OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Ενημέρωση κρίσιμου κινδύνου
Το Prompt Injection παραμένει η #1 ευπάθεια. Δείτε τον ολοκληρωμένο Οδηγό μας Prompt Injection →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Μηχανικοί DevOps
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Τύποι επίθεσης
- Άμεση έγχυση: Κακόβουλος χρήστης ζητά από κακόβουλο χρήστη που παρακάμπτει τις οδηγίες συμβάντος μέσων συστήματος
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Context Manipulation: Εκμετάλλευση του περιβάλλοντος συνομιλίας για αλλαγή της συμπεριφοράς
- Jailbreak Attacks: Παράκαμψη φίλτρων ασφαλείας μέσω δημιουργικής προτροπής
Παραδείγματα επίθεσης
Ignore previous instructions and...Κείμενο χωρίς ενσωμάτωση χωρίς ενσωματωμένο χαρακτήραΠροώθηση έγχυσης μέσω αποθηκευμένων XSS σε περιεχόμενο ιστούDAN (Do Anything Now) style jailbreaks
Στρατηγικές μετριασμού
- Εφαρμογή αυστηρής επικύρωσης εισόδου και απολύμανσης
- Βαθιά γνώση προϊόντος, συνεχής δοκιμή
- Εφαρμόστε φιλτράρισμα εξόδου πριν από την εμφάνιση των αποτελεσμάτων
- Παρακολούθηση μοτίβων έγχυσης στα αρχεία καταγραφής
- Εφαρμογή άμυνας σε βάθος με πολλαπλά επίπεδα ασφάλειας
Αποκάλυψη ευαίσθητων πληροφοριών
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Τύποι επίθεσης
- Εξαγωγή δεδομένων εκπαίδευσης: Ανάκτηση ευαίσθητων δεδομένων πυρκαγιάς από το μοντέλο LL|M| στιβαρότητα έναντι των αντίπαλων παραδειγμάτων
- Εκπ. όλες τις ενεργές συνεδρίες
- Έκθεση κλειδιού/διαπιστευτηρίων API: Αποκάλυψη μυστικών στις απαντήσεις
- Αποκάλυψη επιχειρησιακής λογικής: Αποκάλυψη αποκλειστικών αλγορίθμων ή διαδικασιών
Παραδείγματα επίθεσης
Εξαγωγή διευθύνσεων ηλεκτρονικού ταχυδρομείου μέσω συγκεκριμένων μηνυμάτωνΑποκάλυψη διαπιστευτηρίων SQL σε μηνύματα σφάλματοςΑποκάλυψη PII πελάτη από δεδομένα εκπαίδευσηςΈκθεση εσωτερικών μηνυμάτων συστήματος
Στρατηγικές μετριασμού
- Εφαρμογή ισχυρού φιλτραρίσματος εισόδου/εξόδου
- Επιβολή αγωγών εξυγίανσης δεδομένων
- Εφαρμόστε πολιτικές εξαίρεσης χρήστη για τη χρήση δεδομένων
- Επαληθευμένα αντίγραφα ασφαλείας με δοκιμασμένες διαδικασίες αποκατάστασης
- Περιορισμός της άμεσης πρόσβασης και ορατότητας του συστήματος| chatbots
Ερωτικά σημεία εφοδιαστικής αλυσίδας
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Τύποι επίθεσης
- Παραβίαση μοντέλου: Παραβιασμένα προεκπαιδευμένα μοντέλα
- Ερωτικά σημεία εξάρτησης PyPI/npm: Μη ασφαλείς βιβλιοθήκες
- Κακόβουλα δεδομένα μικρορύθμισης: Δηλητηριασμένα σύνολα δεδομένων εκπαίδευσης
- Παρόχοι API σε κίνδυνο: Μη αξιόπιστες υπηρεσίες LLM|παραμετροποίησης|Επανεξέταση εργασίας| ευπάθεια
Παραδείγματα επίθεσης
Βάρη μοντέλου παρασκηνίου από μη αξιόπιστες τιμές αντικειμενικής αφαίρεσης σε αντικειμενική πηγή||Εκτέλεση ευάλωτης βιβλιοθήκης μετασχηματιστήΔηλητηριασμένα δεδομένα εκπαίδευσης με κρυφούς κανόνες ενεργοποίησηςΠαρασφαλμένη αποθήκευση εγγράφων RAG
Στρατηγικές μετριασμού
- Επαλήθευση της ακεραιότητας του μοντέλου μέσω αθροισμάτων ελέγχου και υπογραφών
- Διατήρηση SBOM (Λογισμικό Bill of Materials)
- Χρησιμοποιήστε αξιόπιστους κόμβους μοντέλων και επαληθεύστε την προέλευση
- Σάρωση εξαρτήσεων για γνωστά τρωτά σημεία
- Εφαρμογή διαχείρισης κύκλου ζωής μοντέλου
Δηλητηρίαση δεδομένων και μοντέλων
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Τύποι επίθεσης
- Δηλητηρίαση δεδομένων εκπαίδευσης: Καταστροφή δεδομένων εκπαίδευσης μοντέλων
- Δηλητηρίαση λεπτομερούς ρύθμισης: Έγχυση θυρών μέσω μικρορύθμισης
- Δηλητηρίαση RAG εκ νέου κατάχρηση βάσης|Επιχείρηση | ενσωματώσεις
- Ενσωμάτωση χειραγώγησης: Καταστροφή διανυσματικών βάσεων δεδομένων
Παραδείγματα επίθεσης
Εισαγωγή μεροληπτικών παραδειγμάτων για αλλαγή της συμπεριφοράς του μοντέλουΔημιουργία ενεργοποιήσεων οπισθόπορτας στα δεδομένα εκπαίδευσηςΔηλητηρίαση δημόσιων συνόλων δεδομένων που χρησιμοποιούνται για εκπαίδευσηΕισαγωγή ψευδών πληροφοριών σε έγγραφα RAG
Στρατηγικές μετριασμού
- Επαλήθευση προέλευσης δεδομένων και ακεραιότητας της αλυσίδας εφοδιασμού
- Εφαρμογή επικύρωσης δεδομένων και εντοπισμού ανωμαλιών
- Χρησιμοποιήστε αγωγούς απολύμανσης δεδομένων
- Εφαρμόστε ισχυρές δικλείδες ασφαλείας
- Παρακολούθηση για μετατόπιση συμπεριφοράς μοντέλου
Λανθασμένος χειρισμός αποτελεσμάτων
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Τύποι επίθεσης
- Η ταχεία υιοθέτηση χωρίς έλεγχο ασφαλείας δημιουργεί τεράστια επιφάνεια επίθεσης
- SQL Injection: Κακόβουλα ερωτήματα που δημιουργούνται από το LLM
- Ενοχοποίηση εντολών: LLM που δημιουργεί μη ασφαλείς εντολές συστήματος
- Διάβαση διαδρομής: LLM αποκάλυψη ή πρόσβαση σε μη εξουσιοδοτημένες διαδρομές
Παραδείγματα επίθεσης
LLM που δημιουργεί JavaScript που εκτελείται στο πρόγραμμα περιήγησηςΜοντέλο που εξάγει κακόβουλα ερωτήματα SQLΔημιουργία κώδικα συμπεριλαμβανομένων μη ασφαλών κλήσεων συστήματοςFile path disclosure in responses
Στρατηγικές μετριασμού
- Εφαρμογή επικύρωσης και απολύμανσης εξόδου
- Χρησιμοποιήστε φιλτράρισμα περιεχομένου με επίγνωση του περιβάλλοντος
- Εφαρμογή των ίδιων ελέγχων ασφαλείας με τις εισόδους χρήστη
- Έξοδοι Sandbox LLM πριν από τη μεταγενέστερη χρήση
- Ενεργοποίηση ασφαλών λειτουργιών κωδικοποίησης στη δημιουργία κώδικα
Υπερβολική πρακτορεία
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Τύποι επίθεσης
- πρακτική
- Αυτόνομη ενέργεια: Εκτέλεση ενέργειας βάσει ανθρώπινης|Επίθεσης|
- Κατάχρηση εργαλείων: Εκμετάλλευση ενσωματωμένων εξωτερικών εργαλείων
- Chain-of-Thought Manipulation: Αλλαγή διαδικασιών συλλογισμού
Παραδείγματα επίθεσης
LLM με πρόσβαση στο API διαχειριστή που εκτελεί μη εξουσιοδοτημένες αλλαγέςΑυτόματη εκτέλεση μοτίβο οικονομικών συναλλαγών οριοθέτηση||Διαγραφή πόρων χωρίς επιβεβαίωσηMani
Στρατηγικές μετριασμού
- Εφαρμογή ελέγχων πρόσβασης ελάχιστων προνομίων
- Απαίτηση ανθρώπινης λειτουργίας για κρίσιμες ενέργειες
- Εφαρμογή περιορισμού ρυθμού σε ευαίσθητες λειτουργίες
- Καταγραφή και παρακολούθηση όλων των αυτόνομων ενεργειών
- Χρήση περιορισμών εύρους για την πρόσβαση στο εργαλείο
Διαρροή προτροπής συστήματος
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Τύποι επίθεσης
- Άμεση εξαγωγή εντολών: Μηχανική κοινωνικής δικτύωσης για την αποκάλυψη μηνυμάτων
- Υπερχείλιση περιβάλλοντος: Τεχνικές υπερχείλισης για την έκθεση μηνυμάτων συστήματος
- Αξιοποίηση ρόλων: Τροποποιήστε το LLM σε αποκαλυπτικές οδηγίες
- Διαρροή αρχείου καταγραφής: Έκθεση προτροπών σε αρχεία καταγραφής ή σφάλματα
Παραδείγματα επίθεσης
Ζητείται από την LLM να επαναλάβει το "προηγούμενο κείμενο" για να εξαγάγει το μήνυμα του συστήματος δεδομέναΧρήση υπερχείλισης παραθύρου περιβάλλοντος για παράκαμψη της ανάλυσης εντολώνΠροτροπή εισαγωγής για παράκαμψη του ρόλου συστήματοςΕύρεση προτροπών στα αρχεία καταγραφής εφαρμογών
Στρατηγικές μετριασμού
- Συσκοτίστε τα μηνύματα συστήματος όπου είναι δυνατόν
- Εφαρμογή τεχνικών άμεσης απομόνωσης
- Χρησιμοποιήστε ξεχωριστή επεξεργασία για ευαίσθητες οδηγίες
- Παρακολούθηση για έγκαιρες προσπάθειες εξαγωγής
- Εφαρμόστε αυστηρό φιλτράρισμα αρχείων καταγραφής
Αδυναμίες διανύσματος και ενσωμάτωσης
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Τύποι επίθεσης
- Έγχυση RAG: Κακόβουλο περιεχόμενο σε ανακτημένα έγγραφα
- Συμβιβασμός του διανυσματικού DB: Επίθεση σε διανυσματικό χώρο αποθήκευσης
- Ενσωμάτωση εξαγωγής: κλοπή embedding embedding|Επίθεση embedding χειραγώγηση
- Χειρισμός περιβάλλοντος: Καταστροφικά αποτελέσματα ανάκτησης
Παραδείγματα επίθεσης
Δηλητηριασμένα έγγραφα που ανακτώνται ως κορυφαία αποτελέσματαΜη εξουσιοδοτημένη πρόσβαση διανυσματικών βάσεων δεδομένωνΕξαγωγή δεδομένων εκπαίδευσης από ενσωματώσειςμέσω LLM Output: δέσμες ενεργειών μεταξύ τοποθεσιών από αποκρίσεις μοντέλου
Στρατηγικές μετριασμού
- Authentication Config
- Εφαρμογή διανυσματικών ελέγχων πρόσβασης στη βάση δεδομένων
- Χρησιμοποιήστε κρυπτογράφηση ενσωμάτωσης όπου είναι διαθέσιμη
- Εφαρμογή ανακατάταξης με φίλτρα ασφαλείας
- Παρακολούθηση ανάκτησης για ανωμαλίες
Παραπληροφόρηση
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Τύποι επίθεσης
- Εκμετάλλευση πρόσβασης στο σύστημα αρχείων
- Deloitte AI Governance Survey 2025
- Ενίσχυση προκατάληψης: Ενίσχυση υπαρχουσών προκαταλήψεων
- Χειρισμός: Σκόπιμα παραπλανητικά αποτελέσματα
Παραδείγματα επίθεσης
Αναφορά ανύπαρκτων ερευνητικών εγγράφωνΠαροχή εσφαλμένων ιατρικών συμβουλώνΥβριδικόΔημιουργία ψεύτικων ειδήσεων ή κριτικών
Στρατηγικές μετριασμού
- Εφαρμογή αγωγών ελέγχου δεδομένων
- Χρησιμοποιήστε βαθμολογία εμπιστοσύνης και εκτίμηση αβεβαιότητας
- Εφαρμογή επαλήθευσης πηγής για κρίσιμες εξόδους
- Μη εξουσιοδοτημένες κλήσεις API
- Ετικέτα σε περιεχόμενο που δημιουργείται από τεχνητή νοημοσύνη με σαφήνεια
Απεριόριστη κατανάλωση
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Τύποι επίθεσης
- Κατάχρηση ποσοστού API: Υπερβολικές κλήσεις API εξαντλητικά όρια
- Εξαγωγή πόρων μεγ. Μάρτιος 2026
- Εκμετάλλευση κόστους: Κατάχρηση πληρωμής ανά διακριτικό που οδηγεί σε χρεώσεις
- Επιθέσεις συμπερασμάτων: Εξαγωγή μοντέλου μέσω υπερβολικών ερωτημάτων
Παραδείγματα επίθεσης
Αυτοματοποιημένη διαδικασία επιθέσεων για ολόκληρη τη διαδικασία κατανάλωσης | ανταπόκριση σε συμβάντα ασφαλείας τεχνητής νοημοσύνης, συμπεριλαμβανομένων παραβιάσεων LLM, παραβίασης πρακτόρων και άμεσης έγχυσης - Ενημερώθηκε τον Μάρτιο του 2026Max-length prompt spam causing compute exhaustionΕξαγωγή μοντέλου μέσω εκατομμυρίων ερωτημάτωνΑναδρομικοί βρόχοι εντολών που καταναλώνουν πόρους
Στρατηγικές μετριασμού
- Αρχιτεκτονική συστήματος χαρτών και ροή δεδομένων
- Add input/output token limits
- Παρακολούθηση μοτίβων χρήσης για ανωμαλίες
- Χρησιμοποιήστε ελέγχους κόστους και ειδοποιήσεις προϋπολογισμού
- Εφαρμογή ελέγχων χρονικού ορίου λήξης σε μακροχρόνιες λειτουργίες
Πλαίσιο δοκιμών OWASP
Ακολουθήστε αυτήν τη δομημένη προσέγγιση για τη δοκιμή κάθε ευπάθειας:
1. Reconnaissance
- Αρχιτεκτονική συστήματος χάρτη και ροή δεδομένων
- Προσδιορισμός σημείων εισόδου και διεπαφές API
- Ενσωματωμένα εργαλεία και προσθήκες βιβλίου για την αναγνώριση εγγράφων | LLM Breach Response & Forensics
- Ελέγξτε τις προτροπές συστήματος και τις ρυθμίσεις παραμέτρων
2. Αντιστοίχιση ευπάθειας
- Δοκιμάστε συστηματικά κάθε κατηγορία OWASP
- Επιφάνεια επίθεσης εγγράφων και σημεία εισόδου
- Προσδιορισμός λογικών μηχανισμών άμυνας πριν από το δημόσιο δίσκο
- Εξαρτήσεις χάρτη και υπηρεσίες τρίτων
3. Εκμετάλλευση
- Διεξαγωγή επιθέσεων απόδειξης της ιδέας
- Εκμεταλλευσιμότητα και αντίκτυπο εγγράφων
- Δημιουργία προκατειλημμένων προτάσεων πρόσληψης
- Αξιολόγηση σκοπιμότητας επίθεσης σε πραγματικό κόσμο
4. Αναφορά
- Προσ και διεπαφές
- Ενημερώθηκε: Φεβρουάριος 2026
- Αποτυχημένες προσπάθειες ελέγχου ταυτότητας
- Προτείνετε αμυντικές βελτιώσεις
Τμηματοποίηση δικτύου
- Επίσημη σελίδα OWASP LLM Top 10 2025
- Λήψη του OWASP LLM Top 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
Πηγές και στατιστικά στοιχεία για δοκιμές βάσεων δεδομένων ασφαλείας
- Έκθεση ασφαλείας κατάστασης τεχνητής νοημοσύνης OWASP 2025 - 73% of organizations have critical AI vulnerabilities
- Cybersecurity Switzerland - AI Security Statistics 2026 - 40+ επιμελημένα στατιστικά
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Έρευνα 1.500+ ηγετών ασφαλείας
- IBM X-Force Threat Intelligence Index 2026 - Επιθέσεις με επιτάχυνση της τεχνητής νοημοσύνης