OWASP 2026 LLM Top 10 風險重新排序
6,639 起事件改寫 OWASP 2026 LLM Top 10,讓錯誤資訊上升,也讓你看見 AI 風險優先順序該怎麼排。

OWASP 2026 LLM Top 10 用事件資料重新排定 AI 應用的主要風險。
這份清單結合專家投票與 6,639 起已記錄事件,結果讓錯誤資訊上升,也確認了前幾名威脅仍然最值得先防。
| 項目 | 2026 排名 | 變化 |
|---|---|---|
| Prompt Injection | 1 | 維持第一 |
| Sensitive Information Disclosure | 2 | 維持第二 |
| Excessive Agency | 3 | 從第 6 名上升 |
| Misinformation | 7 | 從第 9 名上升 |
| Unbounded Consumption | 6 | 上升 4 名 |
1. Prompt Injection 仍是第一名
訂閱 AI 趨勢週報
每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。
不會寄垃圾信,隨時可取消。
OWASP 把 Prompt Injection 留在第一,原因不是它最常被成功攻破,而是它最值得被優先防守。很多團隊已經把大量資源投進去,所以真實成功案例反而容易被低估。

2026 年的範圍也不只文字。攻擊者可以把指令藏在圖片或音訊裡,再讓系統把這些內容和正常輸入一起處理。
- 圖片中的隱藏指令
- 音訊中的隱藏指令
- 把系統提示和使用者內容混在一起
2. Sensitive Information Disclosure 不只是記憶外洩
Sensitive Information Disclosure 仍排第二,但真正的風險面已經變大。問題不再只是模型把訓練資料背出來,而是生產系統裡的資料流更容易出錯。
在實務上,最常見的漏洞來自 retrieval 管線、跨租戶快取混用,以及系統提示外洩。這些問題可能把一個客戶的資料、內部邏輯或安全限制暴露給另一個使用者。
- RAG 系統抓錯租戶資料
- 快取回應跨使用者污染
- 提示詞或工具設定洩漏隱藏上下文
3. Excessive Agency 上升到第三
OWASP 把 Excessive Agency 從第六名拉到第三名,事件資料和專家判斷都指向同一件事:代理型系統真的會造成實際損害,因為它不只會回答,還會執行。

這個類別可以拆成三個控制點:工具太多、權限太大、自治程度太高。只要模型能寫檔、送訊息或呼叫 API,其他弱點的代價就會一起放大。
檢查:工具存取、權限範圍、高風險動作是否需要人工確認4. Misinformation 被事件資料往上推
Misinformation 是 2026 年最值得注意的名次變化。專家原本把它排得偏後,但事件資料讓它從第九名升到第七名,因為真實世界的失誤比投票結果更常出現。
問題不只是模型講錯話。在代理工作流裡,一個錯誤輸出可能接著變成錯誤工具呼叫、錯誤決策,最後造成實際營運或金錢損失。
- 看起來合理但其實錯誤的輸出
- 錯誤程式碼被下游直接採用
- 代理根據錯誤資訊更新系統狀態
5. Data and Model Poisoning 範圍更完整
2026 版把 fine-tuning subversion 納入 Data and Model Poisoning,這代表攻擊面已經從單一資料集擴大到訓練、微調與檢索來源。
這個擴張很重要,因為 poisoning 不再是單一 bug 類型。被污染的資料集、被動手腳的 fine-tune,或被入侵的 retrieval source,都可能把模型行為帶往錯誤方向。
- pretraining 資料污染
- fine-tuning 管線被竄改
- retrieval store 被投毒
6. Unbounded Consumption 變成營運風險
Unbounded Consumption 上升四名,反映企業開始把推理成本和資源耗盡視為真正的安全問題。當 AI 系統能反覆跑昂貴迴圈、產生超長輸出或觸發重複呼叫,帳單本身就成了攻擊面。
這類問題很容易被忽略,直到正式上線才爆發。安全團隊現在要把它當成拒絕服務的一種變形來看待:如果攻擊者能燒掉算力,就能造成損害。
注意:token 激增、重試循環、失控工具呼叫、過大的輸出7. Hidden Context Exposure 比系統提示更廣
System Prompt Leakage 在 2026 年改名為 Hidden Context Exposure,因為真正需要保護的東西不只系統提示。商業邏輯、內部設定、檢索規則與工具定義裡的 API key 都算在內。
這個改名的意義是防禦邊界被拉大了。只要隱藏上下文也是攻擊面,存取控制、提示設計與工具設定就都要一起檢查。
- 提示詞裡的商業邏輯
- 工具定義中的 API key
- 檢索管線細節
8. Output Handling 退後但沒消失
Output Handling 掉到第十名,原因是更多舊風險被重新歸類到其他項目。排名下降不代表它不重要,而是分類方式更貼近實際系統。
對開發者來說,原則很簡單:把模型輸出當成不可信輸入。它進入程式執行、資料庫寫入、使用者可見動作之前,都要先做驗證。
哪種團隊該先看哪一項
如果你在做聊天產品,先看 Prompt Injection、Sensitive Information Disclosure 和 Hidden Context Exposure。這三項最直接影響資料外洩與提示詞安全。
如果你在做 agent 或自動化流程,先看 Excessive Agency、Misinformation 和 Unbounded Consumption。這三項最容易把錯誤變成實際損失。