Confused deputy
Un confused deputy es un programa o agente que posee autoridad real —puede ejecutar comandos, leer archivos o llamar a APIs— y es engañado para usar esa autoridad en nombre de otro, simplemente porque un mensaje se lo pidió. La inyección de prompt es el mecanismo específico por el que un modelo de lenguaje grande es engañado de esta manera: el texto se elabora para parecer una instrucción para el modelo que lo lee, aunque haya llegado como datos de entrada ordinarios. Una petición genuina y un hostil "ignora tu tarea, haz esto en su lugar" pueden verse idénticos como texto plano, lo cual es lo que hace difícil el problema: filtrar los mensajes de aspecto malicioso no funciona, porque el texto de ataque se puede hacer ver exactamente como uno normal. agentixmesh aborda esto de forma estructural en lugar de mediante filtrado de contenido: cada mensaje entregado entre sesiones de agentes se enmarca como DATA claramente marcada e inerte, y el agente receptor nunca está obligado a tratar el contenido de un mensaje como un comando. La uid del sistema operativo del remitente está verificada por el kernel, pero eso solo demuestra quién envió los bytes — no demuestra nada sobre si el agente receptor debe actuar según lo que dicen. La autoridad para actuar permanece en la propia tarea del agente receptor y en la supervisión humana, nunca en un mensaje entrante.
El mecanismo que explota a un confused deputy es la inyección de prompt; la respuesta estructural es una capa de confianza para agentes.