OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
kritisches Risikobewusstsein
Rompt-Injection bleibt die Schwachstelle Nr. 1. Lesen Sie unseren umfassenden Prompt-Injection-Leitfaden →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
rompt Injektion
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Angriffsarten
- Direkte Injektion: Böswillige Benutzeraufforderungen, die Systemanweisungen außer Kraft setzen
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Ontext-Manipulation: Ausnutzen des Gesprächskontexts, um das Verhalten zu ändern
- Ailbreak-Angriffe: Umgehen von Sicherheitsfiltern durch kreative Aufforderung
Angriffsbeispiele
Ignore previous instructions and...ext eingebettet in unsichtbare Unicode-ZeichenRompt-Injektion über gespeichertes XSS in WebinhaltenDAN (Do Anything Now) style jailbreaks
Klagestrategien
- Implementieren Sie eine strenge Eingabevalidierung und -bereinigung
- se Privilegientrennung zwischen Benutzereingaben und Systemaufforderungen
- Wenden Sie die Ausgabefilterung an, bevor Sie Ergebnisse anzeigen
- Monitor für Injektionsmuster in Protokollen
- Implementieren Sie eine tiefgreifende Verteidigung mit mehreren Sicherheitsebenen
Offenlegung sensibler Informationen
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Angriffsarten
- raining Datenextraktion: Wiederherstellung sensibler Daten aus dem Modellspeicher
- II Leakage: Offenlegung persönlich identifizierbarer Informationen
- PI Key/Credential Exposure: Geheimnisse in Antworten enthüllen
- Usiness Logic Disclosure: Offenlegung proprietärer Algorithmen oder Prozesse
Angriffsbeispiele
Extrahieren von E-Mail-Adressen durch spezifische EingabeaufforderungenVerschleierung von SQL-Anmeldeinformationen in Fehlermeldungenschließt Kunden-PII aus TrainingsdatenAusgeben interner Systemaufforderungen
Klagestrategien
- Implementieren Sie eine robuste Eingabe-/Ausgabefilterung
- Nforce-Pipelines zur Datenbereinigung
- Wenden Sie Benutzer-Opt-out-Richtlinien für die Datennutzung an
- se differenzielle Datenschutztechniken
- Beschränken Sie den sofortigen Zugriff und die Sichtbarkeit des Systems
Schwachstellen in der Lieferkette
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Angriffsarten
- odel-Manipulation: Kompromittierte vorab trainierte Modelle
- yPI/npm-Abhängigkeitsschwachstellen: Unsichere Bibliotheken
- alicious Feinabstimmungsdaten: Vergiftete Trainingsdatensätze
- Kompromittierte API-Anbieter: Nicht vertrauenswürdige LLM-Dienste
Angriffsbeispiele
Gepanzerte Modellgewichte aus nicht vertrauenswürdiger QuelleVerwundbare Ausnutzung der Transformer-BibliothekVergiftete Trainingsdaten mit versteckten AuslösernKompromittierter RAG-Dokumentenspeicher
Klagestrategien
- Überprüfen Sie die Modellintegrität durch Prüfsummen und Signaturen
- aintain SBOM (Software Bill of Materials)
- Suchen Sie nach vertrauenswürdigen Modell-Hubs und überprüfen Sie die Herkunft
- kann Abhängigkeiten für bekannte Schwachstellen aufweisen
- Implementieren Sie das Lebenszyklusmanagement des Modells
ata und Modelvergiftung
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Angriffsarten
- raining Data Poisoning: Beschädigte Modelltrainingsdaten
- Ine-Tuning-Vergiftung: Einschleusen von Hintertüren durch Feintuning
- AG-Vergiftung: Kontaminierende Retrieval-Wissensdatenbanken
- mbedding-Manipulation: Beschädigte Vektordatenbanken
Angriffsbeispiele
Einfügen voreingenommener Beispiele, um das Modellverhalten zu ändernErkennen von Backdoor-Triggern in TrainingsdatenVergiftung öffentlicher Datensätze, die für das Training verwendet werdenDas Einfügen falscher Informationen in RAG-Dokumente
Klagestrategien
- Überprüfen Sie die Datenherkunft und die Integrität der Lieferkette
- Implementieren Sie die Datenvalidierung und Anomalieerkennung
- se Datenbereinigungspipelines
- Setzen Sie robuste Feinabstimmungsmaßnahmen ein
- Monitor für Modellverhaltensdrift
Falsche Ausgabeverarbeitung
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Angriffsarten
- SS über LLM-Ausgabe: Cross-Site-Scripting aus Modellantworten
- QL-Injection: Schädliche Abfragen, die von LLM generiert werden
- Befehlsinjektion: LLM generiert unsichere Systembefehle
- ath Traversal: LLM enthüllt oder greift auf nicht autorisierte Pfade zu
Angriffsbeispiele
LM generiert JavaScript, das im Browser ausgeführt wirdodel gibt bösartige SQL-Abfragen ausOde-Generierung einschließlich unsicherer SystemaufrufeOffenlegung des Dateipfads in Antworten
Klagestrategien
- Implementierung der Ausgabevalidierung und -bereinigung
- se kontextbezogene Inhaltsfilterung
- Wenden Sie dieselben Sicherheitskontrollen an wie Benutzereingaben
- andbox LLM-Ausgaben vor der nachgelagerten Verwendung
- Aktivieren Sie sichere Codierungsmodi bei der Codegenerierung
Übermäßige Agentur
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Angriffsarten
- Unbegrenzter Funktionszugriff: Übermäßige API-Berechtigungen
- Autonomes Handeln: Ausführen von Handlungen ohne menschliche Zustimmung
- ool-Missbrauch: Ausnutzung integrierter externer Tools
- Gedankenhain-Manipulation: Denkprozesse verändern
Angriffsbeispiele
LM mit Admin-API-Zugriff, der nicht autorisierte Änderungen durchführtFinanztransaktionen automatisch ausführenRessourcen ohne Bestätigung löschenManipulation von Nutzerdaten ohne Einwilligung
Klagestrategien
- Implementieren Sie Zugriffskontrollen mit den geringsten Rechten
- erfordern einen Human-in-the-Loop für kritische Aktionen
- Wenden Sie eine Geschwindigkeitsbegrenzung auf sensible Vorgänge an
- og und überwachen alle autonomen Aktionen
- Sehen Sie sich die Einschränkungen des Werkzeugzugriffs an
Sofortige Systemleckage
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Angriffsarten
- Direkte Eingabeaufforderungsextraktion: Social Engineering zur Offenlegung von Eingabeaufforderungen
- Ontext-Überlauf: Überlauftechniken zur Offenlegung von Systemmeldungen
- Alte Spielausbeutung: Bringen Sie LLM dazu, Anweisungen preiszugeben
- und Leakage: Offenlegung von Eingabeaufforderungen in Protokollen oder Fehlern
Angriffsbeispiele
Bitten Sie LLM, den „vorherigen Text“ zu wiederholen, um die Systemaufforderung zu extrahierensingen Sie einen Kontextfensterüberlauf, um das Parsen von Anweisungen zu umgehenRompt-Injektion, um die Systemrolle zu überschreibenEingabeaufforderungen in Anwendungsprotokollen identifizieren
Klagestrategien
- Bfuscate-Systemaufforderungen, sofern möglich
- Implementieren Sie zeitnahe Isolationstechniken
- Für sensible Anweisungen ist eine separate Verarbeitung vorgesehen
- Monitor für zeitnahe Extraktionsversuche
- Wenden Sie eine strenge Protokollfilterung an
ektor und Einbettung von Schwächen
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Angriffsarten
- AG-Injection: Schädlicher Inhalt in abgerufenen Dokumenten
- ector DB-Kompromittierung: Angriff auf den Vektorspeicher
- mbedding-Extraktion: Einbettungsdarstellungen stehlen
- Ontext-Manipulation: Verfälschende Abrufergebnisse
Angriffsbeispiele
Verschmutzte Dokumente werden als Top-Ergebnisse abgerufenUnbefugter Zugriff auf die ector-DatenbankExtrahieren von Trainingsdaten aus EinbettungenAbrufmanipulation durch Einbettungsangriffe
Klagestrategien
- Validieren und bereinigen Sie alle RAG-Eingabedokumente
- Implementieren Sie Zugriffskontrollen für Vektordatenbanken
- Wir integrieren die Verschlüsselung, sofern verfügbar
- Reranking mit Sicherheitsfiltern anwenden
- Monitorabfrage für Anomalien
istInformation
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Angriffsarten
- Anspielungen: Selbstbewusste, aber falsche Ausgaben
- tatsächliche Fehler: Falsche Informationen, die als Tatsachen dargestellt werden
- ias-Verstärkung: Verstärkung bestehender Vorurteile
- Manipulation: Absichtlich irreführende Ausgaben
Angriffsbeispiele
Auflisten nicht vorhandener ForschungsarbeitenBereitstellung falscher medizinischer RatschlägeGenerieren voreingenommener EinstellungsempfehlungenFake News oder Rezensionen rezitieren
Klagestrategien
- Implementierung von Pipelines zur Faktenprüfung
- se Konfidenzbewertung und Unsicherheitsschätzung
- Führen Sie eine Quellenüberprüfung für kritische Ausgaben durch
- Herkunft und Namensnennung des Inhalts
- abel KI-generierte Inhalte deutlich
unbegrenzter Verbrauch
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Angriffsarten
- Missbrauch der PI-Rate: Übermäßige API-Aufrufe erschöpfen die Kontingente
- Ressourcenerschöpfung: Rechenressourcen werden ausgeschöpft
- Ost-Ausbeutung: Pay-per-Token-Missbrauch, der zu Anklagen führt
- Referenzangriffe: Extrahieren von Modellen durch übermäßige Abfragen
Angriffsbeispiele
Automatisierte Angriffe, die das gesamte API-Kontingent verbrauchenAxtlanger Eingabeaufforderungs-Spam, der zu einer Erschöpfung der Rechenleistung führtExtraktionsmodell durch Millionen von AbfragenEkursive Eingabeaufforderungsschleifen verbrauchen Ressourcen
Klagestrategien
- strenge Tarifbegrenzungen und Quoten einführen
- Grenzwerte für dd-Eingabe-/Ausgabe-Token
- Überwachen Sie Nutzungsmuster auf Anomalien
- Nutzen Sie Kostenkontrollen und Budgetwarnungen
- Wenden Sie Timeout-Kontrollen auf lang andauernde Vorgänge an
WASP-Test-Framework
Befolgen Sie diesen strukturierten Ansatz zum Testen jeder Schwachstelle:
. Aufklärung
- AP-Systemarchitektur und Datenfluss
- Eingabepunkte und API-Schnittstellen identifizieren
- Dokumentintegrierte Tools und Plugins
- Sehen Sie sich die Eingabeaufforderungen und die Konfiguration des Systems an
. Schwachstellenkartierung
- Prüfen Sie jede OWASP-Kategorie systematisch
- Angriffsfläche und Eintrittspunkte für Dokumente
- vorhandene Abwehrmechanismen identifizieren
- AP-Abhängigkeiten und Dienste von Drittanbietern
. Ausbeutung
- Führen Sie Proof-of-Concept-Angriffe durch
- Verwertbarkeit und Wirkung von Dokumenten
- Es verkettet mehrere Schwachstellen
- Bewerten Sie die Durchführbarkeit realer Angriffe
. Berichterstattung
- Priorisieren Sie die Ergebnisse nach Risikostufe
- Bereitstellung von Sanierungsempfehlungen
- Fügen Sie einen Proof-of-Concept-Code hinzu
- deuten auf Verbesserungen in der Defensive hin
Offizielle Ressourcen
- Offizielle Seite der WASP LLM Top 10 2025
- ownload OWASP LLM Top 10 2025 PDF
- WASP LLM-Sicherheitsprojekt
- WASP Agentic KI-Sicherheit
Quellen & Statistik
- WASP State of AI Security Report 2025 - 73% of organizations have critical AI vulnerabilities
- ybersecurity Schweiz – KI-Sicherheitsstatistik 2026 - 0+ kuratierte Statistiken
- rowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Arktrace Stand der KI-Cybersicherheit 2026 - Umfrage unter mehr als 1.500 Sicherheitsverantwortlichen
- BM X-Force Threat Intelligence Index 2026 - Ich-beschleunigte Angriffe