уже может быть извлечено, разбито на фрагменты, сохранено или объединено с другими источниками.

PromptGuardX добавляет более раннюю точку контроля, проверяя подозрительные инструкции, пока они все еще находятся внутри документов и до того, как они станут частью контекста модели.

Вместо того чтобы ждать, пока PDF станет входными данными для ИИ, PromptGuardX расширяет Threat Emulation для проверки файла до его обработки ИИ. Это добавляет вышестоящую точку контроля в рамках плоскости защиты ИИ от Check Point, дополняя средства контроля, которые проверяют промпты, мониторят агентов и подтверждают действия на более поздних этапах рабочего процесса.

Как работает PromptGuardX

PromptGuardX анализирует PDF-файл в четыре этапа.

1. Извлечение и нормализация

Механизм извлекает текст, который может получить нисходящая ИИ-система, включая контент, скрытый посредством форматирования, позиционирования или структуры документа. Затем он нормализует Юникод для устранения распространенных методов обфускации, таких как символы нулевой ширины, омоглифы, смешанные сценарии и двунаправленные элементы управления.

2. Определение подозрительных инструкций

Предварительный фильтр определяет области, требующие более глубокого анализа, такие как подделка разделителей, маскировка под системные или разработческие инструкции, переназначение ролей, указания игнорировать предыдущие инструкции или запросы на сокрытие действия.

3. Анализ контекста и намерения

Промпт-инъекция часто охватывает несколько строк, сочетая поддельный разделитель, заявление о полномочиях, условие выполнения, запрошенное действие и инструкцию не разглашать его.

PromptGuardX делит текст на пересекающиеся окна, чтобы эти связи оставались видимыми, а затем оценивает каждое окно с помощью специального дообученного классификатора.

Классификатор различает текст, который обсуждает инструкцию, и текст, который пытается ее выдать, анализируя семантику, контекст и намерения, а не только ключевые слова.

4. Формирование объяснимого вердикта

Для подозрительного контента PromptGuardX выдает оценку уверенности и определяет конкретные текстовые окна, которые вызвали срабатывание вердикта, позволяя отчета Threat Emulation показать как классификацию, так и текстовые доказательства.

Вердикт становится частью процесса проверки файлов Check Point Threat Emulation наряду с анализом на вредоносное ПО, вредоносные URL-адреса и подозрительное поведение.

PromptGuardX переносит обнаружение намерений, нацеленных на ИИ, в существующий процесс проверки файлов, добавляя новый вопрос:

Безопасен ли этот файл для ИИ-системы, которая собирается его обработать?

От калькулятора к агентскому рабочему процессу

В демонстрации PromptGuardX стандартный на вид счет содержит скрытую инструкцию. Когда ИИ-систему просят сделать резюме документа, эта инструкция пытается заставить ее запустить calc.exe.

Калькулятор является безопасной заменой для выполнения команд. Счет не содержитрезидентных вирусов и не использует уязвимости PDF; действие зависит от того, прочитает ли ИИ-система инструкцию, последует ли ей и будет ли у нее доступ к нужному инструменту.

В корпоративном рабочем процессе аналогичная инструкция может попытаться получить записи о поставщиках, отправить информацию наружу, изменить платежные реквизиты или вызвать инструмент, не связанный с запросом пользователя.

Успех попытки зависит от разрешений агента и средств контроля на следующих этапах. PromptGuardX решает проблему на более раннем этапе: до того, как агент вообще столкнется с инструкцией.

Безопасность файлов теперь является частью безопасности ИИ

Ни одно отдельное средство защиты не устраняет промпт-инъекции полностью. ИИ-системы по-прежнему требуют инспекции промптов, мониторинга во время выполнения, доступа на основе принципа наименьших привилегий и принудительного исполнения на уровне действий. В рамках плоскости защиты ИИ от Check Point PromptGuardX добавляет еще один уровень защиты в точке, где может начаться атака через контент: внутри файла.

Поскольку ИИ-агенты потребляют все больше корпоративных документов и получают все больше разрешений на действия, определение безопасности файла больше не может означать проверку только на вредоносное ПО. Оно также должно означать выявление инструкций, предназначенных для манипулирования ИИ-системой, которая их читает.

PromptGuardX интегрирован в конвейер Check Point Threat Emulation, что позволяет поддерживаемым развертываниям в Quantum, Harmony Email & Collaboration и шлюзах с поддержкой Threat Emulation проверять PDF-файлы на предмет попыток промпт-инъекций до того, как их содержимое попадет в ИИ-систему.

Поскольку агенты все чаще действуют на основе корпоративного контента, потребляемый ими контент становится частью периметра безопасности ИИ. Обеспечение безопасности этого периметра означает оценку не только того, что просят сделать агентов, но и файлов и информации, которые формируют их решения.

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Check Point