OWASP Topp 10 for agentapplikasjoner 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentic AI Security
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Se vår e-post
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Agent Goal Hijack
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Angrepsvektorer
- Indirekte spørsmålsinjeksjon via forgiftede dokumenter
- Kalender-/møteinvitasjoner endrer målprioriteter
- Autentiseringskonfigurasjon
- Målutholdenhetsmanipulasjon på tvers av økter
Eksempler fra den virkelige verden
- Ondsinnede e-postendringer finansagentens utgiftsprioriteringer
- Forgiftet GitHub-problem/PR-innhold injisert i agentkontekst
- Møte inviterer subtilt skiftende agentoppgavehierarkier
Begrensningsstrategier
- Implementer brannmurer for å oppdage målmanipulasjon
- Valider og rens alt eksternt innhold før behandling
- Bruk håndheving og overvåking av målgrenser
- Implementer tankekjede-verifisering
Verktøymisbruk og -utnyttelse
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Angrepsvektorer
- SQL-injeksjon gjennom databaseverktøy
- Filsystemtilgang for uautorisert lesing/skriving
- AI Security Surveys
- Verktøyparametermanipulering
Eksempler fra den virkelige verden
- Kodeutførelsesverktøy som brukes til å kjøre ondsinnede kommandoer
- Databaseverktøy utnyttet for dataeksfiltrering
- Filsystemverktøy som brukes for å få tilgang til sensitive kataloger
Begrensningsstrategier
- Implementer strenge autorisasjons- og revisjonslogger for verktøybruk
- Valider alle verktøyparametere før kjøring
- Bruk minste privilegium på verktøytillatelser
- Bruk utførelsesmiljøer med sandkasse
Integritetsforsvar
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Angrepsvektorer
- legitimasjonsdelegering uten riktig scoping
- Rolleforvirring mellom menneskelige og agenthandlinger
- Privilegeeskalering gjennom agenthandlinger
- Identitetsforfalskning i multiagentsystemer
Eksempler fra den virkelige verden
- Agent som bruker utviklerlegitimasjon for produksjonsendringer
- Agent-revisjons-handlinger vises som menneskelige i promp-spørsmål eller loger for promp-spørsmål. system
- Multi-tenant isolation bypass through agent identity
Begrensningsstrategier
- Implementer agentspesifikk identitets- og tilgangsadministrasjon
- Bruk kortvarige tokens med begrenset omfang
- Separate agenttillatelser fra menneskelig påloggingsinformasjon
- Håndhev attribusjon i alle agenthandlingslogger
Agentic Supply Chain Vulnerabilities
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Angrepsvektorer
- Injeksjoner av skadelige verktøy i agentarbeidsflyter
- Kompromitterte verktøyleverandører eller registre
- Definisjoner av forgiftede verktøy med bakdører
- Rammeverksårbarheter i orkestreringslag
Eksempler fra den virkelige verden
- Trojaned npm/pypi-pakke i agentavhengigheter
- Direct prompt Extraction: Sosial engineering for å avsløre spørsmål
- Kompromittert LangGraph eller lignende rammeverk
Begrensningsstrategier
- Bekreft verktøyets integritet gjennom signaturer og kontrollsummer
- Oppretthold SBOM for alle agentkomponenter
- Bruk pålitelige registre og verifiser verktøyets opprinnelse
- Skannende avhengigheter for kjente sårbarheter
Uventet kodeutførelse
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Angrepsvektorer
- Dynamisk kodegenerering uten riktig sandboxing
- Kommandeinjeksjon gjennom agentgenererte anrop
- Usikker deserialisering i agentarbeidsflyter
- Vilkårlig filskriving via agenthandlinger
Eksempler fra den virkelige verden
- Agent som genererer og utfører ondsinnede SQL-spørringer
- Kodetolkerverktøy som kjører angripernyttelast
- Shell-kommandoer injisert i agentutdata|
Begrensningsstrategier
- Sandbox alle miljøer for kjøring av kode
- Implement| for å be om injeksjon
- Bruk tillatelseslister for tillatte operasjoner
- Bruk tidsavbrudd og ressursgrenser for utførelse
Minne- og kontekstforgiftning
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Angrepsvektorer
- Forgiftningsvektordatabase med ondsinnet innebygging
- RAG-hentingsmanipulasjon for måldriftsdata
- Langtidsminneinnsprøytning av falske data
- Kontaminering på tvers av økter
Eksempler fra den virkelige verden
- Ondsinnede dokumenter rangert høyere i RAG-resultater
- Falsk informasjon lagret i agentminnet
- Vektor DB-injeksjon endrer gjenfinningsatferd
Begrensningsstrategier
- Valider og rens alle data før minnelagring
- Implementer hentingsrangering med sikkerhetssignaler
- Bruk kryptering for sensitivt minneinnhold
- Overvåk minne for unormale modifikasjoner
Usikker kommunikasjon mellom agenter
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Angrepsvektorer
- Meldingsavskjæring i agentkommunikasjon
- Manipulering av LLM-atferd gjennom lagde innganger som overstyrer originale instruksjoner. Inkluderer både direkte (brukerinndata) og indirekte (eksterne data) injeksjon.
- Meldingstukling mellom agenter
- Mangel på autentisering mellom agenter
Eksempler fra den virkelige verden
- En agent som utgir seg for å være en annen for å omgå kontroller
- Autorisasjon signert
- Legg til injeksjonsdeteksjon
Begrensningsstrategier
- Implementer gjensidig TLS og overvåking av agenter, autentisering og autentisering av agenter. kontroller
- Bruk signerte meldinger mellom agenter
- Autentiser agentidentiteter i all kommunikasjon
- Bruk meldingsvalidering og integritetskontroll
Cennerer.
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Angrepsvektorer
- Enkelt feilpunkt i agentorkestrering
- Feilhåndtering
- Gartner AI Adoption Survey 2025
- Rekursive agentløkker som bruker ressurser
Eksempler fra den virkelige verden
- Mislykket validering som tillater alle forespørsler gjennom
- Feilmeldinger som avslører systemforespørsler
- Fallback-agent omgår godkjenningsarbeidsflyter
Begrensningsstrategier
- Implementer kretsbrytere for agentkomponenter
- Design grasiøs nedbrytning med bevart sikkerhet
- Valider feilhåndtering avslører ikke sensitive data
- Sett utføringsgrenser for å forhindre uendelige sløyfer
Utnyttelse av menneskelig agent-tillit
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Angrepsvektorer
- Presentere falsk informasjon som sikre fakta
- Manipulere brukere gjennom overbevisende utdata
- Skjuler usikkerhet eller feil
- Utnytter menneskelig overdreven avhengighet av agentutdata
Eksempler fra den virkelige verden
- Bildebasert injeksjon
- Kode med sikkerhetsfeil presentert som sikker
- Skjuling av begrensninger eller feil fra brukere
Begrensningsstrategier
- Implementer kvantifisering og kommunikasjon av usikkerhet
- Krev menneskelig godkjenning for høyrisikohandlinger
- Legg til konfidenspoeng for AI-agenter
- Undervis brukere om agentbegrensninger
Rogue Agents
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Angrepsvektorer
- Agent fortsetter å gjøre oppgaver etter at autorisasjonen utløper
- Uautorisert agent gyting eller replikering
- Agenthandlinger vedvarer på tvers av brukerøkter
- Eskalering av agent til funksjoner på administratornivå
Eksempler fra den virkelige verden
- Bakgrunnsagent fortsetter etter brukeravlogging
- Uautorisert agent som får tilgang til andre brukerdata
- Agent opprettholder tilgang etter fullført oppgave
Begrensningsstrategier
- Implementer øktlivssyklusadministrasjon
- Håndheve oppryddingsparameteren
- Overvåk for uautorisert agent som spawner
- Bruk strenge termineringsbetingelser
Model Context Protocol (MCP) Security
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP-sikkerhetsrisiko
- Upålitelige MCP-servere med ondsinnede funksjoner
- Dataeksfiltrering gjennom MCP-verktøytilgang
- Verktøydefinisjonsforgiftning
- Overdrevne tillatelser gitt til MCP-servere
MCP Security Best Practices
- Bekreft MCP-serverens autentisitet og opprinnelse
- Bruk minst rettigheter for MCP-verktøytillatelser
- Revidere all MCP-serverkommunikasjon
- Bruk nettverksisolering for MCP-servere
Agentic Security Architecture
Lag 1: Input Validation
- Spør brannmurer for målkapring deteksjon
- Input-sanering for å forhindre injeksjon
- Satsbegrensning for å forhindre ressursmisbruk
- Innholdsfiltrering for eksterne data||
Lag 2: Agent Sandbox
- Isolerte utførelsesmiljøer
- Ressursgrenser (CPU, minne, nettverk)
- Network segmentation
- Beholderverktøyutførelse
Lag 3: Verktøyautorisasjon
- Fin-grained tillatelsesomfang
- Versjonsarbeidsflyter for verktøybruk
- Revisjonslogging av alle verktøyanrop
- Tidsbegrenset verktøytilgang
Lag 4: Overvåking og respons
- Sanntids agentatferdsovervåking
- Anomalideteksjon for agenthandlinger
- Automatisert trusselrespons
- Omfattende||Fundamental|