एआई हैकिंग
एआई सुरक्षा संसाधन

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
एआई तैनाती में महत्वपूर्ण कमजोरियां हैं
(ओडब्ल्यूएएसपी स्टेट ऑफ एआई सिक्योरिटी, 2025)
41%
एंटरप्राइज एआई में अप्रमाणित एपीआई हैं
(कोडवॉल रिसर्च, 2025)
Virtually 100%
सेटिंग्स सहेजें
(ओडब्ल्यूएएसपी एलएलएम टॉप 10, 2025)
⚠

क्रिटिकल रिस्क अवेयरनेस

प्रॉम्प्ट इंजेक्शन #1 भेद्यता बनी हुई है। हमारी व्यापक प्रॉम्प्ट इंजेक्शन गाइड देखें →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

प्रॉम्प्ट इंजेक्शन

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

हमले के प्रकार
  • प्रत्यक्ष इंजेक्शन: दुर्भावनापूर्ण उपयोगकर्ता संकेत देता है कि सिस्टम निर्देशों को ओवरराइड करें
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • संदर्भ हेरफेर: व्यवहार को बदलने के लिए बातचीत के संदर्भ का शोषण
  • जेलब्रेक हमले: रचनात्मक संकेत के माध्यम से सुरक्षा फिल्टर को दरकिनार करना
हमला उदाहरण
  • Ignore previous instructions and...
  • अदृश्य यूनिकोड वर्णों में एम्बेडेड पाठ
  • वेब सामग्री में संग्रहीत एक्सएसएस के माध्यम से शीघ्र इंजेक्शन
  • DAN (Do Anything Now) style jailbreaks
शमन रणनीतियाँ
  • सख्त इनपुट सत्यापन और स्वच्छता लागू करें
  • उपयोगकर्ता इनपुट और सिस्टम के बीच विशेषाधिकार पृथक्करण का उपयोग करें संकेत
  • परिणाम प्रदर्शित करने से पहले आउटपुट फ़िल्टरिंग लागू करें
  • लॉग में इंजेक्शन पैटर्न के लिए मॉनिटर
  • कई सुरक्षा परतों के साथ गहराई से रक्षा लागू करें
LLM02

संवेदनशील सूचना प्रकटीकरण

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

हमले के प्रकार
  • प्रशिक्षण डेटा निष्कर्षण: मॉडल मेमोरी से संवेदनशील डेटा पुनर्प्राप्त करना||विज़न-एलएलएम फ़ायरवॉल:
  • पीआईआई रिसाव: व्यक्तिगत रूप से पहचान योग्य जानकारी को उजागर करना
  • एपीआई कुंजी/क्रेडेंशियल एक्सपोजर: प्रतिक्रियाओं में रहस्य प्रकट करना
  • व्यावसायिक तर्क प्रकटीकरण: मालिकाना एल्गोरिदम या प्रक्रियाओं को उजागर करना
हमला उदाहरण
  • विशिष्ट संकेतों के माध्यम से ईमेल पते निकालना
  • त्रुटि संदेशों में SQL क्रेडेंशियल प्रकट करना
  • प्रशिक्षण डेटा से ग्राहक पीआईआई का खुलासा
  • आंतरिक सिस्टम संकेतों को उजागर करना
शमन रणनीतियाँ
  • मजबूत इनपुट/आउटपुट फ़िल्टरिंग लागू करें
  • डेटा सैनिटाइजेशन पाइपलाइनों को लागू करें
  • डेटा उपयोग के लिए उपयोगकर्ता ऑप्ट-आउट नीतियां लागू करें
  • विभेदक गोपनीयता तकनीकों का उपयोग करें
  • सिस्टम त्वरित पहुंच और दृश्यता को प्रतिबंधित करें
LLM03

आपूर्ति श्रृंखला कमजोरियाँ

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

हमले के प्रकार
  • मॉडल छेड़छाड़: ​​समझौता पूर्व-प्रशिक्षित मॉडल
  • पीईपीआई/एनपीएम निर्भरता कमजोरियां: असुरक्षित पुस्तकालय
  • दुर्भावनापूर्ण फाइन-ट्यूनिंग डेटा: जहरीला प्रशिक्षण डेटासेट
  • समझौता किए गए एपीआई प्रदाता: अविश्वसनीय एलएलएम सेवाएं
हमला उदाहरण
  • अविश्वसनीय स्रोत से पिछले दरवाजे वाले मॉडल भार
  • कमजोर ट्रांसफार्मर लाइब्रेरी शोषण
  • छिपे हुए ट्रिगर्स के साथ जहरीला प्रशिक्षण डेटा
  • समझौता किया गया आरएजी दस्तावेज़ स्टोर
शमन रणनीतियाँ
  • चेकसम और हस्ताक्षर के माध्यम से मॉडल अखंडता को सत्यापित करें
  • एसबीओएम (सामग्री का सॉफ्टवेयर बिल) बनाए रखें
  • विश्वसनीय मॉडल हब का उपयोग करें और उद्गम को सत्यापित करें
  • ज्ञात कमजोरियों के लिए स्कैन निर्भरताएँ
  • मॉडल जीवनचक्र प्रबंधन लागू करें
LLM04

डेटा और मॉडल विषाक्तता

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

हमले के प्रकार
  • प्रशिक्षण डेटा विषाक्तता: मॉडल प्रशिक्षण डेटा को दूषित करना
  • फाइन-ट्यूनिंग पॉइज़निंग: फाइन-ट्यूनिंग के माध्यम से पिछले दरवाजे से इंजेक्शन लगाना
  • आरएजी विषाक्तता: पुनर्प्राप्ति ज्ञान आधारों को दूषित करना
  • एम्बेडिंग हेरफेर: वेक्टर डेटाबेस को दूषित करना
हमला उदाहरण
  • मॉडल व्यवहार को बदलने के लिए पक्षपातपूर्ण उदाहरण सम्मिलित करना
  • प्रशिक्षण डेटा में बैकडोर ट्रिगर बनाना
  • प्रशिक्षण के लिए उपयोग किए जाने वाले सार्वजनिक डेटासेट को जहर देना
  • आरएजी दस्तावेज़ों में गलत जानकारी डालना
शमन रणनीतियाँ
  • डेटा उद्गम और आपूर्ति श्रृंखला अखंडता को सत्यापित करें
  • डेटा सत्यापन और विसंगति का पता लगाने को लागू करें
  • डेटा सैनिटाइजेशन पाइपलाइनों का उपयोग करें
  • मजबूत फाइन-ट्यूनिंग सुरक्षा उपाय लागू करें
  • मॉडल व्यवहार बहाव के लिए मॉनिटर
LLM05

अनुचित आउटपुट हैंडलिंग

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

हमले के प्रकार
  • एलएलएम आउटपुट के माध्यम से एक्सएसएस: मॉडल से क्रॉस-साइट स्क्रिप्टिंग प्रतिक्रियाएँ
  • एसक्यूएल इंजेक्शन: एलएलएम द्वारा उत्पन्न दुर्भावनापूर्ण प्रश्न
  • कमांड इंजेक्शन: एलएलएम असुरक्षित सिस्टम कमांड उत्पन्न कर रहा है
  • पथ ट्रैवर्सल: एलएलएम अनधिकृत पथों का खुलासा या उन तक पहुंच || अद्यतन: फरवरी 2026
हमला उदाहरण
  • एलएलएम जावास्क्रिप्ट उत्पन्न करता है जो ब्राउज़र में निष्पादित होता है
  • मॉडल दुर्भावनापूर्ण एसक्यूएल प्रश्नों को आउटपुट करता है
  • असुरक्षित सिस्टम कॉल सहित कोड जनरेशन
  • प्रतिक्रियाओं में फ़ाइल पथ प्रकटीकरण
शमन रणनीतियाँ
  • आउटपुट सत्यापन और स्वच्छता लागू करें
  • संदर्भ-जागरूक सामग्री फ़िल्टरिंग का उपयोग करें
  • उपयोगकर्ता इनपुट के समान सुरक्षा नियंत्रण लागू करें
  • डाउनस्ट्रीम उपयोग से पहले सैंडबॉक्स एलएलएम आउटपुट
  • कोड जनरेशन में सुरक्षित कोडिंग मोड सक्षम करें
LLM06

अत्यधिक एजेंसी

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

हमले के प्रकार
  • असीमित फ़ंक्शन एक्सेस: अत्यधिक एपीआई अनुमतियां
  • स्वायत्त कार्रवाई: मानव अनुमोदन के बिना कार्य करना
  • टूल का दुरुपयोग: एकीकृत बाहरी उपकरणों का शोषण
  • चेन-ऑफ-थॉट मैनिपुलेशन: तर्क प्रक्रियाओं को बदलना
हमला उदाहरण
  • एलएलएम व्यवस्थापक एपीआई एक्सेस के साथ अनधिकृत परिवर्तन करता है
  • वित्तीय लेनदेन का स्वत: निष्पादन
  • पुष्टि के बिना संसाधनों को हटाना
  • सहमति के बिना उपयोगकर्ता डेटा में हेरफेर करना
शमन रणनीतियाँ
  • कम से कम विशेषाधिकार प्राप्त पहुंच नियंत्रण लागू करें
  • Require human-in-the-loop for critical actions
  • संवेदनशील संचालन के लिए दर सीमित लागू करें
  • सभी स्वायत्त कार्यों को लॉग इन करें और मॉनिटर करें
  • टूल एक्सेस पर स्कोप सीमाओं का उपयोग करें
LLM07

सिस्टम शीघ्र रिसाव:

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

हमले के प्रकार
  • प्रत्यक्ष शीघ्र निष्कर्षण: प्रकट करने के लिए सोशल इंजीनियरिंग संकेत
  • संदर्भ अतिप्रवाह: सिस्टम संदेशों को उजागर करने के लिए अतिप्रवाह तकनीक
  • रोल प्ले शोषण: निर्देशों का खुलासा करने में एलएलएम को ट्रिक करें
  • लॉग रिसाव: लॉग या त्रुटियों में संकेतों को उजागर करना
हमला उदाहरण
  • सिस्टम प्रॉम्प्ट निकालने के लिए एलएलएम को 'पिछला पाठ' दोहराने के लिए कहना
  • अनुदेश पार्सिंग को बायपास करने के लिए संदर्भ विंडो ओवरफ़्लो का उपयोग करना
  • सिस्टम भूमिका को ओवरराइड करने के लिए त्वरित इंजेक्शन
  • एप्लिकेशन लॉग में संकेत ढूँढना
शमन रणनीतियाँ
  • जहां संभव हो वहां अस्पष्ट प्रणाली संकेत देती है
  • त्वरित अलगाव तकनीकों को लागू करें
  • संवेदनशील निर्देशों के लिए अलग प्रसंस्करण का उपयोग करें
  • त्वरित निष्कर्षण प्रयासों के लिए मॉनिटर
  • सख्त लॉग फ़िल्टरिंग लागू करें
LLM08

वेक्टर और एंबेडिंग कमजोरियां

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

हमले के प्रकार
  • आरएजी इंजेक्शन: पुनर्प्राप्त दस्तावेजों में दुर्भावनापूर्ण सामग्री
  • वेक्टर डीबी समझौता: वेक्टर स्टोरेज पर हमला
  • एंबेडिंग निष्कर्षण: एम्बेडिंग अभ्यावेदन चोरी करना
  • संदर्भ हेरफेर: पुनर्प्राप्ति परिणामों को दूषित
हमला उदाहरण
  • ज़हरीले दस्तावेज़ों को शीर्ष परिणामों के रूप में पुनः प्राप्त किया जा रहा है
  • वेक्टर डेटाबेस अनधिकृत पहुंच
  • एम्बेडिंग से प्रशिक्षण डेटा निकालना
  • एम्बेडिंग हमलों के माध्यम से पुनर्प्राप्ति हेरफेर
शमन रणनीतियाँ
  • सभी आरएजी इनपुट दस्तावेजों को मान्य और स्वच्छ करना
  • वेक्टर डेटाबेस एक्सेस नियंत्रण लागू करें
  • जहां उपलब्ध हो वहां एम्बेडिंग एन्क्रिप्शन का उपयोग करें
  • सुरक्षा फिल्टर के साथ पुन:रैंकिंग लागू करें
  • विसंगतियों के लिए पुनर्प्राप्ति की निगरानी करें
LLM09

गलत सूचना

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

हमले के प्रकार
  • मतिभ्रम: आत्मविश्वास लेकिन गलत आउटपुट
  • तथ्यात्मक त्रुटियां: गलत जानकारी तथ्य के रूप में प्रस्तुत की गई
  • पूर्वाग्रह प्रवर्धन: मौजूदा पूर्वाग्रहों को सुदृढ़ करना
  • हेरफेर: जानबूझकर भ्रामक आउटपुट
हमला उदाहरण
  • गैर-मौजूद शोध पत्रों का हवाला देते हुए
  • ग़लत चिकित्सीय सलाह देना
  • पक्षपातपूर्ण नियुक्ति अनुशंसाएँ उत्पन्न करना
  • फर्जी समाचार या समीक्षाएँ बनाना
शमन रणनीतियाँ
  • तथ्य-जांच पाइपलाइनों को लागू करें
  • आत्मविश्वास स्कोरिंग और अनिश्चितता अनुमान का उपयोग करें
  • महत्वपूर्ण आउटपुट के लिए स्रोत सत्यापन लागू करें
  • Add content provenance and attribution
  • एआई-जनित सामग्री को स्पष्ट रूप से लेबल करें
LLM10

अनबाउंड उपभोग

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

हमले के प्रकार
  • एपीआई दर का दुरुपयोग: अत्यधिक एपीआई कॉल थकाऊ कोटा
  • संसाधन थकावट: गणना संसाधनों को अधिकतम करना
  • लागत शोषण: भुगतान-प्रति-टोकन के दुरुपयोग के कारण आरोप लगते हैं
  • अनुमान हमले: अत्यधिक प्रश्नों के माध्यम से मॉडल निकालना
हमला उदाहरण
  • पूरे एपीआई कोटा का उपभोग करने वाले स्वचालित हमले
  • मैक्स-लेंथ प्रॉम्प्ट स्पैम का कारण थकावट की गणना करें
  • Extracting model through millions of queries
  • पुनरावर्ती संकेत लूप संसाधनों का उपभोग करते हैं (जीडीपीआर, हिपा, आदि)
शमन रणनीतियाँ
  • सख्त दर सीमा और कोटा लागू करें
  • इनपुट/आउटपुट टोकन सीमाएं जोड़ें
  • Monitor usage patterns for anomalies
  • लागत नियंत्रण और बजट अलर्ट का उपयोग करें
  • लंबे समय तक चलने वाले संचालन पर टाइमआउट नियंत्रण लागू करें

ओडब्ल्यूएएसपी परीक्षण फ्रेमवर्क

प्रत्येक भेद्यता के परीक्षण के लिए इस संरचित दृष्टिकोण का पालन करें:

1। टोही

  • मैप सिस्टम वास्तुकला और डेटा प्रवाह
  • इनपुट बिंदुओं और एपीआई की पहचान करें इंटरफेस
  • दस्तावेज़ एकीकृत उपकरण और प्लगइन्स
  • समीक्षा सिस्टम संकेत और कॉन्फ़िगरेशन

मैप करें कि सिस्टम के माध्यम से डेटा कैसे चलता है

  • प्रत्येक OWASP श्रेणी का व्यवस्थित रूप से परीक्षण करें
  • दस्तावेज़ हमले की सतह और प्रवेश बिंदु
  • स्थान में रक्षा तंत्र की पहचान करें
  • मानचित्र निर्भरताएँ और तृतीय-पक्ष सेवाएँ

3. शोषण

  • प्रूफ-ऑफ-कॉन्सेप्ट हमलों का संचालन करें
  • दस्तावेज़ शोषण और प्रभाव
  • परीक्षण कई कमजोरियों को जंजीर में बांधना
  • वास्तविक दुनिया में हमले की व्यवहार्यता का आकलन करें

4. रिपोर्टिंग

  • जोखिम स्तर के अनुसार निष्कर्षों को प्राथमिकता दें
  • उपचार सिफारिशें प्रदान करें
  • अवधारणा कोड का प्रमाण शामिल करें
  • रक्षात्मक सुधारों का सुझाव दें
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.