OWASP Agentic AI Top 10
OWASP Agentic AI Top 10(官方名 OWASP Top 10 for Agentic Applications,2026 版于 2025 年底发布)是 OWASP 面向 自主智能体(Agentic)AI 应用的安全风险分类标准。它是此前 OWASP LLM Top 10 的 Agent 时代演进:不再是给"被动的 LLM 应用"列清单,而是覆盖 Agent 在自主行动、调用工具、读写记忆、与其他 Agent 通信时新增的攻击面。风险分类的完整顺序与条目以 OWASP 官方文档为准,本词条只记录其中反复出现的核心风险族。
为什么 Agent 需要新的风险框架
传统 Web 应用的安全假设是"用户是唯一调用方、代码和数据边界清晰"。Agent 应用打破了这个假设:模型可以自主选择调用哪些工具、执行哪些 shell/API 操作、把外部内容读进上下文再据此行动。于是出现了一批传统 OWASP Top 10(面向 Web 应用)覆盖不到、而 Agent 独有的风险。
核心风险族
以下是 Agentic 场景中反复出现、横跨多数版本的风险类别(不构成官方排序):
- 提示注入与间接注入:恶意指令藏在网页、文档、工具返回值里,被 Agent 读入上下文后劫持其行为——尤其在模型自主行动时危害被放大
- 能力(工具)投毒:工具注册阶段就在描述/schema 里夹带恶意指令,或把不安全的"快速开始"模板直接接给 Agent
- 越权与授权失控(Excessive Agency):Agent 拥有过多权限、动作缺少最小权限与审批,导致一个合理请求演变成高危操作
- 敏感信息与不当输出处理:Agent 把不该外泄的数据带进上下文、写入记忆,或把不安全内容直接当作指令/代码执行
- Agent 间通信与供应链:Agent 之间、Agent 与第三方工具/MCP server 之间不可信的通信,以及集成恶意/被投毒的开源组件
- 记忆与生产就绪问题:不安全、不可审计的 Agent 记忆处理,以及缺少日志、溯源和监控的"生产未就绪"Agent
与既有安全实践的衔接
Agentic Top 10 的价值在于把 Agent 安全问题重新接回构建期(build-time):让安全扫描、静态分析、CI 门禁这些熟悉的工程实践能作用到“Agent 要接哪些工具、运行哪些代码”上。2025 Build Week 的 Sentinel 项目就是把 Agentic 风险的映射落到 Model Context Protocol(模型上下文协议) server 的构建前审查:用静态分析 + 受限模型复核 + Docker 隔离探针找出问题,并把发现对齐到 Agentic Top 10、喂进 GitHub code scanning —— 见 AI 受限层与确定性系统分工 中对该模式的展开。
与相关概念的关系
- Model Context Protocol(模型上下文协议) — MCP server 的安全缺口是本框架最主要的适用面之一
- Agent Guardrails(Agent 护栏) — 运行时护栏与构建期风险清单构成 Agent 安全的两端
- AI 受限层与确定性系统分工 — “模型不能凭空引用/抹掉发现"的约束,正是为了应对上表中的幻觉与误导风险
- Prompt Engineering(提示工程) — 提示注入是提示工程在对抗侧的镜像