OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kritisch risicobewustzijn
Prompt Injection blijft de grootste kwetsbaarheid. Zie onze uitgebreide handleiding voor snelle injectie →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Prompt Injection
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Aanvalstypen
- Directe injectie: kwaadaardige gebruikersprompts die systeeminstructies negeren
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Contextmanipulatie: gebruik maken van de gesprekscontext om gedrag te veranderen
- Jailbreak-aanvallen: veiligheidsfilters omzeilen via creatieve aanwijzingen
Voorbeelden van aanvallen
Ignore previous instructions and...Tekst ingebed in onzichtbare Unicode-tekensSnelle injectie via opgeslagen XSS in webinhoudDAN (Do Anything Now) style jailbreaks
Beperkingsstrategieën
- Implementeer strikte invoervalidatie en opschoning
- Gebruik rechtenscheiding tussen gebruikersinvoer en systeem prompts
- Pas outputfiltering toe voordat de resultaten worden weergegeven
- Monitor op injectiepatronen in logboeken
- Implementeer diepgaande verdediging met meerdere beveiligingslagen
Openbaarmaking van gevoelige informatie
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Aanvalstypen
- Traininggegevensextractie: gevoelige gegevens uit het modelgeheugen herstellen
- PII-lekkage: persoonlijk identificeerbare informatie vrijgeven
- Blootstelling van API-sleutel/referenties: geheimen in reacties onthullen
- Openbaarmaking van bedrijfslogica: openbaarmaking van bedrijfseigen algoritmen of processen
Voorbeelden van aanvallen
E-mailadressen extraheren via specifieke aanwijzingenSQL-referenties onthullen in foutmeldingenOpenbaar maken van klant-PII uit trainingsgegevensInterne systeemprompts blootleggen
Beperkingsstrategieën
- Implementeer robuuste invoer-/uitvoerfilters
- Dwing pijpleidingen voor gegevensopschoning af
- Pas een opt-outbeleid voor gegevensgebruik toe
- Gebruik differentiële privacytechnieken
- Beperk de toegang en zichtbaarheid van systeemprompts
Kwetsbaarheden in de supply chain
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Aanvalstypen
- Knoeien met modellen: gecompromitteerde, vooraf getrainde modellen
- Kwetsbaarheden in de afhankelijkheid van PyPI/npm: onveilige bibliotheken
- Kwaadwillige fijnafstemmingsgegevens: vergiftigde trainingsgegevenssets
- Gecompromitteerde API-providers: niet-vertrouwde LLM-services
Voorbeelden van aanvallen
Achterdoor-modelgewichten van niet-vertrouwde bronKwetsbare exploitatie van transformatorbibliothekenVergiftigde trainingsgegevens met verborgen triggersGecompromitteerde RAG-documentopslag
Beperkingsstrategieën
- Verifieer de modelintegriteit door middel van checksums en handtekeningen
- SBOM (Software Bill of Materials) onderhouden
- Gebruik vertrouwde modelhubs en controleer de herkomst
- Scan afhankelijkheden op bekende kwetsbaarheden
- Beheer van de levenscyclus van modellen implementeren
Gegevens- en modelvergiftiging
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Aanvalstypen
- Vergiftiging van trainingsgegevens: corrupte modeltrainingsgegevens
- Verfijning van vergiftiging: achterdeurtjes injecteren via fijnafstemming
- RAG-vergiftiging: vervuilende kennisbanken voor het ophalen
- Manipulatie van insluiting: corrupte vectordatabases
Voorbeelden van aanvallen
Bevooroordeelde voorbeelden invoegen om modelgedrag te wijzigenBackdoor-triggers maken in trainingsgegevensVergiftiging van openbare datasets die worden gebruikt voor trainingInjecteren van valse informatie in RAG-documenten
Beperkingsstrategieën
- Verifieer de herkomst van gegevens en de integriteit van de toeleveringsketen
- Gegevensvalidatie en detectie van afwijkingen implementeren
- Gebruik pijplijnen voor het opschonen van gegevens
- Pas robuuste beveiligingen voor fijnafstelling toe
- Monitor op drift in modelgedrag
Onjuiste verwerking van uitvoer
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Aanvalstypen
- XSS via LLM-uitvoer: Cross-site scripting van modelreacties
- SQL-injectie: schadelijke query's gegenereerd door LLM
- Commando-injectie: LLM genereert onveilige systeemopdrachten
- Path Traversal: LLM onthult of toegang krijgen tot ongeautoriseerde paden
Voorbeelden van aanvallen
LLM genereert JavaScript dat wordt uitgevoerd in de browserModel dat kwaadaardige SQL-query's uitvoertCode genereren inclusief onveilige systeemaanroepenOpenbaarmaking van bestandspaden in reacties
Beperkingsstrategieën
- Implementeer uitvoervalidatie en -opschoning
- Gebruik contextbewuste inhoudsfiltering
- Pas dezelfde beveiligingsmaatregelen toe als gebruikersinvoer
- Sandbox LLM-uitvoer vóór downstream-gebruik
- Schakel veilige coderingsmodi in bij het genereren van code
Excessive Agency
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Aanvalstypen
- Onbeperkte functietoegang: overmatige API-rechten
- Autonome actie: acties uitvoeren zonder menselijke goedkeuring
- Toolmisbruik: misbruik van geïntegreerde externe tools
- Chain-of-Thought-manipulatie: redeneerprocessen wijzigen
Voorbeelden van aanvallen
LLM met beheerders-API-toegang die ongeautoriseerde wijzigingen uitvoertFinanciële transacties automatisch uitvoerenBronnen verwijderen zonder bevestigingGebruikersgegevens manipuleren zonder toestemming
Beperkingsstrategieën
- Implementeer toegangscontroles met de minste bevoegdheden
- Vereist mens-in-the-loop voor kritieke acties
- Snelheidsbeperking toepassen op gevoelige bewerkingen
- Log en monitor alle autonome acties
- Gebruik reikwijdtebeperkingen voor toegang tot tools
Systeempromptlekkage
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Aanvalstypen
- Directe promptextractie: social engineering om aanwijzingen te onthullen
- Contextoverloop: overlooptechnieken om systeemberichten openbaar te maken
- Rollenspelexploitatie: verleid LLM tot het onthullen van instructies
- Logboeklekkage: aanwijzingen blootleggen in logboeken of fouten
Voorbeelden van aanvallen
LLM gevraagd om 'vorige tekst' te herhalen om de systeemprompt te extraherenContextvensteroverloop gebruiken om het parseren van instructies te omzeilenPrompt-injectie om de systeemrol te overschrijvenAanwijzingen vinden in toepassingslogboeken
Beperkingsstrategieën
- Verduister systeemprompts waar mogelijk
- Implementeer technieken voor promptisolatie
- Gebruik afzonderlijke verwerking voor gevoelige instructies
- Controleren op pogingen tot promptextractie
- Pas strikte logfiltering toe
Zwakke punten van vectoren en inbedding
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Aanvalstypen
- RAG-injectie: schadelijke inhoud in opgehaalde documenten
- Vector DB-compromis: aanval op vectoropslag
- Embedding Extractie: stelen van inbedde representaties
- Contextmanipulatie: corrupte ophaalresultaten
Voorbeelden van aanvallen
Vergiftigde documenten worden opgehaald als topresultatenOngeautoriseerde toegang tot vectordatabaseTrainingsgegevens extraheren uit insluitingenOphaalmanipulatie via inbeddingsaanvallen
Beperkingsstrategieën
- Alle RAG-invoerdocumenten valideren en opschonen
- Implementeer toegangscontroles voor vectordatabases
- Gebruik insluitende encryptie waar beschikbaar
- Herschikking toepassen met beveiligingsfilters
- Ophalen controleren op afwijkingen
Desinformatie
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Aanvalstypen
- Hallucinaties: Zekere maar valse resultaten
- Feitelijke fouten: onjuiste informatie gepresenteerd als feit
- Vooroordeelversterking: bestaande vooroordelen versterken
- Manipulatie: opzettelijk misleidende resultaten
Voorbeelden van aanvallen
Niet-bestaande onderzoeksdocumenten citerenHet geven van onjuist medisch adviesHet genereren van bevooroordeelde wervingsaanbevelingenNepnieuws of beoordelingen maken
Beperkingsstrategieën
- Implementeer pijplijnen voor factchecking
- Gebruik vertrouwensscores en onzekerheidsschatting
- Bronverificatie toepassen op kritieke uitvoer
- Voeg herkomst en attributie van inhoud toe
- Label AI-gegenereerde inhoud duidelijk
Onbegrensd verbruik
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Aanvalstypen
- Misbruik van API-snelheden: excessieve API-aanroepen die quota's uitputten
- Uitputting van bronnen: maximale computerbronnen
- Kostenexploitatie: Pay-per-token-misbruik leidt tot kosten
- Inferentieaanvallen: model extraheren via buitensporige zoekopdrachten
Voorbeelden van aanvallen
Geautomatiseerde aanvallen die het volledige API-quotum verbruikenPrompspam met maximale lengte waardoor computeruitputting ontstaatHet model extraheren via miljoenen zoekopdrachtenRecursieve promptloops die bronnen verbruiken
Beperkingsstrategieën
- Implement strict rate limiting and quotas
- Voeg invoer-/uitvoertokenlimieten toe
- Gebruikspatronen controleren op afwijkingen
- Gebruik kostencontroles en budgetwaarschuwingen
- Pas time-outcontroles toe op langlopende bewerkingen
OWASP Testing Framework
Volg deze gestructureerde aanpak voor het testen van elke kwetsbaarheid:
1. Verkenning
- Map system architecture and data flow
- Identificeer invoerpunten en API-interfaces
- Geïntegreerde tools en plug-ins documenteren
- Systeemprompts en configuratie bekijken
2. Kwetsbaarheidstoewijzing
- Test elke OWASP-categorie systematisch
- Documentaanvaloppervlak en ingangspunten
- Identificeer aanwezige verdedigingsmechanismen
- Afhankelijkheden en services van derden in kaart brengen
3. Exploitatie
- Voer proof-of-concept-aanvallen uit
- Buitenbaarheid en impact van documenten
- Meerdere testen testen kwetsbaarheden
- Beoordeel de haalbaarheid van aanvallen in de echte wereld
4. Rapportage
- Geef prioriteit aan bevindingen op risiconiveau
- Geef herstelaanbevelingen
- Voeg proof-of-concept-code toe
- Stel defensieve verbeteringen voor
Officiële bronnen
- OWASP LLM Top 10 2025 officiële pagina
- Download OWASP LLM Top 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
Bronnen en statistieken
- OWASP State of AI Security Report 2025 - 73% of organizations have critical AI vulnerabilities
- Cybersecurity Zwitserland - AI-beveiligingsstatistieken 2026 - 40+ samengestelde statistieken
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Onderzoek onder meer dan 1500 beveiligingsleiders
- IBM X-Force Threat Intelligence Index 2026 - AI-versnelde aanvallen