การแฮ็ก AI
แหล่งข้อมูลด้านความปลอดภัยของ AI

OWASP Top 10 for LLM Applications 2025/2026

The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes

73%
การปรับใช้ AI มีช่องโหว่ร้ายแรง
(สถานะ OWASP ของความปลอดภัย AI, 2025)
41%
Enterprise AI มี API ที่ไม่ได้รับการตรวจสอบสิทธิ์
(การวิจัย CodeWall, 2025)
Virtually 100%
การแทรกข้อมูลทันทีที่สามารถหาประโยชน์ได้ในการปรับใช้ LLM
(OWASP LLM Top 10, 2025)
⚠

การตระหนักรู้ถึงความเสี่ยงที่สำคัญ

Prompt Injection ยังคงเป็นช่องโหว่อันดับ 1 ดูคำแนะนำพร้อมท์ที่ครอบคลุมของเรา →

🔮

OWASP LLM Top 10 2026: What's Changing

The 2025 version is still the active standard, but the 2026 draft introduces significant changes:

  • NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
  • NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
  • NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
  • Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
  • Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks

Track OWASP LLM Top 10 2026 progress →

LLM01

พร้อมท์การฉีด

Critical

Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.

ประเภทการโจมตี
  • การแทรกโดยตรง: ผู้ใช้ที่เป็นอันตรายแจ้งว่าแทนที่คำสั่งของระบบ
  • Indirect Injection: Hidden instructions in external documents, web content, or API responses
  • การจัดการบริบท: การใช้ประโยชน์จากบริบทการสนทนาเพื่อปรับเปลี่ยนพฤติกรรม
  • การโจมตีด้วยการแหกคุก: การเลี่ยงตัวกรองความปลอดภัยผ่านการแจ้งเตือนเชิงสร้างสรรค์
ตัวอย่างการโจมตี
  • Ignore previous instructions and...
  • ข้อความที่ฝังอยู่ในอักขระ Unicode ที่มองไม่เห็น
  • การแทรกข้อมูลทันทีผ่าน XSS ที่เก็บไว้ในเนื้อหาเว็บ
  • DAN (Do Anything Now) style jailbreaks
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้การตรวจสอบอินพุตที่เข้มงวดและการฆ่าเชื้อ
  • ใช้การแยกสิทธิ์ระหว่างอินพุตของผู้ใช้และการแจ้งเตือนของระบบ
  • ใช้การกรองเอาต์พุตก่อนแสดงผลลัพธ์
  • ตรวจสอบรูปแบบการแทรกในบันทึก
  • ใช้การป้องกันในเชิงลึกด้วยชั้นการรักษาความปลอดภัยหลายชั้น
LLM02

การเปิดเผยข้อมูลที่ละเอียดอ่อน

Critical

LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.

ประเภทการโจมตี
  • การฝึกอบรมการแยกข้อมูล: การกู้คืนข้อมูลที่ละเอียดอ่อนจากหน่วยความจำโมเดล
  • การรั่วไหลของ PII: การเปิดเผยข้อมูลส่วนบุคคล
  • การเปิดเผยคีย์ API/ข้อมูลรับรอง: การเปิดเผยความลับในการตอบกลับ
  • การเปิดเผยลอจิกทางธุรกิจ: การเปิดเผยอัลกอริธึมหรือกระบวนการที่เป็นกรรมสิทธิ์
ตัวอย่างการโจมตี
  • การแยกที่อยู่อีเมลผ่านพร้อมต์เฉพาะ
  • การเปิดเผยข้อมูลรับรอง SQL ในข้อความแสดงข้อผิดพลาด
  • การเปิดเผย PII ของลูกค้าจากข้อมูลการฝึกอบรม
  • การเปิดเผยข้อความแจ้งของระบบภายใน
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้การกรองอินพุต/เอาท์พุตที่มีประสิทธิภาพ
  • บังคับใช้ไปป์ไลน์การทำความสะอาดข้อมูล
  • ใช้นโยบายการเลือกไม่ใช้ของผู้ใช้สำหรับการใช้ข้อมูล
  • ใช้เทคนิคความเป็นส่วนตัวที่แตกต่างกัน
  • จำกัดการเข้าถึงและการมองเห็นทันทีของระบบ
LLM03

ช่องโหว่ของซัพพลายเชน

High

Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.

ประเภทการโจมตี
  • รูปแบบการปลอมแปลง: โมเดลที่ได้รับการฝึกอบรมล่วงหน้าที่ถูกบุกรุก
  • ช่องโหว่การพึ่งพา PyPI/npm: ไลบรารีที่ไม่ปลอดภัย
  • ข้อมูลการปรับแต่งที่เป็นอันตราย: ชุดข้อมูลการฝึกอบรมที่เป็นพิษ
  • ผู้ให้บริการ API ที่ถูกบุกรุก: บริการ LLM ที่ไม่น่าเชื่อถือ
ตัวอย่างการโจมตี
  • น้ำหนักแบบจำลองแบ็คดอร์จากแหล่งที่ไม่น่าเชื่อถือ
  • การใช้ประโยชน์จากไลบรารีหม้อแปลงที่มีช่องโหว่
  • ข้อมูลการฝึกพิษที่มีทริกเกอร์ที่ซ่อนอยู่
  • พื้นที่เก็บเอกสาร RAG ที่ถูกบุกรุก
กลยุทธ์การบรรเทาผลกระทบ
  • ตรวจสอบความสมบูรณ์ของโมเดลผ่านเช็คซัมและลายเซ็น
  • บำรุงรักษา SBOM (รายการวัสดุของซอฟต์แวร์)
  • ใช้ฮับโมเดลที่เชื่อถือได้และตรวจสอบแหล่งที่มา
  • การพึ่งพาการสแกนเพื่อหาช่องโหว่ที่ทราบ
  • ใช้การจัดการวงจรชีวิตของโมเดล
LLM04

การวางยาพิษของข้อมูลและโมเดล

High

Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.

ประเภทการโจมตี
  • พิษจากข้อมูลการฝึกอบรม: ข้อมูลการฝึกอบรมโมเดลเสียหาย
  • การปรับแต่งพิษ: การแทรกแบ็คดอร์ผ่านการปรับแต่งอย่างละเอียด
  • การวางยาพิษ RAG: การปนเปื้อนฐานความรู้ในการดึงข้อมูล
  • การจัดการการฝัง: ฐานข้อมูลเวกเตอร์ที่เสียหาย
ตัวอย่างการโจมตี
  • การแทรกตัวอย่างที่มีความเอนเอียงเพื่อปรับเปลี่ยนพฤติกรรมของโมเดล
  • การสร้างทริกเกอร์แบ็คดอร์ในข้อมูลการฝึกอบรม
  • การเป็นพิษต่อชุดข้อมูลสาธารณะที่ใช้สำหรับการฝึกอบรม
  • การแทรกข้อมูลที่เป็นเท็จลงในเอกสาร RAG
กลยุทธ์การบรรเทาผลกระทบ
  • ตรวจสอบที่มาของข้อมูลและความสมบูรณ์ของห่วงโซ่อุปทาน
  • ใช้การตรวจสอบข้อมูลและการตรวจจับความผิดปกติ
  • ใช้ไปป์ไลน์เพื่อล้างข้อมูล
  • ใช้การป้องกันที่ปรับแต่งอย่างเข้มงวด
  • การตรวจสอบพฤติกรรมของโมเดลที่เบี่ยงเบน
LLM05

การจัดการเอาต์พุตที่ไม่เหมาะสม

High

Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.

ประเภทการโจมตี
  • XSS ผ่านเอาต์พุต LLM: การเขียนสคริปต์ข้ามไซต์จากการตอบกลับของโมเดล
  • การแทรก SQL: การสืบค้นที่เป็นอันตรายที่สร้างโดย LLM
  • การแทรกคำสั่ง: LLM สร้างคำสั่งระบบที่ไม่ปลอดภัย
  • การข้ามเส้นทาง: การเปิดเผย LLM หรือ การเข้าถึงเส้นทางที่ไม่ได้รับอนุญาต
ตัวอย่างการโจมตี
  • LLM สร้าง JavaScript ที่รันในเบราว์เซอร์
  • โมเดลที่ส่งข้อความค้นหา SQL ที่เป็นอันตราย
  • การสร้างโค้ดรวมถึงการเรียกระบบที่ไม่ปลอดภัย
  • การเปิดเผยเส้นทางไฟล์ในการตอบกลับ
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้การตรวจสอบความถูกต้องของเอาต์พุตและการฆ่าเชื้อ
  • ใช้การกรองเนื้อหาแบบรับรู้บริบท
  • ใช้การควบคุมความปลอดภัยแบบเดียวกันกับอินพุตของผู้ใช้
  • เอาต์พุต Sandbox LLM ก่อนการใช้งานดาวน์สตรีม
  • เปิดใช้งานโหมดการเข้ารหัสที่ปลอดภัยในการสร้างโค้ด
LLM06

เอเจนซี่มากเกินไป

High

Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.

ประเภทการโจมตี
  • การเข้าถึงฟังก์ชันที่ไม่จำกัด: สิทธิ์ API ที่มากเกินไป
  • การดำเนินการอัตโนมัติ: การดำเนินการโดยไม่ต้องได้รับการอนุมัติจากมนุษย์
  • การใช้เครื่องมือในทางที่ผิด: การใช้ประโยชน์จากเครื่องมือภายนอกที่ผสานรวม
  • Chain-of-Thought Manipulation: Altering reasoning processes
ตัวอย่างการโจมตี
  • LLM ด้วยการเข้าถึง API ของผู้ดูแลระบบซึ่งทำการเปลี่ยนแปลงที่ไม่ได้รับอนุญาต
  • การดำเนินการธุรกรรมทางการเงินอัตโนมัติ
  • การลบทรัพยากรโดยไม่มีการยืนยัน
  • การจัดการข้อมูลผู้ใช้โดยไม่ได้รับความยินยอม
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้การควบคุมสิทธิ์การเข้าถึงขั้นต่ำ
  • ต้องใช้คนในวงสำหรับการดำเนินการที่สำคัญ
  • ใช้การจำกัดอัตราการดำเนินการที่ละเอียดอ่อน
  • บันทึกและตรวจสอบการดำเนินการอัตโนมัติทั้งหมด
  • ใช้ข้อจำกัดขอบเขตในการเข้าถึงเครื่องมือ
LLM07

การรั่วไหลของการแจ้งเตือนของระบบ

Medium

Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.

ประเภทการโจมตี
  • การแยกพร้อมท์โดยตรง: วิศวกรรมสังคมเพื่อเปิดเผยข้อความแจ้ง
  • บริบทล้น: เทคนิคล้นในการเปิดเผยข้อความระบบ
  • การใช้บทบาทสมมติ: หลอกให้ LLM เปิดเผยคำแนะนำ
  • การรั่วไหลของบันทึก: การเปิดเผยพร้อมท์ในบันทึกหรือข้อผิดพลาด
ตัวอย่างการโจมตี
  • ขอให้ LLM ทำซ้ำ 'ข้อความก่อนหน้า' เพื่อแยกข้อความแจ้งของระบบ
  • การใช้หน้าต่างบริบทมากเกินไปเพื่อหลีกเลี่ยงการแยกวิเคราะห์คำสั่ง
  • พร้อมท์การแทรกเพื่อแทนที่บทบาทของระบบ
  • การค้นหาข้อความแจ้งในบันทึกของแอปพลิเคชัน
กลยุทธ์การบรรเทาผลกระทบ
  • สร้างความสับสนให้กับระบบแจ้งเตือนเมื่อเป็นไปได้
  • ใช้เทคนิคการแยกทันที
  • ใช้การประมวลผลแยกต่างหากสำหรับคำแนะนำที่ละเอียดอ่อน
  • ตรวจสอบความพยายามในการดึงข้อมูลทันที
  • ใช้การกรองบันทึกที่เข้มงวด
LLM08

จุดอ่อนของเวกเตอร์และการฝัง

Medium

Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.

ประเภทการโจมตี
  • การแทรก RAG: เนื้อหาที่เป็นอันตรายในเอกสารที่ดึงข้อมูล
  • การประนีประนอมฐานข้อมูลเวกเตอร์: โจมตีพื้นที่จัดเก็บเวคเตอร์
  • การแยกการฝัง: การขโมยการเป็นตัวแทนแบบฝัง
  • การจัดการบริบท: ผลลัพธ์การดึงข้อมูลที่เสียหาย
ตัวอย่างการโจมตี
  • เอกสารพิษที่ถูกดึงมาเป็นผลลัพธ์อันดับต้นๆ
  • ฐานข้อมูลเวกเตอร์เข้าถึงโดยไม่ได้รับอนุญาต
  • การแยกข้อมูลการฝึกอบรมจากการฝัง
  • การจัดการการดึงข้อมูลผ่านการโจมตีแบบฝัง
กลยุทธ์การบรรเทาผลกระทบ
  • ตรวจสอบและฆ่าเชื้อเอกสารอินพุต RAG ทั้งหมด
  • ใช้การควบคุมการเข้าถึงฐานข้อมูลเวกเตอร์
  • ใช้การเข้ารหัสแบบฝัง หากมี
  • ใช้การจัดอันดับใหม่ด้วยตัวกรองความปลอดภัย
  • ตรวจสอบการดึงข้อมูลความผิดปกติ
LLM09

ข้อมูลที่ไม่ถูกต้อง

Medium

LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.

ประเภทการโจมตี
  • จัดลำดับความสำคัญของการค้นพบตามระดับความเสี่ยง
  • ข้อผิดพลาดตามข้อเท็จจริง: ข้อมูลไม่ถูกต้องนำเสนอตามความเป็นจริง
  • การขยายอคติ: การเสริมกำลังอคติที่มีอยู่
  • การจัดการ: จงใจส่งออกผลลัพธ์ที่ทำให้เข้าใจผิด
ตัวอย่างการโจมตี
  • การอ้างอิงเอกสารวิจัยที่ไม่มีอยู่จริง
  • การให้คำแนะนำทางการแพทย์ที่ไม่ถูกต้อง
  • การสร้างอคติ คำแนะนำการจ้างงาน
  • การสร้างข่าวปลอมหรือบทวิจารณ์
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้ไปป์ไลน์ตรวจสอบข้อเท็จจริง
  • ใช้การให้คะแนนความมั่นใจและการประมาณค่าความไม่แน่นอน
  • ใช้การตรวจสอบแหล่งที่มาสำหรับเอาต์พุตที่สำคัญ
  • เพิ่มแหล่งที่มาของเนื้อหาและการระบุแหล่งที่มา
  • ติดป้ายกำกับเนื้อหาที่สร้างโดย AI อย่างชัดเจน
LLM10

การใช้ที่ไม่จำกัด

Medium

Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.

ประเภทการโจมตี
  • การใช้อัตรา API ในทางที่ผิด: การเรียก API มากเกินไปทำให้โควต้าหมดไป
  • การใช้ทรัพยากรจนหมด: การใช้ทรัพยากรการประมวลผลจนเต็มประสิทธิภาพ
  • การใช้ประโยชน์จากต้นทุน: การละเมิดการจ่ายต่อโทเค็นซึ่งนำไปสู่การเรียกเก็บเงิน
  • การโจมตีแบบอนุมาน: การแยกโมเดลผ่านการสืบค้นที่มากเกินไป
ตัวอย่างการโจมตี
  • การโจมตีอัตโนมัติที่ใช้โควต้า API ทั้งหมด
  • พร้อมต์สแปมความยาวสูงสุดซึ่งทำให้การคำนวณหมดแรง
  • การแยกโมเดลผ่านการสืบค้นหลายล้านครั้ง
  • การวนซ้ำพร้อมท์แบบเรียกซ้ำใช้ทรัพยากร
กลยุทธ์การบรรเทาผลกระทบ
  • ใช้การจำกัดอัตราและโควต้าที่เข้มงวด
  • เพิ่มขีดจำกัดโทเค็นอินพุต/เอาท์พุต
  • ตรวจสอบรูปแบบการใช้งานสำหรับความผิดปกติ
  • ใช้การควบคุมต้นทุนและการแจ้งเตือนงบประมาณ
  • ใช้การควบคุมระยะหมดเวลากับการดำเนินการที่ใช้เวลานาน

กรอบการทดสอบ OWASP

ปฏิบัติตามแนวทางที่มีโครงสร้างนี้เพื่อทดสอบช่องโหว่แต่ละจุด:

1. การลาดตระเวน

  • สถาปัตยกรรมระบบแผนที่และโฟลว์ข้อมูล
  • ระบุจุดอินพุตและอินเทอร์เฟซ API
  • เครื่องมือและปลั๊กอินที่ผสานรวมเอกสาร
  • ตรวจสอบข้อความแจ้งและการกำหนดค่าของระบบ

2. การแมปช่องโหว่

  • ทดสอบแต่ละหมวดหมู่ OWASP อย่างเป็นระบบ
  • พื้นผิวการโจมตีเอกสารและจุดเข้า
  • ระบุกลไกการป้องกันที่มีอยู่
  • การขึ้นต่อกันของแผนที่และบริการของบุคคลที่สาม

3. การใช้ประโยชน์

  • ดำเนินการโจมตีแบบพิสูจน์แนวคิด
  • ความสามารถในการหาประโยชน์จากเอกสารและผลกระทบ
  • ทดสอบการเชื่อมโยงหลายช่องโหว่
  • ประเมินความเป็นไปได้ในการโจมตีในโลกแห่งความเป็นจริง

4. การรายงาน

  • ต้นทุนของการละเมิดข้อมูลของ IBM ปี 2025
  • ให้คำแนะนำในการแก้ไข
  • รวมโค้ดพิสูจน์แนวคิด
  • แนะนำการปรับปรุงการป้องกัน

แหล่งข้อมูลอย่างเป็นทางการ

แหล่งที่มาและสถิติ

AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.