Задали вопрос в формате: — 14 июня 2026 г. в 07:37:01.740
Задали вопрос в формате: я разработчик фул стак, работаю в компании и ещё какие-то свои проектики пробую запускать. На работе пихают AI, в проекты тоже вроде надо внедрить. Но вот читаю тебя и не понимаю как обезопасить свою работу и свои пет проектики. Чё посоветуешь? Для базово входа со стороны разраба советы будут такие: 1. Начни с OWASP Top 10 for LLM Applications и OWASP Top 10 for Agentic Applications и OWASP Large Language Model Security Verification Standard (LLMSVS) 2. Опиши модель угроз: что чат-бот или LLM агент умеет, какие данные видит, какие действия или тулы (tools) может вызвать. 3. В промпте жестко раздели системные инструкции и не доверенный контент: user messages, RAG docs, web pages, tool outputs. 4. На серверной стороне создай белый список для тулов/действий чатбота. Модель не должна сама решать, что ей “можно”. Это не панацея, но самая дешёвая и простая митигация. 5. Логируй ВСЁ. Промпт свой и пользователя, ответы, tool calls, ивенты блокировки, сработки гардрейла. 6. Подготовь данные для регрессионных тестов. Это может быть набор из 20-50 атак: prompt override, system prompt leak, encoded input, multilingual attack, RAG injection, tool misuse. 7. Прогоняй его через свою реальную сетевую инфру, не напрямую в Openrouter/Другой API провайдер. 8. После каждого изменения промпта/модели/тула запускай эти тесты снова. 9. Пробуйте сами похекать своего агента/чатбота. - Promptfoo - HiveTrace Red - PyRIT - Garak - OpenAI 10. Нашёл обход? Возвращайся к пункту 5 и усиливай тесты. Будет ли это достаточно? Нет. (не)Безопасность никогда не останавливается, поэтому каждый час будут новые способы обхода X защиты и на следующий день будет появляться защита от этого

