Attack  ·  Glosarium

Malicious API spec (AI agent code-generation injection)

Serangan di mana deskripsi antarmuka perangkat lunak yang direkayasa (seperti berkas Swagger/OpenAPI) dimasukkan ke dalam alat yang membuat kode plugin atau agen AI secara otomatis. Karena generator mempercayai isi spesifikasi, ia dapat menyuntikkan perintah sistem operasi atau jalur kode berbahaya ke dalam kode yang dihasilkannya, dan bahkan dapat menarik konfigurasi yang dikendalikan penyerang ke dalam manifes plugin. Pengembang secara rutin mengambil spesifikasi semacam itu dari registry publik, ekspor vendor, atau permintaan tarik.
Ini adalah pijakan gaya rantai pasokan: satu dokumen API yang diracuni dapat memberikan eksekusi kode kepada penyerang di dalam agen pengodean AI, sehingga spesifikasi API eksternal apa pun harus diperlakukan sebagai masukan yang tidak tepercaya.
OWASP GenAI Security Project
Pantau di umpan langsung Lihat bagaimana hal ini terwujud dalam perkembangan keamanan dan tata kelola AI nyata.
Buka umpan →