🛡️ 安全风险

OWASP Top 10 for LLM Applications

别名:OWASP Top 10LLM安全OWASP LLMAgent安全标准
分类🛡️ 安全风险
阅读时间⏱️ 16 分钟
更新时间📅 2026-06-30
条目编号ENC-SECURITY-02-owasp-top-10
OWASP Top 10 for LLM Applications 是由 OWASP(Open Web Application Security Project)发布的 LLM 应用安全风险排行榜。2026 年发布的 Agentic AI 版本新增了 Agent 特有的安全风险。

关键要点 ✦

详细解释

OWASP(Open Web Application Security Project)是全球最权威的应用安全组织。OWASP Top 10 for LLM Applications 是其发布的 LLM 和 Agent 应用安全风险排行榜,已成为行业安全评估的基准标准。

2025 年底,OWASP 发布了Agentic AI Top 10 专属版本,新增了 Agent 特有的安全风险分类,标志着 Agent 安全从"LLM 安全的子集"独立为专门领域。

十大风险

1. Prompt Injection:恶意输入劫持 Agent 行为。

2. Insecure Output Handling:Agent 输出未经验证直接执行。

3. Training Data Poisoning:训练数据被污染导致模型行为异常。

4. Agent Goal Hijack:外部输入修改 Agent 的任务目标。

5. Supply Chain Vulnerabilities:第三方工具和插件引入安全漏洞。

6. Sensitive Information Disclosure:Agent 泄露训练数据或上下文中的敏感信息。

7. Insecure Plugin Design:MCP Server 设计不安全或被恶意篡改。

8. Excessive Agency:Agent 拥有超出必要的自主决策权限。

9. Overreliance:过度依赖 Agent 的输出而未进行人工审核。

10. Model Theft:模型被逆向工程或窃取。

📖 相关条目

🛠️ 相关产品

🏷️ 标签OWASP安全LLMAgent风险排行榜标准