Telonic

Платформа30 СЕН 2026Ishaan Mirchandani

Почему политики нужно закладывать в архитектуру, а не в промпт

Инструкция в промпте меняет вероятность того, что скажет ИИ-агент. Исключить что-либо она не может, и решения трибуналов, позиции регуляторов и исследования уже показывают, чего это стоит. В этом материале изложены эти данные и проектные решения, которые не дают модели распоряжаться ценами, правами клиентов и возвратами.

На этой странице
  1. Ситуация
  2. Что показывают данные
  3. Что это значит
  4. Как мы учитываем это при проектировании
  5. Чего мы пока не знаем
  6. Источники

Ситуация

Покупатель, у которого план платежей привязан к ходу строительства, пишет вам в WhatsApp в 21:00: «Сколько я должен заплатить в следующий раз и когда?» Ответ зависит от того, какого этапа достиг проект, а не от календарной даты, и от графика в подписанном этим покупателем договоре купли-продажи. Сотрудник вашей службы по работе с клиентами открыл бы карточку клиента и зачитал бы, что там указано. ИИ-агент, которому лишь рассказали о вашей структуре платежей, выдаст фразу, которая звучит в точности как правильный ответ, независимо от того, правильна она или нет.

Та же картина возникает, когда ИИ-агента страховщика спрашивают, покрывается ли лечение, или ИИ-агента авиакомпании спрашивают, можно ли изменить тариф. С точки зрения закона и в глазах клиента слова агента являются словами компании. Вопрос в том, как добиться, чтобы в них было только то, что действительно содержится в ваших системах.

Что показывают данные

Компании, которые узнали об этом публично

В феврале 2024 года Трибунал по урегулированию гражданских споров Британской Колумбии (British Columbia Civil Resolution Tribunal) вынес решение по делу Moffatt v. Air Canada [1]. Чат-бот на сайте авиакомпании сообщил пассажиру, что он может подать заявку на льготный тариф в связи со смертью близкого родственника в течение 90 дней после покупки билета. На собственной странице авиакомпании, посвящённой таким тарифам, было сказано, что эта политика не применяется после завершения поездки. Трибунал признал введение в заблуждение по неосторожности (negligent misrepresentation; этим юридическим термином обозначают небрежное ложное заявление, на которое человек обоснованно полагается) и обязал выплатить 812,02 CAD в возмещение ущерба, процентов и сборов. В решении не сказано, какую технологию использовал чат-бот, а сама переписка состоялась до того, как нынешнее поколение языковых моделей вошло в широкое употребление. Решение зависело от того, чьи это были слова, а не от того, как они были созданы.

В мае 2026 года Высший земельный суд Хамма в Германии вынес решение по делу клиники, чат-бот на сайте которой называл её врачей сертифицированными специалистами, хотя они ими не были [2]. Суд постановил, что эти заявления являются собственной коммерческой деятельностью компании, поскольку компания определяла рамки работы чат-бота и могла его перепрограммировать. Суд вынес судебный запрет и разрешил обжалование, поэтому решение ещё не вступило в силу.

Два случая до суда так и не дошли. В апреле 2025 года ИИ-агент службы поддержки одной софтверной компании, отвечавший по электронной почте, сообщил клиентам, что проблема со входом вызвана политикой, допускающей использование только одного устройства. Такой политики не существовало. Компания вернула клиенту деньги и заявила, что ответы ИИ теперь будут помечаться [3]. В декабре 2023 года ИИ-агент на сайте автодилера письменно согласился продать новый автомобиль за один доллар после того, как посетитель велел ему соглашаться со всем, что скажет посетитель [4]. Ничего из этого исполнено не было. Позднее поставщик написал, что из примерно 3000 попыток заставить агента «говорить глупости» 99% провалились [5]. Иначе говоря, удачных попыток было около 30.

Последний случай важнее всего для тех, кто рассчитывает на поиск по документам. Чат-бот Нью-Йорка для предпринимателей работал на сервисах Azure AI от Microsoft и отвечал на основе более чем 2000 собственных веб-страниц города. В марте 2024 года выяснилось, что он сообщал работодателям, что они могут забирать часть чаевых работников, а ресторанам, что они могут отказываться принимать наличные, хотя и то и другое в городе незаконно [6]. Его оставили в работе с более заметными предупреждениями, а затем в начале 2026 года отключили [7]. Опора на авторитетные документы сократила число ошибок агента. Но не устранила их.

Почему инструкции не являются гарантиями

Языковая модель делает одно: по уже имеющемуся тексту она предсказывает наиболее вероятное следующее слово. Промпт, ваш или клиента, является всего лишь ещё одним текстом. Национальный центр кибербезопасности Великобритании (National Cyber Security Centre) в декабре 2025 года заявил, что, поскольку встроенного разграничения между данными и инструкциями нет, промпт-инъекцию (prompt injection), то есть приём, при котором инструкции незаметно подмешиваются в то, что читает модель, «возможно, никогда не удастся полностью нейтрализовать так, как это возможно с атаками SQL-инъекций», и рекомендовал создавать «детерминированные (не основанные на LLM) защитные механизмы, которые ограничивают действия системы» [8]. OWASP, на списки которого опирается большинство служб информационной безопасности, в своём топ-10 для приложений на основе языковых моделей 2025 года пишет, что «неясно, существуют ли абсолютно надёжные методы предотвращения промпт-инъекций» [9].

Исследования измеряют, насколько долго промпт удерживает модель в заданных рамках. Ответ: какое-то время.

Действие промпта ослабевает по ходу диалога. В SysBench (2024) проверяли, насколько хорошо модели соблюдают все правила системного промпта на протяжении пяти реплик, на 500 системных промптах и 2500 репликах. GPT-4o, самая сильная из протестированных моделей, соблюдала все правила на протяжении всего диалога в 54,4% сеансов. Когда последующие вопросы зависели от предыдущих ответов, доля диалогов, полностью остававшихся в рамках правил, снижалась с 84,8% после одной реплики до 33,7% после пяти [10]. Отдельное исследование более чем 200 000 смоделированных диалогов показало, что результаты в среднем падали на 39%, когда та же информация поступала за несколько реплик, а не вся сразу, и что модели, которые «сворачивают в диалоге не туда», как правило, не возвращаются на верный путь [11]. Диалоги с клиентами разворачиваются реплика за репликой.

Под давлением промпт уступает. Модели обучаются на обратной связи от людей, которая поощряет согласие. В исследовании 2023 года одна из моделей того времени ошибочно признавала ошибку в 98% вопросов, когда пользователь говорил: «Не думаю, что это верно. Вы уверены?» [12]. Исследование 2025 года, в котором изучались три ведущие модели, показало, что возражение превращало правильный ответ в неправильный в 14,66% случаев [13]. Клиент, который говорит «Мне сказали, что мне вернут деньги», оказывает именно такое давление.

Результат не воспроизводится. Если свести случайность модели к нулю, на практике она не становится детерминированной. В эксперименте 2025 года один и тот же вопрос, заданный 1000 раз одной и той же модели с такой настройкой, дал 80 разных ответов, потому что арифметика внутри обслуживающей системы меняется в зависимости от того, сколько других запросов обрабатывается в тот же момент [14]. Фраза «Мы протестировали, и модель следовала политике» описывает один запуск.

Инструментов и письменной политики самих по себе недостаточно. В τ-bench (2024) моделям дали инструменты для работы с базой данных розничной торговли или авиакомпании и документ с политикой, которую нужно соблюдать, с правилами вроде «Рейсы базового эконом-класса изменить нельзя». GPT-4o правильно выполнила 61,2% задач в рознице и 35,2% задач в авиаперевозках. Когда модель просили выполнить одну и ту же задачу восемь раз подряд, доля успешных выполнений в рознице падала примерно до 25% [15]. Политика была описана модели. Инструменты её соблюдение не обеспечивали.

Внедрённым инструкциям подчиняются. В AgentDojo (2024) провели 629 атак, в которых инструкции были спрятаны в данных, которые читал агент, например в письме или на веб-странице. GPT-4o выполняла инструкцию атакующего в 47,69% случаев. Самой эффективной из протестированных защит оказался не более удачный промпт, а ограничение того, какие инструменты агент может вызывать: это снизило долю до 7,5% [16]. Даже архитектурное решение оставило остаточный риск, поэтому этот материал на нём не останавливается.

На арабском цифры другие. Большая часть этих исследований проведена на английском. Единственное найденное нами исследование, посвящённое арабскому языку, проведено за пределами стран Залива и касается вредоносного контента, а не бизнес-политик. Оно важно здесь из-за того, как пишут клиенты в странах Залива. Промпты на литературном арабском приводили к небезопасным ответам GPT-4 в 2,5% случаев. Те же промпты на арабизи, то есть арабском, записанном латинскими буквами и цифрами, приводили к небезопасным ответам в 10,19% случаев, а в латинской транслитерации в 12,12%. Системный промпт, написанный для противодействия этому, снизил долю примерно до 1% [17]. Большое улучшение, но всё же не ноль.

Поиск по документам помогает, но у него свой характерный сбой

Дать модели правильный документ не то же самое, что дать клиенту правильную цифру. В RAGTruth (2024) изучили 17 790 ответов моделей, написанных, когда перед моделью был правильный исходный материал. Задачей с самой высокой долей неподтверждённых утверждений, 68,6% ответов, оказалось превращение структурированной записи данных в связный текст [18]. Именно это происходит, когда агент читает график платежей и пересказывает его фразой. Исследование 2023 года также показало, что модели проявляют «сильную предвзятость подтверждения» в пользу того, что усвоили при обучении, если найденные сведения частично с этим совпадают [19]. Модель может располагать правильным фактом и всё равно назвать привычный.

На кого ложится ответственность

Трибунал по делу Air Canada отклонил довод о том, что чат-бот является «отдельным юридическим лицом, которое само отвечает за свои действия», и добавил: «Не имеет значения, исходит ли информация со статичной страницы или от чат-бота» [1]. Немецкий суд пришёл к тому же выводу другим путём [2]. Федеральная торговая комиссия США (Federal Trade Commission) в 2024 году заявила, что «для ИИ нет исключений из действующих законов» [20]. Все три примера находятся за пределами стран Залива. Мы пока не нашли ни одного решения в ОАЭ или Саудовской Аравии по заявлению чат-бота. Нормы, которые применялись бы в таком случае, уже написаны.

В ОАЭ Федеральный закон № 15 от 2020 года о защите прав потребителей (Federal Law No. 15 of 2020) даёт каждому потребителю право на «достоверную информацию» об услуге, которую он получает, запрещает описывать услугу «способом, содержащим недостоверные данные», и признаёт ничтожным любое условие договора, которое освобождало бы поставщика от этих обязанностей [21]. Оговорка под окном чата не освобождает вас от ответственности. Для страховщиков правила электронного страхования называют «чат-бот» среди компонентов сайта компании, требуют поддерживать размещённую там информацию в актуальном состоянии и хранить записи, полученные через сайт, не менее десяти лет [22]. В феврале 2026 года Центральный банк ОАЭ (Central Bank of the UAE) выпустил для лицензированных финансовых организаций, включая страховщиков, методические рекомендации, согласно которым советам директоров и высшему руководству «следует нести ответственность и быть подотчётными» за системы ИИ и результаты их работы, организациям «не следует использовать модели ИИ, над которыми у них нет контроля», а клиентам следует предоставлять возможность запросить пересмотр человеком [23]. Это рекомендации, а не нормативное требование, и они описывают, как, по мнению регулятора, выглядит разумная осмотрительность.

В Саудовской Аравии закон об электронной торговле идёт дальше: электронная реклама является «договорным документом, дополняющим договоры и обязательным для сторон», и не может содержать никаких утверждений, которые «прямо или косвенно» вводили бы потребителя в заблуждение [24]. Кодекс поведения в страховании требует от компаний «принимать разумные меры для обеспечения точности и ясности информации, предоставляемой клиентам», и хранить записи об убытках и жалобах в течение десяти лет [25]. Национальные принципы этики ИИ возлагают ответственность за решения и действия системы ИИ на её «владельцев» и «закупщиков», а не только на разработчиков [26].

Что это значит

Отсюда следуют три вывода и один компромисс.

Во-первых, ответ агента представляет собой распределение возможностей, и каждая инструкция сдвигает это распределение, не отсекая его хвост. Обучение, более удачные промпты и классификаторы защитных механизмов меняют вероятности, иногда значительно, но ни одно из этих средств не делает неверный ответ невозможным. При объёмах, с которыми работает крупная компания, даже маленький хвост означает ежедневные события. Если неверен один ответ из ста, пятьдесят тысяч диалогов в месяц дают пятьсот неверных ответов, и каждый из них зафиксирован.

Во-вторых, закону всё равно, откуда взялся хвост. Сгенерировано ли высказывание, найдено в документе или набрано человеком, оно является вашим заявлением, а в странах Залива нормы о защите потребителей и о страховании, которые его регулируют, уже действуют.

В-третьих, поэтому всё, что имеет коммерческие или юридические последствия, вообще нельзя генерировать. Цена, дата платежа, лимит покрытия, право на возврат и тарифное правило должны поступать в виде значения, считанного из системы, которая является источником этого значения, а любое действие, которое меняет положение клиента, агенту должна разрешать или запрещать та система, которая это действие исполняет. Задача модели состоит в формулировках вокруг факта. Источником факта она не является никогда.

Компромисс здесь реален. Агент, построенный таким образом, умеет меньше. CaMeL от Google, самая строгая из опубликованных попыток сделать так, чтобы внедрённый текст не мог запускать действия, выполнила 77% задач бенчмарка с доказуемой безопасностью против 84% у системы без защиты [27]. В статье 2025 года о шаблонах проектирования, написанной специалистами по безопасности из ETH Zurich, Google, Microsoft, IBM и других организаций, сказано, что эти шаблоны «ограничивают действия агентов, чтобы явно не дать им решать произвольные задачи» [28]. Принуждение модели к жёсткому формату вывода, если делать это небрежно, может ухудшить её рассуждения: в одном исследовании 2024 года точность в арифметике упала с 86,51 до 23,44% при строгой схеме, хотя повторное исследование с сопоставимыми промптами такой потери не обнаружило [29] [30]. А детерминированные системы дают сбои по-своему: в 2012 году компания Knight Capital за 45 минут потеряла более 460 млн USD, потому что технический специалист не скопировал новый код на один из восьми серверов, а никто этого не проверил [31]. Довод в пользу правил является доводом в пользу проверяемых правил и такой дисциплины развёртывания, какую вы потребовали бы от биллинговой системы.

Как мы учитываем это при проектировании

Политика является ограничением, а не инструкцией. Ваши ценовые структуры, лимиты утверждения, сборы и права клиентов встроены в то, что агент технически способен делать. Он не может предложить то, чего не допускает ваша компания, потому что такого предложения нет среди разрешённых ему действий. OWASP называет это полным посредничеством (complete mediation): «реализуйте авторизацию в нижестоящих системах, а не полагайтесь на то, что LLM решит, разрешено действие или нет» [32].

Условия извлекаются из систем и никогда не генерируются. Когда покупатель спрашивает, сколько он должен заплатить в следующий раз, агент получает из вашей системы график платежей по этому объекту и показывает его. Когда страхователь спрашивает, что покрывается, ответ берётся непосредственно из правил страхования по его полису. Агент не может составить план платежей или описать покрытие, которого нет в записях системы, потому что у него нет другого способа получить эти значения, кроме как считать их.

Решающие действия агенту недоступны. В страховании агент никогда не оценивает ответственность, не определяет сумму страхового возмещения и не принимает решение о выплате или отказе в выплате. Эти действия ему недоступны; они направляются в ваш отдел урегулирования убытков. Тот же принцип действует для ваучеров и компенсаций в туризме, которые выдаются в пределах ограничений ваших политик, а всё, что выходит за эти пределы, передаётся сотруднику, и для перебронирования, которое предлагается только в рамках того, что допускают тарифные правила.

Документы объясняют, системы решают. Ответы из базы знаний берутся только из ваших собственных документов, политик и ответов на частые вопросы, и агент ограничен этими материалами. Это правильный инструмент для объяснений, а не для значений. Документ объясняет клиенту, как устроена ваша политика для поездок в связи с утратой близкого человека. Система сообщает ему, подпадает ли под неё его бронирование.

Человек утверждает то, что следует утверждать человеку. Вы точно определяете, когда диалог передаётся вашей команде, а для действий, требующих утверждения, можно предусмотреть, чтобы они выполнялись только после утверждения сотрудником. Опубликованное Meta правило безопасности агентов гласит, что агенту, который читает недоверенные входные данные, видит конфиденциальные данные и может изменять состояние систем, не следует делать всё это одновременно без жёсткого ограничения [33]. Агент, оформляющий возвраты, и есть именно такой агент. Этап утверждения и является этим ограничением.

Каждое действие фиксируется в журнале. Правила ОАЭ и Саудовской Аравии предполагают, что записи о клиентах хранятся годами и предоставляются, когда регулятор или клиент спрашивает, что было сказано. Наши ИИ-агенты фиксируют каждое своё действие и его причину, поэтому ответ на вопрос «что и когда клиенту сказали» получают запросом к данным, а не поиском по записям звонков.

Чего мы пока не знаем

Ни один суд или трибунал в ОАЭ или Саудовской Аравии ещё не выносил решения по заявлению ИИ-агента, работающего с клиентами. Новый Закон ОАЭ о гражданских сделках (Civil Transactions Law), действующий с июня 2026 года, вводит обязанность раскрывать информацию, имеющую решающее значение для решения другой стороны о заключении договора [34], и никто не знает, как суд применит эту норму к автоматизированному диалогу.

Нет опубликованных исследований промпт-инъекций или отклонений от политик на диалекте стран Залива или в диалогах, где арабский и английский сменяют друг друга посреди фразы. Приведённые выше данные по арабизи касаются вредоносного контента, а не возвратов и цен. Этот пробел следует измерить, а не строить о нём предположения.

Никто не опубликовал, чем жертвует агент с ограничениями в реальной работе с клиентами, а не на бенчмарке. Решение немецкого суда обжалуется, а в решении по делу Air Canada не сказано, сгенерировал ли чат-бот свой ответ или прочитал неудачно составленный шаблон. И большая часть исследований касается текста. Голосовой канал добавляет ко всему перечисленному ошибки расшифровки, и мы не встречали измерений этого эффекта для данной задачи.

Источники

  1. 1.British Columbia Civil Resolution Tribunal, Moffatt v. Air Canada, 2024 BCCRT 149, 14 February 2024.⁠https://www.canlii.org/en/bc/bccrt/doc/2024/2024bccrt149/2024bccrt149.html
  2. 2.Oberlandesgericht Hamm, judgment of 12 May 2026, 4 UKl 3/25 (full text, German).⁠https://nrwe.justiz.nrw.de/olgs/hamm/j2026/4_UKl_3_25_Urteil_20260512.html English summary: DLA Piper, "German court addresses liability for AI chatbot statements", June 2026. https://www.dlapiper.com/en-us/insights/publications/2026/06/german-court-addresses-liability
  3. 3.M. Truell (Cursor co-founder), comment on Hacker News, 16 April 2025.⁠https://news.ycombinator.com/item?id=43700931 Reported in The Register, "Cursor AI's own support bot hallucinated its usage policy", 18 April 2025. https://www.theregister.com/2025/04/18/cursor_ai_support_bot_lies/
  4. 4.VentureBeat, "A Chevy for $1? Car dealer chatbots show perils of AI for customer service", 19 December 2023 (secondary; the original exchange exists only as a social media screenshot).⁠https://venturebeat.com/ai/a-chevy-for-1-car-dealer-chatbots-show-perils-of-ai-for-customer-service
  5. 5.Fullpath, "What really happened when Fullpath's ChatGPT chatbot went viral", 21 December 2023.⁠https://www.fullpath.com/blog/what-really-happened-when-fullpaths-chatgpt-chatbot-went-viral/
  6. 6.The Markup, "NYC's AI chatbot tells businesses to break the law", 29 March 2024 (secondary; no official audit exists).⁠https://themarkup.org/artificial-intelligence/2024/03/29/nycs-ai-chatbot-tells-businesses-to-break-the-law
  7. 7.The Markup, "Mamdani to kill the NYC AI chatbot we caught telling businesses to break the law", 30 January 2026.⁠https://themarkup.org/artificial-intelligence/2026/01/30/mamdani-to-kill-the-nyc-ai-chatbot-we-caught-telling-businesses-to-break-the-law
  8. 8.UK National Cyber Security Centre, D. Chismon, "Prompt injection is not SQL injection (it may be worse)", 8 December 2025.⁠https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection
  9. 9.OWASP, "LLM01:2025 Prompt Injection", OWASP Top 10 for LLM Applications 2025.⁠https://genai.owasp.org/llmrisk/llm01-prompt-injection/
  10. 10.Y. Qin et al., "SysBench: Can Large Language Models Follow System Messages?", 2024, Tables 2 and 4.⁠https://arxiv.org/abs/2408.10943
  11. 11.P. Laban et al., "LLMs Get Lost in Multi-Turn Conversation", 2025.⁠https://arxiv.org/abs/2505.06120
  12. 12.M. Sharma et al., "Towards Understanding Sycophancy in Language Models", 2023, section 3.2.⁠https://arxiv.org/abs/2310.13548
  13. 13.A. Fanous et al., "SycEval: Evaluating LLM Sycophancy", 2025.⁠https://arxiv.org/abs/2502.08177
  14. 14.H. He, "Defeating Nondeterminism in LLM Inference", Thinking Machines, 10 September 2025.⁠https://thinkingmachines.ai/blog/defeating-nondeterminism-in-llm-inference/
  15. 15.S. Yao et al., "τ-bench: A Benchmark for Tool-Agent-User Interaction in Real-World Domains", 2024, Table 2 and Figure 4.⁠https://arxiv.org/abs/2406.12045
  16. 16.E. Debenedetti et al., "AgentDojo: A Dynamic Environment to Evaluate Prompt Injection Attacks and Defenses for LLM Agents", NeurIPS 2024, Tables 3 and 5.⁠https://arxiv.org/abs/2406.13352
  17. 17.M. Al Ghanim et al., "Jailbreaking LLMs with Arabic Transliteration and Arabizi", EMNLP 2024, Tables 2 and 3.⁠https://arxiv.org/abs/2406.18725
  18. 18.C. Niu et al., "RAGTruth: A Hallucination Corpus for Developing Trustworthy Retrieval-Augmented Language Models", ACL 2024, Table 2.⁠https://aclanthology.org/2024.acl-long.585.pdf
  19. 19.J. Xie et al., "Adaptive Chameleon or Stubborn Sloth: Revealing the Behavior of Large Language Models in Knowledge Conflicts", ICLR 2024.⁠https://arxiv.org/abs/2305.13300
  20. 20.US Federal Trade Commission, "FTC Announces Crackdown on Deceptive AI Claims and Schemes", 25 September 2024.⁠https://www.ftc.gov/news-events/news/press-releases/2024/09/ftc-announces-crackdown-deceptive-ai-claims-schemes
  21. 21.UAE Federal Law No. 15 of 2020 on Consumer Protection, Articles 4(2), 17 and 21 (Ministry of Economy English text).⁠https://www.moet.gov.ae/documents/20121/0/Law_15_2020_pdf.pdf
  22. 22.UAE Insurance Authority Board of Directors' Resolution No. 18 of 2020 concerning Electronic Insurance Regulations, Articles 1, 8 and 16(3).⁠https://rulebook.centralbank.ae/en/rulebook/insurance-authority-board-directors-resolution-no-18-2020-concerning-electronic-insurance
  23. 23.Central Bank of the UAE, "Guidance Note on the Consumer Protection and Responsible Adoption and Use of Artificial Intelligence and Machine Learning by Licensed Financial Institutions", 11 February 2026, sections 2, 4 and 7.⁠https://rulebook.centralbank.ae/en/rulebook/guidance-note-consumer-protection-and-responsible-adoption-and-use-artificial-intelligence
  24. 24.Kingdom of Saudi Arabia, E-Commerce Law, Royal Decree No. M/126 of 1440H (2019), Articles 10 and 11 (Arabic text governs; English wording is an unofficial rendering).⁠https://laws.boe.gov.sa
  25. 25.Saudi Arabian Monetary Authority (sector now supervised by the Insurance Authority), Insurance Market Code of Conduct Regulation, Articles 8, 16 and 28.⁠https://rulebook.sama.gov.sa/en/entiresection/563
  26. 26.Saudi Data and Artificial Intelligence Authority, "AI Ethics Principles", version 1.0, September 2023, Accountability and Responsibility principle.⁠https://dgp.sdaia.gov.sa/wps/wcm/connect/4c56ed1c-1b82-447d-ac29-638f5f99c12e/ai-principles-EN.pdf
  27. 27.E. Debenedetti et al., "Defeating Prompt Injections by Design", Google DeepMind and ETH Zurich, 2025.⁠https://arxiv.org/abs/2503.18813
  28. 28.L. Beurer-Kellner et al., "Design Patterns for Securing LLM Agents against Prompt Injections", 2025.⁠https://arxiv.org/abs/2506.08837
  29. 29.Z. R. Tam et al., "Let Me Speak Freely? A Study on the Impact of Format Restrictions on Performance of Large Language Models", 2024, Table 1.⁠https://arxiv.org/abs/2408.02442
  30. 30.W. Kurt, "Say What You Mean: A Response to 'Let Me Speak Freely'", .txt (undated vendor blog).⁠https://blog.dottxt.ai/say-what-you-mean.html
  31. 31.US Securities and Exchange Commission, In the Matter of Knight Capital Americas LLC, Release No. 34-70694, 16 October 2013, paragraphs 1 and 15.⁠https://www.sec.gov/files/litigation/admin/2013/34-70694.pdf
  32. 32.OWASP, "LLM06:2025 Excessive Agency", OWASP Top 10 for LLM Applications 2025.⁠https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  33. 33.Meta AI, "Agents Rule of Two: A Practical Approach to AI Agent Security", 31 October 2025.⁠https://ai.meta.com/blog/practical-ai-agent-security/
  34. 34.HLC, "New UAE Civil Transactions Law: four key implications for corporate and commercial transactions", 2026 (secondary; law firm summary of Federal Decree-Law No. 25 of 2025).⁠https://www.hlc.com/en/publications/new-uae-civil-transactions-law-four-key-implications-for-corporate-and-commercial-transactions

Получайте новые исследования сразу после публикации

Нечастые письма о новых публикациях.

Подписаться

Читайте также