AI Hacking
Omfattende katalog over AI-spesifikke sårbarheter og angrepsvektorer.
🔄 Updated August 2026

OWASP Topp 10 for agentapplikasjoner 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
MCP CVE-er i løpet av 60 dager (januar-feb 2026)
(Security Research)
36%
MCP-servere mangler autentisering
(Invariant Labs)
42,665
MCP-servere eksponert for internett
(Sikkerhetsskanninger)
🤖

Agentic AI Security

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Se vår e-post

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Agent Goal Hijack

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Angrepsvektorer
  • Indirekte spørsmålsinjeksjon via forgiftede dokumenter
  • Kalender-/møteinvitasjoner endrer målprioriteter
  • Autentiseringskonfigurasjon
  • Målutholdenhetsmanipulasjon på tvers av økter
Eksempler fra den virkelige verden
  • Ondsinnede e-postendringer finansagentens utgiftsprioriteringer
  • Forgiftet GitHub-problem/PR-innhold injisert i agentkontekst
  • Møte inviterer subtilt skiftende agentoppgavehierarkier
Begrensningsstrategier
  • Implementer brannmurer for å oppdage målmanipulasjon
  • Valider og rens alt eksternt innhold før behandling
  • Bruk håndheving og overvåking av målgrenser
  • Implementer tankekjede-verifisering
ASI02

Verktøymisbruk og -utnyttelse

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Angrepsvektorer
  • SQL-injeksjon gjennom databaseverktøy
  • Filsystemtilgang for uautorisert lesing/skriving
  • AI Security Surveys
  • Verktøyparametermanipulering
Eksempler fra den virkelige verden
  • Kodeutførelsesverktøy som brukes til å kjøre ondsinnede kommandoer
  • Databaseverktøy utnyttet for dataeksfiltrering
  • Filsystemverktøy som brukes for å få tilgang til sensitive kataloger
Begrensningsstrategier
  • Implementer strenge autorisasjons- og revisjonslogger for verktøybruk
  • Valider alle verktøyparametere før kjøring
  • Bruk minste privilegium på verktøytillatelser
  • Bruk utførelsesmiljøer med sandkasse
ASI03

Integritetsforsvar

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Angrepsvektorer
  • legitimasjonsdelegering uten riktig scoping
  • Rolleforvirring mellom menneskelige og agenthandlinger
  • Privilegeeskalering gjennom agenthandlinger
  • Identitetsforfalskning i multiagentsystemer
Eksempler fra den virkelige verden
  • Agent som bruker utviklerlegitimasjon for produksjonsendringer
  • Agent-revisjons-handlinger vises som menneskelige i promp-spørsmål eller loger for promp-spørsmål. system
  • Multi-tenant isolation bypass through agent identity
Begrensningsstrategier
  • Implementer agentspesifikk identitets- og tilgangsadministrasjon
  • Bruk kortvarige tokens med begrenset omfang
  • Separate agenttillatelser fra menneskelig påloggingsinformasjon
  • Håndhev attribusjon i alle agenthandlingslogger
ASI04

Agentic Supply Chain Vulnerabilities

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Angrepsvektorer
  • Injeksjoner av skadelige verktøy i agentarbeidsflyter
  • Kompromitterte verktøyleverandører eller registre
  • Definisjoner av forgiftede verktøy med bakdører
  • Rammeverksårbarheter i orkestreringslag
Eksempler fra den virkelige verden
  • Trojaned npm/pypi-pakke i agentavhengigheter
  • Direct prompt Extraction: Sosial engineering for å avsløre spørsmål
  • Kompromittert LangGraph eller lignende rammeverk
Begrensningsstrategier
  • Bekreft verktøyets integritet gjennom signaturer og kontrollsummer
  • Oppretthold SBOM for alle agentkomponenter
  • Bruk pålitelige registre og verifiser verktøyets opprinnelse
  • Skannende avhengigheter for kjente sårbarheter
ASI05

Uventet kodeutførelse

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Angrepsvektorer
  • Dynamisk kodegenerering uten riktig sandboxing
  • Kommandeinjeksjon gjennom agentgenererte anrop
  • Usikker deserialisering i agentarbeidsflyter
  • Vilkårlig filskriving via agenthandlinger
Eksempler fra den virkelige verden
  • Agent som genererer og utfører ondsinnede SQL-spørringer
  • Kodetolkerverktøy som kjører angripernyttelast
  • Shell-kommandoer injisert i agentutdata|
Begrensningsstrategier
  • Sandbox alle miljøer for kjøring av kode
  • Implement| for å be om injeksjon
  • Bruk tillatelseslister for tillatte operasjoner
  • Bruk tidsavbrudd og ressursgrenser for utførelse
ASI06

Minne- og kontekstforgiftning

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Angrepsvektorer
  • Forgiftningsvektordatabase med ondsinnet innebygging
  • RAG-hentingsmanipulasjon for måldriftsdata
  • Langtidsminneinnsprøytning av falske data
  • Kontaminering på tvers av økter
Eksempler fra den virkelige verden
  • Ondsinnede dokumenter rangert høyere i RAG-resultater
  • Falsk informasjon lagret i agentminnet
  • Vektor DB-injeksjon endrer gjenfinningsatferd
Begrensningsstrategier
  • Valider og rens alle data før minnelagring
  • Implementer hentingsrangering med sikkerhetssignaler
  • Bruk kryptering for sensitivt minneinnhold
  • Overvåk minne for unormale modifikasjoner
ASI07

Usikker kommunikasjon mellom agenter

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Angrepsvektorer
  • Meldingsavskjæring i agentkommunikasjon
  • Manipulering av LLM-atferd gjennom lagde innganger som overstyrer originale instruksjoner. Inkluderer både direkte (brukerinndata) og indirekte (eksterne data) injeksjon.
  • Meldingstukling mellom agenter
  • Mangel på autentisering mellom agenter
Eksempler fra den virkelige verden
  • En agent som utgir seg for å være en annen for å omgå kontroller
  • Autorisasjon signert
  • Legg til injeksjonsdeteksjon
Begrensningsstrategier
  • Implementer gjensidig TLS og overvåking av agenter, autentisering og autentisering av agenter. kontroller
  • Bruk signerte meldinger mellom agenter
  • Autentiser agentidentiteter i all kommunikasjon
  • Bruk meldingsvalidering og integritetskontroll
ASI08

Cennerer.

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Angrepsvektorer
  • Enkelt feilpunkt i agentorkestrering
  • Feilhåndtering
  • Gartner AI Adoption Survey 2025
  • Rekursive agentløkker som bruker ressurser
Eksempler fra den virkelige verden
  • Mislykket validering som tillater alle forespørsler gjennom
  • Feilmeldinger som avslører systemforespørsler
  • Fallback-agent omgår godkjenningsarbeidsflyter
Begrensningsstrategier
  • Implementer kretsbrytere for agentkomponenter
  • Design grasiøs nedbrytning med bevart sikkerhet
  • Valider feilhåndtering avslører ikke sensitive data
  • Sett utføringsgrenser for å forhindre uendelige sløyfer
ASI09

Utnyttelse av menneskelig agent-tillit

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Angrepsvektorer
  • Presentere falsk informasjon som sikre fakta
  • Manipulere brukere gjennom overbevisende utdata
  • Skjuler usikkerhet eller feil
  • Utnytter menneskelig overdreven avhengighet av agentutdata
Eksempler fra den virkelige verden
  • Bildebasert injeksjon
  • Kode med sikkerhetsfeil presentert som sikker
  • Skjuling av begrensninger eller feil fra brukere
Begrensningsstrategier
  • Implementer kvantifisering og kommunikasjon av usikkerhet
  • Krev menneskelig godkjenning for høyrisikohandlinger
  • Legg til konfidenspoeng for AI-agenter
  • Undervis brukere om agentbegrensninger
ASI10

Rogue Agents

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Angrepsvektorer
  • Agent fortsetter å gjøre oppgaver etter at autorisasjonen utløper
  • Uautorisert agent gyting eller replikering
  • Agenthandlinger vedvarer på tvers av brukerøkter
  • Eskalering av agent til funksjoner på administratornivå
Eksempler fra den virkelige verden
  • Bakgrunnsagent fortsetter etter brukeravlogging
  • Uautorisert agent som får tilgang til andre brukerdata
  • Agent opprettholder tilgang etter fullført oppgave
Begrensningsstrategier
  • Implementer øktlivssyklusadministrasjon
  • Håndheve oppryddingsparameteren
  • Overvåk for uautorisert agent som spawner
  • Bruk strenge termineringsbetingelser

Model Context Protocol (MCP) Security

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

MCP-sikkerhetsrisiko

  • Upålitelige MCP-servere med ondsinnede funksjoner
  • Dataeksfiltrering gjennom MCP-verktøytilgang
  • Verktøydefinisjonsforgiftning
  • Overdrevne tillatelser gitt til MCP-servere

MCP Security Best Practices

  • Bekreft MCP-serverens autentisitet og opprinnelse
  • Bruk minst rettigheter for MCP-verktøytillatelser
  • Revidere all MCP-serverkommunikasjon
  • Bruk nettverksisolering for MCP-servere

Agentic Security Architecture

Lag 1: Input Validation

  • Spør brannmurer for målkapring deteksjon
  • Input-sanering for å forhindre injeksjon
  • Satsbegrensning for å forhindre ressursmisbruk
  • Innholdsfiltrering for eksterne data||

Lag 2: Agent Sandbox

  • Isolerte utførelsesmiljøer
  • Ressursgrenser (CPU, minne, nettverk)
  • Network segmentation
  • Beholderverktøyutførelse

Lag 3: Verktøyautorisasjon

  • Fin-grained tillatelsesomfang
  • Versjonsarbeidsflyter for verktøybruk
  • Revisjonslogging av alle verktøyanrop
  • Tidsbegrenset verktøytilgang

Lag 4: Overvåking og respons

  • Sanntids agentatferdsovervåking
  • Anomalideteksjon for agenthandlinger
  • Automatisert trusselrespons
  • Omfattende||Fundamental|
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.