OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Conștientizarea riscurilor critice
Injectarea promptă rămâne vulnerabilitatea numărul 1. Consultați Ghidul nostru cuprinzător de injectare promptă →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Injectare promptă
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Tipuri de atac
- Injecție directă: solicitările utilizatorului rău intenționat care anulează instrucțiunile sistemului
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Manipularea contextului: exploatarea contextului conversației pentru a modifica comportamentul
- Atacuri de jailbreak: ocolirea filtrelor de siguranță prin sugestii creative
Exemple de atac
Ignore previous instructions and...Text încorporat în caractere Unicode invizibileSecuritate AI multimodalăDAN (Do Anything Now) style jailbreaks
Strategii de atenuare
- Implementați validarea și dezinfectarea stricte a intrărilor
- Use privilege separation between user inputs and system prompts
- Aplicați filtrarea rezultatelor înainte de afișarea rezultatelor
- Monitorizați modelele de injectare în jurnalele
- Implementați apărarea în profunzime cu mai multe straturi de securitate
Dezvăluirea informațiilor sensibile
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Tipuri de atac
- Extragere de date de antrenament: Recuperarea datelor sensibile din memoria modelului
- Scurgerea personală a tuturor informațiilor active|identificabile pentru logo-uri|
- Expunerea cheii/acreditărilor API: Dezvăluirea secretelor în răspunsuri
- Dezvăluirea logicii comerciale: Expunerea algoritmilor sau proceselor proprietare
Exemple de atac
Extragerea adreselor de e-mail prin intermediul unor solicitări specificeDezvăluirea acreditărilor SQL în mesajele de eroareDezvăluirea PII clientului din datele de instruireExpunerea solicitărilor sistemului intern
Strategii de atenuare
- Implementați filtrare robustă de intrare/ieșire
- Implementați conductele de dezinfectare a datelor
- Aplicați politicile de renunțare a utilizatorilor pentru utilizarea datelor
- Utilizați tehnici de confidențialitate diferențiate
- Restrânge accesul prompt și vizibilitatea sistemului prin intermediul injecției de date client în chat-ul client
Vulnerabilități lanțului de aprovizionare
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Tipuri de atac
- Model de falsificare: modele pre-antrenate compromise
- Vulnerabilități de dependență PyPI/npm: Biblioteci nesigure
- Date de reglare fină rău intenționate: seturi de date de antrenament otrăvite
- Furnizori API compromiși: Servicii LLM neîncrezute
Exemple de atac
Greutăți ale modelului cu ușă în spate dintr-o sursă neîncrezătoareExploatarea bibliotecii de transformatoare vulnerabileDate de antrenament otrăvite cu declanșatoare ascunseMagazin de documente RAG compromis
Strategii de atenuare
- Verificați integritatea modelului prin sume de control și semnături
- Menținerea SBOM (Bibliograma de materiale software)
- Folosește hub-uri de model de încredere și verifică proveniența
- Scanează dependențe pentru vulnerabilități cunoscute
- Implementați managementul ciclului de viață al modelului
Otrăvirea datelor și a modelului
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Tipuri de atac
- Otrăvirea datelor de antrenament: coruperea datelor de antrenament a modelului
- Reglare fină Intoxicare: injectarea ușilor din spate prin reglare fină
- RAG Poisoning: Contaminarea securității prin intermediul bazelor de cunoștințe de recuperare|SANSAI| Sondaje
- Manipulare încorporare: coruperea bazelor de date vectoriale
Exemple de atac
Inserarea de exemple părtinitoare pentru a modifica comportamentul modeluluiCrearea declanșatoare backdoor în datele de antrenamentOtrăvirea seturilor de date publice utilizate pentru instruireInjectarea de informații false în documentele RAG
Strategii de atenuare
- Verificați proveniența datelor și integritatea lanțului de aprovizionare
- Implementați validarea datelor și detectarea anomaliilor
- Utilizați conducte de dezinfectare a datelor||
- Aplicați garanții robuste de reglare fină
- Monitorizați evoluția comportamentului modelului
Manevrarea incorectă a rezultatelor
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Tipuri de atac
- Adoptarea rapidă fără revizuirea securității creează o suprafață masivă de atac
- Injecție SQL: Interogări rău intenționate generate de LLM
- Command Injection: LLM generează comenzi de sistem nesigure
- Actualizat: februarie 2026
Exemple de atac
LLM care generează JavaScript care se execută în browserModel care scoate interogări SQL rău intenționateGenerare de cod, inclusiv apeluri de sistem nesigureDezvăluirea căii fișierelor din vectorul de fișiere de rezervă|Recuperare din documente cu răspunsuri verificate| cu proceduri de restaurare testate
Strategii de atenuare
- Implementați validarea și dezinfectarea rezultatelor
- Utilizați filtrarea conținutului în funcție de context
- Aplicați aceleași controale de securitate ca și intrările utilizatorului
- Ieșiri LLM de tip sandbox înainte de utilizarea în aval
- Activați moduri de codare sigure în generarea codului
Agenție excesivă
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Tipuri de atac
- Funcție nelimitată pentru client||Acces nelimitat pentru client||Permisiunea Google| Secret
- Acțiune autonomă: Efectuarea de acțiuni fără aprobarea umană
- Abuz de instrumente: exploatarea instrumentelor externe integrate
- Manipularea lanțului de gândire: modificarea proceselor de raționament
Exemple de atac
LLM cu acces API de administrare care efectuează modificări neautorizateExecutarea automată a tranzacțiilor financiareȘtergerea resurselor fără confirmareFără manipularea datelor utilizatorului
Strategii de atenuare
- Implementați controale de acces cu cele mai mici privilegii
- Necesită uman-in-the-loop pentru acțiunile critice
- Aplicați limitarea ratei operațiunilor sensibile
- Înregistrați și monitorizați toate acțiunile autonome
- Utilizați limitările domeniului de acces la instrumente
Scurgerea promptului de sistem
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Tipuri de atac
- Extragere directă a promptului: inginerie socială pentru a dezvălui solicitări
- Debordare context: Tehnici de overflow pentru a expune mesajele de sistem
- Exploatarea jocului de rol: înșelați LLM pentru a dezvălui instrucțiuni
- Scurgere de jurnal: expunerea solicitărilor în jurnale sau erori
Exemple de atac
Solicitarea LLM să repete „textul anterior” pentru a extrage promptul de sistemUtilizarea depășirii ferestrei de context pentru a ocoli analizarea instrucțiunilorInjectare promptă pentru a înlocui rolul sistemuluiGăsirea solicitărilor în jurnalele aplicației
Strategii de atenuare
- Ofuscare prompturile sistemului acolo unde este posibil|S|/Pursue certificarea SAN|S|
- Implementați tehnici de izolare promptă
- Folosește procesare separată pentru instrucțiuni sensibile
- Monitorizați încercările de extracție promptă
- Aplicați filtrarea strictă a jurnalelor
Vector și puncte slabe de încorporare
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Tipuri de atac
- Injectare RAG: Conținut rău intenționat în documentele preluate
- Compromis DB vectorial: atacarea stocării vectorilor
- Extracție de încorporare: Furtul de reprezentări de încorporare
- Manipularea contextului: coruperea rezultatelor recuperării
Exemple de atac
Documente otrăvite fiind preluate ca rezultate de topAcces neautorizat la baza de date vectorialăExtragerea datelor de instruire din încorporareAtacul de regăsire prin încrucișare prin manipulare L-LM| scripting din răspunsurile modelului
Strategii de atenuare
- Validarea și igienizarea documentelor de intrare RAG
- Implementați controale de acces la bazele de date vectoriale
- Utilizați criptarea încorporată acolo unde este disponibilă
- Aplicați reclasificarea cu filtre de securitate
- Monitorizați regăsirea pentru anomalii
Dezinformare
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Tipuri de atac
- Halucinații: rezultate sigure, dar false
- |Informații de guvernare incorecte| Sondaj 2025
- Amplificare părtinire: consolidarea prejudecăților existente
- Manipulare: rezultate înșelătoare deliberate
Exemple de atac
Redare înregistrări vocaleOferirea de sfaturi medicale incorecteHibridCrearea de știri sau recenzii false
Strategii de atenuare
- Implementați conducte de verificare a faptelor
- Utilizați scorul de încredere și estimarea incertitudinii
- Aplicați verificarea sursei pentru ieșirile critice
- Adăugați proveniența conținutului și cele mai bune practici de atribuire a conținutului ||226|26 MCP Ghid de securitate al protocolului de context al modelului
- Etichetați clar conținutul generat de AI
Consum nelimitat
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Tipuri de atac
- Rata abuzului API: apeluri API excesive cote epuizante
- Epuizarea resurselor: Scanare maximă|26 de securitate|
- Exploatarea costurilor: abuzul de plata pe token care duce la taxe
- Atacuri de inferență: extragerea modelului prin interogări excesive
Exemple de atac
Verificați conținutul injectatDetectarea anomaliilor de comportamentExtragerea modelului prin milioane de interogăriBucle recursive de prompt consumatoare de resurse
Strategii de atenuare
- Implementați limitarea strictă a ratei și cotele
- Adăugați limite de jeton de intrare/ieșire
- Monitorizați modelele de utilizare pentru anomalii
- Utilizați controale de cost și alerte bugetare
- Aplicați controale de timeout pentru operațiunile de lungă durată
Cadru de testare OWASP
Urmați această abordare structurată pentru a testa fiecare vulnerabilitate:
1. Recunoaștere
- Arhitectura sistemului de hărți și fluxul de date
- Manipularea comportamentului LLM prin intrări elaborate care suprascriu instrucțiunile originale. Include atât injecția directă (intrare de utilizator) cât și indirectă (date externe).
- Instrumente și pluginuri integrate în documente
- Revizuiți solicitările și configurația sistemului
2. Maparea vulnerabilităților
- Testați sistematic fiecare categorie OWASP
- Suprafața de atac a documentelor și punctele de intrare
- Identificați mecanismele de apărare existente
- Harți dependențe și servicii terță parte
3. Exploatarea
- Efectuați atacuri de dovadă a conceptului
- Exploabilitatea și impactul documentului
- Generarea de recomandări de angajare părtinitoare
- Evaluați fezabilitatea unui atac în lumea reală
4. Raportare
- Prioritizează constatările în funcție de nivelul de risc
- Oferă recomandări de remediere adecvate între agenții de securitate,| manipulare sau uzurpare a identității.
- Include codul de dovadă a conceptului
- Sugerează îmbunătățiri defensive
Resurse oficiale|neautorizate|testări neautorizate| segmentare
- OWASP LLM Top 10 2025 Pagina oficială
- Descărcați OWASP LLM Top 10 2025 PDF
- Proiect de securitate OWASP LLM
- OWASP Agentic AI Security
Surse și statistici de securitate a bazei de date vectoriale
- Raportul OWASP privind starea securității AI 2025 - 73% of organizations have critical AI vulnerabilities
- Securitate cibernetică Elveția - Statistici de securitate AI 2026 - Peste 40 de statistici îngrijite
- Raportul CrowdStrike Global Threat 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Sondajul a peste 1.500 de lideri de securitate
- IBM X-Force Threat Intelligence Index 2026 - Atacuri accelerate de AI