OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kriittisen riskin tietoisuus
Pikaruiskutus on edelleen haavoittuvuus #1. Katso kattava pikasyöttöoppaamme →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Kehittäjä järjestelmä.
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Hyökkäystyypit
- Suora injektio: Haitalliset käyttäjäkehotteet, jotka ohittavat järjestelmän ohjeet -|5aktivoivat järjestelmän ohjeet| minuuttia
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Kontekstin manipulointi: Keskustelun kontekstin hyödyntäminen käyttäytymisen muuttamiseen
- Jailbreak-hyökkäyksistä: turvasuodattimien ohittaminen luovien kehotteiden avulla
Hyökkäysesimerkit
Ignore previous instructions and...Teksti upotettu näkymättömiin uni-merkkeihinMulti-Modal AI SecurityDAN (Do Anything Now) style jailbreaks
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön tiukka syötteen validointi ja desinfiointi
- Syvä tuotetuntemus, jatkuva testaus
- Käytä tulosteiden suodatusta ennen tulosten näyttämistä
- Seuraa lokien lisäysmalleja
- Ota käyttöön perusteellinen puolustus useilla suojauskerroksilla
Arkaluonteisten tietojen paljastaminen
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Hyökkäystyypit
- Koulutustietojen purkaminen: arkaluontoisten tietojen palauttaminen mallin muistista||ssewallVision| robust| vastustavia esimerkkejä
- PII-vuoto: Henkilökohtaisten tunnistetietojen paljastaminen
- API-avain/tunnistetietojen altistuminen: salaisuuksien paljastaminen vastauksissa
- Liikelogiikan paljastaminen: Omien algoritmien tai prosessien paljastaminen
Hyökkäysesimerkit
Sähköpostiosoitteiden purkaminen tiettyjen kehotteiden avullaSQL-tunnistetietojen paljastaminen virhesanomissaAsiakkaan henkilökohtaisten tunnistetietojen paljastaminen koulutustiedoistaSisäisten järjestelmän kehotteiden paljastaminen
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön tehokas syötteen/tulosteen suodatus
- Tietojen puhdistamisen putkilinjojen toimeenpano
- Käytä käyttäjien kieltäytymiskäytäntöjä tiedonkäytössä
- Käytä erillisiä tietosuojamenetelmiä|Sisällytettyjen polkujen paljastamisesta|| vector DB
- Rajoita järjestelmän nopeaa käyttöä ja näkyvyyttä AI-komennon kautta| työkalut
Toimitusketjun haavoittuvuudet
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Hyökkäystyypit
- Mallin peukalointi: Esikoulutetut mallit vaarantuneet
- PyPI/npm-riippuvuushaavoittuvuudet: suojaamattomat kirjastot
- Haitalliset hienosäätötiedot: Myrkylliset koulutustietojoukot
- Vapaatuneet API-palveluntarjoajat: Epäluotetut LLM-palvelut
Hyökkäysesimerkit
Takaoven mallipainot epäluotettavista lähteistä poistamaan havaitsemattomat arvotHaavoittuvien muuntajien kirjastojen hyväksikäyttöMyrkytetty koulutusdata piilotetuilla laukaisuillaVaarantunut RAG-dokumenttivarasto
vain viidellä myrkytetyllä asiakirjalla
- Tarkista mallin eheys tarkistussummien ja allekirjoitusten avulla
- Säilytä SBOM (Software Bill of Materials)
- Käytä luotettavia mallikeskittimiä ja tarkista alkuperä
- Tarkista riippuvuudet tunnettujen haavoittuvuuksien varalta
- Ota mallin elinkaaren hallinta käyttöön
Tiedon ja mallin myrkytys
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Hyökkäystyypit
- Koulutustietojen myrkytys: Korruptoituu mallin harjoitustiedot
- Hienosäätö Myrkytys: Takaovien lisääminen hienosäädön avulla
- RAG-myrkytys: Saastunut tietoturva SAN-integraatioiden kautta||AIAPIse|| Kyselyt
- Upotusmanipulaatio: vektoritietokantojen turmeleminen
Hyökkäysesimerkit
Lisätään puolueellisia esimerkkejä mallin käyttäytymisen muuttamiseksiTakaoven laukaisujen luominen koulutustiedoissaKoulutukseen käytettyjen julkisten tietojoukkojen myrkytysVäärän tiedon lisääminen RAG-asiakirjoihin
vain viidellä myrkytetyllä asiakirjalla
- Varmista tietojen alkuperä ja toimitusketjun eheys
- Ota käyttöön tietojen validointi ja poikkeamien havaitseminen
- |Käytä tietoja|
- Käytä vankkoja hienosäätösuojauksia
- Mallien käyttäytymisen ajautuminen kaikki aktiiviset istunnot
Väärä tulosten käsittely
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Hyökkäystyypit
- XSS LLM-ulostulon kautta: Sivujen välinen komentosarja mallivastauksista
- SQL-injektio: LLM:n luomat haitalliset kyselyt
- Komentoinjektio: LLM luo vaarallisia järjestelmäkomentoja
- Path Traversal: LLM paljastaa tai käyttää luvattomia polkuja
Hyökkäysesimerkit
LLM luo JavaScriptiä, joka suoritetaan selaimessaHaitallisia SQL-kyselyjä tulostava malliKoodin luominen, mukaan lukien vaaralliset järjestelmäkutsutVarmistetut varmuuskopiot testatuilla palautusmenetelmillä
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön tulosteiden validointi ja puhdistus
- Käytä kontekstitietoista sisällön suodatusta
- Käytä samoja suojausasetuksia kuin käyttäjien syötteitä
- ||Hiekkalaatikon LLM-lähdöt ennen jatkokäyttöä
- Ota suojatut koodaustilat käyttöön koodin luonnissa
Liikaa agentuuria
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Hyökkäystyypit
- käytäntö
- Autonominen toiminta: T-hyökkäyksien suorittaminen ilman ihmisen hyväksyntää
- Työkalujen väärinkäyttö: Integroitujen ulkoisten työkalujen hyödyntäminen
- Ajatusketjun manipulointi: Päättelyprosessien muuttaminen
Hyökkäysesimerkit
LLM, jossa järjestelmänvalvojan API-käyttö tekee luvattomia muutoksiaAuto-executing financial transactionsResurssien poistaminen ilman vahvistustaKäyttäjätietojen käsittely ilman lupaa
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön vähiten etuoikeusvalvontaa
- Edellytä kriittisiin toimiin in-the-loop-ihmistä
- Käytä nopeuden rajoitusta herkissä toiminnoissa
- Kirjaa ja valvo kaikkia autonomisia toimia
- Käytä työkalujen käytön laajuusrajoituksia
Järjestelmän kehotteen vuoto
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Hyökkäystyypit
- Suora kehotteiden purkaminen: Kehotteiden muokkausta
- Kontekstin ylivuoto: Ylivuototekniikat järjestelmäviestien paljastamiseksi
- Roolileikin hyväksikäyttö: huijaa LLM paljastamaan ohjeet
- Lokivuoto: kehotteiden paljastaminen lokeissa tai virheissä
Hyökkäysesimerkit
Pyydellään LLM:ää toistamaan "edellinen teksti" järjestelmäkehotteen poimia vartenKäyttäjäkontekstiikkunan ylivuodon avulla ohitetaan käskyjen jäsentäminenPyydä lisäystä järjestelmäroolin ohittamiseksiKehotteiden etsiminen sovelluslokeista
vain viidellä myrkytetyllä asiakirjalla
- Ohjaa järjestelmän mahdollisuuksien mukaan| sertifikaatit
- Ota käyttöön nopeat eristystekniikat
- Käytä erillistä käsittelyä arkaluontoisille ohjeille
- Nopeiden purkamisyritysten valvonta
- Käytä tiukkaa lokisuodatusta
Vektori- ja upotusheikkoudet
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Hyökkäystyypit
- RAG-injektio: Haitallinen sisältö haetuissa asiakirjoissa
- Vektoritietokannan kompromissi: Hyökkäys vektoritallennustilaan
- Upotuspoiminta: upotusesitysten varastaminen LLM:n avulla|X|SS:n manipuloinnin kautta||X| Tulos: sivustojen välinen komentosarja mallivastauksista
- Kontekstin manipulointi: Hakutulosten korruptoituminen
Hyökkäysesimerkit
Myrkytettyjä asiakirjoja haetaan huipputuloksinaVektoritietokannan luvaton käyttöOppimistietojen purkaminen upotuksistaNopea käyttöönotto ilman suojaustarkistusta luo massiivisen hyökkäyspinnan
vain viidellä myrkytetyllä asiakirjalla
- Tarkista ja syötä kaikki RRA-asiakirjat uudelleen|G-asiakirjat. tavoitteet
- Ota käyttöön vektoritietokannan käytön hallinta
- Käytä upotettua salausta, jos mahdollista
- Käytä uudelleensijoitusta suojaussuodattimilla
- Tarkista poikkeamien haku vektoritietokanta
Väärintietoa
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Hyökkäystyypit
- Hallusinaatiot: varmoja mutta vääriä tuloksia
- Deloitte AI Governance Survey 2025
- Bias-vahvistus: Vahvistetaan olemassa olevia harhoja
- Oikeus poistaa
Hyökkäysesimerkit
Ota CORS käyttöön oikeinVäärän lääkärin neuvon antaminenHybridiValeuutisten tai -arvostelujen luominen
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön faktantarkistusputkia
- Käytä luotettavuuspisteytys- ja epävarmuusarviointia
- Käytä lähteen vahvistusta kriittisille tulosteille
- Sisällön lisääminen| 2026 | Mallin kontekstiprotokollan suojausopas
- Merkitse tekoälyn luoma sisältö selkeästi
Rajoittamaton kulutus
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Hyökkäystyypit
- Sovellusliittymän nopeuden väärinkäyttö: Liialliset API-kutsut kuluttavat kiintiöitä
- Skannausresurssit
- Kustannusten hyödyntäminen: Maksun tunnuksen väärinkäyttö, joka johtaa maksuihin
- Päätelmähyökkäykset: Mallin purkaminen liiallisilla kyselyillä
Hyökkäysesimerkit
Automaattiset hyökkäykset, jotka kuluttavat koko stepteptep:n Tekoälyn tietoturvahäiriöt, mukaan lukien LLM-loukkaukset, agenttien kompromissi ja nopea lisäys – päivitetty maaliskuussa 2026Max-length prompt spam causing compute exhaustionMallin purkaminen miljoonien kyselyjen kauttaRekursiiviset kehotesilmukat kuluttavat resursseja
vain viidellä myrkytetyllä asiakirjalla
- Ota käyttöön tiukat nopeusrajoitukset ja kiintiöt
- Add input/output token limits
- Seuraa käyttötottumuksia poikkeavuuksien varalta
- Käytä kustannusten hallintaa ja budjettivaroituksia
- Käytä aikakatkaisuohjaimia pitkäaikaisissa toiminnoissa
OWASP Testing Framework
Testaa jokainen haavoittuvuus noudattamalla tätä jäsenneltyä lähestymistapaa:
1. Reconnaissance
- Karttajärjestelmäarkkitehtuuri ja tiedonkulku
- Manipuloidaan LLM-käyttäytymistä muotoilluilla syötteillä, jotka ohittavat alkuperäiset ohjeet. Sisältää sekä suoran (käyttäjän syöttö) että epäsuoran (ulkoiset tiedot) injektion.
- Dokomentoi integroidut työkalut ja laajennukset
- Tarkista järjestelmäkehotteet ja asetukset
2. Haavoittuvuuden kartoitus
- Testaa jokainen OWASP-luokka systemaattisesti
- Dokumenttien hyökkäyspinta ja sisääntulokohdat
- Tunnista käytössä olevat puolustusmekanismit
- Karttariippuvuudet ja kolmannen osapuolen palvelut
3. Hyödyntäminen
- Suorita käsitteen varmistushyökkäyksiä
- Dokumentin hyödynnettävyys ja vaikutus
- Luotetaan puolueellisia palkkaussuosituksia
- Arvioi todellisen hyökkäyksen toteutettavuus
4. Raportointi
- Priorisoi havainnot riskitason mukaan
- Tarjoa korjaussuosituksia, tiedonvälityssuosituksia, kommunikoinnin puutteita, väliintuloa, tiedonsiirtoa
- Sisällytä käsitteen todistekoodi
- Ehdota puolustusparannuksia
Virallinen|Uudelleenlähde| järjestelmät
- OWASP LLM Top 10 2025 -virallinen sivu
- Lataa OWASP LLM Top 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
Lähteet ja tilastot
- OWASP:n AI-tilan tietoturvaraportti 2025 - 73% of organizations have critical AI vulnerabilities
- Kyberturvallisuus Sveitsi - AI Security Statistics 2026 - 40+ kuratoituja tilastoja
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Yli 1 500 tietoturvajohtajan kysely
- IBM X-Force Threat Intelligence Index 2026 - Tekoälyn kiihdytetyt hyökkäykset