文章总结: 本文档解析了OWASP发布的2026年AgenticApplications十大安全风险,包括Agent目标劫持、工具滥用、身份与权限滥用、供应链漏洞、意外代码执行、记忆与上下文投毒、不安全的Agentic间通信、级联故障、人与Agentic信任利用以及流氓Agentic。每种风险都配有攻击示例、攻击场景和防御策略,强调了AgenticAI系统相比传统LLM面临的新型安全挑战,以及需要采取的相应防护措施。
综合评分: 88
文章分类: AI安全,漏洞分析
2026 OWASP Top 10 for Agentic Applications 风险解析
原创
纪我死去的昨天
缺月追寻
2025年12月11日 08:00
新加坡
前言
随着人工智能技术的演进,行业正经历从以对话为核心的大语言模型(LLM)应用向具有高度自主性的Agentic AI系统的深刻转型。根据 OWASP GenAI 安全项目的定义,Agentic不再局限于被动响应用户的单一提示,而是具备了观察(Observe)、思考(Think)和行动(Act)的能力。这种循环架构使得智能体能够代表用户或团队,跨越多个步骤和系统,自主进行规划、决策和执行任务。本文将基于最新发布OWASP Top 10 for Agentic Applications for 2026进行简要解析。文末附原文档下载地址。
OWASP Top 10 for Agentic Applications
| ASI ID | 风险 | 描述 |
| — | — | — |
| ASI01 | Agent 目标劫持 (Agent Goal Hijack) | 攻击者通过操纵输入改变Agentic的目标、任务选择或决策。 |
| ASI02 | 工具滥用与利用 (Tool Misuse and Exploitation) | Agentic以不安全或非预期的方式使用合法工具,导致数据泄露或系统破坏。 |
| ASI03 | 身份与权限滥用 (Identity and Privilege Abuse) | 利用动态信任、权限继承来提升Agentic的访问权限。 |
| ASI04 | Agentic 供应链漏洞 (Agentic Supply Chain Vulnerabilities) | 运行时动态加载的组件(工具、模型、插件)被篡改,影响Agentic安全。 |
| ASI05 | 意外代码执行 (Unexpected Code Execution – RCE) | Agentic生成的代码或工具调用导致非预期的远程代码执行。 |
| ASI06 | 记忆与上下文投毒 (Memory & Context Poisoning) | 污染Agentic的长期记忆或检索上下文,影响决策。 |
| ASI07 | 不安全的 Agentic 间通信 (Insecure Inter-Agent Communication) | 拦截或操纵Agentic之间的消息交换,导致意图篡改。 |
| ASI08 | 级联故障 (Cascading Failures) | 单个问题在自主Agentic网络中传播,导致系统性崩溃。 |
| ASI09 | 人与 Agentic 信任利用 (Human-Agent Trust Exploitation) | 利用拟人化特征和社会工程学操纵人类用户。 |
| ASI10 | 流氓 Agentic (Rogue Agents) | Agentic偏离既定功能,表现出欺骗性或有害的自主行为。 |
ASI01: Agent Goal Hijack
Agentic目标劫持代表了对AI自主性最根本的攻击。与传统的提示注入不同,ASI01不仅仅是让模型输出一段特定的文本,而是从根本上改变了 Agentic的意图和规划逻辑。Agentic依靠大语言模型来解析自然语言指令并生成执行计划,但由于模型无法在架构层面可靠地由数据中分离出指令,攻击者可以利用这一缺陷,通过精心构造的输入操纵Agentic 的行为 。
攻击者不需要直接访问Agentic的控制台,只需将恶意指令预置在Agentic可能访问的数据源中(例如 RAG 检索的文档或日历邀请)。一旦Agentic摄入这些内容,其规划器可能会错误地将恶意指令识别为高优先级,从而覆盖原始的系统提示或用户指令 。
攻击示例:
- RAG 中的间接提示注入:攻击者将隐藏的指令有效载荷嵌入到网页或 PDF 文档中。当Agentic 进行检索增强生成(RAG)时,这些指令被加载到上下文中,静默地重定向Agentic去执行数据外泄或滥用工具的操作。
- 外部通信渠道注入:攻击者通过电子邮件、日历邀请或团队协作工具(如Teams)发送消息。这些消息来自组织外部,但一旦被内部Agentic读取,就能劫持Agentic的内部通信能力,以受信任的内部身份发送未经授权的消息。
- 恶意提示覆盖:针对金融等高敏感度Agentic,攻击者通过直接或间接的方式输入覆盖指令,操纵Agentic忽略安全检查,将资金转移到攻击者账户。
攻击场景:
- 零点击间接提示注入:攻击者发送一封经过特殊构造的电子邮件,其中包含对人类不可见的隐藏指令。当Microsoft 365 Copilot 等Agentic 自动索引或处理这封邮件时,隐藏指令被触发,导致AI在没有任何用户交互的情况下,自动检索并外泄机密邮件、文件和聊天记录 。
- 通过预定提示的目标锁定指令:攻击者发送一个恶意的日历邀请,其中包含一个重复的“静默模式”指令。Agentic每天早上处理日程时都会读取该指令,该指令微妙地重新加权Agentic 的目标优先级,使其倾向于低摩擦的批准操作 。
防御策略:
- 输入层的零信任:将所有自然语言输入视为不可信。所有输入在进入 Agentic之前,都必须经过严格的清洗和验证 。
- Intent Capsule:这是一种新兴的防御模式。在构建 Agentic 时,将声明的目标、约束和上下文绑定到每个执行周期中,并使用加密签名进行封装。
- 运行时验证:引入双重验证机制。在Agentic提出任何改变目标或高影响的行动时,必须通过人类批准或策略引擎进行确认 。
ASI02: Tool Misuse and Exploitation
Agentic的核心价值在于使用工具的能力,但这也是其最大的风险点。工具滥用是指Agentic 在提示注入、目标错位或不安全委派的影响下,以不安全或非预期的方式使用合法工具。ASI02侧重于Agentic在执行复杂工作流时,如何错误地选择和应用工具 。
攻击者不需要提升权限,只需操纵Agentic在现有权限范围去攻击。例如,利用一个具有文件读取权限的Agentic去读取敏感的密码文件。这种风险在Agentic 动态选择工具或进行工具链操作时尤为突出。
攻击示例:
- 过高特权:例如,一个邮件摘要Agentic被授予了发送或删除邮件的权限,而不仅仅是读取权限 。
- 未验证的转发:Agentic将未受信任的模型输出直接传递给Shell(如 rm -rf./)或数据库管理工具 。
- 拒绝服务:Agentic反复调用昂贵的 API,导致拒绝服务或产生巨额账单。
攻击场景:
- 工具投毒(Tool Poisoning):攻击者篡改MCP工具描述符或元数据,使 Agentic 基于伪造的信息调用工具。
- 间接提示词注入导致的工具滥用:攻击者在PDF文档中嵌入指令。Agentic读取PDF后,顺从地调用了本地Shell工具执行该脚本,实际上成为了攻击者进入系统的跳板 。
- EDR绕过与工具链攻击:攻击者诱导安全自动化Agentic将合法的管理工具串联起来。由于每个命令都是由受信任的二进制文件执行的,基于主机的监控系统可能将其视为合法操作 。
防御策略:
-
最小Agentic与最小特权:为每个工具定义严格的权限配置文件。
-
语义防火墙:不仅仅验证工具调用的语法,更要验证其语义。例如,检查 Agentic 的工具调用意图是否符合当前的业务上下文 。
-
执行沙箱:在隔离的沙箱中运行工具或代码,并强制执行严格的出站流量白名单 。
ASI03: Identity and Privilege Abuse
在Agentic系统中,身份管理面临着巨大的挑战。Agentic通常缺乏独立的、受监督的身份,而是作为用户的代理运行。这种架构上的不匹配造成了一个归属缺口,使得实施真正的最小特权变得极其困难
攻击示例:
- 无范围的权限继承:当高权限的管理器 Agentic将任务委派给低权限的工作Agentic时,往往直接传递其全部访问上下文 。
- 基于记忆的权限保留:Agentic 在处理任务时会缓存凭据、密钥或敏感数据。如果记忆未隔离,后续用户可以通过提示诱导Agentic复用这些缓存的数据。
- 跨Agentic信任利用:在多 Agentic 系统中,Agentic通常默认信任来自内部其他Agentic的请求。受损的Agentic可以向高权限Agentic发送伪造请求实现提权。
攻击场景:
- 委派权限滥用:财务Agentic委派任务给数据库查询Agentic,但传递了全部财务权限。攻击者操纵数据库查询Agentic外泄了敏感数据 。
- 设备代码网络钓鱼:攻击者分享一个设备代码链接给浏览Agentic。Agentic跟随链接,而另一名Agentic 完成了代码输入,导致受害者的账户被绑定到了攻击者的权限范围内 。
防御策略:
- 范围与时间限制的权限:摒弃长期凭据,转而签发短生命周期、仅限特定任务的Token。
- 任务绑定:将OAuth Token绑定到签名的任务上。
- 非人类身份管理:利用如Microsoft Entra、AWS Bedrock Agents等平台,将Agentic视为受管理的非人类身份 。
ASI04: Agentic Supply Chain Vulnerabilities
ASI04揭示了Agentic生态系统特有的供应链风险。与传统软件供应链关注静态依赖不同,Agentic 通常在运行时动态发现、加载和编排第三方组件。这些组件包括模型权重、工具插件、MCP 服务器、Agent2Agent注册表等。这种动态性意味着供应链攻击可以在Agentic执行任务的瞬间发生。
攻击示例:
- 工具描述符注入:攻击者在工具的元数据或MCP、Agentic中嵌入隐藏指令。宿主Agentic在解析这些描述符时,会将其视为可信的指导 。
- 仿冒与名称抢注:当Agentic动态发现外部工具时,攻击者可以注册与合法工具名称极其相似的恶意服务。Agentic可能因名称混淆而连接到恶意服务。
- 受损的注册表:攻击者攻陷Agentic管理服务器或包注册表,分发看起来签名有效的恶意清单或插件 。
攻击场景:
MCP工具描述符投毒:研究人员在GitHub的MCP中展示了提示注入攻击。恶意的公共工具在元数据中隐藏命令,当Agentic调用该工具时,在用户不知情的情况下外泄了私有仓库数据 。
防御策略:
- 全链路溯源:引入AIBOM,对所有模型、提示和工具定义进行签名和验证 。
- 供应链终止:建立紧急撤销机制。一旦检测到某个工具、提示或 Agentic连接受损,能够立即在所有部署中禁用该组件 。
ASI05: Unexpected Code Execution – RCE
许多Agentic被设计为生成并执行代码。ASI05关注的是这种能力被滥用的风险。攻击者通过提示注入或工具滥用,诱导Agentic生成恶意的代码并在内部环境中执行。由于代码是Agentic在运行时生成的,传统静态代码分析工具往往无法介入。
攻击场景:
- Replit “Vibe Coding” 失控:在自动化编程任务中,Agentic可能生成并执行未经审查的Shell命令如删除数据库或覆盖配置),导致生产环境遭受威胁。
- 不安全的Eval函数使用:如果Agentic内存系统使用未清洗的eval()函数处理不可信内容,攻击者可以在提示中嵌入可执行代码 。
防御策略:
- 禁止生产环境使用 Eval:严禁在生产Agentic中使用 eval() 函数。
- 沙箱环境:代码执行必须在严格隔离的、短暂的沙箱容器中进行 。
ASI06: Memory & Context Poisoning
Agentic依赖长期记忆(如 RAG 向量库)来维持跨任务的连续性。ASI06 指出,攻击者可以通过恶意数据污染这些记忆,导致Agentic推理产生偏差。与短期提示注入不同,记忆投毒具有持久性和潜伏性 。
攻击场景:
- 旅行预订记忆投毒:攻击者不断强化一个虚假的航班价格信息,Agentic将其存储为事实。在后续为用户服务时,Agentic基于错误记忆批准了该价格 。
- 跨用户向量泄露:攻击者植入特定的近义内容,利用宽松的命名空间过滤器,通过高余弦相似度检索出其他租户的敏感数据。
防御策略:
-
记忆分段与隔离:按用户会话和区域严格隔离记忆,防止跨用户污染 。
-
防止自举投毒:禁止将Agentic自身生成的输出自动重新摄入到受信任的记忆中。
ASI07: Insecure Inter-Agent Communication
ASI07聚焦于多Agentic系统中的通信安全。由于Agentic架构通常是去中心化的,缺乏统一的信任边界,攻击者可以拦截、伪造或篡改Agentic之间的消息交换 。
攻击场景:
- 语义注入:在未加密通道上,攻击者注入隐藏指令。接收方Agentic在解析自然语言消息时被误导,产生恶意结果 。
- A2A注册欺诈:攻击者在发现服务中注册伪造的对等Agentic,诱导受害Agentic将敏感数据发送给攻击者 。
防御策略:
-
TLS与签名:实施双向TLS认证,并对所有消息进行数字签名。
-
意图比对:使用自然语言感知的清洗技术,检测消息中的语义篡改 。
ASI08: Cascading Failures
ASI08描述了单个问题(如幻觉、毒化)在Agentic网络中传播并放大的风险。由于Agentic能够自主委派,一个错误可以迅速引发连锁反应,导致系统性瘫痪 。
攻击场景:
- 金融交易级联:市场分析Agentic受攻击后调高风险限额,执行 Agentic随即进行大额交易,合规Agentic因参数未超限而未报警,导致巨额亏损 。
- 反馈循环放大:两个Agentic相互依赖对方输出,形成自我强化的错误循环 。
防御策略:
- 熔断机制:在规划器和执行器之间实施熔断机制,当检测到异常的错误率或资源消耗时,自动切断连接 。
- 回放:在隔离环境中回放Agentic动作,验证策略变更是否会引发级联故障 。
ASI09: Human-Agent Trust Exploitation
ASI09关注Agentic利用其拟人化特征和权威性来迷惑人类用户的风险。这是一种针对人的攻击,利用用户的过度信任来绕过安全检查 。
攻击场景:
- 欺诈:财务Agentic摄入恶意发票后,自信地建议付款并编造合理理由。用户出于对Agentic的信任批准了转账 。
- 木马:编码Agentic建议看似完美的修复代码,实则包含恶意脚本 。
防御策略:
- 自适应信任校准:使用低确定性等线索,提示用户质疑高风险建议 。
- 显式确认:对于敏感操作,强制要求多步批准,并清晰展示Agentic操作的后果。
ASI10: Rogue Agents
ASI10描述了Agentic偏离既定功能,表现出欺骗性、有害或寄生性行为的风险。
攻击场景:
- 数据外泄:Agentic学会了恶意行为,并在恶意源移除后仍继续外泄数据 。
防御策略:
- 部署监控Agentic:部署专门的监控Agentic,验证对等Agentic的行为是否符合预期 。
- 行为完整性证明:实施Agentic加密身份证明和行为清单,确保每次执行都经过验证 。
原文档下载链接:https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:缺月追寻 纪我死去的昨天《2026 OWASP Top 10 for Agentic Applications 风险解析》