Top 10 OWASP cho ứng dụng Agentic 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Bảo mật AI của Agent
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Xem Hướng dẫn bảo mật MCP của chúng tôi →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Cướp mục tiêu của tác nhân
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Vectơ tấn công
- Nhắc nhở gián tiếp thông qua các tài liệu bị nhiễm độc
- Lịch/lời mời họp thay đổi mức độ ưu tiên mục tiêu
- Việc chèn tài liệu RAG để chuyển hướng các mục tiêu của tác nhân
- Thao tác duy trì mục tiêu giữa các phiên
Ví dụ trong thế giới thực
- Các email độc hại thay đổi ưu tiên chi tiêu của đại lý tài chính
- Vấn đề GitHub/nội dung PR bị nhiễm độc được đưa vào bối cảnh của tác nhân
- Cuộc họp mời thay đổi một cách tinh vi hệ thống phân cấp nhiệm vụ của tác nhân
Chiến lược giảm thiểu
- Triển khai tường lửa nhắc nhở để phát hiện hành vi thao túng mục tiêu
- Xác thực và vệ sinh tất cả nội dung bên ngoài trước khi xử lý
- Sử dụng thực thi và giám sát ranh giới mục tiêu
- Thực hiện xác minh chuỗi suy nghĩ
Sử dụng sai và khai thác công cụ
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Vectơ tấn công
- Chèn SQL thông qua các công cụ cơ sở dữ liệu
- Quyền truy cập hệ thống tệp để đọc/ghi trái phép
- Lạm dụng API thông qua tích hợp được cấp
- thao túng tham số công cụ
Ví dụ trong thế giới thực
- Công cụ thực thi mã được sử dụng để chạy các lệnh độc hại
- Công cụ cơ sở dữ liệu bị khai thác để lọc dữ liệu
- Công cụ hệ thống tệp dùng để truy cập các thư mục nhạy cảm
Chiến lược giảm thiểu
- Triển khai nhật ký kiểm tra và ủy quyền sử dụng công cụ nghiêm ngặt
- Xác thực tất cả các tham số công cụ trước khi thực hiện
- Áp dụng đặc quyền tối thiểu cho các quyền của công cụ
- Sử dụng môi trường thực thi hộp cát
Lạm dụng danh tính và đặc quyền
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Vectơ tấn công
- Ủy quyền thông tin xác thực mà không có phạm vi thích hợp
- Nhầm lẫn vai trò giữa hành động của con người và tác nhân
- Tăng đặc quyền thông qua các hành động của tác nhân
- Giả mạo danh tính trong hệ thống nhiều tác nhân
Ví dụ trong thế giới thực
- Tác nhân sử dụng thông tin xác thực của nhà phát triển để thay đổi sản xuất
- Hành động của tác nhân xuất hiện dưới dạng con người trong nhật ký kiểm tra
- Cách ly nhiều người thuê bỏ qua danh tính tác nhân
Chiến lược giảm thiểu
- Triển khai quản lý quyền truy cập và nhận dạng dành riêng cho tác nhân
- Sử dụng mã thông báo có thời gian tồn tại ngắn với phạm vi giới hạn
- Tách các quyền của tác nhân khỏi thông tin xác thực của con người
- Thực thi phân bổ trong tất cả nhật ký hành động của tác nhân
Các lỗ hổng trong chuỗi cung ứng của Agent
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Vectơ tấn công
- Tăng công cụ độc hại vào quy trình làm việc của tác nhân
- Các nhà cung cấp công cụ hoặc cơ quan đăng ký bị xâm phạm
- Định nghĩa công cụ bị nhiễm độc với cửa sau
- Các lỗ hổng khung trong các lớp điều phối
Ví dụ trong thế giới thực
- Gói npm/pypi bị trojan trong các phần phụ thuộc của tác nhân
- Máy chủ MCP độc hại có tính năng lọc dữ liệu
- LangGraph bị xâm phạm hoặc khung tương tự
Chiến lược giảm thiểu
- Xác minh tính toàn vẹn của công cụ thông qua chữ ký và tổng kiểm tra
- Duy trì SBOM cho tất cả các thành phần tác nhân
- Sử dụng các cơ quan đăng ký đáng tin cậy và xác minh nguồn gốc công cụ
- Quét các phần phụ thuộc để tìm các lỗ hổng đã biết
Thực thi mã bất ngờ
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Vectơ tấn công
- Tạo mã động mà không cần hộp cát thích hợp
- Đưa lệnh thông qua các cuộc gọi do tác nhân tạo
- Quá trình khử tuần tự hóa không an toàn trong quy trình làm việc của tổng đài viên
- Ghi tệp tùy ý thông qua hành động của tác nhân
Ví dụ trong thế giới thực
- Tác nhân tạo và thực thi các truy vấn SQL độc hại
- Công cụ thông dịch mã chạy tải trọng của kẻ tấn công
- Các lệnh Shell được đưa vào đầu ra tác nhân
Chiến lược giảm thiểu
- Sandbox tất cả các môi trường thực thi mã
- Triển khai xác thực đầu vào nghiêm ngặt cho mã được tạo
- Sử dụng danh sách cho phép cho các hoạt động được phép
- Áp dụng thời gian chờ và giới hạn tài nguyên để thực thi
Ngộ độc bộ nhớ và bối cảnh
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Vectơ tấn công
- Đầu độc cơ sở dữ liệu vectơ bằng các nội dung nhúng độc hại
- Thao tác truy xuất RAG để làm lệch mục tiêu
- Bộ nhớ dài hạn chèn dữ liệu sai
- Ô nhiễm bối cảnh giữa các phiên
Ví dụ trong thế giới thực
- Tài liệu độc hại được xếp hạng cao hơn trong kết quả RAG
- Thông tin sai được lưu trữ trong bộ nhớ tác nhân
- Vector DB thay đổi hành vi truy xuất
Chiến lược giảm thiểu
- Xác thực và vệ sinh tất cả dữ liệu trước khi lưu trữ bộ nhớ
- Triển khai xếp hạng truy xuất bằng tín hiệu bảo mật
- Sử dụng mã hóa cho nội dung bộ nhớ nhạy cảm
- Giám sát bộ nhớ để phát hiện các sửa đổi bất thường
Giao tiếp giữa các tác nhân không an toàn
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Vectơ tấn công
- Chặn tin nhắn trong giao tiếp với đại lý
- Mạo danh tác nhân trong hệ thống đa tác nhân
- Xáo trộn tin nhắn giữa các tác nhân
- Thiếu xác thực giữa các tác nhân
Ví dụ trong thế giới thực
- Một tác nhân mạo danh người khác để vượt qua các biện pháp kiểm soát
- Tấn công trung gian giữa các giao tiếp của tác nhân
- Các cuộc tấn công phát lại tin nhắn trong quy trình làm việc của nhân viên
Chiến lược giảm thiểu
- Triển khai TLS chung cho hoạt động liên lạc của đại lý
- Sử dụng tin nhắn đã ký giữa các đại lý
- Xác thực danh tính tác nhân trong tất cả các hoạt động liên lạc
- Áp dụng xác thực thông báo và kiểm tra tính toàn vẹn
Lỗi xếp tầng
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Vectơ tấn công
- Một điểm lỗi duy nhất trong việc điều phối tác nhân
- Lỗi xử lý để lộ dữ liệu nhạy cảm
- Cơ chế dự phòng bỏ qua các biện pháp kiểm soát bảo mật
- Các vòng lặp tác nhân đệ quy tiêu tốn tài nguyên
Ví dụ trong thế giới thực
- Xác thực không thành công cho phép tất cả các yêu cầu thông qua
- Thông báo lỗi hiển thị lời nhắc hệ thống
- Tác nhân dự phòng bỏ qua quy trình phê duyệt
Chiến lược giảm thiểu
- Triển khai các công cụ ngắt mạch cho các thành phần tác nhân
- Thiết kế xuống cấp một cách duyên dáng với bảo mật được bảo toàn
- Xác thực việc xử lý lỗi không làm lộ dữ liệu nhạy cảm
- Đặt giới hạn thực thi để ngăn vòng lặp vô hạn
Khai thác lòng tin giữa con người và tác nhân
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Vectơ tấn công
- Trình bày thông tin sai lệch dưới dạng thông tin đáng tin cậy
- thao túng người dùng thông qua thuyết phục kết quả đầu ra
- Che giấu sự không chắc chắn hoặc sai sót
- Lợi dụng sự phụ thuộc quá mức của con người vào các kết quả đầu ra của tác nhân
Ví dụ trong thế giới thực
- Đại lý chế tạo thông tin với độ tin cậy cao
- Mã có các lỗi bảo mật được trình bày là an toàn
- Ẩn các hạn chế hoặc lỗi từ người dùng
Chiến lược giảm thiểu
- Thực hiện định lượng và liên lạc với độ không chắc chắn
- Yêu cầu sự phê duyệt của con người đối với các hành động có rủi ro cao
- Thêm điểm tin cậy vào đầu ra của tác nhân
- Giáo dục người dùng về các giới hạn của tác nhân
Đại lý giả mạo
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Vectơ tấn công
- Tác nhân tiếp tục thực hiện nhiệm vụ sau khi hết hạn ủy quyền
- Sinh ra hoặc sao chép tác nhân trái phép
- Các hành động của tác nhân vẫn tồn tại trong các phiên của người dùng
- Chuyển cấp tác nhân lên các chức năng cấp quản trị
Ví dụ trong thế giới thực
- Tác nhân nền vẫn tiếp tục sau khi người dùng đăng xuất
- Tác nhân trái phép truy cập dữ liệu người dùng khác
- Tác nhân duy trì quyền truy cập sau khi hoàn thành nhiệm vụ
Chiến lược giảm thiểu
- Triển khai quản lý vòng đời phiên
- Thực thi hết hạn và dọn dẹp nhiệm vụ
- Giám sát việc sinh ra tác nhân trái phép
- Áp dụng các điều kiện chấm dứt nghiêm ngặt
Bảo mật Giao thức ngữ cảnh mô hình (MCP)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Rủi ro bảo mật MCP
- Máy chủ MCP không đáng tin cậy có khả năng độc hại
- Lọc dữ liệu thông qua truy cập công cụ MCP
- Ngộ độc định nghĩa công cụ
- Các quyền vượt mức được cấp cho máy chủ MCP
Các phương pháp hay nhất về bảo mật MCP
- Xác minh tính xác thực và xuất xứ của máy chủ MCP
- Áp dụng đặc quyền tối thiểu cho các quyền của công cụ MCP
- Kiểm tra tất cả thông tin liên lạc của máy chủ MCP
- Sử dụng cách ly mạng cho máy chủ MCP
Kiến trúc bảo mật Agent
Lớp 1: Xác thực đầu vào
- Tường lửa nhắc nhở để phát hiện hành vi chiếm đoạt mục tiêu
- Khử trùng đầu vào để ngăn chặn việc tiêm nhiễm
- Giới hạn tốc độ để ngăn chặn lạm dụng tài nguyên
- Lọc nội dung cho dữ liệu ngoài
Lớp 2: Hộp cát đặc vụ
- Môi trường thực thi biệt lập
- Giới hạn tài nguyên (CPU, bộ nhớ, mạng)
- Phân đoạn mạng
- Thực thi công cụ trong bộ chứa
Lớp 3: Cấp phép công cụ
- Phạm vi quyền chi tiết
- Quy trình phê duyệt sử dụng công cụ
- Ghi nhật ký kiểm tra tất cả các lệnh gọi công cụ
- Quyền truy cập công cụ có giới hạn thời gian
Lớp 4: Giám sát & Phản hồi
- Giám sát hành vi tác nhân theo thời gian thực
- Phát hiện bất thường đối với các hành động của tác nhân
- Ứng phó mối đe dọa tự động
- Các lộ trình kiểm tra toàn diện