Yo hackeo
Recursos de seguridad
🔄 Updated August 2026

WASP Top 10 para aplicaciones agentes 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
CP CVE en 60 días (enero-febrero de 2026)
Investigación de seguridad)
36%
Los servidores CP carecen de autenticación
Laboratorios invariantes)
42,665
Servidores CP expuestos a Internet
Escaneos de seguridad)
🤖

Seguridad genética de IA

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Consulte nuestra Guía de seguridad de MCP →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Secuestro de gol de caballero

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Vectores de ataque
  • Inyección inmediata indirecta a través de documentos envenenados.
  • calendario/reunión invita a alterar las prioridades de los objetivos
  • Inyección de documentos AG para redirigir los objetivos del agente
  • Manipulación de persistencia de objetivos de sesión de Ross
Ejemplos del mundo real
  • Un correo electrónico delicioso cambia las prioridades de gasto de los agentes financieros.
  • Problema envenenado de GitHub/contenido de relaciones públicas inyectado en el contexto del agente
  • La reunión invita a cambiar sutilmente las jerarquías de tareas de los agentes.
Estrategias de litigación
  • Implementar cortafuegos rápidos para detectar la manipulación de objetivos.
  • alidar y desinfectar todo el contenido externo antes de procesarlo
  • se meta cumplimiento y monitoreo de límites
  • implementar la verificación de la cadena de pensamiento
ASI02

Mal uso y explotación del motor

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Vectores de ataque
  • Inyección de QL a través de herramientas de bases de datos.
  • Acceso al sistema de archivos para lectura/escritura no autorizada.
  • Abuso de PI a través de integraciones concedidas
  • Manipulación de parámetros útiles
Ejemplos del mundo real
  • Herramienta de ejecución de ode utilizada para ejecutar comandos maliciosos.
  • herramienta atabase explotada para la filtración de datos
  • herramienta del sistema de archivos utilizada para acceder a directorios confidenciales
Estrategias de litigación
  • Implementar estrictos registros de auditoría y autorización de uso de herramientas.
  • Validar todos los parámetros de la herramienta antes de la ejecución.
  • aplicar el mínimo privilegio a los permisos de la herramienta
  • se entornos de ejecución aislados
ASI03

Abuso de identidad y privilegios

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Vectores de ataque
  • delegación redencial sin alcance adecuado
  • Vieja confusión entre acciones humanas y de agentes.
  • Escalada de privilegios a través de acciones de agentes.
  • suplantación de identidad en sistemas multiagente
Ejemplos del mundo real
  • gent usando credenciales de desarrollador para cambios de producción
  • acciones gentiles que aparecen como humanas en los registros de auditoría
  • omisión del aislamiento de inquilinos finales a través de la identidad del agente
Estrategias de litigación
  • Implementar gestión de acceso e identidad específica del agente.
  • se tokens de corta duración con alcance limitado
  • Separe los permisos del agente de las credenciales humanas.
  • aplicar atribución en todos los registros de acciones de los agentes
ASI04

Vulnerabilidades genéticas de la cadena de suministro

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Vectores de ataque
  • deliciosas inyecciones de herramientas en los flujos de trabajo de los agentes
  • proveedores de herramientas o registros comprometidos
  • Definiciones de herramientas envenenadas con puertas traseras.
  • vulnerabilidades de ramework en capas de orquestación
Ejemplos del mundo real
  • Paquete rojoned npm/pypi en dependencias del agente
  • Delicioso servidor MCP con filtración de datos.
  • LangGraph comprometido o marco similar
Estrategias de litigación
  • verificar la integridad de la herramienta mediante firmas y sumas de verificación
  • mantener SBOM para todos los componentes del agente
  • ver registros confiables y verificar la procedencia de la herramienta
  • ¿Pueden existir dependencias para vulnerabilidades conocidas?
ASI05

Ejecución de código inesperada

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Vectores de ataque
  • Generación dinámica de código sin sandboxing adecuado.
  • inyección de comandos a través de llamadas generadas por agentes
  • Deserialización insegura en flujos de trabajo de agentes.
  • escritura de archivos arbitrarios a través de acciones del agente
Ejemplos del mundo real
  • gent generando y ejecutando consultas SQL maliciosas
  • Herramienta de interpretación de odas que ejecuta cargas útiles del atacante.
  • Comandos infernales inyectados en la salida del agente.
Estrategias de litigación
  • andbox todos los entornos de ejecución de código
  • Implementar una validación de entrada estricta para el código generado.
  • ver listas permitidas para operaciones permitidas
  • Aplicar límites de tiempo de espera y recursos a la ejecución.
ASI06

Envenenamiento de la memoria y del contexto

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Vectores de ataque
  • envenenamiento de la base de datos vectorial con incrustaciones maliciosas
  • Manipulación de recuperación AG para desviar el objetivo
  • Inyección de datos falsos en la memoria a largo plazo.
  • contaminación del contexto de la sesión de ross
Ejemplos del mundo real
  • Los documentos deliciosos obtuvieron una clasificación más alta en los resultados del RAG.
  • También información almacenada en la memoria del agente.
  • La inyección de ector DB cambia el comportamiento de recuperación
Estrategias de litigación
  • Validar y desinfectar todos los datos antes del almacenamiento en la memoria.
  • Implementar ranking de recuperación con señales de seguridad.
  • cifrado se para contenidos de memoria sensibles
  • Monitorear la memoria para modificaciones anómalas.
ASI07

Comunicación segura entre agentes

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Vectores de ataque
  • interceptación de mensajes en la comunicación del agente
  • Suplantación de agentes en sistemas multiagente.
  • manipulación de mensajes entre agentes
  • reconocimiento de autenticación entre agentes
Ejemplos del mundo real
  • Un agente que se hace pasar por otro para eludir los controles.
  • Un ataque intermedio entre las comunicaciones de los agentes.
  • ataques de repetición de mensajes en flujos de trabajo de agentes
Estrategias de litigación
  • Implementar TLS mutuo para las comunicaciones de los agentes.
  • se mensajes firmados entre agentes
  • autenticar las identidades de los agentes en todas las comunicaciones
  • Aplicar validación de mensajes y comprobaciones de integridad.
ASI08

Fallos en cascada

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Vectores de ataque
  • Un único punto de falla en la orquestación de agentes.
  • Manejo de errores al exponer datos confidenciales.
  • Mecanismos de respaldo que pasan por alto los controles de seguridad.
  • bucles de agentes ecursivos que consumen recursos
Ejemplos del mundo real
  • validación fallida que permite todas las solicitudes a través
  • Mensajes de error que exponen las indicaciones del sistema.
  • agente allback omitiendo los flujos de trabajo de aprobación
Estrategias de litigación
  • Implementar disyuntores para los componentes del agente.
  • Diseño de degradación elegante con seguridad preservada.
  • El manejo de errores de Alidate no expone datos confidenciales.
  • et límites de ejecución para evitar bucles infinitos
ASI09

Explotación de confianza entre agentes humanos

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Vectores de ataque
  • presentar información falsa como hechos confiables
  • manipular a los usuarios a través de resultados persuasivos
  • ocultar incertidumbre o errores
  • Explotar la excesiva dependencia humana de los resultados de los agentes.
Ejemplos del mundo real
  • caballero fabricando información con alta confianza
  • oda con fallos de seguridad presentados como seguros
  • Identificar limitaciones o errores de los usuarios.
Estrategias de litigación
  • Implementar la cuantificación y comunicación de la incertidumbre.
  • Requerir la aprobación humana para acciones de alto riesgo.
  • Agregar puntuaciones de confianza a los resultados de los agentes.
  • educar a los usuarios sobre las limitaciones del agente
ASI10

agentes ogue

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Vectores de ataque
  • tareas continuas de gent después de que expire la autorización
  • Generación o replicación de agentes no autorizados.
  • acciones gentiles que persisten en las sesiones de usuario
  • escalada de caballero a funciones de nivel de administrador
Ejemplos del mundo real
  • El agente de reconocimiento continúa después del cierre de sesión del usuario.
  • agente no autorizado que accede a otros datos del usuario
  • caballero manteniendo el acceso después de completar la tarea
Estrategias de litigación
  • implementar la gestión del ciclo de vida de la sesión
  • hacer cumplir la caducidad y limpieza de la tarea
  • Monitor de generación de agentes no autorizados.
  • aplicar condiciones estrictas de terminación

Modelo de seguridad del protocolo de contexto (MCP)

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

Riesgos de seguridad de CP

  • Servidores MCP no confiables con capacidades maliciosas
  • Exfiltración de datos a través del acceso a la herramienta MCP
  • definición de envenenamiento
  • Permisos excesivos otorgados a los servidores MCP.

Mejores prácticas de seguridad de CP

  • verificar la autenticidad y procedencia del servidor MCP
  • Aplicar el privilegio mínimo a los permisos de la herramienta MCP
  • Auditar todas las comunicaciones del servidor MCP
  • se aislamiento de red para servidores MCP

Arquitectura de seguridad genética

ayer 1: Validación de entrada

  • Rompe firewalls para la detección de secuestro de objetivos.
  • Sanitización de la entrada para prevenir la inyección.
  • comió limitando para prevenir el abuso de recursos
  • filtrado de contenido para datos externos

ayer 2: Agente Sandbox

  • entornos de ejecución aislados
  • Límites de recursos (CPU, memoria, red)
  • segmentación de redes
  • ejecución de herramientas ontainerizadas

ayer 3: Autorización de herramienta

  • alcance de permisos integral
  • flujos de trabajo de aprobación de uso útil
  • Registro de auditoría de todas las invocaciones de herramientas.
  • acceso a herramientas por tiempo limitado

ayer 4: Monitoreo y Respuesta

  • monitoreo del comportamiento del agente en tiempo real
  • detección de anomalías para acciones de agentes
  • respuesta automatizada a amenazas
  • pistas de auditoría completas
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.