OWASP LLM Top 10 2025 → 2026:变化、信号与开发实践指南

2026年8月,OWASP发布了《Top 10 for LLM Applications 2026》。相比2025版,这一版有一个历史性变化:它第一次用真实事件数据来校准社区共识------把社区投票(占75%权重)与来自6,639起真实安全事件的数据(占25%权重)放在一起比对,让一线从业者的判断与实地踩过的坑相互印证。

本文梳理2025→2026的具体变化,并给出开发过程中可落地的防御动作。

一、2025→2026排名变化总览

排名 2026 风险类别 2025 排名 变化
1 LLM01 提示注入 1 → 不变
2 LLM02 敏感信息泄露 2 → 不变
3 LLM03 过度代理权 6 上升 3 位
4 LLM04 供应链 3 ↓ 下降 1 位
5 LLM05 数据与模型投毒 4 ↓ 下降 1 位
6 LLM06 无界消耗 10 上升 4 位
7 LLM07 错误信息 9 ↑ 上升 2 位
8 LLM08 隐藏上下文暴露 7(系统提示词泄露) 重命名并扩宽
9 LLM09 向量与嵌入弱点 8 ↓ 下降 1 位
10 LLM10 不当输出处理 5 下降 5 位

二、三个最重要的变化信号

信号一:过度代理权(Excessive Agency)跃升至第3位

这是榜单上幅度最大的位移。2025年它还排在第6位,2026年跃升至第3位。原因在于投票与事件数据一致认定:Agentic部署正是损害真正落地的所在。AI系统已被赋予工具、API和业务流程的访问权限,一次被操纵的模型调用即可触发连锁自动化操作。

典型场景:Cursor Agent在9秒内删除了生产数据库;Microsoft 365 Copilot因"致命三角"(同时具备访问私密数据+摄入不可信内容+对外通信能力)被零点击劫持,内部文件通过图片渲染外传。

防御原则:高危操作必须有人工在环(Human-in-the-Loop),"agent自己决定了"不该成为事件响应的理由。

信号二:错误信息(Misinformation)上升为安全风险

投票者将错误信息排在最末,但事件数据将其排在最前。两者之间的冲突使得该风险最终上升至第7位。

为什么?当模型输出驱动工具调用、生成代码、推断系统状态、授权动作、协调跨Agent任务时,一个听起来可信的错误答案就变成了一次错误动作------它可以导致财务损失、安全事件、甚至运营中断。

信号三:系统提示词泄露 → 隐藏上下文暴露

这是命名上的一个关键变化。2025年的"系统提示词泄露"被重命名为**"隐藏上下文暴露"**,范围大幅扩宽。需要保护的不仅是系统提示词,还包括:检索到的策略文本、工具Schema、工作流规则、用户角色、权限模型、对话记忆------一切非用户面向但会进入模型上下文的内容。

本质洞察:上下文本身就是一种信任边界,而攻击者可以利用对工具Schema、权限结构和过滤逻辑的侦察信息来精确构造后续攻击。

三、"信念 vs 证据"的三个关键冲突

这一版榜单中,三个最值得关注的"信念与证据落差":

1. 提示注入守榜首------但事件数据将其排除Top 10

社区投票将提示注入排在第1位,但按公开事件数据计,它跌出前十。OWASP将此称为**"防御效应"**:团队投入大量精力严防死守,成功攻击很少进入公开记录------但攻击面仍在持续扩大(多模态、间接注入、Agent记忆持久化),所以保持第1位。

2. 错误信息排名相反------投票垫底,数据榜首

投票者认为错误信息不重要(几乎垫底),但事件数据将其放在最前。最终妥协在第7位------按数据来看,这份榜单实际上低估了此风险

3. 过度代理权------投票与证据一致

投票与事件数据都认定:Agentic部署正是损害真正发生的地方,因此上升3位。

四、开发过程中如何应用这份榜单

1. 发布新应用前必查新增/提升风险

过度代理权(#3)、无界消耗(#6)、错误信息(#7)、隐藏上下文暴露(#8)------这些在2025年排名靠后或名称不同,但2026年都已显著提升。不要用2025年旧认知来做2026年的设计决策。

2. 编写LLM权限策略时遵循"最小工具+最小权限+人工在环"

过度代理权修复三原则:

  • 最小工具集:Agent只能调用任务绝对必需的扩展

  • 最小权限身份:数据库读操作用只读账号,不用高权限通用身份

  • 人工在环:删除、转账、修改权限等操作必须触发人工确认,不可自动执行

3. 处理Agent输出时,在工具执行前增加验证层

不当输出处理虽降到第10位,但原因不是它变安全了,而是其他风险涨得更快。LLM生成的SQL片段要参数化,Shell命令要用execFile+数组,HTML输出要净化------把输出当作不可信用户输入处理

4. 成本控制做进安全基线

无界消耗(#6Unbounded Consumption)上升4位,重点在于:Denial of Wallet攻击比DoS更常见------攻击者通过长上下文、多轮循环、复杂推理耗尽预算,服务不宕机但月账单激增。传统速率限制不够用,需要按用户设置每日Token上限和成本配额。

5. 假设所有上下文都可被读取

隐藏上下文暴露的核心应对策略:不要用"隐藏"来保护信息。系统提示词、工具Schema、检索策略、角色定义------都应假设攻击者最终能提取出来。依赖外部授权、权限边界、输出过滤来保护,而非依赖"模型不往外说"。

五、总结:核心理念的转变

OWASP项目负责人对2026版的核心表述是:

"别再试图造一个无法被欺骗的模型。围绕它搭建系统,当模型被欺骗的那一天------而它一定会被欺骗------关键的东西也不会崩坏。"

这一版的真正变化,不在某个具体风险,而是整个安全哲学的转变:从"让模型不被骗"转向**"控制欺骗后的爆炸半径"**。这对开发者的启示是:与其花费大量精力让模型"守口如瓶",不如投入精力设计输出过滤器、最小权限工具和审计日志------让即使一次成功的注入也掀不起大浪。

6、参考:

https://www.helpnetsecurity.com/2026/08/06/owasp-2026-llm-top-10-released/#1

OWASP LLM Top 10 2026: The Full List and What Changed | Superblocks

相关推荐
wangfpp39 分钟前
手写 ReAct 循环:搞懂 Agent 工具调用
人工智能
leluckys39 分钟前
AI-DeepSeek使用与提示词工程
人工智能
dunge202639 分钟前
2026年9月9日|ChatGPT Pro + Codex:GPT‑6 Astra 自动测试与代码审查
人工智能·gpt·chatgpt
Superzhangaa40 分钟前
全国服务消费季里的科技新品:太希智能外骨骼持续走红
大数据·人工智能·科技·开源
SCKJAI41 分钟前
依托NVIDIA Jetson Thor,赋能智慧城市实时AI影像分析革新
人工智能
武汉星际互动1 小时前
落地常住地公共服务新政:政务智能化设备成核心支撑
人工智能·政务
该逃避避1 小时前
ChatGPT vs Fable 5:AI 对话助手与游戏创作引擎的全面对比
人工智能·游戏·chatgpt
人工智能培训1 小时前
从“捏泥人”到“造世界”:3D生成式AI的技术跃迁与产业落地
大数据·人工智能·学习·生活·ai写作
广州灵眸科技有限公司1 小时前
瑞芯微(EASY EAI)RV1126B display
开发语言·数据库·人工智能·科技·嵌入式硬件