Ich hacke
I Sicherheitsressourcen

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
I-Bereitstellungen weisen kritische Schwachstellen auf
OWASP-Stand der KI-Sicherheit, 2025)
41%
Enterprise AI verfügt über nicht authentifizierte APIs
CodeWall-Forschung, 2025)
Virtually 100%
Rompt-Injection kann in LLM-Bereitstellungen ausgenutzt werden
OWASP LLM Top 10, 2025)
⚠

kritisches Risikobewusstsein

Rompt-Injection bleibt die Schwachstelle Nr. 1. Lesen Sie unseren umfassenden Prompt-Injection-Leitfaden →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

rompt Injektion

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Angriffsarten
  • Direkte Injektion: Böswillige Benutzeraufforderungen, die Systemanweisungen außer Kraft setzen
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Ontext-Manipulation: Ausnutzen des Gesprächskontexts, um das Verhalten zu ändern
  • Ailbreak-Angriffe: Umgehen von Sicherheitsfiltern durch kreative Aufforderung
Angriffsbeispiele
  • Ignore previous instructions and...
  • ext eingebettet in unsichtbare Unicode-Zeichen
  • Rompt-Injektion über gespeichertes XSS in Webinhalten
  • DAN (Do Anything Now) style jailbreaks
Klagestrategien
  • Implementieren Sie eine strenge Eingabevalidierung und -bereinigung
  • se Privilegientrennung zwischen Benutzereingaben und Systemaufforderungen
  • Wenden Sie die Ausgabefilterung an, bevor Sie Ergebnisse anzeigen
  • Monitor für Injektionsmuster in Protokollen
  • Implementieren Sie eine tiefgreifende Verteidigung mit mehreren Sicherheitsebenen
LLM02

Offenlegung sensibler Informationen

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Angriffsarten
  • raining Datenextraktion: Wiederherstellung sensibler Daten aus dem Modellspeicher
  • II Leakage: Offenlegung persönlich identifizierbarer Informationen
  • PI Key/Credential Exposure: Geheimnisse in Antworten enthüllen
  • Usiness Logic Disclosure: Offenlegung proprietärer Algorithmen oder Prozesse
Angriffsbeispiele
  • Extrahieren von E-Mail-Adressen durch spezifische Eingabeaufforderungen
  • Verschleierung von SQL-Anmeldeinformationen in Fehlermeldungen
  • schließt Kunden-PII aus Trainingsdaten
  • Ausgeben interner Systemaufforderungen
Klagestrategien
  • Implementieren Sie eine robuste Eingabe-/Ausgabefilterung
  • Nforce-Pipelines zur Datenbereinigung
  • Wenden Sie Benutzer-Opt-out-Richtlinien für die Datennutzung an
  • se differenzielle Datenschutztechniken
  • Beschränken Sie den sofortigen Zugriff und die Sichtbarkeit des Systems
LLM03

Schwachstellen in der Lieferkette

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Angriffsarten
  • odel-Manipulation: Kompromittierte vorab trainierte Modelle
  • yPI/npm-Abhängigkeitsschwachstellen: Unsichere Bibliotheken
  • alicious Feinabstimmungsdaten: Vergiftete Trainingsdatensätze
  • Kompromittierte API-Anbieter: Nicht vertrauenswürdige LLM-Dienste
Angriffsbeispiele
  • Gepanzerte Modellgewichte aus nicht vertrauenswürdiger Quelle
  • Verwundbare Ausnutzung der Transformer-Bibliothek
  • Vergiftete Trainingsdaten mit versteckten Auslösern
  • Kompromittierter RAG-Dokumentenspeicher
Klagestrategien
  • Überprüfen Sie die Modellintegrität durch Prüfsummen und Signaturen
  • aintain SBOM (Software Bill of Materials)
  • Suchen Sie nach vertrauenswürdigen Modell-Hubs und überprüfen Sie die Herkunft
  • kann Abhängigkeiten für bekannte Schwachstellen aufweisen
  • Implementieren Sie das Lebenszyklusmanagement des Modells
LLM04

ata und Modelvergiftung

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Angriffsarten
  • raining Data Poisoning: Beschädigte Modelltrainingsdaten
  • Ine-Tuning-Vergiftung: Einschleusen von Hintertüren durch Feintuning
  • AG-Vergiftung: Kontaminierende Retrieval-Wissensdatenbanken
  • mbedding-Manipulation: Beschädigte Vektordatenbanken
Angriffsbeispiele
  • Einfügen voreingenommener Beispiele, um das Modellverhalten zu ändern
  • Erkennen von Backdoor-Triggern in Trainingsdaten
  • Vergiftung öffentlicher Datensätze, die für das Training verwendet werden
  • Das Einfügen falscher Informationen in RAG-Dokumente
Klagestrategien
  • Überprüfen Sie die Datenherkunft und die Integrität der Lieferkette
  • Implementieren Sie die Datenvalidierung und Anomalieerkennung
  • se Datenbereinigungspipelines
  • Setzen Sie robuste Feinabstimmungsmaßnahmen ein
  • Monitor für Modellverhaltensdrift
LLM05

Falsche Ausgabeverarbeitung

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Angriffsarten
  • SS über LLM-Ausgabe: Cross-Site-Scripting aus Modellantworten
  • QL-Injection: Schädliche Abfragen, die von LLM generiert werden
  • Befehlsinjektion: LLM generiert unsichere Systembefehle
  • ath Traversal: LLM enthüllt oder greift auf nicht autorisierte Pfade zu
Angriffsbeispiele
  • LM generiert JavaScript, das im Browser ausgeführt wird
  • odel gibt bösartige SQL-Abfragen aus
  • Ode-Generierung einschließlich unsicherer Systemaufrufe
  • Offenlegung des Dateipfads in Antworten
Klagestrategien
  • Implementierung der Ausgabevalidierung und -bereinigung
  • se kontextbezogene Inhaltsfilterung
  • Wenden Sie dieselben Sicherheitskontrollen an wie Benutzereingaben
  • andbox LLM-Ausgaben vor der nachgelagerten Verwendung
  • Aktivieren Sie sichere Codierungsmodi bei der Codegenerierung
LLM06

Übermäßige Agentur

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Angriffsarten
  • Unbegrenzter Funktionszugriff: Übermäßige API-Berechtigungen
  • Autonomes Handeln: Ausführen von Handlungen ohne menschliche Zustimmung
  • ool-Missbrauch: Ausnutzung integrierter externer Tools
  • Gedankenhain-Manipulation: Denkprozesse verändern
Angriffsbeispiele
  • LM mit Admin-API-Zugriff, der nicht autorisierte Änderungen durchführt
  • Finanztransaktionen automatisch ausführen
  • Ressourcen ohne Bestätigung löschen
  • Manipulation von Nutzerdaten ohne Einwilligung
Klagestrategien
  • Implementieren Sie Zugriffskontrollen mit den geringsten Rechten
  • erfordern einen Human-in-the-Loop für kritische Aktionen
  • Wenden Sie eine Geschwindigkeitsbegrenzung auf sensible Vorgänge an
  • og und überwachen alle autonomen Aktionen
  • Sehen Sie sich die Einschränkungen des Werkzeugzugriffs an
LLM07

Sofortige Systemleckage

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Angriffsarten
  • Direkte Eingabeaufforderungsextraktion: Social Engineering zur Offenlegung von Eingabeaufforderungen
  • Ontext-Überlauf: Überlauftechniken zur Offenlegung von Systemmeldungen
  • Alte Spielausbeutung: Bringen Sie LLM dazu, Anweisungen preiszugeben
  • und Leakage: Offenlegung von Eingabeaufforderungen in Protokollen oder Fehlern
Angriffsbeispiele
  • Bitten Sie LLM, den „vorherigen Text“ zu wiederholen, um die Systemaufforderung zu extrahieren
  • singen Sie einen Kontextfensterüberlauf, um das Parsen von Anweisungen zu umgehen
  • Rompt-Injektion, um die Systemrolle zu überschreiben
  • Eingabeaufforderungen in Anwendungsprotokollen identifizieren
Klagestrategien
  • Bfuscate-Systemaufforderungen, sofern möglich
  • Implementieren Sie zeitnahe Isolationstechniken
  • Für sensible Anweisungen ist eine separate Verarbeitung vorgesehen
  • Monitor für zeitnahe Extraktionsversuche
  • Wenden Sie eine strenge Protokollfilterung an
LLM08

ektor und Einbettung von Schwächen

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Angriffsarten
  • AG-Injection: Schädlicher Inhalt in abgerufenen Dokumenten
  • ector DB-Kompromittierung: Angriff auf den Vektorspeicher
  • mbedding-Extraktion: Einbettungsdarstellungen stehlen
  • Ontext-Manipulation: Verfälschende Abrufergebnisse
Angriffsbeispiele
  • Verschmutzte Dokumente werden als Top-Ergebnisse abgerufen
  • Unbefugter Zugriff auf die ector-Datenbank
  • Extrahieren von Trainingsdaten aus Einbettungen
  • Abrufmanipulation durch Einbettungsangriffe
Klagestrategien
  • Validieren und bereinigen Sie alle RAG-Eingabedokumente
  • Implementieren Sie Zugriffskontrollen für Vektordatenbanken
  • Wir integrieren die Verschlüsselung, sofern verfügbar
  • Reranking mit Sicherheitsfiltern anwenden
  • Monitorabfrage für Anomalien
LLM09

istInformation

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Angriffsarten
  • Anspielungen: Selbstbewusste, aber falsche Ausgaben
  • tatsächliche Fehler: Falsche Informationen, die als Tatsachen dargestellt werden
  • ias-Verstärkung: Verstärkung bestehender Vorurteile
  • Manipulation: Absichtlich irreführende Ausgaben
Angriffsbeispiele
  • Auflisten nicht vorhandener Forschungsarbeiten
  • Bereitstellung falscher medizinischer Ratschläge
  • Generieren voreingenommener Einstellungsempfehlungen
  • Fake News oder Rezensionen rezitieren
Klagestrategien
  • Implementierung von Pipelines zur Faktenprüfung
  • se Konfidenzbewertung und Unsicherheitsschätzung
  • Führen Sie eine Quellenüberprüfung für kritische Ausgaben durch
  • Herkunft und Namensnennung des Inhalts
  • abel KI-generierte Inhalte deutlich
LLM10

unbegrenzter Verbrauch

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Angriffsarten
  • Missbrauch der PI-Rate: Übermäßige API-Aufrufe erschöpfen die Kontingente
  • Ressourcenerschöpfung: Rechenressourcen werden ausgeschöpft
  • Ost-Ausbeutung: Pay-per-Token-Missbrauch, der zu Anklagen führt
  • Referenzangriffe: Extrahieren von Modellen durch übermäßige Abfragen
Angriffsbeispiele
  • Automatisierte Angriffe, die das gesamte API-Kontingent verbrauchen
  • Axtlanger Eingabeaufforderungs-Spam, der zu einer Erschöpfung der Rechenleistung führt
  • Extraktionsmodell durch Millionen von Abfragen
  • Ekursive Eingabeaufforderungsschleifen verbrauchen Ressourcen
Klagestrategien
  • strenge Tarifbegrenzungen und Quoten einführen
  • Grenzwerte für dd-Eingabe-/Ausgabe-Token
  • Überwachen Sie Nutzungsmuster auf Anomalien
  • Nutzen Sie Kostenkontrollen und Budgetwarnungen
  • Wenden Sie Timeout-Kontrollen auf lang andauernde Vorgänge an

WASP-Test-Framework

Befolgen Sie diesen strukturierten Ansatz zum Testen jeder Schwachstelle:

. Aufklärung

  • AP-Systemarchitektur und Datenfluss
  • Eingabepunkte und API-Schnittstellen identifizieren
  • Dokumentintegrierte Tools und Plugins
  • Sehen Sie sich die Eingabeaufforderungen und die Konfiguration des Systems an

. Schwachstellenkartierung

  • Prüfen Sie jede OWASP-Kategorie systematisch
  • Angriffsfläche und Eintrittspunkte für Dokumente
  • vorhandene Abwehrmechanismen identifizieren
  • AP-Abhängigkeiten und Dienste von Drittanbietern

. Ausbeutung

  • Führen Sie Proof-of-Concept-Angriffe durch
  • Verwertbarkeit und Wirkung von Dokumenten
  • Es verkettet mehrere Schwachstellen
  • Bewerten Sie die Durchführbarkeit realer Angriffe

. Berichterstattung

  • Priorisieren Sie die Ergebnisse nach Risikostufe
  • Bereitstellung von Sanierungsempfehlungen
  • Fügen Sie einen Proof-of-Concept-Code hinzu
  • deuten auf Verbesserungen in der Defensive hin

Offizielle Ressourcen

Quellen & Statistik

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.