Prismata: Wie ein neues System Web-Agenten gegen Prompt-Injection absichert
Prismata: Confining cross-site prompt injection in web agents

Autonome Web-Agenten sollen alltägliche Browser-Aufgaben automatisieren, doch sie erben eine der ältesten Angriffsflächen des Webs: Cross-Site Scripting hat gezeigt, wie gefährlich die Vermischung von vertrauenswürdigen und unvertrauenswürdigen Inhalten ist. Agenten verschärfen dieses Risiko, indem sie natürliche Sprache als Anweisungen interpretieren – Drittinhalte oder nutzergenerierte Inhalte können den Agenten per Prompt-Injection kapern. Prismata, ein neuer Verteidigungsansatz, setzt auf kontextuelles Least Privilege: Es leitet dynamisch Berechtigungen für Seiteninhalte ab, mit strukturellen Garantien, die Fehler bei der Kennzeichnung begrenzen. Inhalte werden redigiert, Agenten-Fähigkeiten eingeschränkt – ganz ohne Entwickler-Annotationen, sodass auch die lange Tail von Websites unterstützt wird. In Tests gegen aktuelle Angriffe, einschließlich adaptiver Varianten, reduziert Prismata den Angriffserfolg deutlich, ohne die Benutzerfreundlichkeit zu beeinträchtigen.
Die Kernherausforderung besteht darin, dass die Ableitung einer aufgabenspezifischen Sicherheitsrichtlinie eine Analyse der Seitenstruktur erfordert, die mit dem Inhalt des Angreifers verflochten ist.