OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kritical Risk Awareness
Hurtig indsprøjtning er fortsat #1-sårbarheden. Se vores omfattende promptindsprøjtningsvejledning →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Prompt Injection
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Angrebstyper
- Direkte indsprøjtning: Ondsindet bruger-prompter, der tilsidesætter systeminstruktioner|1|Im-systeminstruktioner| minutter
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Kontekstmanipulation: Udnyttelse af samtalekontekst til at ændre adfærd
- Jailbreak-angreb: Omgå sikkerhedsfiltre gennem kreativ prompt
Eksempler på angreb
Ignore previous instructions and...Tekst indlejret unicode insvisiblePrompt-injektion via lagret XSS i webindholdDAN (Do Anything Now) style jailbreaks
Afbødende strategier
- Implementer streng inputvalidering og -sanering
- Brug privilegieadskillelse mellem brugerinput og systemprompts
- Anvend outputfiltrering før visning af resultater
- Monitor for injektionsmønstre i logfiler
- Implementer dybtgående forsvar med flere sikkerhedslag
Afsløring af følsomme oplysninger
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Angrebstyper
- Udtrækning af træningsdata: Gendannelse af følsomme data fra model-LL
- PII-identifikation af personlige oplysninger|
- API-nøgle/legitimationseksponering: Afsløring af hemmeligheder i svar
- Afsløring af forretningslogik: Eksponering af proprietære algoritmer eller processer
Eksempler på angreb
Udtrækning af e-mail-adresser via specifikke prompterAfsløring af SQL-legitimationsoplysninger i fejlmeddelelserAfsløring af kunde-PII fra træningsdataAfsløring af interne systemprompter
Afbødende strategier
- Implementer robust input/output-filtrering
- Håndhæv datasaneringspipelines
- Anvend brugeropt-out-politikker for databrug
- Brug differentielle privatlivsteknikker, afsløret
- Begræns systempromptadgang og synlighed viatomAI expmandus-data|| indsprøjtning gennem skalværktøjer
Kom godt i gang Anbefalinger
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Angrebstyper
- Modelmanipulation: Kompromitterede præ-trænede modeller
- PyPI/npm-afhængighedssårbarheder: Usikre biblioteker
- Ondsindede finjusteringsdata: Forgiftede træningsdatasæt
- Kompromitterede API-udbydere: Upålidelige LLM-tjenester
Eksempler på angreb
Clamp-acceptable perturb-værdierUdnyttelse af sårbart transformerbibliotekForgiftede træningsdata med skjulte triggereKompromitteret RAG-dokumentlager
Afbødende strategier
- Bekræft modelintegritet gennem kontrolsummer og signaturer
- Oprethold SBOM (Software Bill of Materials)
- Brug pålidelige modelhubs og verificer herkomst
- Scanningsafhængigheder for kendte sårbarheder
- Implementer modellivscyklusstyring
Data- og modelforgiftning
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Angrebstyper
- Forgiftning af træningsdata: Korrupte modeltræningsdata
- Finjustering Forgiftning: Injektion af bagdøre via finjustering
- RAG-forgiftning: Kontaminering af tildelte genfinding
- Indelejringsmanipulation: Korrupte vektordatabaser
Eksempler på angreb
Indsættelse af skæve eksempler for at ændre modeladfærdOprettelse af bagdørstriggere i træningsdataForgiftning af offentlige datasæt, der bruges til træningIndsprøjtning af falsk information i RAG-dokumenter
Afbødende strategier
- Bekræft dataoprindelse og forsyningskædeintegritet
- Implementer datavalidering og afsløring af uregelmæssigheder
- Brug datasaneringspipelines
- Anvend robuste finjusteringssikkerhedsforanstaltninger
- Monitor for modeladfærdsdrift
Ukorrekt outputhåndtering
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Angrebstyper
- Hentning på tværs af websteder, SS-angreb|| scripting fra modelsvar
- SQL-injektion: Ondsindede forespørgsler genereret af LLM
- Kommandeinjektion: LLM genererer usikre systemkommandoer
- Opdateret: februar 2026
Eksempler på angreb
LLM, der genererer JavaScript, der udføres i browserModel, der udsender ondsindede SQL-forespørgslerKodegenerering inklusive usikre systemkaldSimelle teknikker| vektor DB
Afbødende strategier
- Implementer outputvalidering og sanitisering
- Brug kontekstbevidst indholdsfiltrering
- Anvend de samme sikkerhedskontroller som brugerinput
- Sandbox LLM-output før downstream-brug
- Aktiver sikre kodningstilstande i kodegenerering
Overdreven agentur
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Angrebstyper
- Unlimited Function API Access:Unlimit tilladelser
- Autonom handling: Udførelse af handlinger uden menneskelig godkendelse|
- Værktøjsmisbrug: Udnyttelse af integrerede eksterne værktøjer
- Chain-of-Thought Manipulation: Ændring af begrundelsesprocesser
Eksempler på angreb
LLM med admin API-adgang, der udfører uautoriserede ændringerAuto-udførelse af, API-gennemgang, regulær mønstergennemgangSletning af ressourcer uden bekræftelseManipulering af brugerdata uden samtykke
Afbødende strategier
- Implementer mindst privilegerede adgangskontroller
- Kræv human-in-the-loop for kritiske handlinger
- Anvend hastighedsbegrænsning på følsomme operationer
- Log og overvåg alle autonome handlinger
- Brug omfangsbegrænsninger på værktøjsadgang
Systemprompt-lækage
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Angrebstyper
- Direkte promptudtrækning: Social engineering for at afsløre prompter
- Kontekstoverløb: Overløbsteknikker til at afsløre systemmeddelelser
- Udnyttelse af rollespil: Trick LLM til at afsløre instruktioner
- Loglækage: Eksponering af prompter i logfiler eller fejl
Eksempler på angreb
Beder LLM om at gentage 'forrige tekst' for at udtrække systempromptBrug af kontekstvindueoverløb til at omgå instruktionsparsingSpørg indsprøjtning for at tilsidesætte systemrolleFind prompter i applikationslogfiler
Afbødende strategier
- Obfuscate system prompts|
- Implementer prompt-isoleringsteknikker
- Brug separat behandling til følsomme instruktioner
- Per-brugerkvoter
- Anvend streng logfiltrering
Vektor- og indlejringssvagheder
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Angrebstyper
- RAG-indsprøjtning: Skadeligt indhold i hentede dokumenter
- Vektor DB-kompromis: Angribende vektorlagring
- Indelejringsudtræk: Stjæling af indlejringsrepræsentationer
- Kontekstmanipulation: Korrupte hentningsresultater
Eksempler på angreb
Forgiftede dokumenter hentes som topresultaterUautoriseret adgang til vektordatabaseUdtrækning af træningsdata fra indlejringerHentning af indlejringsrepræsentationer
Afbødende strategier
- Godkendelseskonfiguration
- Implementer adgangskontroller til vektordatabaser
- Brug indlejringskryptering, hvor det er tilgængeligt||Er du sikker?
- Anvend omrangering med sikkerhedsfiltre
- Monitorhentning for uregelmæssigheder
Fejlinformation
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Angrebstyper
- Hallucinationer: Tillidsfulde, men falske output
- Faktuelle Fejl|Faktuelle oplysninger| Governance Survey 2025
- Biasforstærkning: Forstærkning af eksisterende skævheder
- | outputs
Eksempler på angreb
Citerer ikke-eksisterende stemmeoptagelserUkorrekt lægerådgivningHybridOprettelse af falske nyheder eller anmeldelser
Afbødende strategier
- Implementer faktatjek-pipelines
- Brug konfidensscoring og usikkerhedsestimat
- Anvend kildebekræftelse for kritiske output
- Uautoriserede API-kald
- Mærk AI-genereret indhold tydeligt
Ubundet forbrug
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Angrebstyper
- API-prismisbrug: Overdreven API-opkald udtømmer kvoter
- Resourceudtømning ressourcer:|6|Marts, 0.
- Omkostningsudnyttelse: Misbrug af betaling pr. token, der fører til debiteringer
- Inferensangreb: Udpakning af model via overdrevne forespørgsler
Eksempler på angreb
Automatiserede angreb | quota| til AI-sikkerhedshændelser, herunder LLM-brud, agentkompromis og prompt-injektion - Opdateret marts 2026Max-længde prompt spam, der forårsager computerudmattelseUdtrækker model gennem millioner af forespørgslerRekursive promptsløjfer, der bruger ressourcer
Afbødende strategier
- Implementer streng hastighedsbegrænsning og kvoter
- Tilføj input/output til 4. Indberetning
- Overvåg brugsmønstre for uregelmæssigheder
- Brug omkostningskontrol og budgetadvarsler
- Anvend timeout-kontroller på langvarige operationer
OWASP Testing Framework
Følg denne strukturerede tilgang til test af hver sårbarhed:
1. Rekognoscering
- Kort systemarkitektur og dataflow
- Identificer inputpunkter og API-grænseflader
- Dokumentintegrerede værktøjer og plugins Response Playbook 202 AI| LLM Breach Response & Forensics
- Gennemgå systemprompter og konfiguration
2. Sårbarhedskortlægning
- Test hver OWASP-kategori systematisk
- Dokumenter angrebsoverflade og indgangspunkter
- Identificer forsvarsmekanismer på plads
- Kortafhængigheder og tredjepartstjenester
3. Udnyttelse
- Udfør proof-of-concept-angreb
- Dokumentudnyttelse og indvirkning
- Generering af forudindtaget ansættelsesanbefalinger
- Vurder muligheden for angreb i den virkelige verden
4. Rapportering
- Prioriter resultater efter risikoniveau
- Lever afhjælpningsanbefalinger mellem sikkerhedsagenter, en kommunikationskontrol prop. aflytning, manipulation eller efterligning.
- Inkluder proof-of-concept-kode
- Foreslå defensive forbedringer
Netværkssegmentering
- OWASP LLM Top 10 2025 officielle side
- Download OWASP LLM Top 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
Kilder og statistik
- OWASP State of AI Security Report 2025 - 73% of organizations have critical AI vulnerabilities
- Cybersikkerhed Schweiz - AI-sikkerhedsstatistik 2026 - Mere end 40 kuraterede statistikker
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Undersøgelse af 1.500+ sikkerhedsledere
- IBM X-Force Threat Intelligence Index 2026 - AI-accelererede angreb