上一篇文章我們介紹了幾種 LLM 常見的安全威脅,包括 Prompt Injection、Data Leakage、Jailbreak 與 Tool Abuse,不過這些其實只是 AI Security 風險的一部分。
看到這裡可能會產生一個問題:
LLM 的安全問題這麼多,有沒有一套比較完整的分類方式?
這時候就要提到資安領域中非常重要的組織 —— OWASP
OWASP 除了我們比較熟悉的 Web Application Security 之外,也針對 LLM 與生成式 AI 整理了相關的安全風險,而在 2026 年 8 月 OWASP 發布了最新的 OWASP GenAI LLM Top 10 2026,這篇我們就來看看這份 Top 10 是什麼,以及它整理了哪些值得注意的 AI Security 風險。
什麼是 OWASP?
OWASP 的全名是 Open Worldwide Application Security Project,是一個致力於改善軟體安全的非營利組織,其中大家比較熟悉的就是 OWASP Top 10,它整理出值得開發者與資安人員注意的重要安全風險,不過 Top 10 並不是代表只有這十種漏洞,比較像是 OWASP 幫我們整理出一張「風險地圖」,讓我們知道目前有哪些安全問題值得優先注意。
隨著 LLM、RAG 與 AI Agent 開始被整合進各種應用程式,OWASP 也針對生成式 AI 整理出了相對應的安全風險,OWASP 在 2026 年發布了最新版的 GenAI LLM Top 10,整理出以下十項值得注意的風險:
LLM01 Prompt Injection 利用輸入或外部內容影響模型行為
LLM02 Sensitive Information Disclosure AI 洩漏不應公開的敏感資訊
LLM03 Excessive Agency 給予 AI 過多的操作能力或權限
LLM04 Supply Chain 第三方模型、資料或元件帶來的風險
LLM05 Data and Model Poisoning 污染 AI 使用的資料或模型
LLM06 Unbounded Consumption AI 運算資源或 API 額度遭大量消耗
LLM07 Misinformation AI 產生錯誤或誤導資訊
LLM08 Hidden Context Exposure AI 內部的隱藏 Context 或敏感資訊遭到暴露
LLM09 Vector and Embedding Weaknesses RAG、Embedding、Vector Database 相關的安全問題
LLM10 Improper Output Handling 沒有安全處理 LLM 產生的內容
其中有幾個概念,我們上一篇其實已經介紹過了,例如 Prompt Injection 就是 LLM01,而上一篇提到的 Data Leakage 和 LLM02 Sensitive Information Disclosure 有很大的關係,介紹 Tool Abuse 時也有提到「AI 能做的事情越多,權限管理就越重要」,這和 LLM03 Excessive Agency 有關,還有 Hallucination 雖然本身不是一種攻擊,但模型產生錯誤資訊所造成的風險也與 LLM07 Misinformation 有關,所以這篇就不重複介紹這些概念,來看看幾個上一篇沒有提到的問題。
Supply Chain:AI 也有供應鏈風險
我們建立一個 AI Application 時,通常不會所有東西都自己開發,可能會使用:
第三方模型
開源模型
Dataset
Library
Plugin
外部 API
如果其中某個元件遭到竄改、本身存在安全漏洞或來源不可信,就可能進一步影響整個 AI Application,這和傳統軟體的 Supply Chain Attack 有點類似,只是在 AI 系統中又多出了「模型」與「資料集」等需要注意的元件。
Data and Model Poisoning:如果 AI 使用的資料被污染了呢?
AI 的行為和它使用的資料有很大的關係,如果攻擊者能夠污染訓練資料、Fine-tuning 資料,甚至 AI 從 RAG 取得的資料,就可能進一步影響模型產生的結果,簡單來說如果 AI 使用的資料本身就被動過手腳,最後產生的結果也可能受到影響,這就是 Data and Model Poisoning 想提醒我們的風險,後面的文章也會再深入介紹 Data Poisoning。
Improper Output Handling:AI 的回答也不能直接相信
前面我們一直在討論「輸入給 AI 的東西安不安全」,但其實 AI 輸出的內容也需要檢查,假設 LLM 產生一段內容後,Application 直接把它交給 Browser、Database 或其他系統處理,如果沒有經過適當的驗證就可能產生新的安全問題,所以不能因為內容是 AI 產生的就假設它一定安全。
Vector and Embedding Weaknesses:RAG 也可能有安全問題
現在很多企業會使用 RAG 讓 AI 可以搜尋公司自己的文件後再回答問題,而這些資料可能會透過 Embedding 轉換成向量,儲存在 Vector Database 中,但這也會產生新的安全問題,例如:
使用者會不會搜尋到原本沒有權限查看的文件?
不同使用者的資料有沒有正確隔離?
AI 搜尋到的資料本身可信嗎?
OWASP Top 10 就是一張 AI Security 地圖,對我們目前來說 OWASP GenAI LLM Top 10 最重要的用途是讓我們知道 AI Security 要保護的並不只有 LLM。
從這份 Top 10 可以看到:
Prompt → Data → Model → Output → RAG → Tool → Permission → Resource
每一個環節都可能產生安全問題,而這張「風險地圖」也會一路出現在後面的文章中。
第二週開始會深入 Prompt Injection、Data Leakage、Data Poisoning 等攻擊,並搭配實際案例看看這些攻擊是如何發生的。
第三週則會回到防禦面,研究 Guardrails、Input Validation、權限控制等防禦方式。
這篇我們認識了 OWASP GenAI LLM Top 10 2026,也可以從這份 Top 10 發現 AI Security 的風險其實存在於整個 AI Application,而不只是模型本身,Prompt、資料、模型、RAG、輸出、工具與權限,都可能成為需要注意的攻擊面,不過看到這裡也會發現 AI Security 中的許多概念其實和傳統 Web Security 有些相似,例如 Input Validation、Access Control、Supply Chain Security,這些都不是 AI 出現之後才誕生的安全概念。
下一篇就來看看 AI Security 與傳統 Web Security 的差異,以及 AI 的加入究竟為系統帶來了哪些新的安全問題。