OWASP LLM Top 10 2025 → 2026:变化、信号与开发实践指南

2026年8月,OWASP发布了《Top 10 for LLM Applications 2026》。相比2025版,这一版有一个历史性变化:它第一次用真实事件数据来校准社区共识——把社区投票(占75%权重)与来自6,639起真实安全事件的数据(占25%权重)放在一起比对,让一线从业者的判断与实地踩过的坑相互印证。

本文梳理2025→2026的具体变化,并给出开发过程中可落地的防御动作。

一、2025→2026排名变化总览

排名2026 风险类别2025 排名变化
1LLM01 提示注入1→ 不变
2LLM02 敏感信息泄露2→ 不变
3LLM03 过度代理权6↑ 上升 3 位
4LLM04 供应链3↓ 下降 1 位
5LLM05 数据与模型投毒4↓ 下降 1 位
6LLM06 无界消耗10↑ 上升 4 位
7LLM07 错误信息9↑ 上升 2 位
8LLM08 隐藏上下文暴露7(系统提示词泄露)重命名并扩宽
9LLM09 向量与嵌入弱点8↓ 下降 1 位
10LLM10 不当输出处理5↓ 下降 5 位

二、三个最重要的变化信号

信号一:过度代理权(Excessive Agency)跃升至第3位

这是榜单上幅度最大的位移。2025年它还排在第6位,2026年跃升至第3位。原因在于投票与事件数据一致认定:Agentic部署正是损害真正落地的所在。AI系统已被赋予工具、API和业务流程的访问权限,一次被操纵的模型调用即可触发连锁自动化操作。

典型场景:Cursor Agent在9秒内删除了生产数据库;Microsoft 365 Copilot因“致命三角”(同时具备访问私密数据+摄入不可信内容+对外通信能力)被零点击劫持,内部文件通过图片渲染外传。

防御原则:高危操作必须有人工在环(Human-in-the-Loop),“agent自己决定了”不该成为事件响应的理由。

信号二:错误信息(Misinformation)上升为安全风险

投票者将错误信息排在最末,但事件数据将其排在最前。两者之间的冲突使得该风险最终上升至第7位。

为什么?当模型输出驱动工具调用、生成代码、推断系统状态、授权动作、协调跨Agent任务时,一个听起来可信的错误答案就变成了一次错误动作——它可以导致财务损失、安全事件、甚至运营中断。

信号三:系统提示词泄露 → 隐藏上下文暴露

这是命名上的一个关键变化。2025年的“系统提示词泄露”被重命名为“隐藏上下文暴露”,范围大幅扩宽。需要保护的不仅是系统提示词,还包括:检索到的策略文本、工具Schema、工作流规则、用户角色、权限模型、对话记忆——一切非用户面向但会进入模型上下文的内容。

本质洞察:上下文本身就是一种信任边界,而攻击者可以利用对工具Schema、权限结构和过滤逻辑的侦察信息来精确构造后续攻击。

三、“信念 vs 证据”的三个关键冲突

这一版榜单中,三个最值得关注的“信念与证据落差”:

1. 提示注入守榜首——但事件数据将其排除Top 10

社区投票将提示注入排在第1位,但按公开事件数据计,它跌出前十。OWASP将此称为“防御效应”:团队投入大量精力严防死守,成功攻击很少进入公开记录——但攻击面仍在持续扩大(多模态、间接注入、Agent记忆持久化),所以保持第1位。

2. 错误信息排名相反——投票垫底,数据榜首

投票者认为错误信息不重要(几乎垫底),但事件数据将其放在最前。最终妥协在第7位——按数据来看,这份榜单实际上低估了此风险

3. 过度代理权——投票与证据一致

投票与事件数据都认定:Agentic部署正是损害真正发生的地方,因此上升3位。

四、开发过程中如何应用这份榜单

1. 发布新应用前必查新增/提升风险

过度代理权(#3)、无界消耗(#6)、错误信息(#7)、隐藏上下文暴露(#8)——这些在2025年排名靠后或名称不同,但2026年都已显著提升。不要用2025年旧认知来做2026年的设计决策。

2. 编写LLM权限策略时遵循“最小工具+最小权限+人工在环”

过度代理权修复三原则:

  • 最小工具集:Agent只能调用任务绝对必需的扩展

  • 最小权限身份:数据库读操作用只读账号,不用高权限通用身份

  • 人工在环:删除、转账、修改权限等操作必须触发人工确认,不可自动执行

3. 处理Agent输出时,在工具执行前增加验证层

不当输出处理虽降到第10位,但原因不是它变安全了,而是其他风险涨得更快。LLM生成的SQL片段要参数化,Shell命令要用execFile+数组,HTML输出要净化——把输出当作不可信用户输入处理

4. 成本控制做进安全基线

无界消耗(#6Unbounded Consumption)上升4位,重点在于:Denial of Wallet攻击比DoS更常见——攻击者通过长上下文、多轮循环、复杂推理耗尽预算,服务不宕机但月账单激增。传统速率限制不够用,需要按用户设置每日Token上限和成本配额。

5. 假设所有上下文都可被读取

隐藏上下文暴露的核心应对策略:不要用“隐藏”来保护信息。系统提示词、工具Schema、检索策略、角色定义——都应假设攻击者最终能提取出来。依赖外部授权、权限边界、输出过滤来保护,而非依赖“模型不往外说”。

五、总结:核心理念的转变

OWASP项目负责人对2026版的核心表述是:

“别再试图造一个无法被欺骗的模型。围绕它搭建系统,当模型被欺骗的那一天——而它一定会被欺骗——关键的东西也不会崩坏。”

这一版的真正变化,不在某个具体风险,而是整个安全哲学的转变:从“让模型不被骗”转向“控制欺骗后的爆炸半径”。这对开发者的启示是:与其花费大量精力让模型“守口如瓶”,不如投入精力设计输出过滤器、最小权限工具和审计日志——让即使一次成功的注入也掀不起大浪。

6、参考:

https://www.helpnetsecurity.com/2026/08/06/owasp-2026-llm-top-10-released/#1

OWASP LLM Top 10 2026: The Full List and What Changed | Superblocks

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值