OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kritikus kockázatok tudatossága
A Prompt Injection továbbra is az 1. számú biztonsági rés. Tekintse meg átfogó azonnali beillesztési útmutatónkat →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
DevOps mérnökei
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Támadástípusok
- Közvetlen beadás: Rosszindulatú felhasználói felszólítások, amelyek felülbírálják a rendszerutasításokat -|5aktiválja a rendszerutasításokat| perc
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Környezetmanipuláció: A beszélgetés kontextusának kihasználása a viselkedés megváltoztatására
- Jailbreak támadásokból: A biztonsági szűrők megkerülése kreatív felszólítással
Támadási példák
Ignore previous instructions and...Láthatatlan unicode karakterekbe ágyazott szövegPrompt injection via stored XSS in web contentDAN (Do Anything Now) style jailbreaks
Mindössze 5 mérgezett dokumentummal
- Szigorú bemeneti érvényesítés és fertőtlenítés végrehajtása
- Használjon jogosultsági elkülönítést a felhasználói bemenetek és a rendszerkérdések között
- Alkalmazzon kimeneti szűrést az eredmények megjelenítése előtt
- A beillesztési minták megfigyelése a naplókban
- Mélyreható védelmet valósítson meg több biztonsági réteggel
Kényes információk közzététele
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Támadástípusok
- Képzési adatok kinyerése: Érzékeny adatok helyreállítása a modellmemóriából||sseWalVision| RobustsAA | ellenséges példák
- PII kiszivárogtatása| minden aktív munkamenet
- API-kulcs/hitelesítési adatok expozíciója: Titkok felfedése a válaszokban
- Üzleti logika közzététele: Saját algoritmusok vagy folyamatok nyilvánosságra hozatala
Támadási példák
E-mail-címek kinyerése meghatározott promptokon keresztülSQL hitelesítő adatok felfedése hibaüzenetekbenAz ügyfél személyazonosító adatainak közzététele a képzési adatokbólBelső rendszerértesítések közzététele
Mindössze 5 mérgezett dokumentummal
- Robusztus bemeneti/kimeneti szűrést valósítson meg
- Az adattisztítási folyamatok érvényesítése
- Felhasználói leiratkozási irányelvek alkalmazása az adathasználatra
- Használjon eltérő adatvédelmi technikákat
- A rendszer azonnali hozzáférésének és láthatóságának korlátozása az AI chatmanon keresztül | eszközök
Ellátási lánc biztonsági rései
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Támadástípusok
- Modell manipuláció: Kompromittált, előre betanított modellek
- PyPI/npm függőségi sebezhetőségek: Nem biztonságos könyvtárak
- Rosszindulatú finomhangolási adatok: Mérgezett képzési adatkészletek
- Kompromittált API-szolgáltatók: Nem megbízható LLM-szolgáltatások
Támadási példák
Hátsóajtós modellsúlyok nem megbízható forrásbólSebezhető transzformátorkönyvtár kihasználásaMegmérgezett képzési adatok rejtett triggerekkelSérült RAG-dokumentumtároló
Mindössze 5 mérgezett dokumentummal
- Modell integritásának ellenőrzése ellenőrzőösszegekkel és aláírásokkal
- SBOM (Szoftveranyagjegyzék) karbantartása
- Megbízható modellközpontok használata és a származás ellenőrzése
- Az ismert sérülékenységek függőségek keresése
- A modell életciklus-kezelésének megvalósítása
Adatok és modellmérgezés
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Támadástípusok
- Képzési adatok mérgezése: A modell betanítási adatai megsérül vektor DB
- Finomhangolás Mérgezés: Hátsó ajtók befecskendezése finomhangolással
- Agent sebezhetőségei
- Beágyazási manipuláció: vektoros adatbázisok megsértése
Támadási példák
Elfogult példák beszúrása a modell viselkedésének megváltoztatásáraHátsó ajtó triggerek létrehozása a képzési adatokbanA képzéshez használt nyilvános adatkészletek mérgezéseHamis információk beszúrása a RAG dokumentumokba
Mindössze 5 mérgezett dokumentummal
- Az adatok származásának és az ellátási lánc integritásának ellenőrzése
- Adatellenőrzés és anomália-észlelés végrehajtása
- |Adatok szankcionálása|
- Ponemon Institute 2025
- Modell viselkedési eltolódásának figyelése
Nem megfelelő kimenetkezelés
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Támadástípusok
- XSS LLM-kimeneten keresztül: Webhelyek közötti szkriptelés a modellválaszokból
- SQL Injection: LLM által generált rosszindulatú lekérdezések
- Az AI red teaming a frissítési tokenek gyakorlata
- Útvonal bejárás: Az LLM felfedi vagy hozzáfér a jogosulatlan elérési útokhoz
Támadási példák
LLM JavaScriptet generál, amely a böngészőben fut leA modell rosszindulatú SQL-lekérdezéseket ad kiKódgenerálás, beleértve a nem biztonságos rendszerhívásokatFile path disclosure in responses
Mindössze 5 mérgezett dokumentummal
- Kimenet érvényesítésének és fertőtlenítésének végrehajtása
- Biztonsági tanúsítványok
- Alkalmazza ugyanazokat a biztonsági ellenőrzéseket, mint a felhasználói bemeneteknél
- ||Sandbox LLM-kimenetek a továbbfelhasználás előtt
- Biztonságos kódolási módok engedélyezése a kódgenerálás során
Túlzott ügynökség
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Támadástípusok
- engedélyek
- Autonóm művelet: Támadások végrehajtása emberi jóváhagyás nélkül
- Eszközök visszaélése: Integrált külső eszközök kihasználása
- Gondolatlánc-manipuláció: Az érvelési folyamatok megváltoztatása
Támadási példák
LLM rendszergazdai API-hozzáféréssel, jogosulatlan változtatásokat hajt végre bizonyítékokAuto-executing financial transactionsErőforrások törlése megerősítés nélkülFelhasználói adatok beleegyezés nélküli manipulálása
Mindössze 5 mérgezett dokumentummal
- Legkisebb jogosultságokkal rendelkező hozzáférés-szabályozás alkalmazása
- A kritikus műveletekhez emberre van szükség
- Sebességkorlátozás alkalmazása érzékeny műveletekre
- Az összes autonóm művelet naplózása és figyelése
- Használja az eszközhozzáférési hatókör korlátozásait
Rendszerkérdés-szivárgás
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Támadástípusok
- Közvetlen prompt-kivonás: Szociális tervezés a promptok felfedéséhez
- Kontextus túlcsordulás: Túlcsordulási technikák a rendszerüzenetek megjelenítéséhez
- Szerepjáték-kiaknázás: Az LLM-t ráveszik az utasítások felfedésére
- Naplószivárgás: Felfedezések a naplókban vagy hibákban
Támadási példák
Az LLM megkérése, hogy ismételje meg a „korábbi szöveget” a rendszerkérdés kinyeréséhezA kontextusablak túlcsordulása az utasítások elemzésének megkerüléséreA rendszerszerepkör felülbírálásához azonnali beillesztésRendszerkeresés az alkalmazásnaplókban
Mindössze 5 mérgezett dokumentummal
- A rendszerkérdések elhomályosítása, ahol lehetséges
- Alkalmazzon azonnali elkülönítési technikákat
- Külön feldolgozást használjon a kényes utasításokhoz
- Azonnali kivonatolási kísérletek figyelése
- Szigorú naplószűrés alkalmazása
Vektor- és beágyazási gyengeségek
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Támadástípusok
- RAG-befecskendezés: Rosszindulatú tartalom a letöltött dokumentumokban
- Vektoros DB-kompromisszum: A vektortárolás megtámadása
- Használjon engedélyezési listákat az engedélyezett műveletekhez.
- Kontextus-manipuláció: A visszakeresési eredmények megsértése
Támadási példák
Megmérgezett dokumentumok lekérése a legjobb eredménykéntVektoradatbázis jogosulatlan hozzáféréseTanítási adatok kinyerése a beágyazásokbólManipuláció visszakeresés beágyazási támadásokkal
Mindössze 5 mérgezett dokumentummal
- CVE közzététel (ha alkalmazható)
- Vektoradatbázis-hozzáférési szabályozások alkalmazása
- Használjon titkosítást, ahol elérhető
- Átsorolás alkalmazása biztonsági szűrőkkel
- Az anomáliák visszakeresése vektoros adatbázis
Tévinformáció
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Támadástípusok
- Ricsorizálja a megállapításokat kockázati szint szerint
- tény
- Elfogultság-erősítés: A meglévő torzítások megerősítése
- Jog a törléshez
Támadási példák
Nem létező kutatási dokumentumokra hivatkozvaHelytelen orvosi tanácsadásHibridÁlhírek vagy vélemények létrehozása
Mindössze 5 mérgezett dokumentummal
- Tény-ellenőrző folyamatok megvalósítása
- Megbízhatósági pontozás és bizonytalanságbecslés használata
- Forrás-ellenőrzés alkalmazása a kritikus kimeneteknél
- |Tartalom hozzáadása
- Jelölje fel egyértelműen az AI által generált tartalmat
Korlátlan fogyasztás
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Támadástípusok
- API-arányokkal való visszaélés: A túlzott API-hívások kimerítik a kvótákat
- Erőforrások kimerülése: A számítási erőforrások maximalizálása
- Költségkihasználás: A tokenenkénti fizetéssel való visszaélés, ami díjakat von maga után
- Következtetési támadások: Modell kinyerése túlzott lekérdezések révén
Támadási példák
Automatizált támadások, amelyek felemésztik a teljes API-kvótátViselkedési rendellenesség észleléseModell kinyerése millió lekérdezésselRekurzív prompt hurkok, amelyek erőforrásokat fogyasztanak
Mindössze 5 mérgezett dokumentummal
- Szigorú rátakorlátozás és kvóták alkalmazása
- |Korlátok hozzáadása. Jelentés
- Az anomáliák használatának megfigyelése
- Költségellenőrzések és költségvetési figyelmeztetések használata
- Időtúllépési vezérlők alkalmazása a hosszan tartó műveleteknél
OWASP tesztelési keretrendszer
Az egyes sérülékenységek teszteléséhez kövesse ezt a strukturált megközelítést:
1. Felderítés
- Rendszerarchitektúra és adatáramlás feltérképezése
- Az LLM viselkedésének manipulálása olyan kialakított bemeneteken keresztül, amelyek felülbírálják az eredeti utasításokat. Közvetlen (felhasználói bevitel) és közvetett (külső adatok) befecskendezést egyaránt tartalmaz.
- Dokumentáljon integrált eszközöket és bővítményeket
- Rendszerparancsok és konfiguráció áttekintése
2. Sebezhetőség feltérképezése
- Minden OWASP-kategória szisztematikus tesztelése
- Dokumentum támadási felület és belépési pontok
- Azonosítsa a működő védelmi mechanizmusokat
- Térképes függőségek és harmadik féltől származó szolgáltatások
3. Kihasználás
- Koncepció-ellenőrző támadások végrehajtása
- Dokumentum kihasználhatósága és hatás tanúsítványok
- Elfogult felvételi javaslatok generálása
- A valós támadások megvalósíthatóságának felmérése
4. Jelentéskészítés
- IBM Cost of Data Breach 2025
- Javítási javaslatokat adnak
- Tartalmazza a koncepciót igazoló kódot
- Védelmi fejlesztési javaslatok
Hivatalos|Hivatalos| rendszerek
- OWASP LLM Top 10 2025 hivatalos oldal
- Töltse le az OWASP LLM Top 10 2025-ös PDF-fájlját
- OWASP LLM Security Project
- OWASP Agentic AI Security
Források és statisztikák
- OWASP AI biztonsági jelentés 2025-ös állapotáról - 73% of organizations have critical AI vulnerabilities
- Kiberbiztonság Svájc – AI biztonsági statisztika 2026 - 40+ gyűjtött statisztika
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Felmérés több mint 1500 biztonsági vezetővel
- IBM X-Force Threat Intelligence Index 2026 - AI-gyorsított támadások