Sprawdź, czy Twoja strona nie atakuje agentów AI
Check whether your site attacks AI agents
Wpisz URL albo wklej HTML. Skaner sprawdza 48 wzorców prompt injection — od jawnych instrukcji po ukryty tekst i wstrzyknięcia w danych strukturalnych — na podstawie realnych ataków opisanych na cyberflux.pl.
Enter a URL or paste HTML. The scanner checks 48 prompt-injection patterns — from explicit instructions to hidden text and structured-data injections — based on real attacks documented on cyberflux.pl.
Czym jest prompt injection na stronach?
Prompt injection to atak w którym złośliwe instrukcje są ukryte na stronie tak, by wpłynąć na zachowanie agenta AI który tę stronę odwiedzi. Człowiek nie widzi niczego niepokojącego — agent czyta pełny DOM, komentarze HTML, atrybuty ARIA, JSON-LD i niewidoczne elementy CSS.
W erze agentów AI (Claude, GPT, Gemini) autonomicznie przeglądających strony — atakowanie poprzez treść witryny stało się realnym wektorem zagrożenia. Wzorce monitorowane są na bieżąco przez cyberflux.pl.
Dlaczego warto sprawdzić swoją stronę?
- Twoja strona jako cel — ktoś mógł umieścić payload w komentarzu HTML, atrybucie alt lub niewidocznym divie
- Twoja strona jako narzędzie — user-generated content (komentarze, opisy) może zawierać stored prompt injection
- Agentic Web — strony agent-ready nie powinny zawierać elementów zaburzających pracę agentów. Więcej na webflux.pl
Kategorie wykrywanych ataków
| Kategoria | Co wykrywa | Ile | Poziom |
|---|---|---|---|
| Bezpośrednia injekcja | "ignore previous instructions", "you are now", bloki systemowe, Comment&Control, eksfiltracja, polskie odpowiedniki, ekstrakcja system promptu, obfuskacja przez Unicode/encje HTML/rozbite komentarze CSS/puste tagi | 16 | Krytyczne–Wysokie |
| Ukryta treść | font-size:0, biały tekst, display:none, visibility:hidden, pozycjonowanie poza ekranem, opacity:0, clip-path, payload w komentarzu HTML | 8 | Wysokie |
| Pośrednia injekcja | Zewnętrzny payload, stored prompt injection, zapis do konfiguracji AI, Service Worker, eksfiltracja przez build script, ChatGPhish, fałszywe komunikaty systemowe | 10 | Wysokie |
| Permission injection | Eskalacja uprawnień, zatruwanie MCP, autonomiczne "naprawy" bez zgody, destrukcyjne operacje bez potwierdzenia, trwałe przejęcie MCP, nadużycie File System API | 6 | Krytyczne–Średnie |
| Komentarze i meta | Instrukcje w komentarzach HTML, meta tagi, ARIA injection, atrybuty alt i title, blok JSDoc | 6 | Wysokie |
| Dane strukturalne | Injekcja w JSON-LD (description, name), podejrzane obiekty Action z zewnętrznymi endpointami | 2 | Średnie–Wysokie |
Część wzorców (np. stringi C2 kampanii Shai-Hulud, zapis do .cursorrules/CLAUDE.md) dotyczy też kodu źródłowego i konfiguracji narzędzi deweloperskich, nie tylko treści strony — na zwykłej stronie HTML rzadko dają trafienie, i tak być powinno.
Ograniczenia skanera
Skaner oparty na wzorcach regex wykrywa znane sygnatury ataków — ale nie rozumie kontekstu. Zaawansowane ataki bez wyraźnych fraz kluczowych mogą przejść przez filtr nieodkryte, a niektóre trafienia (np. samo display:none) bywają fałszywie pozytywne, jeśli w kodzie nie ma nic złośliwego.
To świadomy kompromis: wykrywanie po wzorcach jest szybkie, w pełni lokalne i przewidywalne. Traktuj wynik jako punkt startowy do ręcznej weryfikacji, nie ostateczny wyrok.
Strona testowa
Przygotowaliśmy stronę testową — wygląda jak typowe "O nas" polskiej firmy. Pod spodem ukryte są wzorce ataków w różnych technikach (co najmniej 25 — baza rośnie szybciej niż strona testowa). Benchmark do weryfikacji skanera i materiał do artykułów na cyberflux.pl.
Twoja strona jako cel
Your site as a target
Payload może siedzieć w komentarzu HTML, atrybucie alt albo niewidocznym divie — bez śladu dla człowieka.
A payload can sit in an HTML comment, an alt attribute, or an invisible div — with no trace for a human.
Twoja strona jako narzędzie
Your site as a vector
Komentarze i opisy generowane przez użytkowników mogą przenosić stored prompt injection dalej.
User-generated comments and descriptions can carry stored prompt injection onward.
Realne źródła, nie teoria
Real sources, not theory
Każdy wzorzec linkuje do konkretnego, udokumentowanego ataku opisanego na cyberflux.pl.
Every pattern links to a specific, documented attack described on cyberflux.pl.
Gotowy benchmark
A ready-made benchmark
Strona testowa z ukrytymi wzorcami pozwala od razu zobaczyć, jak wygląda pozytywny wynik.
The test page with hidden patterns lets you see what a positive result looks like right away.
Czy to jest sztuczna inteligencja analizująca treść?
Does this use AI to analyze content?
Nie. Skaner działa wyłącznie na dopasowaniu wzorców (regex) — szybkie, przewidywalne, w pełni lokalne dla wklejonego HTML. Nie rozumie kontekstu zdania, więc traktuj wynik jako punkt startowy, nie ostateczną diagnozę.
No. The scanner works purely on pattern matching (regex) — fast, predictable, fully local for pasted HTML. It doesn't understand sentence context, so treat the result as a starting point, not a final diagnosis.
Czy skanowanie URL wysyła moje dane gdziekolwiek?
Does scanning a URL send my data anywhere?
Skanowanie URL pobiera treść tej strony przez lekki serwerowy endpoint ifox.pl (żeby ominąć ograniczenia CORS przeglądarki) — sama analiza wzorców i tak dzieje się lokalnie w Twojej przeglądarce. Tryb "wklej HTML" nie łączy się z niczym.
URL scanning fetches that page's content through a lightweight ifox.pl server endpoint (to bypass browser CORS restrictions) — the pattern analysis itself still happens locally in your browser. The "paste HTML" mode doesn't connect to anything.
Co zrobić, jeśli skaner coś znajdzie?
What should I do if the scanner finds something?
Sprawdź kontekst każdego trafienia ręcznie — kliknij link do cyberflux.pl przy danym wzorcu, żeby zobaczyć pełny opis ataku. Nie każde display:none jest złośliwe; nie każda krytyczna fraza w cudzym komentarzu jest atakiem na Twoją stronę.
Check the context of each match manually — click the cyberflux.pl link next to a pattern to see the full attack description. Not every display:none is malicious; not every critical phrase in someone else's comment is an attack on your site.
Czy narzędzie jest darmowe?
Is the tool free?
Tak, w pełni darmowy i bez rejestracji — to jedyna, stała wersja skanera.
Yes, completely free and no sign-up — this is the scanner's one and only version.
Czym jest prompt injection wymierzony w agentów AI
W miarę jak agenci AI (Claude, ChatGPT, Gemini) coraz częściej samodzielnie przeglądają strony internetowe w imieniu użytkownika, treść tych stron stała się nowym wektorem ataku. Prompt injection polega na ukryciu instrukcji w treści, którą agent przeczyta razem z resztą strony — w komentarzu HTML, atrybucie ARIA, bloku JSON-LD, albo tekście niewidocznym dla człowieka przez CSS. Człowiek przegląda stronę i nie widzi niczego niepokojącego. Agent czyta cały DOM.
Dlaczego wykrywanie po wzorcach, a nie przez model AI
Rozważaliśmy analizę semantyczną przez model językowy, ale zdecydowaliśmy zostać przy czystym regexie — świadomie i na stałe. Wykrywanie po wzorcach jest przewidywalne, natychmiastowe i w pełni lokalne: nic z wklejonego kodu nie musi opuszczać Twojej przeglądarki. Koszt tej decyzji jest jasny — zaawansowany atak bez charakterystycznych fraz kluczowych może przejść niewykryty. To świadomy kompromis, nie ukryte ograniczenie.
Sześć kategorii ataków
- Bezpośrednia injekcja — jawne instrukcje typu "ignore previous instructions".
- Ukryta treść — tekst niewidoczny dla człowieka, ale obecny w DOM.
- Komentarze i meta — instrukcje w komentarzach HTML, meta tagach, ARIA.
- Dane strukturalne — injekcja w polach JSON-LD, które agent traktuje jako zaufane.
- Permission injection — próby nakłonienia agenta do eskalacji własnych uprawnień.
- Pośrednia injekcja — odsyłanie agenta po dalsze instrukcje na zewnętrzny serwer.
Jak z tego korzystać w praktyce
Zacznij od strony testowej, żeby zobaczyć, jak wygląda pełny, pozytywny wynik. Potem zeskanuj własną stronę — szczególnie te miejsca, gdzie użytkownicy mogą dodawać treść (komentarze, opisy, recenzje). Każde trafienie sprawdź ręcznie w kontekście: skaner mówi "tu jest wzorzec", nie "tu na pewno jest atak". Linki do cyberflux.pl przy każdym wzorcu prowadzą do pełnego opisu konkretnego, udokumentowanego ataku, na którym wzorzec był wzorowany.
What prompt injection against AI agents is
As AI agents (Claude, ChatGPT, Gemini) increasingly browse websites on a user's behalf, the content of those sites has become a new attack vector. Prompt injection means hiding instructions inside content an agent will read along with the rest of the page — in an HTML comment, an ARIA attribute, a JSON-LD block, or text invisible to humans via CSS. A human browses the page and sees nothing concerning. The agent reads the entire DOM.
Why pattern matching, not an AI model
We considered semantic analysis via a language model, but decided — deliberately and permanently — to stick with plain regex. Pattern matching is predictable, instant, and fully local: nothing from the pasted code needs to leave your browser. The cost of that decision is clear — a sophisticated attack with no characteristic keywords may go undetected. That's a conscious trade-off, not a hidden limitation.
Six attack categories
- Direct injection — explicit instructions like "ignore previous instructions".
- Hidden content — text invisible to humans but present in the DOM.
- Comments and meta — instructions in HTML comments, meta tags, ARIA.
- Structured data — injection into JSON-LD fields an agent treats as trusted.
- Permission injection — attempts to get an agent to escalate its own privileges.
- Indirect injection — redirecting an agent to an external server for further instructions.
How to use this in practice
Start with the test page to see what a full, positive result looks like. Then scan your own site — especially places where users can add content (comments, descriptions, reviews). Check every match manually in context: the scanner says "there's a pattern here", not "there's definitely an attack here". The cyberflux.pl links next to each pattern lead to a full description of the specific, documented attack it was modeled on.
Sprawdź też inne narzędzia agent-readiness.
Check out the other agent-readiness tools too.
robots.txt, llms.txt, Schema.org i Atlas Grafu — wszystko w jednym miejscu.
robots.txt, llms.txt, Schema.org, and Atlas Grafu — all in one place.