WASP Top 10 für Agentenanwendungen 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
gentische KI-Sicherheit
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Lesen Sie unseren MCP-Sicherheitsleitfaden →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Gent Goal Hijack
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Angriffsvektoren
- Direkte sofortige Injektion über vergiftete Dokumente
- Kalender/Meeting lädt dazu ein, die Zielprioritäten zu ändern
- AG-Dokumentinjektion zur Umleitung der Agentenziele
- Manipulation der Zielpersistenz zwischen Sitzungen
Beispiele aus der realen Welt
- Alicious E-Mail ändert die Ausgabenprioritäten des Finanzagenten
- Vergiftetes GitHub-Problem/PR-Inhalt, der in den Agentenkontext eingefügt wurde
- Eeting lädt dazu ein, die Aufgabenhierarchien der Agenten subtil zu ändern
Klagestrategien
- Implementieren Sie Prompt-Firewalls, um Zielmanipulationen zu erkennen
- Überprüfen und bereinigen Sie alle externen Inhalte vor der Verarbeitung
- se Zielgrenzendurchsetzung und -überwachung
- Implementieren Sie die Überprüfung der Gedankenkette
ool Missbrauch und Ausbeutung
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Angriffsvektoren
- QL-Injektion durch Datenbanktools
- Dateisystemzugriff für unbefugtes Lesen/Schreiben
- PI-Missbrauch durch gewährte Integrationen
- ool-Parametermanipulation
Beispiele aus der realen Welt
- ode-Ausführungstool, das zum Ausführen bösartiger Befehle verwendet wird
- atabase-Tool zur Datenexfiltration ausgenutzt
- Dateisystem-Tool zum Zugriff auf vertrauliche Verzeichnisse
Klagestrategien
- Implementieren Sie strenge Autorisierungs- und Prüfprotokolle für die Toolnutzung
- Überprüfen Sie alle Werkzeugparameter vor der Ausführung
- Wenden Sie die geringste Berechtigung auf Werkzeugberechtigungen an
- se Sandbox-Ausführungsumgebungen
Identitäts- und Privilegienmissbrauch
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Angriffsvektoren
- Redential-Delegation ohne ordnungsgemäße Festlegung des Umfangs
- Alte Verwechslung zwischen menschlichen Handlungen und Handlungen von Agenten
- Eskalation von Rivilegien durch Agentenaktionen
- Identitätsspoofing in Multiagentensystemen
Beispiele aus der realen Welt
- Gent verwendet Entwickleranmeldeinformationen für Produktionsänderungen
- Gent-Aktionen werden in Audit-Protokollen als menschlich angezeigt
- Umgehung der ultimativen Mandantenisolation durch Agentenidentität
Klagestrategien
- Implementieren Sie agentenspezifisches Identitäts- und Zugriffsmanagement
- Dies sind kurzlebige Token mit begrenztem Umfang
- Trennen Sie Agentenberechtigungen von menschlichen Anmeldeinformationen
- nforce-Attribution in allen Agentenaktionsprotokollen
Gentic-Schwachstellen in der Lieferkette
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Angriffsvektoren
- Alicious-Tool-Injektionen in Agenten-Workflows
- Kompromittierte Tool-Anbieter oder Registrys
- Vergiftete Tool-Definitionen mit Hintertüren
- Ramework-Schwachstellen in Orchestrierungsebenen
Beispiele aus der realen Welt
- rojanisiertes npm/pypi-Paket in Agentenabhängigkeiten
- Alicious MCP-Server mit Datenexfiltration
- Kompromissloses LangGraph oder ein ähnliches Framework
Klagestrategien
- Überprüfen Sie die Integrität des Werkzeugs durch Signaturen und Prüfsummen
- Pflegen Sie die SBOM für alle Agentenkomponenten
- Sehen Sie sich vertrauenswürdige Register an und überprüfen Sie die Herkunft des Tools
- kann Abhängigkeiten für bekannte Schwachstellen aufweisen
erwartete Codeausführung
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Angriffsvektoren
- Dynamische Codegenerierung ohne ordnungsgemäßes Sandboxing
- Befehlsinjektion durch vom Agenten generierte Anrufe
- Nsafe-Deserialisierung in Agent-Workflows
- Schreiben einer beliebigen Datei über Agentenaktionen
Beispiele aus der realen Welt
- gent, der bösartige SQL-Abfragen generiert und ausführt
- ode-Interpreter-Tool, das Angreifer-Payloads ausführt
- Höllenbefehle, die in die Agentenausgabe eingefügt werden
Klagestrategien
- andbox alle Codeausführungsumgebungen
- Implementieren Sie eine strikte Eingabevalidierung für generierten Code
- Sehen Sie sich Zulassungslisten für zulässige Vorgänge an
- Wenden Sie Timeout- und Ressourcenlimits für die Ausführung an
Emory und Context Poisoning
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Angriffsvektoren
- Vergiftungsvektordatenbank mit böswilligen Einbettungen
- AG-Abrufmanipulation für Zieldrift
- Langzeitgedächtnis-Injektion falscher Daten
- Kontamination des Ross-Sitzungskontexts
Beispiele aus der realen Welt
- Alicious-Dokumente werden in den RAG-Ergebnissen höher eingestuft
- auch im Agentenspeicher gespeicherte Informationen
- ector DB-Injektion verändert das Abrufverhalten
Klagestrategien
- Validieren und bereinigen Sie alle Daten vor der Speicherung
- Ergänzen Sie das Retrieval-Ranking mit Sicherheitssignalen
- se-Verschlüsselung für sensible Speicherinhalte
- Überwachungsspeicher für anomale Änderungen
Sichere Kommunikation zwischen Agenten
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Angriffsvektoren
- Abfangen von Nachrichten in der Agentenkommunikation
- Gent-Identitätswechsel in Multiagentensystemen
- Manipulation von Nachrichten zwischen Agenten
- Bestätigung der Authentifizierung zwischen Agenten
Beispiele aus der realen Welt
- Ein Agent gibt sich als ein anderer aus, um Kontrollen zu umgehen
- ein In-Middle-Angriff zwischen Agentenkommunikation
- Essage-Replay-Angriffe in Agenten-Workflows
Klagestrategien
- Implementieren Sie gegenseitiges TLS für die Agentenkommunikation
- se signierte Nachrichten zwischen Agenten
- Authentifizieren Sie Agentenidentitäten in der gesamten Kommunikation
- Führen Sie Nachrichtenvalidierung und Integritätsprüfungen durch
aufsteigende Fehler
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Angriffsvektoren
- einzige Fehlerquelle bei der Agenten-Orchestrierung
- Fehlerbehandlung bei der Offenlegung sensibler Daten
- Allback-Mechanismen, die Sicherheitskontrollen umgehen
- Ekursive Agentenschleifen verbrauchen Ressourcen
Beispiele aus der realen Welt
- Fehlerhafte Validierung, die alle Anfragen durchlässt
- Fehlermeldungen, die Systemaufforderungen offenlegen
- Allback-Agent unter Umgehung von Genehmigungsworkflows
Klagestrategien
- Leistungsschalter für Agentenkomponenten ergänzen
- Entwerfen Sie eine anmutige Degradierung unter Wahrung der Sicherheit
- Durch die Alidate-Fehlerbehandlung werden keine sensiblen Daten offengelegt
- et Ausführungsbeschränkungen, um Endlosschleifen zu verhindern
uman-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Angriffsvektoren
- falsche Informationen als sichere Tatsachen ablehnen
- Benutzer durch überzeugende Ergebnisse animieren
- einstmals bestehende Unsicherheiten oder Fehler
- Ausnutzen der übermäßigen Abhängigkeit des Menschen von Agentenausgaben
Beispiele aus der realen Welt
- Gent fabriziert Informationen mit hoher Sicherheit
- Ode mit Sicherheitslücken, die als sicher dargestellt werden
- iding Einschränkungen oder Fehler von Benutzern
Klagestrategien
- Implementierung der Unsicherheitsquantifizierung und -kommunikation
- risikoreiche Handlungen bedürfen der Zustimmung des Menschen
- DD-Konfidenzwerte für Agentenausgaben
- Informieren Sie Benutzer über die Einschränkungen von Agenten
ogue-Agenten
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Angriffsvektoren
- Gent setzt Aufgaben fort, nachdem die Autorisierung abgelaufen ist
- Spawnen oder Replizieren von nicht autorisierten Agenten
- Gent-Aktionen bleiben über Benutzersitzungen hinweg bestehen
- Gent-Eskalation zu Funktionen auf Administratorebene
Beispiele aus der realen Welt
- Der Hintergrundagent wird nach der Abmeldung des Benutzers fortgesetzt
- Ein autorisierter Agent greift auf andere Benutzerdaten zu
- Agent, der den Zugriff nach Abschluss der Aufgabe aufrechterhält
Klagestrategien
- Implementieren Sie das Sitzungslebenszyklusmanagement
- Erzwingen Sie den Ablauf und die Bereinigung von Aufgaben
- Monitor für unbefugtes Agenten-Spawnen
- strenge Kündigungsbedingungen anwenden
odell Context Protocol (MCP)-Sicherheit
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
CP-Sicherheitsrisiken
- vertrauenswürdige MCP-Server mit bösartigen Fähigkeiten
- ata-Exfiltration durch MCP-Tool-Zugriff
- ool Definition Vergiftung
- Übermäßige Berechtigungen für MCP-Server
Best Practices für CP-Sicherheit
- Überprüfen Sie die Authentizität und Herkunft des MCP-Servers
- Wenden Sie die geringste Berechtigung auf die MCP-Tool-Berechtigungen an
- Überprüfen Sie die gesamte MCP-Serverkommunikation
- se Netzwerkisolation für MCP-Server
gentische Sicherheitsarchitektur
Schritt 1: Eingabevalidierung
- Verwenden Sie Firewalls zur Erkennung von Zielhijacking
- Eingangsdesinfektion zur Verhinderung von Injektionen
- aßbegrenzung, um Ressourcenmissbrauch zu verhindern
- Inhaltsfilterung für externe Daten
Schritt 2: Agent Sandbox
- isolierte Ausführungsumgebungen
- Ressourcenlimits (CPU, Speicher, Netzwerk)
- Netzwerksegmentierung
- ontainerisierte Werkzeugausführung
Schritt 3: Werkzeugautorisierung
- Detailliertes Berechtigungs-Scoping
- ool verwenden Genehmigungsworkflows
- Audit-Protokollierung aller Tool-Aufrufe
- zeitlich begrenzter Werkzeugzugriff
Schritt 4: Überwachung und Reaktion
- Echtzeitüberwachung des Agentenverhaltens
- Normalerkennung für Agentenaktionen
- Automatisierte Bedrohungsreaktion
- umfassende Audit-Trails