OWASP Top 10 pro Agentic Applications 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Zabezpečení pomocí AI pro agenty
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Podívejte se na náš průvodce zabezpečením MCP7 |
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Únos cíle agenta
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Útočné vektory
- Nepřímé okamžité vkládání prostřednictvím otrávených dokumentů
- Pozvánky na kalendář/schůzky změna priorit cílů
- Aut | Config
- Manipulace s perzistencí cílů napříč relacemi
Příklady ze skutečného světa
- Škodlivé e-maily mění priority výdajů finančních agentů
- Otrávený problém GitHub/PR obsah vložený do kontextu agenta
- Schůzka zve k jemně se měnícím hierarchiím úkolů agentů
Strategie zmírňování
- Implementace rychlých firewallů pro detekci manipulace s cíli
- Ověřit a dezinfikovat veškerý externí obsah před zpracováním
- Použít vynucení a monitorování hranic cílů
- Implementujte ověření myšlenkového řetězce
Zneužití a zneužívání nástrojů
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Útočné vektory
- Vkládání SQL prostřednictvím databázových nástrojů
- Přístup k systému souborů kvůli neoprávněnému čtení/zápisu
- Červená týmová inteligence je praxe
- Manipulace s parametry nástrojů
Příklady ze skutečného světa
- Nástroj pro spouštění kódu používaný ke spouštění škodlivých příkazů
- Nástroj databáze využívaný k exfiltraci dat
- Nástroj systému souborů používaný pro přístup k citlivým adresářům
Strategie zmírňování
- Implementujte přísné protokoly o autorizaci použití nástrojů a auditu
- Ověřit všechny parametry nástroje před provedením
- Použít nejmenší oprávnění pro oprávnění nástroje
- Použít prováděcí prostředí v izolovaném prostoru
Zneužívání identity a privilegií
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Útočné vektory
- Delegování pověření bez řádného určení rozsahu
- Záměna rolí mezi akcemi člověka a agenta
- Eskalace oprávnění prostřednictvím akcí agentů
- Předstírání identity v systémech s více agenty
Příklady ze skutečného světa
- Agent pomocí přihlašovacích údajů vývojáře pro produkční změny
- Akce agenta, které se v protokolech auditu objevují jako člověk||sive|nebo Comlogy, když systém předloží bezpečnostní otázku| Bezpečnost LLM
- Izolaci více nájemců obejít identitou agenta
Strategie zmírňování
- Implementace správy identity a přístupu specifické pro agenty
- Používejte tokeny s krátkou životností s omezeným rozsahem
- Oddělte oprávnění agenta od lidských pověření
- Vynutit atribuci ve všech protokolech akcí agenta
Zranitelnosti agentského dodavatelského řetězce
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Útočné vektory
- Injekce škodlivých nástrojů do pracovních postupů agentů
- Poskytovatelé kompromitovaných nástrojů nebo registry
- Definice otráveného nástroje s definovanou zadními vrátky|/funkce týmu se zlomyslným| parametry
- Chyby zabezpečení ve vrstvách orchestrace
Příklady ze skutečného světa
- Balíček Trojan npm/pypi v závislostech agenta
- Promile datafiltru Promlicious Extrakce: Sociální inženýrství k odhalení výzev
- Compromised LangGraph nebo podobný rámec
Strategie zmírňování
- Ověřte integritu nástroje pomocí podpisů a kontrolních součtů
- Udržování SBOM pro všechny komponenty agenta
- Používejte důvěryhodné registry a ověřujte původ nástroje
- Skenování závislostí na známé zranitelnosti
Neočekávané spuštění kódu
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Útočné vektory
- Vygenerování dynamického kódu bez správného sandboxingu
- Nejlepší vkládání příkazů prostřednictvím volání generovaných agentem|Cvičné pokyny|Monitorování nikdy nezacházejte s nedůvěryhodnými údaji|
- Nebezpečná deseralizace v pracovních tocích agentů
- Zápis libovolného souboru pomocí akcí agenta
Příklady ze skutečného světa
- Agent generující a spouštějící škodlivé dotazy SQL
- Nástroj pro interpretaci kódu spouštějící datovou část útočníků
- Příkazy Shell vložené do zdroje agenta
Strategie zmírňování
- Izolujte všechna prostředí pro spouštění kódu
- Implementujte přísné ověřování vstupu|implementujte přísné ověřování zranitelných vstupů pro generované M
- Používat seznamy povolených pro povolené operace
- Použít časový limit a limity zdrojů na provádění
Otrava paměti a kontextu
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Útočné vektory
- Otrava vektorové databáze se škodlivými vloženími
- Manipulace s vyhledáváním RAG pro posun cíle
- Long paměť falešných dat
- Zaznamenat pokusy o vystavení PII
Příklady ze skutečného světa
- Škodlivé dokumenty se umístily výše ve výsledcích RAG
- Nepravdivé informace uložené v paměti agenta
- Vektorové DB vstřikování měnící chování při získávání
Strategie zmírňování
- Ověřte a dezinfikujte všechna data před uložením paměti
- Implementujte hodnocení vyhledávání pomocí bezpečnostních signálů
- Použít šifrování pro citlivý obsah paměti
- Monitorovací paměť pro anomální úpravy
Nezabezpečená komunikace mezi agenty
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Útočné vektory
- Zachycování zpráv v komunikaci agentů
- Manipulace s chováním LLM prostřednictvím vytvořených vstupů, které přepisují původní instrukce. Zahrnuje přímé (vstup uživatele) i nepřímé (externí data) vkládání.
- Manipulace se zprávami mezi agenty
- Nedostatek ověření mezi agenty
Příklady ze skutečného světa
- Jeden agent se vydává za jiného, aby obešel kontroly
- Útok podepsaný člověkem|
- Přidat detekci vstřikování
Strategie zmírňování
- Implementace vzájemného TLS pro komunikaci agentů
- Používat podepsané zprávy mezi agenty
- Ověřovat identity agentů ve všech komunikacích
- Použití ověřování zpráv a kontrol integrity
Kaskádové selhání
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Útočné vektory
- Jeden bod selhání v orchestraci agentů
- Chyba při odhalování citlivých dat návrhu
- Záložní mechanismy, které obcházejí bezpečnostní kontroly
- Smyčky rekurzivních agentů spotřebovávající zdroje|model||Simulace (scénáře útoků v reálném světě)| Ověření:
Příklady ze skutečného světa
- Nezdařené ověření umožňující všem požadavkům projít
- Chybové zprávy odhalující systémové výzvy
- Záložní agent obchází pracovní postupy schvalování
Strategie zmírňování
- Implementujte jističe pro komponenty agenta
- Navrhněte elegantní degradaci se zachovaným zabezpečením
- Ověření zpracování chyb neodhalí citlivá data
- Nastavte limity provádění, abyste zabránili nekonečným smyčkám
Human-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Útočné vektory
- Uvádění nepravdivých informací jako důvěryhodných faktů
- Manipulace s uživateli prostřednictvím přesvědčivých výstupů
- Skrývání nejistoty nebo chyb
- Zneužívání nadměrného spoléhání lidí na výstupy agentů
Příklady ze skutečného světa
- Právo na přístup/smazání
- Kód s bezpečnostními chybami prezentovaný jako bezpečný
- Skrytí omezení nebo chyb před uživateli
Strategie zmírňování
- Implementujte kvantifikaci nejistoty a komunikaci
- Vyžadovat lidské schválení pro vysoce rizikové akce
- Přidejte skóre spolehlivosti do kontrolních seznamů agentů
- Poučte uživatele o omezeních agentů
Nečestní agenti
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Útočné vektory
- Agent pokračuje v úkolech po vypršení platnosti autorizace
- Vytvoření nebo replikace neoprávněného agenta
- Akce agentů přetrvávající napříč uživatelskými relacemi
- Eskalace agenta na funkce na úrovni správce
Příklady ze skutečného světa
- Agent na pozadí pokračuje po odhlášení uživatele
- Neoprávněný agent přistupuje k jiným uživatelským datům
- Agent udržující přístup po dokončení úlohy
Strategie zmírňování
- Implementujte správu životního cyklu relace
- |Vynucujte|vykonání|zamýšleného přístupu| AI
- Monitorování neoprávněného vytváření agentů
- Použít přísné podmínky ukončení
Model Context Protocol (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Bezpečnostní rizika MCP
- Nedůvěryhodné servery MCP se škodlivými schopnostmi
- Exfiltrace dat prostřednictvím přístupu nástroje MCP
- Otrava definicí nástrojů
- Přílišná oprávnění udělená serverům MCP
Osvědčené postupy zabezpečení MCP
- Ověřte pravost a původ serveru MCP
- Použijte nejmenší oprávnění pro oprávnění nástroje MCP
- Kontrolujte veškerou komunikaci serveru MCP
- Použít izolaci sítě pro servery MCP
Agentní bezpečnostní architektura
Vrstva 1: Ověření vstupu
- Pohotovostní brány firewall pro detekci únosů cílů
- Dezinfekce vstupů, aby se zabránilo vstřikování
- Omezení rychlosti, aby se zabránilo zneužití zdrojů
- Filtrování obsahu pro externí data
Vrstva 2: Izolovaný prostor agentů
- Izolovaná spouštěcí prostředí
- Limity zdrojů (CPU, paměť, síť)
- Network segmentation
- Kontejnerované spouštění nástroje
Vrstva 3: Autorizace nástroje
- Jemné nastavení rozsahu oprávnění
- Pracovní postupy schvalování použití nástrojů
- Audit protokolování všech vyvolání nástrojů
- Časově omezený přístup k nástroji
Vrstva 4: Monitorování a reakce
- Sledování chování agentů v reálném čase
- Detekce anomálií pro akce agentů
- Automatická reakce na hrozby
- Komplexní auditní záznamy