Augusztus elején, a Las Vegas-i Black Hat biztonsági konferencián a Check Point kutatói azt mutatták be: ha valaki feltöri a céges AI-ügynököt, gyakran nem a nyelvi modellnél jut be. Hanem a háttérben futó szoftverben — abban a programban, ami a modell válaszát a gépen ténylegesen lefuttatja (Security Point Break, 2026-08-07).
Mit találtak? 21 hibát nyolc szoftverben; ezekből 12 kapott hivatalos hibaszámot (CVE). Négy a legsúlyosabb kategóriába esett. A vizsgált szoftverek: LangChain, CrewAI, Microsoft Agent Framework, Google Agent Development Kit. Ezek nem a ChatGPT vagy a Copilot maga. Ezekből a cég — vagy az integrátora — saját ügynököt rak össze: szerződés-összefoglaló, ügyféljegy-kezelő, számlázó segéd.
A hibák típusa ismerős a régi szoftverbiztonságból. Rosszul beolvasott adat. Belső hálózatra irányított hamis kérés. Fájlolvasás elkülönítés nélkül. Parancs futtatása a gépen. Tal, a Check Point kutatója így fogalmazott: „még mindig úgy építjük, mintha tíz évvel ezelőtt lenne.”
Ez a cikk nem arról szól, hogy az AI „öntudatra ébredt”. Arról, hogy a próbaüzemeden hol van a jelszó és a kulcs — és mit módosíthat a program.
Hol van a gyenge pont a gyakorlatban
Így működik a folyamat:
- Te kérsz valamit.
- Az AI-ügynök eldönti, mit csináljon.
- A háttérszoftver lefuttatja.
- Eléri a szervert, a fájlt, a kulcsot, a belső hálózatot.
Ha a háttérszoftver sebezhető, a támadó azt csinálja, amit az ügynök egyébként is megtehetne: kulcsot olvas, e-mailt küld, fájlt nyit. Nem kell átverni a chatet.
Egy 2025 végi Zapier-felmérés szerint a szervezetek 46%-a ilyen összeállító szoftvert használ, ha saját ügynököt épít (Security Point Break / Zapier, idézve).
Három példa — egyszerűen
LangGrinch (CVE-2025-68664). Súlyosság: 9,3 a 10-ből. A LangChain egyik alapmoduljában a program rosszul kezeli a mentett adatot. Így a támadó eljuthat a gépen tárolt jelszavakhoz és felhőkulcsokhoz — bizonyos beállításoknál akár távoli programfuttatásig. A hibát korábban már nyilvánosságra hozták; a Black Hat-en a Check Point a nagyobb vizsgálat részeként tárgyalta (GitHub advisory).
Microsoft Agent Framework. Hasonló hiba: az ügynök „állapotmentése” (hol tart a feladatban) támadható volt. A Microsoft 10 000 dollárt fizetett a bejelentőnek. Hivatalos hibaszám nem született, mert a termék akkor még nem volt széles körben elérhető (Security Point Break, 2026-08-07).
CrewAI. Az ügynök feltöltött PDF-ekből és webes anyagokból dolgozik. A kutatók megmutatták: egy rosszindulatú PDF elég volt ahhoz, hogy a program belső fájlokat olvasson, vagy kiszabaduljon a számára kijelölt elszigetelt környezetből — egészen a távoli programfuttatásig. Egy bemutatón a Python-folyamat összeomlott.
A jelentés szerint a bemutatott hibákat javították vagy kezelik. A kockázat az, ha nálad még a régi, javítatlan verzió fut.
Mit ne keverj össze
Van nálad
Ez a cikk rólad szól?
Microsoft 365 Copilot vagy ChatGPT Business (kész felhőszolgáltatás)
Csak akkor, ha saját bővítményt vagy ügynököt is raktok mellé
Belső ügynök LangChain / CrewAI / Google ADK alapon
Igen — nézd a verziót, a kulcsokat, mit érhet el a program
Integrátor „AI-ügynök modulja”, és nem tudod, miből épült
Igen — kérdezd meg a szoftvert és a verziót
Csak chat, nincs csatlakozás ügyféladatbázishoz vagy fájlokhoz
Kisebb a baj — de ha később ügyféladatot kötöl, ugyanezek a kérdések
Ha a készségekről akarod tudni, mi az ügynök és mi az asszisztens: Asszisztens és ügynök. Ha arról, ki felel: Ki engedélyezte, ki felel.
Öt kérdés — futtasd le ma a próbaüzemeden
Nyomtasd ki. Igen vagy nem. Ha három vagy több a válasz nem — ne kösd az ügyféladatbázishoz.
1. Milyen szoftverből épült, és melyik verzió fut? LangChain, CrewAI, Google ADK, Microsoft Agent Framework — vagy más. Ha az integrátor nem tudja megmondani: állj meg.
2. Hol van az API-kulcs és a felhőjelszó? Titoktárolóban? A szerver beállításában? Beírva a programcsomagba? Az ilyen hibák pont ezt a réteget célozzák.
3. Mit módosíthat és mit indíthat el az ügynök? Fájlt írhat? Külső webcímet hívhat? Parancsot futtathat? Adatbázist módosíthat? Ha „amit a szerver egyébként is megtehet” — túl sok.
4. Honnan jön a PDF, az e-mail vagy a webes anyag, amit az ügynök feldolgoz? Feltöltés, ügyféllevél, internet. A CrewAI bemutatón egy rossz PDF elég volt. Fut-e a dokumentum-feldolgozás elkülönítve — nem ugyanazon a gépen, ahol az éles adatbázis kulcsa van?
5. Van-e emberi jóváhagyás pénznél, törlésnél, külső küldésnél? Ha nincs: a programhiba azt jelenti, hogy a támadó az ügynök összes jogát megkapja. Erről a szervezeti kézikönyv is szól.
✦
Egy mondat a hétfői megbeszélésre
„Mielőtt az ügyféladatbázishoz kötjük az AI-ügynököt: tudjuk, miből épült, hol a kulcs, és mit módosíthat — igen vagy nem?”
Mit csinálj a héten
- Írd össze, melyik AI-ügynök fut nálad élesen vagy tesztben — és miből épült.
- Frissíts. A gyártók a bemutatott hibákra adtak javítást; a régi verzió a kockázat.
- Szűkítsd a jogokat. Az ügynök ne rendszergazdaként fusson. Külön fiók, kevés jogosultság.
- Válaszd szét. A PDF- és képfeldolgozás ne ugyanazon a gépen fusson, ahol az éles adatbázis kulcsa van.
Gyakori ellenvetés
„Nálunk csak Copilot van, nincs LangChain.” — Ha nincs saját összeállított ügynök és nincs külön szerver hozzá, kisebb a baj. Ha az integrátor „ügynököt” adott, és te nem tudod, miből — ugyanaz az öt kérdés. Ha az elsőre nincs válasz, az már riasztó jel.
„A chat védőkorlátja elég.” — A Check Point pont azt mutatta: a hiba nem a chatben van, hanem a futtató szoftverben. A védőkorlát ezt nem javítja ki.
Döntési szabály
Mielőtt az AI-ügynököt ügyféladatbázishoz, pénzügyhöz vagy éles küldéshez kötöd: az öt kérdésből legalább négy igen. Három vagy több nem = maradj asszisztensnél (ember másol, ember küld). Ne fizess ügynök-árat sebezhető háttérszoftverért.
Kiber · eszköz & teszt · Vas Marcell AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. (Loop Magazin, 2026)
