---
title: "OWASP LLM Top 10 2026: dziesięć ryzyk aplikacji z AI"
url: "https://majchrzycki.com/blog/owasp-llm-top-10-2026-lista-ryzyk"
description: "Aktualna lista OWASP LLM Top 10 z 2026 roku po polsku: od prompt injection po improper output handling. Co sprawdzić w systemie AI i u agenta."
---

# OWASP LLM Top 10 2026: dziesięć ryzyk aplikacji z AI

23 września 2026·3 min czytania·Krzysztof Majchrzycki

Temat: [Bezpieczeństwo i utrzymanie AI](https://majchrzycki.com/blog/filar/bezpieczenstwo-i-utrzymanie-ai)

**OWASP opublikował wydanie GenAI LLM Top 10 2026 w sierpniu 2026 r.** To aktualniejszy punkt odniesienia niż często cytowana lista z 2025 r. [Oficjalne repozytorium źródłowe](https://github.com/GenAI-Security-Project/GenAI-LLM-Top10) zawiera nazwy, kolejność i szczegółowe opisy; [publikacja OWASP](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/) wyjaśnia zakres wydania. Lista pomaga ustawić priorytety testów, ale nie zastępuje modelowania zagrożeń własnego systemu.

## Dziesięć kategorii 2026 i pytanie kontrolne

Kod

Ryzyko OWASP

Co sprawdzić w praktyce?

LLM01

Prompt Injection

Czy tekst z dokumentu lub strony może zmienić instrukcję agenta?

LLM02

Sensitive Information Disclosure

Czy odpowiedź ujawnia dane lub sekrety poza uprawnieniami pytającego?

LLM03

Excessive Agency

Czy agent może wykonać więcej działań, niż wymaga zadanie i rola użytkownika?

LLM04

Supply Chain

Czy model, biblioteka, narzędzie lub źródło danych ma sprawdzone pochodzenie?

LLM05

Data and Model Poisoning

Czy złośliwy materiał może zatruć indeks, zbiór treningowy lub model?

LLM06

Unbounded Consumption

Czy limity czasu, tokenów, kosztu i wywołań blokują niekontrolowane zużycie?

LLM07

Misinformation

Czy system rozpoznaje brak dowodu i unika odpowiedzi przedstawionej jako fakt?

LLM08

Hidden Context Exposure

Czy ukryty kontekst, pamięć lub instrukcje mogą wypłynąć do odbiorcy?

LLM09

Vector and Embedding Weaknesses

Czy indeks wektorowy respektuje granice danych i nie zwraca mylących trafień?

LLM10

Improper Output Handling

Czy wynik modelu jest traktowany jako nieufne dane przed użyciem przez kod?

Nazwy i numeracja pochodzą z [kanonicznej listy OWASP 2026](https://github.com/GenAI-Security-Project/GenAI-LLM-Top10#owasp-genai-llm-top-10-2026). Pytania w prawej kolumnie są praktyczną interpretacją dla zespołu, a nie cytatem z publikacji.

## Co zmieniają agenci?

W klasycznym czacie błędna odpowiedź może wprowadzić człowieka w błąd. Agent z dostępem do poczty, CRM lub terminala może dodatkowo **wykonać skutek**. Dlatego LLM01 i LLM03 trzeba testować razem: wstrzyknięty tekst w dokumencie może nakłonić agenta do działania, na które użytkownik nie wyraził zgody. Model nie powinien być jedyną warstwą autoryzacji. Serwer narzędzia ma sprawdzić tożsamość, zakres zasobu i politykę dostępu, a operacje nieodwracalne powinny wymagać odpowiedniej zgody.

LLM09 dotyczy również RAG. Uprawnienia należy filtrować na etapie pobierania fragmentów, a nie dopiero usuwać poufne zdania z gotowej odpowiedzi. W [GraphRAG](https://majchrzycki.com/blog/graphrag-graf-wiedzy-a-klasyczny-rag) trzeba też chronić relacje i metadane, które same mogą ujawnić istnienie poufnego projektu.

## Jak zamienić listę na odbiór systemu?

Dla każdej kategorii zapisz zasób, przykładowy atak, kontrolę i test regresyjny. Na pilocie wystarczy kilka dobrze dobranych przypadków: nieufny PDF próbujący przejąć instrukcję; użytkownik bez prawa do dokumentu; agent chcący wysłać wiadomość; zapętlenie kosztownych wywołań; niebezpieczny wynik wstrzyknięty do HTML. Powtarzaj je po zmianie modelu, promptu, narzędzia i indeksu. Szerszą rolę projektu opisuje [OWASP w AI SDLC](https://majchrzycki.com/blog/owasp-bezpieczenstwo-w-ai-sdlc).

Nie wszystkie pozycje listy naprawia się promptem. LLM02 i LLM08 wymagają ograniczenia danych, które w ogóle trafiają do kontekstu, oraz kontroli odpowiedzi. LLM06 wymaga limitów budżetu i liczby wywołań w kodzie hosta. LLM10 dotyczy dalszego użycia wyniku: tekst modelu nie powinien stawać się bez walidacji poleceniem terminala, zapytaniem SQL ani kodem HTML. Zespół powinien więc przypisać każdej kontroli właściciela w aplikacji, a nie przerzucać całego bezpieczeństwa na dostawcę modelu.

Lista z 2026 r. zmieniła akcenty względem 2025 r. W szczególności wyraźnie wymienia _Hidden Context Exposure_ i porządkuje ryzyka związane z nadmierną sprawczością oraz embeddingami. Gdy używasz starego materiału szkoleniowego, sprawdź jego rok i mapowanie kategorii. Numer `LLM03` nie jest ponadczasową etykietą jednego zagrożenia; do dokumentacji audytowej zapisuj pełny kod wraz z rokiem wydania.

Testy warto prowadzić na kilku rolach i kilku rodzajach źródeł: dokument zaufany, dokument użytkownika, strona zewnętrzna i wynik narzędzia. Te same słowa ataku mogą zachować się inaczej zależnie od miejsca wejścia. Dobrze zaprojektowany zestaw regresyjny przechowuje oczekiwaną decyzję systemu, widoczną odpowiedź i informację, czy jakakolwiek akcja została rzeczywiście wykonana.

-   Agenci AI
-   AI SDLC

## Przełóż temat na projekt w Twojej firmie

Zobacz zakres współpracy: od rozpoznania procesu i danych po projekt rozwiązania AI.

[Zobacz współpracę](https://majchrzycki.com/wspolpraca)

## Czytaj dalej

-   [OWASP ZAP w AI SDLC: testy API agentów i aplikacji](https://majchrzycki.com/blog/owasp-zap-testy-api-agentow-ai)
-   [OWASP w AI SDLC: bezpieczeństwo od zadania do wdrożenia](https://majchrzycki.com/blog/owasp-bezpieczenstwo-w-ai-sdlc)
-   [NVIDIA OpenShell: autonomia agentów pod kontrolą](https://majchrzycki.com/blog/nvidia-openshell-bezpieczenstwo-autonomia-agentow-ai)
-   [RBAC, ABAC i ReBAC: uprawnienia agentów AI](https://majchrzycki.com/blog/rbac-abac-rebac-uprawnienia-agentow-ai)