OWASP LLM Top 10 LLM 應用的十大資安風險 · 2026 版
十條風險逐項拆解:定義、實際攻擊面與防禦作法。這是企業做 AI 風險盤點時的第一份對照表。
00
2025 → 2026 改了什麼
本頁十條依 2026 版撰寫。排序變動比往年都大,所以照舊版盤點過的清單值得重看一次。
| 2025 | 2026 | 風險 |
|---|---|---|
| 01 | 01 | 提示詞注入 — 不變 |
| 02 | 02 | 敏感資訊洩漏 — 不變 |
| 06 | 03 | 過度代理權 — 升三名,本次最重要的移動 |
| 03 | 04 | 供應鏈 — 降一名 |
| 04 | 05 | 資料與模型投毒 — 降一名 |
| 10 | 06 | 無節制消耗 — 升四名 |
| 09 | 07 | 錯誤資訊 — 升兩名 |
| 07 | 08 | 隱藏脈絡外洩 — 更名並擴大範圍(原「系統提示詞洩漏」) |
| 08 | 09 | 向量與嵌入弱點 — 降一名 |
| 05 | 10 | 輸出處理不當 — 降五名,本次跌幅最大 |
四條的範圍擴大了,而不是新增條目。 OWASP 的作法是把新出現的風險折進已經擁有它們的條目,避免把清單切碎:提示詞注入納入跨模態攻擊(指令藏在圖像或音訊裡)、供應鏈納入模型物件名實不符、資料與模型投毒納入微調階段的顛覆、輸出處理不當納入助理大量產生的不安全程式碼。
排序方法變了,這是 2026 版最值得知道的一件事。 在此之前排序完全來自社群投票。2026 版首次加入事故資料:7,714 筆來自公開漏洞資料庫與 AI 危害資料庫的真實事故,其中 6,639 筆細節足以分類。最終權重是投票四分之三、資料四分之一——刻意讓投票為主,理由是一年的資料不足以推翻實務工作者的判斷。
兩者分歧的地方比一致的地方更有資訊量。提示詞注入是最清楚的例子:若只看事故資料,它會掉出前十——但 OWASP 判定那是防禦效果而非風險下降,因為團隊在這條上投入最多,乾淨的成功案例反而較少進入公開資料庫。它維持第一。錯誤資訊則相反:投票排得低、事故資料排得高,是分歧最大且方向最傷人的一條。
還有一條邊界值得記住:這份清單管的是「模型作為應用裡的一個元件」。 一旦模型變成能呼叫工具、跨工作階段保留記憶、並在下游造成後果的行動者,風險就移到 OWASP 的 Agentic Top 10,兩份清單要一起看。
01
十條速覽
LLM01
提示詞注入 Prompt Injection
定義
進入模型脈絡的任何輸入改變了它的行為,使它偏離開發者的意圖。模型在架構上分不出「指令」與「資料」——兩者是同一條 token 流上的 token,所以沒有等同於參數化查詢的乾淨解法。
情境
直接注入是在對話框裡寫「忽略先前所有指令」;間接注入是把指令藏在模型會讀到的網頁、郵件或文件裡。2026 版把跨模態攻擊納入這一條——指令藏在圖像或音訊裡,人在畫面上看不到,模型讀得到。
防禦
沒有單一解法。核心原則是把所有外部內容當成不可信資料,並且在模型之外強制執行權限——模型被說服了,權限也不該跟著鬆動。
為什麼還是第一 若只看事故資料它會掉出前十,但 OWASP 判定那是防禦效果:團隊在這條上投入最多,乾淨的成功案例較少進入公開資料庫。攻擊面本身沒有縮小。
相關 LLM03 過度代理權 / LLM10 輸出處理不當
LLM02
敏感資訊洩漏 Sensitive Information Disclosure
定義
模型的輸出洩漏了不該給這個使用者的資訊——個資、憑證、營業秘密,或其他使用者的資料。
情境
一套 RAG 系統把整個知識庫的權限一視同仁,於是業務部門的人問得到只有法務該看的合約條款。模型沒有出錯,是檢索層從一開始就沒有邊界。
防禦
- 01檢索之前就套用使用者權限,不要靠提示詞要求模型「不要說出來」——那是請求,不是控制。
- 02輸入與輸出兩端都做敏感資料偵測與遮蔽。
- 03用於訓練或微調的資料先去識別化,因為模型記得住的東西無法事後撤回。
LLM03
過度代理權 Excessive Agency
定義
系統給了模型過多的功能、權限或自主性,使得它的一次判斷失誤足以造成真實損害。
情境
一個負責整理信件的 agent,被順手給了寄信與刪信的權限——因為用的是同一組憑證,分開設定太麻煩。於是一封夾帶指令的信就能讓它對外發信。權限是為了方便給的,代價是攻擊面。
防禦
- 01工具的權限取最小集合,不給「以防萬一會用到」的能力。
- 02高風險或不可逆的動作要人為確認,而且確認的介面要說清楚將要發生什麼。
- 03權限在工具層強制,不靠提示詞約束——提示詞說服得動,權限系統說服不動。
2026 變動 從第六升到第三,是本次最重要的移動。投票與事故資料在這條上難得一致:損害正在 agent 化的部署裡發生。
相關 LLM01 提示詞注入 / LLM10 輸出處理不當
LLM04
供應鏈 Supply Chain
定義
模型權重、資料集、套件與外掛的來源本身不可信或已被污染。傳統軟體供應鏈的問題,多了模型這一類無法用讀原始碼來稽核的資產。2026 版把「模型物件名實不符」納入這一條——被推廣的那份權重不是它宣稱的東西。
情境
從公開模型倉庫拉下來的微調權重、來路不明的 LoRA 配接器,或 agent 工具鏈裡某個第三方套件。你看得懂前端的每一行程式,但看不懂那份權重檔案裡有什麼。
防禦
- 01模型與資料集比照軟體相依處理:來源查核、版本鎖定、雜湊比對。
- 02產出並維護 AI 物料清單,讓「我們到底裝了什麼」是一個查得到答案的問題。
- 03第三方模型先在隔離環境評估行為再上線,不要直接接到有權限的系統上。
LLM05
資料與模型投毒 Data and Model Poisoning
定義
有人在預訓練、微調或嵌入的資料裡植入內容,藉此改變模型的行為,或埋下只在特定觸發詞出現時才啟動的後門。2026 版把微調階段的顛覆明確納入。
情境
一個會被爬進訓練集的公開頁面,被刻意寫入特定觸發詞與對應的錯誤答案。模型在所有一般測試上都正常,只有遇到那個詞時才會轉向——這是它難防的原因:異常不會出現在你測試的地方。
防禦
- 01訓練與微調資料的來源可追溯,知道每一批資料是誰放進來的。
- 02對照固定的基準集偵測行為漂移,而不是只看整體指標有沒有變差。
- 03微調後做紅隊測試,特別針對觸發詞這類只在窄條件下顯現的行為。
相關 LLM04 供應鏈 / LLM07 錯誤資訊
LLM06
無節制消耗 Unbounded Consumption
定義
對推論的用量沒有邊界,導致成本失控、服務降級,或模型的行為被大量查詢複製出去。
情境
一個公開的對話端點沒有速率限制,被持續呼叫以蒐集輸入與輸出配對來複製模型行為。帳單與延遲同時惡化,而流量在監控上看起來只是「使用量成長」。
防禦
- 01依使用者與 API 金鑰設速率與配額上限,而不是只在整體層級設一個總量。
- 02限制輸入長度與輸出 token 數,兩端都要。
- 03監控每使用者成本並設異常告警——先看到帳單才發現,通常已經是一個月後。
2026 變動 從第十升到第六,上升四名。從業者把資源與成本耗盡看得比舊排名重得多。
相關 LLM03 過度代理權
LLM07
錯誤資訊 Misinformation
定義
模型產生看似可信但實際錯誤的內容,而下游把它當成事實使用。危害的大小取決於誰接住它、有沒有人核對。
情境
模型虛構一個不存在的套件名稱,開發者照著安裝——而攻擊者早已在套件庫註冊了那個名字。模型的錯誤在這裡不只是錯,它變成了一條可被預測、因此可被埋伏的路徑。
防禦
- 01有出處要求的場景一律走檢索並附上引用,讓答案可以被追回來源。
- 02關鍵決策保留人工複核,而且複核的人要看得到模型依據什麼。
- 03對使用者揭露不確定性,不要用肯定的語氣包裝推測。
2026 變動 升兩名,而且是投票與事故資料分歧最大的一條:從業者排得低、真實事故排得高。當一個流暢自信的輸出驅動了一個決定或一次工具呼叫,錯的答案就變成錯的行動。
LLM09
向量與嵌入弱點 Vector and Embedding Weaknesses
定義
RAG 用的向量資料庫與嵌入本身成為攻擊面:被投毒、跨租戶洩漏,或從嵌入向量反推回原文。
情境
多租戶的向量庫沒有依租戶做硬性隔離,只靠檢索時附帶的過濾條件。一次相似度查詢就跨過了客戶邊界,而且沒有任何一道錯誤訊息會提到這件事。
防禦
- 01向量庫依租戶與權限做硬性隔離,不要把隔離寄託在查詢條件寫對。
- 02進庫的文件要有來源驗證與稽核軌跡,知道每一段內容是怎麼進去的。
- 03嵌入本身視為敏感資料保護——它可被部分還原,不是不可逆的雜湊。
LLM10
輸出處理不當 Improper Output Handling
定義
模型的輸出未經驗證就交給下游組件執行或呈現。這一條不是模型的問題,是接住模型的那段程式的問題。2026 版把助理大量產生的不安全程式碼納入這一條。
情境
模型回傳的字串直接進 innerHTML、直接拼進 SQL、直接餵給 shell。一次成功的注入因此從「模型講錯話」升級成「攻擊者在你的伺服器上執行指令」。
防禦
- 01把模型視為不可信來源,輸出比照使用者輸入處理——它本來就可能是使用者輸入變形而來的。
- 02依下游情境做輸出編碼:HTML、SQL、shell 各有各的跳脫規則,沒有通用的那一種。
- 03參數化查詢,不做字串拼接。
2026 變動 從第五落到第十,是本次跌幅最大的一條。排名下降不代表危害下降——它落後是因為其他條目上升,而這一條的範圍其實還擴大了。
相關 LLM01 提示詞注入 / LLM03 過度代理權
來源
十條的名稱、順序與範圍取自 OWASP GenAI Security Project 發布的 Top 10 for LLM Applications 2026 版文件(授權 CC BY-SA 4.0)。排序方法與事故資料的數字同樣出自該文件。 本頁的整理、譯名與防禦作法由 TauX 撰寫,不代表 OWASP 立場。
擔心您的 LLM 應用不安全?
TauX Security Lab 提供 LLM 安全檢測與紅隊演練,依這十條逐項盤點您的系統。