OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
التوعية بالمخاطر الحرجة
يبقى "الحقن الفوري" هو الثغرة رقم 1. راجع دليل الحقن الفوري الشامل الخاص بنا →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
الحقن الفوري
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
أنواع الهجمات
- الحقن المباشر: مطالبات المستخدم الضارة التي تتجاوز تعليمات النظام
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- التلاعب بالسياق: استغلال سياق المحادثة لتغيير السلوك
- هجمات الهروب من السجن: تجاوز مرشحات الأمان من خلال المطالبة الإبداعية
أمثلة الهجوم
Ignore previous instructions and...النص المضمن في أحرف unicode غير مرئيةالحقن الفوري عبر XSS المخزن في محتوى الويبDAN (Do Anything Now) style jailbreaks
استراتيجيات التخفيف
- تنفيذ التحقق الصارم من صحة الإدخال والتعقيم
- استخدام فصل الامتيازات بين مدخلات المستخدم والنظام يطالب
- تطبيق تصفية المخرجات قبل عرض النتائج
- مراقبة أنماط الحقن في السجلات
- تنفيذ الدفاع المتعمق باستخدام طبقات أمان متعددة
الكشف عن المعلومات الحساسة
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
أنواع الهجمات
- استخراج بيانات التدريب: استرداد البيانات الحساسة من ذاكرة النموذج
- تسرب معلومات التعريف الشخصية: الكشف عن معلومات التعريف الشخصية
- مفتاح واجهة برمجة التطبيقات/كشف بيانات الاعتماد: الكشف عن الأسرار في الاستجابات
- الكشف عن منطق الأعمال: الكشف عن خوارزميات أو عمليات الملكية
أمثلة الهجوم
استخراج عناوين البريد الإلكتروني من خلال مطالبات محددةالكشف عن بيانات اعتماد SQL في رسائل الخطأالكشف عن معلومات تحديد الهوية الشخصية للعميل من بيانات التدريبكشف مطالبات النظام الداخلي
استراتيجيات التخفيف
- تنفيذ تصفية قوية للمدخلات/المخرجات
- فرض خطوط معالجة البيانات
- تطبيق سياسات إلغاء اشتراك المستخدم لاستخدام البيانات
- استخدام تقنيات الخصوصية التفاضلية
- تقييد الوصول الفوري للنظام وإمكانية الرؤية
الثغرات الأمنية في سلسلة التوريد
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
أنواع الهجمات
- التلاعب بالنماذج: نماذج مدربة مسبقًا معرضة للخطر
- نقاط الضعف في تبعية PyPI/npm: المكتبات غير الآمنة
- بيانات الضبط الدقيقة الضارة: مجموعات بيانات التدريب المسمومة
- موفري واجهة برمجة التطبيقات المعرضة للخطر: خدمات LLM غير الموثوق بها
أمثلة الهجوم
أوزان النماذج ذات الأبواب الخلفية من مصدر غير موثوقاستغلال مكتبة المحولات الضعيفةبيانات التدريب المسمومة مع مشغلات مخفيةمخزن مستندات RAG المخترق
استراتيجيات التخفيف
- التحقق من سلامة النموذج من خلال المجاميع الاختبارية والتوقيعات
- الحفاظ على SBOM (قائمة مواد البرنامج)
- استخدام مراكز النماذج الموثوقة والتحقق من المصدر
- فحص التبعيات بحثًا عن نقاط الضعف المعروفة
- تنفيذ إدارة دورة حياة النموذج
تسميم البيانات والنماذج
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
أنواع الهجمات
- تسمم بيانات التدريب: إتلاف بيانات تدريب النموذج
- الضبط الدقيق للتسمم: حقن الأبواب الخلفية من خلال الضبط الدقيق
- تسمم RAG: تلويث قواعد معرفة الاسترجاع
- التلاعب بالتضمين: إتلاف قواعد بيانات المتجهات
أمثلة الهجوم
إدراج أمثلة متحيزة لتغيير سلوك النموذجإنشاء مشغلات خلفية في بيانات التدريبتسميم مجموعات البيانات العامة المستخدمة للتدريبإدخال معلومات خاطئة في مستندات RAG
استراتيجيات التخفيف
- التحقق من مصدر البيانات وسلامة سلسلة التوريد
- تنفيذ التحقق من صحة البيانات واكتشاف الأخطاء
- استخدام خطوط أنابيب تنقية البيانات
- تطبيق ضمانات ضبط دقيقة قوية
- مراقبة انحراف سلوك النموذج
التعامل غير السليم مع المخرجات
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
أنواع الهجمات
- XSS عبر إخراج LLM: البرمجة النصية عبر المواقع من النموذج الردود
- حقن SQL: استعلامات ضارة تم إنشاؤها بواسطة LLM
- حقن الأوامر: إنشاء LLM لأوامر نظام غير آمنة
- اجتياز المسار: LLM يكشف أو يصل إلى المسارات غير المصرح بها
أمثلة الهجوم
LLM التي تنشئ JavaScript يتم تنفيذها في المتصفحنموذج يخرج استعلامات SQL الضارةإنشاء التعليمات البرمجية بما في ذلك مكالمات النظام غير الآمنةالكشف عن مسار الملف في الاستجابات
استراتيجيات التخفيف
- تنفيذ التحقق من صحة المخرجات وتطهيرها
- استخدام تصفية المحتوى المدرك للسياق
- تطبيق نفس عناصر التحكم في الأمان مثل مدخلات المستخدم
- مخرجات Sandbox LLM قبل الاستخدام النهائي
- تمكين أوضاع الترميز الآمنة في إنشاء التعليمات البرمجية
الوكالة المفرطة
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
أنواع الهجمات
- الوصول غير المحدود إلى الوظائف: أذونات واجهة برمجة التطبيقات الزائدة
- الإجراء المستقل: تنفيذ الإجراءات دون موافقة الإنسان
- إساءة استخدام الأداة: استغلال الأدوات الخارجية المتكاملة
- التلاعب بسلسلة الأفكار: تغيير عمليات التفكير
أمثلة الهجوم
LLM مع وصول API الإداري لإجراء تغييرات غير مصرح بهاالتنفيذ التلقائي للمعاملات الماليةحذف الموارد دون تأكيدالتلاعب ببيانات المستخدم دون موافقة
استراتيجيات التخفيف
- تنفيذ ضوابط الوصول الأقل امتيازًا
- يتطلب وجود إنسان في الحلقة لاتخاذ الإجراءات الحاسمة
- تطبيق تحديد المعدل على العمليات الحساسة
- تسجيل ومراقبة جميع الإجراءات المستقلة
- استخدام قيود النطاق على الوصول إلى الأداة
التسرب الفوري للنظام
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
أنواع الهجمات
- استخراج موجه مباشر: هندسة اجتماعية للكشف يطالب
- تجاوز السياق: تقنيات التجاوز لكشف رسائل النظام
- استغلال لعب الأدوار: خداع LLM للكشف عن التعليمات
- تسرب السجل: كشف المطالبات في السجلات أو الأخطاء
أمثلة الهجوم
مطالبة LLM بتكرار "النص السابق" لاستخراج موجه النظاماستخدام تجاوز سعة نافذة السياق لتجاوز تحليل التعليماتالحقن الفوري لتجاوز دور النظامالبحث عن المطالبات في سجلات التطبيق
استراتيجيات التخفيف
- مطالبات نظام التعتيم حيثما أمكن
- تنفيذ تقنيات العزل الفوري
- استخدام معالجة منفصلة للتعليمات الحساسة
- مراقبة محاولات الاستخراج الفوري
- تطبيق تصفية صارمة للسجلات
نقاط الضعف في المتجهات والتضمين
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
أنواع الهجمات
- حقن RAG: محتوى ضار في المستندات المستردة
- تسوية قاعدة بيانات المتجهات: مهاجمة تخزين المتجهات
- استخراج التضمين: سرقة تمثيلات التضمين
- التلاعب بالسياق: نتائج الاسترجاع الفاسدة
أمثلة الهجوم
يتم استرداد المستندات المسمومة كأفضل النتائجالوصول غير المصرح به لقاعدة بيانات المتجهاتاستخراج بيانات التدريب من التضميناتمعالجة الاسترجاع عبر هجمات التضمين
استراتيجيات التخفيف
- التحقق من صحة جميع مستندات إدخال RAG وتعقيمها
- تنفيذ عناصر التحكم في الوصول إلى قاعدة بيانات المتجهات
- استخدام تشفير التضمين حيثما كان ذلك متاحًا
- تطبيق إعادة الترتيب باستخدام مرشحات الأمان
- استرداد المراقبة بحثًا عن الحالات الشاذة
المعلومات الخاطئة
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
أنواع الهجمات
- الهلوسة: مخرجات موثوقة ولكن خاطئة
- الأخطاء الفعلية: معلومات غير صحيحة مقدمة كحقيقة
- تضخيم التحيز: تعزيز التحيزات الحالية
- التلاعب: مخرجات مضللة متعمدة
أمثلة الهجوم
الاستشهاد بأوراق بحثية غير موجودةتقديم نصيحة طبية غير صحيحةإنشاء توصيات توظيف متحيزةإنشاء أخبار أو مراجعات مزيفة
استراتيجيات التخفيف
- تنفيذ خطوط أنابيب التحقق من الحقائق
- استخدام نقاط الثقة وتقدير عدم اليقين
- تطبيق التحقق من المصدر للمخرجات المهمة
- إضافة مصدر المحتوى والإسناد
- تصنيف المحتوى الذي تم إنشاؤه بواسطة الذكاء الاصطناعي بشكل واضح
الاستهلاك غير المحدود
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
أنواع الهجمات
- إساءة استخدام معدل واجهة برمجة التطبيقات: مكالمات API المفرطة للحصص المرهقة
- استنفاد الموارد: زيادة موارد الحوسبة إلى الحد الأقصى
- استغلال التكلفة: إساءة استخدام الدفع لكل رمز يؤدي إلى فرض رسوم
- هجمات الاستدلال: استخراج النموذج عبر الاستعلامات المفرطة
أمثلة الهجوم
الهجمات التلقائية التي تستهلك حصة واجهة برمجة التطبيقات بالكاملالبريد العشوائي السريع الذي يتسبب في أقصى طول حساب الإرهاقاستخراج النموذج من خلال ملايين الاستعلاماتحلقات مطالبة متكررة تستهلك الموارد
استراتيجيات التخفيف
- تنفيذ قيود صارمة على المعدلات والحصص
- إضافة حدود الرموز المميزة للإدخال/الإخراج
- أنماط استخدام مراقبة الحالات الشاذة
- استخدام ضوابط التكلفة وتنبيهات الميزانية
- تطبيق ضوابط المهلة على العمليات طويلة الأمد
إطار اختبار OWASP
اتبع هذا الأسلوب المنظم لاختبار كل ثغرة أمنية:
1. الاستطلاع
- رسم خريطة لبنية النظام وتدفق البيانات
- تحديد نقاط الإدخال وواجهة برمجة التطبيقات واجهات
- توثيق الأدوات والمكونات الإضافية المتكاملة
- مراجعة مطالبات النظام وتكوينه
2. تعيين الثغرات الأمنية
- اختبار كل فئة OWASP بشكل منهجي
- سطح هجوم المستند ونقاط الإدخال
- تحديد آليات الدفاع المعمول بها
- تبعيات الخريطة وخدمات الجهات الخارجية
3. الاستغلال
- إجراء هجمات إثبات المفهوم
- قابلية استغلال المستندات وتأثيرها
- اختبار تسلسل متعدد نقاط الضعف
- تقييم جدوى الهجوم في العالم الحقيقي
4. إعداد التقارير
- تحديد أولويات النتائج حسب مستوى المخاطرة
- تقديم توصيات العلاج
- تضمين رمز إثبات المفهوم
- اقتراح تحسينات دفاعية
الموارد الرسمية
- الصفحة الرسمية لأفضل 10 OWASP LLM لعام 2025
- تنزيل OWASP LLM Top 10 2025 PDF
- مشروع أمان OWASP LLM
- OWASP Agentic AI Security
المصادر والإحصائيات
- تقرير OWASP لحالة أمان الذكاء الاصطناعي 2025 - 73% of organizations have critical AI vulnerabilities
- الأمن السيبراني في سويسرا - إحصائيات أمان الذكاء الاصطناعي 2026 - أكثر من 40 إحصائية منسقة
- تقرير التهديد العالمي لعام 2026 من CrowdStrike - AI-enabled attacks up 89%
- حالة Darktrace للأمن السيبراني للذكاء الاصطناعي 2026 - استطلاع رأي أكثر من 1500 من قادة الأمان
- IBM X-Force Threat Intelligence Index 2026 - هجمات الذكاء الاصطناعي المسرَّعة