OWASP GenAI LLM Top 10 2026:投票和事故账对不上的地方才是重点
OWASP 把 LLM 应用 Top 10 的 2026 定稿放在 GenAI 项目下,前言日期是 8 月初。项目负责人 Steve Wilson / Rock Lambros 写得很清楚:别再幻想训练一个骗不了的模型,围着它做系统,让模型被骗的时候重要的东西不会跟着炸。
这版新在证据。以前靠几百人投票。这次另加 7714 条公开漏洞库和 AI 伤害库里的事故,能分类的 6639 条拿来对照。投票仍占四分之三,数据占四分之一——够把条目挪一档,不够让一年噪音改写整张表。
对不上的地方:
- Prompt Injection 投票第一,按原始事故计数会掉出前十。他们解释成防御效应:大家都在打,公开库里「打穿的干净样本」变少,不代表面消失。所以仍放第一。2026 还把跨模态(图/音频里藏指令)收进这一条。
- Misinformation 反过来:投票靠后,事故记录靠前,差距最大。列表把它提到中间。模型一本正经说错话,再变成一次工具调用,就是错动作。
- Excessive Agency 升到第三。投票和事故都认为:代理能调工具的部署,伤害落在这里。
- Unbounded Consumption 升四档。Improper Output Handling 从第五掉到第十,但范围扩大到助手批量生成的烂代码。
- 原来的 System Prompt Leakage 改名叫 Hidden Context Exposure。
文件清单在 GitHub GenAI-Security-Project/GenAI-LLM-Top10 的 2026/final/:LLM01 Prompt Injection 一直排到 LLM10 Improper Output Handling。边界也写死了:模型当组件看这张表;模型开始带工具、带跨会话记忆、能把后果推到下游,去看 Agentic Top 10。两条要一起读。
对自己这些网关仓的翻译:把上游模型当不可信组件,密钥、号池、文件系统不要交给模型「自己看着办」。Prompt Injection 防不净,就假设它会发生,把 blast radius 卡在进程和密钥边界上。