OWASP 在 LLM01:2025 中明确指出,提示词注入漏洞源于生成式 AI 的本质特性——模型以概率方式处理自然语言,指令与数据无法被可靠分离,因此"是否存在万无一失的预防方法尚不明确"。英国国家网络安全中心(NCSC)也在 2025 年 12 月警告,提示词注入"可能是一个永远无法被彻底修复的问题"。
随着 AI 从"对话"走向"行动"——智能体、RAG、多模态、编码助手、MCP 工具协议相继普及——提示词注入的影响半径从信息泄露扩展到自主行动、数据外泄与系统操控。攻击面越大,其危害排序越靠前。
2025~2026 年间,多个针对生产系统的严重漏洞被公开披露并分配了高危 CVE 编号(如 Microsoft 365 Copilot 的 EchoLeak、AI 编程工具的 CurXecute 等,CVSS 均在 9 分以上),标志着提示词注入已从理论研究进入活跃的实际利用阶段。
行业报告显示,绝大多数计划部署智能体 AI 的组织,其安全防护准备明显不足,专门部署了提示词注入防御的占比偏低。攻防之间的落差,使其持续位居风险榜首。