OWASP Top 10 for Agentic Applications 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentic AI Security
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. См. наше Руководство по безопасности MCP →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Перехват цели агента
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Векторы атак
- Непрямое внедрение подсказок через отравленные документы
- Календарь/совещание предлагает изменить приоритеты целей
- Внедрение документов RAG для перенаправления целей агента
- Манипулирование постоянством целей между сеансами
Примеры из реальной жизни
- Вредоносная электронная почта меняет приоритеты расходов финансовых агентов
- Отравленная проблема GitHub/PR-контент, внедренный в контекст агента
- Собрание предполагает тонкое изменение иерархии задач агентов
Стратегии смягчения последствий
- Внедрение быстрых межсетевых экранов для обнаружения манипуляций с целями
- Проверять и очищать весь внешний контент перед обработкой
- Использовать соблюдение границ целей и мониторинг
- Внедрите цепочку мыслей
Неправильное использование и эксплуатация инструментов
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Векторы атак
- Внедрение SQL с помощью инструментов базы данных
- Доступ к файловой системе для несанкционированного чтения/записи
- Злоупотребление API через предоставленные интеграции
- Манипулирование параметрами инструмента
Примеры из реальной жизни
- Инструмент выполнения кода, используемый для запуска вредоносных команд
- Инструмент базы данных, используемый для кражи данных
- Инструмент файловой системы, используемый для доступа к конфиденциальным каталогам
Стратегии смягчения последствий
- Внедрить строгие журналы авторизации и аудита использования инструментов
- Проверка всех параметров инструмента перед выполнением
- Применить минимальные привилегии к разрешениям инструмента
- Использовать изолированные среды выполнения
Злоупотребление идентификационными данными и привилегиями
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Векторы атак
- Делегирование учетных данных без надлежащего определения области
- Смешение ролей между действиями человека и агента
- Повышение привилегий посредством действий агента
- Подмена личности в многоагентных системах
Примеры из реальной жизни
- Агент использует учетные данные разработчика для производственных изменений
- Действия агента отображаются как человеческие в журналах аудита
- Обход многопользовательской изоляции через идентификацию агента
Стратегии смягчения последствий
- Внедрить специфичное для агента управление идентификацией и доступом
- Используйте кратковременные токены с ограниченной областью действия
- Отделение разрешений агента от учетных данных человека
- Обязательное указание авторства во всех журналах действий агентов
Уязвимости агентской цепочки поставок
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Векторы атак
- Внедрение вредоносных инструментов в рабочие процессы агентов
- Компрометированные поставщики инструментов или реестры
- Отравленные определения инструментов с бэкдорами
- Уязвимости инфраструктуры на уровнях оркестровки
Примеры из реальной жизни
- Троянский пакет npm/pypi в зависимостях агента
- Вредоносный сервер MCP с кражей данных
- Скомпрометированный LangGraph или аналогичная структура
Стратегии смягчения последствий
- Проверка целостности инструмента с помощью подписей и контрольных сумм
- Поддерживать SBOM для всех компонентов агента
- Использовать доверенные реестры и проверять происхождение инструментов
- Сканировать зависимости на наличие известных уязвимостей
Неожиданное выполнение кода
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Векторы атак
- Динамическая генерация кода без надлежащей изолированной программной среды
- Внедрение команд через вызовы, генерируемые агентом
- Небезопасная десериализация в рабочих процессах агентов
- Запись произвольных файлов с помощью действий агента
Примеры из реальной жизни
- Агент, генерирующий и выполняющий вредоносные SQL-запросы
- Инструмент интерпретатора кода, выполняющий полезные нагрузки злоумышленника.
- Команды оболочки, внедренные в выходные данные агента
Стратегии смягчения последствий
- Поместите в песочницу все среды выполнения кода
- Реализация строгой проверки входных данных для сгенерированного кода
- Использование разрешенных списков для разрешенных операций
- Применить тайм-аут и ограничения ресурсов для выполнения
Отравление памяти и контекста
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Векторы атак
- Отравление векторной базы данных вредоносными вставками
- Манипулирование получением RAG для отклонения целей
- Внедрение ложных данных в долгосрочную память
- Загрязнение контекста между сеансами
Примеры из реальной жизни
- Вредоносные документы занимают более высокое место в результатах RAG
- Ложная информация хранится в памяти агента
- Внедрение векторной базы данных, изменяющее поведение извлечения
Стратегии смягчения последствий
- Проверка и очистка всех данных перед сохранением в памяти
- Внедрение ранжирования поиска с сигналами безопасности
- Использовать шифрование для конфиденциального содержимого памяти
- Отслеживание памяти на предмет аномальных модификаций
Небезопасная межагентная связь
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Векторы атак
- Перехват сообщений при общении агентов
- Олицетворение агента в многоагентных системах
- Подделка сообщений между агентами
- Отсутствие аутентификации между агентами
Примеры из реальной жизни
- Один агент выдает себя за другого, чтобы обойти контроль
- Атака посредника между связями агентов
- Атаки с повторением сообщений в рабочих процессах агента
Стратегии смягчения последствий
- Внедрение взаимного TLS для связи агентов
- Используйте подписанные сообщения между агентами
- Аутентификация личности агента во всех коммуникациях
- Применение проверки и проверки целостности сообщений
Каскадные сбои
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Векторы атак
- Единая точка отказа в оркестрации агентов
- Обработка ошибок, раскрывающих конфиденциальные данные
- Механизмы возврата в обход средств контроля безопасности
- Рекурсивные циклы агента, потребляющие ресурсы
Примеры из реальной жизни
- Не удалось выполнить проверку, разрешающую все запросы через
- Сообщения об ошибках, раскрывающие системные подсказки
- Запасной агент в обход рабочих процессов утверждения
Стратегии смягчения последствий
- Внедрить автоматические выключатели для компонентов агента
- Проектируйте постепенное снижение уровня безопасности с сохранением безопасности
- Проверить, чтобы обработка ошибок не раскрывала конфиденциальные данные
- Установить ограничения выполнения для предотвращения бесконечных циклов
Эксплуатация доверия между человеком и агентом
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Векторы атак
- Представление ложной информации как достоверных фактов
- Манипулирование пользователями с помощью убедительных материалов.
- Сокрытие неопределенности или ошибок
- Использование чрезмерной зависимости человека от результатов агента
Примеры из реальной жизни
- Агент создает информацию с высокой уверенность
- Код с недостатками безопасности представлен как безопасный
- Скрытие ограничений или ошибок от пользователей
Стратегии смягчения последствий
- Внедрить количественную оценку неопределенности и коммуникацию
- Требовать одобрения человека для действий с высоким риском
- Добавление оценок достоверности к выводам агента
- Информирование пользователей об ограничениях агентов
Мошеннические агенты
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Векторы атак
- Агент продолжает выполнять задачи после истечения срока авторизации
- Создание или репликация несанкционированного агента
- Действия агента, сохраняющиеся во время пользовательских сеансов
- Эскалация агента функциям уровня администратора
Примеры из реальной жизни
- Фоновый агент продолжает работать после выхода пользователя из системы
- Несанкционированный агент, получающий доступ к другим пользовательским данным
- Агент поддерживает доступ после завершения задачи
Стратегии смягчения последствий
- Реализовать управление жизненным циклом сеанса.
- Обеспечить истечение срока действия задачи и ее очистку
- Отслеживание несанкционированного создания агентов
- Применение строгих условий завершения
Безопасность протокола контекста модели (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Риски безопасности MCP
- Недоверенные серверы MCP со вредоносными возможностями
- Эксфильтрация данных через доступ к инструменту MCP
- Отравление определений инструментов
- Чрезмерные разрешения, предоставленные серверам MCP
Лучшие практики в области безопасности MCP
- Проверка подлинности и происхождения сервера MCP
- Применить минимальные привилегии к разрешениям инструмента MCP
- Аудит всех коммуникаций сервера MCP
- Использовать сетевую изоляцию для серверов MCP
Архитектура агентской безопасности
Уровень 1: проверка входных данных
- Запрашивать межсетевые экраны для обнаружения захвата цели
- Очистка входных данных для предотвращения внедрения
- Ограничение скорости для предотвращения злоупотребления ресурсами
- Контентная фильтрация внешних данных
Уровень 2: Песочница агента
- Изолированные среды выполнения
- Ограничения ресурсов (ЦП, память, сеть)
- Сегментация сети
- Выполнение контейнерных инструментов
Уровень 3: Авторизация инструмента
- Детальный диапазон разрешений
- Рабочие процессы утверждения использования инструментов
- Проведение журнала аудита всех вызовов инструментов
- Ограниченный по времени доступ к инструментам
Уровень 4: Мониторинг и реагирование
- Мониторинг поведения агентов в реальном времени
- Обнаружение аномалий в действиях агента
- Автоматическое реагирование на угрозы
- Комплексный контрольный журнал