OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kesadaran Risiko Kritis
Injeksi Cepat tetap menjadi kerentanan #1. Lihat Panduan Injeksi Cepat kami yang komprehensif →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Injeksi Cepat
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Jenis Serangan
- Injeksi Langsung: Perintah pengguna jahat yang mengesampingkan instruksi sistem
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Manipulasi Konteks: Memanfaatkan konteks percakapan untuk mengubah perilaku
- Serangan Jailbreak: Melewati filter keamanan melalui dorongan kreatif
Contoh Serangan
Ignore previous instructions and...Teks tertanam dalam karakter unicode yang tidak terlihatInjeksi cepat melalui XSS yang tersimpan di konten webDAN (Do Anything Now) style jailbreaks
Strategi Mitigasi
- Terapkan validasi dan sanitasi masukan yang ketat
- Gunakan pemisahan hak istimewa antara masukan pengguna dan sistem petunjuknya
- Terapkan pemfilteran keluaran sebelum menampilkan hasil
- Pantau pola injeksi dalam log
- Terapkan pertahanan mendalam dengan beberapa lapisan keamanan
Pengungkapan Informasi Sensitif
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Jenis Serangan
- Pelatihan Ekstraksi Data: Memulihkan data sensitif dari memori model
- Kebocoran PII: Mengekspos informasi identitas pribadi
- Paparan Kunci/Kredensial API: Mengungkap rahasia dalam respons
- Pengungkapan Logika Bisnis: Mengekspos algoritme atau proses kepemilikan
Contoh Serangan
Mengekstraksi alamat email melalui perintah spesifikMengungkap kredensial SQL dalam pesan kesalahanMengungkapkan PII pelanggan dari data pelatihanMengekspos perintah sistem internal
Strategi Mitigasi
- Terapkan pemfilteran input/output yang kuat
- Menerapkan jalur sanitasi data
- Terapkan kebijakan opt-out pengguna untuk penggunaan data
- Gunakan teknik privasi diferensial
- Batasi akses cepat dan visibilitas sistem
Kerentanan Rantai Pasokan
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Jenis Serangan
- Perusakan Model: Model terlatih yang disusupi
- Kerentanan Ketergantungan PyPI/npm: Perpustakaan tidak aman
- Data Penyempurnaan Berbahaya: Kumpulan data pelatihan yang beracun
- Penyedia API yang Disusupi: Layanan LLM yang tidak tepercaya
Contoh Serangan
Bobot model pintu belakang dari sumber yang tidak tepercayaEksploitasi perpustakaan transformator yang rentanData pelatihan yang diracuni dengan pemicu tersembunyiPenyimpanan dokumen RAG yang disusupi
Strategi Mitigasi
- Verifikasi integritas model melalui checksum dan tanda tangan
- Pertahankan SBOM (Perangkat Lunak Bill of Materials)
- Gunakan hub model tepercaya dan verifikasi asal
- Pindai dependensi untuk mengetahui kerentanan
- Menerapkan manajemen siklus hidup model
Keracunan Data dan Model
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Jenis Serangan
- Keracunan Data Pelatihan: Merusak data pelatihan model
- Keracunan Penyempurnaan: Menyuntikkan pintu belakang melalui penyempurnaan
- Keracunan RAG: Mencemari basis pengetahuan pengambilan
- Manipulasi Penyematan: Merusak basis data vektor
Contoh Serangan
Memasukkan contoh yang bias untuk mengubah perilaku modelMembuat pemicu pintu belakang dalam data pelatihanMeracuni kumpulan data publik yang digunakan untuk pelatihanMenyuntikkan informasi palsu ke dalam dokumen RAG
Strategi Mitigasi
- Verifikasi asal data dan integritas rantai pasokan
- Menerapkan validasi data dan deteksi anomali
- Gunakan saluran sanitasi data
- Terapkan pengamanan penyesuaian yang kuat
- Pantau penyimpangan perilaku model
Penanganan Keluaran yang Tidak Tepat
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Jenis Serangan
- XSS melalui LLM Output: Pembuatan skrip lintas situs dari respons model
- Injeksi SQL: Kueri berbahaya yang dihasilkan oleh LLM
- Injeksi Perintah: LLM menghasilkan perintah sistem yang tidak aman
- Penjelajahan Jalur: Pengungkapan LLM atau mengakses jalur yang tidak sah
Contoh Serangan
LLM menghasilkan JavaScript yang dijalankan di browserModel yang mengeluarkan kueri SQL berbahayaPembuatan kode termasuk panggilan sistem yang tidak amanPengungkapan jalur file dalam tanggapan
Strategi Mitigasi
- Menerapkan validasi dan sanitasi keluaran
- Gunakan pemfilteran konten yang sadar konteks
- Terapkan kontrol keamanan yang sama dengan input pengguna
- Keluaran LLM Sandbox sebelum penggunaan hilir
- Aktifkan mode pengkodean aman dalam pembuatan kode
Agensi Berlebihan
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Jenis Serangan
- Akses Fungsi Tak Terbatas: Izin API yang berlebihan
- Tindakan Otonom: Melakukan tindakan tanpa persetujuan manusia
- Penyalahgunaan Alat: Memanfaatkan alat eksternal yang terintegrasi
- Manipulasi Rantai Pemikiran: Mengubah proses penalaran
Contoh Serangan
LLM dengan akses API admin melakukan perubahan yang tidak sahMengeksekusi transaksi keuangan secara otomatisMenghapus sumber daya tanpa konfirmasiMemanipulasi data pengguna tanpa persetujuan
Strategi Mitigasi
- Menerapkan kontrol akses hak istimewa paling rendah
- Memerlukan human-in-the-loop untuk tindakan kritis
- Terapkan pembatasan kecepatan pada operasi sensitif
- Catat dan pantau semua tindakan otonom
- Gunakan batasan cakupan pada akses alat
Kebocoran Prompt Sistem
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Jenis Serangan
- Ekstraksi Prompt Langsung: Rekayasa sosial untuk menampilkan perintah
- Context Overflow: Teknik overflow untuk mengekspos pesan sistem
- Eksploitasi Permainan Peran: Menipu LLM agar mengungkapkan instruksi
- Kebocoran Log: Mengekspos petunjuk dalam log atau kesalahan
Contoh Serangan
Meminta LLM mengulangi 'teks sebelumnya' untuk mengekstrak perintah sistemMenggunakan luapan jendela konteks untuk melewati penguraian instruksiInjeksi cepat untuk mengganti peran sistemMenemukan petunjuk di log aplikasi
Strategi Mitigasi
- Mengaburkan perintah sistem jika memungkinkan
- Terapkan teknik isolasi cepat
- Gunakan pemrosesan terpisah untuk instruksi sensitif
- Pantau upaya ekstraksi cepat
- Terapkan pemfilteran log yang ketat
Kelemahan Vektor dan Penyematan
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Jenis Serangan
- Injeksi RAG: Konten berbahaya dalam dokumen yang diambil
- Kompromi DB Vektor: Menyerang penyimpanan vektor
- Ekstraksi Penyematan: Mencuri representasi penyematan
- Manipulasi Konteks: Merusak hasil pengambilan
Contoh Serangan
Dokumen beracun diambil sebagai hasil teratasAkses tidak sah terhadap basis data vektorMengekstraksi data pelatihan dari penyematanManipulasi pengambilan melalui serangan penyematan
Strategi Mitigasi
- Validasi dan sanitasi semua dokumen masukan RAG
- Menerapkan kontrol akses database vektor
- Gunakan enkripsi penyematan jika tersedia
- Terapkan pemeringkatan ulang dengan filter keamanan
- Pantau pengambilan anomali
Misinformasi
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Jenis Serangan
- Halusinasi: Percaya diri namun salah keluaran
- Kesalahan Faktual: Informasi yang salah disajikan sebagai fakta
- Amplifikasi Bias: Memperkuat bias yang ada
- Manipulasi: Output menyesatkan yang disengaja
Contoh Serangan
Mengutip makalah penelitian yang tidak adaMemberikan nasihat medis yang salahMenghasilkan rekomendasi perekrutan yang biasMembuat berita atau ulasan palsu
Strategi Mitigasi
- Menerapkan jalur pengecekan fakta
- Gunakan penilaian keyakinan dan estimasi ketidakpastian
- Terapkan verifikasi sumber untuk keluaran penting
- Tambahkan asal dan atribusi konten
- Beri label pada konten yang dihasilkan AI dengan jelas
Konsumsi Tanpa Batas
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Jenis Serangan
- Penyalahgunaan Nilai API: API yang berlebihan menyebabkan kuota yang melelahkan
- Kelelahan Sumber Daya: Memaksimalkan sumber daya komputasi
- Eksploitasi Biaya: Penyalahgunaan bayar per token yang menyebabkan biaya
- Serangan Inferensi: Mengekstraksi model melalui kueri yang berlebihan
Contoh Serangan
Serangan otomatis menghabiskan seluruh kuota APISpam prompt berdurasi maksimal yang menyebabkan kelelahan komputasiMengekstraksi model melalui jutaan kueriPerulangan cepat rekursif memakan sumber daya
Strategi Mitigasi
- Menerapkan pembatasan tarif dan kuota yang ketat
- Tambahkan batas token input/output
- Pantau pola penggunaan anomali
- Gunakan kontrol biaya dan peringatan anggaran
- Terapkan kontrol batas waktu pada operasi yang berjalan lama
Kerangka Pengujian OWASP
Ikuti pendekatan terstruktur ini untuk menguji setiap kerentanan:
1. Pengintaian
- Memetakan arsitektur sistem dan aliran data
- Identifikasi titik masukan dan antarmuka API
- Dokumentasi alat dan plugin terintegrasi
- Tinjau perintah dan konfigurasi sistem
2. Pemetaan Kerentanan
- Uji setiap kategori OWASP secara sistematis
- Dokumen permukaan serangan dan titik masuk
- Identifikasi mekanisme pertahanan yang ada
- Petakan dependensi dan layanan pihak ketiga
3. Eksploitasi
- Melakukan serangan pembuktian konsep
- Dokumentasi eksploitasi dan dampak
- Uji beberapa rantai kerentanan
- Menilai kelayakan serangan di dunia nyata
4. Pelaporan
- Prioritaskan temuan berdasarkan tingkat risiko
- Memberikan rekomendasi perbaikan
- Sertakan kode bukti konsep
- Sarankan peningkatan pertahanan
Sumber Daya Resmi
- Laman Resmi OWASP LLM 10 Teratas 2025
- Unduh OWASP LLM Top 10 2025 PDF
- Proyek Keamanan OWASP LLM
- Keamanan AI Agen OWASP
Sumber & Statistik
- Laporan Keamanan AI Status OWASP 2025 - 73% of organizations have critical AI vulnerabilities
- Keamanan Siber Swiss - Statistik Keamanan AI 2026 - 40+ statistik yang dikurasi
- Laporan Ancaman Global CrowdStrike 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Survei terhadap 1.500+ pemimpin keamanan
- IBM X-Force Threat Intelligence Index 2026 - Serangan yang dipercepat AI