OWASP Agentic AI Top 10
也叫: OWASP Top 10 for Agentic Applications · OWASP Agentic Top 10 · ASI Top 10
OWASP Top 10 for Agentic Applications 是 OWASP GenAI 安全项目组织社区编写的一份榜单,梳理 AI Agent 系统特有的十类最重要安全风险,从目标劫持到失控 Agent。
OWASP 长期发布各种『Top 10』榜单,给安全团队一套讨论某类系统的共同语言——先是 Web 应用,后来是 LLM 应用。OWASP Top 10 for Agentic Applications(Agentic 应用十大风险)由 OWASP GenAI 安全项目在 2025 年底发布、面向 2026 年,做的是同一件事,只不过专门针对 Agent。
它的前提是:Agent 有一些单轮 LLM 应用没有的失效模式,因为它能跨多步规划、保有记忆、调用工具、持有被委派的权限、还能和其他 Agent 对话。榜单的类别从 ASI01 目标劫持(Agent Goal Hijack)——通过 Agent 读到的内容里的 prompt-injection 改写它的目标——开始,经过 ASI02 工具滥用、ASI03 身份与权限滥用、ASI04 Agent 供应链攻陷、ASI05 意外代码执行、ASI06 记忆与上下文投毒,一直到 ASI10 失控 Agent(Rogue Agents)(偏离预期行为、成为受信任内部威胁的 Agent)。其余条目涵盖的方向包括不安全的 Agent 间通信、Agent 系统中的级联失效,以及对人类信任的利用。
这份榜单的价值在于当核对清单和共同语言,而不是一个用来『合规』的标准。每一项都配有描述、示例场景和缓解建议。编号和确切标题在不同修订版之间可能微调,所以引用时说『OWASP Agentic Top 10』,具体措辞以当前版本为准。
怎么运作
团队用这份榜单的方式,和用其他 OWASP Top 10 一样:在威胁建模和评审时当作覆盖度地图。对每一类,你都问一遍自己的 Agent 是否暴露、用什么控制来应对——目标劫持对应不可信内容隔离和最小权限;身份滥用对应范围受限、短时有效的 agent-identity;记忆投毒对应对写入和读出记忆的内容做校验;失控 Agent 对应监控和急停开关。它刻意围绕 Agent 特有风险来组织,因此是对单独的 OWASP LLM 应用 Top 10 的补充,而不是替代——后者仍覆盖模型层面的问题。
举个例子
一位安全评审员拿这份榜单过一遍新的内部『部署助手』Agent。ASI01:它读工单文本——那段内容和它的指令隔离了吗?ASI03:它用的是自己范围受限的凭据,还是共享的管理员令牌?ASI05:某个工具返回结果能不能让它执行任意 shell 命令?ASI06:它的长期记忆能被不可信输入写入吗?每一个缺口都变成一条带缓解措施、被跟踪的评审发现,而不是靠评审员自己记住所有 Agent 特有的坑。
和相关概念的区别
OWASP Agentic Top 10 与 OWASP LLM 应用 Top 10:LLM 榜单针对围绕一次模型调用构建的应用里的风险——提示词注入、不安全的输出处理、训练数据投毒等。Agentic 榜单针对的是模型被接入一个会规划、有记忆、用工具、和其他 Agent 协作的 Agent 之后才出现的风险。两者是配套榜单,不是彼此的版本。
常见误解
常见问题
OWASP Agentic AI Top 10 是什么?
它和 OWASP LLM 应用 Top 10 有什么区别?
OWASP Agentic Top 10 是合规标准吗?
最近核实: 2026-08-30