[IND] 5 分鐘閱讀OraCore 編輯部

OWASP 2026 LLM Top 10 風險重新排序

6,639 起事件改寫 OWASP 2026 LLM Top 10,讓錯誤資訊上升,也讓你看見 AI 風險優先順序該怎麼排。

分享 LinkedIn
OWASP 2026 LLM Top 10 風險重新排序

OWASP 2026 LLM Top 10 用事件資料重新排定 AI 應用的主要風險。

這份清單結合專家投票與 6,639 起已記錄事件,結果讓錯誤資訊上升,也確認了前幾名威脅仍然最值得先防。

項目2026 排名變化
Prompt Injection1維持第一
Sensitive Information Disclosure2維持第二
Excessive Agency3從第 6 名上升
Misinformation7從第 9 名上升
Unbounded Consumption6上升 4 名

1. Prompt Injection 仍是第一名

訂閱 AI 趨勢週報

每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。

不會寄垃圾信,隨時可取消。

OWASP 把 Prompt Injection 留在第一,原因不是它最常被成功攻破,而是它最值得被優先防守。很多團隊已經把大量資源投進去,所以真實成功案例反而容易被低估。

OWASP 2026 LLM Top 10 風險重新排序

2026 年的範圍也不只文字。攻擊者可以把指令藏在圖片或音訊裡,再讓系統把這些內容和正常輸入一起處理。

  • 圖片中的隱藏指令
  • 音訊中的隱藏指令
  • 把系統提示和使用者內容混在一起

2. Sensitive Information Disclosure 不只是記憶外洩

Sensitive Information Disclosure 仍排第二,但真正的風險面已經變大。問題不再只是模型把訓練資料背出來,而是生產系統裡的資料流更容易出錯。

在實務上,最常見的漏洞來自 retrieval 管線、跨租戶快取混用,以及系統提示外洩。這些問題可能把一個客戶的資料、內部邏輯或安全限制暴露給另一個使用者。

  • RAG 系統抓錯租戶資料
  • 快取回應跨使用者污染
  • 提示詞或工具設定洩漏隱藏上下文

3. Excessive Agency 上升到第三

OWASP 把 Excessive Agency 從第六名拉到第三名,事件資料和專家判斷都指向同一件事:代理型系統真的會造成實際損害,因為它不只會回答,還會執行。

OWASP 2026 LLM Top 10 風險重新排序

這個類別可以拆成三個控制點:工具太多、權限太大、自治程度太高。只要模型能寫檔、送訊息或呼叫 API,其他弱點的代價就會一起放大。

檢查:工具存取、權限範圍、高風險動作是否需要人工確認

4. Misinformation 被事件資料往上推

Misinformation 是 2026 年最值得注意的名次變化。專家原本把它排得偏後,但事件資料讓它從第九名升到第七名,因為真實世界的失誤比投票結果更常出現。

問題不只是模型講錯話。在代理工作流裡,一個錯誤輸出可能接著變成錯誤工具呼叫、錯誤決策,最後造成實際營運或金錢損失。

  • 看起來合理但其實錯誤的輸出
  • 錯誤程式碼被下游直接採用
  • 代理根據錯誤資訊更新系統狀態

5. Data and Model Poisoning 範圍更完整

2026 版把 fine-tuning subversion 納入 Data and Model Poisoning,這代表攻擊面已經從單一資料集擴大到訓練、微調與檢索來源。

這個擴張很重要,因為 poisoning 不再是單一 bug 類型。被污染的資料集、被動手腳的 fine-tune,或被入侵的 retrieval source,都可能把模型行為帶往錯誤方向。

  • pretraining 資料污染
  • fine-tuning 管線被竄改
  • retrieval store 被投毒

6. Unbounded Consumption 變成營運風險

Unbounded Consumption 上升四名,反映企業開始把推理成本和資源耗盡視為真正的安全問題。當 AI 系統能反覆跑昂貴迴圈、產生超長輸出或觸發重複呼叫,帳單本身就成了攻擊面。

這類問題很容易被忽略,直到正式上線才爆發。安全團隊現在要把它當成拒絕服務的一種變形來看待:如果攻擊者能燒掉算力,就能造成損害。

注意:token 激增、重試循環、失控工具呼叫、過大的輸出

7. Hidden Context Exposure 比系統提示更廣

System Prompt Leakage 在 2026 年改名為 Hidden Context Exposure,因為真正需要保護的東西不只系統提示。商業邏輯、內部設定、檢索規則與工具定義裡的 API key 都算在內。

這個改名的意義是防禦邊界被拉大了。只要隱藏上下文也是攻擊面,存取控制、提示設計與工具設定就都要一起檢查。

  • 提示詞裡的商業邏輯
  • 工具定義中的 API key
  • 檢索管線細節

8. Output Handling 退後但沒消失

Output Handling 掉到第十名,原因是更多舊風險被重新歸類到其他項目。排名下降不代表它不重要,而是分類方式更貼近實際系統。

對開發者來說,原則很簡單:把模型輸出當成不可信輸入。它進入程式執行、資料庫寫入、使用者可見動作之前,都要先做驗證。

哪種團隊該先看哪一項

如果你在做聊天產品,先看 Prompt Injection、Sensitive Information Disclosure 和 Hidden Context Exposure。這三項最直接影響資料外洩與提示詞安全。

如果你在做 agent 或自動化流程,先看 Excessive Agency、Misinformation 和 Unbounded Consumption。這三項最容易把錯誤變成實際損失。