Schovaný příkaz: útok tím, co AI čte a čemu věří.

Vysoké riziko (od stupně 2) Skupina B — Útoky Riziko B1 čtení ~7 min

AI nerozliší, co je váš pokyn a co jen text v dokumentu — čte všechno, včetně písma, které lidské oko nevidí. A stejně slepě věří nástroji, který jí někdo podstrčí. Dřív podvodníci psali lidem; dnes píšou vaší AI.

Uvnitř AI není oddělená přihrádka pro „vaše zadání" a jiná pro „čtený dokument" — všechno se slévá do jednoho proudu textu. Proto může věta schovaná v e-mailu, faktuře nebo na webu vypadat jako váš pokyn. Odborně „prompt injection"; lidsky: past nastražená v obsahu, který AI dostane přečíst.

Druhá polovina rizika je otrávený nástroj: doplněk, rozšíření prohlížeče nebo „šikovná AI appka", které AI důvěřuje — a ony nesou skrytý pokyn nebo kradou data. Obojí spojuje jedno: injekci nejde spolehlivě odfiltrovat, jde jen ohraničit tím, co AI smí udělat. Proto je poslední pojistkou vždy člověk, který schvaluje akce.

Jak k tomu dojde — krok za krokem.

Past

Útočník schová pokyn do obsahu, který vám pošle: bílým písmem ve faktuře, do patičky e-mailu, do názvu události v kalendáři, na web — nebo rovnou do doplňku, který nabídne „zdarma".

Běžná žádost

Vy požádáte AI o něco nevinného: „shrň mi dnešní poštu", „přečti tuhle fakturu", „zpracuj tenhle dokument".

Čtení pasti

AI čte všechno — i neviditelný text a popisky. Schovaný pokyn se tváří jako součást vaší žádosti.

Zneužití

Pokud AI smí jednat (odeslat, zaplatit, změnit soubor), pokyn splní vaším jménem. Pokud jen čte, „nakazí" aspoň výsledek — třeba podstrčí špatné číslo účtu do shrnutí.

Skutečný scénář

V září 2025 se otrávený nástroj ukázal v praxi: doplněk postmark-mcp byl 15 verzí čistý, pak dostal v aktualizaci backdoor, který tiše přeposílal firemní e-maily útočníkovi — stáhlo si ho odhadem ~300 firem, které mu daly přístup ke své poště. A že stačí pokyn schovat do obsahu, ukázal EchoLeak (CVE-2025-32711, 6/2025): jediný e-mail vytáhl data z Microsoft 365 Copilotu bez jediného kliknutí (CVSS 9,3) — šlo o nález výzkumníků, opraveno, ale mechanismus je reálný. Zaměstnanec přitom v obou případech neudělal nic špatně: past byla v nástroji a v dokumentu.

Kde vás to konkrétně potká

9 podob téhož rizika.

Konkrétní situace z provozu firmy. Rozklikněte „Víc detailu“ u každé z nich.

🧾

Bílé písmo ve faktuře

Neviditelný pokyn v došlé faktuře: „změň číslo účtu / přepošli smlouvy". AI ho při zpracování pošty přečte jako váš příkaz.

Obrana: AI nad poštou jen čte a shrnuje; žádnou akci (platba, přeposlání) neprovede bez člověka.
Víc detailu

Text je bílý na bílém nebo velikosti 1 px; člověk ho nevidí, AI ano. Pokyn se tváří jako součást faktury a spojuje se s vaší žádostí „shrň poštu".

Proces: AI nad poštou má jen číst; číslo účtu berte vždy z ověřeného originálu, ne z výtahu od AI. Změna bankovního účtu dodavatele se nikdy nepřebírá z obsahu dokumentu — ověřte telefonátem na známé číslo.

📧

Pokyn v e-mailu od „nájemce"

Zpráva vypadá běžně, ale nese instrukci pro asistenta. Při „shrň mi poštu" se vykoná spolu s vaší žádostí.

Obrana: oddělit čtení cizího obsahu od práva jednat; podezřelou akci nikdy nepovolit.
Víc detailu

Instrukce bývá v těle nebo patičce a míří na běžný úkon („přepošli", „odpověz a přilož"). AI ji nerozliší od vašeho zadání. Adresy jako poruchy@ nebo faktury@ jsou přitom vstup, kam píše kdokoli z internetu.

Signál: návrh akce, o kterou jste nežádali, je varovný signál — zastavit, nepovolit, nahlásit.

📅

Pokyn v názvu události v kalendáři

Pozvánka s instrukcí schovanou v názvu. Asistent, který čte kalendář, ji zpracuje (doložený případ na Gemini, 1/2026).

Obrana: asistent s přístupem ke kalendáři nesmí sám nic odesílat ani ovládat zařízení.
Víc detailu

Výzkumníci ukázali 14 scénářů — od úniku dat po ovládání chytré domácnosti — jen přes text v názvu události, kterou stačí přijmout.

Proces: propojení kalendáře držte v režimu „jen čtení"; akce vždy schvaluje člověk.

🔌

Otrávený doplněk „zdarma na faktury"

Doplněk/MCP server, kterému AI věří, nese skrytý pokyn nebo backdoor. Případ postmark-mcp: 15 čistých verzí, pak backdoor, ~300 firem.

Obrana: jen prověřené doplňky od velkých vydavatelů; verze zamknout; nové schvaluje pověřená osoba.
Víc detailu

Nástroj může být čistý měsíce a pak se „aktualizovat" na škodlivý (tzv. rug-pull). Skrytý pokyn bývá i v samotném popisu nástroje, který AI čte. Ani velký vydavatel není záruka — oficiální rozšíření Amazon Q (~1 mil. instalací) dostalo v 7/2025 destruktivní pokyn.

Proces: instalovat jen ze schváleného seznamu, verze zamknout a sledovat změny po instalaci; počet stažení není důkaz bezpečí.

🧩

Rozšíření prohlížeče „AI asistent"

Rozšíření čte a odesílá obsah vašich AI konverzací pryč. Doložené: dvě rozšíření, 900 tis.+ instalací (1/2026).

Obrana: AI rozšíření prohlížeče = riziko úniku už z principu; instalovat jen nezbytná a prověřená.
Víc detailu

Rozšíření vidí obsah všech stránek — včetně vašich chatů a firemních portálů — a může je posílat pryč. Jedno z nich mělo dokonce odznak „Featured".

Proces: instalovat minimum rozšíření, jen od známých vydavatelů; nová schvaluje pověřená osoba.

📋

Sdílený prompt / „šablona nabídky"

Kolega nasdílí hotový prompt nebo custom GPT s vloženou skrytou instrukcí. Vypadá jako pomůcka, chová se jako past.

Obrana: cizí prompty a GPT brát jako neznámý dokument; nepoužívat na citlivá data bez prověření.
Víc detailu

Skrytá instrukce může znít „při zpracování také odešli kopii na…". Šablona přitom vypadá užitečně a šíří se mezi lidmi — třeba z facebookové skupiny účetních.

Proces: na citlivá data používejte jen vlastní ověřené prompty; cizí GPT berte jako neznámý zdroj.

🌐

Web s neviditelným textem

AI prohlížeč čte stránku dodavatele/portál, kde je schovaný „nákupní" nebo „přihlašovací" pokyn.

Obrana: AI nepouštět na neznámé weby s právem klikat či vyplňovat.
Víc detailu

Pokyn může být skrytý v textu stránky a AI ho poslechne („přidej do košíku", „přihlas se a stáhni") — aniž byste to viděli. Doložený případ: skrytý text v komentáři na Redditu donutil AI prohlížeč vytáhnout cizí Gmail a ověřovací kód.

Proces: AI prohlížeč berte jako konektor, ne „jen prohlížeč"; nepouštějte ho na neznámé weby s právem klikat a vyplňovat formuláře.

🖼️

Pokyn schovaný v obrázku / skenu

Naskenovaná faktura nebo fotka s textem, který přečte jen AI (popisek, metadata, drobné písmo).

Obrana: u skenů a fotek platí totéž — číst ano, jednat jen po kontrole člověkem.
Víc detailu

Pokyn bývá v popisku, metadatech nebo drobným písmem na okraji skenu — okem neviditelný, pro AI čitelný. V obrázku past nenajdete ani přes Ctrl+F, a správcovská firma krmí AI skeny faktur a fotkami závad z objektů denně.

Proces: s cizími obrázky a skeny zacházejte stejně jako s cizím textem: číst ano, jednat až po kontrole člověkem.

🧠

Otrávená paměť agenta

Pokyn zasazený do trvalé paměti agenta vystřelí o týdny později v úplně jiné úloze — a je skoro neviditelný.

Obrana: zápisy do paměti brát jako nedůvěryhodný vstup; paměť auditovat a expirovat.
Víc detailu

Na rozdíl od běžné injekce (platí jen pro jednu konverzaci) se otrava paměti aktivuje později a na jiném úkolu — proto se špatně odhaluje.

Proces: zápisy do paměti berte jako nedůvěryhodný vstup; paměť pravidelně auditujte a nechte expirovat; agent nesmí zapisovat do vlastních pravidel.

Jak se riziko mění po stupních 0–4

Stejné riziko, jiná velikost — podle toho, jak AI používáte.

Stupně z Listu 00 (Cesta). Stupeň 3 přidává dosah na počítač, stupeň 4 nepřítomnost člověka.

0
Bez AI nízká

Vestavěná AI shrnutí v poště/prohlížeči, která jste „nezaváděli", přečtou i podvržený e-mail. Škoda malá — jen zkreslené shrnutí — ale mechanismus už běží (Mozilla 0din 7/2025: skrytý text podvrhl do Gemini shrnutí falešné varování s číslem útočníka).

Pojistka

Vestavěné AI funkce vypnout, dokud jim nerozumíme; shrnutí není důkaz — výzvu k volání či platbě ověřit druhým kanálem.

1
Prohlížeč střední

AI nemá nástroje — ale má vás jako výkonný kanál. Podstrčí špatné číslo účtu do výtahu z faktury, který pak ručně přepíšete. Rada „nedávej AI podezřelý dokument" nestačí: cizí dokumenty jsou vaše práce a past je neviditelná.

Pojistka

Číslo účtu a klíčové údaje brát vždy z originálu, ne z AI výtahu; pokyn ve výstupu („zavolejte, zaplaťte, klikněte") je červená vlajka, ne úkol.

2
Aplikace vysoká

Kvalitativní skok. „Smrtící trojice" = citlivá data + cizí obsah + kanál ven. Útočník nepotřebuje žádný exploit. Sdílený Drive nebo znalostní bázi lze navíc otrávit natrvalo — jeden dokument střílí na všech 10 lidí při každém čtení.

Pojistka

Nikdy všechny tři složky v jednom agentovi; pojmenovat „kanál ven" a zakázat ho; číst ≠ jednat; konektory povoluje jen správce (allowlist).

3
Terminál vysoká

Pokyn z obsahu NEBO z otráveného nástroje se vykoná na disku. Otrávený nemusí být kód — spustitelný je i POPIS nástroje a soubory, které agent čte automaticky (CLAUDE.md, README šablony); agent si nástroj může nainstalovat i sám.

Pojistka

Jen prověřené doplňky, verze zamknout; agent bez přístupu k síti tam, kde má soukromá data; po otráveném nástroji rotovat klíče (viz B2).

4
Vlastní OS vysoká

Otrava PŘETRVÁVÁ: pokyn v paměti agenta vystřelí později v jiné úloze; mezi souběžnými agenty se šíří. Orchestrátor navíc autonomně polyká příchozí obsah — útočníkův e-mail ve 3 ráno se vykoná, aniž ho kdo spatřil. Nikdo u toho není.

Pojistka

Vzor draft-and-release (bezobslužný běh jen připraví koncept, odeslání ven uvolní ráno člověk); paměť auditovat a expirovat; nástroje per úloha; strop, kill-switch a log akcí generovaný prostředím, ne agentem.

Hranice automatizace

Co smí běžet samo — a co vždy odklepne člověk.

Hranici je potřeba narýsovat předem. Pro toto riziko platí:

Může běžet automaticky

  • Čtení a shrnování dokumentů bez práva jednat
  • Odpovědi na otázky nad dokumenty
  • Třídění pošty do složek (bez odesílání)

Vždy schvaluje člověk

  • Každá akce navržená po čtení cizího obsahu (e-mail, příloha, web)
  • Odeslání, přeposlání, platba, změna účtu
  • Instalace či připojení nového doplňku/nástroje
  • Akce, o kterou jste nežádali — stop + nahlásit

Jak se bránit.

Návyky, které toto riziko vypínají
Co na to zákon I když jste obětí útoku, únik osobních údajů vyvolaný injekcí je pořád ohlašovaný incident dle GDPR (72 h ÚOOÚ, případně informovat dotčené). U dat nájemců jste často jen zpracovatel — hlásíte především vlastníkovi. Doplněk, kterým protékají osobní údaje, je navíc sám zpracovatelem — bez smlouvy podle čl. 28 GDPR je jeho použití protiprávní i bez incidentu. „Někdo nás podvedl\" vás povinnosti nezbavuje; naopak, chybějící základní opatření (oddělení čtení/jednání, prověřování nástrojů) může být přitěžující.
Když už se to stalo

Odpojit, rotovat, nahlásit.

  1. Odpojte dotčený nástroj/konektor a zastavte běžící úlohy agenta.
  2. Rotujte klíče, tokeny a hesla, ke kterým nástroj mohl dosáhnout (změna hesla bez zrušení relací nestačí).
  3. Zjistěte, co AI stihla udělat — přeposlané e-maily, změněné soubory, provedené akce; podle logu (ne podle toho, co říká agent).
  4. Únik osobních údajů → 72 h na ohlášení ÚOOÚ. S podezřelým obsahem nakládejte jako s phishingem — nahlaste, nemažte.
Zapamatujte si

AI čte i to, co vy nevidíte, a věří nástroji, který dostane. Proto o každé akci po čtení cizího obsahu rozhoduje člověk — bez výjimky.

Technická příloha

Chcete jít do hloubky?

Pro zvídavé — mechanismus, doložené případy s čísly, časté otázky a návod na vynucení. Číst nemusíte; návyky výše platí i bez nich.

PŘÍLOHA AProč to nejde spolehlivě odfiltrovat

Model dostává váš pokyn i čtený obsah jako jeden proud textu a nemá jistý způsob, jak od sebe „instrukci" a „data" oddělit. Vektorů je víc, než oko vidí: bílé písmo, patičky, metadata souboru, popisky obrázků, text webu. Výrobci staví obrany (filtry, „spotlighting" cizího textu, sandboxy) a úspěšnost útoků klesá — Anthropic uvádí u čtení webu pokles z ~23,6 % na ~11,2 % s obranami — ale sami říkají, že 100 % to není (NCSC: prompt injection je strukturálně neopravitelná). Proto se riziko ohraničuje (co AI smí udělat, když do pasti šlápne), ne jen filtruje.

PŘÍLOHA BDoložené případy a čísla

EchoLeak (CVE-2025-32711, 6/2025). První popsaný „zero-click" únik: e-mail vytáhl firemní data z Microsoft 365 Copilot bez jediného kliknutí (CVSS 9,3). Opraveno; šlo o nález výzkumníků, ne útok „in the wild".

Gemini, 1/2026. Pokyny schované v názvech událostí v kalendáři — 14 scénářů, až po ovládání chytré domácnosti. Demonstrace, opraveno.

Otrávené nástroje. postmark-mcp backdoor (9/2025, ~300 firem); Cursor CVE-2025-54136; dvě rozšíření Chrome kradoucí AI konverzace (900 tis.+ instalací, 1/2026); oficiální rozšíření Amazon Q (~1 mil. instalací) dostalo destruktivní pokyn (7/2025).

Megalodon — otrávené repozitáře, 18. 5. 2026. Za šest hodin 5 718 škodlivých commitů do 5 561 legitimních GitHub repozitářů, pod falešnými bot identitami. Spící backdoory v automatizaci projektu kradou přihlašovací údaje a aktivují se na dálku — rotace hesel nepomůže, dokud je sběrný mechanismus pořád v konfiguraci. Vstupem byly programy kradoucí hesla z počítačů vývojářů, čímž se tohle riziko propojuje s B2 · Zneužitá identita. Poučení pro nás: cizí a klonovaný projekt je nedůvěryhodný vstup — „legitimní a populární“ nezaručuje čisté.

ZDROJE: MSRC/AIM SECURITY (ECHOLEAK) · SAFEBREACH (GEMINI) · THE HACKER NEWS (MCP/ROZŠÍŘENÍ) · SAFEDEP, SECURITYWEEK, THE REGISTER, HUDSON ROCK (MEGALODON) · ANTHROPIC PROMPT-INJECTION DEFENSES

PŘÍLOHA CNejčastější otázky

Uvidím skrytý text, když si dám pozor?

Ne vždy — bílé písmo odhalíte označením, ale metadata a popisky obrázků okem neuvidíte nikdy. Proto se nespoléhá na oči.

Nechrání nás před tím výrobce AI?

Vrstvami ano, ale sám uvádí, že ne stoprocentně. Schválení akce člověkem je vrstva, kterou máme v ruce my.

Jaká je nejnebezpečnější kombinace?

AI čte cizí obsah (poštu, přílohy, web) a zároveň smí jednat. Rozdělte to: číst ano, jednat jen se schválením.

Co udělat při podezření?

Nic nepovolit, odpojit dotčené propojení, rotovat klíče a nahlásit — jako s podezřelým e-mailem.

PŘÍLOHA DVynucení: doplňky a oprávnění bez pastí
  • Allowlist doplňků. Instalují se jen nástroje ze schváleného seznamu; konektory povoluje jeden správce v admin konzoli — verze se zamykají a sledují se změny po instalaci.
  • Cooldown verzí. K zamykání verzí patří levná heuristika: neinstalují se verze vydané v posledních dnech. Otrávené verze jinak legitimních nástrojů se typicky odhalí během hodin až dnů — týden odstupu je nejlacinější obrana, jakou máme.
  • Cizí projekt = nedůvěryhodný vstup. Před otevřením klonovaného projektu v agentovi se kontroluje jeho automatizace a konfigurace (viz Megalodon v příloze B). Otrávit lze i projekt, ze kterého sám správce nevědomky publikuje.
  • Oddělené čtení a jednání. Agent, který čte cizí obsah, nemá zároveň práva odesílat/platit; „kanál ven" je pojmenovaný a vypnutý.
  • Bez sítě u soukromých dat. Agent se soukromými daty nemá přístup ven — chybí exfiltrační kanál (rozbití trojice).
  • Náhled surového payloadu. Potvrzovací dialog ukazuje komu přesně a co přesně; odeslání ven, mazání a platba mají silnější, odlišné potvrzení.
  • Rotace klíčů po incidentu. Postup, který po podezření z otráveného nástroje vynutí obměnu tokenů a hesel — jinak ukradené tokeny platí dál i po odinstalaci.
Ověřte si to

Rozumíte tomuto riziku?

Klikněte na odpověď — hned uvidíte vysvětlení. Výsledek se zapíše do vašeho průkazu.

Otázka 1/4

Požádali jste AI „shrň mi poštu". Odpoví, že „mimochodem přeposlala složku Smlouvy panu Novákovi, jak bylo požádáno". Vy jste o nic nežádali. Co uděláte?

Otázka 2/4

Kolega nadšeně doporučí „šikovný AI doplněk zdarma" na zpracování faktur. Co uděláte?

Otázka 3/4

Proč nestačí „prostě si dávat pozor na skrytý text"?

Otázka 4/4

Která kombinace je nejnebezpečnější?