AI Hacking
Risorse per la sicurezza AI
🔄 Updated August 2026

OWASP Top 10 per Agentic Applications 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
CVE MCP in 60 giorni (gennaio-febbraio 2026)
(Security Research)
36%
I server MCP non dispongono di autenticazione
(Invariant Labs)
42,665
Server MCP esposti a Internet
(Scansioni di sicurezza)
🤖

Sicurezza dell'intelligenza artificiale

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Consultare la nostra guida alla sicurezza MCP →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Dirottamento obiettivo agente

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Vettore di attacco
  • Iniezione tempestiva indiretta tramite documenti velenosi
  • Inviti a calendari/riunioni che alterano le priorità degli obiettivi
  • Iniezione di documenti RAG per reindirizzare gli obiettivi dell'agente
  • Manipolazione della persistenza degli obiettivi delle sessioni incrociate
Esempi dal mondo reale
  • Le email dannose modificano le priorità di spesa degli agenti finanziari
  • Problemi GitHub avvelenati/contenuti PR inseriti nel contesto dell'agente
  • Inviti alle riunioni a modificare leggermente le gerarchie delle attività degli agenti
Strategie di mitigazione
  • Implementa firewall tempestivi per rilevare la manipolazione degli obiettivi
  • Convalida e disinfetta tutti i contenuti esterni prima dell'elaborazione
  • Utilizzare l'applicazione e il monitoraggio dei limiti degli obiettivi
  • Implementa la verifica della catena di pensiero
ASI02

Uso improprio e sfruttamento dello strumento

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Vettore di attacco
  • Iniezione SQL tramite strumenti di database
  • Accesso al file system per lettura/scrittura non autorizzata
  • Abuso di API attraverso integrazioni concesse
  • Manipolazione dei parametri dello strumento
Esempi dal mondo reale
  • Strumento di esecuzione del codice utilizzato per eseguire comandi dannosi
  • Strumento di database sfruttato per l'esfiltrazione di dati
  • Strumento di file system utilizzato per accedere a directory sensibili
Strategie di mitigazione
  • Implementa rigorosi registri di autorizzazione e controllo per l'uso degli strumenti
  • Convalida tutti i parametri dello strumento prima dell'esecuzione
  • Applica privilegi minimi alle autorizzazioni dello strumento
  • Utilizza ambienti di esecuzione sandbox
ASI03

Abuso di identità e privilegi

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Vettore di attacco
  • Delega delle credenziali senza ambito adeguato
  • Confusione di ruoli tra azioni umane e agenti
  • Escalation dei privilegi tramite azioni dell'agente
  • Spoofing dell'identità in sistemi multi-agente
Esempi dal mondo reale
  • L'agente utilizza le credenziali dello sviluppatore per le modifiche alla produzione
  • Azioni dell'agente che appaiono come esseri umani nei log di controllo
  • Ignoramento dell'isolamento multi-tenant tramite l'identità dell'agente
Strategie di mitigazione
  • Implementare identità e gestione degli accessi specifici dell'agente
  • Utilizza token di breve durata con ambito limitato
  • Separare le autorizzazioni dell'agente dalle credenziali umane
  • Applica l'attribuzione in tutti i log delle azioni dell'agente
ASI04

Vulnerabilità della catena di fornitura dell'agente

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Vettore di attacco
  • Iniezioni di strumenti dannosi nei flussi di lavoro degli agenti
  • Fornitori o registri di strumenti compromessi
  • Definizioni di strumenti avvelenati con backdoor
  • Vulnerabilità del framework nei livelli di orchestrazione
Esempi dal mondo reale
  • Pacchetto npm/pypi sottoposto a trojan nelle dipendenze dell'agente
  • Server MCP dannoso con esfiltrazione dei dati
  • LangGraph compromesso o framework simile
Strategie di mitigazione
  • Verifica l'integrità dello strumento tramite firme e checksum
  • Mantenere SBOM per tutti i componenti dell'agente
  • Utilizza registri attendibili e verifica la provenienza degli strumenti
  • Scansiona le dipendenze per individuare vulnerabilità note
ASI05

Esecuzione di codice imprevista

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Vettore di attacco
  • Generazione di codice dinamico senza sandboxing adeguato
  • Iniezione di comandi tramite chiamate generate da agenti
  • Deserializzazione non sicura nei flussi di lavoro degli agenti
  • Scrittura di file arbitrari tramite azioni dell'agente
Esempi dal mondo reale
  • Agente che genera ed esegue query SQL dannose
  • Strumento di interpretazione del codice che esegue i payload degli aggressori
  • Comandi shell inseriti nell'output dell'agente
Strategie di mitigazione
  • Sandbox tutti gli ambienti di esecuzione del codice
  • Implementa una rigorosa convalida dell'input per il codice generato
  • Utilizza elenchi consentiti per le operazioni consentite
  • Applica timeout e limiti di risorse all'esecuzione
ASI06

Avvelenamento della memoria e del contesto

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Vettore di attacco
  • Avvelenamento del database vettoriale con incorporamenti dannosi
  • Manipolazione del recupero RAG per deviazione degli obiettivi
  • Iniezione di dati falsi nella memoria a lungo termine
  • Contaminazione del contesto delle sessioni incrociate
Esempi dal mondo reale
  • Documenti dannosi classificati più in alto nei risultati RAG
  • False informazioni archiviate nella memoria dell'agente
  • Iniezione DB vettoriale che modifica il comportamento di recupero
Strategie di mitigazione
  • Convalidare e disinfettare tutti i dati prima dell'archiviazione in memoria
  • Implementare la classificazione del recupero con segnali di sicurezza
  • Utilizza crittografia per contenuti sensibili della memoria
  • Monitora la memoria per modifiche anomale
ASI07

Comunicazione tra agenti non sicura

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Vettore di attacco
  • Intercettazione dei messaggi nella comunicazione con l'agente
  • Impersonificazione dell'agente in sistemi multi-agente
  • Manomissione dei messaggi tra agenti
  • Mancanza di autenticazione tra gli agenti
Esempi dal mondo reale
  • Un agente che si spaccia per un altro per aggirare i controlli
  • Attacco man-in-middle tra le comunicazioni degli agenti
  • Attacchi di replay dei messaggi nei flussi di lavoro degli agenti
Strategie di mitigazione
  • Implementare il TLS reciproco per le comunicazioni degli agenti
  • Utilizza messaggi firmati tra agenti
  • Autenticazione delle identità degli agenti in tutte le comunicazioni
  • Applicare controlli di convalida e integrità dei messaggi
ASI08

Errori a cascata

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Vettore di attacco
  • Singolo punto di errore nell'orchestrazione degli agenti
  • Errore nella gestione dell'esposizione di dati sensibili
  • Meccanismi di fallback che aggirano i controlli di sicurezza
  • Loop di agenti ricorsivi che consumano risorse
Esempi dal mondo reale
  • Convalida non riuscita che consente il passaggio di tutte le richieste
  • Messaggi di errore che espongono i prompt del sistema
  • Agente di fallback che ignora i flussi di lavoro di approvazione
Strategie di mitigazione
  • Implementare interruttori automatici per i componenti dell'agente
  • Progetta un degrado graduale preservando la sicurezza
  • La convalida della gestione degli errori non espone dati sensibili
  • Imposta limiti di esecuzione per evitare loop infiniti
ASI09

Sfruttamento della fiducia degli agenti umani

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Vettore di attacco
  • Presentare informazioni false come fatti sicuri
  • Manipolazione degli utenti tramite output persuasivi
  • Nascondere incertezze o errori
  • Sfruttamento dell'eccessivo affidamento umano sugli output degli agenti
Esempi dal mondo reale
  • L'agente fabbrica informazioni con un elevato livello di fiducia
  • Codice con difetti di sicurezza presentati come sicuri
  • Nascondere limitazioni o errori agli utenti
Strategie di mitigazione
  • Implementare la quantificazione e la comunicazione dell'incertezza
  • Richiedi l'approvazione umana per azioni ad alto rischio
  • Aggiungi punteggi di confidenza agli output degli agenti
  • Informare gli utenti sulle limitazioni dell'agente
ASI10

Agenti non autorizzati

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Vettore di attacco
  • L'agente continua le attività dopo la scadenza dell'autorizzazione
  • Spawn o replica di agenti non autorizzati
  • Azioni dell'agente che persistono tra le sessioni utente
  • Escalation dell'agente alle funzioni a livello di amministratore
Esempi dal mondo reale
  • L'agente in background continua dopo il logout dell'utente
  • Agente non autorizzato che accede ad altri dati utente
  • Agente che mantiene l'accesso dopo il completamento dell'attività
Strategie di mitigazione
  • Implementa la gestione del ciclo di vita della sessione
  • Imposta la scadenza e la pulizia delle attività
  • Monitora la generazione di agenti non autorizzati
  • Applica condizioni di terminazione rigorose

Sicurezza MCP (Model Context Protocol)

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

Rischi per la sicurezza MCP

  • Server MCP non attendibili con funzionalità dannose
  • Esfiltrazione dei dati tramite l'accesso allo strumento MCP
  • Avvelenamento da definizioni di strumenti
  • Autorizzazioni eccessive concesse ai server MCP

Best practice per la sicurezza MCP

  • Verificare l'autenticità e la provenienza del server MCP
  • Applica il privilegio minimo alle autorizzazioni dello strumento MCP
  • Controlla tutte le comunicazioni del server MCP
  • Utilizza l'isolamento di rete per i server MCP

Architettura di sicurezza agente

Livello 1: convalida dell'input

  • Promuovi i firewall per il rilevamento del dirottamento degli obiettivi
  • Sanificazione degli input per prevenire l'iniezione
  • Limitazione della velocità per prevenire l'abuso delle risorse
  • Filtro dei contenuti per dati esterni

Livello 2: sandbox dell'agente

  • Ambienti di esecuzione isolati
  • Limiti delle risorse (CPU, memoria, rete)
  • Segmentazione della rete
  • Esecuzione di strumenti in contenitori

Livello 3: autorizzazione dello strumento

  • Ambito granulare delle autorizzazioni
  • Lo strumento utilizza flussi di lavoro di approvazione
  • Registrazione di controllo di tutte le invocazioni degli strumenti
  • Accesso allo strumento limitato nel tempo

Livello 4: monitoraggio e risposta

  • Monitoraggio del comportamento degli agenti in tempo reale
  • Rilevamento di anomalie per le azioni degli agenti
  • Risposta automatizzata alle minacce
  • Tracce di controllo complete
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.