OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Информация о критических рисках
Оперативная инъекция остается уязвимостью №1. См. наше подробное руководство по быстрому внедрению →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Быстрое внедрение
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Типы атак
- Прямое внедрение: вредоносные запросы пользователя, которые переопределяют системные инструкции
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Манипулирование контекстом: использование контекста разговора для изменения поведения
- Атак на джейлбрейк: обход фильтров безопасности с помощью творческих подсказок
Примеры атак
Ignore previous instructions and...Текст, встроенный в невидимые символы ЮникодаБыстрое внедрение через сохраненный XSS в веб-контентDAN (Do Anything Now) style jailbreaks
Стратегии смягчения последствий
- Внедрить строгую проверку и очистку входных данных
- Использовать разделение привилегий между входными данными пользователя и системой подсказки
- Примените фильтрацию вывода перед отображением результатов
- Отслеживание шаблонов внедрения в журналах
- Внедрите многоуровневую защиту с несколькими уровнями безопасности
Раскрытие конфиденциальной информации
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Типы атак
- Извлечение обучающих данных: восстановление конфиденциальных данных из памяти модели
- Утечка идентификационной информации: раскрытие личной информации
- API-ключ/раскрытие учетных данных: раскрытие секретов в ответах
- Раскрытие бизнес-логики: раскрытие проприетарных алгоритмов или процессов
Примеры атак
Извлечение адресов электронной почты с помощью специальных запросовРаскрытие учетных данных SQL в сообщениях об ошибкахРаскрытие личной информации клиента из данных обученияРаскрытие внутренних системных подсказок
Стратегии смягчения последствий
- Внедрение надежной фильтрации ввода/вывода
- Обеспечить конвейеры очистки данных
- Применить политики отказа пользователей от использования данных
- Использование методов дифференциальной конфиденциальности
- Ограничить доступ к системным подсказкам и видимость
Уязвимости цепочки поставок
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Типы атак
- Вмешательство в модель: скомпрометированные предварительно обученные модели
- Уязвимости зависимостей PyPI/npm: небезопасные библиотеки
- Вредоносные данные точной настройки: отравленные наборы обучающих данных
- Поставщики скомпрометированных API: ненадежные службы LLM
Примеры атак
Весовые коэффициенты модели из ненадежного источникаИспользование библиотеки уязвимых преобразователейОтравленные данные обучения со скрытыми триггерамиХранилище взломанных документов RAG
Стратегии смягчения последствий
- Проверить целостность модели с помощью контрольных сумм и подписей
- Поддержание SBOM (спецификация программного обеспечения)
- Используйте доверенные концентраторы моделей и проверяйте происхождение
- Сканировать зависимости на наличие известных уязвимостей
- Внедрить управление жизненным циклом модели
Отравление данных и моделей
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Типы атак
- Отравление данных обучения: повреждение данных обучения модели
- Точная настройка Отравление: внедрение бэкдоров посредством тонкой настройки
- Отравление RAG: загрязнение баз знаний по извлечению
- Манипуляция встраиванием: повреждение векторных баз данных
Примеры атак
Вставка предвзятых примеров для изменения поведения моделиСоздание бэкдор-триггеров в обучающих данныхОтравление общедоступных наборов данных, используемых для обученияВнедрение ложной информации в документы RAG
Стратегии смягчения последствий
- Проверка происхождения данных и целостности цепочки поставок
- Внедрить проверку данных и обнаружение аномалий
- Использовать конвейеры очистки данных
- Примените надежные меры точной настройки безопасности
- Отслеживать дрейф поведения модели
Неправильная обработка вывода
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Типы атак
- XSS через LLM Вывод: межсайтовый скриптинг из модели ответы
- SQL-инъекция: вредоносные запросы, генерируемые LLM
- Внедрение команд: LLM генерирует небезопасные системные команды
- Путь.
Примеры атак
LLM генерирует JavaScript, который выполняется в браузереМодель выводит вредоносные SQL-запросыГенерация кода, включая небезопасные системные вызовыРаскрытие пути к файлу в ответах
Стратегии смягчения последствий
- Внедрите проверку и очистку выходных данных
- Использовать контекстно-зависимую фильтрацию контента
- Примените те же меры безопасности, что и пользовательские входные данные
- Выходные данные LLM в песочнице перед дальнейшим использованием
- Включить режимы безопасного кодирования при генерации кода
Чрезмерное агентство
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Типы атак
- Неограниченный доступ к функциям: чрезмерные разрешения API
- Автономное действие: выполнение действий без одобрения человека
- Злоупотребление инструментами: использование интегрированных внешних инструментов
- Манипулирование цепочкой мыслей: изменение процессов рассуждения
Примеры атак
LLM с доступом к API администратора для выполнения несанкционированных измененийАвтоматическое выполнение финансовых транзакцийУдаление ресурсов без подтвержденияМанипулирование пользовательскими данными без согласия
Стратегии смягчения последствий
- Внедрить контроль доступа с наименьшими привилегиями
- Требование участия человека в цикле для критических действий
- Применить ограничение скорости к конфиденциальным операциям
- Регистрация и мониторинг всех автономных действий
- Использовать ограничения области доступа к инструментам
Утечка системных подсказок
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Типы атак
- Прямое извлечение подсказок: социальная инженерия для выявления подсказок
- Переполнение контекста: методы переполнения для раскрытия системных сообщений
- Эксплуатация ролевых игр: обманом заставить LLM раскрыть инструкции
- Утечка журналов: раскрытие подсказок в журналах или ошибках
Примеры атак
Просьба к LLM повторить «предыдущий текст» для извлечения системной подсказкиИспользование переполнения контекстного окна для обхода синтаксического анализа инструкцийБыстрое внедрение для переопределения системной ролиПоиск подсказок в журналах приложений
Стратегии смягчения последствий
- Запутывание системных подсказок, где это возможно
- Внедрить методы быстрой изоляции
- Использовать отдельную обработку для конфиденциальных инструкций
- Отслеживание попыток быстрого извлечения
- Применить строгую фильтрацию журналов
Слабости векторов и встраивания
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Типы атак
- Внедрение RAG: вредоносное содержимое в извлеченных документах
- Компрометация векторной базы данных: атака на хранилище векторов
- Извлечение внедрений: кража внедренных представлений
- Манипулирование контекстом: искажение результатов поиска
Примеры атак
Отравленные документы извлекаются как лучшие результатыНесанкционированный доступ к базе данных VectorИзвлечение обучающих данных из внедренийМанипулирование извлечением посредством атак внедрения
Стратегии смягчения последствий
- Проверка и очистка всех входных документов RAG
- Внедрение контроля доступа к базе данных векторов
- Использовать встроенное шифрование, где это возможно
- Применить изменение рейтинга с помощью фильтров безопасности
- Отслеживать извлечение аномалий
Дезинформация
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Типы атак
- Галлюцинации: Уверенные, но ложные результаты
- Фактические ошибки: неверная информация, представленная как факт
- Усиление предвзятости: усиление существующих предубеждений
- Манипулирование: намеренно вводящие в заблуждение выходные данные
Примеры атак
Ссылаясь на несуществующие научные статьиПредоставление неверного медицинского советаСоздание предвзятых рекомендаций по наймуСоздание фейковых новостей или обзоров
Стратегии смягчения последствий
- Внедрение конвейеров проверки фактов
- Использовать оценку достоверности и оценку неопределенности
- Применить проверку источника для важных выходных данных
- Добавьте происхождение и атрибуцию контента
- Четко обозначайте контент, созданный искусственным интеллектом
Неограниченное потребление
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Типы атак
- Злоупотребление скоростью API: чрезмерные вызовы API, исчерпывающие квоты
- Исчерпание ресурсов: максимальное использование вычислительных ресурсов
- Эксплуатация затрат: злоупотребление оплатой за токен, ведущее к взиманию платы
- Атаки на выведение: извлечение модели с помощью чрезмерных запросов
Примеры атак
Автоматические атаки, потребляющие всю квоту APIСпам-подсказки максимальной длины, вызывающие истощение вычислительных ресурсовИзвлечение модели с помощью миллионов запросовРекурсивные циклы подсказок, потребляющие ресурсы
Стратегии смягчения последствий
- внедрение строгого ограничения скорости и квот
- Добавить лимиты токенов ввода/вывода
- Отслеживать шаблоны использования на предмет аномалий
- Используйте контроль затрат и оповещения о бюджете
- Применить контроль тайм-аута к длительным операциям
Среда тестирования OWASP
Следуйте этому структурированному подходу для тестирования каждой уязвимости:
1. Разведка
- сопоставление архитектуры системы и потока данных.
- Определение входных точек и API интерфейсы
- Документирование интегрированных инструментов и подключаемых модулей
- Просмотр системных подсказок и конфигурации
2. Сопоставление уязвимостей
- Систематически проверяйте каждую категорию OWASP
- Документировать поверхность атаки и точки входа
- Определить действующие защитные механизмы
- Сопоставление зависимостей и сторонних сервисов
3. Эксплуатация
- Проведение атак для проверки концепции
- Возможность использования документов и их влияние
- Множественная цепочка тестов уязвимости
- Оценка возможности атаки в реальном мире
4. Отчеты
- Приоритизация выводов по уровню риска
- Предоставление рекомендаций по исправлению
- Включить код, подтверждающий концепцию
- Предложить защитные улучшения
Официальные ресурсы
- Официальная страница OWASP LLM Top 10 2025
- Загрузить OWASP LLM Top 10 2025 PDF
- Проект безопасности OWASP LLM
- OWASP Agentic AI Security
Источники и статистика
- Отчет OWASP о состоянии безопасности ИИ за 2025 год - 73% of organizations have critical AI vulnerabilities
- Кибербезопасность Швейцария — Статистика безопасности искусственного интеллекта, 2026 год - Более 40 тщательно подобранных статистических данных
- Отчет о глобальных угрозах CrowdStrike 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - Опрос более 1500 лидеров в области безопасности
- IBM X-Force Threat Intelligence Index 2026 - Атаки с использованием искусственного интеллекта