OWASP Top 10 for LLM Applications
Az OWASP GenAI Security Project kiadta az LLM-alkalmazások 2026-os Top 10 kockázati listáját. Az idei változat fontos újdonsága, hogy a szakértői véleményeket először valós incidensadatokkal is összevetették, 7 714 nyilvánosan dokumentált AI-biztonsági esetet gyűjtöttek össze, amelyek közül 6 639-et tudtak megfelelő részletességgel kategorizálni. A végső rangsorban a szakértői konszenzus 75, az incidensadatok 25 százalékos súlyt kaptak.
A 2026-os Top 10 sorrendje, Prompt Injection; Sensitive Information Disclosure; Excessive Agency; Supply Chain; Data and Model Poisoning; Unbounded Consumption; Misinformation; Hidden Context Exposure; Vector and Embedding Weaknesses; Improper Output Handling. Különösen az Excessive Agency került előrébb, ami azt a veszélyt jelenti, amikor egy AI-rendszer túl sok jogosultságot, eszközt vagy önálló cselekvési lehetőséget kap. Az Unbounded Consumption – például az AI erőforrásainak vagy költségkeretének támadói kimerítése – négy helyet lépett előre, míg az Improper Output Handling az ötödikről a tizedik helyre esett.
Érdekes eltérés mutatkozott a szakértők által érzékelt és a ténylegesen dokumentált veszélyek között. A Prompt Injectiontovábbra is az első helyen áll, noha a puszta incidensadatok alapján még a tíz leggyakoribb közé sem kerülne. Az OWASP ezt részben defense effecttel magyarázza, a szervezetek már jelentős erőforrásokat fordítanak az ilyen támadások kivédésére, ezért kevesebb sikeres eset válik nyilvánossá. Ezzel szemben a Misinformation, vagyis amikor az AI meggyőzően, de hibás információt állít elő, az incidensadatok alapján jóval komolyabb probléma, mint ahová a szakértői szavazás önmagában helyezte volna.
A jelentés egyik központi üzenete, hogy nem érdemes abból kiindulni, hogy az AI-modell átverhetetlenné tehető. A prompt injection például az LLM-ek jelenlegi működéséből fakadó probléma, a modell ugyanabban a kontextusban dolgozza fel az utasításokat és a külső adatokat. A védekezésnek ezért inkább arra kell koncentrálnia, hogy egy sikeresen manipulált modell ne rendelkezzen korlátlan jogosultságokkal, ne férjen hozzá szükségtelenül érzékeny adatokhoz, és ne hajthasson végre ellenőrzés nélkül kritikus műveleteket. Az OWASP külön hangsúlyozza a legkisebb jogosultság elvét, a determinisztikus jogosultság-ellenőrzést és az emberi jóváhagyást a privilegizált vagy visszafordíthatatlan műveleteknél.
Az új lista már a multimodális támadásokat is figyelembe veszi, prompt injection nemcsak szövegben, hanem képekben, hangban vagy videóban elrejtett utasításokon keresztül is érkezhet. Emellett nagyobb hangsúlyt kapnak a RAG-adatbázisok és tartós AI-memóriák megmérgezése, a manipulált modellek és külső AI-eszközök jelentette supply-chain kockázatok, valamint az agentikus rendszerek. Az OWASP szerint amikor egy LLM már eszközöket hívhat meg, memóriát használhat és önálló műveleteket végezhet, az LLM Top 10-et az OWASP Agentic Top 10 ajánlásaival együtt kell alkalmazni.