---
title: "OWASP LLM Top 10 2026｜LLM 應用十大資安風險完整解析 | TauX"
description: "OWASP Top 10 for LLM Applications 2026 十條風險逐項拆解：定義、攻擊面與防禦作法，並附 2025 到 2026 的完整排序變動與範圍調整。"
url: "https://taux.io/zh-Hant-TW/owasp-llm-top-10"
locale: "zh-Hant-TW"
alternates:
  en-US: "https://taux.io/en-US/owasp-llm-top-10"
  ja-JP: "https://taux.io/ja-JP/owasp-llm-top-10"
  ko-KR: "https://taux.io/ko-KR/owasp-llm-top-10"
  zh-Hans-CN: "https://taux.io/zh-Hans-CN/owasp-llm-top-10"
---

# OWASP LLM Top 10 — LLM 應用的十大資安風險 · 2026 版

十條風險逐項拆解：定義、實際攻擊面與防禦作法。這是企業做 AI 風險盤點時的第一份對照表。 

目錄

*   [速覽](https://taux.io/zh-Hant-TW/owasp-llm-top-10#overview)
*   [LLM01 提示詞注入](https://taux.io/zh-Hant-TW/owasp-llm-top-10#prompt-injection)
*   [LLM02 敏感資訊洩漏](https://taux.io/zh-Hant-TW/owasp-llm-top-10#sensitive-information-disclosure)
*   [LLM03 過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency)
*   [LLM04 供應鏈](https://taux.io/zh-Hant-TW/owasp-llm-top-10#supply-chain)
*   [LLM05 資料與模型投毒](https://taux.io/zh-Hant-TW/owasp-llm-top-10#data-and-model-poisoning)
*   [LLM06 無節制消耗](https://taux.io/zh-Hant-TW/owasp-llm-top-10#unbounded-consumption)
*   [LLM07 錯誤資訊](https://taux.io/zh-Hant-TW/owasp-llm-top-10#misinformation)
*   [LLM08 隱藏脈絡外洩](https://taux.io/zh-Hant-TW/owasp-llm-top-10#hidden-context-exposure)
*   [LLM09 向量與嵌入弱點](https://taux.io/zh-Hant-TW/owasp-llm-top-10#vector-and-embedding-weaknesses)
*   [LLM10 輸出處理不當](https://taux.io/zh-Hant-TW/owasp-llm-top-10#improper-output-handling)

00

## 2025 → 2026 改了什麼

本頁十條依 **2026 版**撰寫。**排序變動比往年都大**，所以照舊版盤點過的清單值得重看一次。 

| 2025 | 2026 | 風險                               |
| ---- | ---- | -------------------------------- |
| 01   | 01   | 提示詞注入 — 不變                       |
| 02   | 02   | 敏感資訊洩漏 — 不變                      |
| 06   | 03   | 過度代理權 **— 升三名，本次最重要的移動**         |
| 03   | 04   | 供應鏈 — 降一名                        |
| 04   | 05   | 資料與模型投毒 — 降一名                    |
| 10   | 06   | 無節制消耗 **— 升四名**                  |
| 09   | 07   | 錯誤資訊 — 升兩名                       |
| 07   | 08   | 隱藏脈絡外洩 **— 更名並擴大範圍**（原「系統提示詞洩漏」） |
| 08   | 09   | 向量與嵌入弱點 — 降一名                    |
| 05   | 10   | 輸出處理不當 **— 降五名，本次跌幅最大**          |

**四條的範圍擴大了，而不是新增條目。** OWASP 的作法是把新出現的風險折進已經擁有它們的條目，避免把清單切碎：提示詞注入納入**跨模態**攻擊（指令藏在圖像或音訊裡）、供應鏈納入**模型物件名實不符**、資料與模型投毒納入**微調階段的顛覆**、輸出處理不當納入**助理大量產生的不安全程式碼**。 

**排序方法變了，這是 2026 版最值得知道的一件事。** 在此之前排序完全來自社群投票。2026 版首次加入事故資料：7,714 筆來自公開漏洞資料庫與 AI 危害資料庫的真實事故，其中 6,639 筆細節足以分類。最終權重是**投票四分之三、資料四分之一**——刻意讓投票為主，理由是一年的資料不足以推翻實務工作者的判斷。 

兩者分歧的地方比一致的地方更有資訊量。提示詞注入是最清楚的例子：**若只看事故資料，它會掉出前十**——但 OWASP 判定那是**防禦效果**而非風險下降，因為團隊在這條上投入最多，乾淨的成功案例反而較少進入公開資料庫。它維持第一。錯誤資訊則相反：投票排得低、事故資料排得高，是分歧最大且方向最傷人的一條。 

還有一條邊界值得記住：**這份清單管的是「模型作為應用裡的一個元件」。** 一旦模型變成能呼叫工具、跨工作階段保留記憶、並在下游造成後果的**行動者**，風險就移到 OWASP 的 Agentic Top 10，兩份清單要一起看。 

01

## 十條速覽

| #     | 風險                                                                                     | 英文原名                             |
| ----- | -------------------------------------------------------------------------------------- | -------------------------------- |
| LLM01 | [提示詞注入](https://taux.io/zh-Hant-TW/owasp-llm-top-10#prompt-injection)                  | Prompt Injection                 |
| LLM02 | [敏感資訊洩漏](https://taux.io/zh-Hant-TW/owasp-llm-top-10#sensitive-information-disclosure) | Sensitive Information Disclosure |
| LLM03 | [過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency)                  | Excessive Agency                 |
| LLM04 | [供應鏈](https://taux.io/zh-Hant-TW/owasp-llm-top-10#supply-chain)                        | Supply Chain                     |
| LLM05 | [資料與模型投毒](https://taux.io/zh-Hant-TW/owasp-llm-top-10#data-and-model-poisoning)        | Data and Model Poisoning         |
| LLM06 | [無節制消耗](https://taux.io/zh-Hant-TW/owasp-llm-top-10#unbounded-consumption)             | Unbounded Consumption            |
| LLM07 | [錯誤資訊](https://taux.io/zh-Hant-TW/owasp-llm-top-10#misinformation)                     | Misinformation                   |
| LLM08 | [隱藏脈絡外洩](https://taux.io/zh-Hant-TW/owasp-llm-top-10#hidden-context-exposure)          | Hidden Context Exposure          |
| LLM09 | [向量與嵌入弱點](https://taux.io/zh-Hant-TW/owasp-llm-top-10#vector-and-embedding-weaknesses) | Vector and Embedding Weaknesses  |
| LLM10 | [輸出處理不當](https://taux.io/zh-Hant-TW/owasp-llm-top-10#improper-output-handling)         | Improper Output Handling         |

LLM01

## 提示詞注入 — Prompt Injection

定義

進入模型脈絡的任何輸入改變了它的行為，使它偏離開發者的意圖。模型在架構上分不出「指令」與「資料」——兩者是同一條 token 流上的 token，所以沒有等同於參數化查詢的乾淨解法。

情境

直接注入是在對話框裡寫「忽略先前所有指令」；間接注入是把指令藏在模型會讀到的網頁、郵件或文件裡。**2026 版把跨模態攻擊納入這一條**——指令藏在圖像或音訊裡，人在畫面上看不到，模型讀得到。

防禦

沒有單一解法。核心原則是把所有外部內容當成不可信資料，並且**在模型之外**強制執行權限——模型被說服了，權限也不該跟著鬆動。

為什麼還是第一 若只看事故資料它會掉出前十，但 OWASP 判定那是**防禦效果**：團隊在這條上投入最多，乾淨的成功案例較少進入公開資料庫。攻擊面本身沒有縮小。 

深入 [攻擊原理、與越獄的差異與縱深防禦的實務做法](https://taux.io/zh-Hant-TW/what-is-prompt-injection) 

相關 [LLM03 過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency) / [LLM10 輸出處理不當](https://taux.io/zh-Hant-TW/owasp-llm-top-10#improper-output-handling) 

LLM02

## 敏感資訊洩漏 — Sensitive Information Disclosure

定義

模型的輸出洩漏了不該給這個使用者的資訊——個資、憑證、營業秘密，或其他使用者的資料。

情境

一套 RAG 系統把整個知識庫的權限一視同仁，於是業務部門的人問得到只有法務該看的合約條款。模型沒有出錯，是檢索層從一開始就沒有邊界。

防禦

1.  01檢索**之前**就套用使用者權限，不要靠提示詞要求模型「不要說出來」——那是請求，不是控制。
2.  02輸入與輸出兩端都做敏感資料偵測與遮蔽。
3.  03用於訓練或微調的資料先去識別化，因為模型記得住的東西無法事後撤回。

相關 [LLM08 隱藏脈絡外洩](https://taux.io/zh-Hant-TW/owasp-llm-top-10#hidden-context-exposure) / [LLM09 向量與嵌入弱點](https://taux.io/zh-Hant-TW/owasp-llm-top-10#vector-and-embedding-weaknesses) 

LLM03

## 過度代理權 — Excessive Agency

定義

系統給了模型過多的功能、權限或自主性，使得它的一次判斷失誤足以造成真實損害。

情境

一個負責整理信件的 agent，被順手給了寄信與刪信的權限——因為用的是同一組憑證，分開設定太麻煩。於是一封夾帶指令的信就能讓它對外發信。權限是為了方便給的，代價是攻擊面。

防禦

1.  01工具的權限取最小集合，不給「以防萬一會用到」的能力。
2.  02高風險或不可逆的動作要人為確認，而且確認的介面要說清楚將要發生什麼。
3.  03權限在工具層強制，不靠提示詞約束——提示詞說服得動，權限系統說服不動。

2026 變動 **從第六升到第三，是本次最重要的移動。**投票與事故資料在這條上難得一致：損害正在 agent 化的部署裡發生。 

相關 [LLM01 提示詞注入](https://taux.io/zh-Hant-TW/owasp-llm-top-10#prompt-injection) / [LLM10 輸出處理不當](https://taux.io/zh-Hant-TW/owasp-llm-top-10#improper-output-handling) 

LLM04

## 供應鏈 — Supply Chain

定義

模型權重、資料集、套件與外掛的來源本身不可信或已被污染。傳統軟體供應鏈的問題，多了模型這一類無法用讀原始碼來稽核的資產。**2026 版把「模型物件名實不符」納入這一條**——被推廣的那份權重不是它宣稱的東西。

情境

從公開模型倉庫拉下來的微調權重、來路不明的 LoRA 配接器，或 agent 工具鏈裡某個第三方套件。你看得懂前端的每一行程式，但看不懂那份權重檔案裡有什麼。

防禦

1.  01模型與資料集比照軟體相依處理：來源查核、版本鎖定、雜湊比對。
2.  02產出並維護 AI 物料清單，讓「我們到底裝了什麼」是一個查得到答案的問題。
3.  03第三方模型先在隔離環境評估行為再上線，不要直接接到有權限的系統上。

相關 [LLM05 資料與模型投毒](https://taux.io/zh-Hant-TW/owasp-llm-top-10#data-and-model-poisoning) 

LLM05

## 資料與模型投毒 — Data and Model Poisoning

定義

有人在預訓練、微調或嵌入的資料裡植入內容，藉此改變模型的行為，或埋下只在特定觸發詞出現時才啟動的後門。**2026 版把微調階段的顛覆明確納入**。

情境

一個會被爬進訓練集的公開頁面，被刻意寫入特定觸發詞與對應的錯誤答案。模型在所有一般測試上都正常，只有遇到那個詞時才會轉向——這是它難防的原因：異常不會出現在你測試的地方。

防禦

1.  01訓練與微調資料的來源可追溯，知道每一批資料是誰放進來的。
2.  02對照固定的基準集偵測行為漂移，而不是只看整體指標有沒有變差。
3.  03微調後做紅隊測試，特別針對觸發詞這類只在窄條件下顯現的行為。

相關 [LLM04 供應鏈](https://taux.io/zh-Hant-TW/owasp-llm-top-10#supply-chain) / [LLM07 錯誤資訊](https://taux.io/zh-Hant-TW/owasp-llm-top-10#misinformation) 

LLM06

## 無節制消耗 — Unbounded Consumption

定義

對推論的用量沒有邊界，導致成本失控、服務降級，或模型的行為被大量查詢複製出去。

情境

一個公開的對話端點沒有速率限制，被持續呼叫以蒐集輸入與輸出配對來複製模型行為。帳單與延遲同時惡化，而流量在監控上看起來只是「使用量成長」。

防禦

1.  01依使用者與 API 金鑰設速率與配額上限，而不是只在整體層級設一個總量。
2.  02限制輸入長度與輸出 token 數，兩端都要。
3.  03監控每使用者成本並設異常告警——先看到帳單才發現，通常已經是一個月後。

2026 變動 **從第十升到第六，上升四名。**從業者把資源與成本耗盡看得比舊排名重得多。 

相關 [LLM03 過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency) 

LLM07

## 錯誤資訊 — Misinformation

定義

模型產生看似可信但實際錯誤的內容，而下游把它當成事實使用。危害的大小取決於誰接住它、有沒有人核對。

情境

模型虛構一個不存在的套件名稱，開發者照著安裝——而攻擊者早已在套件庫註冊了那個名字。模型的錯誤在這裡不只是錯，它變成了一條可被預測、因此可被埋伏的路徑。

防禦

1.  01有出處要求的場景一律走檢索並附上引用，讓答案可以被追回來源。
2.  02關鍵決策保留人工複核，而且複核的人要看得到模型依據什麼。
3.  03對使用者揭露不確定性，不要用肯定的語氣包裝推測。

2026 變動 升兩名，而且**是投票與事故資料分歧最大的一條**：從業者排得低、真實事故排得高。當一個流暢自信的輸出驅動了一個決定或一次工具呼叫，錯的答案就變成錯的行動。 

相關 [LLM05 資料與模型投毒](https://taux.io/zh-Hant-TW/owasp-llm-top-10#data-and-model-poisoning) 

LLM08

## 隱藏脈絡外洩 — Hidden Context Exposure

定義

放進模型脈絡、但不打算讓使用者看到的指令與運作資訊，被**抽取、推斷或還原**。範圍不只系統提示詞：還包括開發者指令、從知識庫或設定檔取來的政策文字、工具與函式的 schema，以及應用組進脈絡視窗的其他規則與素材。共同點是——不打算給使用者看，但模型讀得到。

情境

使用者用重述、翻譯或角色扮演誘導模型複述自己的指令，於是寫在裡面的 API 金鑰、內部折扣規則或工具權限一起外流。更隱蔽的一種是拒答規則被還原：使用者原本只看到「抱歉，我不能這麼做」，外洩之後看到的是觸發那句話的條件與例外，於是知道怎麼繞過。

防禦

1.  01**假設隱藏脈絡終將被看見來設計**，把脈絡裡的任何內容都當成不是秘密。這是根本解，其餘都是補丁。
2.  02憑證、連線字串與 token 一律不放進脈絡。真正的風險不是它被看見，是它一開始就被放進去。
3.  03不要把隱藏脈絡當成授權、權限隔離、政策執行或內容過濾的**唯一**邊界——那些要在模型之外成立。

2026 變動 **取代 2025 版的「系統提示詞洩漏」並擴大範圍。**改名反映的是一個判斷：問題從來不是那段提示詞本身，而是「應該留在使用者拿不到的地方的資訊」這一整類東西。 

相關 [LLM02 敏感資訊洩漏](https://taux.io/zh-Hant-TW/owasp-llm-top-10#sensitive-information-disclosure) / [LLM03 過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency) 

LLM09

## 向量與嵌入弱點 — Vector and Embedding Weaknesses

定義

RAG 用的向量資料庫與嵌入本身成為攻擊面：被投毒、跨租戶洩漏，或從嵌入向量反推回原文。

情境

多租戶的向量庫沒有依租戶做硬性隔離，只靠檢索時附帶的過濾條件。一次相似度查詢就跨過了客戶邊界，而且沒有任何一道錯誤訊息會提到這件事。

防禦

1.  01向量庫依租戶與權限做硬性隔離，不要把隔離寄託在查詢條件寫對。
2.  02進庫的文件要有來源驗證與稽核軌跡，知道每一段內容是怎麼進去的。
3.  03嵌入本身視為敏感資料保護——它可被部分還原，不是不可逆的雜湊。

相關 [LLM02 敏感資訊洩漏](https://taux.io/zh-Hant-TW/owasp-llm-top-10#sensitive-information-disclosure) / [LLM05 資料與模型投毒](https://taux.io/zh-Hant-TW/owasp-llm-top-10#data-and-model-poisoning) 

LLM10

## 輸出處理不當 — Improper Output Handling

定義

模型的輸出未經驗證就交給下游組件執行或呈現。這一條不是模型的問題，是接住模型的那段程式的問題。**2026 版把助理大量產生的不安全程式碼納入這一條**。

情境

模型回傳的字串直接進 `innerHTML`、直接拼進 SQL、直接餵給 shell。一次成功的注入因此從「模型講錯話」升級成「攻擊者在你的伺服器上執行指令」。

防禦

1.  01把模型視為不可信來源，輸出比照使用者輸入處理——它本來就可能是使用者輸入變形而來的。
2.  02依下游情境做輸出編碼：HTML、SQL、shell 各有各的跳脫規則，沒有通用的那一種。
3.  03參數化查詢，不做字串拼接。

2026 變動 **從第五落到第十，是本次跌幅最大的一條。**排名下降不代表危害下降——它落後是因為其他條目上升，而這一條的範圍其實還擴大了。 

相關 [LLM01 提示詞注入](https://taux.io/zh-Hant-TW/owasp-llm-top-10#prompt-injection) / [LLM03 過度代理權](https://taux.io/zh-Hant-TW/owasp-llm-top-10#excessive-agency) 

來源

十條的名稱、順序與範圍取自 OWASP GenAI Security Project 發布的 [Top 10 for LLM Applications](https://genai.owasp.org/llm-top-10/) 2026 版文件（授權 CC BY-SA 4.0）。排序方法與事故資料的數字同樣出自該文件。 本頁的整理、譯名與防禦作法由 TauX 撰寫，不代表 OWASP 立場。 

## 擔心您的 LLM 應用不安全？

TauX Security Lab 提供 LLM 安全檢測與紅隊演練，依這十條逐項盤點您的系統。 

[預約安全諮詢](mailto:hello@taux.io) [了解服務詳情](https://taux.io/zh-Hant-TW)
