OWASP Topp 10 för agentapplikationer 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentic AI Säkerhetsreducering och begränsning av hot mot AI
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. | bedrägeriförluster till 2027
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Agent Målkapning
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Attacksvektorer
- Indirekt snabbinjektion via förgiftade dokument
- Kalender/mötesinbjudningar ändrar målprioriteringar
- Autentiseringskonfiguration
- Målbeständighetsmanipulation i kors-session
Real-World-exempel
- Skadliga e-postförändringar finansagentens utgiftsprioriteringar
- Förgiftat GitHub-problem/PR-innehåll injiceras i agentsammanhang
- Mötet bjuder in subtilt föränderliga agentuppgiftshierarkier
Mitigationsstrategier
- Implementera snabba brandväggar för att upptäcka målmanipulation
- Validera och sanera allt externt innehåll före bearbetning
- Använd upprätthållande och övervakning av målgränser
- Implementera tankekedjeverifiering
Misbruk och exploatering av verktyg
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Attacksvektorer
- SQL-injektion genom databasverktyg
- Filsystemåtkomst för obehörig läsning/skrivning
- | AI Security Surveys
- Verktygsparametermanipulation
Real-World-exempel
- Kodexekveringsverktyg som används för att köra skadliga kommandon
- Databasverktyg som utnyttjas för dataexfiltrering
- Filsystemverktyg som används för att komma åt känsliga kataloger
Mitigationsstrategier
- Implementera strikt verktygsanvändnings-auktoriserings- och granskningsloggar
- Validera alla verktygsparametrar före körning
- Tillämpa minsta behörighet för verktygsbehörigheter
- Använd exekveringsmiljöer med sandlåde
Integritetsförsvar
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Attacksvektorer
- Autentiseringsdelegering utan korrekt omfattning
- Rollförvirring mellan mänskliga och agenters handlingar
- Privilegiumupptrappning genom agentåtgärder
- Identitetspoofing i system med flera agenter
Real-World-exempel
- Agent som använder utvecklaruppgifter för produktionsändringar
- Agent-granskningsåtgärder som visas som mänskliga in U-frågor eller loggar för agent-granskningar|| system
- Isolering av flera hyresgäster förbigå genom agentidentitet
Mitigationsstrategier
- Implementera agentspecifik identitets- och åtkomsthantering
- Använd kortlivade tokens med begränsad omfattning
- Separata agentbehörigheter från mänskliga autentiseringsuppgifter
- Utvecklare som bygger säkra AI-applikationer.
Agentic Supply Chain Vulnerabilities
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Attacksvektorer
- Injektioner av skadliga verktyg i agentarbetsflöden
- Komprometterade verktygsleverantörer eller register
- Definitioner av förgiftade verktyg med bakdörrar
- Framework-sårbarheter i orkestreringslager
Real-World-exempel
- Trojanerade npm/pypi-paket i agentberoenden
- Direct Prompt Extraction: Social ingenjörskonst för att avslöja uppmaningar
- Compromised LangGraph eller liknande ramverk
Mitigationsstrategier
- Verifiera verktygets integritet genom signaturer och kontrollsummor
- Underhåll SBOM för alla agentkomponenter
- Använd betrodda register och verifiera verktygets ursprung
- Skanningsberoenden för kända sårbarheter
Oväntad kodexekvering
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Attacksvektorer
- Generering av dynamisk kod utan korrekt sandboxning
- Kommandeinjektion genom agentgenererade anrop
- Osäker deserialisering i agentarbetsflöden
- Godycklig filskrivning via agentåtgärder
Real-World-exempel
- Agent som genererar och exekverar skadliga SQL-frågor
- Kodtolkningsverktyg som kör angriparens nyttolaster
- Spårningskommandon injiceras i agentutdata|
Mitigationsstrategier
- Sandbox alla miljöer för kodexekvering
- Implement| för att få en injektion
- Använd tillståndslistor för tillåtna operationer
- Tillämpa timeout och resursgränser för exekvering
Minnes- och kontextförgiftning
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Attacksvektorer
- Förgiftningsvektordatabas med skadliga inbäddningar
- RAG-hämtningsmanipulation för måldriftsdata
- Långtidsminnesinjektion av falsk data
- kontamination över sessioner
Real-World-exempel
- Skadliga dokument rankades högre i RAG-resultat
- Falsk information lagrad i agentminnet
- Vektor DB-injektion ändrar hämtningsbeteende
Mitigationsstrategier
- Validera och sanera all data innan minneslagring
- Implementera hämtningsrankning med säkerhetssignaler
- Använd kryptering för känsligt minnesinnehåll
- Övervaka minne för onormala ändringar
Osäker kommunikation mellan agenter
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Attacksvektorer
- Meddelandeavlyssning i agentkommunikation
- Manipulation av LLM-beteende genom skapade indata som åsidosätter originalinstruktioner. Inkluderar både direkt (användarinmatning) och indirekt (extern data) injektion.
- Meddelandemanipulation mellan agenter
- Brist på autentisering mellan agenter
Real-World-exempel
- En agent som utger sig för att förbigå kontroller
- 3. Utgångsfiltrering
- Lägg till injektionsdetektering
Mitigationsstrategier
- Implementera ömsesidig TLS för övervakning av agenter, autentisering och övervakning av agenter
- Använd signerade meddelanden mellan agenter
- Autentisera agentidentiteter i all kommunikation
- Tillämpa meddelandevalidering och integritetskontroller
Capporter.
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Attacksvektorer
- Enstaka fel i agentorkestrering
- Felhantering
- Gartner AI Adoption Survey 2025
- Rekursiva agentslingor som konsumerar resurser
Real-World-exempel
- Mislyckad validering som tillåter alla förfrågningar genom
- Felmeddelanden som avslöjar systemuppmaningar
- Reservagent som förbigår godkännandearbetsflöden
Mitigationsstrategier
- Implementera strömbrytare för agentkomponenter
- Designa graciös försämring med bevarad säkerhet
- Validera felhantering avslöjar inte känslig data
- Sätt exekveringsgränser för att förhindra oändliga loopar
Human-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Attacksvektorer
- Presentera falsk information som säker fakta
- Manipulation av användare genom övertygande utdata
- Döljer osäkerhet eller fel
- Exploatering av mänsklig övertro på agentutdata
Real-World-exempel
- Bildbaserad injektion
- Kod med säkerhetsbrister presenterade som säker
- Dölja begränsningar eller fel från användare
Mitigationsstrategier
- Implementera kvantifiering och kommunikation av osäkerhet
- Kräv mänskligt godkännande för högriskåtgärder
- Lägg till konfidenspoäng för AI-agenter
- Utbilda användare om agentbegränsningar
Rogue Agents
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Attacksvektorer
- Agentens fortsatta uppgifter efter att auktoriseringen löper ut
- Oauktoriserad agent spridning eller replikering
- Agentåtgärder kvarstår över användarsessioner
- Agentupptrappning till funktioner på administratörsnivå
Real-World-exempel
- Bakgrundsagent fortsätter efter användarens utloggning
- Obehörig agent som får åtkomst till andra användardata
- Agent som bibehåller åtkomst efter att uppgiften slutförts
Mitigationsstrategier
- Implementera sessionslivscykelhantering
- Att verkställa rensningsparameter
- Övervaka för obehörig agents spawning
- Tillämpa strikta uppsägningsvillkor
Model Context Protocol (MCP) Säkerhet
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP-säkerhetsrisker
- Otillförlitliga MCP-servrar med skadliga funktioner
- Dataexfiltrering genom MCP-verktygsåtkomst
- Verktygsdefinition förgiftning
- Överdrivna behörigheter som beviljats MCP-servrar
MCP Säkerhet Best Practices
- Verifiera MCP-serverns autenticitet och härkomst
- Tillämpa minsta behörighet för MCP-verktygsbehörigheter
- Granska all MCP-serverkommunikation
- nätverksisolering för MCP-servrar
Agentic Security Architecture
Layer 1: Input Validation
- Fråga brandväggar för detektering av målkapning
- Inputsanering för att förhindra injektion
- Taxebegränsning för att förhindra resursmissbruk
- Innehållsfiltrering för externa data||
Layer 2: Agent Sandbox
- Isolerade exekveringsmiljöer
- Resursgränser (CPU, minne, nätverk)
- Network segmentation
- Containerized verktygsexekvering
Lager 3: Verktygsauktorisering
- Finkorrekt behörighetsomfattning
- Arbetsflöden för godkännande av verktygsanvändning
- Ledd för larmincidentrespons
- Tidsbegränsad verktygsåtkomst
Layer 4: Monitoring & Response
- Realtidsövervakning av agentbeteende
- Anomalidetektering för agentåtgärder
- Automatiskt hotsvar
- Omfattande revisionsspår|