Hacking AI
Resurse de securitate AI

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
Implementările AI au vulnerabilități critice
(Starea OWASP de securitate AI),
41%
Enterprise AI are API-uri neautentificate
(CodeWall Research, 2025)
Virtually 100%
Injectarea promptă exploatabilă în implementările LLM
(OWASP LLM Top 10, 2025)
⚠

Conștientizarea riscurilor critice

Injectarea promptă rămâne vulnerabilitatea numărul 1. Consultați Ghidul nostru cuprinzător de injectare promptă →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

Injectare promptă

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

Tipuri de atac
  • Injecție directă: solicitările utilizatorului rău intenționat care anulează instrucțiunile sistemului
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • Manipularea contextului: exploatarea contextului conversației pentru a modifica comportamentul
  • Atacuri de jailbreak: ocolirea filtrelor de siguranță prin sugestii creative
Exemple de atac
  • Ignore previous instructions and...
  • Text încorporat în caractere Unicode invizibile
  • Securitate AI multimodală
  • DAN (Do Anything Now) style jailbreaks
Strategii de atenuare
  • Implementați validarea și dezinfectarea stricte a intrărilor
  • Use privilege separation between user inputs and system prompts
  • Aplicați filtrarea rezultatelor înainte de afișarea rezultatelor
  • Monitorizați modelele de injectare în jurnalele
  • Implementați apărarea în profunzime cu mai multe straturi de securitate
LLM02

Dezvăluirea informațiilor sensibile

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

Tipuri de atac
  • Extragere de date de antrenament: Recuperarea datelor sensibile din memoria modelului
  • Scurgerea personală a tuturor informațiilor active|identificabile pentru logo-uri|
  • Expunerea cheii/acreditărilor API: Dezvăluirea secretelor în răspunsuri
  • Dezvăluirea logicii comerciale: Expunerea algoritmilor sau proceselor proprietare
Exemple de atac
  • Extragerea adreselor de e-mail prin intermediul unor solicitări specifice
  • Dezvăluirea acreditărilor SQL în mesajele de eroare
  • Dezvăluirea PII clientului din datele de instruire
  • Expunerea solicitărilor sistemului intern
Strategii de atenuare
  • Implementați filtrare robustă de intrare/ieșire
  • Implementați conductele de dezinfectare a datelor
  • Aplicați politicile de renunțare a utilizatorilor pentru utilizarea datelor
  • Utilizați tehnici de confidențialitate diferențiate
  • Restrânge accesul prompt și vizibilitatea sistemului prin intermediul injecției de date client în chat-ul client
LLM03

Vulnerabilități lanțului de aprovizionare

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

Tipuri de atac
  • Model de falsificare: modele pre-antrenate compromise
  • Vulnerabilități de dependență PyPI/npm: Biblioteci nesigure
  • Date de reglare fină rău intenționate: seturi de date de antrenament otrăvite
  • Furnizori API compromiși: Servicii LLM neîncrezute
Exemple de atac
  • Greutăți ale modelului cu ușă în spate dintr-o sursă neîncrezătoare
  • Exploatarea bibliotecii de transformatoare vulnerabile
  • Date de antrenament otrăvite cu declanșatoare ascunse
  • Magazin de documente RAG compromis
Strategii de atenuare
  • Verificați integritatea modelului prin sume de control și semnături
  • Menținerea SBOM (Bibliograma de materiale software)
  • Folosește hub-uri de model de încredere și verifică proveniența
  • Scanează dependențe pentru vulnerabilități cunoscute
  • Implementați managementul ciclului de viață al modelului
LLM04

Otrăvirea datelor și a modelului

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

Tipuri de atac
  • Otrăvirea datelor de antrenament: coruperea datelor de antrenament a modelului
  • Reglare fină Intoxicare: injectarea ușilor din spate prin reglare fină
  • RAG Poisoning: Contaminarea securității prin intermediul bazelor de cunoștințe de recuperare|SANSAI| Sondaje
  • Manipulare încorporare: coruperea bazelor de date vectoriale
Exemple de atac
  • Inserarea de exemple părtinitoare pentru a modifica comportamentul modelului
  • Crearea declanșatoare backdoor în datele de antrenament
  • Otrăvirea seturilor de date publice utilizate pentru instruire
  • Injectarea de informații false în documentele RAG
Strategii de atenuare
  • Verificați proveniența datelor și integritatea lanțului de aprovizionare
  • Implementați validarea datelor și detectarea anomaliilor
  • Utilizați conducte de dezinfectare a datelor||
  • Aplicați garanții robuste de reglare fină
  • Monitorizați evoluția comportamentului modelului
LLM05

Manevrarea incorectă a rezultatelor

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

Tipuri de atac
  • Adoptarea rapidă fără revizuirea securității creează o suprafață masivă de atac
  • Injecție SQL: Interogări rău intenționate generate de LLM
  • Command Injection: LLM generează comenzi de sistem nesigure
  • Actualizat: februarie 2026
Exemple de atac
  • LLM care generează JavaScript care se execută în browser
  • Model care scoate interogări SQL rău intenționate
  • Generare de cod, inclusiv apeluri de sistem nesigure
  • Dezvăluirea căii fișierelor din vectorul de fișiere de rezervă|Recuperare din documente cu răspunsuri verificate| cu proceduri de restaurare testate
Strategii de atenuare
  • Implementați validarea și dezinfectarea rezultatelor
  • Utilizați filtrarea conținutului în funcție de context
  • Aplicați aceleași controale de securitate ca și intrările utilizatorului
  • Ieșiri LLM de tip sandbox înainte de utilizarea în aval
  • Activați moduri de codare sigure în generarea codului
LLM06

Agenție excesivă

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

Tipuri de atac
  • Funcție nelimitată pentru client||Acces nelimitat pentru client||Permisiunea Google| Secret
  • Acțiune autonomă: Efectuarea de acțiuni fără aprobarea umană
  • Abuz de instrumente: exploatarea instrumentelor externe integrate
  • Manipularea lanțului de gândire: modificarea proceselor de raționament
Exemple de atac
  • LLM cu acces API de administrare care efectuează modificări neautorizate
  • Executarea automată a tranzacțiilor financiare
  • Ștergerea resurselor fără confirmare
  • Fără manipularea datelor utilizatorului
Strategii de atenuare
  • Implementați controale de acces cu cele mai mici privilegii
  • Necesită uman-in-the-loop pentru acțiunile critice
  • Aplicați limitarea ratei operațiunilor sensibile
  • Înregistrați și monitorizați toate acțiunile autonome
  • Utilizați limitările domeniului de acces la instrumente
LLM07

Scurgerea promptului de sistem

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

Tipuri de atac
  • Extragere directă a promptului: inginerie socială pentru a dezvălui solicitări
  • Debordare context: Tehnici de overflow pentru a expune mesajele de sistem
  • Exploatarea jocului de rol: înșelați LLM pentru a dezvălui instrucțiuni
  • Scurgere de jurnal: expunerea solicitărilor în jurnale sau erori
Exemple de atac
  • Solicitarea LLM să repete „textul anterior” pentru a extrage promptul de sistem
  • Utilizarea depășirii ferestrei de context pentru a ocoli analizarea instrucțiunilor
  • Injectare promptă pentru a înlocui rolul sistemului
  • Găsirea solicitărilor în jurnalele aplicației
Strategii de atenuare
  • Ofuscare prompturile sistemului acolo unde este posibil|S|/Pursue certificarea SAN|S|
  • Implementați tehnici de izolare promptă
  • Folosește procesare separată pentru instrucțiuni sensibile
  • Monitorizați încercările de extracție promptă
  • Aplicați filtrarea strictă a jurnalelor
LLM08

Vector și puncte slabe de încorporare

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

Tipuri de atac
  • Injectare RAG: Conținut rău intenționat în documentele preluate
  • Compromis DB vectorial: atacarea stocării vectorilor
  • Extracție de încorporare: Furtul de reprezentări de încorporare
  • Manipularea contextului: coruperea rezultatelor recuperării
Exemple de atac
  • Documente otrăvite fiind preluate ca rezultate de top
  • Acces neautorizat la baza de date vectorială
  • Extragerea datelor de instruire din încorporare
  • Atacul de regăsire prin încrucișare prin manipulare L-LM| scripting din răspunsurile modelului
Strategii de atenuare
  • Validarea și igienizarea documentelor de intrare RAG
  • Implementați controale de acces la bazele de date vectoriale
  • Utilizați criptarea încorporată acolo unde este disponibilă
  • Aplicați reclasificarea cu filtre de securitate
  • Monitorizați regăsirea pentru anomalii
LLM09

Dezinformare

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

Tipuri de atac
  • Halucinații: rezultate sigure, dar false
  • |Informații de guvernare incorecte| Sondaj 2025
  • Amplificare părtinire: consolidarea prejudecăților existente
  • Manipulare: rezultate înșelătoare deliberate
Exemple de atac
  • Redare înregistrări vocale
  • Oferirea de sfaturi medicale incorecte
  • Hibrid
  • Crearea de știri sau recenzii false
Strategii de atenuare
  • Implementați conducte de verificare a faptelor
  • Utilizați scorul de încredere și estimarea incertitudinii
  • Aplicați verificarea sursei pentru ieșirile critice
  • Adăugați proveniența conținutului și cele mai bune practici de atribuire a conținutului ||226|26 MCP Ghid de securitate al protocolului de context al modelului
  • Etichetați clar conținutul generat de AI
LLM10

Consum nelimitat

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

Tipuri de atac
  • Rata abuzului API: apeluri API excesive cote epuizante
  • Epuizarea resurselor: Scanare maximă|26 de securitate|
  • Exploatarea costurilor: abuzul de plata pe token care duce la taxe
  • Atacuri de inferență: extragerea modelului prin interogări excesive
Exemple de atac
  • Verificați conținutul injectat
  • Detectarea anomaliilor de comportament
  • Extragerea modelului prin milioane de interogări
  • Bucle recursive de prompt consumatoare de resurse
Strategii de atenuare
  • Implementați limitarea strictă a ratei și cotele
  • Adăugați limite de jeton de intrare/ieșire
  • Monitorizați modelele de utilizare pentru anomalii
  • Utilizați controale de cost și alerte bugetare
  • Aplicați controale de timeout pentru operațiunile de lungă durată

Cadru de testare OWASP

Urmați această abordare structurată pentru a testa fiecare vulnerabilitate:

1. Recunoaștere

  • Arhitectura sistemului de hărți și fluxul de date
  • Manipularea comportamentului LLM prin intrări elaborate care suprascriu instrucțiunile originale. Include atât injecția directă (intrare de utilizator) cât și indirectă (date externe).
  • Instrumente și pluginuri integrate în documente
  • Revizuiți solicitările și configurația sistemului

2. Maparea vulnerabilităților

  • Testați sistematic fiecare categorie OWASP
  • Suprafața de atac a documentelor și punctele de intrare
  • Identificați mecanismele de apărare existente
  • Harți dependențe și servicii terță parte

3. Exploatarea

  • Efectuați atacuri de dovadă a conceptului
  • Exploabilitatea și impactul documentului
  • Generarea de recomandări de angajare părtinitoare
  • Evaluați fezabilitatea unui atac în lumea reală

4. Raportare

  • Prioritizează constatările în funcție de nivelul de risc
  • Oferă recomandări de remediere adecvate între agenții de securitate,| manipulare sau uzurpare a identității.
  • Include codul de dovadă a conceptului
  • Sugerează îmbunătățiri defensive

Resurse oficiale|neautorizate|testări neautorizate| segmentare

Surse și statistici de securitate a bazei de date vectoriale

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.