AI Hacking
Omfattende katalog over AI-spesifikke sårbarheter og angrepsvektorer.

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
AI-distribusjoner har kritiske sårbarheter
Check(OWASP-sikkerhetstilstand for AI-sikkerhet)
41%
Enterprise AI har uautentiserte APIer
(CodeWall Research, 2025)
Virtually 100%
Spørreinjeksjon som kan utnyttes i LLM-distribusjoner
(OWASP LLM Topp 10, 2025)
⚠

Kritisk risikobevissthet

Prompt injeksjon forblir sikkerhetsproblemet nr. 1. Se vår omfattende veiledning for promptinjeksjon →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

DevOps-ingeniører

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Angrepstyper
  • Direkte injeksjon: Ondsinnede brukermeldinger som overstyrer systeminstruksjoner||Imte systeminstruksjoner| minutter
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Kontekstmanipulering: Utnyttelse av samtalekontekst for å endre atferd
  • Jailbreak-angrep: Omgå sikkerhetsfiltre gjennom kreative spørsmål
Angrepseksempler
  • Ignore previous instructions and...
  • Tekst innebygd enhetskode-inviselig tegn
  • Prompt-injeksjon via lagret XSS i nettinnhold
  • DAN (Do Anything Now) style jailbreaks
Begrensningsstrategier
  • Implementer streng inndatavalidering og sanitisering
  • Bruk rettighetsseparasjon mellom brukerinndata og systemforespørsler
  • Bruk utdatafiltrering før visning av resultater
  • Monitor for injeksjonsmønstre i logger
  • Implementer dyptgående forsvar med flere sikkerhetslag
LLM02

Avsløring av sensitiv informasjon

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Angrepstyper
  • Uttrekk av treningsdata: Gjenoppretter sensitive data fra modellminne
  • PII-identifiserbar informasjon om personlig identifiserbar informasjon|
  • API-nøkkel/legitimasjonseksponering: Avsløre hemmeligheter i svar
  • Forretningslogikk-avsløring: Avsløring av proprietære algoritmer eller prosesser
Angrepseksempler
  • Trekker ut e-postadresser gjennom spesifikke meldinger
  • Avslører SQL-legitimasjon i feilmeldinger
  • Avsløring av kunde-PII fra treningsdata
  • Utsløring av interne systemforespørsler
Begrensningsstrategier
  • Implementer robust input/output-filtrering
  • Håndhev datasaneringsrørledninger
  • Bruk retningslinjer for bortvelging av brukere for databruk
  • Bruk differensielle personvernteknikker avslørt|| vektor DB
  • Begrense systemets umiddelbare tilgang og synlighet via tomAI expmandus-data|| injeksjon gjennom skallverktøy
LLM03

Supply Chain Vulnerabilities

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Angrepstyper
  • Modelmanipulering: Kompromitterte forhåndsopplærte modeller
  • PyPI/npm Dependency Vulnerabilities: Usikre biblioteker
  • Ondsinnede finjusteringsdata: Forgiftede treningsdatasett
  • Kompromitterte API-leverandører: Utrustede LLM-tjenester
Angrepseksempler
  • Klemmesseptable verdier for å fjerne uregelmessigheter
  • Utnyttelse av sårbart transformatorbibliotek
  • Forgiftede treningsdata med skjulte triggere
  • Kompromittert RAG-dokumentlager
Begrensningsstrategier
  • Bekreft modellens integritet gjennom sjekksummer og signaturer
  • Vedlikehold SBOM (Software Bill of Materials)
  • Bruk pålitelige modellhuber og verifiser herkomst
  • Skannende avhengigheter for kjente sårbarheter
  • Implementer administrasjon av modelllivssyklus
LLM04

Data- og modellforgiftning

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Angrepstyper
  • Forgiftning av opplæringsdata: Korrumperer modelltreningsdata
  • Finjustering Forgiftning: Injiserer bakdører via finjustering
  • RAG-forgiftning: Forurensende misbruk gjennom ANSI-integrasjon
  • Innebyggingsmanipulasjon: Korrupte vektordatabaser
Angrepseksempler
  • Innsetting av partiske eksempler for å endre modellatferd
  • Opprette bakdørstriggere i treningsdata
  • Forgiftning av offentlige datasett brukt til opplæring
  • Injiserer falsk informasjon i RAG-dokumenter
Begrensningsstrategier
  • Bekreft dataopprinnelse og forsyningskjedeintegritet
  • Implementer datavalidering og oppdagelse av avvik
  • Bruk datasaneringspipelines
  • Bruk robuste finjusteringstiltak
  • Monitor for modellatferdsdrift
LLM05

Feilaktig håndtering av utdata

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Angrepstyper
  • Rask adopsjon uten sikkerhetsgjennomgang skaper massiv angrepsoverflate
  • SQL-injeksjon: Ondsinnede spørringer generert av LLM
  • Kommandeinjeksjon: LLM genererer usikre systemkommandoer
  • Path Traversal: LLM som avslører eller får tilgang til uautoriserte stier
Angrepseksempler
  • LLM genererer JavaScript som kjøres i nettleseren
  • Modell som sender ut ondsinnede SQL-spørringer
  • Kodegenerering inkludert usikre systemanrop
  • Verifiserte sikkerhetskopier med testede gjenopprettingsprosedyrer
Begrensningsstrategier
  • Implementer utdatavalidering og rensing
  • Bruk kontekstbevisst innholdsfiltrering
  • Bruk de samme sikkerhetskontrollene som brukerinndata
  • Sandbox LLM-utganger før nedstrømsbruk
  • Aktiver sikre kodingsmoduser i kodegenerering
LLM06

Overdreven byrå

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Angrepstyper
  • Unlimit Excessive Function API tillatelser
  • Autonom handling: Utføre handlinger|utføre handlinger uten inJex-godkjenning|
  • Verktøymisbruk: Utnytting av integrerte eksterne verktøy
  • Chin-of-Thought Manipulation: Endring av resonneringsprosesser
Angrepseksempler
  • LLM med admin API-tilgang som utfører uautoriserte endringer
  • Auto-utførelse, regelmessige økonomiske transaksjoner gjennomgang av API, begrenser regelmessige økonomiske transaksjoner
  • Sletter ressurser uten bekreftelse
  • Manipulerer brukerdata uten samtykke
Begrensningsstrategier
  • Implementer minst privilegerte tilgangskontroller
  • Krev menneske-i-sløyfen for kritiske handlinger
  • Bruk hastighetsbegrensning på sensitive operasjoner
  • Logg og overvåk alle autonome handlinger
  • Bruk omfangsbegrensninger for verktøytilgang
LLM07

Systemmeldingslekkasje

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Angrepstyper
  • Direkte ledetekstutvinning: Sosial utvikling for å avsløre ledetekster
  • Kontekstoverflyt: Overflytteknikker for å avsløre systemmeldinger
  • Utnyttelse av rollespill: Lure LLM til å avsløre instruksjoner
  • Logglekkasje: Eksponering av meldinger i logger eller feil
Angrepseksempler
  • Be LLM om å gjenta 'forrige tekst' for å trekke ut systemforespørsel
  • Bruker kontekstvinduoverflyt for å omgå instruksjonsanalyse
  • Spør injeksjon for å overstyre systemrolle
  • Finne forespørsler i applikasjonslogger
Begrensningsstrategier
  • Obfuscate system prompts|Sert.
  • Implementer teknikker for rask isolasjon
  • Bruk separat behandling for sensitive instruksjoner
  • Per-brukerkvoter
  • Bruk streng loggfiltrering
LLM08

Vektor- og innebyggingssvakheter

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Angrepstyper
  • RAG-injeksjon: Skadelig innhold i hentede dokumenter
  • Vektor DB-kompromiss: Angripende vektorlagring
  • Innebyggingsutvinning: Stjeler innebyggingsrepresentasjoner
  • Kontekstmanipulering: Korrupte gjenfinningsresultater
Angrepseksempler
  • Forgiftede dokumenter hentes som toppresultater
  • Uautorisert tilgang til vektordatabase
  • Trekker ut opplæringsdata fra innebygginger
  • Henting-X-angrep via LLM| skripting fra modellsvar
Begrensningsstrategier
  • for å omdirigere agentmål
  • Implementer tilgangskontroller for vektordatabaser
  • Bruk innebygd kryptering der tilgjengelig
  • Bruk omrangering med sikkerhetsfiltre
  • Monitorhenting for uregelmessigheter
LLM09

Feilinformasjon

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Angrepstyper
  • Hallusinasjoner: Trygge, men falske utdata
  • Faktisk feil|Faktisk feil| Governance Survey 2025
  • Biasforsterkning: Forsterker eksisterende skjevheter
  • Rett til sletting
Angrepseksempler
  • Siterer ikke-eksisterende stemmeopptak|| autentisering
  • Gi feil medisinsk råd
  • Hybrid
  • Opprette falske nyheter eller anmeldelser
Begrensningsstrategier
  • Implementer faktasjekkingspipelines
  • Bruk konfidensscoring og usikkerhetsestimat
  • Bruk kildebekreftelse for kritiske utdata
  • Uautoriserte API-anrop
  • Merk AI-generert innhold tydelig
LLM10

Ubegrenset forbruk

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Angrepstyper
  • API-prismisbruk: Overdreven API-anrop utmattende kvoter
  • Ressursutmattingsressurser:|2|Mars, 0
  • Kostnadsutnyttelse: Misbruk av betaling per token som fører til belastninger
  • Inferanseangrep: Uttrekk av modell via overdrevne spørringer
Angrepseksempler
  • Automatiserte API-Step-angrep| til AI-sikkerhetshendelser inkludert LLM-brudd, agentkompromittering og umiddelbar injeksjon - Oppdatert mars 2026
  • Makslengde forespørsel spam forårsaker datautmattelse
  • Uttrekk modell gjennom millioner av spørringer
  • Rekursive ledetekstsløyfer som forbruker ressurser
Begrensningsstrategier
  • Implementer strenge satsbegrensninger og kvoter
  • Legg til inndata/utdata|4. Rapportering
  • Overvåk bruksmønstre for uregelmessigheter
  • Bruk kostnadskontroller og budsjettvarsler
  • Bruk tidsavbruddskontroller på langvarige operasjoner

OWASP Testing Framework

Følg denne strukturerte tilnærmingen for å teste hver sårbarhet:

1. Rekognosering

  • Kart systemarkitektur og dataflyt
  • Identifiser inngangspunkter og API-grensesnitt
  • Dokumentintegrerte verktøy og plugins Response Playbook 202 Response
  • Gjennomgå systemforespørsler og konfigurasjon

2. Sårbarhetskartlegging

  • Test hver OWASP-kategori systematisk
  • Dokumentangrepsoverflate og inngangspunkter
  • Identifiser forsvarsmekanismer på plass
  • Kartavhengigheter og tredjepartstjenester

3. Utnyttelse

  • Utfør proof-of-concept-angrep
  • Dokumentutnyttbarhet og innvirkning
  • Genererer partiske ansettelsesanbefalinger
  • Vurder muligheten for angrep i den virkelige verden

4. Rapportering

  • Prioriter funn etter risikonivå
  • Gi anbefalinger for utbedring av sikkerhetskontroller
  • Inkluder proof-of-concept-kode
  • Foreslå defensive forbedringer

Nettverkssegmentering

Kilder og statistikk

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.