评测与安全

OWASP Agentic AI Top 10

也叫: OWASP Top 10 for Agentic Applications · OWASP Agentic Top 10 · ASI Top 10

OWASP Top 10 for Agentic Applications 是 OWASP GenAI 安全项目组织社区编写的一份榜单,梳理 AI Agent 系统特有的十类最重要安全风险,从目标劫持到失控 Agent。

目标劫持工具滥用身份滥用记忆投毒失控 AgentAgentic Top 10
OWASP 榜单十类风险中的几类——每一类都是模型有了规划、记忆、工具调用和多 Agent 协作能力之后才出现的失效模式。

OWASP 长期发布各种『Top 10』榜单,给安全团队一套讨论某类系统的共同语言——先是 Web 应用,后来是 LLM 应用。OWASP Top 10 for Agentic Applications(Agentic 应用十大风险)由 OWASP GenAI 安全项目在 2025 年底发布、面向 2026 年,做的是同一件事,只不过专门针对 Agent。

它的前提是:Agent 有一些单轮 LLM 应用没有的失效模式,因为它能跨多步规划、保有记忆、调用工具、持有被委派的权限、还能和其他 Agent 对话。榜单的类别从 ASI01 目标劫持(Agent Goal Hijack)——通过 Agent 读到的内容里的 prompt-injection 改写它的目标——开始,经过 ASI02 工具滥用ASI03 身份与权限滥用ASI04 Agent 供应链攻陷ASI05 意外代码执行ASI06 记忆与上下文投毒,一直到 ASI10 失控 Agent(Rogue Agents)(偏离预期行为、成为受信任内部威胁的 Agent)。其余条目涵盖的方向包括不安全的 Agent 间通信、Agent 系统中的级联失效,以及对人类信任的利用。

这份榜单的价值在于当核对清单和共同语言,而不是一个用来『合规』的标准。每一项都配有描述、示例场景和缓解建议。编号和确切标题在不同修订版之间可能微调,所以引用时说『OWASP Agentic Top 10』,具体措辞以当前版本为准。

怎么运作

团队用这份榜单的方式,和用其他 OWASP Top 10 一样:在威胁建模和评审时当作覆盖度地图。对每一类,你都问一遍自己的 Agent 是否暴露、用什么控制来应对——目标劫持对应不可信内容隔离和最小权限;身份滥用对应范围受限、短时有效的 agent-identity;记忆投毒对应对写入和读出记忆的内容做校验;失控 Agent 对应监控和急停开关。它刻意围绕 Agent 特有风险来组织,因此是对单独的 OWASP LLM 应用 Top 10 的补充,而不是替代——后者仍覆盖模型层面的问题。

举个例子

一位安全评审员拿这份榜单过一遍新的内部『部署助手』Agent。ASI01:它读工单文本——那段内容和它的指令隔离了吗?ASI03:它用的是自己范围受限的凭据,还是共享的管理员令牌?ASI05:某个工具返回结果能不能让它执行任意 shell 命令?ASI06:它的长期记忆能被不可信输入写入吗?每一个缺口都变成一条带缓解措施、被跟踪的评审发现,而不是靠评审员自己记住所有 Agent 特有的坑。

和相关概念的区别

OWASP Agentic Top 10 与 OWASP LLM 应用 Top 10:LLM 榜单针对围绕一次模型调用构建的应用里的风险——提示词注入、不安全的输出处理、训练数据投毒等。Agentic 榜单针对的是模型被接入一个会规划、有记忆、用工具、和其他 Agent 协作的 Agent 之后才出现的风险。两者是配套榜单,不是彼此的版本。

常见误解

常被以为: 它就是 OWASP LLM Top 10 换了个名字。
实际上: 它是一份独立榜单,聚焦 Agent 特有的失效模式——工具滥用、被委派身份的滥用、记忆投毒、Agent 间通信、失控 Agent——这些是单次模型调用不会有的。
常被以为: 照着榜单做,Agent 就算合规或通过认证了。
实际上: 它是一份提升认知、辅助威胁建模的资料,不是认证或监管标准;它给你的是核对清单和缓解建议,不是一个通过/不通过的印章。

常见问题

OWASP Agentic AI Top 10 是什么?
OWASP GenAI 安全项目 2026 年的一份榜单,梳理 AI Agent 系统特有的十类最重要安全风险,从目标劫持(ASI01)到失控 Agent(ASI10),每类都配示例和缓解措施。
它和 OWASP LLM 应用 Top 10 有什么区别?
LLM 榜单覆盖以模型为中心的应用里的风险;Agentic 榜单覆盖的是模型成为会规划、有记忆、用工具、和其他 Agent 协作的 Agent 的一部分之后才出现的风险。两者是配套的。
OWASP Agentic Top 10 是合规标准吗?
不是。它是社区的认知和威胁建模资料——适合当评审核对清单——而不是认证或监管要求。

最近核实: 2026-08-30

相关术语