OWASP LLM Top 10 2026: что изменилось и почему это важно
Любой технический лид, который выводил LLM-фичу в продакшен, знает неудобную правду: модель угроз писалась после первого инцидента, а не до него. OWASP только что дал инженерным командам способ выйти из этого замкнутого круга. Top 10 для LLM Applications 2026 выходит с реальным датасетом за плечами, а не с рейтингом, основанным на том, что сейчас обсуждают в Twitter.
Это важный сдвиг, потому что большинство фреймворков AI-безопасности до сих пор носили скорее декларативный характер. Этот документ написан так, будто авторов поднимали по тревоге в 3 ночи, когда агент решал вызвать API, которое не должен был трогать.
Что произошло
6 августа 2026 года OWASP официально выпустил Top 10 для LLM Applications 2026, как сообщил CyberSecurityNews. Руководители проекта Стив Уилсон и Рок Ламброс выстроили релиз вокруг философии проектирования, хорошо знакомой тем, кто выстраивал эшелонированную защиту для платёжных стеков: считайте, что модель будет обманута, и укрепляйте всё вокруг неё.
Эмпирическая база — самое интересное. Команда извлекла 7 714 реальных инцидентов, связанных с безопасностью AI, из публичных баз уязвимостей и репозиториев AI-вреда. Из них 6 639 содержали достаточно деталей для классификации. Голосование практикующих специалистов составило около 75%, данные об инцидентах — 25%. Такое соотношение — намеренный компромисс между тем, чего боятся практики, и тем, что реально ломалось в продакшене.
Prompt Injection занимает LLM01. Никаких сюрпризов. Показательно другое — что именно сдвинулось. Excessive Agency теперь находится на LLM03. Unbounded Consumption поднялся на четыре позиции. Improper Output Handling опустился аж до LLM10 — не потому что проблема решена, а потому что атаки на входные данные и утечки между пайплайнами теперь доминируют в журналах инцидентов. Категория, ранее известная как System Prompt Leakage, была расширена до Hidden Context Exposure, которая теперь охватывает RAG-схемы, скрытую логику политик и любой невидимый пользователю контекст, который атакующий может похитить. Misinformation тоже поднялась — это обусловлено инцидентами, когда уверенно ошибочные выводы запускали автоматизированные бизнес-процессы или несанкционированные вызовы API.
Приложение A — скрытая жемчужина документа. Каждый риск отображается на OWASP Top 10 для Agentic Applications (ASI) и GenAI Data Security 2026 (DSGAI), MITRE ATLAS, ATT&CK и CWE, а также NIST AI 600-1, NIST AI RMF и CSA AI Controls Matrix. Это превращает документ в руководство по интеграции для команд, уже имеющих GRC-инфраструктуру.
Техническая анатомия
Наиболее важное структурное изменение в релизе 2026 года — различие между «LLM как компонентом» и «LLM как актором». Это разграничение несёт большую нагрузку. Когда модели предоставляются инструменты, постоянная память и права на выполнение действий, OWASP предписывает командам применять LLM Top 10 совместно с Agentic Applications Top 10. Иными словами, как только модель может вызвать функцию, вы работаете с двумя моделями угроз, а не с одной.
Это правильное решение. Производственные инциденты в стеках с тяжёлыми агентами почти никогда не возникают из-за того, что модель сказала что-то плохое. Они возникают из-за того, что модель сказала что-то правдоподобное, что затем было выполнено инструментом с избыточными разрешениями. Подъём Excessive Agency до LLM03 — прямое признание этой закономерности. Когда вывод агента может автономно выполнять shell-команды, обращаться к внешним API или изменять строки в базе данных, поверхность атаки перестаёт быть лингвистической и становится операционной.
Подъём Unbounded Consumption на четыре позиции отражает класс сбоев, который большинство команд недооценивает: финансовый отказ в обслуживании. Модели с расширенным мышлением, мультимодальный инференс и общие GPU-кластеры создают пути усиления затрат, при которых один вредоносный цикл промптов может сжечь месячный бюджет на инференс за несколько часов. Командам в fintech, с которыми я работал, пришлось писать собственные circuit breakers, потому что дашборды провайдеров обновлялись слишком медленно, чтобы поймать неконтролируемые расходы.
Hidden Context Exposure — самое умное переименование в документе. System Prompt Leakage была слишком узкой категорией. В современных RAG-архитектурах чувствительный контекст — это не только системный промпт. Это схема поиска, описания инструментов, правила маршрутизации и любая логика политик, встроенная в слой оркестрации. Как только атакующий узнаёт структуру вашего поискового индекса или манифеста инструментов, prompt injection становится целенаправленным, а не исследовательским.
Моё мнение: перестановки в рейтинге больше похожи на отчёт о дельтах из продакшена, чем на новую таксономию. Improper Output Handling не стал менее опасным. Просто всё остальное участилось.
Кто пострадает
Команды, которые больше всего подвержены риску по этому релизу, — это те, кто запускает агентные пилоты без соответствующего обновления процесса проверки безопасности. Если на вашей архитектурной диаграмме изображён LLM с доступом к инструментам, памятью и каким-либо путём записи в продакшен-систему, а последняя модель угроз составлена до появления агентных фреймворков — вы именно та аудитория, которой это адресовано.
Платформы iGaming, интегрирующие AI-поддержку клиентов и мониторы ответственной игры, находятся прямо в зоне риска Excessive Agency. Любой агент, способный изменять статус аккаунта, инициировать возвраты средств или запрашивать историю игрока, находится в одном prompt injection от регуляторного разговора. Подъём Misinformation тоже важен здесь: уверенно ошибочный вывод агента поддержки о лимитах вывода средств или условиях бонусов создаёт реальные правовые риски.
Fintech-команды, использующие LLM для категоризации транзакций, триажа мошенничества или поддержки KYC, сталкиваются с проблемой Unbounded Consumption напрямую. У злоумышленников есть все стимулы прощупывать границы затрат. Общий кластер инференса, обслуживающий нескольких арендаторов без ограничений скорости на каждого из них, — это счёт, который рано или поздно придёт. В команде из 10 человек одни выходные неконтролируемого инференса могут съесть четверть бюджета инфраструктуры — примерно runway двух инженеров.
Операторы DeFi и крипто, экспериментирующие с агентными инструментами для портфелей или on-chain автоматизацией, должны дважды перечитать формулировку «LLM как актор». Когда актор имеет права на подпись, Excessive Agency перестаёт быть категорией и становится всей моделью угроз. Неприятная реальность: большинство агентных фреймворков, выходящих сейчас, не применяют least-privilege по умолчанию, и бремя ложится на интегратора.
Команды ad-tech и корпоративной инфраструктуры, запускающие LLM-аналитику на внутренних data lake, — это аудитория Hidden Context Exposure. RAG-пайплайны, подключённые к чувствительным схемам без проверок авторизации на этапе поиска, появятся в чьём-то отчёте об инциденте до конца года.
Руководство для разработки AI
Относитесь к Top 10 2026 как к операционному чеклисту, а не к белой книге. Конкретные шаги на ближайшие две недели:
Первое: применяйте least agency на уровне инструментов. Каждая функция, которую может вызвать ваш агент, нуждается в явной области разрешений, а для всего необратимого — в одобрении человека в цикле. Если вы строите на использовании инструментов Anthropic или вызове функций OpenAI, оберните каждый опасный инструмент в middleware авторизации. Не полагайтесь на самоограничение модели.
Второе: авторизуйте до поиска. RAG-пайплайны, которые сначала выполняют эмбеддинг и поиск, а затем фильтруют результаты, допускают утечку информации через тайминг и ранжирование. Выполняйте проверку доступа по идентификатору пользователя до того, как запускается векторный запрос, а не после.
Третье: установите жёсткие circuit breakers бюджета на инференс. На пользователя, на сессию, на арендатора. Режимы расширенного мышления и мультимодальные вызовы имеют принципиально иные профили стоимости по сравнению со стандартными completion-запросами. Инструментируйте их отдельно. Оповещайте об аномалиях стоимости так же, как оповещаете об аномалиях задержки.
Четвёртое: обращайтесь с каждым выводом модели как с недоверенными входными данными для следующего этапа. Сгенерированный SQL параметризуется. Сгенерированный HTML санируется. Сгенерированный код запускается в sandbox. Это скучная часть работы, которая удерживает вас от попадания в постмортем инцидента.
Пятое: проведите аудит цепочки поставок. Веса сторонних моделей, датасеты для дообучения и open-source агентный инструментарий несут риски сериализации и отравления данных. Если вы берёте модели из публичных хабов, проверяйте контрольные суммы и происхождение, и фиксируйте версии.
Ключевые выводы
- OWASP Top 10 2026 подкреплён 7 714 реальными инцидентами: голосование сообщества весит 75%, данные об инцидентах — 25%, что делает его наиболее доказательным руководством по безопасности LLM на сегодняшний день.
- Prompt Injection остаётся на LLM01, но Excessive Agency (LLM03) и Unbounded Consumption (плюс четыре позиции) — это категории, в которые продакшен-команды инвестируют меньше всего.
- Различие между «LLM как компонентом» и «LLM как актором» — это мысленная модель, которую нужно принять. К любому агенту с инструментами, памятью и правами на выполнение действий нужно применять Agentic Applications Top 10 наряду с LLM Top 10.
- Hidden Context Exposure теперь охватывает RAG-схемы и логику политик, а не только системные промпты. Авторизуйте всегда до поиска.
- Приложение A отображает каждый риск на MITRE ATLAS, ATT&CK, CWE, NIST AI 600-1, NIST AI RMF и CSA AI Controls Matrix, так что GRC-команды могут интегрироваться без создания новых контролей с нуля.
Часто задаваемые вопросы
В: Что такое OWASP Top 10 для LLM Applications 2026?
Это обновлённое руководство по безопасности, выпущенное OWASP 6 августа 2026 года, в котором ранжируются десять наиболее критических уязвимостей в современных AI-приложениях и автономных агентах. Издание 2026 года основано на 7 714 реальных инцидентах безопасности, связанных с AI, и сочетает голосование практиков с данными об инцидентах.
В: Что изменилось между предыдущим рейтингом OWASP LLM и версией 2026 года?
Prompt Injection остаётся на LLM01, но Excessive Agency переместился на LLM03, Unbounded Consumption поднялся на четыре позиции, а Improper Output Handling опустился до LLM10. System Prompt Leakage была расширена до Hidden Context Exposure, а Misinformation поднялась на основе данных об инцидентах.
В: Как инженерным командам применять Top 10 2026 к агентным системам?
Когда модель имеет инструменты, постоянную память и права на выполнение действий, OWASP предписывает командам применять LLM Top 10 совместно с Agentic Applications Top 10. На практике это означает применение least agency, авторизацию до поиска, установку жёстких cost circuit breakers на инференс и валидацию каждого вывода модели перед его попаданием в execution engine.
AMD выпускает 16B Open MoE, обученную полностью на Instinct GPU
AMD Instella-MoE-16B-A3B показывает средний балл 76.7, опережая Moonlight-16B-A3B (76.2), однако лицензия ResearchRAIL запрещает коммерческое использование весов.
BigQuery переходит на самонастройку: сокращение слотов на 40% и посекундная тарификация
Google заявляет о сокращении затрат на запросы BigQuery до 40% в 2025 году и представляет самообучающийся оптимизатор, посекундную тарификацию слотов и быстрый путь для коротких запросов.
Банки требуют, чтобы эмитенты стейблкоинов несли ответственность за проверку кошельков перед FDIC
Банки заявили FDIC: эмитенты стейблкоинов, а не резервные банки, должны контролировать кошельки и вторичные рынки. Период публичных комментариев обнажил пробел в погашении, который первым ударит по инженерным командам.




