開放全球應用程式安全計畫(Open Worldwide Application Security Project,OWASP)旗下GenAI Security Project公布2026年大型語言模型(LLM)應用程式十大安全風險,OWASP指出,新版首次將數千起實際事故納入排名依據。隨著AI代理逐漸取得更多工具與系統操作能力,過度代理授權(Excessive Agency)從2025版第6名升至第3名,也是今年榜單中最重要的排名變化;專家投票與事故資料也都顯示,AI代理應用已是事故影響較為突出的應用情境。
新版前兩大風險與2025版相同,提示詞注入(Prompt Injection)仍居第1,敏感資訊揭露(Sensitive Information Disclosure)維持第2。除了過度代理授權升至第3名,資源耗用未受限制(Unbounded Consumption)也從第10名升至第6名,錯誤資訊(Misinformation)從第9名升至第7名;輸出處理不當(Improper Output Handling)則從第5名降至第10名。
值得注意的是,若只依公開事故數量排序,提示詞注入甚至無法進入前10名。OWASP將這項落差歸因於「防禦效應」,也就是許多團隊已投入大量防禦資源因應提示詞注入,因此進入公開資料庫的明確事故相對較少,公開事故數反而可能低估這項風險。綜合專家投票與事故資料後,OWASP仍將提示詞注入列為2026版首要風險。
另一項變化是,2025版排名第7的系統提示詞洩露(System Prompt Leakage),2026版則重新命名並擴大範圍為隱藏脈絡暴露(Hidden Context Exposure),排名降至第8名。除了系統提示詞、開發者指令等不向使用者公開的內容,風險也涵蓋工作流程規則、工具與函式的結構與參數定義,以及權限與安全控制邏輯等內部資訊。
這次排名變化也凸顯,LLM應用的風險已不只停留在模型產生的內容;當LLM代理能進一步呼叫工具、存取資料,甚至操作其他系統時,錯誤判斷或遭操弄造成的影響也可能進一步擴大。因此,OWASP建議企業限制LLM代理可呼叫的工具,以及各項工具可提供的功能,並讓工具只取得完成個別操作所需的最低權限,相關授權與權限檢查也應由模型之外的系統機制執行。若涉及高影響或不可逆的操作,則應在執行前要求人工核准。
Comments (0)