Откуда приходит атака
- User prompt.
- Web page.
- Document.
- Email.
- Tool output.
- Retrieved knowledge.
Почему одного system prompt недостаточно
Модель может ошибочно интерпретировать внешнее содержимое как инструкцию. Критические ограничения должны обеспечиваться execution layer и permissions.