מישהו יכול לשלוח מייל ולתת פקודה לסוכן של העסק
הזרקת פרומפט עקיפה היא טקסט שמישהו שותל במייל, בקובץ או בעמוד, והסוכן שקורא אותם מתייחס אליו כאל פקודה. גוגל מדדה עלייה יחסית של 32% בתוכן כזה בין נובמבר 2025 לפברואר 2026. ההגנה המעשית: הרשאות מצומצמות, אישור אנושי לכל פעולה של כסף או מידע, ותיעוד שמאפשר דיווח מיידי.
בתוך מייל רגיל אפשר לשתול שורה שאף אדם לא יראה. הסוכן שקורא את התיבה כן יראה אותה, ויש סיכוי סביר שיתייחס אליה כאל פקודה.
וזו בדיוק הסיבה שהאוטומציה הזו מסובכת יותר משהיא נראית. סוכן שקורא את תיבת הדואר של העסק הוא אחת האוטומציות שהכי קל להתאהב בהן: הוא ממיין פניות, מוציא קבצים מצורפים לתיקייה הנכונה, פותח משימה לכל לקוח חדש, ומכין טיוטת תשובה. שעה ביום שחוזרת לשעון. הפרט שכמעט לא נאמר בעברית הוא שאותו סוכן קורא גם את מה שאנשים זרים כותבים בתוך המיילים האלה, ואין לו קיר שמפריד בין מידע לבין הוראה.
זה לא תרחיש תיאורטי. יש לו שם, יש לו מדידה, ויש לו מטענים מתועדים. ובישראל יש לו גם צד משפטי, כי סוכן שחשף מידע לקוחות יצר אירוע שהחוק מכיר בשמו.
בקצרה
הזרקת פרומפט עקיפה היא טקסט שמישהו שותל במייל, בקובץ או בעמוד, והסוכן שקורא אותם מתייחס אליו כאל פקודה. גוגל מדדה עלייה יחסית של 32% בתוכן כזה בין נובמבר 2025 לפברואר 2026. ההגנה המעשית: הרשאות מצומצמות, אישור אנושי לכל פעולה של כסף או מידע, ותיעוד שמאפשר דיווח מיידי.
מה זו בכלל הזרקת פרומפט עקיפה?
הזרקת פרומפט עקיפה היא מצב שבו ההוראה לסוכן לא מגיעה ממי שמפעיל אותו, אלא מתוך תוכן שהסוכן קרא בדרך. במודל שפה אין קיר בין "זה מידע שצריך לקרוא" לבין "זו פקודה שצריך לבצע". הכול מגיע כטקסט, והסוכן מחליט לבד מה נראה כמו משימה.
ההבדל מהזרקה ישירה חשוב לתפעול. בהזרקה ישירה מישהו מקליד לסוכן בעצמו משהו שהוא לא אמור לעשות, וזה דורש גישה לממשק. בהזרקה עקיפה אין צורך בגישה לשום דבר. מספיק לשלוח מייל, להשאיר הודעה בטופס יצירת קשר, לצרף קובץ, או לפרסם עמוד שהסוכן ייכנס אליו בחיפוש. הערוץ שדרכו הסוכן עובד הוא גם הערוץ שדרכו תוקפים אותו.
הטקסט הזה לרוב לא נראה לעין. לפי מסמך המחקר של Cloud Security Alliance מ-26 באפריל 2026, השיטה הנפוצה ביותר, 37.8% מהמקרים, היא טקסט שגלוי למכונה ומוסתר מהעין: גופן בגודל אפס, מיקום מחוץ לשטח המסך, או שקיפות מלאה. אדם שיפתח את אותו מייל יראה פנייה עסקית רגילה. הסוכן יקרא גם את השורה שכתובה מתחת לה בלבן על לבן.
מי שרוצה להבין קודם מה בכלל סוכן עושה מול צ'אט רגיל, המדריך לסוכני AI לעסק קטן מסביר את ההבדל, וכאן נמשיך מהנקודה שבה הסוכן כבר רץ.
כמה זה נפוץ באמת, ומה כבר נעשה עם זה?
המספר היחיד שפורסם על היקף התופעה מגיע מגוגל, ומצוטט באותו מסמך של Cloud Security Alliance מ-26 באפריל 2026: עלייה יחסית של 32% בתוכן זדוני של הזרקת פרומפט עקיפה בין נובמבר 2025 לפברואר 2026, על פני שניים עד שלושה מיליארד עמודים שגוגל סורקת בחודש. זו מדידה של כמות התוכן, לא של כמות העסקים שנפגעו, וכדאי לקרוא אותה ככה.
מה שכן מתועד באותו מחקר הוא סוג המטענים. ברשימה מופיעות העברות כפויות ב-PayPal בסך 5,000 דולר, הונאת מנויים ב-Stripe, מחיקת קבצים רקורסיבית בסוכנים שמשולבים בסביבת פיתוח, וגניבת מפתחות API. כדאי לשים לב מה משותף לכל אלה: אף אחד מהם אינו "המודל ענה תשובה שגויה". כולם פעולות שהסוכן ביצע כי הייתה לו הרשאה לבצע אותן.
וזה גם לא סיכון בודד ברשימה. ארגון OWASP, בגרסה 2026 של מסמך המצב שלו על אבטחת סוכנים, ממפה הזרקת פרומפט לשש מתוך עשר קטגוריות הסיכון המובילות באפליקציות סוכניות. המספרים האלה נקראו מתוך הסיקור של Help Net Security מ-11 ביוני 2026, ולא מתוך המסמך המקורי, שלא היה נגיש בבדיקה. כלומר עדות טובה, לא ציטוט מהמקור.
ולפרופורציה: לפי Gartner, בפרסום מ-15 באפריל 2026, רק 17% מהארגונים פרסו סוכני AI בפועל, בעוד יותר מ-60% מצפים לעשות זאת בתוך שנתיים. כלומר רוב החשיפה עוד לפנינו, לא מאחורינו. התמונה המלאה של מה סוכנים באמת מצליחים ונכשלים בו ב-2026 מרוכזת במבחן המציאות של סוכני AI.
למה דווקא הסוכן שקורא מיילים הוא הנקודה הרגישה?
כי אצלו נפגשים שני דברים שבנפרד הם לא בעיה: קלט שמגיע מזרים, והרשאה לבצע פעולות. צ'אט שקורא מייל ומסכם אותו הוא כלי קריאה. סוכן שקורא מייל ואז שולח, מוחק, משלם או מייצא הוא כלי כתיבה, והמרחק בין השניים הוא כל הסיפור.
נוסף לזה, סוכן לא באמת "יודע" מה סודי. מחקר CRMArena-Pro של Salesforce AI Research, שפורסם ב-24 במאי 2025, מצא שמודעות הסודיות של סוכני LLM במשימות CRM היא כמעט אפסית מטבעה, ושתדריך ממוקד שמשפר אותה בדרך כלל מוריד את ביצועי המשימה עצמה. במילים פחות מנומסות: אפשר ללמד את הסוכן להיזהר, וזה יעלה באיכות העבודה שלו. זו התלבטות אמיתית, לא כפתור. אותו מחקר עומד גם בבסיס ההסבר למה סוכן שעובד מצוין בהדגמה נשבר מול לקוח אמיתי.
ומי שמריץ את התשתית בעצמו מוסיף שכבה. הפרצה CVE-2026-21858 ב-n8n, שנחשפה ב-7 בינואר 2026 וקיבלה ציון CVSS 10.0, אפשרה הרצת קוד מרחוק בלי אימות כלל בגרסאות מתחת ל-1.121.0, וCensys ספרה 26,512 מארחים חשופים באינטרנט. השרת הזה מחזיק את כל אסימוני הגישה של העסק. אז לפני שמדברים על מיילים זדוניים, כדאי לוודא שהשרת עצמו מעודכן, וסדר הפעולות המלא לכך מפורט במדריך אבטחת n8n בהתקנה עצמית.
קלט שמגיע מזרים
תיבת דואר, טופס באתר, קובץ מצורף, עמוד שהסוכן פותח בחיפוש. כל אחד מהם הוא ערוץ פתוח.
הרשאה לפעול
שליחה, מחיקה, תשלום, ייצוא. ההרשאה היא מה שהופך טקסט זדוני לנזק בפועל.
אין מי שרואה בזמן אמת
סוכן רץ בלילה ובסופי שבוע. בלי יומן פעולות, הפער בין האירוע לגילוי נמדד בשבועות.
חיבורים שנשכחו
חיבור שנפתח לניסוי ונשאר פתוח מרחיב את מה שהסוכן יכול לגעת בו, בלי שאף אחד החליט על כך.
מי שמשווה בין כלים לניהול תיבת דואר ימצא בהשוואת סוכני המייל לעסק קטן את ההבדלים ביניהם, ובהסבר על מה זה מחבר AI את הדרך שבה חיבור בודד פותח לסוכן גישה למערכת שלמה.
מה אומר החוק הישראלי אם הסוכן חשף מידע לקוחות?
סוכן ששלח החוצה פרטים של לקוחות בלי הרשאה לא יצר תקלה טכנית. הוא יצר אירוע שהחוק מכיר בשמו, כי חשיפה של מידע ומתן גישה אליו הן פעולת עיבוד לכל דבר. במדריך של הרשות להגנת הפרטיות על תיקון 13, שפורסם במאי 2025, ההגדרה של עיבוד כוללת במפורש "עיון בו, גילויו, חשיפתו, העברתו, מסירתו או מתן גישה אליו". תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025.
יש כאן נקודה שקל לפספס. הטענה "לא אנחנו עשינו את זה, הסוכן עשה" לא מחזיקה. בטיוטת ההנחיה של הרשות להגנת הפרטיות בנושא תחולת חוק הגנת הפרטיות על מערכות בינה מלאכותית, מ-28 באפריל 2025, נכתב שהוראות החוק חלות על מערכת שמעבדת מידע אישי "הן בשלב הלימוד והן בשלב היישום, אם בכוונת מכוון ואם בשל רשלנות או טעות". המסמך הזה הוא טיוטה, שהערות הציבור עליה נסגרו ב-5 ביוני 2025, ושלא אותר לה נוסח סופי מפורסם נכון ל-31 באוגוסט 2026. כלומר היא משקפת את כוונת האכיפה של הרשות ולא הנחיה מחייבת.
מדיניות כתובה שאומרת מי מורשה להשתמש בכלי AI, מי מאשר, לשם מה, ואילו סוגי מידע אישי מותר בכלל לחשוף: זו הדרישה, והיא מופיעה בסעיף 9.7 של אותה טיוטה. זה המקום היחיד ברגולציה הישראלית שמדבר במפורש על שימוש בכלי AI חיצוניים במידע של הארגון, וזו בדיוק הרשימה שסוכן אוטומטי מייצר עבורה מקרי קצה.
ומכאן לחובה שכבר מחייבת היום. באירוע אבטחה חמור צריך להודיע לרשם "באופן מיידי" ולדווח על הצעדים שננקטו, לפי תקנה 11(ד)(1) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. ברמת אבטחה בינונית, אירוע חמור הוא שימוש בחלק מהותי מהמאגר בלא הרשאה או בחריגה ממנה, או פגיעה בשלמות המידע לגבי חלק מהותי ממנו. חובת הדיווח המיידי חלה על מאגרים ברמה בינונית וגבוהה, לא על כל עסק.
ומה קובע אם העסק נמצא שם? סוג המידע שיושב במאגר, ולא מספר האנשים שניגשים אליו. מידע רפואי או על מצב נפשי, ומידע על נכסים, חובות ומצב כלכלי, מכניסים מאגר לרמה הבינונית לפי פרט 1(3) לתוספת הראשונה. מספר בעלי ההרשאה פועל דווקא בכיוון ההפוך: לפי פרט 2(2) לאותה תוספת, מאגר שמספר בעלי ההרשאה בו אינו עולה על עשרה יורד מרמה בינונית לרמה בסיסית. כלומר יותר מעשרה בעלי הרשאה אינו מה שמעלה עסק לרמה בינונית, אלא מה שמבטל את ההקלה שהייתה מורידה אותו ממנה.
המחיר של החמצת הדיווח כתוב במספרים. העיצום על אי-דיווח עומד על 80,000 שקלים ברמה בינונית ו-320,000 שקלים ברמה גבוהה, ומוכפל במאגר עם יותר ממיליון נושאי מידע.
מה אפשר ללמוד מהעיצום הראשון שהוטל בישראל?
שהקנס הוטל על האיחור בדיווח, לא על הדליפה עצמה. ב-21 ביולי 2026 הטילה הרשות להגנת הפרטיות עיצום כספי של 256,000 שקלים על קופת חולים מאוחדת, בעקבות פגם מערכתי שאפשר למבוטחים לצפות במידע רפואי של בני משפחה. מאוחדת ידעה על התקלה בנובמבר 2025 ודיווחה בינואר 2026, כחודשיים באיחור.
הקביעה שרלוונטית לכל עסק, ולא רק לקופות חולים: הרשות דחתה את הטענה שצריך להמתין לסיום הבירור הפנימי. חובת הדיווח קמה עם היוודע האירוע, והדיווח הנדרש הוא דיווח ראשוני על בסיס המידע הידוע באותו רגע. מי שממתין עד שיהיה לו הסבר מלא, מאחר.
הצד השני של אותו מטבע נוח יותר. בטבלת ההפחתות של תיקון 13, מפר שהפסיק את ההפרה מיוזמתו ודיווח עליה לרשות זכאי להפחתה של 30% מהעיצום, וזה הפריט הגדול ביותר ברשימה. בנוסף נקבעה תקרה גורפת: בשום מקרה לא יוטל עיצום כולל שעולה על 5% ממחזור העסקאות השנתי של המפר, ונקבעו תקרות ייעודיות לעסקים קטנים, במחזור של 4 עד 10 מיליון שקלים, ולעסקים זעירים, במחזור של עד 4 מיליון שקלים.
ולמען הדיוק: נכון ל-31 באוגוסט 2026 לא פורסמה בישראל החלטת אכיפה שעוסקת בהזנת מידע לכלי AI או בסוכן שדלף מידע. העיצום של מאוחדת עסק באיחור בדיווח על תקלה מערכתית. הקישור בין השניים הוא קישור של חובות, לא של תקדים. הפירוק המלא של התקדים הזה לכלל פעולה נמצא בכתבה על דיווח על אירוע אבטחה והקנס הראשון בישראל.
איפה עובר הגבול, ומתי צריך עורך דין?
הכתבה הזו היא מידע, לא ייעוץ משפטי. היא מתארת מה קובעים חוק הגנת הפרטיות, תקנות אבטחת המידע ועמדות הרשות, על סמך המסמכים עצמם, והיא אינה מתאימה את הדין לעסק מסוים. יש כאן ארבעה מצבים שבהם הפער בין קריאה נכונה לקריאה שגויה יקר מדי מכדי להסתמך על מאמר, וכדאי לשלם על שעה של עורך דין שמתמחה בדיני פרטיות.
בשעות הראשונות אחרי אירוע אבטחה חמור
כשצריך להחליט אם האירוע הוא "אירוע אבטחה חמור" לפי התקנות, ומה בדיוק ייכתב בדיווח הראשוני לרשות. תקדים מאוחדת מראה שהניסוח והתזמון הם מה שנשפט.
כשהעסק על הגבול בין שתי רמות אבטחה
הסיווג דורש ספירת בעלי הרשאה, מיפוי סוגי המידע וספירת נושאי מידע, והפער בעלות הציות ובגובה העיצום בין רמה לרמה הוא פי ארבעה.
בניסוח ההסכם מול ספק ה-AI או מפעיל האוטומציה
ספק זר לרוב אינו מציע את התוכן החוזי שתקנה 15 דורשת. זו בדיקה של מסמך, לא של הבטחה שיווקית.
כשהמידע שהסוכן נוגע בו הוא בעל רגישות מיוחדת
מידע רפואי, נתוני שכר, או מידע שחלה עליו חובת סודיות מקצועית. כאן נפגשים דיני הפרטיות עם חובות סודיות נפרדות, ומכפילי העיצום גבוהים פי שניים.
המפה המלאה של מה תיקון 13 באמת דורש מעסק קטן, כולל מה בוטל ומה נשאר לחול על כולם, נמצאת בכתבה על תיקון 13 והעסק הקטן, ומי שרוצה לדעת קודם כל לאיזו רמת אבטחה העסק שלו נופל ימצא את הכללים במדריך רמות אבטחת המידע.
אילו הרשאות עדיף שהסוכן לא יחזיק?
ארבע הרשאות שכדאי להשאיר מחוץ לסוכן כברירת מחדל: תשלומים, מחיקה, ייצוא של רשימות לקוחות שלמות, וניהול מפתחות וסיסמאות. כל אחת מהן מופיעה ברשימת המטענים המתועדים במחקר של Cloud Security Alliance, וכל אחת מהן ניתנת לביצוע ידני בדקה.
הוצאת כסף
העברה, החזר, שינוי פרטי מוטב, ביטול מנוי. אצל מי שמפיק חשבוניות בישראל יש כאן גם שכבה רגולטורית: לפי חוזר 74.2025 של ברית פיקוח, מ-1 בינואר 2026 התקרה במודל חשבוניות ישראל ירדה ל-10,000 שקלים ללא מע"מ, ומ-1 ביוני 2026 היא עומדת על 5,000 שקלים ללא מע"מ, וחשבונית מעל הסכום דורשת מספר הקצאה מרשות המסים.
מחיקה
סוכן שממיין קבצים לא צריך את היכולת למחוק אותם. הרשאת קריאה בלבד לתיקיות היא ברירת מחדל סבירה.
ייצוא רשימות מלאות
גישה לרשומה בודדת לפי צורך היא לא אותו דבר כמו הרשאה למשוך את כל המאגר. זה גם ההבדל בין תקלה קטנה לאירוע אבטחה חמור.
מפתחות וסיסמאות
סוכן לא צריך גישה לכספת, הוא צריך גישה למשימה אחת. מפתח שיושב בתוך התהליך פותח את כל מה שמחובר אליו.
מה זה "אדם בלולאה" בפועל, כשמדובר בכסף ובמידע?
אדם בלולאה זה לא כפתור אישור גנרי, אלא מסך שמראה בדיוק מה עומד לקרות ולמי, לפני שזה קורה. אישור שכתוב בו "לאשר פעולה?" הוא חותמת גומי. אישור שכתוב בו "לשלוח קובץ ובו 412 רשומות לקוחות לכתובת X" הוא בקרה.
כלל אצבע פשוט לחלוקה: כל פעולה שאי אפשר לבטל בקלות, וכל פעולה שמוציאה מידע או כסף מחוץ לעסק, עוברת דרך אדם. כל השאר יכול לרוץ לבד. לרשימה הזו נכנס במכוון גם שינוי ההרשאות עצמו, כי סוכן שיכול להרחיב לעצמו הרשאות מבטל את כל שאר ההגנות.
ולצד זה כדאי יומן פעולות שאפשר לקרוא. בלי יומן, השאלה "מה בדיוק יצא מהעסק ומתי" נשארת בלי תשובה בדיוק ברגע שבו החוק דורש דיווח מיידי. מי שרוצה להדק גם את החשבון עצמו ימצא במדריך הגדרות הנעילה של ChatGPT את ההגדרות הרלוונטיות.
מה כדאי לכתוב היום כדי שאפשר יהיה לדווח בזמן?
דף אחד, שנכתב לפני האירוע, הוא ההבדל בין דיווח תוך שעות לדיווח תוך חודשיים. ארבע השורות שבו הן כל מה שצריך כדי לענות לרשות בבוקר שאחרי, בזמן שהבירור הפנימי עוד רץ.
למה הסוכן מחובר
רשימת המערכות, החשבונות והתיקיות שהוא נוגע בהן, ואיזו הרשאה יש לו בכל אחת: קריאה או גם כתיבה.
אילו סוגי מידע עוברים בו
שמות ופרטי קשר זה לא כמו מידע רפואי או נתוני שכר. הסיווג הזה קובע את רמת האבטחה ואת חובת הדיווח.
מי האחראי ומה מסלול הדיווח
שם אחד, טלפון אחד, וההחלטה מראש שדיווח ראשוני נשלח על בסיס מה שידוע, בלי להמתין לבירור מלא.
בדיקת מידע עודף
מידע שכבר לא דרוש הוא מידע שיכול רק לדלוף. תקנה 2(ג) מחייבת כל בעל מאגר, בכל רמה, לבחון אותו אחת לשנה.
ומי שמעביר מידע לספק חיצוני, כולל ספק AI, צריך הסכם שמגדיר איזה מידע מותר לעבד, מה קורה למידע בסיום ההתקשרות, ומי מדווח על אירוע אבטחה. זו תקנה 15 לתקנות אבטחת מידע, וטיוטת ההנחיה של הרשות מפנה אליה במפורש בהקשר של כלי AI חיצוניים. וכדאי לסגור את הפינה של "מה עושים כשזה נופל" גם ברמה התפעולית, עם תוכנית המשכיות עסקית לימי חירום.
צעד אחד לשבוע הקרוב
לפתוח את הסוכן שרץ היום בעסק, לעבור על רשימת ההרשאות שלו, ולכבות אחת: את היכולת לשלוח מידע החוצה בלי אישור. אם אין כזו הרשאה, לכבות את היכולת למחוק. זו פעולה של עשר דקות, והיא מורידה את כל הרשימה שלמעלה מ"פעולה שהסוכן ביצע" ל"בקשה שמישהו יראה לפני שהיא קורית".
שאלות נפוצות
מה זו הזרקת פרומפט עקיפה במילים פשוטות?
זה טקסט שמישהו שותל בתוך תוכן שהסוכן קורא, כמו מייל, קובץ מצורף או עמוד באינטרנט, והסוכן מתייחס אליו כאל פקודה במקום כאל מידע. לפי מסמך Cloud Security Alliance מאפריל 2026, ב-37.8% מהמקרים הטקסט מוסתר מהעין בגופן אפס או בשקיפות.
האם סוכן AI שקורא מיילים מסוכן לעסק קטן?
הסיכון אינו בקריאה עצמה אלא בהרשאות שהסוכן מחזיק לצד הקריאה. סוכן שרק ממיין ומסכם עושה מעט נזק. סוכן שיכול גם לשלוח, למחוק או לשלם הופך כל מייל נכנס לערוץ פקודות אפשרי. הפתרון המעשי הוא לצמצם הרשאות, לא להפסיק לקרוא.
אם הסוכן חשף מידע לקוחות, זה נחשב אירוע אבטחה לפי החוק?
לפי תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף ב-14 באוגוסט 2025, חשיפת מידע או מתן גישה אליו היא פעולת עיבוד. שימוש בחלק מהותי מהמאגר בלא הרשאה מוגדר אירוע אבטחה חמור ברמה בינונית. הסיווג המדויק תלוי בעובדות, וכאן צריך עורך דין.
כמה זמן יש לדווח לרשות על אירוע אבטחה חמור?
תקנה 11(ד)(1) לתקנות אבטחת מידע דורשת הודעה לרשם באופן מיידי, והחובה חלה על מאגרים ברמה בינונית וגבוהה. בעיצום שהוטל על קופת חולים מאוחדת ב-21 ביולי 2026 קבעה הרשות שהחובה קמה עם היוודע האירוע, ושהדיווח הראשוני נשלח על בסיס המידע הידוע באותו רגע.
האם יש בישראל הנחיה מחייבת על שימוש ב-AI במידע אישי?
לא. המסמך הרלוונטי הוא טיוטת הנחיה של הרשות להגנת הפרטיות מ-28 באפריל 2025, שהערות הציבור עליה נסגרו ב-5 ביוני 2025, ולא אותר נוסח סופי נכון ל-31 באוגוסט 2026. היא משקפת כוונת אכיפה. מה שכן מחייב הוא חוק הגנת הפרטיות ותקנות אבטחת מידע.