Augusztus elején, a Las Vegas-i Black Hat biztonsági konferencián a Check Point kutatói azt mutatták be: ha valaki feltöri a céges AI-ügynököt, gyakran nem a nyelvi modellnél jut be. Hanem a háttérben futó szoftverben — abban a programban, ami a modell válaszát a gépen ténylegesen lefuttatja (Security Point Break, 2026-08-07).

Mit találtak? 21 hibát nyolc szoftverben; ezekből 12 kapott hivatalos hibaszámot (CVE). Négy a legsúlyosabb kategóriába esett. A vizsgált szoftverek: LangChain, CrewAI, Microsoft Agent Framework, Google Agent Development Kit. Ezek nem a ChatGPT vagy a Copilot maga. Ezekből a cég — vagy az integrátora — saját ügynököt rak össze: szerződés-összefoglaló, ügyféljegy-kezelő, számlázó segéd.

A hibák típusa ismerős a régi szoftverbiztonságból. Rosszul beolvasott adat. Belső hálózatra irányított hamis kérés. Fájlolvasás elkülönítés nélkül. Parancs futtatása a gépen. Tal, a Check Point kutatója így fogalmazott: „még mindig úgy építjük, mintha tíz évvel ezelőtt lenne.”

Ez a cikk nem arról szól, hogy az AI „öntudatra ébredt”. Arról, hogy a próbaüzemeden hol van a jelszó és a kulcs — és mit módosíthat a program.

Hol van a gyenge pont a gyakorlatban

Így működik a folyamat:

  1. Te kérsz valamit.
  2. Az AI-ügynök eldönti, mit csináljon.
  3. A háttérszoftver lefuttatja.
  4. Eléri a szervert, a fájlt, a kulcsot, a belső hálózatot.

Ha a háttérszoftver sebezhető, a támadó azt csinálja, amit az ügynök egyébként is megtehetne: kulcsot olvas, e-mailt küld, fájlt nyit. Nem kell átverni a chatet.

Egy 2025 végi Zapier-felmérés szerint a szervezetek 46%-a ilyen összeállító szoftvert használ, ha saját ügynököt épít (Security Point Break / Zapier, idézve).

Három példa — egyszerűen

LangGrinch (CVE-2025-68664). Súlyosság: 9,3 a 10-ből. A LangChain egyik alapmoduljában a program rosszul kezeli a mentett adatot. Így a támadó eljuthat a gépen tárolt jelszavakhoz és felhőkulcsokhoz — bizonyos beállításoknál akár távoli programfuttatásig. A hibát korábban már nyilvánosságra hozták; a Black Hat-en a Check Point a nagyobb vizsgálat részeként tárgyalta (GitHub advisory).

Microsoft Agent Framework. Hasonló hiba: az ügynök „állapotmentése” (hol tart a feladatban) támadható volt. A Microsoft 10 000 dollárt fizetett a bejelentőnek. Hivatalos hibaszám nem született, mert a termék akkor még nem volt széles körben elérhető (Security Point Break, 2026-08-07).

CrewAI. Az ügynök feltöltött PDF-ekből és webes anyagokból dolgozik. A kutatók megmutatták: egy rosszindulatú PDF elég volt ahhoz, hogy a program belső fájlokat olvasson, vagy kiszabaduljon a számára kijelölt elszigetelt környezetből — egészen a távoli programfuttatásig. Egy bemutatón a Python-folyamat összeomlott.

A jelentés szerint a bemutatott hibákat javították vagy kezelik. A kockázat az, ha nálad még a régi, javítatlan verzió fut.

Mit ne keverj össze

Van nálad

Ez a cikk rólad szól?

Microsoft 365 Copilot vagy ChatGPT Business (kész felhőszolgáltatás)

Csak akkor, ha saját bővítményt vagy ügynököt is raktok mellé

Belső ügynök LangChain / CrewAI / Google ADK alapon

Igen — nézd a verziót, a kulcsokat, mit érhet el a program

Integrátor „AI-ügynök modulja”, és nem tudod, miből épült

Igen — kérdezd meg a szoftvert és a verziót

Csak chat, nincs csatlakozás ügyféladatbázishoz vagy fájlokhoz

Kisebb a baj — de ha később ügyféladatot kötöl, ugyanezek a kérdések

Ha a készségekről akarod tudni, mi az ügynök és mi az asszisztens: Asszisztens és ügynök. Ha arról, ki felel: Ki engedélyezte, ki felel.

Öt kérdés — futtasd le ma a próbaüzemeden

Nyomtasd ki. Igen vagy nem. Ha három vagy több a válasz nem — ne kösd az ügyféladatbázishoz.

1. Milyen szoftverből épült, és melyik verzió fut? LangChain, CrewAI, Google ADK, Microsoft Agent Framework — vagy más. Ha az integrátor nem tudja megmondani: állj meg.

2. Hol van az API-kulcs és a felhőjelszó? Titoktárolóban? A szerver beállításában? Beírva a programcsomagba? Az ilyen hibák pont ezt a réteget célozzák.

3. Mit módosíthat és mit indíthat el az ügynök? Fájlt írhat? Külső webcímet hívhat? Parancsot futtathat? Adatbázist módosíthat? Ha „amit a szerver egyébként is megtehet” — túl sok.

4. Honnan jön a PDF, az e-mail vagy a webes anyag, amit az ügynök feldolgoz? Feltöltés, ügyféllevél, internet. A CrewAI bemutatón egy rossz PDF elég volt. Fut-e a dokumentum-feldolgozás elkülönítve — nem ugyanazon a gépen, ahol az éles adatbázis kulcsa van?

5. Van-e emberi jóváhagyás pénznél, törlésnél, külső küldésnél? Ha nincs: a programhiba azt jelenti, hogy a támadó az ügynök összes jogát megkapja. Erről a szervezeti kézikönyv is szól.

Egy mondat a hétfői megbeszélésre

„Mielőtt az ügyféladatbázishoz kötjük az AI-ügynököt: tudjuk, miből épült, hol a kulcs, és mit módosíthat — igen vagy nem?”

Mit csinálj a héten

  1. Írd össze, melyik AI-ügynök fut nálad élesen vagy tesztben — és miből épült.
  2. Frissíts. A gyártók a bemutatott hibákra adtak javítást; a régi verzió a kockázat.
  3. Szűkítsd a jogokat. Az ügynök ne rendszergazdaként fusson. Külön fiók, kevés jogosultság.
  4. Válaszd szét. A PDF- és képfeldolgozás ne ugyanazon a gépen fusson, ahol az éles adatbázis kulcsa van.

Gyakori ellenvetés

„Nálunk csak Copilot van, nincs LangChain.” — Ha nincs saját összeállított ügynök és nincs külön szerver hozzá, kisebb a baj. Ha az integrátor „ügynököt” adott, és te nem tudod, miből — ugyanaz az öt kérdés. Ha az elsőre nincs válasz, az már riasztó jel.

„A chat védőkorlátja elég.” — A Check Point pont azt mutatta: a hiba nem a chatben van, hanem a futtató szoftverben. A védőkorlát ezt nem javítja ki.

Döntési szabály

Mielőtt az AI-ügynököt ügyféladatbázishoz, pénzügyhöz vagy éles küldéshez kötöd: az öt kérdésből legalább négy igen. Három vagy több nem = maradj asszisztensnél (ember másol, ember küld). Ne fizess ügynök-árat sebezhető háttérszoftverért.

Kiber · eszköz & teszt · Vas Marcell AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. (Loop Magazin, 2026)