OWASP 10 Teratas untuk Aplikasi Agentik 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Keamanan AI Agentik
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Lihat Panduan Keamanan MCP kami →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Pembajakan Sasaran Agen
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Serangan Vektor
- Injeksi cepat tidak langsung melalui dokumen beracun
- Kalender/undangan rapat mengubah prioritas tujuan
- Injeksi dokumen RAG untuk mengalihkan tujuan agen
- Manipulasi persistensi sasaran lintas sesi
Contoh Dunia Nyata
- Email berbahaya mengubah prioritas belanja agen keuangan
- Masalah GitHub/konten PR yang beracun dimasukkan ke dalam konteks agen
- Undangan rapat secara halus mengubah hierarki tugas agen
Strategi Mitigasi
- Menerapkan firewall cepat untuk mendeteksi manipulasi sasaran
- Validasi dan sanitasi semua konten eksternal sebelum diproses
- Gunakan penegakan dan pemantauan batas sasaran
- Terapkan verifikasi rantai pemikiran
Penyalahgunaan dan Eksploitasi Alat
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Serangan Vektor
- Injeksi SQL melalui alat basis data
- Akses sistem file untuk membaca/menulis tanpa izin
- Penyalahgunaan API melalui integrasi yang diberikan
- Manipulasi parameter alat
Contoh Dunia Nyata
- Alat eksekusi kode yang digunakan untuk menjalankan perintah jahat
- Alat basis data yang dieksploitasi untuk eksfiltrasi data
- Alat sistem file yang digunakan untuk mengakses direktori sensitif
Strategi Mitigasi
- Menerapkan otorisasi penggunaan alat yang ketat dan log audit
- Validasi semua parameter alat sebelum eksekusi
- Terapkan hak istimewa paling rendah pada izin alat
- Gunakan lingkungan eksekusi sandbox
Penyalahgunaan Identitas dan Hak Istimewa
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Serangan Vektor
- Delegasi kredensial tanpa pelingkupan yang tepat
- Kebingungan peran antara tindakan manusia dan agen
- Peningkatan hak istimewa melalui tindakan agen
- Spoofing identitas dalam sistem multi-agen
Contoh Dunia Nyata
- Agen yang menggunakan kredensial pengembang untuk perubahan produksi
- Tindakan agen muncul sebagai manusia dalam log audit
- Isolasi multi-penyewa melewati identitas agen
Strategi Mitigasi
- Menerapkan manajemen identitas dan akses khusus agen
- Gunakan token berumur pendek dengan cakupan terbatas
- Ekstraksi Prompt Langsung: Rekayasa sosial untuk mengungkapkan petunjuknya
- Terapkan atribusi di semua log tindakan agen
Kerentanan Rantai Pasokan Agentik
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Serangan Vektor
- Injeksi alat berbahaya ke dalam alur kerja agen
- Penyedia atau pendaftar alat yang disusupi
- Definisi alat beracun dengan pintu belakang
- Kerentanan kerangka kerja di lapisan orkestrasi
Contoh Dunia Nyata
- Paket npm/pypi di-trojan dalam dependensi agen
- Server MCP berbahaya dengan eksfiltrasi data
- LangGraph yang dikompromikan atau kerangka kerja serupa
Strategi Mitigasi
- Verifikasi integritas alat melalui tanda tangan dan checksum
- Pertahankan SBOM untuk semua komponen agen
- Gunakan pendaftar tepercaya dan verifikasi asal alat
- Pindai dependensi untuk mengetahui kerentanan
Eksekusi Kode Tak Terduga
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Serangan Vektor
- Pembuatan kode dinamis tanpa sandboxing yang tepat
- Injeksi perintah melalui panggilan yang dibuat oleh agen
- Deserialisasi yang tidak aman dalam alur kerja agen
- Penulisan file sewenang-wenang melalui tindakan agen
Contoh Dunia Nyata
- Agen yang menghasilkan dan mengeksekusi kueri SQL berbahaya
- Alat penerjemah kode yang menjalankan muatan penyerang
- Perintah shell dimasukkan ke dalam keluaran agen
Strategi Mitigasi
- Sandbox semua lingkungan eksekusi kode
- Terapkan validasi masukan yang ketat untuk kode yang dihasilkan
- Gunakan daftar yang diizinkan untuk operasi yang diizinkan
- Terapkan batas waktu tunggu dan sumber daya untuk eksekusi
Keracunan Memori dan Konteks
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Serangan Vektor
- Meracuni basis data vektor dengan penyematan berbahaya
- Manipulasi pengambilan RAG untuk penyimpangan tujuan
- Injeksi memori jangka panjang dari data palsu
- Kontaminasi konteks lintas sesi
Contoh Dunia Nyata
- Dokumen berbahaya berperingkat lebih tinggi dalam hasil RAG
- Informasi palsu yang disimpan dalam memori agen
- Injeksi DB Vektor mengubah perilaku pengambilan
Strategi Mitigasi
- Validasi dan sanitasi semua data sebelum penyimpanan memori
- Menerapkan peringkat pengambilan dengan sinyal keamanan
- Gunakan enkripsi untuk konten memori sensitif
- Pantau memori untuk modifikasi anomali
Komunikasi Antar-Agen yang Tidak Aman
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Serangan Vektor
- Intersepsi pesan dalam komunikasi agen
- Peniruan identitas agen dalam sistem multi-agen
- Pesan yang dirusak antar agen
- Kurangnya otentikasi antar agen
Contoh Dunia Nyata
- Satu agen menyamar sebagai agen lain untuk melewati kontrol
- Serangan man-in-middle antar komunikasi agen
- Serangan pemutaran ulang pesan dalam alur kerja agen
Strategi Mitigasi
- Menerapkan TLS timbal balik untuk komunikasi agen
- Gunakan pesan yang ditandatangani antar agen
- Otentikasi identitas agen dalam semua komunikasi
- Terapkan validasi pesan dan pemeriksaan integritas
Kegagalan Berjenjang
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Serangan Vektor
- Satu titik kegagalan dalam orkestrasi agen
- Penanganan kesalahan yang mengekspos data sensitif
- Mekanisme fallback yang melewati kontrol keamanan
- Perulangan agen rekursif yang menghabiskan sumber daya
Contoh Dunia Nyata
- Validasi gagal yang memungkinkan semua permintaan masuk
- Pesan kesalahan yang memperlihatkan perintah sistem
- Agen cadangan yang melewati alur kerja persetujuan
Strategi Mitigasi
- Menerapkan pemutus sirkuit untuk komponen agen
- Rancang degradasi yang anggun dengan keamanan yang terjaga
- Validasi penanganan kesalahan agar tidak mengekspos data sensitif
- Tetapkan batas eksekusi untuk mencegah loop tak terbatas
Eksploitasi Kepercayaan Agen-Manusia
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Serangan Vektor
- Menyajikan informasi palsu sebagai fakta yang meyakinkan
- Memanipulasi pengguna melalui keluaran yang persuasif
- Menyembunyikan ketidakpastian atau kesalahan
- Mengeksploitasi ketergantungan manusia yang berlebihan pada keluaran agen
Contoh Dunia Nyata
- Agen yang membuat informasi dengan keyakinan tinggi
- Kode dengan kelemahan keamanan disajikan sebagai aman
- Menyembunyikan batasan atau kesalahan dari pengguna
Strategi Mitigasi
- Menerapkan kuantifikasi dan komunikasi ketidakpastian
- Memerlukan persetujuan manusia untuk tindakan berisiko tinggi
- Tambahkan skor kepercayaan pada keluaran agen
- Mendidik pengguna tentang batasan agen
Agen Nakal
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Serangan Vektor
- Agen melanjutkan tugas setelah otorisasi berakhir
- Pemijahan atau replikasi agen tidak sah
- Tindakan agen tetap ada di seluruh sesi pengguna
- Eskalasi agen ke fungsi tingkat admin
Contoh Dunia Nyata
- Agen latar belakang berlanjut setelah pengguna keluar
- Agen tidak sah yang mengakses data pengguna lain
- Agen yang menjaga akses setelah penyelesaian tugas
Strategi Mitigasi
- Menerapkan manajemen siklus hidup sesi
- Terapkan masa berlaku dan pembersihan tugas
- Pantau kemunculan agen yang tidak sah
- Terapkan ketentuan penghentian yang ketat
Keamanan Model Context Protocol (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Risiko Keamanan MCP
- Server MCP tidak tepercaya dengan kemampuan berbahaya
- Pengeluaran data melalui akses alat MCP
- Keracunan definisi alat
- Izin berlebihan yang diberikan ke server MCP
Praktik Terbaik Keamanan MCP
- Verifikasi keaslian dan asal server MCP
- Terapkan hak istimewa paling rendah pada izin alat MCP
- Audit semua komunikasi server MCP
- Gunakan isolasi jaringan untuk server MCP
Arsitektur Keamanan Agentik
Lapisan 1: Validasi Input
- Prompt firewall untuk deteksi pembajakan sasaran
- Sanitasi masukan untuk mencegah injeksi
- Pembatasan nilai untuk mencegah penyalahgunaan sumber daya
- Pemfilteran konten untuk data eksternal
Lapisan 2: Agen Sandbox
- Lingkungan eksekusi terisolasi
- Batasan sumber daya (CPU, memori, jaringan)
- Segmentasi jaringan
- Eksekusi alat dalam container
Lapisan 3: Otorisasi Alat
- Pelingkupan izin yang terperinci
- Alur kerja persetujuan penggunaan alat
- Audit pencatatan semua pemanggilan alat
- Akses alat dengan waktu terbatas
Layer 4: Pemantauan & Respons
- Pemantauan perilaku agen secara real-time
- Deteksi anomali untuk tindakan agen
- Respons ancaman otomatis
- Jejak audit komprehensif