GOV-008框架更新于 2026-08-22 · 版本 1.0

OWASP LLM 应用十大安全漏洞

OWASP LLM 应用十大安全漏洞是针对基于语言模型构建的系统中可能出现的问题的通用词汇表。它不是一个控制框架,也不会告诉你应该实现什么——它命名了漏洞类别,从提示词注入、过度授权到无限制消耗,以便团队、审计人员和供应商能够基于相同的概念进行讨论。它的实用价值在于作为您自身架构的核对清单,以及作为报告发现问题时的通用语言。

证据: 行业观察置信度: 来源: 论文来源: 行业观察来源: 个人经验
OWASP GenAI Security ProjectNIST AI RMFMITRE ATLAS

定义

OWASP LLM 应用十大安全漏洞是由社区维护的、基于大语言模型构建的应用中最关键的漏洞类别清单,由 OWASP GenAI 安全项目发布,并随着生态系统的变化定期修订。

范围

任何基于大语言模型构建的应用——聊天界面、检索系统、智能体及其调用的工具。它是自愿性的、不可认证的,且刻意采用描述性方式:它对风险进行分类,而不规定控制措施或授予合规性。

关键要求

  • 自第一版以来,提示词注入一直位居榜首,并且仍然是唯一没有彻底解决方案的类别——只能进行分层遏制。
  • 2025 版涵盖了提示词注入、敏感信息泄露、供应链、数据和模型投毒、不当输出处理、过度授权、系统提示词泄露、向量和嵌入缺陷、虚假信息以及无限制消耗。该清单会定期修订,因此请查看当前版本,而不要信任缓存的版本。
  • 有几项在效果上是针对智能体特有的:只有当模型能够执行操作时,过度授权和不当输出处理才会变得严重。
  • 它是一个分类法,而不是控制集。将发现的问题映射到 LLM06 只能告诉你这是哪类问题,而不能告诉你该构建什么。
  • 它是该领域的通用语言:安全审查、供应商问卷和漏洞报告都会引用它,这也是为什么按编号了解它非常有价值的主要原因。
  • 覆盖该清单并不等同于具备安全态势。您架构中的每一项都需要一个控制措施,而没有任何控制措施的项目就是已接受的风险,无论是否有人将其记录下来。

控制措施

将清单映射到您自己的架构中
对照您实际的输入、工具、数据存储和输出逐一检查每一项。这种练习的价值远超清单本身,因为它能显现出不适用的项目以及清单中未提及的暴露面。
为每项分配一个所有者和控制措施
每个适用的类别都需要一个命名的组件来对其进行限制,并需要一个人来维护该组件。未映射到任何内容的项就是一个带有参考编号的空白漏洞。
将提示词注入视为遏制,而非预防
LLM01 在模型层没有可靠的修复方法。真正起作用的控制措施是最小权限工具、出口限制、输出处理以及高影响操作的审批关卡。
显式约束代理权限
对于 LLM06,写下智能体可以做什么、使用哪些凭据、针对哪些目标——并在模型之下(而非提示词中)强制执行。
将模型输出视为不可信的输入
对于 LLM05,模型输出的任何到达渲染器、Shell、查询或其他系统的内容,都需要进行与对待陌生人输入相同的编码和验证。
限制消耗
对于 LLM10,速率限制、配额和超时可以将可用性和成本攻击转变为已记录的拒绝服务。这是团队最常跳过的项目,因为在账单寄到之前,它看起来不像是安全问题。
当清单或系统发生变化时,重新运行映射
清单会修订,您的工具目录也会增加。只做一次的映射只是一份关于已不存在的系统的文档。

清单

  • 01阅读当前版本,而不是摘要——包括本摘要。
  • 02制作一个映射表:项目 → 是否适用? → 控制措施 → 所有者。
  • 03对于每个适用但没有控制措施的项目,将其记录为已接受的风险,并注明原因和补偿性检测措施。
  • 04为每个控制措施编写测试,并在信任它之前先看到测试失败。
  • 05检查只有在使用工具时才会产生危害的项目:过度授权、不当输出处理、供应链。
  • 06确认存在速率限制 and 配额,并向行为良好的客户端返回正确的信号。
  • 07每当工具、数据源或自主性级别发生变化时,重新运行映射。
  • 08在发现的问题中使用清单的编号,以便评审人员和供应商讨论的是同一个类别。

常见误区

  • 将清单视为合规目标:涵盖了十个标题,而实际架构却未经过审查。
  • 假设模型供应商的安全工作涵盖了 LLM01。它只是减少了尝试;后果仍然完全由您承担。
  • 映射到缓存的版本。清单会修订,旧的映射会悄然停止覆盖当前的类别。
  • 跳过 LLM10,因为无限制消耗看起来像是一个运维问题,而不是安全问题。
  • 混淆了命名类别与控制类别。一个没有执行力的整洁映射表只是对风险的记录,而不是对风险的降低。

示例

  • 一个总结客户电子邮件的智能体映射到 LLM01(邮件正文是不可信的指令输入)、LLM02(摘要可能会重复请求者不应看到的数据)和 LLM06(CRM 工具将劫持转化为操作)——一个功能中的三个项目,每个都需要不同的控制措施。
  • 一个针对内部 Wiki 的 RAG 系统通过任何页面编辑器的间接注入映射到 LLM01,如果索引可能被投毒则映射到 LLM04,以及因检索返回超出请求者权限的文档而映射到 LLM08。
  • 一个公开的 MCP 端点最明显地映射到 LLM10:只读、公开数据,因此消耗限制(带有正确标头的速率限制)是真正起作用的项目。

常见问题

OWASP LLM Top 10 是可以实现合规的东西吗?
不是。它是一个认知和分类文档,而不是一个可认证的标准。它自然地与诸如 ISO 42001 之类的管理系统或诸如 NIST AI RMF 之类的框架相配合,而这才是治理义务真正存在的地方。
当您向模型添加工具时,哪些项目变化最大?
过度授权和不当输出处理。在没有工具的情况下,它们会产生错误答案;在使用工具的情况下,它们会产生操作,严重程度也从尴尬转变为安全事件。
它与 MITRE ATLAS 有何关系?
它们回答了不同的问题。OWASP 命名了您应用中的漏洞类别;ATLAS 则对对手针对 AI 系统使用的战术和技术进行了分类。一个是针对您设计的核对清单,另一个是攻击者战术手册的映射。

参考文献