OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
การตระหนักรู้ถึงความเสี่ยงที่สำคัญ
Prompt Injection ยังคงเป็นช่องโหว่อันดับ 1 ดูคำแนะนำพร้อมท์ที่ครอบคลุมของเรา →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
พร้อมท์การฉีด
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
ประเภทการโจมตี
- การแทรกโดยตรง: ผู้ใช้ที่เป็นอันตรายแจ้งว่าแทนที่คำสั่งของระบบ
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- การจัดการบริบท: การใช้ประโยชน์จากบริบทการสนทนาเพื่อปรับเปลี่ยนพฤติกรรม
- การโจมตีด้วยการแหกคุก: การเลี่ยงตัวกรองความปลอดภัยผ่านการแจ้งเตือนเชิงสร้างสรรค์
ตัวอย่างการโจมตี
Ignore previous instructions and...ข้อความที่ฝังอยู่ในอักขระ Unicode ที่มองไม่เห็นการแทรกข้อมูลทันทีผ่าน XSS ที่เก็บไว้ในเนื้อหาเว็บDAN (Do Anything Now) style jailbreaks
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การตรวจสอบอินพุตที่เข้มงวดและการฆ่าเชื้อ
- ใช้การแยกสิทธิ์ระหว่างอินพุตของผู้ใช้และการแจ้งเตือนของระบบ
- ใช้การกรองเอาต์พุตก่อนแสดงผลลัพธ์
- ตรวจสอบรูปแบบการแทรกในบันทึก
- ใช้การป้องกันในเชิงลึกด้วยชั้นการรักษาความปลอดภัยหลายชั้น
การเปิดเผยข้อมูลที่ละเอียดอ่อน
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
ประเภทการโจมตี
- การฝึกอบรมการแยกข้อมูล: การกู้คืนข้อมูลที่ละเอียดอ่อนจากหน่วยความจำโมเดล
- การรั่วไหลของ PII: การเปิดเผยข้อมูลส่วนบุคคล
- การเปิดเผยคีย์ API/ข้อมูลรับรอง: การเปิดเผยความลับในการตอบกลับ
- การเปิดเผยลอจิกทางธุรกิจ: การเปิดเผยอัลกอริธึมหรือกระบวนการที่เป็นกรรมสิทธิ์
ตัวอย่างการโจมตี
การแยกที่อยู่อีเมลผ่านพร้อมต์เฉพาะการเปิดเผยข้อมูลรับรอง SQL ในข้อความแสดงข้อผิดพลาดการเปิดเผย PII ของลูกค้าจากข้อมูลการฝึกอบรมการเปิดเผยข้อความแจ้งของระบบภายใน
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การกรองอินพุต/เอาท์พุตที่มีประสิทธิภาพ
- บังคับใช้ไปป์ไลน์การทำความสะอาดข้อมูล
- ใช้นโยบายการเลือกไม่ใช้ของผู้ใช้สำหรับการใช้ข้อมูล
- ใช้เทคนิคความเป็นส่วนตัวที่แตกต่างกัน
- จำกัดการเข้าถึงและการมองเห็นทันทีของระบบ
ช่องโหว่ของซัพพลายเชน
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
ประเภทการโจมตี
- รูปแบบการปลอมแปลง: โมเดลที่ได้รับการฝึกอบรมล่วงหน้าที่ถูกบุกรุก
- ช่องโหว่การพึ่งพา PyPI/npm: ไลบรารีที่ไม่ปลอดภัย
- ข้อมูลการปรับแต่งที่เป็นอันตราย: ชุดข้อมูลการฝึกอบรมที่เป็นพิษ
- ผู้ให้บริการ API ที่ถูกบุกรุก: บริการ LLM ที่ไม่น่าเชื่อถือ
ตัวอย่างการโจมตี
น้ำหนักแบบจำลองแบ็คดอร์จากแหล่งที่ไม่น่าเชื่อถือการใช้ประโยชน์จากไลบรารีหม้อแปลงที่มีช่องโหว่ข้อมูลการฝึกพิษที่มีทริกเกอร์ที่ซ่อนอยู่พื้นที่เก็บเอกสาร RAG ที่ถูกบุกรุก
กลยุทธ์การบรรเทาผลกระทบ
- ตรวจสอบความสมบูรณ์ของโมเดลผ่านเช็คซัมและลายเซ็น
- บำรุงรักษา SBOM (รายการวัสดุของซอฟต์แวร์)
- ใช้ฮับโมเดลที่เชื่อถือได้และตรวจสอบแหล่งที่มา
- การพึ่งพาการสแกนเพื่อหาช่องโหว่ที่ทราบ
- ใช้การจัดการวงจรชีวิตของโมเดล
การวางยาพิษของข้อมูลและโมเดล
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
ประเภทการโจมตี
- พิษจากข้อมูลการฝึกอบรม: ข้อมูลการฝึกอบรมโมเดลเสียหาย
- การปรับแต่งพิษ: การแทรกแบ็คดอร์ผ่านการปรับแต่งอย่างละเอียด
- การวางยาพิษ RAG: การปนเปื้อนฐานความรู้ในการดึงข้อมูล
- การจัดการการฝัง: ฐานข้อมูลเวกเตอร์ที่เสียหาย
ตัวอย่างการโจมตี
การแทรกตัวอย่างที่มีความเอนเอียงเพื่อปรับเปลี่ยนพฤติกรรมของโมเดลการสร้างทริกเกอร์แบ็คดอร์ในข้อมูลการฝึกอบรมการเป็นพิษต่อชุดข้อมูลสาธารณะที่ใช้สำหรับการฝึกอบรมการแทรกข้อมูลที่เป็นเท็จลงในเอกสาร RAG
กลยุทธ์การบรรเทาผลกระทบ
- ตรวจสอบที่มาของข้อมูลและความสมบูรณ์ของห่วงโซ่อุปทาน
- ใช้การตรวจสอบข้อมูลและการตรวจจับความผิดปกติ
- ใช้ไปป์ไลน์เพื่อล้างข้อมูล
- ใช้การป้องกันที่ปรับแต่งอย่างเข้มงวด
- การตรวจสอบพฤติกรรมของโมเดลที่เบี่ยงเบน
การจัดการเอาต์พุตที่ไม่เหมาะสม
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
ประเภทการโจมตี
- XSS ผ่านเอาต์พุต LLM: การเขียนสคริปต์ข้ามไซต์จากการตอบกลับของโมเดล
- การแทรก SQL: การสืบค้นที่เป็นอันตรายที่สร้างโดย LLM
- การแทรกคำสั่ง: LLM สร้างคำสั่งระบบที่ไม่ปลอดภัย
- การข้ามเส้นทาง: การเปิดเผย LLM หรือ การเข้าถึงเส้นทางที่ไม่ได้รับอนุญาต
ตัวอย่างการโจมตี
LLM สร้าง JavaScript ที่รันในเบราว์เซอร์โมเดลที่ส่งข้อความค้นหา SQL ที่เป็นอันตรายการสร้างโค้ดรวมถึงการเรียกระบบที่ไม่ปลอดภัยการเปิดเผยเส้นทางไฟล์ในการตอบกลับ
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การตรวจสอบความถูกต้องของเอาต์พุตและการฆ่าเชื้อ
- ใช้การกรองเนื้อหาแบบรับรู้บริบท
- ใช้การควบคุมความปลอดภัยแบบเดียวกันกับอินพุตของผู้ใช้
- เอาต์พุต Sandbox LLM ก่อนการใช้งานดาวน์สตรีม
- เปิดใช้งานโหมดการเข้ารหัสที่ปลอดภัยในการสร้างโค้ด
เอเจนซี่มากเกินไป
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
ประเภทการโจมตี
- การเข้าถึงฟังก์ชันที่ไม่จำกัด: สิทธิ์ API ที่มากเกินไป
- การดำเนินการอัตโนมัติ: การดำเนินการโดยไม่ต้องได้รับการอนุมัติจากมนุษย์
- การใช้เครื่องมือในทางที่ผิด: การใช้ประโยชน์จากเครื่องมือภายนอกที่ผสานรวม
- Chain-of-Thought Manipulation: Altering reasoning processes
ตัวอย่างการโจมตี
LLM ด้วยการเข้าถึง API ของผู้ดูแลระบบซึ่งทำการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตการดำเนินการธุรกรรมทางการเงินอัตโนมัติการลบทรัพยากรโดยไม่มีการยืนยันการจัดการข้อมูลผู้ใช้โดยไม่ได้รับความยินยอม
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การควบคุมสิทธิ์การเข้าถึงขั้นต่ำ
- ต้องใช้คนในวงสำหรับการดำเนินการที่สำคัญ
- ใช้การจำกัดอัตราการดำเนินการที่ละเอียดอ่อน
- บันทึกและตรวจสอบการดำเนินการอัตโนมัติทั้งหมด
- ใช้ข้อจำกัดขอบเขตในการเข้าถึงเครื่องมือ
การรั่วไหลของการแจ้งเตือนของระบบ
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
ประเภทการโจมตี
- การแยกพร้อมท์โดยตรง: วิศวกรรมสังคมเพื่อเปิดเผยข้อความแจ้ง
- บริบทล้น: เทคนิคล้นในการเปิดเผยข้อความระบบ
- การใช้บทบาทสมมติ: หลอกให้ LLM เปิดเผยคำแนะนำ
- การรั่วไหลของบันทึก: การเปิดเผยพร้อมท์ในบันทึกหรือข้อผิดพลาด
ตัวอย่างการโจมตี
ขอให้ LLM ทำซ้ำ 'ข้อความก่อนหน้า' เพื่อแยกข้อความแจ้งของระบบการใช้หน้าต่างบริบทมากเกินไปเพื่อหลีกเลี่ยงการแยกวิเคราะห์คำสั่งพร้อมท์การแทรกเพื่อแทนที่บทบาทของระบบการค้นหาข้อความแจ้งในบันทึกของแอปพลิเคชัน
กลยุทธ์การบรรเทาผลกระทบ
- สร้างความสับสนให้กับระบบแจ้งเตือนเมื่อเป็นไปได้
- ใช้เทคนิคการแยกทันที
- ใช้การประมวลผลแยกต่างหากสำหรับคำแนะนำที่ละเอียดอ่อน
- ตรวจสอบความพยายามในการดึงข้อมูลทันที
- ใช้การกรองบันทึกที่เข้มงวด
จุดอ่อนของเวกเตอร์และการฝัง
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
ประเภทการโจมตี
- การแทรก RAG: เนื้อหาที่เป็นอันตรายในเอกสารที่ดึงข้อมูล
- การประนีประนอมฐานข้อมูลเวกเตอร์: โจมตีพื้นที่จัดเก็บเวคเตอร์
- การแยกการฝัง: การขโมยการเป็นตัวแทนแบบฝัง
- การจัดการบริบท: ผลลัพธ์การดึงข้อมูลที่เสียหาย
ตัวอย่างการโจมตี
เอกสารพิษที่ถูกดึงมาเป็นผลลัพธ์อันดับต้นๆฐานข้อมูลเวกเตอร์เข้าถึงโดยไม่ได้รับอนุญาตการแยกข้อมูลการฝึกอบรมจากการฝังการจัดการการดึงข้อมูลผ่านการโจมตีแบบฝัง
กลยุทธ์การบรรเทาผลกระทบ
- ตรวจสอบและฆ่าเชื้อเอกสารอินพุต RAG ทั้งหมด
- ใช้การควบคุมการเข้าถึงฐานข้อมูลเวกเตอร์
- ใช้การเข้ารหัสแบบฝัง หากมี
- ใช้การจัดอันดับใหม่ด้วยตัวกรองความปลอดภัย
- ตรวจสอบการดึงข้อมูลความผิดปกติ
ข้อมูลที่ไม่ถูกต้อง
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
ประเภทการโจมตี
- จัดลำดับความสำคัญของการค้นพบตามระดับความเสี่ยง
- ข้อผิดพลาดตามข้อเท็จจริง: ข้อมูลไม่ถูกต้องนำเสนอตามความเป็นจริง
- การขยายอคติ: การเสริมกำลังอคติที่มีอยู่
- การจัดการ: จงใจส่งออกผลลัพธ์ที่ทำให้เข้าใจผิด
ตัวอย่างการโจมตี
การอ้างอิงเอกสารวิจัยที่ไม่มีอยู่จริงการให้คำแนะนำทางการแพทย์ที่ไม่ถูกต้องการสร้างอคติ คำแนะนำการจ้างงานการสร้างข่าวปลอมหรือบทวิจารณ์
กลยุทธ์การบรรเทาผลกระทบ
- ใช้ไปป์ไลน์ตรวจสอบข้อเท็จจริง
- ใช้การให้คะแนนความมั่นใจและการประมาณค่าความไม่แน่นอน
- ใช้การตรวจสอบแหล่งที่มาสำหรับเอาต์พุตที่สำคัญ
- เพิ่มแหล่งที่มาของเนื้อหาและการระบุแหล่งที่มา
- ติดป้ายกำกับเนื้อหาที่สร้างโดย AI อย่างชัดเจน
การใช้ที่ไม่จำกัด
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
ประเภทการโจมตี
- การใช้อัตรา API ในทางที่ผิด: การเรียก API มากเกินไปทำให้โควต้าหมดไป
- การใช้ทรัพยากรจนหมด: การใช้ทรัพยากรการประมวลผลจนเต็มประสิทธิภาพ
- การใช้ประโยชน์จากต้นทุน: การละเมิดการจ่ายต่อโทเค็นซึ่งนำไปสู่การเรียกเก็บเงิน
- การโจมตีแบบอนุมาน: การแยกโมเดลผ่านการสืบค้นที่มากเกินไป
ตัวอย่างการโจมตี
การโจมตีอัตโนมัติที่ใช้โควต้า API ทั้งหมดพร้อมต์สแปมความยาวสูงสุดซึ่งทำให้การคำนวณหมดแรงการแยกโมเดลผ่านการสืบค้นหลายล้านครั้งการวนซ้ำพร้อมท์แบบเรียกซ้ำใช้ทรัพยากร
กลยุทธ์การบรรเทาผลกระทบ
- ใช้การจำกัดอัตราและโควต้าที่เข้มงวด
- เพิ่มขีดจำกัดโทเค็นอินพุต/เอาท์พุต
- ตรวจสอบรูปแบบการใช้งานสำหรับความผิดปกติ
- ใช้การควบคุมต้นทุนและการแจ้งเตือนงบประมาณ
- ใช้การควบคุมระยะหมดเวลากับการดำเนินการที่ใช้เวลานาน
กรอบการทดสอบ OWASP
ปฏิบัติตามแนวทางที่มีโครงสร้างนี้เพื่อทดสอบช่องโหว่แต่ละจุด:
1. การลาดตระเวน
- สถาปัตยกรรมระบบแผนที่และโฟลว์ข้อมูล
- ระบุจุดอินพุตและอินเทอร์เฟซ API
- เครื่องมือและปลั๊กอินที่ผสานรวมเอกสาร
- ตรวจสอบข้อความแจ้งและการกำหนดค่าของระบบ
2. การแมปช่องโหว่
- ทดสอบแต่ละหมวดหมู่ OWASP อย่างเป็นระบบ
- พื้นผิวการโจมตีเอกสารและจุดเข้า
- ระบุกลไกการป้องกันที่มีอยู่
- การขึ้นต่อกันของแผนที่และบริการของบุคคลที่สาม
3. การใช้ประโยชน์
- ดำเนินการโจมตีแบบพิสูจน์แนวคิด
- ความสามารถในการหาประโยชน์จากเอกสารและผลกระทบ
- ทดสอบการเชื่อมโยงหลายช่องโหว่
- ประเมินความเป็นไปได้ในการโจมตีในโลกแห่งความเป็นจริง
4. การรายงาน
- ต้นทุนของการละเมิดข้อมูลของ IBM ปี 2025
- ให้คำแนะนำในการแก้ไข
- รวมโค้ดพิสูจน์แนวคิด
- แนะนำการปรับปรุงการป้องกัน
แหล่งข้อมูลอย่างเป็นทางการ
- OWASP LLM Top 10 2025 Official Page
- ดาวน์โหลด OWASP LLM Top 10 2025 PDF
- OWASP LLM Security Project
- OWASP Agentic AI Security
แหล่งที่มาและสถิติ
- รายงานสถานะความปลอดภัยของ AI OWASP ปี 2025 - 73% of organizations have critical AI vulnerabilities
- ความปลอดภัยทางไซเบอร์สวิตเซอร์แลนด์ - สถิติความปลอดภัยของ AI ปี 2026 - สถิติที่คัดสรรมาแล้วกว่า 40 รายการ
- CrowdStrike Global Threat Report 2026 - AI-enabled attacks up 89%
- Darktrace State of AI Cybersecurity 2026 - แบบสำรวจผู้นำด้านความปลอดภัยกว่า 1,500 ราย
- IBM X-Force Threat Intelligence Index 2026 - การโจมตีที่เร่งด้วย AI