10 najpopularniejszych aplikacji OWASP dla aplikacji agentowych 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Bezpieczeństwo AI agenta
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Zobacz nasz Przewodnik dotyczący bezpieczeństwa MCP →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Przejęcie celu agenta
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Wektory ataku
- Pośrednie natychmiastowe wstrzykiwanie poprzez zatrute dokumenty
- Kalendarz/zaproszenia na spotkania zmieniające priorytety celów
- Wstrzykiwanie dokumentów RAG w celu przekierowania celów agenta
- Manipulacja trwałością celów między sesjami
Przykłady ze świata
- Szkodliwe e-maile zmieniają priorytety wydatków agentów finansowych
- Zatrute problemy z GitHubem/treści PR wprowadzone do kontekstu agenta
- Spotkanie zaprasza na subtelną zmianę hierarchii zadań agentów
Strategie łagodzenia
- Wdrożenie szybkich zapór sieciowych w celu wykrywania manipulacji celami
- Weryfikuj i oczyszczaj całą zawartość zewnętrzną przed przetworzeniem
- Użyj egzekwowania i monitorowania granic celów
- Wdrażaj weryfikację łańcucha myślowego
Niewłaściwe użycie i wykorzystanie narzędzi
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Wektory ataku
- Wstrzykiwanie SQL za pomocą narzędzi do baz danych
- Dostęp do systemu plików pod kątem nieautoryzowanego odczytu/zapisu
- Nadużycia API w wyniku przyznanych integracji
- Manipulacja parametrami narzędzia
Przykłady ze świata
- Narzędzie do wykonywania kodu używane do uruchamiania złośliwych poleceń
- Narzędzie bazy danych wykorzystywane do wydobywania danych
- Narzędzie systemu plików używane do uzyskiwania dostępu do poufnych katalogów
Strategie łagodzenia
- Wdróż ścisłą autoryzację użycia narzędzi i dzienniki audytu
- Zweryfikuj wszystkie parametry narzędzia przed wykonaniem
- Zastosuj najmniejsze uprawnienia do uprawnień narzędzi
- Użyj środowisk wykonawczych w trybie piaskownicy
Nadużycie tożsamości i uprawnień
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Wektory ataku
- Delegowanie poświadczeń bez odpowiedniego zakresu
- Pomieszanie ról między działaniami ludzi i agentów
- Eskalacja uprawnień poprzez działania agentów
- Podszywanie się pod tożsamość w systemach wieloagentowych
Przykłady ze świata
- Agent wykorzystujący dane uwierzytelniające programisty do zmian produkcyjnych
- Działania agentów pojawiające się w dziennikach audytu jako ludzkie
- Omijanie izolacji wielu dzierżawców przez tożsamość agenta
Strategie łagodzenia
- Wdrożenie zarządzania tożsamością i dostępem specyficznym dla agenta
- Używaj krótkotrwałych tokenów o ograniczonym zakresie
- Oddziel uprawnienia agenta od danych uwierzytelniających człowieka
- Wymuszanie przypisania we wszystkich dziennikach działań agentów
Luki w zabezpieczeniach łańcucha dostaw agenta
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Wektory ataku
- Wstrzykiwanie złośliwych narzędzi do przepływów pracy agentów
- Dostawcy lub rejestry skompromitowanych narzędzi
- Definicje zatrutych narzędzi z backdoorami
- Luki w zabezpieczeniach frameworka w warstwach orkiestracji
Przykłady ze świata
- Trojanowy pakiet npm/pypi w zależnościach agentów
- Szkodliwy serwer MCP z eksfiltracją danych
- Zaatakowana platforma LangGraph lub podobna
Strategie łagodzenia
- Weryfikacja integralności narzędzia poprzez podpisy i sumy kontrolne
- Utrzymuj SBOM dla wszystkich komponentów agenta
- Używaj zaufanych rejestrów i weryfikuj pochodzenie narzędzi
- Skanuj zależności pod kątem znanych luk w zabezpieczeniach
Nieoczekiwane wykonanie kodu
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Wektory ataku
- Dynamiczne generowanie kodu bez odpowiedniego piaskownicy
- Wstrzykiwanie poleceń poprzez wywołania generowane przez agenta
- Niebezpieczna deserializacja w przepływach pracy agentów
- Dowolny zapis pliku poprzez działania agenta
Przykłady ze świata
- Agent generujący i wykonujący złośliwe zapytania SQL
- Narzędzie interpretujące kod obsługujące ładunki atakującego
- Polecenia powłoki wstrzykiwane do danych wyjściowych agenta
Strategie łagodzenia
- Piaskownica dla wszystkich środowisk wykonywania kodu
- Wdrożenie ścisłej weryfikacji danych wejściowych dla wygenerowanego kodu
- Użyj list dozwolonych dla dozwolonych operacji
- Zastosuj limity czasu i zasobów do wykonania
Zatruwanie pamięci i kontekstu
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Wektory ataku
- Zatruwanie bazy danych wektorów złośliwymi osadami
- Manipulacja pobieraniem RAG w celu zmiany celu
- Długoterminowy zastrzyk fałszywych danych do pamięci
- Zanieczyszczenie kontekstu sesji między sesjami
Przykłady ze świata
- Szkodliwe dokumenty zajmują wyższą pozycję w wynikach RAG
- Fałszywe informacje przechowywane w pamięci agenta
- Wstrzyknięcie Vector DB zmieniające zachowanie pobierania
Strategie łagodzenia
- Weryfikuj i oczyszczaj wszystkie dane przed zapisaniem w pamięci
- Wdrożenie rankingu wyszukiwania za pomocą sygnałów bezpieczeństwa
- Użyj szyfrowania dla poufnej zawartości pamięci
- Monitoruj pamięć pod kątem nietypowych modyfikacji
Niebezpieczna komunikacja między agentami
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Wektory ataku
- Przechwytywanie wiadomości w komunikacji agenta
- Podszywanie się pod agentów w systemach wieloagentowych
- Manipulowanie wiadomościami między agentami
- Brak uwierzytelniania między agentami
Przykłady ze świata
- Jeden agent podszywa się pod drugiego, aby ominąć kontrolę
- Atak typu man-in-middle pomiędzy komunikacją agentów
- Ataki polegające na odtwarzaniu wiadomości w przepływach pracy agentów
Strategie łagodzenia
- Wdrożenie wzajemnego protokołu TLS do komunikacji agentów
- Używaj podpisanych wiadomości między agentami
- Uwierzytelnianie tożsamości agentów we całej komunikacji
- Stosowanie sprawdzania poprawności wiadomości i kontroli integralności
Kaskadowe awarie
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Wektory ataku
- Pojedynczy punkt awarii w orkiestracji agentów
- Błąd obsługi ujawnienia wrażliwych danych
- Mechanizmy awaryjne omijające kontrole bezpieczeństwa
- Pętle agentów rekurencyjnych zużywające zasoby
Przykłady ze świata
- Nieudana weryfikacja umożliwiająca przesłanie wszystkich żądań
- Komunikaty o błędach ujawniające monity systemowe
- Agent rezerwowy omijający przepływy pracy zatwierdzającej
Strategie łagodzenia
- Wdróż wyłączniki automatyczne dla komponentów agenta
- Zaprojektuj płynną degradację z zachowaniem bezpieczeństwa
- Sprawdź, czy obsługa błędów nie ujawnia wrażliwych danych
- Ustaw limity wykonania, aby zapobiec nieskończonym pętlom
Wykorzystywanie zaufania agenta ludzkiego
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Wektory ataku
- Przedstawianie fałszywych informacji jako poufnych faktów
- Manipulowanie użytkownikami za pomocą perswazyjnych wyników
- Ukrywanie niepewności lub błędów
- Wykorzystywanie nadmiernego polegania ludzi na wynikach agentów
Przykłady ze świata
- Agent wytwarza informacje z wysokim poziomem poufność
- Kod z lukami w zabezpieczeniach prezentowany jako bezpieczny
- Ukrywanie ograniczeń lub błędów przed użytkownikami
Strategie łagodzenia
- Wdrożenie kwantyfikacji niepewności i komunikacji
- Wymagaj zgody człowieka w przypadku działań wysokiego ryzyka
- Dodaj wskaźniki zaufania do danych wyjściowych agentów
- Edukuj użytkowników o ograniczeniach agentów
Nieuczciwi agenci
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Wektory ataku
- Kontynuowanie zadań agenta po wygaśnięciu autoryzacji
- Nieautoryzowane tworzenie lub replikacja agentów
- Działania agentów utrzymujące się w sesjach użytkownika
- Eskalacja agentów do funkcji na poziomie administratora
Przykłady ze świata
- Agent działający w tle kontynuuje działanie po wylogowaniu użytkownika
- Nieautoryzowany agent uzyskujący dostęp do innych danych użytkownika
- Agent utrzymujący dostęp po zakończeniu zadania
Strategie łagodzenia
- Wdrożyj zarządzanie cyklem życia sesji
- Wymuszanie wygaśnięcia i oczyszczenia zadań
- Monitoruj pojawianie się nieautoryzowanych agentów
- Zastosuj rygorystyczne warunki zakończenia
Bezpieczeństwo protokołu kontekstowego modelu (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Zagrożenia bezpieczeństwa MCP
- Niezaufane serwery MCP ze złośliwymi możliwościami
- Wydobywanie danych poprzez dostęp do narzędzia MCP
- Zatruwanie definicji narzędzi
- Nadmierne uprawnienia przyznane serwerom MCP
Najlepsze praktyki dotyczące bezpieczeństwa MCP
- Zweryfikuj autentyczność i pochodzenie serwera MCP
- Zastosuj najmniejsze uprawnienia do uprawnień narzędzia MCP
- Audyt całej komunikacji serwera MCP
- Użyj izolacji sieci dla serwerów MCP
Architektura bezpieczeństwa agenta
Warstwa 1: Walidacja danych wejściowych
- Monituj zapory ogniowe w celu wykrycia przejęcia celu
- Odkażanie danych wejściowych w celu zapobiegania wstrzykiwaniu
- Ograniczenie szybkości w celu zapobiegania nadużyciom zasobów
- Filtrowanie treści dla danych zewnętrznych
Warstwa 2: Piaskownica agenta
- Izolowane środowiska wykonawcze
- Limity zasobów (CPU, pamięć, sieć)
- Segmentacja sieci
- Kontenerowe wykonanie narzędzia
Warstwa 3: Autoryzacja narzędzi
- Dokładny zakres uprawnień
- Przepływy pracy związane z zatwierdzaniem użycia narzędzi
- Logowanie audytu wszystkich wywołań narzędzi
- Ograniczony czasowo dostęp do narzędzi
Warstwa 4: Monitorowanie i reagowanie
- Monitorowanie zachowań agentów w czasie rzeczywistym
- Wykrywanie anomalii w działaniach agentów
- Automatyczna reakcja na zagrożenia
- Kompleksowe ścieżki audytu