Промпт — это не «текст для нейросети», а исполняемая бизнес-логика: в системном промпте живут правила принятия решений, тональность, ограничения, ссылки на регламенты. База знаний — тем более актив: выверенные документы, персональные данные клиентов, коммерческие условия. Утёкший промпт конкурентам — потерянное преимущество; извлечённая база — утечка данных со всеми последствиями по 152-ФЗ.
При этом векторы атаки банальны: сотрудник скопировал системный промпт в публичный чат «посмотреть, что будет»; пользователь бота через промпт-инъекцию заставил систему вывести содержимое базы; вендор логирует промпты «для качества». Гайд — про защиту от этих сценариев в семь шагов. Аудит защиты ИИ-контура у НЬЮ-ССТ — от 90 000 ₽, пакет защиты — от 480 000 ₽ (сентябрь 2026).
Пошаговый план
Инвентаризируйте промпты и базы знаний
Составьте перечень: системные промпты всех ботов и ассистентов, промпт-шаблоны в процессах, векторные индексы с источниками, датасеты для дообучения. Для каждой позиции — владелец, какие классы данных содержит, где физически хранится, кто имеет доступ. Всё это записи реестра ИИ-активов: без учёта защищать нечего — атака найдёт именно тот индекс, о котором забыли.
Разделите права доступа
База знаний — не общая папка: доступ к индексам настраивается по ролям и темам, как доступ к исходным документам. Если векторный поиск не умеет наследовать права источников — это требование к архитектуре, а не пожелание. Системные промпты доступны узкому кругу: их редактирование — через ревью, как изменение кода. Персональные данные в базе — только при необходимости и под контролем класса данных.
Версионирование и хранение
Промпты хранятся как код: репозиторий, история изменений, ревью перед применением, откат прошлой версии за минуты. Никаких «актуальный промпт в чате у разработчика». Для баз знаний фиксируйте версии индекса и источники: из чего собран, когда обновлялся, кто владелец источника. Это же спасает при разборе инцидента — можно восстановить, на каких данных бот отвечал в конкретный день.
Закройте векторы извлечения
Промпт-инъекция — попытка через пользовательский ввод заставить систему нарушить правила: вывести системный промпт, игнорировать ограничения, выдать содержимое базы. Базовая защита: фильтрация ввода на инъекционные паттерны, отдельные каналы для инструкций системы и данных пользователя, ограничение длины и тем ответов, отказ от эхо системных настроек. Полезно помнить: полностью «неизвлекаемых» промптов не бывает — цель защиты сделать извлечение дороже, чем разработка с нуля.
Вычистите базу знаний до индексации
В индекс не должно попадать то, чего там не должно быть: секреты и токены из документов, персональные данные без необходимости, черновики и устаревшие версии регламентов. Проверяйте корпус до индексации и при каждом обновлении: поиск по векторной базе наследует всё содержимое, и один забытый файл с паролями становится доступен каждому, кто умеет задавать вопросы боту.
Закрепите договорный контур с вендорами
С провайдером модели фиксируйте письменно: промпты и логи не используются для обучения, обработка на территории РФ если есть персональные данные, сроки хранения логов и порядок их удаления, изоляция данных вашей компании от чужих. Логи промптов у вендора — та же база знаний, только чужими руками: срок хранения и доступ пропишите явно. Аудитские права и штрафы за утечку — стандартные пункты договора 2026 года.
Проверяйте защиту регулярно
Раз в квартал — технический аудит: права доступа к индексам и репозиториям промптов, актуальность версий, тесты на извлечение системных промптов и инъекции по актуальным сценариям атак. Находки закрываются задачами с сроками, не письмами «быть внимательнее». Результаты фиксируйте — при инциденте или проверке они докажут, что защита была процессом, а не разовым актом. Проверки закрывает методика red teaming из профильного гайда.
Чек-лист
Защита считается работающей, если:
- Все системные промпты и индексы учтены в реестре ИИ-активов
- У каждой базы знаний есть владелец и версия
- Права доступа к индексам наследуют права исходных документов
- Редактирование промптов идёт через ревью и репозиторий
- Откат промпта на прошлую версию занимает минуты
- Фильтры промпт-инъекций стоят на входе и выходе
- Системные настройки не отражаются в ответах бота
- Корпус базы знаний вычищен от секретов и лишних ПД
- Устаревшие документы исключаются из индекса при обновлении
- Вендор письменно подтвердил отказ от обучения на промптах
- Сроки хранения и удаления логов прописаны в договоре
- Территория обработки соответствует классу данных
- Квартальный аудит доступа и версий назначен
- Тесты на извлечение промпта проходят по регламенту
- Находки аудита закрываются задачами со сроками
Что влияет на результат
Уровень защиты определяется архитектурой, а не секретностью. Если база знаний наследует права исходных документов, а промпты меняются только через репозиторий с ревью, большинство инцидентов предотвращается до возникновения. Критична дисциплина индексации: база, в которую попадает всё подряд, будет источником утечек при любой защите периметра. Влияет зрелость отношений с вендором: договорные гарантии по обучению на промптах и срокам хранения логов — половина защиты. Значение имеет и профиль атак: внешний чат-бот и внутренний ассистент сталкиваются с разными угрозами, и набор фильтров подбирается под реальный контур. Наконец, регулярность проверок: разовые тесты на извлечение устаревают вместе с развитием приёмов атак, работоспособность подтверждается только повторяемым аудитом.
Контур защиты собирается за две–три недели на одну систему, и первые плоды даёт уже инвентаризация: около половины организаций обнаруживает промпты в личных файлах сотрудников и индексы, скопированные «на время проекта». Дальше по порядку: права и версии — первая неделя, фильтры и вычистка корпуса — вторая, договоры с вендорами идут параллельно юридическому отделу. Красные прогоняйте после базовых мер: тестирование инъекций на незащищённой системе даёт список на сто правок и деморализует команду. Проверку прав делайте ежеквартальной задачей с фиксированным чек-листом — доступ к базам знаний расползается незаметно, по одному запросу. И помните про людей: большинство утечек промптов начинается не с атаки, а с невинного пересказа системы в стороннем сервисе «для сравнения». Проводите короткие инструктажи при вводе новых людей в проекты с ИИ: свежий сотрудник без вводного разговора нарушит правила по незнанию, а не по злому умыслу.
Частые ошибки
Защита чаще всего проваливается в следующих местах:
- Промпты в мессенджере. актуальная версия системного промпта в переписке разработчиков означает: нет версии, нет ревью, нет отката
- База как общая папка. индекс без прав доступа отдаёт коммерческие условия и персональные данные всем, кто научился спрашивать
- Индексация «всего». в базу летят диски и черновики; то, что не проиндексировано, нельзя случайно выдать пользователю
- Вера в «скрытый промпт». извлекаемость промпта — вопрос усилий атакующего; защита строится слоями, а не секретностью текста
- Аудит один раз. инъекционные приёмы обновляются; проверка, проведённая год назад, ничего не говорит о сегодняшнем контуре
Инструменты и сроки
Понадобятся инвентаризация, политика доступа и план проверок; по срокам отводите 2–3 недели на первичный контур защиты для одного ассистента с базой знаний. Быстрая проверка зрелости: попробуйте сами извлечь системный промпт и «вытянуть» запретный документ из базы — если получилось у вас, получится у других.
- Инвентаризация промптов и индексов
- Политика доступа к базам знаний
- План red teaming проверок
Что получится в итоге
Итог — контур, где промпты и базы живут как настоящие активы: учтены, версионируются, доступны по правам, проверяются на извлечение и инъекции, а вендорские гарантии зафиксированы договором. Это не усложнение ради сложности — прямое снижение вероятности самой частой утечки 2026 года: не из-за взлома модели, а из-за болтающегося промпта и проиндексированного лишнего файла. И готовый ответ на вопрос корпоративного клиента «как вы защищаете базу знаний».