OWASP LLM Top 10 2026: dziesięć ryzyk aplikacji z AI

Temat: Bezpieczeństwo i utrzymanie AI

OWASP opublikował wydanie GenAI LLM Top 10 2026 w sierpniu 2026 r. To aktualniejszy punkt odniesienia niż często cytowana lista z 2025 r. Oficjalne repozytorium źródłowe zawiera nazwy, kolejność i szczegółowe opisy; publikacja OWASP wyjaśnia zakres wydania. Lista pomaga ustawić priorytety testów, ale nie zastępuje modelowania zagrożeń własnego systemu.

Dziesięć kategorii 2026 i pytanie kontrolne

KodRyzyko OWASPCo sprawdzić w praktyce?
LLM01Prompt InjectionCzy tekst z dokumentu lub strony może zmienić instrukcję agenta?
LLM02Sensitive Information DisclosureCzy odpowiedź ujawnia dane lub sekrety poza uprawnieniami pytającego?
LLM03Excessive AgencyCzy agent może wykonać więcej działań, niż wymaga zadanie i rola użytkownika?
LLM04Supply ChainCzy model, biblioteka, narzędzie lub źródło danych ma sprawdzone pochodzenie?
LLM05Data and Model PoisoningCzy złośliwy materiał może zatruć indeks, zbiór treningowy lub model?
LLM06Unbounded ConsumptionCzy limity czasu, tokenów, kosztu i wywołań blokują niekontrolowane zużycie?
LLM07MisinformationCzy system rozpoznaje brak dowodu i unika odpowiedzi przedstawionej jako fakt?
LLM08Hidden Context ExposureCzy ukryty kontekst, pamięć lub instrukcje mogą wypłynąć do odbiorcy?
LLM09Vector and Embedding WeaknessesCzy indeks wektorowy respektuje granice danych i nie zwraca mylących trafień?
LLM10Improper Output HandlingCzy wynik modelu jest traktowany jako nieufne dane przed użyciem przez kod?

Nazwy i numeracja pochodzą z kanonicznej listy OWASP 2026. Pytania w prawej kolumnie są praktyczną interpretacją dla zespołu, a nie cytatem z publikacji.

Co zmieniają agenci?

W klasycznym czacie błędna odpowiedź może wprowadzić człowieka w błąd. Agent z dostępem do poczty, CRM lub terminala może dodatkowo wykonać skutek. Dlatego LLM01 i LLM03 trzeba testować razem: wstrzyknięty tekst w dokumencie może nakłonić agenta do działania, na które użytkownik nie wyraził zgody. Model nie powinien być jedyną warstwą autoryzacji. Serwer narzędzia ma sprawdzić tożsamość, zakres zasobu i politykę dostępu, a operacje nieodwracalne powinny wymagać odpowiedniej zgody.

LLM09 dotyczy również RAG. Uprawnienia należy filtrować na etapie pobierania fragmentów, a nie dopiero usuwać poufne zdania z gotowej odpowiedzi. W GraphRAG trzeba też chronić relacje i metadane, które same mogą ujawnić istnienie poufnego projektu.

Jak zamienić listę na odbiór systemu?

Dla każdej kategorii zapisz zasób, przykładowy atak, kontrolę i test regresyjny. Na pilocie wystarczy kilka dobrze dobranych przypadków: nieufny PDF próbujący przejąć instrukcję; użytkownik bez prawa do dokumentu; agent chcący wysłać wiadomość; zapętlenie kosztownych wywołań; niebezpieczny wynik wstrzyknięty do HTML. Powtarzaj je po zmianie modelu, promptu, narzędzia i indeksu. Szerszą rolę projektu opisuje OWASP w AI SDLC.

Nie wszystkie pozycje listy naprawia się promptem. LLM02 i LLM08 wymagają ograniczenia danych, które w ogóle trafiają do kontekstu, oraz kontroli odpowiedzi. LLM06 wymaga limitów budżetu i liczby wywołań w kodzie hosta. LLM10 dotyczy dalszego użycia wyniku: tekst modelu nie powinien stawać się bez walidacji poleceniem terminala, zapytaniem SQL ani kodem HTML. Zespół powinien więc przypisać każdej kontroli właściciela w aplikacji, a nie przerzucać całego bezpieczeństwa na dostawcę modelu.

Lista z 2026 r. zmieniła akcenty względem 2025 r. W szczególności wyraźnie wymienia Hidden Context Exposure i porządkuje ryzyka związane z nadmierną sprawczością oraz embeddingami. Gdy używasz starego materiału szkoleniowego, sprawdź jego rok i mapowanie kategorii. Numer LLM03 nie jest ponadczasową etykietą jednego zagrożenia; do dokumentacji audytowej zapisuj pełny kod wraz z rokiem wydania.

Testy warto prowadzić na kilku rolach i kilku rodzajach źródeł: dokument zaufany, dokument użytkownika, strona zewnętrzna i wynik narzędzia. Te same słowa ataku mogą zachować się inaczej zależnie od miejsca wejścia. Dobrze zaprojektowany zestaw regresyjny przechowuje oczekiwaną decyzję systemu, widoczną odpowiedź i informację, czy jakakolwiek akcja została rzeczywiście wykonana.

Przełóż temat na projekt w Twojej firmie

Zobacz zakres współpracy: od rozpoznania procesu i danych po projekt rozwiązania AI.