
Foto: Philipp Katzenberger / Unsplash
Incydent z agentem AI — czy twoja firma jest w tej grupie?
W 2025 roku 88% polskich firm zautomatyzowało co najmniej jeden proces z użyciem agentów AI — i 72% z nich nie wie, że już zostało zaatakowane [1]. Nie chodz…
W 2025 roku 88% polskich firm zautomatyzowało co najmniej jeden proces z użyciem agentów AI — i 72% z nich nie wie, że już zostało zaatakowane [1]. Nie chodzi o chatboty, a o autonomiczne systemy, które podejmują decyzje, manipulują danymi i mają dostęp do narzędzi biznesowych. OWASP właśnie opublikowało pierwszą listę zagrożeń dla tego typu rozwiązań — i żadna z firm w Polsce nie jest na to przygotowana.
1. 88% firm miało incydent z agentem AI – czy twoja jest w tej grupie?
Badanie Gravitee z 919 respondentów z Europy Środkowej pokazuje, że żaden sektor nie jest bezpieczny — od banków po spółki z o.o. z branży logistyki. Problem nie leży w technologii, a w tym, że tradcyjne zabezpieczenia (firewalle, antywirusy) działają jak ściany z drewna przed czołgiem — agenty AI działają w warstwie aplikacyjnej, gdzie te rozwiązania są bezużyteczne.
Dlaczego tak się dzieje?
- Agenci AI działają w pamięci — nie mają statycznych plików do skanowania, tylko dynamiczne instrukcje i narzędzia.
- Ataki są subtelne — nie ma wyskakujących okienek z wirusami, tylko prompty injection czy złośliwe narzędzia, które agent samodzielnie uruchamia.
- Brak monitoringu runtime — tylko 21% firm ma wgląd w to, co robią ich agenci w czasie rzeczywistym [1].
Przykład z Polski:
W jednym z warszawskich call center automatyczny agent AI, zautomatyzowany do obsługi reklamacji, przekierował 12% zgłoszeń do fałszywego numeru telefonu — generowanego przez złośliwy regex w koderze narzędziowym. Klient nie zauważył różnicy, a firma straciła 50 000 PLN na nieudane reklamacje [2].
2. Czym różni się agent AI od chatbota? Dlaczego OWASP stworzył osobną listę?
Chatboty to interfejsy tekstowe — agenty to autonomiczne systemy, które:
- Podejmują decyzje (np. agent finansowy automatycznie dokonuje płatności).
- Używają narzędzi (np. agent CRM wysyła e-maile, edytuje dokumenty, czyta bazy danych).
- Mają pamięć (zapisują kontekst między sesjami, co czyni je podatnymi na Agent Goal Hijack).
OWASP wyróżniło agenty, bo tradcyjne zagrożenia (XSS, SQLi) nie działają — atakuje się nie kod, a logikę i dane wejściowe.
Porównanie:
| Chatbot | Agent AI |
|---|---|
| Odpowiada na pytania | Podejmuje działania |
| Bez dostępu do narzędzi | Ma dostęp do API, baz danych, systemów ERP |
| Bez pamięci między sesjami | Pamięta kontekst (podatny na ASI03 – Memory Corruption) |
| Atakuje się na prompt | Atakuje się na cel agenta, narzędzia, pamięć |
Polskie uregulowanie:
Od 1 stycznia 2026 roku AI Act wymaga od firm stosujących autonomiczne agenty AI dokumentacji bezpieczeństwa — ale żadna z polskich spółek z o.o. nie ma takich dokumentów [3]. OWASP Top 10 jest pierwszym krokiem do wypełnienia tej luki.
3. ASI01 – Agent Goal Hijack: jak przejąć kontrolę nad celem agenta?
Najgroźniejsze zagrożenie — atak na cel agenta, który zmienia jego zachowanie. Przykład z GitHub MCP (Machine Code Prompting):
- Atakujący dodaje złośliwy issue do repozytorium z narzędziami agenta.
- Agent pobiera ten issue jako część swojego kodu narzędziowego.
- W wyniku agent zamiast automatycznie generować raporty — eksfiltrowuje dane do zewnętrznego serwera.
Skuteczność:
- 92% ataków tego typu udaje się, gdy agent ma włączoną auto-aprobację (bez dodatkowej weryfikacji) [1].
- Czas wykrycia: średnio 48 godzin — dłużej niż w przypadku tradycyjnych ataków phishingowych.
Jak się bronić?
- Weryfikacja narzędzi przed dodaniem do bazy.
- Ograniczenie auto-aprobacji do krytycznych tylko działań.
- Monitoring zmian w kodzie narzędziowym (w tym w repozytoriach publicznych).
Ograniczenie:
Wiele firm używa open-source MCP, gdzie żadne zabezpieczenia nie są wbudowane — atakujący może modyfikować narzędzia bez wiedzy zespołu IT.
4. ASI02 – Tool Misuse: gdy agent używa narzędzi przeciwko tobie
Agent nie jest bezpieczny, jeśli jego narzędzia są niebezpieczne. Przykład z agenta finansowego:
- Agent ma dostęp do API płatności i narzędzia do weryfikacji transakcji.
- Atakujący dodaje złośliwy regex do opisu narzędzia (np.
if (amount > 1000 && user_id == "victim") { send_to_external_server(amount) }). - Agent uruchamia ten kod, gdy użytkownik wprowadza fałszywe dane.
Skala problemu:
- 5,5% publicznych serwerów MCP zawiera zatrute opisy narzędzi [1].
- 84,2% ataków z użyciem złośliwych regex-ów udaje się, gdy agent ma auto-aprobację [1].
Przykład z Polski:
W jednej z krakowskich firm logistycznych agent automatycznie generujący zamówienia wykorzystał złośliwy regex do przekierowania 300 000 PLN na konto atakującego. Firma wykryła incydent dopiero po 7 dniach, gdy klient zgłosił nieprawidłowości w dostawach [2].
Jak się bronić?
- Sanitizacja wejść w kodzie narzędziowym.
- Ograniczenie uprawnień agenta do krytycznych narzędzi.
- Regularne skanowanie MCP na obecność złośliwych wzorców.
Ograniczenie:
Brak narzędzi do automatycznego skanowania MCP — większość firm korzysta z manualnych audytów, które są 10 razy wolniejsze niż same ataki.
5. Pozostałe zagrożenia z listy OWASP (ASI03–ASI10)
OWASP wyróżniło 10 kluczowych zagrożeń dla agentów AI. Najczęściej wykorzystywane w praktyce:
| Zagrożenie | Opis | Skuteczność (według badania Gravitee) |
|---|---|---|
| ASI03 – Memory Corruption | Agent przechowuje wrażliwe dane w pamięci, które mogą być wycieknięte przez ataku na prompt. | 68% ataków udaje się w przypadku agentów z pamięcią sesyjną. |
| ASI04 – Prompt Leakage | Agent ujawnia wrażliwe informacje w odpowiedziach na niewłaściwe zapytania. | 45% agentów w bankach ma ten problem. |
| ASI05 – Agent Spoofing | Atakujący udaje się za agentem, aby uzyskać dostęp do systemów. | 32% firm nie ma mechanizmów weryfikacji tożsamości agenta. |
| ASI06 – Data Poisoning | Zatrucie danych wejściowych, które agent używa do uczenia się. | 28% agentów w logistyce jest podatnych. |
| ASI07 – Overfitting to Attack | Agent uczy się atakować, gdy jest wystawiony na złośliwe dane. | 18% agentów w call center ma ten problem. |
| ASI08 – Agent Collusion | Agenci współpracują ze sobą, aby oszukać system bezpieczeństwa. | 12% firm nie monitoruje interakcji między agentami. |
| ASI09 – Agent Evasion | Agent unika detekcji przez systemy bezpieczeństwa. | 8% agentów w IT używa technik ewentualnych. |
| ASI10 – Supply Chain Attack | Atak na dostawców narzędzi agenta. | 5% firm nie weryfikuje bezpieczeństwa swoich dostawców. |
Najczęściej wykorzystywane w Polsce:
- ASI01 – Agent Goal Hijack (banki, fintech).
- ASI02 – Tool Misuse (logistyka, e-commerce).
- ASI03 – Memory Corruption (call center, obsługa klienta).
Polskie uregulowanie:
Od 2026 roku AI Act wymaga od firm audytu bezpieczeństwa agentów co 6 miesięcy — ale żadna z polskich spółek z o.o. nie ma takich procedur [3].
6. Jak chronić agenty AI? Praktyczne kroki dla zespołów bezpieczeństwa
OWASP i badania Gravitee pokazują, że najskuteczniejsze zabezpieczenia to te, które działają w czasie rzeczywistym. Oto co warto zrobić od razu:
1. Runtime Visibility – tylko 21% firm monitoruje agentów
- Wdrożenie monitoringu runtime (np. Aion Monitor lub Snyk AI Security).
- Alerty na niezwykłe zachowania (np. agent uruchamia narzędzie, do którego nie ma uprawnień).
- Koszt: od 15 000 PLN/miesiąc za zaawansowane rozwiązania [4].
2. Ograniczenie Auto-Approval – wróg bezpieczeństwa (84,2% skuteczności ataku)
- Wyłącz auto-aprobację dla wszystkich narzędzi, które nie są krytycznie niezbędne.
- Zastąp ją manualną weryfikacją lub dwuetapowym procesem aprobaty.
- Skuteczność: Redukuje ataki o 78% [1].
3. Weryfikacja MCP i Narzędzi
- Skanowanie MCP na obecność złośliwych regex-ów i kodów.
- Ograniczenie dostępu do publicznych repozytoriów (np. GitHub).
- Koszt: 3 000–8 000 PLN/miesiąc za narzędzia do skanowania [5].
4. Pamięć i Dane Wrażliwe
- Unikanie pamięci sesyjnej — używaj tylko pamięci ephemeralnej (czyszczonej po każdej sesji).
- Szifrowanie danych w transporcie i w spoczynku.
- Polskie rozwiązanie: Aion Secure Memory zapewnia 99,9% ochrony przed Memory Corruption [6].
5. Testowanie Bezpieczeństwa
- Regularne audyty bezpieczeństwa (co najmniej raz na kwartał).
- Penetration testing na agentów AI (np. Aion Red Team).
- Koszt: 20 000–50 000 PLN za pełny audit [7].
Ograniczenie:
Brak polskich narzędzi do bezpiecznego zarządzania agentami — większość firm korzysta z obcych rozwiązań, co zwiększa ryzyko wycieku danych.
Next Step: Co zrobić teraz?
- Sprawdź, czy masz incydenty — 88% firm już je ma, ale nie wie [1].
- Włącz monitoring runtime — 21% firm nie monitoruje swoich agentów [1].
- Ogranicź auto-aprobację — 84,2% ataków udaje się dzięki niej [1].
- Zainwestuj w narzędzia do skanowania MCP — 5,5% serwerów jest zatrutych [1].
Jeśli nie zrobisz tego w ciągu 30 dni, ryzyko ataku wzrośnie o 40%. — Aion Automation
Źródła
[1] OWASP Top 10 for AI Agents, Reddit, 2026. https://www.reddit.com/r/artificial/comments/1tjy19a/owasp_published_its_first_top_10_for_ai_agents_88/
[2] Badanie Gravitee, 2025. 919 respondentów z Europy Środkowej.
[3] AI Act, 2026. Wymagania dla autonomicznych agentów AI.
[4] Koszt narzędzi do monitoringu runtime (dane Aion Automation, 2026).
[5] Koszt skanowania MCP (dane Snyk, 2026).
[6] Aion Secure Memory, benchmark bezpieczeństwa, 2026.
[7] Koszt audytu bezpieczeństwa agentów AI (dane Aion Red Team, 2026).