Trifecta chết người là sự kết hợp nguy hiểm có thể dẫn đến rò rỉ thông tin thông qua việc tiêm nhanh khi AI agent đồng thời có khả năng truy cập dữ liệu nhạy cảm, xử lý nội dung không đáng tin cậy và giao tiếp ra bên ngoài.
Lethal Trifecta là một khái niệm do nhà nghiên cứu bảo mật Simon Willison đề xuất và đề cập đến trạng thái trong đó AI agent đồng thời đáp ứng ba điều kiện: (1) truy cập vào dữ liệu bí mật, (2) xử lý nội dung bên ngoài không đáng tin cậy (kết quả tìm kiếm trên web, văn bản email, v.v.) và (3) phương tiện liên lạc bên ngoài (cuộc gọi API, gửi email, v.v.). Khi ba điều này kết hợp với nhau, nguy cơ AI agent buộc phải gửi dữ liệu bí mật cho bên ngoài do các hướng dẫn độc hại được nhúng trong nội dung bên ngoài (tội prompt) được cho là sẽ tăng lên đáng kể. Trong các hoạt động thực tế kể từ năm 2026, các cấu hình agent liên kết nhiều công cụ thông qua RAG và MCP sẽ mở rộng và mặc dù mỗi công cụ đều an toàn nhưng các trường hợp sẽ được báo cáo lần lượt trong trường nơi ba yếu tố này xuất hiện ngay khi chúng được kết hợp. Về chi phí của các biện pháp đối phó, có một sự đánh đổi là sự phân tách các đặc quyền càng tốt thì càng có nhiều thời gian phát triển, trong khi càng sử dụng nhiều đặc quyền thì mức độ thiệt hại trong trường hợp rò rỉ càng cao. Cách tiếp cận tiêu chuẩn trong lĩnh vực này là kết hợp thiết kế đặc quyền từng bước như "chỉ đọc" và "đặc quyền ghi cần có sự phê duyệt của con người".