AI Hacking
Omfattende katalog over AI-specifikke sårbarheder og angrebsvektorer.

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
AI-implementeringer har kritiske sårbarheder
(OWASP State of AI violations)-output,
41%
Enterprise AI har uautentificerede API'er
(CodeWall Research, 2025)
Virtually 100%
Prompt-injektion, der kan udnyttes i LLM-implementeringer
(OWASP LLM Top 10, 2025)
⚠

Kritical Risk Awareness

Hurtig indsprøjtning er fortsat #1-sårbarheden. Se vores omfattende promptindsprøjtningsvejledning →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

Prompt Injection

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Angrebstyper
  • Direkte indsprøjtning: Ondsindet bruger-prompter, der tilsidesætter systeminstruktioner|1|Im-systeminstruktioner| minutter
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Kontekstmanipulation: Udnyttelse af samtalekontekst til at ændre adfærd
  • Jailbreak-angreb: Omgå sikkerhedsfiltre gennem kreativ prompt
Eksempler på angreb
  • Ignore previous instructions and...
  • Tekst indlejret unicode insvisible
  • Prompt-injektion via lagret XSS i webindhold
  • DAN (Do Anything Now) style jailbreaks
Afbødende strategier
  • Implementer streng inputvalidering og -sanering
  • Brug privilegieadskillelse mellem brugerinput og systemprompts
  • Anvend outputfiltrering før visning af resultater
  • Monitor for injektionsmønstre i logfiler
  • Implementer dybtgående forsvar med flere sikkerhedslag
LLM02

Afsløring af følsomme oplysninger

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Angrebstyper
  • Udtrækning af træningsdata: Gendannelse af følsomme data fra model-LL
  • PII-identifikation af personlige oplysninger|
  • API-nøgle/legitimationseksponering: Afsløring af hemmeligheder i svar
  • Afsløring af forretningslogik: Eksponering af proprietære algoritmer eller processer
Eksempler på angreb
  • Udtrækning af e-mail-adresser via specifikke prompter
  • Afsløring af SQL-legitimationsoplysninger i fejlmeddelelser
  • Afsløring af kunde-PII fra træningsdata
  • Afsløring af interne systemprompter
Afbødende strategier
  • Implementer robust input/output-filtrering
  • Håndhæv datasaneringspipelines
  • Anvend brugeropt-out-politikker for databrug
  • Brug differentielle privatlivsteknikker, afsløret
  • Begræns systempromptadgang og synlighed viatomAI expmandus-data|| indsprøjtning gennem skalværktøjer
LLM03

Kom godt i gang Anbefalinger

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Angrebstyper
  • Modelmanipulation: Kompromitterede præ-trænede modeller
  • PyPI/npm-afhængighedssårbarheder: Usikre biblioteker
  • Ondsindede finjusteringsdata: Forgiftede træningsdatasæt
  • Kompromitterede API-udbydere: Upålidelige LLM-tjenester
Eksempler på angreb
  • Clamp-acceptable perturb-værdier
  • Udnyttelse af sårbart transformerbibliotek
  • Forgiftede træningsdata med skjulte triggere
  • Kompromitteret RAG-dokumentlager
Afbødende strategier
  • Bekræft modelintegritet gennem kontrolsummer og signaturer
  • Oprethold SBOM (Software Bill of Materials)
  • Brug pålidelige modelhubs og verificer herkomst
  • Scanningsafhængigheder for kendte sårbarheder
  • Implementer modellivscyklusstyring
LLM04

Data- og modelforgiftning

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Angrebstyper
  • Forgiftning af træningsdata: Korrupte modeltræningsdata
  • Finjustering Forgiftning: Injektion af bagdøre via finjustering
  • RAG-forgiftning: Kontaminering af tildelte genfinding
  • Indelejringsmanipulation: Korrupte vektordatabaser
Eksempler på angreb
  • Indsættelse af skæve eksempler for at ændre modeladfærd
  • Oprettelse af bagdørstriggere i træningsdata
  • Forgiftning af offentlige datasæt, der bruges til træning
  • Indsprøjtning af falsk information i RAG-dokumenter
Afbødende strategier
  • Bekræft dataoprindelse og forsyningskædeintegritet
  • Implementer datavalidering og afsløring af uregelmæssigheder
  • Brug datasaneringspipelines
  • Anvend robuste finjusteringssikkerhedsforanstaltninger
  • Monitor for modeladfærdsdrift
LLM05

Ukorrekt outputhåndtering

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Angrebstyper
  • Hentning på tværs af websteder, SS-angreb|| scripting fra modelsvar
  • SQL-injektion: Ondsindede forespørgsler genereret af LLM
  • Kommandeinjektion: LLM genererer usikre systemkommandoer
  • Opdateret: februar 2026
Eksempler på angreb
  • LLM, der genererer JavaScript, der udføres i browser
  • Model, der udsender ondsindede SQL-forespørgsler
  • Kodegenerering inklusive usikre systemkald
  • Simelle teknikker| vektor DB
Afbødende strategier
  • Implementer outputvalidering og sanitisering
  • Brug kontekstbevidst indholdsfiltrering
  • Anvend de samme sikkerhedskontroller som brugerinput
  • Sandbox LLM-output før downstream-brug
  • Aktiver sikre kodningstilstande i kodegenerering
LLM06

Overdreven agentur

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Angrebstyper
  • Unlimited Function API Access:Unlimit tilladelser
  • Autonom handling: Udførelse af handlinger uden menneskelig godkendelse|
  • Værktøjsmisbrug: Udnyttelse af integrerede eksterne værktøjer
  • Chain-of-Thought Manipulation: Ændring af begrundelsesprocesser
Eksempler på angreb
  • LLM med admin API-adgang, der udfører uautoriserede ændringer
  • Auto-udførelse af, API-gennemgang, regulær mønstergennemgang
  • Sletning af ressourcer uden bekræftelse
  • Manipulering af brugerdata uden samtykke
Afbødende strategier
  • Implementer mindst privilegerede adgangskontroller
  • Kræv human-in-the-loop for kritiske handlinger
  • Anvend hastighedsbegrænsning på følsomme operationer
  • Log og overvåg alle autonome handlinger
  • Brug omfangsbegrænsninger på værktøjsadgang
LLM07

Systemprompt-lækage

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Angrebstyper
  • Direkte promptudtrækning: Social engineering for at afsløre prompter
  • Kontekstoverløb: Overløbsteknikker til at afsløre systemmeddelelser
  • Udnyttelse af rollespil: Trick LLM til at afsløre instruktioner
  • Loglækage: Eksponering af prompter i logfiler eller fejl
Eksempler på angreb
  • Beder LLM om at gentage 'forrige tekst' for at udtrække systemprompt
  • Brug af kontekstvindueoverløb til at omgå instruktionsparsing
  • Spørg indsprøjtning for at tilsidesætte systemrolle
  • Find prompter i applikationslogfiler
Afbødende strategier
  • Obfuscate system prompts|
  • Implementer prompt-isoleringsteknikker
  • Brug separat behandling til følsomme instruktioner
  • Per-brugerkvoter
  • Anvend streng logfiltrering
LLM08

Vektor- og indlejringssvagheder

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Angrebstyper
  • RAG-indsprøjtning: Skadeligt indhold i hentede dokumenter
  • Vektor DB-kompromis: Angribende vektorlagring
  • Indelejringsudtræk: Stjæling af indlejringsrepræsentationer
  • Kontekstmanipulation: Korrupte hentningsresultater
Eksempler på angreb
  • Forgiftede dokumenter hentes som topresultater
  • Uautoriseret adgang til vektordatabase
  • Udtrækning af træningsdata fra indlejringer
  • Hentning af indlejringsrepræsentationer
Afbødende strategier
  • Godkendelseskonfiguration
  • Implementer adgangskontroller til vektordatabaser
  • Brug indlejringskryptering, hvor det er tilgængeligt||Er du sikker?
  • Anvend omrangering med sikkerhedsfiltre
  • Monitorhentning for uregelmæssigheder
LLM09

Fejlinformation

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Angrebstyper
  • Hallucinationer: Tillidsfulde, men falske output
  • Faktuelle Fejl|Faktuelle oplysninger| Governance Survey 2025
  • Biasforstærkning: Forstærkning af eksisterende skævheder
  • | outputs
Eksempler på angreb
  • Citerer ikke-eksisterende stemmeoptagelser
  • Ukorrekt lægerådgivning
  • Hybrid
  • Oprettelse af falske nyheder eller anmeldelser
Afbødende strategier
  • Implementer faktatjek-pipelines
  • Brug konfidensscoring og usikkerhedsestimat
  • Anvend kildebekræftelse for kritiske output
  • Uautoriserede API-kald
  • Mærk AI-genereret indhold tydeligt
LLM10

Ubundet forbrug

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Angrebstyper
  • API-prismisbrug: Overdreven API-opkald udtømmer kvoter
  • Resourceudtømning ressourcer:|6|Marts, 0.
  • Omkostningsudnyttelse: Misbrug af betaling pr. token, der fører til debiteringer
  • Inferensangreb: Udpakning af model via overdrevne forespørgsler
Eksempler på angreb
  • Automatiserede angreb | quota| til AI-sikkerhedshændelser, herunder LLM-brud, agentkompromis og prompt-injektion - Opdateret marts 2026
  • Max-længde prompt spam, der forårsager computerudmattelse
  • Udtrækker model gennem millioner af forespørgsler
  • Rekursive promptsløjfer, der bruger ressourcer
Afbødende strategier
  • Implementer streng hastighedsbegrænsning og kvoter
  • Tilføj input/output til 4. Indberetning
  • Overvåg brugsmønstre for uregelmæssigheder
  • Brug omkostningskontrol og budgetadvarsler
  • Anvend timeout-kontroller på langvarige operationer

OWASP Testing Framework

Følg denne strukturerede tilgang til test af hver sårbarhed:

1. Rekognoscering

  • Kort systemarkitektur og dataflow
  • Identificer inputpunkter og API-grænseflader
  • Dokumentintegrerede værktøjer og plugins Response Playbook 202 AI| LLM Breach Response & Forensics
  • Gennemgå systemprompter og konfiguration

2. Sårbarhedskortlægning

  • Test hver OWASP-kategori systematisk
  • Dokumenter angrebsoverflade og indgangspunkter
  • Identificer forsvarsmekanismer på plads
  • Kortafhængigheder og tredjepartstjenester

3. Udnyttelse

  • Udfør proof-of-concept-angreb
  • Dokumentudnyttelse og indvirkning
  • Generering af forudindtaget ansættelsesanbefalinger
  • Vurder muligheden for angreb i den virkelige verden

4. Rapportering

  • Prioriter resultater efter risikoniveau
  • Lever afhjælpningsanbefalinger mellem sikkerhedsagenter, en kommunikationskontrol prop. aflytning, manipulation eller efterligning.
  • Inkluder proof-of-concept-kode
  • Foreslå defensive forbedringer

Netværkssegmentering

Kilder og statistik

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.