OWASP 10 อันดับแรกสำหรับแอปพลิเคชัน Agentic 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
ความปลอดภัยของ AI แบบตัวแทน
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. ดูคำแนะนำด้านความปลอดภัยของ MCP ของเรา →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
การจี้เป้าหมายของตัวแทน
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
เวกเตอร์การโจมตี
- การแทรกพร้อมต์ทางอ้อมผ่านเอกสารที่เป็นพิษ
- การเชิญปฏิทิน/การประชุมจะเปลี่ยนลำดับความสำคัญของเป้าหมาย
- การแทรกเอกสาร RAG เพื่อเปลี่ยนเส้นทางวัตถุประสงค์ของเอเจนต์
- การจัดการการคงอยู่ของเป้าหมายข้ามเซสชัน
ตัวอย่างในโลกแห่งความเป็นจริง
- อีเมลที่เป็นอันตรายเปลี่ยนลำดับความสำคัญในการใช้จ่ายของตัวแทนทางการเงิน
- ปัญหา GitHub ที่เป็นอันตราย/เนื้อหา PR ที่แทรกเข้าไปในบริบทของตัวแทน
- การประชุมเชิญชวนให้เปลี่ยนลำดับชั้นงานของตัวแทนอย่างละเอียด
กลยุทธ์การบรรเทาผลกระทบ
- ใช้ไฟร์วอลล์พร้อมต์เพื่อตรวจจับการบิดเบือนเป้าหมาย
- ตรวจสอบและฆ่าเชื้อเนื้อหาภายนอกทั้งหมดก่อนประมวลผล
- ใช้การบังคับใช้ขอบเขตเป้าหมายและการตรวจสอบ
- ใช้การตรวจสอบแบบลูกโซ่
การใช้เครื่องมือในทางที่ผิดและการใช้ประโยชน์
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
เวกเตอร์การโจมตี
- การแทรก SQL ผ่านเครื่องมือฐานข้อมูล
- การเข้าถึงระบบไฟล์สำหรับการอ่าน/เขียนโดยไม่ได้รับอนุญาต
- การละเมิด API ผ่านการผสานรวมที่ได้รับที่ได้รับ
- การจัดการพารามิเตอร์เครื่องมือ
ตัวอย่างในโลกแห่งความเป็นจริง
- เครื่องมือการเรียกใช้โค้ดที่ใช้ในการรันคำสั่งที่เป็นอันตราย
- เครื่องมือฐานข้อมูลที่ถูกใช้ประโยชน์จากการขโมยข้อมูล
- เครื่องมือระบบไฟล์ที่ใช้ในการเข้าถึงไดเรกทอรีที่ละเอียดอ่อน
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การอนุญาตการใช้เครื่องมือที่เข้มงวดและบันทึกการตรวจสอบ
- ตรวจสอบพารามิเตอร์ของเครื่องมือทั้งหมดก่อนดำเนินการ
- ใช้สิทธิ์ขั้นต่ำในการอนุญาตเครื่องมือ
- ใช้สภาพแวดล้อมการดำเนินการแบบแซนด์บ็อกซ์
การใช้ข้อมูลระบุตัวตนและสิทธิ์ในทางที่ผิด
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
เวกเตอร์การโจมตี
- การมอบหมายข้อมูลประจำตัวโดยไม่มีการกำหนดขอบเขตที่เหมาะสม
- ความสับสนในบทบาทระหว่างการกระทำของมนุษย์และเจ้าหน้าที่
- การเพิ่มสิทธิ์ผ่านการดำเนินการของตัวแทน
- การปลอมแปลงข้อมูลประจำตัวในระบบหลายตัวแทน
ตัวอย่างในโลกแห่งความเป็นจริง
- ตัวแทนโดยใช้ข้อมูลประจำตัวของนักพัฒนาสำหรับการเปลี่ยนแปลงการผลิต
- การกระทำของตัวแทนปรากฏเป็นมนุษย์ในบันทึกการตรวจสอบ
- การข้ามการแยกผู้เช่าหลายรายผ่านข้อมูลระบุตัวตนของตัวแทน
กลยุทธ์การบรรเทาผลกระทบ
- ใช้ข้อมูลประจำตัวเฉพาะของตัวแทนและการจัดการการเข้าถึง
- ใช้โทเค็นอายุสั้นที่มีขอบเขตจำกัด
- แยกสิทธิ์ของเอเจนต์จากข้อมูลประจำตัวของมนุษย์
- บังคับใช้การระบุแหล่งที่มาในบันทึกการดำเนินการของเอเจนต์ทั้งหมด
Agentic Supply Chain Vulnerabilities
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
เวกเตอร์การโจมตี
- การแทรกเครื่องมือที่เป็นอันตรายเข้าไปในเวิร์กโฟลว์ของตัวแทน
- ผู้ให้บริการเครื่องมือหรือการลงทะเบียนที่ถูกบุกรุก
- คำจำกัดความของเครื่องมือที่วางพิษด้วยแบ็คดอร์
- ช่องโหว่ของเฟรมเวิร์กในเลเยอร์การเรียบเรียง
ตัวอย่างในโลกแห่งความเป็นจริง
- แพ็คเกจ npm/pypi ที่ถูกโทรจันในการพึ่งพาตัวแทน
- เซิร์ฟเวอร์ MCP ที่เป็นอันตรายพร้อมการกรองข้อมูล
- LangGraph ที่ถูกบุกรุกหรือเฟรมเวิร์กที่คล้ายกัน
กลยุทธ์การบรรเทาผลกระทบ
- ตรวจสอบความสมบูรณ์ของเครื่องมือผ่านลายเซ็นและเช็คซัม
- รักษา SBOM สำหรับส่วนประกอบของตัวแทนทั้งหมด
- ใช้รีจิสทรีที่เชื่อถือได้และตรวจสอบแหล่งที่มาของเครื่องมือ
- การพึ่งพาการสแกนเพื่อหาช่องโหว่ที่ทราบ
การดำเนินการโค้ดที่ไม่คาดคิด
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
เวกเตอร์การโจมตี
- การสร้างโค้ดไดนามิกโดยไม่มีแซนด์บ็อกซ์ที่เหมาะสม
- การแทรกคำสั่งผ่านการเรียกที่ตัวแทนสร้างขึ้น
- การดีซีเรียลไลเซชันที่ไม่ปลอดภัยในเวิร์กโฟลว์ของตัวแทน
- การเขียนไฟล์ตามอำเภอใจผ่านการดำเนินการของเอเจนต์
ตัวอย่างในโลกแห่งความเป็นจริง
- เอเจนต์สร้างและดำเนินการสืบค้น SQL ที่เป็นอันตราย
- เครื่องมือล่ามโค้ดที่ใช้งานเพย์โหลดของผู้โจมตี
- คำสั่งเชลล์ที่แทรกเข้าไปในเอาต์พุตของเอเจนต์
กลยุทธ์การบรรเทาผลกระทบ
- แซนด์บ็อกซ์สภาพแวดล้อมการเรียกใช้โค้ดทั้งหมด
- ใช้การตรวจสอบอินพุตที่เข้มงวดสำหรับโค้ดที่สร้างขึ้น
- ใช้รายการที่อนุญาตสำหรับการดำเนินการที่ได้รับอนุญาต
- ใช้การหมดเวลาและการจำกัดทรัพยากรในการดำเนินการ
ความเป็นพิษของหน่วยความจำและบริบท
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
เวกเตอร์การโจมตี
- การวางยาพิษฐานข้อมูลเวกเตอร์ด้วยการฝังที่เป็นอันตราย
- การจัดการการเรียกค้น RAG สำหรับการเบี่ยงเบนเป้าหมาย
- การแทรกข้อมูลเท็จในหน่วยความจำระยะยาว
- การปนเปื้อนบริบทข้ามเซสชัน
ตัวอย่างในโลกแห่งความเป็นจริง
- เอกสารที่เป็นอันตรายได้รับการจัดอันดับสูงกว่าในผลลัพธ์ RAG
- ข้อมูลเท็จที่จัดเก็บไว้ในหน่วยความจำของเอเจนต์
- การแทรกเวกเตอร์ DB เปลี่ยนพฤติกรรมการดึงข้อมูล
กลยุทธ์การบรรเทาผลกระทบ
- ตรวจสอบและฆ่าเชื้อข้อมูลทั้งหมดก่อนพื้นที่จัดเก็บหน่วยความจำ
- ใช้การจัดอันดับการดึงข้อมูลด้วยสัญญาณความปลอดภัย
- ใช้การเข้ารหัสสำหรับเนื้อหาหน่วยความจำที่ละเอียดอ่อน
- ตรวจสอบหน่วยความจำสำหรับการแก้ไขที่ผิดปกติ
การสื่อสารระหว่างตัวแทนที่ไม่ปลอดภัย
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
เวกเตอร์การโจมตี
- การสกัดกั้นข้อความในการสื่อสารของตัวแทน
- การเลียนแบบเอเจนต์ในระบบหลายเอเจนต์
- การดัดแปลงข้อความระหว่างเอเจนต์
- ขาดการรับรองความถูกต้องระหว่างตัวแทน
ตัวอย่างในโลกแห่งความเป็นจริง
- ตัวแทนคนหนึ่งแอบอ้างเป็นบุคคลอื่นเพื่อหลีกเลี่ยงการควบคุม
- การโจมตีแบบแทรกกลางระหว่างการสื่อสารของตัวแทน
- การโจมตีแบบเล่นซ้ำข้อความในเวิร์กโฟลว์เอเจนต์
กลยุทธ์การบรรเทาผลกระทบ
- ใช้ TLS ร่วมกันสำหรับการสื่อสารของตัวแทน
- ใช้ข้อความที่ลงนามระหว่างเจ้าหน้าที่
- ตรวจสอบตัวตนของตัวแทนในการสื่อสารทั้งหมด
- ใช้การตรวจสอบข้อความและการตรวจสอบความสมบูรณ์
ความล้มเหลวแบบเรียงซ้อน
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
เวกเตอร์การโจมตี
- ความล้มเหลวเพียงจุดเดียวในการจัดการเอเจนต์
- ข้อผิดพลาดในการจัดการเปิดเผยข้อมูลที่ละเอียดอ่อน
- กลไกทางเลือกที่ข้ามการควบคุมความปลอดภัย
- ตัวแทนแบบเรียกซ้ำวนซ้ำใช้ทรัพยากร
ตัวอย่างในโลกแห่งความเป็นจริง
- การตรวจสอบล้มเหลวที่อนุญาตคำขอทั้งหมดผ่าน
- ข้อความแสดงข้อผิดพลาดที่เปิดเผยพร้อมท์ของระบบ
- ตัวแทนสำรองข้ามขั้นตอนการอนุมัติ
กลยุทธ์การบรรเทาผลกระทบ
- ใช้เซอร์กิตเบรกเกอร์สำหรับส่วนประกอบของเอเจนต์
- ออกแบบการย่อยสลายอย่างสง่างามโดยรักษาความปลอดภัยไว้
- ตรวจสอบการจัดการข้อผิดพลาดไม่เปิดเผยข้อมูลที่ละเอียดอ่อน
- ตั้งค่าขีดจำกัดการดำเนินการเพื่อป้องกันการวนซ้ำไม่สิ้นสุด
การใช้ประโยชน์จากความน่าเชื่อถือของ Human-Agent
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
เวกเตอร์การโจมตี
- การนำเสนอข้อมูลเท็จว่าเป็นข้อเท็จจริงที่มั่นใจ
- การจัดการผู้ใช้ผ่านการโน้มน้าวใจ เอาท์พุท
- การปกปิดความไม่แน่นอนหรือข้อผิดพลาด
- การใช้ประโยชน์จากการพึ่งพาของมนุษย์มากเกินไปในผลลัพธ์ของตัวแทน
ตัวอย่างในโลกแห่งความเป็นจริง
- ตัวแทนสร้างข้อมูลด้วยความมั่นใจสูง
- รหัสที่มีข้อบกพร่องด้านความปลอดภัยแสดงว่าปลอดภัย
- Hiding limitations or errors from users
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การวัดปริมาณและการสื่อสารที่ไม่แน่นอน
- ต้องได้รับอนุมัติจากมนุษย์สำหรับการดำเนินการที่มีความเสี่ยงสูง
- เพิ่มคะแนนความเชื่อมั่นให้กับเอาต์พุตของเอเจนต์
- ให้ความรู้ผู้ใช้เกี่ยวกับข้อจำกัดของเอเจนต์
ตัวแทนโกง
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
เวกเตอร์การโจมตี
- งานของตัวแทนดำเนินการต่อหลังจากการอนุญาตหมดอายุ
- การวางไข่หรือการจำลองแบบของตัวแทนโดยไม่ได้รับอนุญาต
- การกระทำของเจ้าหน้าที่ที่คงอยู่ตลอดเซสชันของผู้ใช้
- การยกระดับตัวแทนไปยังฟังก์ชันระดับผู้ดูแลระบบ
ตัวอย่างในโลกแห่งความเป็นจริง
- ตัวแทนพื้นหลังดำเนินการต่อหลังจากผู้ใช้ออกจากระบบ
- ตัวแทนที่ไม่ได้รับอนุญาตเข้าถึงข้อมูลผู้ใช้อื่นๆ
- ตัวแทนที่รักษาการเข้าถึงหลังจากงานเสร็จสิ้น
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การจัดการวงจรการใช้งานเซสชัน
- บังคับใช้การหมดอายุและการล้างข้อมูลของงาน
- ตรวจสอบการวางไข่ของตัวแทนที่ไม่ได้รับอนุญาต
- ใช้เงื่อนไขการยุติที่เข้มงวด
Model Context Protocol (MCP) Security
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
ความเสี่ยงด้านความปลอดภัยของ MCP
- เซิร์ฟเวอร์ MCP ที่ไม่น่าเชื่อถือพร้อมความสามารถที่เป็นอันตราย
- การขโมยข้อมูลผ่านการเข้าถึงเครื่องมือ MCP
- การวางยาพิษคำจำกัดความของเครื่องมือ
- เปิดใช้งาน MFA เมื่อเป็นไปได้
แนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัยของ MCP
- ตรวจสอบความถูกต้องและที่มาของเซิร์ฟเวอร์ MCP
- ใช้สิทธิ์ขั้นต่ำกับสิทธิ์ของเครื่องมือ MCP
- ตรวจสอบการสื่อสารของเซิร์ฟเวอร์ MCP ทั้งหมด
- ใช้การแยกเครือข่ายสำหรับเซิร์ฟเวอร์ MCP
สถาปัตยกรรมการรักษาความปลอดภัยของเอเจนต์
เลเยอร์ 1: การตรวจสอบอินพุต
- พร้อมท์ไฟร์วอลล์สำหรับการตรวจจับการแย่งชิงเป้าหมาย
- การฆ่าเชื้ออินพุตเพื่อป้องกันการแทรกซึม
- การจำกัดอัตราการป้องกันการใช้ทรัพยากรในทางที่ผิด
- การกรองเนื้อหาสำหรับข้อมูลภายนอก
เลเยอร์ 2: Agent Sandbox
- สภาพแวดล้อมการดำเนินการแบบแยกส่วน
- ขีดจำกัดของทรัพยากร (CPU หน่วยความจำ เครือข่าย)
- การแบ่งส่วนเครือข่าย
- การทำงานของเครื่องมือที่มีคอนเทนเนอร์
เลเยอร์ 3: การอนุญาตเครื่องมือ
- ขอบเขตการอนุญาตแบบละเอียด
- เวิร์กโฟลว์การอนุมัติการใช้เครื่องมือ
- บันทึกการตรวจสอบของการเรียกใช้เครื่องมือทั้งหมด
- การเข้าถึงเครื่องมือแบบจำกัดเวลา
เลเยอร์ 4: การตรวจสอบและการตอบสนอง
- การตรวจสอบพฤติกรรมของเอเจนต์แบบเรียลไทม์
- การตรวจจับความผิดปกติสำหรับการทำงานของเอเจนต์
- การตอบสนองต่อภัยคุกคามแบบอัตโนมัติ
- เส้นทางการตรวจสอบที่ครอบคลุม