Peretasan AI
Sumber Daya Keamanan AI

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
Penyebaran AI memiliki kerentanan kritis
(OWASP State of AI Security, 2025)
41%
AI Perusahaan memiliki API yang tidak diautentikasi
(CodeWall Research, 2025)
Virtually 100%
Injeksi cepat yang dapat dieksploitasi dalam penerapan LLM
(OWASP LLM Top 10, 2025)
⚠

Kesadaran Risiko Kritis

Injeksi Cepat tetap menjadi kerentanan #1. Lihat Panduan Injeksi Cepat kami yang komprehensif →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

Injeksi Cepat

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Jenis Serangan
  • Injeksi Langsung: Perintah pengguna jahat yang mengesampingkan instruksi sistem
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Manipulasi Konteks: Memanfaatkan konteks percakapan untuk mengubah perilaku
  • Serangan Jailbreak: Melewati filter keamanan melalui dorongan kreatif
Contoh Serangan
  • Ignore previous instructions and...
  • Teks tertanam dalam karakter unicode yang tidak terlihat
  • Injeksi cepat melalui XSS yang tersimpan di konten web
  • DAN (Do Anything Now) style jailbreaks
Strategi Mitigasi
  • Terapkan validasi dan sanitasi masukan yang ketat
  • Gunakan pemisahan hak istimewa antara masukan pengguna dan sistem petunjuknya
  • Terapkan pemfilteran keluaran sebelum menampilkan hasil
  • Pantau pola injeksi dalam log
  • Terapkan pertahanan mendalam dengan beberapa lapisan keamanan
LLM02

Pengungkapan Informasi Sensitif

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Jenis Serangan
  • Pelatihan Ekstraksi Data: Memulihkan data sensitif dari memori model
  • Kebocoran PII: Mengekspos informasi identitas pribadi
  • Paparan Kunci/Kredensial API: Mengungkap rahasia dalam respons
  • Pengungkapan Logika Bisnis: Mengekspos algoritme atau proses kepemilikan
Contoh Serangan
  • Mengekstraksi alamat email melalui perintah spesifik
  • Mengungkap kredensial SQL dalam pesan kesalahan
  • Mengungkapkan PII pelanggan dari data pelatihan
  • Mengekspos perintah sistem internal
Strategi Mitigasi
  • Terapkan pemfilteran input/output yang kuat
  • Menerapkan jalur sanitasi data
  • Terapkan kebijakan opt-out pengguna untuk penggunaan data
  • Gunakan teknik privasi diferensial
  • Batasi akses cepat dan visibilitas sistem
LLM03

Kerentanan Rantai Pasokan

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Jenis Serangan
  • Perusakan Model: Model terlatih yang disusupi
  • Kerentanan Ketergantungan PyPI/npm: Perpustakaan tidak aman
  • Data Penyempurnaan Berbahaya: Kumpulan data pelatihan yang beracun
  • Penyedia API yang Disusupi: Layanan LLM yang tidak tepercaya
Contoh Serangan
  • Bobot model pintu belakang dari sumber yang tidak tepercaya
  • Eksploitasi perpustakaan transformator yang rentan
  • Data pelatihan yang diracuni dengan pemicu tersembunyi
  • Penyimpanan dokumen RAG yang disusupi
Strategi Mitigasi
  • Verifikasi integritas model melalui checksum dan tanda tangan
  • Pertahankan SBOM (Perangkat Lunak Bill of Materials)
  • Gunakan hub model tepercaya dan verifikasi asal
  • Pindai dependensi untuk mengetahui kerentanan
  • Menerapkan manajemen siklus hidup model
LLM04

Keracunan Data dan Model

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Jenis Serangan
  • Keracunan Data Pelatihan: Merusak data pelatihan model
  • Keracunan Penyempurnaan: Menyuntikkan pintu belakang melalui penyempurnaan
  • Keracunan RAG: Mencemari basis pengetahuan pengambilan
  • Manipulasi Penyematan: Merusak basis data vektor
Contoh Serangan
  • Memasukkan contoh yang bias untuk mengubah perilaku model
  • Membuat pemicu pintu belakang dalam data pelatihan
  • Meracuni kumpulan data publik yang digunakan untuk pelatihan
  • Menyuntikkan informasi palsu ke dalam dokumen RAG
Strategi Mitigasi
  • Verifikasi asal data dan integritas rantai pasokan
  • Menerapkan validasi data dan deteksi anomali
  • Gunakan saluran sanitasi data
  • Terapkan pengamanan penyesuaian yang kuat
  • Pantau penyimpangan perilaku model
LLM05

Penanganan Keluaran yang Tidak Tepat

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Jenis Serangan
  • XSS melalui LLM Output: Pembuatan skrip lintas situs dari respons model
  • Injeksi SQL: Kueri berbahaya yang dihasilkan oleh LLM
  • Injeksi Perintah: LLM menghasilkan perintah sistem yang tidak aman
  • Penjelajahan Jalur: Pengungkapan LLM atau mengakses jalur yang tidak sah
Contoh Serangan
  • LLM menghasilkan JavaScript yang dijalankan di browser
  • Model yang mengeluarkan kueri SQL berbahaya
  • Pembuatan kode termasuk panggilan sistem yang tidak aman
  • Pengungkapan jalur file dalam tanggapan
Strategi Mitigasi
  • Menerapkan validasi dan sanitasi keluaran
  • Gunakan pemfilteran konten yang sadar konteks
  • Terapkan kontrol keamanan yang sama dengan input pengguna
  • Keluaran LLM Sandbox sebelum penggunaan hilir
  • Aktifkan mode pengkodean aman dalam pembuatan kode
LLM06

Agensi Berlebihan

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Jenis Serangan
  • Akses Fungsi Tak Terbatas: Izin API yang berlebihan
  • Tindakan Otonom: Melakukan tindakan tanpa persetujuan manusia
  • Penyalahgunaan Alat: Memanfaatkan alat eksternal yang terintegrasi
  • Manipulasi Rantai Pemikiran: Mengubah proses penalaran
Contoh Serangan
  • LLM dengan akses API admin melakukan perubahan yang tidak sah
  • Mengeksekusi transaksi keuangan secara otomatis
  • Menghapus sumber daya tanpa konfirmasi
  • Memanipulasi data pengguna tanpa persetujuan
Strategi Mitigasi
  • Menerapkan kontrol akses hak istimewa paling rendah
  • Memerlukan human-in-the-loop untuk tindakan kritis
  • Terapkan pembatasan kecepatan pada operasi sensitif
  • Catat dan pantau semua tindakan otonom
  • Gunakan batasan cakupan pada akses alat
LLM07

Kebocoran Prompt Sistem

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Jenis Serangan
  • Ekstraksi Prompt Langsung: Rekayasa sosial untuk menampilkan perintah
  • Context Overflow: Teknik overflow untuk mengekspos pesan sistem
  • Eksploitasi Permainan Peran: Menipu LLM agar mengungkapkan instruksi
  • Kebocoran Log: Mengekspos petunjuk dalam log atau kesalahan
Contoh Serangan
  • Meminta LLM mengulangi 'teks sebelumnya' untuk mengekstrak perintah sistem
  • Menggunakan luapan jendela konteks untuk melewati penguraian instruksi
  • Injeksi cepat untuk mengganti peran sistem
  • Menemukan petunjuk di log aplikasi
Strategi Mitigasi
  • Mengaburkan perintah sistem jika memungkinkan
  • Terapkan teknik isolasi cepat
  • Gunakan pemrosesan terpisah untuk instruksi sensitif
  • Pantau upaya ekstraksi cepat
  • Terapkan pemfilteran log yang ketat
LLM08

Kelemahan Vektor dan Penyematan

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Jenis Serangan
  • Injeksi RAG: Konten berbahaya dalam dokumen yang diambil
  • Kompromi DB Vektor: Menyerang penyimpanan vektor
  • Ekstraksi Penyematan: Mencuri representasi penyematan
  • Manipulasi Konteks: Merusak hasil pengambilan
Contoh Serangan
  • Dokumen beracun diambil sebagai hasil teratas
  • Akses tidak sah terhadap basis data vektor
  • Mengekstraksi data pelatihan dari penyematan
  • Manipulasi pengambilan melalui serangan penyematan
Strategi Mitigasi
  • Validasi dan sanitasi semua dokumen masukan RAG
  • Menerapkan kontrol akses database vektor
  • Gunakan enkripsi penyematan jika tersedia
  • Terapkan pemeringkatan ulang dengan filter keamanan
  • Pantau pengambilan anomali
LLM09

Misinformasi

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Jenis Serangan
  • Halusinasi: Percaya diri namun salah keluaran
  • Kesalahan Faktual: Informasi yang salah disajikan sebagai fakta
  • Amplifikasi Bias: Memperkuat bias yang ada
  • Manipulasi: Output menyesatkan yang disengaja
Contoh Serangan
  • Mengutip makalah penelitian yang tidak ada
  • Memberikan nasihat medis yang salah
  • Menghasilkan rekomendasi perekrutan yang bias
  • Membuat berita atau ulasan palsu
Strategi Mitigasi
  • Menerapkan jalur pengecekan fakta
  • Gunakan penilaian keyakinan dan estimasi ketidakpastian
  • Terapkan verifikasi sumber untuk keluaran penting
  • Tambahkan asal dan atribusi konten
  • Beri label pada konten yang dihasilkan AI dengan jelas
LLM10

Konsumsi Tanpa Batas

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Jenis Serangan
  • Penyalahgunaan Nilai API: API yang berlebihan menyebabkan kuota yang melelahkan
  • Kelelahan Sumber Daya: Memaksimalkan sumber daya komputasi
  • Eksploitasi Biaya: Penyalahgunaan bayar per token yang menyebabkan biaya
  • Serangan Inferensi: Mengekstraksi model melalui kueri yang berlebihan
Contoh Serangan
  • Serangan otomatis menghabiskan seluruh kuota API
  • Spam prompt berdurasi maksimal yang menyebabkan kelelahan komputasi
  • Mengekstraksi model melalui jutaan kueri
  • Perulangan cepat rekursif memakan sumber daya
Strategi Mitigasi
  • Menerapkan pembatasan tarif dan kuota yang ketat
  • Tambahkan batas token input/output
  • Pantau pola penggunaan anomali
  • Gunakan kontrol biaya dan peringatan anggaran
  • Terapkan kontrol batas waktu pada operasi yang berjalan lama

Kerangka Pengujian OWASP

Ikuti pendekatan terstruktur ini untuk menguji setiap kerentanan:

1. Pengintaian

  • Memetakan arsitektur sistem dan aliran data
  • Identifikasi titik masukan dan antarmuka API
  • Dokumentasi alat dan plugin terintegrasi
  • Tinjau perintah dan konfigurasi sistem

2. Pemetaan Kerentanan

  • Uji setiap kategori OWASP secara sistematis
  • Dokumen permukaan serangan dan titik masuk
  • Identifikasi mekanisme pertahanan yang ada
  • Petakan dependensi dan layanan pihak ketiga

3. Eksploitasi

  • Melakukan serangan pembuktian konsep
  • Dokumentasi eksploitasi dan dampak
  • Uji beberapa rantai kerentanan
  • Menilai kelayakan serangan di dunia nyata

4. Pelaporan

  • Prioritaskan temuan berdasarkan tingkat risiko
  • Memberikan rekomendasi perbaikan
  • Sertakan kode bukti konsep
  • Sarankan peningkatan pertahanan

Sumber Daya Resmi

Sumber & Statistik

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.