如果你對 OWASP LLM Top 10 的印象還停留在「Prompt Injection、Insecure Output Handling、Training Data Poisoning」這種舊排序,需要更新一下:2025 版新增了兩個類別、大幅改寫了好幾項、也把原本的 Overreliance 改名為 Misinformation,重點從「使用者太信任模型」收斂成「模型本身會產生並散播錯誤資訊」這件事。目前版本的完整清單如下:
| 編號 | 風險名稱 |
|---|---|
| LLM01 | Prompt Injection |
| LLM02 | Sensitive Information Disclosure |
| LLM03 | Supply Chain |
| LLM04 | Data and Model Poisoning |
| LLM05 | Improper Output Handling |
| LLM06 | Excessive Agency |
| LLM07 | System Prompt Leakage |
| LLM08 | Vector and Embedding Weaknesses |
| LLM09 | Misinformation |
| LLM10 | Unbounded Consumption |
把這 10 項風險跟 GCP 原生控制項對起來,能清楚看出「單靠模型層防禦」覆蓋不到的部分,平台層可以補上:
| OWASP 風險 | 對應 GCP Security 控制 | 對應 SAIF 要素 | 說明 |
|---|---|---|---|
| LLM01 Prompt Injection | Model Armor、System Instruction 加固 | 自動化防禦 | 模型層優先,平台層做二道過濾 |
| LLM02 Sensitive Information Disclosure | Sensitive Data Protection、VPC Service Controls | 統一平台層級控制 | 防止敏感資料經由輸出或跨邊界外洩 |
| LLM03 Supply Chain | Binary Authorization、Artifact Registry 掃描 | 擴展安全基礎至 AI 生態系 | 確保模型/容器映像來源可信、經簽章驗證 |
| LLM04 Data and Model Poisoning | IAM 資料集存取控制、Sensitive Data Protection | 統一平台層級控制 | 訓練資料的存取權限與內容檢查 |
| LLM05 Improper Output Handling | 結構化輸出驗證(Schema)、Model Armor | 自動化防禦 | 平台層對輸出做二次驗證,不完全信任模型 |
| LLM06 Excessive Agency | IAM 最小權限、Workload Identity、Agent 權限分層 | 統一平台層級控制 | 這是 Agentic AI 場景的核心,主題二會深入 |
| LLM07 System Prompt Leakage | Secret Manager、System Instruction 設計 | 擴展安全基礎至 AI 生態系 | 敏感的系統提示詞不該直接寫死在可能外洩的地方 |
| LLM08 Vector and Embedding Weaknesses | VPC Service Controls、向量資料庫存取控制 | 統一平台層級控制 | 對應 Day5 的 D2 RAG 資料分層缺口 |
| LLM09 Misinformation | Cloud Logging/Google SecOps(原 Chronicle,事後可追溯) | 擴展偵測與應變 | 平台層防不了幻覺本身,但能留下可追溯軌跡 |
| LLM10 Unbounded Consumption | Cloud Armor、配額與速率限制 | 擴展偵測與應變 | 防止資源濫用與 DoS 型攻擊 |
明顯可以看出,LLM01、LLM04、LLM09 這幾項的核心防線終究在模型層,GCP Security 控制頂多是輔助或事後補救;但 LLM02、LLM03、LLM06、LLM07、LLM08、LLM10 這幾項,平台層控制其實可以扮演相當吃重的角色——尤其 LLM06 Excessive Agency,幾乎是整個「GCP Security 視角」系列存在的理由:模型再怎麼克制,如果 IAM 權限設計沒跟上,Agent 照樣能做出超出預期的事。
到這裡,Week 1 的威脅框架地圖已經拼齊:Day2 的責任邊界、Day3 的 Org Policy 護欄、Day4 的官方風險分類對照、Day5 的角色能力缺口、Day6 的 OWASP 對照。這五張地圖疊在一起看,會發現同一個主題反覆出現——IAM 與存取控制。這正是為什麼 Week 2 要整週專攻身份與存取控制。明天開始動手。OWASP LLM Top 10 2026版 就有空再說了