LLM 十大安全风险 - 概述

引言

2024 年 11 月 18 日,OWASP 发布了 2025 版 Top 10 LLM 安全风险清单,标志着AI安全从防漏洞向管生命周期的质变。。

LLM 安全风险是指在大语言模型在设计、训练、部署和交互过程中,可能被攻击者利用,或因系统设计缺陷而导致的安全威胁。

OWASP( Open Web Application Security Project,开放式 Web 应用程序安全项目)是一个社区驱动的非营利性基金会,致力于提升软件和应用程序的安全性。

十大风险

因为 LLM 在解析输入时,无法彻底分离控制指令与外部数据,模型将所有输入视为平等的文本流,导致了提示词注入 (LLM01)和系统提示词泄露 (LLM07)。

预训练模型、数据集、LoRA 适配器和RAG知识库都依赖于外部供应体系,因此引入了供应链漏洞 (LLM03)、数据与模型投毒 (LLM04) 和向量与嵌入缺陷 (LLM08)。

LLM 并不是程序,而是一个容易受环境干扰的概率模型,其输出具有不确定性。如果缺乏严密的物理与逻辑校验,会造成敏感信息泄露(LLM02)、虚假信息 (LLM09) 和资源消耗失控 (LLM09)。

如果开发者赋予 LLM 过高的权限,当 LLM 能够直接调用系统函数或外部 API,且其生成的输出未经验证就进入下游系统时,会引起输出处理不当 (LLM05)和过度代理 (LLM06)。

2025版的进化

对比2023、2025两份清单,安全重点从单纯的内容过滤,转向了对权限、资源、知识检索和执行动作的严苛约束。

过去,开发者理所当然地认为系统提示词处于绝对隔离的黑盒中。然而,现实的越狱攻击证明,任何交由 LLM 处理的系统提示词,都有可能被逆向工程或通过巧妙的对话被完整套出。

现在 RAG 已成为企业 AI 应用的标配,向量数据库的污染直接导致模型输出错误。

随着 Agentic 架构的普及,LLM 不再只是对话,而是开始工作。未受约束的插件权限,成为了最致命的越权载体。

企业级 LLM 部署的计费模式,使得攻击者可以通过少量的高复杂度的请求,轻易耗尽受害者的资金池或 GPU 配额。

防御

OWASP 核心防御理念是零信任,不假设模型本身是安全的。

不相信模型的自我约束能力,不相信模型的输出是安全的,也不相信模型能完美执行系统指令。

防御的目标是实现安全控制与模型能力的解耦。

因此,安全逻辑必须建立在模型之外,由确定的代码和规则来执行

无论模型变得多么强大或聪明,安全防线都不应依赖于模型的听话程度。

而是依靠一套可审计、可预测的自动化的多层防御体系。

防御的本质不是让 AI 变好。

而是通过架构设计,让 AI 即使犯错也无法对核心系统和数据造成实质性伤害。

所以,真正的安全架构不是单点防御。

只有跨越数据、模型、输出与运营的立体网络,才能抵御 LLM 的系统性风险。

相关推荐
superxxd1 分钟前
基于rust的多平台原生GIS引擎
人工智能·物联网·实时音视频
就叫你天选之人啦3 分钟前
安装torch+vllm+flash_attn的prompt
人工智能·pytorch·python
音视频牛哥10 分钟前
从 LLM、VLA、LLA、SLIM 到实时音视频感知底座:具身智能真正需要的不只是大模型
人工智能·llm·机器人视觉·slam·vla·多模态感知·机器人音视频
code2cat18 分钟前
【随笔】从聊天到调用工具:理解MCP在AI应用中的位置
java·人工智能
东离与糖宝21 分钟前
元数据知识库
人工智能
我是小邵31 分钟前
长对话先收口:用“工作记忆 vs 长期记忆“管理 AI 上下文
人工智能·ai·llm·长期记忆·中间迷失·上下文收口
广州宏帝箱包32 分钟前
出口背包的包装有没有防潮、防摔的加固处理
大数据·人工智能
jimmyleeee33 分钟前
大模型安全之二十八:Agent 权限与策略控制:从最小权限到多层监督
人工智能·安全
仙魁XAN38 分钟前
【WorkBuddy·基础入门】第 8 篇 :从材料到汇报:用 WorkBuddy 制作第一份 PPT
人工智能·workbuddy·workbuddy 基础入门·ppt 自动生成
hasty1 小时前
一封邮件如何跨越三层边界拿到 root?Cisco Secure Email Gateway CVE-2026-76461 深度解析
安全·安全威胁分析·代码复审