AI Hacking
AI-beveiligingsbronnen

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
AI-implementaties hebben kritieke kwetsbaarheden
(OWASP State of AI Security, 2025)
41%
Enterprise AI heeft niet-geverifieerde API's
(CodeWall Research, 2025)
Virtually 100%
Snelle injectie die kan worden geëxploiteerd in LLM-implementaties
(OWASP LLM Top 10, 2025)
⚠

Kritisch risicobewustzijn

Prompt Injection blijft de grootste kwetsbaarheid. Zie onze uitgebreide handleiding voor snelle injectie →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

Prompt Injection

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Aanvalstypen
  • Directe injectie: kwaadaardige gebruikersprompts die systeeminstructies negeren
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Contextmanipulatie: gebruik maken van de gesprekscontext om gedrag te veranderen
  • Jailbreak-aanvallen: veiligheidsfilters omzeilen via creatieve aanwijzingen
Voorbeelden van aanvallen
  • Ignore previous instructions and...
  • Tekst ingebed in onzichtbare Unicode-tekens
  • Snelle injectie via opgeslagen XSS in webinhoud
  • DAN (Do Anything Now) style jailbreaks
Beperkingsstrategieën
  • Implementeer strikte invoervalidatie en opschoning
  • Gebruik rechtenscheiding tussen gebruikersinvoer en systeem prompts
  • Pas outputfiltering toe voordat de resultaten worden weergegeven
  • Monitor op injectiepatronen in logboeken
  • Implementeer diepgaande verdediging met meerdere beveiligingslagen
LLM02

Openbaarmaking van gevoelige informatie

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Aanvalstypen
  • Traininggegevensextractie: gevoelige gegevens uit het modelgeheugen herstellen
  • PII-lekkage: persoonlijk identificeerbare informatie vrijgeven
  • Blootstelling van API-sleutel/referenties: geheimen in reacties onthullen
  • Openbaarmaking van bedrijfslogica: openbaarmaking van bedrijfseigen algoritmen of processen
Voorbeelden van aanvallen
  • E-mailadressen extraheren via specifieke aanwijzingen
  • SQL-referenties onthullen in foutmeldingen
  • Openbaar maken van klant-PII uit trainingsgegevens
  • Interne systeemprompts blootleggen
Beperkingsstrategieën
  • Implementeer robuuste invoer-/uitvoerfilters
  • Dwing pijpleidingen voor gegevensopschoning af
  • Pas een opt-outbeleid voor gegevensgebruik toe
  • Gebruik differentiële privacytechnieken
  • Beperk de toegang en zichtbaarheid van systeemprompts
LLM03

Kwetsbaarheden in de supply chain

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Aanvalstypen
  • Knoeien met modellen: gecompromitteerde, vooraf getrainde modellen
  • Kwetsbaarheden in de afhankelijkheid van PyPI/npm: onveilige bibliotheken
  • Kwaadwillige fijnafstemmingsgegevens: vergiftigde trainingsgegevenssets
  • Gecompromitteerde API-providers: niet-vertrouwde LLM-services
Voorbeelden van aanvallen
  • Achterdoor-modelgewichten van niet-vertrouwde bron
  • Kwetsbare exploitatie van transformatorbibliotheken
  • Vergiftigde trainingsgegevens met verborgen triggers
  • Gecompromitteerde RAG-documentopslag
Beperkingsstrategieën
  • Verifieer de modelintegriteit door middel van checksums en handtekeningen
  • SBOM (Software Bill of Materials) onderhouden
  • Gebruik vertrouwde modelhubs en controleer de herkomst
  • Scan afhankelijkheden op bekende kwetsbaarheden
  • Beheer van de levenscyclus van modellen implementeren
LLM04

Gegevens- en modelvergiftiging

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Aanvalstypen
  • Vergiftiging van trainingsgegevens: corrupte modeltrainingsgegevens
  • Verfijning van vergiftiging: achterdeurtjes injecteren via fijnafstemming
  • RAG-vergiftiging: vervuilende kennisbanken voor het ophalen
  • Manipulatie van insluiting: corrupte vectordatabases
Voorbeelden van aanvallen
  • Bevooroordeelde voorbeelden invoegen om modelgedrag te wijzigen
  • Backdoor-triggers maken in trainingsgegevens
  • Vergiftiging van openbare datasets die worden gebruikt voor training
  • Injecteren van valse informatie in RAG-documenten
Beperkingsstrategieën
  • Verifieer de herkomst van gegevens en de integriteit van de toeleveringsketen
  • Gegevensvalidatie en detectie van afwijkingen implementeren
  • Gebruik pijplijnen voor het opschonen van gegevens
  • Pas robuuste beveiligingen voor fijnafstelling toe
  • Monitor op drift in modelgedrag
LLM05

Onjuiste verwerking van uitvoer

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Aanvalstypen
  • XSS via LLM-uitvoer: Cross-site scripting van modelreacties
  • SQL-injectie: schadelijke query's gegenereerd door LLM
  • Commando-injectie: LLM genereert onveilige systeemopdrachten
  • Path Traversal: LLM onthult of toegang krijgen tot ongeautoriseerde paden
Voorbeelden van aanvallen
  • LLM genereert JavaScript dat wordt uitgevoerd in de browser
  • Model dat kwaadaardige SQL-query's uitvoert
  • Code genereren inclusief onveilige systeemaanroepen
  • Openbaarmaking van bestandspaden in reacties
Beperkingsstrategieën
  • Implementeer uitvoervalidatie en -opschoning
  • Gebruik contextbewuste inhoudsfiltering
  • Pas dezelfde beveiligingsmaatregelen toe als gebruikersinvoer
  • Sandbox LLM-uitvoer vóór downstream-gebruik
  • Schakel veilige coderingsmodi in bij het genereren van code
LLM06

Excessive Agency

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Aanvalstypen
  • Onbeperkte functietoegang: overmatige API-rechten
  • Autonome actie: acties uitvoeren zonder menselijke goedkeuring
  • Toolmisbruik: misbruik van geïntegreerde externe tools
  • Chain-of-Thought-manipulatie: redeneerprocessen wijzigen
Voorbeelden van aanvallen
  • LLM met beheerders-API-toegang die ongeautoriseerde wijzigingen uitvoert
  • Financiële transacties automatisch uitvoeren
  • Bronnen verwijderen zonder bevestiging
  • Gebruikersgegevens manipuleren zonder toestemming
Beperkingsstrategieën
  • Implementeer toegangscontroles met de minste bevoegdheden
  • Vereist mens-in-the-loop voor kritieke acties
  • Snelheidsbeperking toepassen op gevoelige bewerkingen
  • Log en monitor alle autonome acties
  • Gebruik reikwijdtebeperkingen voor toegang tot tools
LLM07

Systeempromptlekkage

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Aanvalstypen
  • Directe promptextractie: social engineering om aanwijzingen te onthullen
  • Contextoverloop: overlooptechnieken om systeemberichten openbaar te maken
  • Rollenspelexploitatie: verleid LLM tot het onthullen van instructies
  • Logboeklekkage: aanwijzingen blootleggen in logboeken of fouten
Voorbeelden van aanvallen
  • LLM gevraagd om 'vorige tekst' te herhalen om de systeemprompt te extraheren
  • Contextvensteroverloop gebruiken om het parseren van instructies te omzeilen
  • Prompt-injectie om de systeemrol te overschrijven
  • Aanwijzingen vinden in toepassingslogboeken
Beperkingsstrategieën
  • Verduister systeemprompts waar mogelijk
  • Implementeer technieken voor promptisolatie
  • Gebruik afzonderlijke verwerking voor gevoelige instructies
  • Controleren op pogingen tot promptextractie
  • Pas strikte logfiltering toe
LLM08

Zwakke punten van vectoren en inbedding

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Aanvalstypen
  • RAG-injectie: schadelijke inhoud in opgehaalde documenten
  • Vector DB-compromis: aanval op vectoropslag
  • Embedding Extractie: stelen van inbedde representaties
  • Contextmanipulatie: corrupte ophaalresultaten
Voorbeelden van aanvallen
  • Vergiftigde documenten worden opgehaald als topresultaten
  • Ongeautoriseerde toegang tot vectordatabase
  • Trainingsgegevens extraheren uit insluitingen
  • Ophaalmanipulatie via inbeddingsaanvallen
Beperkingsstrategieën
  • Alle RAG-invoerdocumenten valideren en opschonen
  • Implementeer toegangscontroles voor vectordatabases
  • Gebruik insluitende encryptie waar beschikbaar
  • Herschikking toepassen met beveiligingsfilters
  • Ophalen controleren op afwijkingen
LLM09

Desinformatie

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Aanvalstypen
  • Hallucinaties: Zekere maar valse resultaten
  • Feitelijke fouten: onjuiste informatie gepresenteerd als feit
  • Vooroordeelversterking: bestaande vooroordelen versterken
  • Manipulatie: opzettelijk misleidende resultaten
Voorbeelden van aanvallen
  • Niet-bestaande onderzoeksdocumenten citeren
  • Het geven van onjuist medisch advies
  • Het genereren van bevooroordeelde wervingsaanbevelingen
  • Nepnieuws of beoordelingen maken
Beperkingsstrategieën
  • Implementeer pijplijnen voor factchecking
  • Gebruik vertrouwensscores en onzekerheidsschatting
  • Bronverificatie toepassen op kritieke uitvoer
  • Voeg herkomst en attributie van inhoud toe
  • Label AI-gegenereerde inhoud duidelijk
LLM10

Onbegrensd verbruik

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Aanvalstypen
  • Misbruik van API-snelheden: excessieve API-aanroepen die quota's uitputten
  • Uitputting van bronnen: maximale computerbronnen
  • Kostenexploitatie: Pay-per-token-misbruik leidt tot kosten
  • Inferentieaanvallen: model extraheren via buitensporige zoekopdrachten
Voorbeelden van aanvallen
  • Geautomatiseerde aanvallen die het volledige API-quotum verbruiken
  • Prompspam met maximale lengte waardoor computeruitputting ontstaat
  • Het model extraheren via miljoenen zoekopdrachten
  • Recursieve promptloops die bronnen verbruiken
Beperkingsstrategieën
  • Implement strict rate limiting and quotas
  • Voeg invoer-/uitvoertokenlimieten toe
  • Gebruikspatronen controleren op afwijkingen
  • Gebruik kostencontroles en budgetwaarschuwingen
  • Pas time-outcontroles toe op langlopende bewerkingen

OWASP Testing Framework

Volg deze gestructureerde aanpak voor het testen van elke kwetsbaarheid:

1. Verkenning

  • Map system architecture and data flow
  • Identificeer invoerpunten en API-interfaces
  • Geïntegreerde tools en plug-ins documenteren
  • Systeemprompts en configuratie bekijken

2. Kwetsbaarheidstoewijzing

  • Test elke OWASP-categorie systematisch
  • Documentaanvaloppervlak en ingangspunten
  • Identificeer aanwezige verdedigingsmechanismen
  • Afhankelijkheden en services van derden in kaart brengen

3. Exploitatie

  • Voer proof-of-concept-aanvallen uit
  • Buitenbaarheid en impact van documenten
  • Meerdere testen testen kwetsbaarheden
  • Beoordeel de haalbaarheid van aanvallen in de echte wereld

4. Rapportage

  • Geef prioriteit aan bevindingen op risiconiveau
  • Geef herstelaanbevelingen
  • Voeg proof-of-concept-code toe
  • Stel defensieve verbeteringen voor

Officiële bronnen

Bronnen en statistieken

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.