WASP Top 10 para aplicaciones agentes 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Seguridad genética de IA
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Consulte nuestra Guía de seguridad de MCP →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Secuestro de gol de caballero
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Vectores de ataque
- Inyección inmediata indirecta a través de documentos envenenados.
- calendario/reunión invita a alterar las prioridades de los objetivos
- Inyección de documentos AG para redirigir los objetivos del agente
- Manipulación de persistencia de objetivos de sesión de Ross
Ejemplos del mundo real
- Un correo electrónico delicioso cambia las prioridades de gasto de los agentes financieros.
- Problema envenenado de GitHub/contenido de relaciones públicas inyectado en el contexto del agente
- La reunión invita a cambiar sutilmente las jerarquías de tareas de los agentes.
Estrategias de litigación
- Implementar cortafuegos rápidos para detectar la manipulación de objetivos.
- alidar y desinfectar todo el contenido externo antes de procesarlo
- se meta cumplimiento y monitoreo de límites
- implementar la verificación de la cadena de pensamiento
Mal uso y explotación del motor
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Vectores de ataque
- Inyección de QL a través de herramientas de bases de datos.
- Acceso al sistema de archivos para lectura/escritura no autorizada.
- Abuso de PI a través de integraciones concedidas
- Manipulación de parámetros útiles
Ejemplos del mundo real
- Herramienta de ejecución de ode utilizada para ejecutar comandos maliciosos.
- herramienta atabase explotada para la filtración de datos
- herramienta del sistema de archivos utilizada para acceder a directorios confidenciales
Estrategias de litigación
- Implementar estrictos registros de auditoría y autorización de uso de herramientas.
- Validar todos los parámetros de la herramienta antes de la ejecución.
- aplicar el mínimo privilegio a los permisos de la herramienta
- se entornos de ejecución aislados
Abuso de identidad y privilegios
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Vectores de ataque
- delegación redencial sin alcance adecuado
- Vieja confusión entre acciones humanas y de agentes.
- Escalada de privilegios a través de acciones de agentes.
- suplantación de identidad en sistemas multiagente
Ejemplos del mundo real
- gent usando credenciales de desarrollador para cambios de producción
- acciones gentiles que aparecen como humanas en los registros de auditoría
- omisión del aislamiento de inquilinos finales a través de la identidad del agente
Estrategias de litigación
- Implementar gestión de acceso e identidad específica del agente.
- se tokens de corta duración con alcance limitado
- Separe los permisos del agente de las credenciales humanas.
- aplicar atribución en todos los registros de acciones de los agentes
Vulnerabilidades genéticas de la cadena de suministro
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Vectores de ataque
- deliciosas inyecciones de herramientas en los flujos de trabajo de los agentes
- proveedores de herramientas o registros comprometidos
- Definiciones de herramientas envenenadas con puertas traseras.
- vulnerabilidades de ramework en capas de orquestación
Ejemplos del mundo real
- Paquete rojoned npm/pypi en dependencias del agente
- Delicioso servidor MCP con filtración de datos.
- LangGraph comprometido o marco similar
Estrategias de litigación
- verificar la integridad de la herramienta mediante firmas y sumas de verificación
- mantener SBOM para todos los componentes del agente
- ver registros confiables y verificar la procedencia de la herramienta
- ¿Pueden existir dependencias para vulnerabilidades conocidas?
Ejecución de código inesperada
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Vectores de ataque
- Generación dinámica de código sin sandboxing adecuado.
- inyección de comandos a través de llamadas generadas por agentes
- Deserialización insegura en flujos de trabajo de agentes.
- escritura de archivos arbitrarios a través de acciones del agente
Ejemplos del mundo real
- gent generando y ejecutando consultas SQL maliciosas
- Herramienta de interpretación de odas que ejecuta cargas útiles del atacante.
- Comandos infernales inyectados en la salida del agente.
Estrategias de litigación
- andbox todos los entornos de ejecución de código
- Implementar una validación de entrada estricta para el código generado.
- ver listas permitidas para operaciones permitidas
- Aplicar límites de tiempo de espera y recursos a la ejecución.
Envenenamiento de la memoria y del contexto
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Vectores de ataque
- envenenamiento de la base de datos vectorial con incrustaciones maliciosas
- Manipulación de recuperación AG para desviar el objetivo
- Inyección de datos falsos en la memoria a largo plazo.
- contaminación del contexto de la sesión de ross
Ejemplos del mundo real
- Los documentos deliciosos obtuvieron una clasificación más alta en los resultados del RAG.
- También información almacenada en la memoria del agente.
- La inyección de ector DB cambia el comportamiento de recuperación
Estrategias de litigación
- Validar y desinfectar todos los datos antes del almacenamiento en la memoria.
- Implementar ranking de recuperación con señales de seguridad.
- cifrado se para contenidos de memoria sensibles
- Monitorear la memoria para modificaciones anómalas.
Comunicación segura entre agentes
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Vectores de ataque
- interceptación de mensajes en la comunicación del agente
- Suplantación de agentes en sistemas multiagente.
- manipulación de mensajes entre agentes
- reconocimiento de autenticación entre agentes
Ejemplos del mundo real
- Un agente que se hace pasar por otro para eludir los controles.
- Un ataque intermedio entre las comunicaciones de los agentes.
- ataques de repetición de mensajes en flujos de trabajo de agentes
Estrategias de litigación
- Implementar TLS mutuo para las comunicaciones de los agentes.
- se mensajes firmados entre agentes
- autenticar las identidades de los agentes en todas las comunicaciones
- Aplicar validación de mensajes y comprobaciones de integridad.
Fallos en cascada
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Vectores de ataque
- Un único punto de falla en la orquestación de agentes.
- Manejo de errores al exponer datos confidenciales.
- Mecanismos de respaldo que pasan por alto los controles de seguridad.
- bucles de agentes ecursivos que consumen recursos
Ejemplos del mundo real
- validación fallida que permite todas las solicitudes a través
- Mensajes de error que exponen las indicaciones del sistema.
- agente allback omitiendo los flujos de trabajo de aprobación
Estrategias de litigación
- Implementar disyuntores para los componentes del agente.
- Diseño de degradación elegante con seguridad preservada.
- El manejo de errores de Alidate no expone datos confidenciales.
- et límites de ejecución para evitar bucles infinitos
Explotación de confianza entre agentes humanos
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Vectores de ataque
- presentar información falsa como hechos confiables
- manipular a los usuarios a través de resultados persuasivos
- ocultar incertidumbre o errores
- Explotar la excesiva dependencia humana de los resultados de los agentes.
Ejemplos del mundo real
- caballero fabricando información con alta confianza
- oda con fallos de seguridad presentados como seguros
- Identificar limitaciones o errores de los usuarios.
Estrategias de litigación
- Implementar la cuantificación y comunicación de la incertidumbre.
- Requerir la aprobación humana para acciones de alto riesgo.
- Agregar puntuaciones de confianza a los resultados de los agentes.
- educar a los usuarios sobre las limitaciones del agente
agentes ogue
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Vectores de ataque
- tareas continuas de gent después de que expire la autorización
- Generación o replicación de agentes no autorizados.
- acciones gentiles que persisten en las sesiones de usuario
- escalada de caballero a funciones de nivel de administrador
Ejemplos del mundo real
- El agente de reconocimiento continúa después del cierre de sesión del usuario.
- agente no autorizado que accede a otros datos del usuario
- caballero manteniendo el acceso después de completar la tarea
Estrategias de litigación
- implementar la gestión del ciclo de vida de la sesión
- hacer cumplir la caducidad y limpieza de la tarea
- Monitor de generación de agentes no autorizados.
- aplicar condiciones estrictas de terminación
Modelo de seguridad del protocolo de contexto (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Riesgos de seguridad de CP
- Servidores MCP no confiables con capacidades maliciosas
- Exfiltración de datos a través del acceso a la herramienta MCP
- definición de envenenamiento
- Permisos excesivos otorgados a los servidores MCP.
Mejores prácticas de seguridad de CP
- verificar la autenticidad y procedencia del servidor MCP
- Aplicar el privilegio mínimo a los permisos de la herramienta MCP
- Auditar todas las comunicaciones del servidor MCP
- se aislamiento de red para servidores MCP
Arquitectura de seguridad genética
ayer 1: Validación de entrada
- Rompe firewalls para la detección de secuestro de objetivos.
- Sanitización de la entrada para prevenir la inyección.
- comió limitando para prevenir el abuso de recursos
- filtrado de contenido para datos externos
ayer 2: Agente Sandbox
- entornos de ejecución aislados
- Límites de recursos (CPU, memoria, red)
- segmentación de redes
- ejecución de herramientas ontainerizadas
ayer 3: Autorización de herramienta
- alcance de permisos integral
- flujos de trabajo de aprobación de uso útil
- Registro de auditoría de todas las invocaciones de herramientas.
- acceso a herramientas por tiempo limitado
ayer 4: Monitoreo y Respuesta
- monitoreo del comportamiento del agente en tiempo real
- detección de anomalías para acciones de agentes
- respuesta automatizada a amenazas
- pistas de auditoría completas