OWASP Top 10 for Agentic Applications 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agent AI Security
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. ||Tekintse meg| 2027
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Agent Goal Hijack
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Támadásvektorok
- Indirekt azonnali biztonsági befecskendezés mérgezett dokumentumokon keresztül
- A naptári/találkozómeghívók megváltoztatják a célok prioritását
- Az összes RRA-dokumentum ellenőrzése és beillesztése|G-dokumentum ellenőrzése| célkitűzések
- Munkamenetek közötti cél megmaradásának manipulálása
Valós példák
- Rosszindulatú e-mail-módosítások a pénzügynök kiadási prioritásaiban
- Mérgezett GitHub-probléma/PR-tartalom az ügynök kontextusába illesztve
- Az értekezlet finoman megváltoztatja az ügynöki feladathierarchiát
Mindössze 5 mérgezett dokumentummal
- Azonnali tűzfalak alkalmazása a célmanipuláció észlelésére
- Minden külső tartalom ellenőrzése és megtisztítása feldolgozás előtt
- Célhatárok betartatása és felügyelete
- A gondolatlánc-ellenőrzés alkalmazása
Az eszközökkel való visszaélés és kiaknázás
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Támadásvektorok
- SQL-befecskendezés adatbáziseszközökön keresztül
- Fájlrendszer-hozzáférés jogosulatlan olvasáshoz/íráshoz
- API-visszaélés engedélyezett integrációk révén
- Eszközparaméter-manipuláció
Valós példák
- A rosszindulatú parancsok futtatására használt kódvégrehajtási eszköz
- Adatszivárgásra használt adatbázis-eszköz
- Fájlrendszer-eszköz érzékeny könyvtárak elérésére
Mindössze 5 mérgezett dokumentummal
- Szigorú eszközhasználati engedélyezési és ellenőrzési naplók alkalmazása
- Az összes eszközparaméter érvényesítése végrehajtás előtt
- Legkisebb jogosultság alkalmazása az eszközengedélyekre
- Sandbox-alapú végrehajtási környezetek használata
Identitás- és privilégium-visszaélés
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Támadásvektorok
- Hitelesítési adatok delegálása megfelelő hatókör nélkül
- Az emberi és az ügynök cselekvései közötti szerepzavar
- A privilégiumok kiterjesztése ügynökműveletekkel
- Identity spoofing in multi-agent systems
Valós példák
- A fejlesztői hitelesítési adatokat használó ügynök a termelési változtatásokhoz
- Emberként megjelenő ügynökműveletek|A rendszer ellenőrzési naplóiban kérdőívként vagy UComptszer küldi el|| Az AI biztonsági tesztelés és az LLM biztonság terminológiája
- Több bérlő elkülönítésének megkerülése az ügynökazonosságon keresztül
Mindössze 5 mérgezett dokumentummal
- Ügynök-specifikus identitás- és hozzáférés-kezelés alkalmazása
- Korlátozott hatókörű rövid élettartamú tokeneket használjon
- Elkülönített ügynökengedélyek emberi hitelesítési adatokkal||MCP|Recommended|| exfiltration
- A hozzárendelés érvényesítése az összes ügynökműveleti naplóban
Agentic Supply Chain sebezhetőségei
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Támadásvektorok
- Rosszindulatú eszközök befecskendezése az ügynöki munkafolyamatokba
- Feltört eszközszolgáltatók vagy nyilvántartások
- Megmérgezett csapatmeghatározások|Hátszott szerepkörrel| eszköz/függvény hívás rosszindulatú paraméterekkel
- A keretrendszer biztonsági rései a hangszerelési rétegekben
Valós példák
- Trójai npm/pypi-csomag ügynökfüggőségekben
- Rosszindulatú MCP-szerver adatok kiszűrésével
- Kompromittált LangGraph vagy hasonló keretrendszer|]PR| vektoros DB beágyazott bizalmas adatokkal.
Mindössze 5 mérgezett dokumentummal
- Az eszköz integritásának ellenőrzése aláírások és ellenőrző összegek segítségével
- Az SBOM fenntartása az összes ügynökösszetevőnél
- Használjon megbízható nyilvántartásokat és ellenőrizze az eszköz eredetét
- Az ismert sérülékenységek függőségek keresése
Használjon tűzfalszabályokat
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Támadásvektorok
- Dinamikus kódgenerálás megfelelő sandbox nélkül
- Parancsinjektálás az ügynök által generált hívásokon keresztül| A legjobb gyakorlati utasítások|
- Nem biztonságos deszerializálás az ügynöki munkafolyamatokban
- Önálló fájlírás ügynökműveletekkel
Valós példák
- A rosszindulatú SQL-lekérdezéseket generáló és végrehajtó ügynök
- Kódértelmező eszköz, amely a támadók hasznos terheit futtatja
- Shell-kimeneti parancsok| Injektált Trace-ba|
Mindössze 5 mérgezett dokumentummal
- Sandbox minden kódvégrehajtási környezet
- Szigorú beviteli érvényesítés alkalmazása a generált kódnál
- Használjon engedélyezési listákat az engedélyezett műveletekhez
- Időtúllépés és erőforrás-korlátozás alkalmazása a végrehajtásra
Memória- és kontextusmérgezés
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Támadásvektorok
- Mérgezés a vektoros adatbázisban rosszindulatú beágyazásokkal
- RAG-lehívási manipuláció a céleltolódás érdekében
- Hamis adatok hosszú távú memóriabefecskendezése
- A személyazonosításra alkalmas adatokkal kapcsolatos expozíciós kísérletek naplózása
Valós példák
- A rosszindulatú dokumentumok magasabban rangsoroltak a RAG találatai között
- Rendszerinformációkat tár| memória
- Vector DB injekció a visszakeresési viselkedés megváltoztatása
Mindössze 5 mérgezett dokumentummal
- Érvényesítse és tisztítsa meg az összes adatot a memória tárolása előtt
- Lekérési rangsorolás végrehajtása biztonsági jelekkel
- Titkosítás használata érzékeny memóriatartalmak esetén
- A memória rendellenes módosításainak figyelése
Bizonytalan ügynökök közötti kommunikáció
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Támadásvektorok
- Üzenetelfogás az ügynöki kommunikációban
- Azonosítsa a beviteli pontokat és az API interfészt
- Üzenetek manipulálása az ügynökök között
- Az ügynökök közötti hitelesítés hiánya
Valós példák
- Az egyik ügynök a másiknak adja ki magát, hogy megkerülje az ellenőrzéseket
- 3. Kimeneti szűrés
- Injektálás-észlelés hozzáadása
Mindössze 5 mérgezett dokumentummal
- Kölcsönös TLS alkalmazása az ügynöki kommunikációhoz
- Aláírt üzenetek használata az ügynökök között
- Az ügynökazonosság hitelesítése minden kommunikációban
- Üzenetérvényesítési és integritás-ellenőrzések alkalmazása
Lépcsőzetes hibák
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Támadásvektorok
- Egyetlen hibapont az ügynökök összehangolásában
- Stem adatok újbóli közzététele
- A biztonsági ellenőrzéseket megkerülő tartalékmechanizmusok
- Rekurzív ügynöki forgatókönyvek, amelyek valós erőforrásokat fogyasztanak
Valós példák
- Jogosulatlan API-hívások
- Hibaüzenetek felfedik a rendszerpromptokat
- A jóváhagyási munkafolyamatokat megkerülő tartalék ügynök
Mindössze 5 mérgezett dokumentummal
- Megszakítók alkalmazása az ügynök összetevőihez
- Tervezzen kecses degradációt megőrzött biztonsággal
- A hibakezelés ellenőrzése nem teszi közzé a bizalmas adatokat
- Végrehajtási korlátok beállítása a végtelen hurkok elkerülése érdekében
Human-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Támadásvektorok
- Hamis információk megbízható tényként való bemutatása
- Felhasználók manipulálása meggyőző rendszerekkel|
- Bizonytalanság vagy hibák elrejtése
- Az emberi ügynökök túlzott mértékű kihasználása.
Valós példák
- Az ügynök nagy biztonsággal állítja elő az információkat
- Biztonsági hibákkal rendelkező kód biztonságosként bemutatva
- Korlátozások vagy hibák elrejtése a felhasználók elől
Mindössze 5 mérgezett dokumentummal
- A bizonytalanság számszerűsítését és kommunikációját hajtsa végre
- Emberi jóváhagyás szükséges a magas kockázatú műveletekhez
- Add confidence scores to agent outputs
- A felhasználók tájékoztatása az ügynökök korlátairól
Rogue Agents
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Támadásvektorok
- Az ügynök továbbra is folytatja a feladatokat a jogosultság lejárta után
- Jogosulatlan ügynök megjelenése vagy replikációja
- A felhasználói munkamenetek során továbbra is fennálló ügynökműveletek
- Az ügynök eszkalációja adminisztrátori szintű funkciókhoz
Valós példák
- A háttérügynök a felhasználó kijelentkezése után is folytatódik
- Más felhasználói adatokhoz hozzáférő jogosulatlan ügynök Típusok
- A hozzáférést fenntartó ügynök a feladat befejezése után
Mindössze 5 mérgezett dokumentummal
- Végezze be a munkamenet-életciklus-kezelést
- Feladat lejáratának és tisztításának kényszerítése
- Jogosulatlan ügynökök megjelenésének figyelése
- Alkalmazzon szigorú leállítási feltételeket
Model Context Protocol (MCP) biztonsága
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP biztonsági kockázatok
- Nem megbízható MCP-kiszolgálók rosszindulatú képességekkel
- Adatok kiszűrése az MCP-eszköz hozzáférésén keresztül
- Eszközdefiníció-mérgezés
- Túl sok engedélyt biztosítottak az MCP-szervereknek
MCP biztonsági bevált gyakorlatok
- Ellenőrizze az MCP-szerver hitelességét és származását
- Alkalmazza a legalacsonyabb jogosultságot az MCP-eszköz engedélyeire| A kiszolgáló bizonyítása előtt
- Az összes MCP-kiszolgáló kommunikációjának ellenőrzése
- Use network isolation for MCP servers
Ügynöki biztonsági architektúra
1. réteg: Bemenet ellenőrzése
- Tűzfalak kérése a céleltérítés észleléséhez
- Bevitel fertőtlenítés az injekció befecskendezésének megelőzése érdekében
- Drátakorlátozás az erőforrásokkal való visszaélés megelőzése érdekében
- Tartalomszűrés külső adatokhoz||
2. réteg: Ügynök Sandbox
- Izolált végrehajtási környezetek
- Erőforráskorlátok (CPU, memória, hálózat)
- Network segmentation
- Tartályos eszközvégrehajtás
3. réteg: F Eszközengedélyek|
- Finomszemcsés engedélyek hatóköre
- Eszközhasználat-jóváhagyási munkafolyamatok
- Riasztási eseményre adott válasz
- Időben korlátozott hozzáférés az eszközökhöz
4. réteg: Monitoring & Response
- Valós idejű ügynök viselkedésének figyelése
- Anomáliák észlelése ügynökműveleteknél
- Automatikus fenyegetésekre adott válasz
- Átfogó ellenőrzési nyomvonalak