OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kritisk risikobevissthet
Prompt injeksjon forblir sikkerhetsproblemet nr. 1. Se vår omfattende veiledning for promptinjeksjon →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
DevOps-ingeniører
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Angrepstyper
- Direkte injeksjon: Ondsinnede brukermeldinger som overstyrer systeminstruksjoner||Imte systeminstruksjoner| minutter
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Kontekstmanipulering: Utnyttelse av samtalekontekst for å endre atferd
- Jailbreak-angrep: Omgå sikkerhetsfiltre gjennom kreative spørsmål
Angrepseksempler
Ignore previous instructions and...Tekst innebygd enhetskode-inviselig tegnPrompt-injeksjon via lagret XSS i nettinnholdDAN (Do Anything Now) style jailbreaks
Begrensningsstrategier
- Implementer streng inndatavalidering og sanitisering
- Bruk rettighetsseparasjon mellom brukerinndata og systemforespørsler
- Bruk utdatafiltrering før visning av resultater
- Monitor for injeksjonsmønstre i logger
- Implementer dyptgående forsvar med flere sikkerhetslag
Avsløring av sensitiv informasjon
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Angrepstyper
- Uttrekk av treningsdata: Gjenoppretter sensitive data fra modellminne
- PII-identifiserbar informasjon om personlig identifiserbar informasjon|
- API-nøkkel/legitimasjonseksponering: Avsløre hemmeligheter i svar
- Forretningslogikk-avsløring: Avsløring av proprietære algoritmer eller prosesser
Angrepseksempler
Trekker ut e-postadresser gjennom spesifikke meldingerAvslører SQL-legitimasjon i feilmeldingerAvsløring av kunde-PII fra treningsdataUtsløring av interne systemforespørsler
Begrensningsstrategier
- Implementer robust input/output-filtrering
- Håndhev datasaneringsrørledninger
- Bruk retningslinjer for bortvelging av brukere for databruk
- Bruk differensielle personvernteknikker avslørt|| vektor DB
- Begrense systemets umiddelbare tilgang og synlighet via tomAI expmandus-data|| injeksjon gjennom skallverktøy
Supply Chain Vulnerabilities
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Angrepstyper
- Modelmanipulering: Kompromitterte forhåndsopplærte modeller
- PyPI/npm Dependency Vulnerabilities: Usikre biblioteker
- Ondsinnede finjusteringsdata: Forgiftede treningsdatasett
- Kompromitterte API-leverandører: Utrustede LLM-tjenester
Angrepseksempler
Klemmesseptable verdier for å fjerne uregelmessigheterUtnyttelse av sårbart transformatorbibliotekForgiftede treningsdata med skjulte triggereKompromittert RAG-dokumentlager
Begrensningsstrategier
- Bekreft modellens integritet gjennom sjekksummer og signaturer
- Vedlikehold SBOM (Software Bill of Materials)
- Bruk pålitelige modellhuber og verifiser herkomst
- Skannende avhengigheter for kjente sårbarheter
- Implementer administrasjon av modelllivssyklus
Data- og modellforgiftning
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Angrepstyper
- Forgiftning av opplæringsdata: Korrumperer modelltreningsdata
- Finjustering Forgiftning: Injiserer bakdører via finjustering
- RAG-forgiftning: Forurensende misbruk gjennom ANSI-integrasjon
- Innebyggingsmanipulasjon: Korrupte vektordatabaser
Angrepseksempler
Innsetting av partiske eksempler for å endre modellatferdOpprette bakdørstriggere i treningsdataForgiftning av offentlige datasett brukt til opplæringInjiserer falsk informasjon i RAG-dokumenter
Begrensningsstrategier
- Bekreft dataopprinnelse og forsyningskjedeintegritet
- Implementer datavalidering og oppdagelse av avvik
- Bruk datasaneringspipelines
- Bruk robuste finjusteringstiltak
- Monitor for modellatferdsdrift
Feilaktig håndtering av utdata
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Angrepstyper
- Rask adopsjon uten sikkerhetsgjennomgang skaper massiv angrepsoverflate
- SQL-injeksjon: Ondsinnede spørringer generert av LLM
- Kommandeinjeksjon: LLM genererer usikre systemkommandoer
- Path Traversal: LLM som avslører eller får tilgang til uautoriserte stier
Angrepseksempler
LLM genererer JavaScript som kjøres i nettleserenModell som sender ut ondsinnede SQL-spørringerKodegenerering inkludert usikre systemanropVerifiserte sikkerhetskopier med testede gjenopprettingsprosedyrer
Begrensningsstrategier
- Implementer utdatavalidering og rensing
- Bruk kontekstbevisst innholdsfiltrering
- Bruk de samme sikkerhetskontrollene som brukerinndata
- Sandbox LLM-utganger før nedstrømsbruk
- Aktiver sikre kodingsmoduser i kodegenerering
Overdreven byrå
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Angrepstyper
- Unlimit Excessive Function API tillatelser
- Autonom handling: Utføre handlinger|utføre handlinger uten inJex-godkjenning|
- Verktøymisbruk: Utnytting av integrerte eksterne verktøy
- Chin-of-Thought Manipulation: Endring av resonneringsprosesser
Angrepseksempler
LLM med admin API-tilgang som utfører uautoriserte endringerAuto-utførelse, regelmessige økonomiske transaksjoner gjennomgang av API, begrenser regelmessige økonomiske transaksjonerSletter ressurser uten bekreftelseManipulerer brukerdata uten samtykke
Begrensningsstrategier
- Implementer minst privilegerte tilgangskontroller
- Krev menneske-i-sløyfen for kritiske handlinger
- Bruk hastighetsbegrensning på sensitive operasjoner
- Logg og overvåk alle autonome handlinger
- Bruk omfangsbegrensninger for verktøytilgang
Systemmeldingslekkasje
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Angrepstyper
- Direkte ledetekstutvinning: Sosial utvikling for å avsløre ledetekster
- Kontekstoverflyt: Overflytteknikker for å avsløre systemmeldinger
- Utnyttelse av rollespill: Lure LLM til å avsløre instruksjoner
- Logglekkasje: Eksponering av meldinger i logger eller feil
Angrepseksempler
Be LLM om å gjenta 'forrige tekst' for å trekke ut systemforespørselBruker kontekstvinduoverflyt for å omgå instruksjonsanalyseSpør injeksjon for å overstyre systemrolleFinne forespørsler i applikasjonslogger
Begrensningsstrategier
- Obfuscate system prompts|Sert.
- Implementer teknikker for rask isolasjon
- Bruk separat behandling for sensitive instruksjoner
- Per-brukerkvoter
- Bruk streng loggfiltrering
Vektor- og innebyggingssvakheter
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Angrepstyper
- RAG-injeksjon: Skadelig innhold i hentede dokumenter
- Vektor DB-kompromiss: Angripende vektorlagring
- Innebyggingsutvinning: Stjeler innebyggingsrepresentasjoner
- Kontekstmanipulering: Korrupte gjenfinningsresultater
Angrepseksempler
Forgiftede dokumenter hentes som toppresultaterUautorisert tilgang til vektordatabaseTrekker ut opplæringsdata fra innebyggingerHenting-X-angrep via LLM| skripting fra modellsvar
Begrensningsstrategier
- for å omdirigere agentmål
- Implementer tilgangskontroller for vektordatabaser
- Bruk innebygd kryptering der tilgjengelig
- Bruk omrangering med sikkerhetsfiltre
- Monitorhenting for uregelmessigheter
Feilinformasjon
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Angrepstyper
- Hallusinasjoner: Trygge, men falske utdata
- Faktisk feil|Faktisk feil| Governance Survey 2025
- Biasforsterkning: Forsterker eksisterende skjevheter
- Rett til sletting
Angrepseksempler
Siterer ikke-eksisterende stemmeopptak|| autentiseringGi feil medisinsk rådHybridOpprette falske nyheter eller anmeldelser
Begrensningsstrategier
- Implementer faktasjekkingspipelines
- Bruk konfidensscoring og usikkerhetsestimat
- Bruk kildebekreftelse for kritiske utdata
- Uautoriserte API-anrop
- Merk AI-generert innhold tydelig
Ubegrenset forbruk
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Angrepstyper
- API-prismisbruk: Overdreven API-anrop utmattende kvoter
- Ressursutmattingsressurser:|2|Mars, 0
- Kostnadsutnyttelse: Misbruk av betaling per token som fører til belastninger
- Inferanseangrep: Uttrekk av modell via overdrevne spørringer
Angrepseksempler
Automatiserte API-Step-angrep| til AI-sikkerhetshendelser inkludert LLM-brudd, agentkompromittering og umiddelbar injeksjon - Oppdatert mars 2026Makslengde forespørsel spam forårsaker datautmattelseUttrekk modell gjennom millioner av spørringerRekursive ledetekstsløyfer som forbruker ressurser
Begrensningsstrategier
- Implementer strenge satsbegrensninger og kvoter
- Legg til inndata/utdata|4. Rapportering
- Overvåk bruksmønstre for uregelmessigheter
- Bruk kostnadskontroller og budsjettvarsler
- Bruk tidsavbruddskontroller på langvarige operasjoner
OWASP Testing Framework
Følg denne strukturerte tilnærmingen for å teste hver sårbarhet:
1. Rekognosering
- Kart systemarkitektur og dataflyt
- Identifiser inngangspunkter og API-grensesnitt
- Dokumentintegrerte verktøy og plugins Response Playbook 202 Response
- Gjennomgå systemforespørsler og konfigurasjon
2. Sårbarhetskartlegging
- Test hver OWASP-kategori systematisk
- Dokumentangrepsoverflate og inngangspunkter
- Identifiser forsvarsmekanismer på plass
- Kartavhengigheter og tredjepartstjenester
3. Utnyttelse
- Utfør proof-of-concept-angrep
- Dokumentutnyttbarhet og innvirkning
- Genererer partiske ansettelsesanbefalinger
- Vurder muligheten for angrep i den virkelige verden
4. Rapportering
- Prioriter funn etter risikonivå
- Gi anbefalinger for utbedring av sikkerhetskontroller
- Inkluder proof-of-concept-kode
- Foreslå defensive forbedringer
Nettverkssegmentering
- OWASP LLM Topp 10 2025 offisielle side
- Last ned OWASP LLM Topp 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
Kilder og statistikk
- OWASP State of AI Security Report 2025 - 73% of organizations have critical AI vulnerabilities
- Cybersecurity Switzerland - AI Security Statistics 2026 - 40+ kuratert statistikk
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Undersøkelse av 1500+ sikkerhetsledere
- IBM X-Force Threat Intelligence Index 2026 - AI-akselererte angrep