2026 年 8 月 · 5 分钟阅读

OWASP 发布首份 Agent 应用安全 Top 10 清单(ASI01-ASI10),为自主 AI Agent 系统建立行业级安全基线。从目标劫持到恶意 Agent,十个风险类别覆盖 Agent 全生命周期。
关键定义
OWASP Agent 安全 Top 10 OWASP 发布的首份专门针对自主 AI Agent 系统的安全风险框架,编号 ASI01 至 ASI10,覆盖从目标劫持到恶意 Agent 的完整威胁面,由 100 多位安全专家同行评审。
Agent(OWASP 定义) 能够规划、决策并在多个步骤间跨工具行动的自主 AI 系统,不仅是 LLM 应用,更是拥有目标、记忆、工具和自主行动能力的数字主体。
2025 年 12 月,OWASP GenAI 安全项目发布了首版《Agent 应用安全 Top 10》(OWASP Top 10 for Agentic Applications 2026),由 100 多位安全专家、研究员和从业者共同编写同行评审。这是业界首个专门针对自主 AI Agent 系统的安全风险框架。
与传统的 OWASP Top 10 for LLM 不同,这份新清单关注的是 Agent 特有的风险——Agent 不仅是一个 LLM 应用,更是一个拥有目标、记忆、工具和自主行动能力的数字主体。OWASP 将其定义为"能够规划、决策并在多个步骤间跨工具行动的自主 AI 系统"。
框架发布后得到了 NIST、微软 AI 红队和 AWS 等机构的同行评审,标志着 Agent 安全从零散的最佳实践进入标准化时代。
ASI01 至 ASI10 覆盖了 Agent 从设计到部署的完整威胁面:
ASI01: Agent 目标劫持 (Agent Goal Hijack)
攻击者通过提示注入或恶意输入篡改 Agent 的原始目标,使其执行非预期的操作。这是 Agent 安全中最基础也最危险的威胁。
ASI02: 工具滥用与利用 (Tool Misuse)
Agent 被诱导以非预期方式调用工具,如删除文件、发送未经授权的 API 请求或访问敏感数据。
ASI03: 身份与权限滥用 (Identity & Privilege Abuse)
Agent 作为非人类主体,其身份管理和权限控制机制尚未成熟,容易被滥用获取未授权访问。
ASI04: Agent 供应链漏洞 (Supply Chain Vulnerabilities)
恶意技能包、受污染的注册表或第三方 Agent 组件可成为供应链攻击入口。2026 年 2 月的 ClawHavoc 事件即属此类。
ASI05-ASI10:
非预期代码执行、记忆与上下文投毒、不安全 Agent 间通信、级联故障、人机信任滥用、恶意 Agent 等风险,覆盖了 Agent 系统的各个攻击面。
这份框架为企业提供了系统化的 Agent 安全评估方法。企业安全团队可以据此建立 Agent 安全清单,对照十大风险逐项评估现有 Agent 部署的安全性。特别是对于已经在生产环境中运行 Agent 的组织,ASI04(供应链漏洞)和 ASI06(记忆投毒)是当前最容易被忽视的盲区。
OWASP 框架的另一重要价值在于为安全采购提供了标准。当供应商声称其 Agent 平台"安全"时,采购方可以对照 ASI01-ASI10 逐项验证,而不是接受模糊的安全承诺。
参考来源: OWASP GenAI Security Project, "OWASP Top 10 for Agentic Applications 2026" (https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026)
传统 OWASP Top 10 for LLM 关注 LLM 应用本身的风险,而新清单关注 Agent 特有风险——Agent 拥有目标、记忆、工具和自主行动能力,是数字主体而非简单的 LLM 应用。
攻击者通过提示注入或恶意输入篡改 Agent 的原始目标,使其执行非预期操作。这是 Agent 安全中最基础也最危险的威胁。
恶意技能包、受污染的注册表或第三方 Agent 组件可成为供应链攻击入口。2026 年 2 月的 ClawHavoc 事件即属此类。
企业可据此建立 Agent 安全清单,对照十大风险逐项评估现有 Agent 部署。特别是已在生产环境运行 Agent 的组织,ASI04(供应链漏洞)和 ASI06(记忆投毒)是最容易被忽视的盲区。
当供应商声称其 Agent 平台"安全"时,采购方可对照 ASI01-ASI10 逐项验证,而不是接受模糊的安全承诺,使安全采购有了行业标准依据。