OWASP LLM Top 10 2026: dziesięć ryzyk aplikacji z AI
Temat: Bezpieczeństwo i utrzymanie AI
OWASP opublikował wydanie GenAI LLM Top 10 2026 w sierpniu 2026 r. To aktualniejszy punkt odniesienia niż często cytowana lista z 2025 r. Oficjalne repozytorium źródłowe zawiera nazwy, kolejność i szczegółowe opisy; publikacja OWASP wyjaśnia zakres wydania. Lista pomaga ustawić priorytety testów, ale nie zastępuje modelowania zagrożeń własnego systemu.
Dziesięć kategorii 2026 i pytanie kontrolne
| Kod | Ryzyko OWASP | Co sprawdzić w praktyce? |
|---|---|---|
| LLM01 | Prompt Injection | Czy tekst z dokumentu lub strony może zmienić instrukcję agenta? |
| LLM02 | Sensitive Information Disclosure | Czy odpowiedź ujawnia dane lub sekrety poza uprawnieniami pytającego? |
| LLM03 | Excessive Agency | Czy agent może wykonać więcej działań, niż wymaga zadanie i rola użytkownika? |
| LLM04 | Supply Chain | Czy model, biblioteka, narzędzie lub źródło danych ma sprawdzone pochodzenie? |
| LLM05 | Data and Model Poisoning | Czy złośliwy materiał może zatruć indeks, zbiór treningowy lub model? |
| LLM06 | Unbounded Consumption | Czy limity czasu, tokenów, kosztu i wywołań blokują niekontrolowane zużycie? |
| LLM07 | Misinformation | Czy system rozpoznaje brak dowodu i unika odpowiedzi przedstawionej jako fakt? |
| LLM08 | Hidden Context Exposure | Czy ukryty kontekst, pamięć lub instrukcje mogą wypłynąć do odbiorcy? |
| LLM09 | Vector and Embedding Weaknesses | Czy indeks wektorowy respektuje granice danych i nie zwraca mylących trafień? |
| LLM10 | Improper Output Handling | Czy wynik modelu jest traktowany jako nieufne dane przed użyciem przez kod? |
Nazwy i numeracja pochodzą z kanonicznej listy OWASP 2026. Pytania w prawej kolumnie są praktyczną interpretacją dla zespołu, a nie cytatem z publikacji.
Co zmieniają agenci?
W klasycznym czacie błędna odpowiedź może wprowadzić człowieka w błąd. Agent z dostępem do poczty, CRM lub terminala może dodatkowo wykonać skutek. Dlatego LLM01 i LLM03 trzeba testować razem: wstrzyknięty tekst w dokumencie może nakłonić agenta do działania, na które użytkownik nie wyraził zgody. Model nie powinien być jedyną warstwą autoryzacji. Serwer narzędzia ma sprawdzić tożsamość, zakres zasobu i politykę dostępu, a operacje nieodwracalne powinny wymagać odpowiedniej zgody.
LLM09 dotyczy również RAG. Uprawnienia należy filtrować na etapie pobierania fragmentów, a nie dopiero usuwać poufne zdania z gotowej odpowiedzi. W GraphRAG trzeba też chronić relacje i metadane, które same mogą ujawnić istnienie poufnego projektu.
Jak zamienić listę na odbiór systemu?
Dla każdej kategorii zapisz zasób, przykładowy atak, kontrolę i test regresyjny. Na pilocie wystarczy kilka dobrze dobranych przypadków: nieufny PDF próbujący przejąć instrukcję; użytkownik bez prawa do dokumentu; agent chcący wysłać wiadomość; zapętlenie kosztownych wywołań; niebezpieczny wynik wstrzyknięty do HTML. Powtarzaj je po zmianie modelu, promptu, narzędzia i indeksu. Szerszą rolę projektu opisuje OWASP w AI SDLC.
Nie wszystkie pozycje listy naprawia się promptem. LLM02 i LLM08 wymagają ograniczenia danych, które w ogóle trafiają do kontekstu, oraz kontroli odpowiedzi. LLM06 wymaga limitów budżetu i liczby wywołań w kodzie hosta. LLM10 dotyczy dalszego użycia wyniku: tekst modelu nie powinien stawać się bez walidacji poleceniem terminala, zapytaniem SQL ani kodem HTML. Zespół powinien więc przypisać każdej kontroli właściciela w aplikacji, a nie przerzucać całego bezpieczeństwa na dostawcę modelu.
Lista z 2026 r. zmieniła akcenty względem 2025 r. W szczególności wyraźnie wymienia Hidden Context Exposure i porządkuje ryzyka związane z nadmierną sprawczością oraz embeddingami. Gdy używasz starego materiału szkoleniowego, sprawdź jego rok i mapowanie kategorii. Numer LLM03 nie jest ponadczasową etykietą jednego zagrożenia; do dokumentacji audytowej zapisuj pełny kod wraz z rokiem wydania.
Testy warto prowadzić na kilku rolach i kilku rodzajach źródeł: dokument zaufany, dokument użytkownika, strona zewnętrzna i wynik narzędzia. Te same słowa ataku mogą zachować się inaczej zależnie od miejsca wejścia. Dobrze zaprojektowany zestaw regresyjny przechowuje oczekiwaną decyzję systemu, widoczną odpowiedź i informację, czy jakakolwiek akcja została rzeczywiście wykonana.
- Agenci AI
- AI SDLC
