top of page

OWASP 2026 年 LLM Top 10 重绘 Agentic 安全风险版图

OWASP 于 8 月 3 日发布更新版指南后不到两周,Akamai 就将 OWASP LLM Top 10 2026 带入了 Google News。这一时机凸显出一场早已超出模型不安全响应范畴的安全冲突。AI 应用正越来越多地赋予模型工具、记忆、凭据以及采取行动的权限。

新的风险版图反映了这一变化。提示词注入仍是核心问题,但被操纵的响应已不再是最糟糕的合理后果。一条注入指令可以重定向智能体、触发工具、修改持久记忆、暴露凭据,或在相连的智能体之间传播。

这一转变也给在电子邮件、客户服务、软件开发和内部知识系统中部署助手的企业带来压力。传统应用控制措施依然重要,但它们无法完全治理在多步骤工作流中作出概率性决策的系统。

Akamai 的分析正值其推进智能体安全业务之际。该公司已在更广泛的商业框架中整合了 AI 流量检查、智能体身份、行为分析和边缘执行。这使其解读具有参考价值,但作为新兴市场中的供应商观点,也值得审视。

更深层的故事并非一份由十项孤立漏洞组成的新清单,而是从保护模型输入和输出,转向控制整个执行链。如今的安全边界涵盖智能体读取的每一份文档、调用的每一项工具,以及能够承担的每一种身份。

Google News 呈现 OWASP 更广泛的安全转变

OWASP 的更新将 LLM 安全从模型问题转变为覆盖全应用的控制问题。

OWASP 于 2026 年 8 月 3 日发布了其 2026 LLM 指南。该组织称,这是一份由数百名 AI 安全专家共同制定的社区驱动指南,并表示其工作吸收了数千起真实世界安全事件的经验。

该指南更新了风险排名,并扩展了对大语言模型驱动应用的威胁覆盖范围。它还将相关风险映射至 NIST、MITRE ATLAS、CWE,以及 OWASP 面向 Agentic 应用的独立框架。

这种交叉映射的重要性超过了简单的排名变化。它承认 LLM 故障很少局限于聊天界面。现代系统将模型与检索、记忆、应用程序编程接口、身份服务和可执行工具相结合。

此前的 2025 年风险清单 已部分反映了这一扩展。其类别包括提示词注入、敏感信息泄露、供应链弱点、数据投毒、不当输出处理和过度自主性。

系统提示词泄露、向量与嵌入弱点、错误信息和无边界消耗则构成了该版本的其余类别。这些类别关注的是模型周边应用,而不只是模型权重内部的弱点。

2026 年发布的版本更明确地阐述了与自主系统之间的关系。LLM 应用可能回答问题,而智能体能够规划并执行一连串行动。这一区别改变了防御者评估影响的方式。

支持聊天机器人给出错误回答,可能误导客户。支持智能体作出错误决定,则可能修改账户、发放退款或泄露记录。一旦工具与权限进入工作流,相同的模型行为就会产生不同的安全后果。

提示词注入正说明了这种区别。它发生在精心构造的输入以非预期方式改变模型行为时。输入可以直接来自用户,也可以间接来自系统检索的内容。

间接注入使普通业务材料成为攻击面的一部分。恶意指令可能隐藏在电子邮件、网页、共享文档、支持工单或检索到的知识记录中。智能体会在完成合法任务时接触到它。

问题不只是模型可能复述恶意文本。模型也可能将这些文本视为指令,并将其影响传递给另一个组件。工具访问会把语言理解失败转化为运营安全事件。

Google News 的分发让这一专业框架触达更广泛的受众。不过,不应将这一聚合渠道误认为主要证据。OWASP 的发布内容及其底层技术材料仍是权威参考。

因此,这一事件包含两个层面。显性的层面是 Akamai 对新发布风险框架的解读。更重要的层面是 OWASP 正式将 LLM 应用风险与 Agentic 执行风险联系起来。

这种联系构成了本文的核心张力。组织希望智能体无需持续干预便能完成更多工作。但每增加一项权限,也会增加遭入侵指令可能造成的损害。

Agentic 应用使工具、身份与记忆面临风险

智能体的价值来自其采取行动的能力,但这种能力也扩大了每次控制失效的影响范围。

OWASP 于 2025 年 12 月 9 日发布了其 Agentic Top 10。100 多位行业专家、研究人员和从业者参与了这一经过同行评审的框架。

该 Agentic 清单涵盖目标劫持、工具滥用、身份滥用、供应链漏洞、意外代码执行和记忆投毒。它还涵盖不安全的智能体间通信、级联故障、人类信任利用和失控智能体。

这些类别并不取代 LLM 清单。它们描述的是,当熟悉的模型弱点与自主性、持久状态、委托权限和多个系统相互作用时会发生什么。

智能体目标劫持延续了提示词注入的逻辑。攻击者无需重写模型或攻破其基础设施,而是将智能体引离其所有者原本设定的目标。

设想一个被要求总结收件箱内容的智能体。其中一封邮件包含隐藏指令,要求智能体搜索机密文件。如果系统未能将数据与命令分开,智能体就可能接受攻击者的目标。

Akamai 在其 安全智能体分析中描述了这一情景。其研究人员认为,指令通道和信息通道需要采用不同的处理路径和权限级别。

工具滥用构成了链条中的下一环。当模型只能生成文本时,被注入的目标影响有限。当同一模型能够调用 shell、修改文件、调用外部服务或查询数据库时,风险便会发生变化。

通用 shell 工具尤其难以治理。它通过一个接口暴露大量操作,使授权决策不够细粒度。更狭窄的工具可以将智能体限制在定义好的操作和目录内。

身份和权限滥用又增加了一层风险。许多智能体以安装或授权它们的人员所拥有的权限运行。因此,遭入侵的智能体可能继承原本只为受信任员工提供的访问权限。

专用服务身份可以降低这种暴露。其权限应当范围狭窄、临时有效,并与交互式用户会话区分开来。敏感操作也需要重新授权,而非依赖先前的一次性全面批准。

持久记忆改变了攻击持续的时间。写入记忆的恶意指令可能在原始输入消失后继续影响后续会话。这就是记忆投毒,即敌对内容破坏了智能体视为可信上下文的信息。

组织已将大量运营知识置入检索系统和 AI 工作区。一个 可搜索知识库可以改善对技术记录的访问,但其来源可信度和权限仍至关重要。

知识与指令不应变得可以互换。检索材料应为任务提供事实,而不能悄然改变智能体的运行规则。系统还需要记录,显示每一项重要行动受到了哪个来源的影响。

智能体间通信带来了更多不确定性。一个智能体可能信任另一个智能体的输出,却不了解其来源、权限或先前输入。遭入侵的参与者可以在原本合法的工作流中传递被投毒的上下文。

由此产生的系统级风险是级联故障。一次错误行动可能触发下游智能体、自动化流程和外部服务。最终损害可能出现在远离原始恶意文档的地方。

这一威胁模型同时给开发人员、身份团队、安全运营团队和业务负责人带来压力。没有任何单一提示词过滤器能够分配最小权限、隔离记忆、验证工具并遏制多智能体故障。

因此,OWASP LLM Top 10 2026 是一个切入点,而非完整的运营模型。团队必须将模型测试与应用安全、访问管理、供应链审查和事件响应联系起来。

自主性与遏制如今是主要对手

核心安全权衡不再是智能与准确性之间的取舍,而是有用的自主性与可执行的遏制之间的取舍。

每一步都要求批准的助手,自动化能力有限。永不询问的智能体可以完成更多工作,但也能更快地执行错误或恶意计划。

这带来了一个令人不安的产品决策。团队必须决定哪些行动值得自动执行,哪些需要人工检查点。答案取决于可逆性、数据敏感度、财务影响以及智能体的置信度。

最小权限提供了一个起点。智能体应只获得完成当前任务所需的能力。任务结束后,权限应过期,而不是继续附着于长期会话。

最小自主权将同样的推理应用于决策。当受约束的操作就能实现预期结果时,系统不应委托一个多步骤目标。更狭窄的授权使意外行为更容易被遏制。

这种区别在客户支持中十分明确。智能体可以利用账户历史和政策文件起草退款建议。允许其直接发放退款,则增加了支付权限,并引入了不同的风险类别。

软件开发智能体也呈现同样的模式。读取代码仓库有助于代码分析。写入分支会增加完整性风险,而部署到生产环境则会引入直接的运营影响。

安全设计可以分离这些能力。智能体默认可能获得读取权限,经批准后获得临时分支权限,并且不拥有生产环境凭据。独立的部署控制措施可以验证最终变更。

2026 年风险框架也挑战了“模型对齐足以构成防御”的假设。对齐试图影响模型行为,但访问控制必须约束周边应用所允许的行为。

模型可以拒绝许多有害指令,却仍可能在面对陌生的注入攻击时失效。隔离机制假定模型的某些决策终将出错,并在这一预测成真时限制后果。

Akamai 的立场体现了这种架构视角。该公司在 2 月对 OpenClaw 的分析中指出,自主智能体安全依赖于传统的网络、操作系统和应用程序控制措施。

该公司列举了暴露的服务、认证不足、命令执行和凭据存储等基础性弱点。部署在这些弱点之上的智能体,会成为攻击者的高权限代理。

这一结论避免了将智能体安全变成忽视既有工程工作的借口。输入检查无法弥补暴露的管理服务。策略提示词也无法保护未受妥善控制的凭据。

当智能体安装或调用第三方技能时,供应链安全也变得更加重要。一个技能包可能同时包含自然语言指令、可执行代码、远程服务和访问请求。

传统依赖项审查会检查来源、版本、漏洞和维护者。智能体系统还必须检查声明的能力、提示词行为、工具访问权限,以及返回给模型的信息。

沙箱机制有助于隔离不受信任的执行环境。但只有同时限制文件、网络、凭据和持久化能力,沙箱才能提供有意义的隔离。一个名义上隔离、却拥有广泛令牌权限的进程,仍可能访问敏感服务。

可观测性是隔离机制的另一半。团队需要记录用户意图、模型决策、工具参数、权限授予、检索来源、记忆变更以及下游响应。

这些记录使防御人员能够还原智能体采取行动的原因。当行为偏离任务获准范围时,它们也支持自动化检测。

记录模型的每一段思考既不可靠,也并非总是恰当。内部推理可能不完整、敏感或不可获取。安全证据应聚焦于可观察的决策、输入、权限和影响。

取舍依然困难,因为严格的控制可能降低智能体的实用性。频繁的审批请求会造成疲劳。工具权限收窄需要更多工程投入,而隔离也可能拖慢复杂工作流。

然而,移除控制措施并不能解决这一产品问题。它只会将复杂性转移到事件响应中,并让故障更难逆转。成熟的智能体设计必须将安全边界视为功能的一部分。

Google News 的读者可能会将 OWASP 更新视为一份新兴威胁清单。企业采购方则应将其视为一项采购测试。供应商需要说明其系统如何限制权限,而不只是模型如何遵循指令。

开发者应当追问:在模型做出选择之后,哪些组件仍能阻止一项操作?如果答案只是另一个提示词,那么隔离机制仍依赖于产生风险的同一概率层。

Akamai 的安全框架展现了机遇与缺口

Akamai 正在将 OWASP 的风险语言转化为基础设施控制措施,但其产品主张仍需要独立的运营证据加以验证。

Akamai 于 2026 年 6 月 15 日宣布推出统一的智能体安全框架。该公司表示,该框架将身份、可观测性、信任和边缘安全整合到一个实时决策层中。

智能体安全框架包含六大集成支柱,覆盖身份、权限管理、执行、内容访问、流量分析和商业交互。

其中一项是 Know Your Agent,即 KYA,这是一种拟议方法,用于声明智能体的身份、来源和意图。Akamai 表示,该方法将智能体与其所在平台及其代表的用户关联起来。

身份问题确实存在。网站通常能够区分传统浏览器与已知机器人,但自主智能体让归因变得复杂。一次请求可能涉及模型提供商、智能体平台、用户以及多个受委托服务。

识别出一个智能体,并不会自动使其操作值得信任。安全决策还需要考虑用户权限、请求的操作、当前上下文,以及委托附带的任何限制。

经过验证的智能体仍可能遭到入侵。合法用户也可能请求被禁止的操作。受信任的平台则可能从外部来源传递受污染的上下文。

因此,身份应为授权提供依据,而非取代授权。每一项敏感请求仍需要基于范围、风险和当前证据做出策略决策。

Akamai 还提出边缘执行机制,即在智能体流量抵达应用程序之前对其进行评估。这一位置可以提供对 Web 请求的广泛可见性,并减轻各个服务的负担。

边缘控制可以识别自动化模式、执行速率限制,并拦截已知恶意输入。它们还可以在原本使用不同 AI 框架的应用程序之间实施一致规则。

然而,网络层检查无法看到智能体内部的每一项决策。它可能观察到一次 API 调用,却不知道是哪个记忆记录、检索文档或内部计划促成了该调用。

应用层遥测依然必不可少。开发者必须捕获智能体的任务范围、工具选择、授权状态和相关来源信息。仅靠边缘或应用程序都无法提供完整覆盖。

Akamai 的商业定位带来了另一项考量。当企业将智能体流量视为需要专门控制的新型基础设施类别时,该公司将从中受益。

这并不否定其分析,而是意味着读者应将已验证的风险描述,与某一家供应商解决这些风险的能力主张区分开来。

同样的谨慎态度也适用于整个安全市场。防火墙或许能检测常见注入攻击,却无法隔离一个已经持有过多权限的智能体。身份产品或许能够验证智能体身份,却无法验证其当前行为。

监控平台可能记录一次事件,却无法阻止它。红队产品可能发现已知攻击模式,却遗漏某家公司工作流特有的失效方式。

OWASP 的安全智能体指南强调实用的设计、开发和部署指导。它的存在说明,没有任何单一安全层能够完成全部工作。

组织需要在架构、身份、数据、工具、运行时监控和事件响应之间部署重叠的控制措施。这些控制还必须进行协同测试,而不是作为彼此独立的产品功能来评估。

值得怀疑的问题在于:当前智能体安全产品能否在这条链路中维持上下文。网络边缘做出的决策需要来自身份系统和应用程序任务状态的信息。

误报带来了另一项挑战。拦截合法指令会让智能体变得不可靠,而放行模糊输入则可能暴露危险路径。供应商需要提供可衡量的证据,说明它们如何平衡这些结果。

公开的检测率往往依赖于经过筛选的测试集。生产环境包含更长的对话、专有文档、非常规工具和不断演变的攻击。狭窄基准上的结果未必能够迁移。

企业应要求提供测试方法、覆盖边界、误报数据和故障处理程序。它们还应核实某项控制究竟能阻止操作,还是仅在事后生成警报。

Akamai 的框架最好被理解为市场正走向智能体感知型基础设施的证据。它并不能证明底层安全问题已经解决。

OWASP LLM Top 10 2026 为评估这一市场提供了共同词汇。其最大价值或许在于帮助采购方提出具体问题,而不是接受关于“安全 AI”的宽泛承诺。

OWASP 更新后安全团队应关注什么

下一项考验在于,随着自主部署进一步扩张,组织能否在此之前将新分类体系转化为可衡量的控制措施。

第一个信号是,供应商是否将智能体身份与用户身份区分开来。代表某人行动的智能体,不应继承该人在交互式会话中可用的全部权限。

安全团队应关注范围受限的凭据、较短的有效期、明确的委托记录以及与任务绑定的授权。这些功能将增强智能体身份正在走向实际运营的论据。

仅给自动化请求加上标识还不够。系统必须展示谁授权了该智能体、它可以做什么,以及这项权限何时终止。

第二个信号是,针对间接提示词注入和记忆投毒开展更广泛的测试。这些攻击通过用户可能视为普通业务数据的内容进入系统。

有价值的评估应涵盖电子邮件、文档、网站、工具响应、检索记录和持久记忆。测试必须衡量恶意内容是否会触及可执行操作的工具。

隔离率比简单的检测数量更重要。即使模型最初遵循了指令,只要控制措施能阻止敌对上下文产生未经授权的影响,它就具有价值。

团队还应测试跨时间的攻击。遭投毒的记忆记录可能会在影响后续任务前长期潜伏。短期评估可能遗漏这种持久性。

第三个信号是,涉及多智能体工作流的真实事件报告。OWASP 框架识别了不安全通信、级联故障和失控智能体,但公开的运营证据仍然有限。

清晰的披露将揭示哪些边界最先失效,以及哪些控制措施遏制了损害。它们还将有助于区分理论类别与反复出现的生产环境弱点。

不应将缺乏公开报告解读为不存在事件。组织可能无法识别智能体失效,或者可能将其归类为传统应用程序和身份类别问题。

未来披露的质量将塑造安全投入。如果多数故障源于权限过大,身份和工具控制应获得优先级。如果受污染的检索占主导地位,来源追溯和内容隔离将更为紧迫。

监管和标准化工作也将影响实施。将 OWASP 风险映射到 NIST、MITRE ATLAS、CWE 和其他框架,可以帮助团队把 AI 控制措施整合进现有治理流程。

然而,单靠映射并不能证明有效性。审计人员需要控制措施在现实条件下运行的证据。开发者需要可重复的测试,以便在模型、提示词、工具或权限发生变化时运行。

围绕 Akamai 分析的 Google News 关注度,能够帮助这一议题走出专业安全团队的圈层。产品负责人和企业采购方如今会影响智能体获得多少权限。

他们的决策决定安全是成为架构要求,还是部署后的审查环节。随着智能体获得持久记忆和更广泛的集成,后一种方式的成本将日益高昂。

实用审查应从操作开始,而非模型名称。团队应盘点哪些智能体能够读取敏感数据、修改记录、执行代码、发送消息或发起交易。

每项操作都需要有负责人、权限边界、审批策略和恢复路径。高影响操作还应产生防篡改记录,以支持调查。

组织应假定提示词注入不会消失。可辩护的目标是阻止一次成功操纵演变为不受限制的操作。

这意味着要将指令与检索到的信息分离,对工具加以约束,隔离执行环境,并在下游系统使用输出前进行验证。持久化记忆需要具备来源追溯、写入控制和审查机制。

人工监督必须聚焦于关键决策。要求用户批准每一个细小步骤,只会助长自动确认。检查点应设置在不可逆、敏感或权限范围意外扩大的操作之前。

事件响应计划也需要针对智能体制定专门流程。团队必须能够撤销委派凭证、禁用工具、隔离记忆,并追踪受影响的下游系统。

OWASP 的更新并未确立一套完整的安全标准。它提供了一个共享模型,用于在智能体架构持续演变的过程中发现缺口。

Akamai 的贡献在于将这一模型与网络执行、身份管理和运营可见性相结合。竞争对手将提供不同的组合方案,这让采购方有机会要求可验证的结果。

对开发者而言,眼下的问题很简单:模型做出错误决策后会发生什么?一个安全的系统必须用技术边界来回答,而非承诺模型会如何表现。

对企业采购方而言,下一步是从输入到执行测试一项会产生实质影响的工作流。跟踪检索内容、权限、工具、记忆变更以及最终效果。

对知识工作者而言,这次更新提醒人们:接入私人工作内容的助手,与独立运行的聊天机器人具有不同的风险特征。连接越多,便利性越高,但暴露面也随之扩大。

关注即将推出的产品是否默认收窄智能体权限、公开贴近真实情况的注入测试,以及是否支持快速遏制。这些信号将表明 OWASP 框架是否正在改变已部署的系统。

Google News 的曝光度可以放大这一警示,但其价值将由实施情况决定。在授予另一个智能体访问权限之前,先明确那道边界:它必须能够阻止一条被篡改的指令演变为持久性的运营故障。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page