Kita sudah pernah membahas keamanan dan privasi data secara umum saat bisnis mulai pakai AI agent. Kali ini kita fokus ke satu ancaman teknis yang lebih spesifik dan makin sering dibicarakan komunitas keamanan AI: prompt injection.
Ini topik yang cukup teknis, tapi penting dipahami pemilik bisnis secara prinsip — bukan supaya bisa memperbaikinya sendiri, tapi supaya tahu pertanyaan yang tepat untuk ditanyakan ke tim atau vendor yang membangun agent-nya.
Apa itu prompt injection
Secara sederhana, prompt injection adalah upaya menyisipkan instruksi tersembunyi ke dalam input yang diterima AI agent, dengan tujuan membuat agent mengabaikan instruksi aslinya dan melakukan sesuatu yang tidak diinginkan. Instruksi ini bisa disisipkan lewat pesan pengguna langsung, atau — yang lebih rumit dideteksi — lewat konten pihak ketiga yang dibaca agent, misalnya isi email, halaman web, atau dokumen yang diproses agent sebagai bagian dari tugasnya.
Kenapa ini beda dari bug software biasa
Pada software tradisional, instruksi dan data biasanya dipisah tegas oleh kode program. Pada AI agent berbasis language model, instruksi sistem dan data yang diproses sama-sama berupa teks natural — dan model tidak selalu bisa membedakan mana yang “perintah sah dari pembuatnya” dan mana yang “sekadar isi dokumen yang sedang dibaca”. Celah inilah yang dieksploitasi lewat prompt injection, dan ini alasan kenapa masalah ini belum punya solusi tunggal yang sempurna di industri AI secara umum, bukan hanya masalah satu vendor.
Kenapa ini relevan untuk bisnis, bukan cuma developer
Kalau AI agent yang dipakai bisnis punya akses ke tindakan nyata — mengirim email, mengubah data, melakukan transaksi — risiko prompt injection bukan lagi sekadar isu teknis abstrak. Agent yang “dikelabui” lewat instruksi tersembunyi berpotensi melakukan tindakan di luar wewenangnya. Semakin luas akses dan otonomi yang diberikan ke agent, semakin penting mitigasi risiko ini diperhatikan sejak desain awal.
Prinsip mitigasi yang umum dipakai
- Membatasi akses agent hanya ke tools dan data yang benar-benar diperlukan untuk tugasnya (prinsip least privilege).
- Memisahkan sumber data yang “dipercaya” (instruksi dari pemilik sistem) dari data yang “tidak dipercaya” (input dari luar, dokumen pihak ketiga) sejauh arsitektur memungkinkan.
- Menambahkan lapisan approval manusia untuk tindakan berisiko tinggi atau tidak bisa dibatalkan, alih-alih membiarkan agent bertindak sepenuhnya otonom.
- Memantau dan mencatat aktivitas agent secara berkala untuk mendeteksi pola yang mencurigakan.
Tidak ada satu pun dari langkah ini yang menghilangkan risiko sepenuhnya — ini area yang terus berkembang di seluruh industri AI, bukan sesuatu yang sudah “selesai” dipecahkan.
Penutup
Prompt injection bukan alasan untuk takut memakai AI agent, tapi alasan untuk memilih pendekatan yang hati-hati soal akses dan otonomi yang diberikan ke agent — terutama untuk tugas-tugas yang menyentuh data sensitif atau tindakan yang berdampak nyata ke bisnis.