ИИ-контур

OWASP Top 10 for LLM Applications

Риски приложений на языковых моделях

Редакция
2026
Выпущена
август 2026
Пунктов
10
Сверено с источником
09.09.2026

Самый быстро меняющийся документ фонда: за полтора года список пересобирали дважды. Он нужен, потому что приложение с языковой моделью ломается не там, где обычное. Модель — это компонент, который принимает недоверенный текст и возвращает текст, который приложение выполняет. Всё остальное — следствия.

Редакция 2026 года переставила порядок и переписала примеры на основе разбора реальных инцидентов. Заметное изменение по сравнению с 2025-м: «Избыточные полномочия» поднялись с шестого места на третье — ровно тогда, когда агенты начали получать доступ к инструментам и деньгам. Пункт «Утечка системного промпта» переработан в более широкий «Раскрытие скрытого контекста».

Когда берём

Ассистенты, RAG-поиск по базе знаний, агенты с инструментами, всё с MCP.

Когда не берём

Замена обычного аудита приложения — модель живёт внутри обычного веб-сервиса, и его риски никуда не делись.

Список · по рангу

10 пунктов по-русски

Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.

LLM01:2026
Внедрение в промпт
Prompt Injection

Прямое и косвенное: инструкция для модели, спрятанная в документе, письме, странице, тикете

LLM02:2026
Раскрытие чувствительных данных
Sensitive Information Disclosure
LLM03:2026
Избыточные полномочия
Excessive Agency

Поднялся с шестого места. Модели дали инструмент, который она может вызвать без подтверждения человеком

LLM04:2026
Цепочка поставки
Supply Chain

Веса моделей, датасеты, адаптеры, плагины, сторонние MCP-серверы

LLM05:2026
Отравление данных и модели
Data and Model Poisoning
LLM06:2026
Неограниченное потребление
Unbounded Consumption

Счёт за токены — такая же уязвимость, как отказ в обслуживании

LLM07:2026
Дезинформация
Misinformation

Уверенный неверный ответ, на который система полагается как на факт

LLM08:2026
Раскрытие скрытого контекста
Hidden Context Exposure

Развитие прежнего пункта про утечку системного промпта

LLM09:2026
Слабости векторов и эмбеддингов
Vector and Embedding Weaknesses

RAG-специфика: доступ к чужим документам через общий индекс

LLM10:2026
Небезопасная обработка вывода
Improper Output Handling

Ответ модели уходит в SQL, в шаблон, в оболочку, в браузер — без проверки

Рядом

OWASP Top 10 for Agentic Applications

Отдельный список для агентных систем — там, где модель не отвечает, а действует: вызывает инструменты, ходит в другие сервисы, помнит состояние между шагами.

Редакция 2026 · 9 декабря 2025

ASI01
Перехват цели агента
ASI02
Злоупотребление инструментами
ASI03
Злоупотребление правами агента
ASI04
Компрометация цепочки поставки агента
ASI05
Непредусмотренное выполнение кода
ASI06
Отравление памяти и контекста
ASI07
Небезопасное общение между агентами
ASI08
Каскадные отказы агентов
ASI09
Эксплуатация доверия человека к агенту
ASI10
Вышедшие из-под контроля агенты
Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://genai.owasp.org/llm-top-10/