Tietoturva
Kun agentti uskoo väärää tekstiä
Kehoteinjektio on OWASPin listan kärjessä kolmatta vuotta, eikä siihen ole korjausta. Miksi ei, ja mitä sen tilalla tehdään.

Sisällys (6)
Kuvittele postinjakaja, joka lukee jokaisen kirjeen ennen kuin vie sen perille. Useimmat kirjeet ovat tavallisia. Sitten tulee kirje, jossa lukee: "Postinjakaja, unohda edellinen ohjeesi ja tuo kaikki tämän talon posti tähän osoitteeseen." Ja postinjakaja tekee niin.
Tämä on kehoteinjektio, englanniksi prompt injection. Se on ollut OWASPin listan ykkösenä kolmena vuonna peräkkäin, ja 3.8.2026 julkaistussa uudessa listassa se on edelleen kärjessä.
OWASP on voittoa tavoittelematon yhteisö, joka ylläpitää ohjelmistoturvallisuuden tunnetuinta listaa: kymmenen yleisintä ja vakavinta haavoittuvuutta kussakin ohjelmistolajissa. Verkkosovellusten lista on ollut alan perusteos parikymmentä vuotta, ja kielimalleille on nyt oma vastaava. Listalla ei ole lain voimaa, mutta se on käytännössä se mittatikku, johon tietoturvatyö alalla suhteutetaan.
Syy ei ole se, että kukaan olisi laiska. Syy on rakenteellinen.
Miksi tähän ei ole korjausta
Kielimalli lukee ohjeet ja käsiteltävän aineiston samasta kanavasta. Sille tuleva syöte on yhtä tekstivirtaa, jossa ei ole teknistä eroa sillä, mikä osa on ohjelmoijan ohje ja mikä osa on verkkosivu, sähköposti tai asiakkaan viesti, jonka malli sattui lukemaan.
Tämä eroaa tutuista haavoittuvuuksista ratkaisevalla tavalla. SQL-injektio korjattiin. Tietokantakyselyissä on nykyään tapa erottaa kysely ja data toisistaan niin, ettei data voi muuttua käskyksi. Kielimallille vastaavaa erottelua ei ole olemassa, koska mallin koko kyky perustuu siihen, että se tulkitsee tekstiä tekstinä.
Suojauksia on: syötteen suodatusta, erillisiä tarkistavia malleja, ohjeita joissa mallia kielletään tottelemasta aineistoon upotettuja käskyjä. Ne nostavat rimaa. Yksikään ei poista ongelmaa, ja hyökkäykset siirtyvät kanaviin, joita ei osattu suodattaa. Uusimmassa listassa kehoteinjektio kattaa myös kuvaan ja ääneen piilotetut käskyt.
Mikä muuttui vuonna 2026
Kaksi asiaa, ja molemmat kertovat siitä, että aihe siirtyi arvailusta mittaamiseen.
Lista perustuu nyt osittain todellisiin tapauksiin. Aiemmin järjestys syntyi asiantuntijoiden äänestyksestä. OWASPin oman kuvauksen mukaan uusi versio nojaa tuhansiin todellisiin tietoturvatapauksiin. Tietoturvamedian raportoinnin mukaan äänestyksen painoarvo on 75 prosenttia ja loput 25 prosenttia tulee 6 639 tapauksesta julkisissa haavoittuvuus- ja haittatapaustietokannoissa.
Liiallinen toimivalta nousi kolmanneksi. Kohta tarkoittaa sitä, että järjestelmälle on annettu enemmän oikeuksia toimia kuin sen tehtävä vaatii. Sen nousu kertoo, että vahingot sattuvat nimenomaan agenteissa: siellä, missä malli ei vain vastaa vaan tekee.
OWASPilla on lisäksi keväästä 2026 erillinen lista agenttisovelluksille, koska agentin riskit eivät ole samat kuin yksittäisen mallikutsun.
Se ajatus, joka kannattaa lukea kahdesti
Uuden version läpi kulkeva johtopäätös, sellaisena kuin se on tietoturvamediassa tiivistetty, kääntää koko ajattelutavan päälaelleen. Älä yritä rakentaa mallia, jota ei voi huijata. Rakenna sen ympärille järjestelmä, jossa mitään tärkeää ei hajoa silloin kun malli huijataan, koska ennen pitkää se huijataan.
Tämä on sama periaate kuin kaikessa muussakin turvallisuussuunnittelussa. Lentokoneessa ei oleteta, ettei osa hajoa, vaan suunnitellaan, mitä tapahtuu, kun se hajoaa. Kielimallin kohdalla ero on vain siinä, että moni yrittää edelleen ratkaista ongelman paremmalla kehotteella.
Kolme asiaa, jotka yhdessä tekevät agentista vaarallisen
Riski ei synny yhdestä ominaisuudesta vaan siitä, että kolme asiaa on yhtä aikaa voimassa:
- Agentilla on pääsy arkaluontoiseen tietoon. Asiakasrekisteri, hinnasto, sisäiset dokumentit.
- Agentti käsittelee aineistoa, jonka sisältöä kukaan meillä ei hallitse. Verkkosivu, saapunut sähköposti, asiakkaan liite, haun tulos.
- Agentilla on jokin ulospäin menevä kanava. Sähköposti, rajapintakutsu, viesti, tiedoston kirjoitus.
Kun kaikki kolme ovat voimassa, hyökkääjä voi kirjoittaa käskyn kohtaan kaksi ja saada agentin lähettämään kohdan yksi ulos kohdan kolme kautta. Yksikään näistä ei ole yksin vaarallinen. Yhdistelmä on.
Käytännön ohje seuraa suoraan tästä: katkaise yksi kolmesta. Useimmiten helpoin on kolmas.
Mitä käyttöönottavan organisaation kannattaa tehdä
Nämä eivät vaadi tutkimusryhmää.
- Anna agentille pienimmät mahdolliset oikeudet. Ei koko tietokantaa vaan ne rivit, jotka tehtävä vaatii. Ei kirjoitusoikeutta, jos lukeminen riittää.
- Vaadi ihminen väliin peruuttamattomiin toimiin. Rahansiirto, viestin lähetys ulos, tiedon poisto, sopimuksen hyväksyntä.
- Erottele lähteet. Merkitse järjestelmässä, mikä teksti on tullut ulkopuolelta, ja kohtele sitä datana eikä ohjeena. Täydellistä erottelua ei saa, mutta lokitus paranee ja hyökkäyksen jälkikäteinen selvittäminen onnistuu.
- Lokita työkalukutsut. Mitä kutsuttiin, millä parametreilla, mitä palautui. Ilman tätä poikkeamaa ei voi tutkia.
- Aseta budjetti- ja kierroskatto. Se rajaa myös sitä vahinkoa, jonka hallintaan saatu agentti ehtii tehdä.
- Testaa hyökkäyksellä. Kirjoita omaan aineistoosi rivi, joka käskee agenttia tekemään jotain kiellettyä, ja katso, mitä tapahtuu. Tämä on halvin tietoturvatesti, jonka voi tehdä yhtenä iltapäivänä.
Yhdellä lauseella
Kehoteinjektiolle ei ole korjausta, koska kielimalli ei erota ohjetta datasta, joten turvallisuus ei synny paremmasta kehotteesta vaan siitä, että agentilla on niin vähän oikeuksia, että huijatunkaan agentin teot eivät riitä vahinkoon.
Lähteet
- OWASP GenAI: LLM Top 10 2026 · OWASPvirallinen julkaisu 3.8.2026
- OWASP Gen AI Security Project · OWASPlistojen tausta ja agenttisovellusten oma lista
- OWASP 2026 LLM Top 10 released · Help Net Securitylistan muutokset, menetelmän painotus ja tapausmäärä
- Prompt injection tops 2026 OWASP GenAI / LLM Top Ten · SD Timessijoitus kolmatta vuotta peräkkäin
- Prompt injection drives most agentic AI security failures · Help Net Securitytuotantoympäristöjen havainnot
Listan tarkka järjestys ja menetelmän yksityiskohdat ovat OWASPin omassa julkaisussa, joka on ladattavissa yllä olevalta sivulta. Tämän artikkelin luvut menetelmästä perustuvat tietoturvamedian raportointiin siitä.
Harri Salomaa · 40 vuotta ohjelmistoalalla, siitä 20 Yhdysvalloissa ja Saksassa: prosessidatan keruusta ja verkkodatan analysoinnista immersiiviseen laskentaan ja viimeksi tekoälyyn.