Проектът за сигурност на GenAI на OWASP публикува изданието за 2026 г. на своя списък Top 10 за LLM приложения, като за първи път списъкът беше повлиян от реални инциденти.

Двете водещи позиции – инжектиране на команди (Prompt Injection) и разкриване на чувствителна информация – останаха непроменени, но редът под тях се измести по-значително в сравнение с предходни години.

Включване на данни в процеса на съставяне на списъка

Всяка предишна версия на този списък Top 10 се основаваше на консенсус: стотици специалисти гласуваха кои рискове са най-важни. Този път вотът все още носеше 75% от тежестта, но останалите 25% бяха повлияни от данни от 6639 реални инцидента, извлечени от публични бази данни за уязвимости и база данни за вреди от изкуствен интелект.

Разделението беше умишлено. Както посочват ръководителите на проекта, този списък „е продукт на консенсус и една шумна година с данни не може да отмени преценката на хората, вършещи работата“. Все пак, четвърт тежест беше достатъчна, за да премести дадена позиция с едно ниво нагоре или надолу, когато убежденията и доказателствата се разминаваха рязко.

Инжектирането на команди все още е номер едно, въпреки че няма много регистрирани инциденти, свързани с него. OWASP нарича това „защитен ефект“. Екипите работят толкова усилено за блокиране на инжектирането на команди, че по-малко успешни атаки се появяват в публичните бази данни, което прави риска да изглежда по-малък, отколкото е в действителност, въпреки че организациите харчат реални средства, за да го възпрепятстват.

Обратното се случи с дезинформацията (Misinformation), която се изкачи с две места нагоре, въпреки че гласувалите я поставиха близо до дъното: регистрираните инциденти я класираха близо до върха и това я тласна нагоре.

Неправилният, непълен, неподкрепен или подвеждащ резултат може да звучи достоверно за хората и агентите, обясняват ръководителите на проекта. „В модерните системи изходните данни от моделите управляват извиквания на инструменти, генерират код, извличат състоянието на системата, оторизират действия и координират работата между агентите. Това превръща дезинформацията в срив на системно ниво, който може да доведе до финансови загуби, инциденти със сигурността, рискове за безопасността или оперативни прекъсвания“, добавят те.

Прекомерната автономност (Excessive Agency) – т.е. когато на AI система се дава твърде голяма власт да действа самостоятелно – се изкачи до трето място, тъй като и вотът на експертите, и данните съвпадат, че внедряването на агенти е мястото, където се нанасят щетите.

Неограниченото потребление (Unbounded Consumption) се изкачи с четири места, стимулирано от практици, които сега отдават по-голямо значение на изчерпването на ресурсите и разходите, а обработката на изходните данни (Output Handling) спадна от пето на десето място (и пое по-широк обхват).

Изтичането на системни подкани (System Prompt Leakage) беше преименувано и разширено до разкриване на скрит контекст (Hidden Context Exposure).

Няколко позиции също така абсорбираха по-остри рискове, вместо да генерират нови категории: инжектирането на команди сега обхваща крос-модални атаки, скрити в изображения или аудио, а заразяването на данни и модели (Data and Model Poisoning) абсорбира компрометирането при фината настройка.

Една идея преминава през всичките десет позиции и ръководителите започват с нея: „Спрете да се опитвате да изградите модел, който не може да бъде подведен. Изградете системата около него така, че когато моделът бъде подведен – а той ще бъде – нищо важно да не се счупи.“ Това преформулира списъка като контрол на радиуса на поражение, а не като перфектна превенция.

Изданието за 2026 г. на OWASP Top 10 за LLM приложения също така е необичайно ясно относно собствените си граници: то очертава и подрежда рисковете, свързани с моделите като компонент в рамките на дадено приложение. „В момента, в който този модел се превърне в субект, с инструменти, които може да извиква, памет, която пренася между сесиите, и последващи действия, които задейства по веригата, рискът се премества към OWASP Agentic Top 10“, отбелязват ръководителите на проекта.