OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Conscience des risques critiques
Prompt Injection reste la vulnérabilité n°1. Consultez notre guide complet d'injection d'invite →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Injection rapide
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Types d'attaques
- Injection directe : invites d'utilisateurs malveillants qui remplacent les instructions du système
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Manipulation du contexte : exploitation du contexte de conversation pour modifier le comportement
- Attaques de jailbreak : contournement des filtres de sécurité via des invites créatives
Exemples d'attaques
Ignore previous instructions and...Texte intégré dans des caractères Unicode invisiblesInjection rapide via XSS stocké dans le contenu WebDAN (Do Anything Now) style jailbreaks
Stratégies d'atténuation
- Mettre en œuvre une validation et une désinfection strictes des entrées
- Utiliser la séparation des privilèges entre les entrées utilisateur et les invites système
- Appliquer un filtrage de sortie avant d'afficher les résultats
- Surveillez les modèles d'injection dans les journaux
- Mettre en œuvre une défense en profondeur avec plusieurs couches de sécurité
Divulgation d'informations sensibles
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Types d'attaques
- Extraction de données de formation : récupération de données sensibles à partir de la mémoire du modèle
- Fuite de PII : exposition d'informations personnellement identifiables
- Exposition des clés/informations d'identification API : révéler des secrets dans les réponses
- Divulgation de la logique métier : exposition d'algorithmes ou de processus propriétaires
Exemples d'attaques
Extraction d'adresses e-mail via des invites spécifiquesRévélation des informations d'identification SQL dans les messages d'erreurDivulgation des informations personnelles du client à partir des données de formationExposer les invites du système interne
Stratégies d'atténuation
- Mettre en œuvre un filtrage d'entrée/sortie robuste
- Appliquer les pipelines de nettoyage des données
- Appliquer des politiques de désinscription des utilisateurs pour l'utilisation des données
- Utiliser des techniques de confidentialité différentielles
- Restreindre l'accès et la visibilité aux invites du système
Vulnérabilités de la chaîne d'approvisionnement
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Types d'attaques
- falsification de modèle : modèles pré-entraînés compromis
- Vulnérabilités de dépendance PyPI/npm : bibliothèques non sécurisées
- Données de réglage fin malveillantes : ensembles de données de formation empoisonnés
- Fournisseurs d'API compromis : services LLM non fiables
Exemples d'attaques
Poids de modèle de porte dérobée provenant d'une source non fiableExploitation de la bibliothèque de transformateurs vulnérablesDonnées d'entraînement empoisonnées avec des déclencheurs cachésMagasin de documents RAG compromis
Stratégies d'atténuation
- Vérifier l'intégrité du modèle via des sommes de contrôle et des signatures
- Maintenir SBOM (nomenclature logicielle)
- Utilisez des hubs de modèles fiables et vérifiez la provenance
- Analyser les dépendances à la recherche de vulnérabilités connues
- Implémenter la gestion du cycle de vie des modèles
Empoisonnement des données et des modèles
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Types d'attaques
- Empoisonnement des données de formation : corruption des données de formation du modèle
- Réglage précis de l'empoisonnement : injection de portes dérobées via un réglage précis
- Empoisonnement RAG : contamination des bases de connaissances de récupération
- Manipulation d'intégration : corruption des bases de données vectorielles
Exemples d'attaques
Insérer des exemples biaisés pour modifier le comportement du modèleCréation de déclencheurs de porte dérobée dans les données de formationEmpoisonnement des ensembles de données publics utilisés pour la formationInjection de fausses informations dans les documents RAG
Stratégies d'atténuation
- Vérifier la provenance des données et l'intégrité de la chaîne d'approvisionnement
- Mettre en œuvre la validation des données et la détection des anomalies
- Utiliser des pipelines de nettoyage des données
- Appliquer des mesures de protection robustes pour le réglage précis
- Surveiller la dérive du comportement du modèle
Gestion incorrecte des résultats
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Types d'attaques
- XSS via LLM Sortie : scripts intersites à partir de réponses de modèle
- Injection SQL : requêtes malveillantes générées par LLM
- Injection de commandes : LLM générant des commandes système dangereuses
- Path Traversal : LLM révélant ou accéder à des chemins non autorisés
Exemples d'attaques
LLM générant du JavaScript qui s'exécute dans le navigateurModèle produisant des requêtes SQL malveillantesGénération de code, y compris les appels système dangereuxDivulgation du chemin de fichier dans les réponses
Stratégies d'atténuation
- Mettre en œuvre la validation et la désinfection des sorties
- Utiliser un filtrage de contenu contextuel
- Appliquer les mêmes contrôles de sécurité que les entrées de l'utilisateur
- Sorties LLM du bac à sable avant utilisation en aval
- Activer les modes de codage sécurisés dans la génération de code
Agence excessive
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Types d'attaques
- Accès illimité aux fonctions : autorisations API excessives
- Action autonome : effectuer des actions sans approbation humaine
- Abus d'outils : exploitation d'outils externes intégrés
- Manipulation de la chaîne de pensée : modification des processus de raisonnement
Exemples d'attaques
LLM avec accès à l'API d'administrateur effectuant des modifications non autoriséesExécution automatique des transactions financièresSuppression de ressources sans confirmationManipulation des données utilisateur sans consentement
Stratégies d'atténuation
- Mettre en œuvre des contrôles d'accès au moindre privilège
- Exiger un humain dans la boucle pour les actions critiques
- Appliquer une limitation de débit aux opérations sensibles
- Enregistrer et surveiller toutes les actions autonomes
- Utiliser les limitations de portée d'accès aux outils
Fuite d'invite du système
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Types d'attaques
- Extraction directe d'invite : ingénierie sociale pour révéler les invites
- Débordement de contexte : techniques de débordement pour exposer les messages système
- Exploitation du jeu de rôle : tromper LLM pour qu'il révèle les instructions
- Fuite de journaux : exposition d'invites dans des journaux ou des erreurs
Exemples d'attaques
Demander à LLM de répéter le « texte précédent » pour extraire l'invite du systèmeUtilisation du débordement de fenêtre contextuelle pour contourner l'analyse des instructionsInjection d'invite pour remplacer le rôle du systèmeRecherche d'invites dans les journaux d'application
Stratégies d'atténuation
- Obscurcir les invites du système lorsque cela est possible
- Mettre en œuvre des techniques d'isolation rapide
- Utiliser un traitement séparé pour les instructions sensibles
- Surveiller les tentatives d'extraction rapides
- Appliquer un filtrage strict des journaux
Faiblesses vectorielles et d'intégration
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Types d'attaques
- Injection RAG : contenu malveillant dans les documents récupérés
- Compromission de la base de données vectorielle : attaque du stockage vectoriel
- Extraction d'intégration : vol de représentations d'intégration
- Manipulation du contexte : corruption des résultats de récupération
Exemples d'attaques
Documents empoisonnés récupérés comme meilleurs résultatsAccès non autorisé à la base de données vectoriellesExtraire des données de formation à partir d'intégrationsManipulation de récupération via des attaques d'intégration
Stratégies d'atténuation
- Valider et nettoyer tous les documents d'entrée RAG
- Mettre en œuvre des contrôles d'accès aux bases de données vectorielles
- Utiliser le cryptage intégré si disponible
- Appliquer le reclassement avec des filtres de sécurité
- Surveiller la récupération des anomalies
Désinformation
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Types d'attaques
- Hallucinations : confiantes mais fausses sorties
- Erreurs factuelles : informations incorrectes présentées comme des faits
- Amplification des biais : renforcer les biais existants
- Manipulation : sorties délibérées trompeuses
Exemples d'attaques
Citant des documents de recherche inexistantsFournir des conseils médicaux incorrectsGénération recommandations d'embauche biaiséesCréation de fausses nouvelles ou d'avis
Stratégies d'atténuation
- Mettre en œuvre des pipelines de vérification des faits
- Utiliser le score de confiance et l'estimation de l'incertitude
- Appliquer la vérification de la source pour les sorties critiques
- Ajouter la provenance et l'attribution du contenu
- Étiquetez clairement le contenu généré par l'IA
Consommation illimitée
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Types d'attaques
- Abus de taux d'API : appels d'API excessifs épuisant les quotas
- Épuisement des ressources : maximiser les ressources de calcul
- Exploitation des coûts : abus de paiement par jeton entraînant des frais
- Attaques par inférence : extraction du modèle via des requêtes excessives
Exemples d'attaques
Attaques automatisées consommant l'intégralité du quota d'APISpam d'invite de longueur maximale provoquant un épuisement du calculExtraction du modèle via des millions de requêtesBoucles d'invites récursives consommant des ressources
Stratégies d'atténuation
- Mise en œuvre d'une limitation de débit et de quotas stricts
- Ajouter des limites de jetons d'entrée/sortie
- Surveiller les modèles d'utilisation pour détecter les anomalies
- Utilisez des contrôles de coûts et des alertes budgétaires
- Appliquer des contrôles de délai d'attente sur les opérations de longue durée
Cadre de test OWASP
Suivez cette approche structurée pour tester chaque vulnérabilité :
1. Reconnaissance
- Cartographe de l'architecture du système et du flux de données
- Identifier les points d'entrée et les interfaces API
- Outils et plugins intégrés aux documents
- Examiner les invites et la configuration du système
2. Cartographie des vulnérabilités
- Testez systématiquement chaque catégorie OWASP
- Surface d'attaque des documents et points d'entrée
- Identifier les mécanismes de défense en place
- Mappage des dépendances et des services tiers
3. Exploitation
- Mener des attaques de validation de concept
- Exploitabilité et impact des documents
- Test enchaînant plusieurs vulnérabilités
- Évaluer la faisabilité d'une attaque dans le monde réel
4. Rapports
- Prioriser les résultats par niveau de risque
- Fournir des recommandations de remédiation
- Inclure un code de preuve de concept
- Suggérer des améliorations défensives
Ressources officielles
- Page officielle OWASP LLM Top 10 2025
- Télécharger OWASP LLM Top 10 2025 PDF
- Projet de sécurité OWASP LLM
- OWASP Agentic AI Security
Sources et statistiques
- Rapport OWASP sur l'état de la sécurité de l'IA 2025 - 73% of organizations have critical AI vulnerabilities
- Cybersécurité Suisse - Statistiques de sécurité de l'IA 2026 - Plus de 40 statistiques organisées
- Rapport CrowdStrike sur les menaces mondiales 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Enquête auprès de plus de 1 500 responsables de la sécurité
- Indice IBM X-Force Threat Intelligence 2026 - Attaques accélérées par l'IA