Integrace AI agentů s externími službami pomocí konektorů představuje novou úroveň bezpečnostních výzev. PromptArmor upozorňuje, že konektory · např. pro Gmail nebo Slack · umožňují modelům přístup k soukromým datům, neověřenému obsahu a externím komunikačním cestám, což ztěžuje tradiční obranné postupy. Shankar Krishnan z PromptArmor zdůrazňuje, že tato kombinace „trojice smrtelných rizik“ výrazně zvyšuje pravděpodobnost úniku nebo zneužití dat.
Výzkum společnosti se zaměřil na 2 517 sledovaných konektorů pro ChatGPT a Claude a během šesti týdnů od poloviny května do konce června zjistil, že 931 z nich (37 %) prošlo podstatnými změnami. To znamená, že jakékoliv bezpečnostní předpoklady založené na dříve deklarovaných schopnostech mohou během několika týdnů přestat platit. PromptArmor také identifikoval 1 686 nových nástrojů, které byly do již fungujících konektorů přidány, a 1 127 popisů nástrojů, které byly přepsány, což může změnit, kdy a jak model rozhodne nástroj použít.
Jedním z nejvýraznějších případů je konektor Dropbox. Na začátku studie exponoval osm nástrojů, ale během sledovaného období se jejich počet zvýšil na 24. Počet nástrojů s možností zápisu vzrostl ze tří na deset a počet potenciálně destruktivních nástrojů se zvýšil ze nuly na čtyři. Tyto změny zahrnovaly úpravy oprávnění a vložení instrukcí, které model automaticky vykonává. Podobně PromptArmor zjistil, že z 487 Claude konektorů používajících celkem 7 517 nástrojů, 189 (přibližně dva z pěti) pravděpodobně volá další AI služby. Příklad: při aktivaci Zoom konektoru může model předat citlivý dotaz do Zoom AI, která data dále rozdistribuuje mezi až deset subprocessorů a osm různých modelových rodin.
Bezpečnostní dokumentace Anthropic explicitně uvádí, že kontrolní mechanismy modelu neplatí pro zpracování dat třetími stranami. „Connected services process data on their own infrastructure, under their own terms, which may be located outside the United States,“ uvedla společnost. To znamená, že nastavení jako US‑only inference na enterprise plánech neovlivní, kde a jakým způsobem třetí strany data zpracovávají. Krishnan varuje, že takové skryté volání externích AI služeb může firmám uniknout při běžném schvalovacím procesu konektorů.
Současně se v odborné literatuře objevují související hrozby spojené s datovým vstupem agentů. Výzkumníci z Root.cz popisují techniku „agent data injection“, kdy útočník vloží nepravdivé informace (např. přes e‑mail) do paměti agenta, aniž by uživatel tuto změnu zaznamenal. V laboratorních testech se takové podvržení podařilo v 87,5 % případů u open‑source agenta OpenClaw a v 71,4 % u agenta postaveného na Claude Code SDK. Autoři doporučují oddělit čtení nedůvěryhodných e‑mailů od zápisu do trvalé paměti a vyžadovat uživatelské potvrzení každého zápisu. Tyto poznatky ukazují, že kontrola pouze vstupních promptů nestačí · je nutné ověřovat i data, ze kterých agent čerpá.
Co to znamená: Firmy nasazující AI agenty s konektory musí rozšířit auditní rámec o sledování změn v konektorech, kontrolu oprávnění a transparentnost volání třetích AI služeb. Nedostatečná viditelnost a časté aktualizace mohou zneplatnit dosavadní bezpečnostní nastavení a narušit soulad s interní governance. Implementace přísnějších procesů pro schvalování a monitorování datových toků je nezbytná k omezení rozšířené plochy útoku.
Zdroje: