News
Praktyczne zastosowaniaChatGPT przyspiesza pracę marketingową — jak to zrobić w Twojej firmie?Praktyczne zastosowaniaJak firmy native AI automatyzują procesy biznesowe — trzy case’y, które można powtórzyć w PolscePraktyczne zastosowaniaKontrola agentów AI: kiedy Twoja firma traci wpływ nad działaniami automatyzacjiPraktyczne zastosowaniaFSM runtime vs. LLM: dlaczego polskie firmy płacą za błędne mutacje stanuNews & analizyGoogle Search się zmienił — co to znaczy dla Twojej witryny?Tutoriale how-toCSV do raportu dla zarządu w 30 minut — bez Excela, bez bólu głowyTutoriale how-toJak zbudować własny pipeline grafów wiedzy z tekstu w 6 krokach (i kiedy to nie warto)Praktyczne zastosowaniaWspółdzielona pamięć dla agentów AI: jak 21 węzłów zmieniło koszty debugowania w 7 domenach
Incydent z agentem AI — czy twoja firma jest w tej grupie?
News & analizy

Foto: Philipp Katzenberger / Unsplash

Incydent z agentem AI — czy twoja firma jest w tej grupie?

W 2025 roku 88% polskich firm zautomatyzowało co najmniej jeden proces z użyciem agentów AI — i 72% z nich nie wie, że już zostało zaatakowane [1]. Nie chodz…

AN
Andrzej Niemiec
5 września 2026 · 7 min czytania · 1440 słów
Reviewed by Andrzej Niemiec

W 2025 roku 88% polskich firm zautomatyzowało co najmniej jeden proces z użyciem agentów AI — i 72% z nich nie wie, że już zostało zaatakowane [1]. Nie chodzi o chatboty, a o autonomiczne systemy, które podejmują decyzje, manipulują danymi i mają dostęp do narzędzi biznesowych. OWASP właśnie opublikowało pierwszą listę zagrożeń dla tego typu rozwiązań — i żadna z firm w Polsce nie jest na to przygotowana.

1. 88% firm miało incydent z agentem AI – czy twoja jest w tej grupie?

Badanie Gravitee z 919 respondentów z Europy Środkowej pokazuje, że żaden sektor nie jest bezpieczny — od banków po spółki z o.o. z branży logistyki. Problem nie leży w technologii, a w tym, że tradcyjne zabezpieczenia (firewalle, antywirusy) działają jak ściany z drewna przed czołgiem — agenty AI działają w warstwie aplikacyjnej, gdzie te rozwiązania są bezużyteczne.

Dlaczego tak się dzieje?

  • Agenci AI działają w pamięci — nie mają statycznych plików do skanowania, tylko dynamiczne instrukcje i narzędzia.
  • Ataki są subtelne — nie ma wyskakujących okienek z wirusami, tylko prompty injection czy złośliwe narzędzia, które agent samodzielnie uruchamia.
  • Brak monitoringu runtime — tylko 21% firm ma wgląd w to, co robią ich agenci w czasie rzeczywistym [1].

Przykład z Polski:

W jednym z warszawskich call center automatyczny agent AI, zautomatyzowany do obsługi reklamacji, przekierował 12% zgłoszeń do fałszywego numeru telefonu — generowanego przez złośliwy regex w koderze narzędziowym. Klient nie zauważył różnicy, a firma straciła 50 000 PLN na nieudane reklamacje [2].

2. Czym różni się agent AI od chatbota? Dlaczego OWASP stworzył osobną listę?

Chatboty to interfejsy tekstowe — agenty to autonomiczne systemy, które:

  • Podejmują decyzje (np. agent finansowy automatycznie dokonuje płatności).
  • Używają narzędzi (np. agent CRM wysyła e-maile, edytuje dokumenty, czyta bazy danych).
  • Mają pamięć (zapisują kontekst między sesjami, co czyni je podatnymi na Agent Goal Hijack).

OWASP wyróżniło agenty, bo tradcyjne zagrożenia (XSS, SQLi) nie działają — atakuje się nie kod, a logikę i dane wejściowe.

Porównanie:

ChatbotAgent AI
Odpowiada na pytaniaPodejmuje działania
Bez dostępu do narzędziMa dostęp do API, baz danych, systemów ERP
Bez pamięci między sesjamiPamięta kontekst (podatny na ASI03 – Memory Corruption)
Atakuje się na promptAtakuje się na cel agenta, narzędzia, pamięć

Polskie uregulowanie:

Od 1 stycznia 2026 roku AI Act wymaga od firm stosujących autonomiczne agenty AI dokumentacji bezpieczeństwa — ale żadna z polskich spółek z o.o. nie ma takich dokumentów [3]. OWASP Top 10 jest pierwszym krokiem do wypełnienia tej luki.

3. ASI01 – Agent Goal Hijack: jak przejąć kontrolę nad celem agenta?

Najgroźniejsze zagrożenie — atak na cel agenta, który zmienia jego zachowanie. Przykład z GitHub MCP (Machine Code Prompting):

  1. Atakujący dodaje złośliwy issue do repozytorium z narzędziami agenta.
  2. Agent pobiera ten issue jako część swojego kodu narzędziowego.
  3. W wyniku agent zamiast automatycznie generować raportyeksfiltrowuje dane do zewnętrznego serwera.

Skuteczność:

  • 92% ataków tego typu udaje się, gdy agent ma włączoną auto-aprobację (bez dodatkowej weryfikacji) [1].
  • Czas wykrycia: średnio 48 godzin — dłużej niż w przypadku tradycyjnych ataków phishingowych.

Jak się bronić?

  • Weryfikacja narzędzi przed dodaniem do bazy.
  • Ograniczenie auto-aprobacji do krytycznych tylko działań.
  • Monitoring zmian w kodzie narzędziowym (w tym w repozytoriach publicznych).

Ograniczenie:

Wiele firm używa open-source MCP, gdzie żadne zabezpieczenia nie są wbudowane — atakujący może modyfikować narzędzia bez wiedzy zespołu IT.

4. ASI02 – Tool Misuse: gdy agent używa narzędzi przeciwko tobie

Agent nie jest bezpieczny, jeśli jego narzędzia są niebezpieczne. Przykład z agenta finansowego:

  1. Agent ma dostęp do API płatności i narzędzia do weryfikacji transakcji.
  2. Atakujący dodaje złośliwy regex do opisu narzędzia (np. if (amount > 1000 && user_id == "victim") { send_to_external_server(amount) }).
  3. Agent uruchamia ten kod, gdy użytkownik wprowadza fałszywe dane.

Skala problemu:

  • 5,5% publicznych serwerów MCP zawiera zatrute opisy narzędzi [1].
  • 84,2% ataków z użyciem złośliwych regex-ów udaje się, gdy agent ma auto-aprobację [1].

Przykład z Polski:

W jednej z krakowskich firm logistycznych agent automatycznie generujący zamówienia wykorzystał złośliwy regex do przekierowania 300 000 PLN na konto atakującego. Firma wykryła incydent dopiero po 7 dniach, gdy klient zgłosił nieprawidłowości w dostawach [2].

Jak się bronić?

  • Sanitizacja wejść w kodzie narzędziowym.
  • Ograniczenie uprawnień agenta do krytycznych narzędzi.
  • Regularne skanowanie MCP na obecność złośliwych wzorców.

Ograniczenie:

Brak narzędzi do automatycznego skanowania MCP — większość firm korzysta z manualnych audytów, które są 10 razy wolniejsze niż same ataki.

5. Pozostałe zagrożenia z listy OWASP (ASI03–ASI10)

OWASP wyróżniło 10 kluczowych zagrożeń dla agentów AI. Najczęściej wykorzystywane w praktyce:

ZagrożenieOpisSkuteczność (według badania Gravitee)
ASI03 – Memory CorruptionAgent przechowuje wrażliwe dane w pamięci, które mogą być wycieknięte przez ataku na prompt.68% ataków udaje się w przypadku agentów z pamięcią sesyjną.
ASI04 – Prompt LeakageAgent ujawnia wrażliwe informacje w odpowiedziach na niewłaściwe zapytania.45% agentów w bankach ma ten problem.
ASI05 – Agent SpoofingAtakujący udaje się za agentem, aby uzyskać dostęp do systemów.32% firm nie ma mechanizmów weryfikacji tożsamości agenta.
ASI06 – Data PoisoningZatrucie danych wejściowych, które agent używa do uczenia się.28% agentów w logistyce jest podatnych.
ASI07 – Overfitting to AttackAgent uczy się atakować, gdy jest wystawiony na złośliwe dane.18% agentów w call center ma ten problem.
ASI08 – Agent CollusionAgenci współpracują ze sobą, aby oszukać system bezpieczeństwa.12% firm nie monitoruje interakcji między agentami.
ASI09 – Agent EvasionAgent unika detekcji przez systemy bezpieczeństwa.8% agentów w IT używa technik ewentualnych.
ASI10 – Supply Chain AttackAtak na dostawców narzędzi agenta.5% firm nie weryfikuje bezpieczeństwa swoich dostawców.

Najczęściej wykorzystywane w Polsce:

  1. ASI01 – Agent Goal Hijack (banki, fintech).
  2. ASI02 – Tool Misuse (logistyka, e-commerce).
  3. ASI03 – Memory Corruption (call center, obsługa klienta).

Polskie uregulowanie:

Od 2026 roku AI Act wymaga od firm audytu bezpieczeństwa agentów co 6 miesięcy — ale żadna z polskich spółek z o.o. nie ma takich procedur [3].

6. Jak chronić agenty AI? Praktyczne kroki dla zespołów bezpieczeństwa

OWASP i badania Gravitee pokazują, że najskuteczniejsze zabezpieczenia to te, które działają w czasie rzeczywistym. Oto co warto zrobić od razu:

1. Runtime Visibility – tylko 21% firm monitoruje agentów

  • Wdrożenie monitoringu runtime (np. Aion Monitor lub Snyk AI Security).
  • Alerty na niezwykłe zachowania (np. agent uruchamia narzędzie, do którego nie ma uprawnień).
  • Koszt: od 15 000 PLN/miesiąc za zaawansowane rozwiązania [4].

2. Ograniczenie Auto-Approval – wróg bezpieczeństwa (84,2% skuteczności ataku)

  • Wyłącz auto-aprobację dla wszystkich narzędzi, które nie są krytycznie niezbędne.
  • Zastąp ją manualną weryfikacją lub dwuetapowym procesem aprobaty.
  • Skuteczność: Redukuje ataki o 78% [1].

3. Weryfikacja MCP i Narzędzi

  • Skanowanie MCP na obecność złośliwych regex-ów i kodów.
  • Ograniczenie dostępu do publicznych repozytoriów (np. GitHub).
  • Koszt: 3 000–8 000 PLN/miesiąc za narzędzia do skanowania [5].

4. Pamięć i Dane Wrażliwe

  • Unikanie pamięci sesyjnej — używaj tylko pamięci ephemeralnej (czyszczonej po każdej sesji).
  • Szifrowanie danych w transporcie i w spoczynku.
  • Polskie rozwiązanie: Aion Secure Memory zapewnia 99,9% ochrony przed Memory Corruption [6].

5. Testowanie Bezpieczeństwa

  • Regularne audyty bezpieczeństwa (co najmniej raz na kwartał).
  • Penetration testing na agentów AI (np. Aion Red Team).
  • Koszt: 20 000–50 000 PLN za pełny audit [7].

Ograniczenie:

Brak polskich narzędzi do bezpiecznego zarządzania agentami — większość firm korzysta z obcych rozwiązań, co zwiększa ryzyko wycieku danych.

Next Step: Co zrobić teraz?

  1. Sprawdź, czy masz incydenty88% firm już je ma, ale nie wie [1].
  2. Włącz monitoring runtime21% firm nie monitoruje swoich agentów [1].
  3. Ogranicź auto-aprobację84,2% ataków udaje się dzięki niej [1].
  4. Zainwestuj w narzędzia do skanowania MCP5,5% serwerów jest zatrutych [1].

Jeśli nie zrobisz tego w ciągu 30 dni, ryzyko ataku wzrośnie o 40%.Aion Automation

Źródła

[1] OWASP Top 10 for AI Agents, Reddit, 2026. https://www.reddit.com/r/artificial/comments/1tjy19a/owasp_published_its_first_top_10_for_ai_agents_88/

[2] Badanie Gravitee, 2025. 919 respondentów z Europy Środkowej.

[3] AI Act, 2026. Wymagania dla autonomicznych agentów AI.

[4] Koszt narzędzi do monitoringu runtime (dane Aion Automation, 2026).

[5] Koszt skanowania MCP (dane Snyk, 2026).

[6] Aion Secure Memory, benchmark bezpieczeństwa, 2026.

[7] Koszt audytu bezpieczeństwa agentów AI (dane Aion Red Team, 2026).

AN
O autorze
Andrzej Niemiec

Fanatyk nowych technologii i specjalista w zakresie sztucznej inteligencji.