Разделять доверенные инструкции и недоверенный retrieved текст, фильтры/классификаторы injection, минимизировать tool-права, экранировать контент, не исполнять инструкции из документов, мониторинг атак.
Разбор
- «Игнорируй предыдущее» внутри PDF.
- Системный промпт hardening недостаточен один.
- Human escalation на финансы/секреты.
- Регрессионный red-team набор.
Итог
Retrieved текст — недоверенный ввод; архитектура прав важнее «умного промпта».