OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
क्रिटिकल रिस्क अवेयरनेस
प्रॉम्प्ट इंजेक्शन #1 भेद्यता बनी हुई है। हमारी व्यापक प्रॉम्प्ट इंजेक्शन गाइड देखें →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
प्रॉम्प्ट इंजेक्शन
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
हमले के प्रकार
- प्रत्यक्ष इंजेक्शन: दुर्भावनापूर्ण उपयोगकर्ता संकेत देता है कि सिस्टम निर्देशों को ओवरराइड करें
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- संदर्भ हेरफेर: व्यवहार को बदलने के लिए बातचीत के संदर्भ का शोषण
- जेलब्रेक हमले: रचनात्मक संकेत के माध्यम से सुरक्षा फिल्टर को दरकिनार करना
हमला उदाहरण
Ignore previous instructions and...अदृश्य यूनिकोड वर्णों में एम्बेडेड पाठवेब सामग्री में संग्रहीत एक्सएसएस के माध्यम से शीघ्र इंजेक्शनDAN (Do Anything Now) style jailbreaks
शमन रणनीतियाँ
- सख्त इनपुट सत्यापन और स्वच्छता लागू करें
- उपयोगकर्ता इनपुट और सिस्टम के बीच विशेषाधिकार पृथक्करण का उपयोग करें संकेत
- परिणाम प्रदर्शित करने से पहले आउटपुट फ़िल्टरिंग लागू करें
- लॉग में इंजेक्शन पैटर्न के लिए मॉनिटर
- कई सुरक्षा परतों के साथ गहराई से रक्षा लागू करें
संवेदनशील सूचना प्रकटीकरण
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
हमले के प्रकार
- प्रशिक्षण डेटा निष्कर्षण: मॉडल मेमोरी से संवेदनशील डेटा पुनर्प्राप्त करना||विज़न-एलएलएम फ़ायरवॉल:
- पीआईआई रिसाव: व्यक्तिगत रूप से पहचान योग्य जानकारी को उजागर करना
- एपीआई कुंजी/क्रेडेंशियल एक्सपोजर: प्रतिक्रियाओं में रहस्य प्रकट करना
- व्यावसायिक तर्क प्रकटीकरण: मालिकाना एल्गोरिदम या प्रक्रियाओं को उजागर करना
हमला उदाहरण
विशिष्ट संकेतों के माध्यम से ईमेल पते निकालनात्रुटि संदेशों में SQL क्रेडेंशियल प्रकट करनाप्रशिक्षण डेटा से ग्राहक पीआईआई का खुलासाआंतरिक सिस्टम संकेतों को उजागर करना
शमन रणनीतियाँ
- मजबूत इनपुट/आउटपुट फ़िल्टरिंग लागू करें
- डेटा सैनिटाइजेशन पाइपलाइनों को लागू करें
- डेटा उपयोग के लिए उपयोगकर्ता ऑप्ट-आउट नीतियां लागू करें
- विभेदक गोपनीयता तकनीकों का उपयोग करें
- सिस्टम त्वरित पहुंच और दृश्यता को प्रतिबंधित करें
आपूर्ति श्रृंखला कमजोरियाँ
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
हमले के प्रकार
- मॉडल छेड़छाड़: समझौता पूर्व-प्रशिक्षित मॉडल
- पीईपीआई/एनपीएम निर्भरता कमजोरियां: असुरक्षित पुस्तकालय
- दुर्भावनापूर्ण फाइन-ट्यूनिंग डेटा: जहरीला प्रशिक्षण डेटासेट
- समझौता किए गए एपीआई प्रदाता: अविश्वसनीय एलएलएम सेवाएं
हमला उदाहरण
अविश्वसनीय स्रोत से पिछले दरवाजे वाले मॉडल भारकमजोर ट्रांसफार्मर लाइब्रेरी शोषणछिपे हुए ट्रिगर्स के साथ जहरीला प्रशिक्षण डेटासमझौता किया गया आरएजी दस्तावेज़ स्टोर
शमन रणनीतियाँ
- चेकसम और हस्ताक्षर के माध्यम से मॉडल अखंडता को सत्यापित करें
- एसबीओएम (सामग्री का सॉफ्टवेयर बिल) बनाए रखें
- विश्वसनीय मॉडल हब का उपयोग करें और उद्गम को सत्यापित करें
- ज्ञात कमजोरियों के लिए स्कैन निर्भरताएँ
- मॉडल जीवनचक्र प्रबंधन लागू करें
डेटा और मॉडल विषाक्तता
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
हमले के प्रकार
- प्रशिक्षण डेटा विषाक्तता: मॉडल प्रशिक्षण डेटा को दूषित करना
- फाइन-ट्यूनिंग पॉइज़निंग: फाइन-ट्यूनिंग के माध्यम से पिछले दरवाजे से इंजेक्शन लगाना
- आरएजी विषाक्तता: पुनर्प्राप्ति ज्ञान आधारों को दूषित करना
- एम्बेडिंग हेरफेर: वेक्टर डेटाबेस को दूषित करना
हमला उदाहरण
मॉडल व्यवहार को बदलने के लिए पक्षपातपूर्ण उदाहरण सम्मिलित करनाप्रशिक्षण डेटा में बैकडोर ट्रिगर बनानाप्रशिक्षण के लिए उपयोग किए जाने वाले सार्वजनिक डेटासेट को जहर देनाआरएजी दस्तावेज़ों में गलत जानकारी डालना
शमन रणनीतियाँ
- डेटा उद्गम और आपूर्ति श्रृंखला अखंडता को सत्यापित करें
- डेटा सत्यापन और विसंगति का पता लगाने को लागू करें
- डेटा सैनिटाइजेशन पाइपलाइनों का उपयोग करें
- मजबूत फाइन-ट्यूनिंग सुरक्षा उपाय लागू करें
- मॉडल व्यवहार बहाव के लिए मॉनिटर
अनुचित आउटपुट हैंडलिंग
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
हमले के प्रकार
- एलएलएम आउटपुट के माध्यम से एक्सएसएस: मॉडल से क्रॉस-साइट स्क्रिप्टिंग प्रतिक्रियाएँ
- एसक्यूएल इंजेक्शन: एलएलएम द्वारा उत्पन्न दुर्भावनापूर्ण प्रश्न
- कमांड इंजेक्शन: एलएलएम असुरक्षित सिस्टम कमांड उत्पन्न कर रहा है
- पथ ट्रैवर्सल: एलएलएम अनधिकृत पथों का खुलासा या उन तक पहुंच || अद्यतन: फरवरी 2026
हमला उदाहरण
एलएलएम जावास्क्रिप्ट उत्पन्न करता है जो ब्राउज़र में निष्पादित होता हैमॉडल दुर्भावनापूर्ण एसक्यूएल प्रश्नों को आउटपुट करता हैअसुरक्षित सिस्टम कॉल सहित कोड जनरेशनप्रतिक्रियाओं में फ़ाइल पथ प्रकटीकरण
शमन रणनीतियाँ
- आउटपुट सत्यापन और स्वच्छता लागू करें
- संदर्भ-जागरूक सामग्री फ़िल्टरिंग का उपयोग करें
- उपयोगकर्ता इनपुट के समान सुरक्षा नियंत्रण लागू करें
- डाउनस्ट्रीम उपयोग से पहले सैंडबॉक्स एलएलएम आउटपुट
- कोड जनरेशन में सुरक्षित कोडिंग मोड सक्षम करें
अत्यधिक एजेंसी
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
हमले के प्रकार
- असीमित फ़ंक्शन एक्सेस: अत्यधिक एपीआई अनुमतियां
- स्वायत्त कार्रवाई: मानव अनुमोदन के बिना कार्य करना
- टूल का दुरुपयोग: एकीकृत बाहरी उपकरणों का शोषण
- चेन-ऑफ-थॉट मैनिपुलेशन: तर्क प्रक्रियाओं को बदलना
हमला उदाहरण
एलएलएम व्यवस्थापक एपीआई एक्सेस के साथ अनधिकृत परिवर्तन करता हैवित्तीय लेनदेन का स्वत: निष्पादनपुष्टि के बिना संसाधनों को हटानासहमति के बिना उपयोगकर्ता डेटा में हेरफेर करना
शमन रणनीतियाँ
- कम से कम विशेषाधिकार प्राप्त पहुंच नियंत्रण लागू करें
- Require human-in-the-loop for critical actions
- संवेदनशील संचालन के लिए दर सीमित लागू करें
- सभी स्वायत्त कार्यों को लॉग इन करें और मॉनिटर करें
- टूल एक्सेस पर स्कोप सीमाओं का उपयोग करें
सिस्टम शीघ्र रिसाव:
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
हमले के प्रकार
- प्रत्यक्ष शीघ्र निष्कर्षण: प्रकट करने के लिए सोशल इंजीनियरिंग संकेत
- संदर्भ अतिप्रवाह: सिस्टम संदेशों को उजागर करने के लिए अतिप्रवाह तकनीक
- रोल प्ले शोषण: निर्देशों का खुलासा करने में एलएलएम को ट्रिक करें
- लॉग रिसाव: लॉग या त्रुटियों में संकेतों को उजागर करना
हमला उदाहरण
सिस्टम प्रॉम्प्ट निकालने के लिए एलएलएम को 'पिछला पाठ' दोहराने के लिए कहनाअनुदेश पार्सिंग को बायपास करने के लिए संदर्भ विंडो ओवरफ़्लो का उपयोग करनासिस्टम भूमिका को ओवरराइड करने के लिए त्वरित इंजेक्शनएप्लिकेशन लॉग में संकेत ढूँढना
शमन रणनीतियाँ
- जहां संभव हो वहां अस्पष्ट प्रणाली संकेत देती है
- त्वरित अलगाव तकनीकों को लागू करें
- संवेदनशील निर्देशों के लिए अलग प्रसंस्करण का उपयोग करें
- त्वरित निष्कर्षण प्रयासों के लिए मॉनिटर
- सख्त लॉग फ़िल्टरिंग लागू करें
वेक्टर और एंबेडिंग कमजोरियां
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
हमले के प्रकार
- आरएजी इंजेक्शन: पुनर्प्राप्त दस्तावेजों में दुर्भावनापूर्ण सामग्री
- वेक्टर डीबी समझौता: वेक्टर स्टोरेज पर हमला
- एंबेडिंग निष्कर्षण: एम्बेडिंग अभ्यावेदन चोरी करना
- संदर्भ हेरफेर: पुनर्प्राप्ति परिणामों को दूषित
हमला उदाहरण
ज़हरीले दस्तावेज़ों को शीर्ष परिणामों के रूप में पुनः प्राप्त किया जा रहा हैवेक्टर डेटाबेस अनधिकृत पहुंचएम्बेडिंग से प्रशिक्षण डेटा निकालनाएम्बेडिंग हमलों के माध्यम से पुनर्प्राप्ति हेरफेर
शमन रणनीतियाँ
- सभी आरएजी इनपुट दस्तावेजों को मान्य और स्वच्छ करना
- वेक्टर डेटाबेस एक्सेस नियंत्रण लागू करें
- जहां उपलब्ध हो वहां एम्बेडिंग एन्क्रिप्शन का उपयोग करें
- सुरक्षा फिल्टर के साथ पुन:रैंकिंग लागू करें
- विसंगतियों के लिए पुनर्प्राप्ति की निगरानी करें
गलत सूचना
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
हमले के प्रकार
- मतिभ्रम: आत्मविश्वास लेकिन गलत आउटपुट
- तथ्यात्मक त्रुटियां: गलत जानकारी तथ्य के रूप में प्रस्तुत की गई
- पूर्वाग्रह प्रवर्धन: मौजूदा पूर्वाग्रहों को सुदृढ़ करना
- हेरफेर: जानबूझकर भ्रामक आउटपुट
हमला उदाहरण
गैर-मौजूद शोध पत्रों का हवाला देते हुएग़लत चिकित्सीय सलाह देनापक्षपातपूर्ण नियुक्ति अनुशंसाएँ उत्पन्न करनाफर्जी समाचार या समीक्षाएँ बनाना
शमन रणनीतियाँ
- तथ्य-जांच पाइपलाइनों को लागू करें
- आत्मविश्वास स्कोरिंग और अनिश्चितता अनुमान का उपयोग करें
- महत्वपूर्ण आउटपुट के लिए स्रोत सत्यापन लागू करें
- Add content provenance and attribution
- एआई-जनित सामग्री को स्पष्ट रूप से लेबल करें
अनबाउंड उपभोग
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
हमले के प्रकार
- एपीआई दर का दुरुपयोग: अत्यधिक एपीआई कॉल थकाऊ कोटा
- संसाधन थकावट: गणना संसाधनों को अधिकतम करना
- लागत शोषण: भुगतान-प्रति-टोकन के दुरुपयोग के कारण आरोप लगते हैं
- अनुमान हमले: अत्यधिक प्रश्नों के माध्यम से मॉडल निकालना
हमला उदाहरण
पूरे एपीआई कोटा का उपभोग करने वाले स्वचालित हमलेमैक्स-लेंथ प्रॉम्प्ट स्पैम का कारण थकावट की गणना करेंExtracting model through millions of queriesपुनरावर्ती संकेत लूप संसाधनों का उपभोग करते हैं (जीडीपीआर, हिपा, आदि)
शमन रणनीतियाँ
- सख्त दर सीमा और कोटा लागू करें
- इनपुट/आउटपुट टोकन सीमाएं जोड़ें
- Monitor usage patterns for anomalies
- लागत नियंत्रण और बजट अलर्ट का उपयोग करें
- लंबे समय तक चलने वाले संचालन पर टाइमआउट नियंत्रण लागू करें
ओडब्ल्यूएएसपी परीक्षण फ्रेमवर्क
प्रत्येक भेद्यता के परीक्षण के लिए इस संरचित दृष्टिकोण का पालन करें:
1। टोही
- मैप सिस्टम वास्तुकला और डेटा प्रवाह
- इनपुट बिंदुओं और एपीआई की पहचान करें इंटरफेस
- दस्तावेज़ एकीकृत उपकरण और प्लगइन्स
- समीक्षा सिस्टम संकेत और कॉन्फ़िगरेशन
मैप करें कि सिस्टम के माध्यम से डेटा कैसे चलता है
- प्रत्येक OWASP श्रेणी का व्यवस्थित रूप से परीक्षण करें
- दस्तावेज़ हमले की सतह और प्रवेश बिंदु
- स्थान में रक्षा तंत्र की पहचान करें
- मानचित्र निर्भरताएँ और तृतीय-पक्ष सेवाएँ
3. शोषण
- प्रूफ-ऑफ-कॉन्सेप्ट हमलों का संचालन करें
- दस्तावेज़ शोषण और प्रभाव
- परीक्षण कई कमजोरियों को जंजीर में बांधना
- वास्तविक दुनिया में हमले की व्यवहार्यता का आकलन करें
4. रिपोर्टिंग
- जोखिम स्तर के अनुसार निष्कर्षों को प्राथमिकता दें
- उपचार सिफारिशें प्रदान करें
- अवधारणा कोड का प्रमाण शामिल करें
- रक्षात्मक सुधारों का सुझाव दें
आधिकारिक संसाधन
- ओडब्ल्यूएएसपी एलएलएम शीर्ष 10 2025 आधिकारिक पृष्ठ
- ओडब्ल्यूएएसपी एलएलएम टॉप 10 2025 पीडीएफ डाउनलोड करें
- ओडब्ल्यूएएसपी एलएलएम सुरक्षा परियोजना
- ओडब्ल्यूएएसपी एजेंट एआई सुरक्षा
स्रोत और सांख्यिकी
- ओडब्ल्यूएएसपी स्टेट ऑफ एआई सुरक्षा रिपोर्ट 2025 - 73% of organizations have critical AI vulnerabilities
- साइबर सुरक्षा स्विट्जरलैंड - एआई सुरक्षा सांख्यिकी 2026 - 40+ क्यूरेटेड आँकड़े
- क्राउडस्ट्राइक वैश्विक खतरा रिपोर्ट 2026 - AI-enabled attacks up 89%
- डार्कट्रेस स्टेट ऑफ एआई साइबर सिक्योरिटी 2026 - 1,500+ सुरक्षा नेताओं का सर्वेक्षण
- आईबीएम एक्स-फोर्स थ्रेट इंटेलिजेंस इंडेक्स 2026 - एआई-त्वरित हमले