AI Hacking
Omfattende katalog over AI-specifikke sårbarheder og angrebsvektorer.
🔄 Updated August 2026

OWASP Top 10 for agentapplikationer 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
MCP CVE'er på 60 dage (jan.-feb. 2026)
(Sikkerhedsforskning)
36%
MCP-servere mangler godkendelse
(Invariant Labs)
42,665
MCP-servere, der er udsat for internet
(Sikkerhedsscanninger)
🤖

Agentic AI Sikkerhedsreduktion og reduktion af trusler mod AI

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Alvorlige sårbarheder, der bør løses omgående for at reducere eksponeringen.

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Agent Goal Hijack

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Angrebsvektorer
  • Indirekte prompt-injektion via forgiftede dokumenter
  • Kalender/mødeinvitationer ændrer målprioriteter
  • Forbedre overvågning med nye detektionsregler
  • Målvedvarende manipulation på tværs af sessioner
Eksempler fra den virkelige verden
  • Sondsindede e-mailændringer finansagentens forbrugsprioriteter
  • Forgiftet GitHub-problem/PR-indhold injiceret i agentkontekst
  • Møde inviterer til subtilt skiftende agentopgavehierarkier
Afbødende strategier
  • Implementer prompt-firewalls for at detektere målmanipulation
  • Valider og sanér alt eksternt indhold før behandling
  • Brug håndhævelse og overvågning af målgrænser
  • Implementer tankekæde-verifikation
ASI02

Værktøjsmisbrug og -udnyttelse

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Angrebsvektorer
  • SQL-injektion gennem databaseværktøjer
  • Filsystemadgang for uautoriseret læsning/skrive
  • AI Security Surveys
  • Værktøjsparametermanipulation
Eksempler fra den virkelige verden
  • Kodeeksekveringsværktøj, der bruges til at køre ondsindede kommandoer
  • Databaseværktøj udnyttet til dataeksfiltrering
  • Filsystemværktøj, der bruges til at få adgang til følsomme mapper
Afbødende strategier
  • Implementer strenge værktøjsbrugs-autorisations- og revisionslogfiler
  • Valider alle værktøjsparametre før udførelse
  • Anvend mindste rettigheder til værktøjstilladelser
  • Brug sandboxed eksekveringsmiljøer
ASI03

Integritetsforsvar

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Angrebsvektorer
  • Delegering af legitimationsoplysninger uden korrekt omfang
  • Rolleforvirring mellem menneskelige og agenthandlinger
  • Privilegeeskalering gennem agenthandlinger
  • Identitetsspoofing i multi-agent-systemer
Eksempler fra den virkelige verden
  • Agent ved hjælp af udviklerlegitimationsoplysninger til produktionsændringer
  • Agent-revisionshandlinger vises som menneskelige i promp-spørgsmål eller logfiler for agent-revision. system
  • Multi-lejer isolation bypass gennem agentidentitet
Afbødende strategier
  • Implementer agentspecifik identitet og adgangsstyring
  • Brug kortvarige tokens med begrænset omfang
  • Særskilte agenttilladelser fra menneskelige legitimationsoplysninger
  • Håndhæv tilskrivning i alle agenthandlingslogfiler
ASI04

Agentic Supply Chain Vulnerabilities

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Angrebsvektorer
  • Injektion af ondsindede værktøj i agentarbejdsgange
  • Kompromitterede værktøjsudbydere eller registre
  • Forgiftede værktøjsdefinitioner med bagdøre
  • Framework-sårbarheder i orkestreringslag
Eksempler fra den virkelige verden
  • Trojaned npm/pypi-pakke i agentafhængigheder
  • Direct Prompt Extraction: Social engineering for at afsløre prompter
  • Kompromitteret LangGraph eller lignende framework@companations
Afbødende strategier
  • Bekræft værktøjsintegritet gennem signaturer og kontrolsummer
  • Oprethold SBOM for alle agentkomponenter
  • Brug pålidelige registre og verificer værktøjets oprindelse
  • Scanningsafhængigheder for kendte sårbarheder
ASI05

Uventet kodeudførelse

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Angrebsvektorer
  • Tilføj tillidsscore for AI-agenter
  • Kommandeinjektion gennem agentgenererede opkald
  • Usikker deserialisering i agentarbejdsgange
  • Vilkårlig filskrivning via agenthandlinger
Eksempler fra den virkelige verden
  • Agent, der genererer og udfører ondsindede SQL-forespørgsler
  • Kodefortolkerværktøj, der kører angribers nyttelast
  • Shell-kommandoer injiceret i agentoutput|
Afbødende strategier
  • Sandbox alle miljøer for udførelse af kode
  • Implement| for at fremskynde injektionen
  • Brug tilladelseslister til tilladte operationer
  • Anvend timeout og ressourcegrænser til eksekvering
ASI06

Hukommelse og kontekstforgiftning

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Angrebsvektorer
  • Forgiftningsvektordatabase med ondsindet indlejring
  • RIG-hentningsmanipulation til måldriftsdata
  • Langsigtet hukommelsesinjektion af falske data
  • Kontaminering på tværs af sessioner
Eksempler fra den virkelige verden
  • Ondsindede dokumenter rangeret højere i RAG-resultater
  • Falsk information gemt i agenthukommelsen
  • Vektor DB-injektion ændrer henteadfærd
Afbødende strategier
  • Valider og sanér alle data før hukommelseslagring
  • Implementer rangering med sikkerhedssignaler
  • Brug kryptering til følsomt hukommelsesindhold
  • Overvåg hukommelse for unormale modifikationer
ASI07

Usikker kommunikation mellem agenter

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Angrebsvektorer
  • Beskedaflytning i agentkommunikation
  • Manipulation af LLM-adfærd gennem udformede input, der tilsidesætter originale instruktioner. Inkluderer både direkte (brugerinput) og indirekte (eksterne data) injektion.
  • Meddelelsesmanipulation mellem agenter
  • Manglende godkendelse mellem agenter
Eksempler fra den virkelige verden
  • En agent, der efterligner en anden for at omgå kontroller
  • Man-in-middle attack between agent communications
  • Tilføj registrering af injektion
Afbødende strategier
  • Implementer gensidig TLS, overvågning og overvågning af agenter, authentic, kontroller
  • Brug signerede meddelelser mellem agenter
  • Godkend agent-identiteter i al kommunikation
  • Anvend meddelelsesvalidering og integritetstjek
ASI08

Cascading-fejl

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Angrebsvektorer
  • Enkelt fejlpunkt i agentorkestrering
  • Design
  • Gartner AI Adoption Survey 2025
  • Rekursive agentsløjfer, der bruger ressourcer
Eksempler fra den virkelige verden
  • Mislykket validering, der tillader alle anmodninger gennem
  • Fejlmeddelelser, der afslører systemprompter
  • Fallback-agent omgår godkendelsesarbejdsgange
Afbødende strategier
  • Implementer strømafbrydere til agentkomponenter
  • Design yndefuld nedbrydning med sikkerhed bevaret
  • Valider fejlhåndtering afslører ikke følsomme data
  • Indstil udførelsesgrænser for at forhindre uendelige sløjfer
ASI09

Human-Agent Trust Exploitation

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Angrebsvektorer
  • Præsentering af falske oplysninger som sikre fakta
  • Manipulering af brugere gennem overbevisende output
  • Skjuler usikkerhed eller fejl
  • Udnyttelse af menneskelig overdreven afhængighed af agent-output
Eksempler fra den virkelige verden
  • Billedbaseret indsprøjtning
  • Kode med sikkerhedsfejl præsenteret som sikker
  • Skjuling af begrænsninger eller fejl fra brugere
Afbødende strategier
  • Implementer kvantificering og kommunikation af usikkerhed
  • Kræv menneskelig godkendelse for højrisikohandlinger
  • Tilføj tillidsscore til agentoutput
  • Uddan brugere om agentbegrænsninger
ASI10

Rapportering

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Angrebsvektorer
  • Agent fortsætter med opgaver efter udløb af autorisation
  • Uautoriseret agent gydning eller replikering
  • Agenthandlinger fortsætter på tværs af brugersessioner
  • Eskalering af agent til funktioner på admin-niveau
Eksempler fra den virkelige verden
  • Baggrundsagent fortsætter efter brugerlogout
  • Uautoriseret agent, der får adgang til andre brugerdata
  • Agent opretholder adgang efter opgaveafslutning
Afbødende strategier
  • Implementer sessionslivscyklusstyring
  • Håndhæv oprydningsparameter
  • Overvåg for uautoriseret agent-spawning
  • Anvend strenge opsigelsesbetingelser

Model Context Protocol (MCP) Security

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

MCP-sikkerhedsrisici

  • Ikke-pålidelige MCP-servere med ondsindede egenskaber
  • Dataeksfiltrering gennem MCP-værktøjsadgang
  • Værktøjsdefinitionsforgiftning
  • Overdrevne tilladelser givet til MCP-servere

MCP Security Best Practices

  • 2. Hentningsmanipulation
  • Anvend mindste rettigheder til MCP-værktøjstilladelser
  • Revider al MCP-serverkommunikation
  • | netværksisolering til MCP-servere

Agentic Security Architecture

Laag 1: Inputvalidering

  • Spørg firewalls om målkapring detektion
  • Input-sanering for at forhindre injektion
  • Satsbegrænsning for at forhindre ressourcemisbrug
  • Indholdsfiltrering for eksterne data||

Laag 2: Agentsandbox

  • Isolerede eksekveringsmiljøer
  • Ressourcegrænser (CPU, hukommelse, netværk)
  • Network segmentation
  • Kontaineriseret værktøjsudførelse

Layer 3: Værktøjsautorisation

  • Finkorrekt tilladelsesomfang
  • Værktøjsbrugsgodkendelsesarbejdsgange
  • Reaktionsledning for advarselshændelser
  • Tidsbegrænset værktøjsadgang

Lag 4: Overvågning og respons

  • Realtidsovervågning af agentadfærd
  • Anomalidetektion for agenthandlinger
  • Automatiseret trusselsrespons
  • Omfattende||Fundamental|
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.