Ich hacke
I Sicherheitsressourcen
🔄 Updated August 2026

WASP Top 10 für Agentenanwendungen 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
CP CVEs in 60 Tagen (Januar–Februar 2026)
Sicherheitsforschung)
36%
CP-Servern fehlt die Authentifizierung
Invariante Labore)
42,665
CP-Server sind dem Internet ausgesetzt
Sicherheitsscans)
🤖

gentische KI-Sicherheit

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Lesen Sie unseren MCP-Sicherheitsleitfaden →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Gent Goal Hijack

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Angriffsvektoren
  • Direkte sofortige Injektion über vergiftete Dokumente
  • Kalender/Meeting lädt dazu ein, die Zielprioritäten zu ändern
  • AG-Dokumentinjektion zur Umleitung der Agentenziele
  • Manipulation der Zielpersistenz zwischen Sitzungen
Beispiele aus der realen Welt
  • Alicious E-Mail ändert die Ausgabenprioritäten des Finanzagenten
  • Vergiftetes GitHub-Problem/PR-Inhalt, der in den Agentenkontext eingefügt wurde
  • Eeting lädt dazu ein, die Aufgabenhierarchien der Agenten subtil zu ändern
Klagestrategien
  • Implementieren Sie Prompt-Firewalls, um Zielmanipulationen zu erkennen
  • Überprüfen und bereinigen Sie alle externen Inhalte vor der Verarbeitung
  • se Zielgrenzendurchsetzung und -überwachung
  • Implementieren Sie die Überprüfung der Gedankenkette
ASI02

ool Missbrauch und Ausbeutung

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Angriffsvektoren
  • QL-Injektion durch Datenbanktools
  • Dateisystemzugriff für unbefugtes Lesen/Schreiben
  • PI-Missbrauch durch gewährte Integrationen
  • ool-Parametermanipulation
Beispiele aus der realen Welt
  • ode-Ausführungstool, das zum Ausführen bösartiger Befehle verwendet wird
  • atabase-Tool zur Datenexfiltration ausgenutzt
  • Dateisystem-Tool zum Zugriff auf vertrauliche Verzeichnisse
Klagestrategien
  • Implementieren Sie strenge Autorisierungs- und Prüfprotokolle für die Toolnutzung
  • Überprüfen Sie alle Werkzeugparameter vor der Ausführung
  • Wenden Sie die geringste Berechtigung auf Werkzeugberechtigungen an
  • se Sandbox-Ausführungsumgebungen
ASI03

Identitäts- und Privilegienmissbrauch

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Angriffsvektoren
  • Redential-Delegation ohne ordnungsgemäße Festlegung des Umfangs
  • Alte Verwechslung zwischen menschlichen Handlungen und Handlungen von Agenten
  • Eskalation von Rivilegien durch Agentenaktionen
  • Identitätsspoofing in Multiagentensystemen
Beispiele aus der realen Welt
  • Gent verwendet Entwickleranmeldeinformationen für Produktionsänderungen
  • Gent-Aktionen werden in Audit-Protokollen als menschlich angezeigt
  • Umgehung der ultimativen Mandantenisolation durch Agentenidentität
Klagestrategien
  • Implementieren Sie agentenspezifisches Identitäts- und Zugriffsmanagement
  • Dies sind kurzlebige Token mit begrenztem Umfang
  • Trennen Sie Agentenberechtigungen von menschlichen Anmeldeinformationen
  • nforce-Attribution in allen Agentenaktionsprotokollen
ASI04

Gentic-Schwachstellen in der Lieferkette

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Angriffsvektoren
  • Alicious-Tool-Injektionen in Agenten-Workflows
  • Kompromittierte Tool-Anbieter oder Registrys
  • Vergiftete Tool-Definitionen mit Hintertüren
  • Ramework-Schwachstellen in Orchestrierungsebenen
Beispiele aus der realen Welt
  • rojanisiertes npm/pypi-Paket in Agentenabhängigkeiten
  • Alicious MCP-Server mit Datenexfiltration
  • Kompromissloses LangGraph oder ein ähnliches Framework
Klagestrategien
  • Überprüfen Sie die Integrität des Werkzeugs durch Signaturen und Prüfsummen
  • Pflegen Sie die SBOM für alle Agentenkomponenten
  • Sehen Sie sich vertrauenswürdige Register an und überprüfen Sie die Herkunft des Tools
  • kann Abhängigkeiten für bekannte Schwachstellen aufweisen
ASI05

erwartete Codeausführung

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Angriffsvektoren
  • Dynamische Codegenerierung ohne ordnungsgemäßes Sandboxing
  • Befehlsinjektion durch vom Agenten generierte Anrufe
  • Nsafe-Deserialisierung in Agent-Workflows
  • Schreiben einer beliebigen Datei über Agentenaktionen
Beispiele aus der realen Welt
  • gent, der bösartige SQL-Abfragen generiert und ausführt
  • ode-Interpreter-Tool, das Angreifer-Payloads ausführt
  • Höllenbefehle, die in die Agentenausgabe eingefügt werden
Klagestrategien
  • andbox alle Codeausführungsumgebungen
  • Implementieren Sie eine strikte Eingabevalidierung für generierten Code
  • Sehen Sie sich Zulassungslisten für zulässige Vorgänge an
  • Wenden Sie Timeout- und Ressourcenlimits für die Ausführung an
ASI06

Emory und Context Poisoning

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Angriffsvektoren
  • Vergiftungsvektordatenbank mit böswilligen Einbettungen
  • AG-Abrufmanipulation für Zieldrift
  • Langzeitgedächtnis-Injektion falscher Daten
  • Kontamination des Ross-Sitzungskontexts
Beispiele aus der realen Welt
  • Alicious-Dokumente werden in den RAG-Ergebnissen höher eingestuft
  • auch im Agentenspeicher gespeicherte Informationen
  • ector DB-Injektion verändert das Abrufverhalten
Klagestrategien
  • Validieren und bereinigen Sie alle Daten vor der Speicherung
  • Ergänzen Sie das Retrieval-Ranking mit Sicherheitssignalen
  • se-Verschlüsselung für sensible Speicherinhalte
  • Überwachungsspeicher für anomale Änderungen
ASI07

Sichere Kommunikation zwischen Agenten

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Angriffsvektoren
  • Abfangen von Nachrichten in der Agentenkommunikation
  • Gent-Identitätswechsel in Multiagentensystemen
  • Manipulation von Nachrichten zwischen Agenten
  • Bestätigung der Authentifizierung zwischen Agenten
Beispiele aus der realen Welt
  • Ein Agent gibt sich als ein anderer aus, um Kontrollen zu umgehen
  • ein In-Middle-Angriff zwischen Agentenkommunikation
  • Essage-Replay-Angriffe in Agenten-Workflows
Klagestrategien
  • Implementieren Sie gegenseitiges TLS für die Agentenkommunikation
  • se signierte Nachrichten zwischen Agenten
  • Authentifizieren Sie Agentenidentitäten in der gesamten Kommunikation
  • Führen Sie Nachrichtenvalidierung und Integritätsprüfungen durch
ASI08

aufsteigende Fehler

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Angriffsvektoren
  • einzige Fehlerquelle bei der Agenten-Orchestrierung
  • Fehlerbehandlung bei der Offenlegung sensibler Daten
  • Allback-Mechanismen, die Sicherheitskontrollen umgehen
  • Ekursive Agentenschleifen verbrauchen Ressourcen
Beispiele aus der realen Welt
  • Fehlerhafte Validierung, die alle Anfragen durchlässt
  • Fehlermeldungen, die Systemaufforderungen offenlegen
  • Allback-Agent unter Umgehung von Genehmigungsworkflows
Klagestrategien
  • Leistungsschalter für Agentenkomponenten ergänzen
  • Entwerfen Sie eine anmutige Degradierung unter Wahrung der Sicherheit
  • Durch die Alidate-Fehlerbehandlung werden keine sensiblen Daten offengelegt
  • et Ausführungsbeschränkungen, um Endlosschleifen zu verhindern
ASI09

uman-Agent Trust Exploitation

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Angriffsvektoren
  • falsche Informationen als sichere Tatsachen ablehnen
  • Benutzer durch überzeugende Ergebnisse animieren
  • einstmals bestehende Unsicherheiten oder Fehler
  • Ausnutzen der übermäßigen Abhängigkeit des Menschen von Agentenausgaben
Beispiele aus der realen Welt
  • Gent fabriziert Informationen mit hoher Sicherheit
  • Ode mit Sicherheitslücken, die als sicher dargestellt werden
  • iding Einschränkungen oder Fehler von Benutzern
Klagestrategien
  • Implementierung der Unsicherheitsquantifizierung und -kommunikation
  • risikoreiche Handlungen bedürfen der Zustimmung des Menschen
  • DD-Konfidenzwerte für Agentenausgaben
  • Informieren Sie Benutzer über die Einschränkungen von Agenten
ASI10

ogue-Agenten

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Angriffsvektoren
  • Gent setzt Aufgaben fort, nachdem die Autorisierung abgelaufen ist
  • Spawnen oder Replizieren von nicht autorisierten Agenten
  • Gent-Aktionen bleiben über Benutzersitzungen hinweg bestehen
  • Gent-Eskalation zu Funktionen auf Administratorebene
Beispiele aus der realen Welt
  • Der Hintergrundagent wird nach der Abmeldung des Benutzers fortgesetzt
  • Ein autorisierter Agent greift auf andere Benutzerdaten zu
  • Agent, der den Zugriff nach Abschluss der Aufgabe aufrechterhält
Klagestrategien
  • Implementieren Sie das Sitzungslebenszyklusmanagement
  • Erzwingen Sie den Ablauf und die Bereinigung von Aufgaben
  • Monitor für unbefugtes Agenten-Spawnen
  • strenge Kündigungsbedingungen anwenden

odell Context Protocol (MCP)-Sicherheit

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

CP-Sicherheitsrisiken

  • vertrauenswürdige MCP-Server mit bösartigen Fähigkeiten
  • ata-Exfiltration durch MCP-Tool-Zugriff
  • ool Definition Vergiftung
  • Übermäßige Berechtigungen für MCP-Server

Best Practices für CP-Sicherheit

  • Überprüfen Sie die Authentizität und Herkunft des MCP-Servers
  • Wenden Sie die geringste Berechtigung auf die MCP-Tool-Berechtigungen an
  • Überprüfen Sie die gesamte MCP-Serverkommunikation
  • se Netzwerkisolation für MCP-Server

gentische Sicherheitsarchitektur

Schritt 1: Eingabevalidierung

  • Verwenden Sie Firewalls zur Erkennung von Zielhijacking
  • Eingangsdesinfektion zur Verhinderung von Injektionen
  • aßbegrenzung, um Ressourcenmissbrauch zu verhindern
  • Inhaltsfilterung für externe Daten

Schritt 2: Agent Sandbox

  • isolierte Ausführungsumgebungen
  • Ressourcenlimits (CPU, Speicher, Netzwerk)
  • Netzwerksegmentierung
  • ontainerisierte Werkzeugausführung

Schritt 3: Werkzeugautorisierung

  • Detailliertes Berechtigungs-Scoping
  • ool verwenden Genehmigungsworkflows
  • Audit-Protokollierung aller Tool-Aufrufe
  • zeitlich begrenzter Werkzeugzugriff

Schritt 4: Überwachung und Reaktion

  • Echtzeitüberwachung des Agentenverhaltens
  • Normalerkennung für Agentenaktionen
  • Automatisierte Bedrohungsreaktion
  • umfassende Audit-Trails
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.