Tekoälyn hakkerointi
AI-tietoturvaresurssit

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
Tekoälyn käyttöönotoissa on kriittisiä haavoittuvuuksia
(OWASP:n tila AI5:n turvallisuusrikkomukset20) |
41%
Enterprise AI:t ovat todentamattomia sovellusliittymiä
(CodeWall Research, 2025)
Virtually 100%
Nopea lisäys hyödynnettävissä LLM-käytöissä
(OWASP LLM Top 10, 2025)
⚠

Kriittisen riskin tietoisuus

Pikaruiskutus on edelleen haavoittuvuus #1. Katso kattava pikasyöttöoppaamme →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

Kehittäjä järjestelmä.

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Hyökkäystyypit
  • Suora injektio: Haitalliset käyttäjäkehotteet, jotka ohittavat järjestelmän ohjeet -|5aktivoivat järjestelmän ohjeet| minuuttia
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Kontekstin manipulointi: Keskustelun kontekstin hyödyntäminen käyttäytymisen muuttamiseen
  • Jailbreak-hyökkäyksistä: turvasuodattimien ohittaminen luovien kehotteiden avulla
Hyökkäysesimerkit
  • Ignore previous instructions and...
  • Teksti upotettu näkymättömiin uni-merkkeihin
  • Multi-Modal AI Security
  • DAN (Do Anything Now) style jailbreaks
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön tiukka syötteen validointi ja desinfiointi
  • Syvä tuotetuntemus, jatkuva testaus
  • Käytä tulosteiden suodatusta ennen tulosten näyttämistä
  • Seuraa lokien lisäysmalleja
  • Ota käyttöön perusteellinen puolustus useilla suojauskerroksilla
LLM02

Arkaluonteisten tietojen paljastaminen

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Hyökkäystyypit
  • Koulutustietojen purkaminen: arkaluontoisten tietojen palauttaminen mallin muistista||ssewallVision| robust| vastustavia esimerkkejä
  • PII-vuoto: Henkilökohtaisten tunnistetietojen paljastaminen
  • API-avain/tunnistetietojen altistuminen: salaisuuksien paljastaminen vastauksissa
  • Liikelogiikan paljastaminen: Omien algoritmien tai prosessien paljastaminen
Hyökkäysesimerkit
  • Sähköpostiosoitteiden purkaminen tiettyjen kehotteiden avulla
  • SQL-tunnistetietojen paljastaminen virhesanomissa
  • Asiakkaan henkilökohtaisten tunnistetietojen paljastaminen koulutustiedoista
  • Sisäisten järjestelmän kehotteiden paljastaminen
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön tehokas syötteen/tulosteen suodatus
  • Tietojen puhdistamisen putkilinjojen toimeenpano
  • Käytä käyttäjien kieltäytymiskäytäntöjä tiedonkäytössä
  • Käytä erillisiä tietosuojamenetelmiä|Sisällytettyjen polkujen paljastamisesta|| vector DB
  • Rajoita järjestelmän nopeaa käyttöä ja näkyvyyttä AI-komennon kautta| työkalut
LLM03

Toimitusketjun haavoittuvuudet

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Hyökkäystyypit
  • Mallin peukalointi: Esikoulutetut mallit vaarantuneet
  • PyPI/npm-riippuvuushaavoittuvuudet: suojaamattomat kirjastot
  • Haitalliset hienosäätötiedot: Myrkylliset koulutustietojoukot
  • Vapaatuneet API-palveluntarjoajat: Epäluotetut LLM-palvelut
Hyökkäysesimerkit
  • Takaoven mallipainot epäluotettavista lähteistä poistamaan havaitsemattomat arvot
  • Haavoittuvien muuntajien kirjastojen hyväksikäyttö
  • Myrkytetty koulutusdata piilotetuilla laukaisuilla
  • Vaarantunut RAG-dokumenttivarasto
vain viidellä myrkytetyllä asiakirjalla
  • Tarkista mallin eheys tarkistussummien ja allekirjoitusten avulla
  • Säilytä SBOM (Software Bill of Materials)
  • Käytä luotettavia mallikeskittimiä ja tarkista alkuperä
  • Tarkista riippuvuudet tunnettujen haavoittuvuuksien varalta
  • Ota mallin elinkaaren hallinta käyttöön
LLM04

Tiedon ja mallin myrkytys

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Hyökkäystyypit
  • Koulutustietojen myrkytys: Korruptoituu mallin harjoitustiedot
  • Hienosäätö Myrkytys: Takaovien lisääminen hienosäädön avulla
  • RAG-myrkytys: Saastunut tietoturva SAN-integraatioiden kautta||AIAPIse|| Kyselyt
  • Upotusmanipulaatio: vektoritietokantojen turmeleminen
Hyökkäysesimerkit
  • Lisätään puolueellisia esimerkkejä mallin käyttäytymisen muuttamiseksi
  • Takaoven laukaisujen luominen koulutustiedoissa
  • Koulutukseen käytettyjen julkisten tietojoukkojen myrkytys
  • Väärän tiedon lisääminen RAG-asiakirjoihin
vain viidellä myrkytetyllä asiakirjalla
  • Varmista tietojen alkuperä ja toimitusketjun eheys
  • Ota käyttöön tietojen validointi ja poikkeamien havaitseminen
  • |Käytä tietoja|
  • Käytä vankkoja hienosäätösuojauksia
  • Mallien käyttäytymisen ajautuminen kaikki aktiiviset istunnot
LLM05

Väärä tulosten käsittely

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Hyökkäystyypit
  • XSS LLM-ulostulon kautta: Sivujen välinen komentosarja mallivastauksista
  • SQL-injektio: LLM:n luomat haitalliset kyselyt
  • Komentoinjektio: LLM luo vaarallisia järjestelmäkomentoja
  • Path Traversal: LLM paljastaa tai käyttää luvattomia polkuja
Hyökkäysesimerkit
  • LLM luo JavaScriptiä, joka suoritetaan selaimessa
  • Haitallisia SQL-kyselyjä tulostava malli
  • Koodin luominen, mukaan lukien vaaralliset järjestelmäkutsut
  • Varmistetut varmuuskopiot testatuilla palautusmenetelmillä
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön tulosteiden validointi ja puhdistus
  • Käytä kontekstitietoista sisällön suodatusta
  • Käytä samoja suojausasetuksia kuin käyttäjien syötteitä
  • ||Hiekkalaatikon LLM-lähdöt ennen jatkokäyttöä
  • Ota suojatut koodaustilat käyttöön koodin luonnissa
LLM06

Liikaa agentuuria

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Hyökkäystyypit
  • käytäntö
  • Autonominen toiminta: T-hyökkäyksien suorittaminen ilman ihmisen hyväksyntää
  • Työkalujen väärinkäyttö: Integroitujen ulkoisten työkalujen hyödyntäminen
  • Ajatusketjun manipulointi: Päättelyprosessien muuttaminen
Hyökkäysesimerkit
  • LLM, jossa järjestelmänvalvojan API-käyttö tekee luvattomia muutoksia
  • Auto-executing financial transactions
  • Resurssien poistaminen ilman vahvistusta
  • Käyttäjätietojen käsittely ilman lupaa
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön vähiten etuoikeusvalvontaa
  • Edellytä kriittisiin toimiin in-the-loop-ihmistä
  • Käytä nopeuden rajoitusta herkissä toiminnoissa
  • Kirjaa ja valvo kaikkia autonomisia toimia
  • Käytä työkalujen käytön laajuusrajoituksia
LLM07

Järjestelmän kehotteen vuoto

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Hyökkäystyypit
  • Suora kehotteiden purkaminen: Kehotteiden muokkausta
  • Kontekstin ylivuoto: Ylivuototekniikat järjestelmäviestien paljastamiseksi
  • Roolileikin hyväksikäyttö: huijaa LLM paljastamaan ohjeet
  • Lokivuoto: kehotteiden paljastaminen lokeissa tai virheissä
Hyökkäysesimerkit
  • Pyydellään LLM:ää toistamaan "edellinen teksti" järjestelmäkehotteen poimia varten
  • Käyttäjäkontekstiikkunan ylivuodon avulla ohitetaan käskyjen jäsentäminen
  • Pyydä lisäystä järjestelmäroolin ohittamiseksi
  • Kehotteiden etsiminen sovelluslokeista
vain viidellä myrkytetyllä asiakirjalla
  • Ohjaa järjestelmän mahdollisuuksien mukaan| sertifikaatit
  • Ota käyttöön nopeat eristystekniikat
  • Käytä erillistä käsittelyä arkaluontoisille ohjeille
  • Nopeiden purkamisyritysten valvonta
  • Käytä tiukkaa lokisuodatusta
LLM08

Vektori- ja upotusheikkoudet

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Hyökkäystyypit
  • RAG-injektio: Haitallinen sisältö haetuissa asiakirjoissa
  • Vektoritietokannan kompromissi: Hyökkäys vektoritallennustilaan
  • Upotuspoiminta: upotusesitysten varastaminen LLM:n avulla|X|SS:n manipuloinnin kautta||X| Tulos: sivustojen välinen komentosarja mallivastauksista
  • Kontekstin manipulointi: Hakutulosten korruptoituminen
Hyökkäysesimerkit
  • Myrkytettyjä asiakirjoja haetaan huipputuloksina
  • Vektoritietokannan luvaton käyttö
  • Oppimistietojen purkaminen upotuksista
  • Nopea käyttöönotto ilman suojaustarkistusta luo massiivisen hyökkäyspinnan
vain viidellä myrkytetyllä asiakirjalla
  • Tarkista ja syötä kaikki RRA-asiakirjat uudelleen|G-asiakirjat. tavoitteet
  • Ota käyttöön vektoritietokannan käytön hallinta
  • Käytä upotettua salausta, jos mahdollista
  • Käytä uudelleensijoitusta suojaussuodattimilla
  • Tarkista poikkeamien haku vektoritietokanta
LLM09

Väärintietoa

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Hyökkäystyypit
  • Hallusinaatiot: varmoja mutta vääriä tuloksia
  • Deloitte AI Governance Survey 2025
  • Bias-vahvistus: Vahvistetaan olemassa olevia harhoja
  • Oikeus poistaa
Hyökkäysesimerkit
  • Ota CORS käyttöön oikein
  • Väärän lääkärin neuvon antaminen
  • Hybridi
  • Valeuutisten tai -arvostelujen luominen
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön faktantarkistusputkia
  • Käytä luotettavuuspisteytys- ja epävarmuusarviointia
  • Käytä lähteen vahvistusta kriittisille tulosteille
  • Sisällön lisääminen| 2026 | Mallin kontekstiprotokollan suojausopas
  • Merkitse tekoälyn luoma sisältö selkeästi
LLM10

Rajoittamaton kulutus

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Hyökkäystyypit
  • Sovellusliittymän nopeuden väärinkäyttö: Liialliset API-kutsut kuluttavat kiintiöitä
  • Skannausresurssit
  • Kustannusten hyödyntäminen: Maksun tunnuksen väärinkäyttö, joka johtaa maksuihin
  • Päätelmähyökkäykset: Mallin purkaminen liiallisilla kyselyillä
Hyökkäysesimerkit
  • Automaattiset hyökkäykset, jotka kuluttavat koko stepteptep:n Tekoälyn tietoturvahäiriöt, mukaan lukien LLM-loukkaukset, agenttien kompromissi ja nopea lisäys – päivitetty maaliskuussa 2026
  • Max-length prompt spam causing compute exhaustion
  • Mallin purkaminen miljoonien kyselyjen kautta
  • Rekursiiviset kehotesilmukat kuluttavat resursseja
vain viidellä myrkytetyllä asiakirjalla
  • Ota käyttöön tiukat nopeusrajoitukset ja kiintiöt
  • Add input/output token limits
  • Seuraa käyttötottumuksia poikkeavuuksien varalta
  • Käytä kustannusten hallintaa ja budjettivaroituksia
  • Käytä aikakatkaisuohjaimia pitkäaikaisissa toiminnoissa

OWASP Testing Framework

Testaa jokainen haavoittuvuus noudattamalla tätä jäsenneltyä lähestymistapaa:

1. Reconnaissance

  • Karttajärjestelmäarkkitehtuuri ja tiedonkulku
  • Manipuloidaan LLM-käyttäytymistä muotoilluilla syötteillä, jotka ohittavat alkuperäiset ohjeet. Sisältää sekä suoran (käyttäjän syöttö) että epäsuoran (ulkoiset tiedot) injektion.
  • Dokomentoi integroidut työkalut ja laajennukset
  • Tarkista järjestelmäkehotteet ja asetukset

2. Haavoittuvuuden kartoitus

  • Testaa jokainen OWASP-luokka systemaattisesti
  • Dokumenttien hyökkäyspinta ja sisääntulokohdat
  • Tunnista käytössä olevat puolustusmekanismit
  • Karttariippuvuudet ja kolmannen osapuolen palvelut

3. Hyödyntäminen

  • Suorita käsitteen varmistushyökkäyksiä
  • Dokumentin hyödynnettävyys ja vaikutus
  • Luotetaan puolueellisia palkkaussuosituksia
  • Arvioi todellisen hyökkäyksen toteutettavuus

4. Raportointi

  • Priorisoi havainnot riskitason mukaan
  • Tarjoa korjaussuosituksia, tiedonvälityssuosituksia, kommunikoinnin puutteita, väliintuloa, tiedonsiirtoa
  • Sisällytä käsitteen todistekoodi
  • Ehdota puolustusparannuksia

Virallinen|Uudelleenlähde| järjestelmät

Lähteet ja tilastot

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.