OWASP Top 10 for agentapplikationer 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentic AI Sikkerhedsreduktion og reduktion af trusler mod AI
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Alvorlige sårbarheder, der bør løses omgående for at reducere eksponeringen.
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Agent Goal Hijack
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Angrebsvektorer
- Indirekte prompt-injektion via forgiftede dokumenter
- Kalender/mødeinvitationer ændrer målprioriteter
- Forbedre overvågning med nye detektionsregler
- Målvedvarende manipulation på tværs af sessioner
Eksempler fra den virkelige verden
- Sondsindede e-mailændringer finansagentens forbrugsprioriteter
- Forgiftet GitHub-problem/PR-indhold injiceret i agentkontekst
- Møde inviterer til subtilt skiftende agentopgavehierarkier
Afbødende strategier
- Implementer prompt-firewalls for at detektere målmanipulation
- Valider og sanér alt eksternt indhold før behandling
- Brug håndhævelse og overvågning af målgrænser
- Implementer tankekæde-verifikation
Værktøjsmisbrug og -udnyttelse
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Angrebsvektorer
- SQL-injektion gennem databaseværktøjer
- Filsystemadgang for uautoriseret læsning/skrive
- AI Security Surveys
- Værktøjsparametermanipulation
Eksempler fra den virkelige verden
- Kodeeksekveringsværktøj, der bruges til at køre ondsindede kommandoer
- Databaseværktøj udnyttet til dataeksfiltrering
- Filsystemværktøj, der bruges til at få adgang til følsomme mapper
Afbødende strategier
- Implementer strenge værktøjsbrugs-autorisations- og revisionslogfiler
- Valider alle værktøjsparametre før udførelse
- Anvend mindste rettigheder til værktøjstilladelser
- Brug sandboxed eksekveringsmiljøer
Integritetsforsvar
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Angrebsvektorer
- Delegering af legitimationsoplysninger uden korrekt omfang
- Rolleforvirring mellem menneskelige og agenthandlinger
- Privilegeeskalering gennem agenthandlinger
- Identitetsspoofing i multi-agent-systemer
Eksempler fra den virkelige verden
- Agent ved hjælp af udviklerlegitimationsoplysninger til produktionsændringer
- Agent-revisionshandlinger vises som menneskelige i promp-spørgsmål eller logfiler for agent-revision. system
- Multi-lejer isolation bypass gennem agentidentitet
Afbødende strategier
- Implementer agentspecifik identitet og adgangsstyring
- Brug kortvarige tokens med begrænset omfang
- Særskilte agenttilladelser fra menneskelige legitimationsoplysninger
- Håndhæv tilskrivning i alle agenthandlingslogfiler
Agentic Supply Chain Vulnerabilities
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Angrebsvektorer
- Injektion af ondsindede værktøj i agentarbejdsgange
- Kompromitterede værktøjsudbydere eller registre
- Forgiftede værktøjsdefinitioner med bagdøre
- Framework-sårbarheder i orkestreringslag
Eksempler fra den virkelige verden
- Trojaned npm/pypi-pakke i agentafhængigheder
- Direct Prompt Extraction: Social engineering for at afsløre prompter
- Kompromitteret LangGraph eller lignende framework@companations
Afbødende strategier
- Bekræft værktøjsintegritet gennem signaturer og kontrolsummer
- Oprethold SBOM for alle agentkomponenter
- Brug pålidelige registre og verificer værktøjets oprindelse
- Scanningsafhængigheder for kendte sårbarheder
Uventet kodeudførelse
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Angrebsvektorer
- Tilføj tillidsscore for AI-agenter
- Kommandeinjektion gennem agentgenererede opkald
- Usikker deserialisering i agentarbejdsgange
- Vilkårlig filskrivning via agenthandlinger
Eksempler fra den virkelige verden
- Agent, der genererer og udfører ondsindede SQL-forespørgsler
- Kodefortolkerværktøj, der kører angribers nyttelast
- Shell-kommandoer injiceret i agentoutput|
Afbødende strategier
- Sandbox alle miljøer for udførelse af kode
- Implement| for at fremskynde injektionen
- Brug tilladelseslister til tilladte operationer
- Anvend timeout og ressourcegrænser til eksekvering
Hukommelse og kontekstforgiftning
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Angrebsvektorer
- Forgiftningsvektordatabase med ondsindet indlejring
- RIG-hentningsmanipulation til måldriftsdata
- Langsigtet hukommelsesinjektion af falske data
- Kontaminering på tværs af sessioner
Eksempler fra den virkelige verden
- Ondsindede dokumenter rangeret højere i RAG-resultater
- Falsk information gemt i agenthukommelsen
- Vektor DB-injektion ændrer henteadfærd
Afbødende strategier
- Valider og sanér alle data før hukommelseslagring
- Implementer rangering med sikkerhedssignaler
- Brug kryptering til følsomt hukommelsesindhold
- Overvåg hukommelse for unormale modifikationer
Usikker kommunikation mellem agenter
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Angrebsvektorer
- Beskedaflytning i agentkommunikation
- Manipulation af LLM-adfærd gennem udformede input, der tilsidesætter originale instruktioner. Inkluderer både direkte (brugerinput) og indirekte (eksterne data) injektion.
- Meddelelsesmanipulation mellem agenter
- Manglende godkendelse mellem agenter
Eksempler fra den virkelige verden
- En agent, der efterligner en anden for at omgå kontroller
- Man-in-middle attack between agent communications
- Tilføj registrering af injektion
Afbødende strategier
- Implementer gensidig TLS, overvågning og overvågning af agenter, authentic, kontroller
- Brug signerede meddelelser mellem agenter
- Godkend agent-identiteter i al kommunikation
- Anvend meddelelsesvalidering og integritetstjek
Cascading-fejl
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Angrebsvektorer
- Enkelt fejlpunkt i agentorkestrering
- Design
- Gartner AI Adoption Survey 2025
- Rekursive agentsløjfer, der bruger ressourcer
Eksempler fra den virkelige verden
- Mislykket validering, der tillader alle anmodninger gennem
- Fejlmeddelelser, der afslører systemprompter
- Fallback-agent omgår godkendelsesarbejdsgange
Afbødende strategier
- Implementer strømafbrydere til agentkomponenter
- Design yndefuld nedbrydning med sikkerhed bevaret
- Valider fejlhåndtering afslører ikke følsomme data
- Indstil udførelsesgrænser for at forhindre uendelige sløjfer
Human-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Angrebsvektorer
- Præsentering af falske oplysninger som sikre fakta
- Manipulering af brugere gennem overbevisende output
- Skjuler usikkerhed eller fejl
- Udnyttelse af menneskelig overdreven afhængighed af agent-output
Eksempler fra den virkelige verden
- Billedbaseret indsprøjtning
- Kode med sikkerhedsfejl præsenteret som sikker
- Skjuling af begrænsninger eller fejl fra brugere
Afbødende strategier
- Implementer kvantificering og kommunikation af usikkerhed
- Kræv menneskelig godkendelse for højrisikohandlinger
- Tilføj tillidsscore til agentoutput
- Uddan brugere om agentbegrænsninger
Rapportering
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Angrebsvektorer
- Agent fortsætter med opgaver efter udløb af autorisation
- Uautoriseret agent gydning eller replikering
- Agenthandlinger fortsætter på tværs af brugersessioner
- Eskalering af agent til funktioner på admin-niveau
Eksempler fra den virkelige verden
- Baggrundsagent fortsætter efter brugerlogout
- Uautoriseret agent, der får adgang til andre brugerdata
- Agent opretholder adgang efter opgaveafslutning
Afbødende strategier
- Implementer sessionslivscyklusstyring
- Håndhæv oprydningsparameter
- Overvåg for uautoriseret agent-spawning
- Anvend strenge opsigelsesbetingelser
Model Context Protocol (MCP) Security
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP-sikkerhedsrisici
- Ikke-pålidelige MCP-servere med ondsindede egenskaber
- Dataeksfiltrering gennem MCP-værktøjsadgang
- Værktøjsdefinitionsforgiftning
- Overdrevne tilladelser givet til MCP-servere
MCP Security Best Practices
- 2. Hentningsmanipulation
- Anvend mindste rettigheder til MCP-værktøjstilladelser
- Revider al MCP-serverkommunikation
- | netværksisolering til MCP-servere
Agentic Security Architecture
Laag 1: Inputvalidering
- Spørg firewalls om målkapring detektion
- Input-sanering for at forhindre injektion
- Satsbegrænsning for at forhindre ressourcemisbrug
- Indholdsfiltrering for eksterne data||
Laag 2: Agentsandbox
- Isolerede eksekveringsmiljøer
- Ressourcegrænser (CPU, hukommelse, netværk)
- Network segmentation
- Kontaineriseret værktøjsudførelse
Layer 3: Værktøjsautorisation
- Finkorrekt tilladelsesomfang
- Værktøjsbrugsgodkendelsesarbejdsgange
- Reaktionsledning for advarselshændelser
- Tidsbegrænset værktøjsadgang
Lag 4: Overvågning og respons
- Realtidsovervågning af agentadfærd
- Anomalidetektion for agenthandlinger
- Automatiseret trusselsrespons
- Omfattende||Fundamental|