OWASP 2026 版重排:过度代理权升到第三,提示注入跌出前十
OWASP 2026 版重排:过度代理权升到第三,提示注入跌出前十

如果你还在用「哪类 AI 风险最高」的经验直觉做安全排期,2026 年 8 月发布的 OWASP 大模型应用 Top 10 榜单会让你发现:排名第一的那一项,已经不在前十里了。

这不是笔误,而是 OWASP 二十多年来第一次改变榜单的生成方法所导致的直接结果。2026 版榜单不再单纯靠从业者投票排序,而是首次引入了真实事件数据做校准:研究团队从公开渠道收集到 7,714 起 AI 安全事件,其中 6,639 起信息完整、足以被归类,然后把这些事件数据与从业者投票按 75 比 25 的权重加权,合成最终排名。

换句话说,2026 版榜单里有四分之三的权重来自真实发生过的事故,只有四分之一来自专家的主观判断。方法一变,排名就跟着变。

一、方法论变更本身就是最大的新闻

先把新旧两套方法并排放,差别会非常直观。

维度2025 版及以前2026 版
排序主体OWASP 社区专家投票投票 + 真实事件数据加权
投票权重100%25%
事件数据权重075%
事件样本量无7,714 起,6,639 起可分类
能反映什么专家担心什么实际发生了什么

这 75:25 的比例是整篇分析里最需要被记住的数字。它意味着 2026 版榜单回答的问题从「我们最担心什么」变成了「哪些风险已经造成了足够多的、可被记录的损失」。两者的答案必然不同,因为防御投入本身会改变事件的可见性——这一点后面会展开。

值得强调的是,事件数据来自公开渠道的收集和归类,因此它天然低估真实风险:内部事件、未披露的漏洞扫描结果、尚未被发现的攻击全都不在样本里。OWASP 自己在方法说明里也承认了这一点。但即便如此,7,714 这个量级也足以说明一件事——AI 安全已经从理论风险变成了高频运营事件。

二、六个位置发生了移动

把变化最大的几项列出来,能看出整个风险结构的位移方向。

风险项2025 版排名2026 版排名位移
不当输出处理第 5第 10跌 5 位(跌幅最大)
敏感信息泄露第 2第 2持平
过度代理权第 6第 3升 3 位
无界消耗第 10第 6升 4 位
错误信息投票垫底第 7按事件数是第 1
隐藏上下文暴露未单列第 8新命名并扩宽范围

三个数字值得单独拎出来。第一,过度代理权从第 6 升到第 3,而且投票排名和事件数据排名一致——这是少数两个口径互相印证的项,可信度最高。第二,不当输出处理从第 5 掉到第 10,跌幅最大。第三,错误信息这一项在投票里几乎垫底,但在事件数据里是第一名,最终被折中定在第 7 位,而 OWASP 自己承认这个位置仍然低估了该风险。

「敏感信息泄露稳居第 2」是另一件值得注意的事——它是全榜唯一一个专家信念与事件证据完全一致的风险项。没有方法论争议,没有口径分歧,多年共识与实际事故记录完全吻合。

三、过度代理权为什么能跳三位

过度代理权(Excessive Agency)的定义是:系统被授予的自主决策权限、工具调用范围或行动自由度,超过了它完成任务实际需要的范围。典型的表现是 Agent 拥有 shell 执行权、数据库写权限、对外发送邮件的能力,但任务本身只需要读取一份报表。

它从第 6 跃升到第 3,原因并不神秘:过去两年 AI 应用的形态变了,但权限模型没跟着变。

应用形态工具调用模式权限设计的习惯
聊天机器人(2023)基本不调用工具无权限概念
RAG 问答(2024)只读检索 + 生成只读权限,风险低
编码 Agent(2025)读写代码、跑测试、装依赖权限边界模糊,普遍直接给 shell
流程 Agent(2026)调 CRM、发邮件、改数据库、触发支付越权一次就是业务事故

风险等级的变化来自工具能力的爆炸,而不是模型变坏。同一个模型,从「只会说话」到「能执行命令、能写库、能发邮件」,风险性质完全改变。很多团队在 2023 年做对了权限设计,然后在 2026 年原封不动地把它接到了一个能力完全不同、风险高一个数量级的系统上——权限没重新审过,这是过度代理权跃升的技术根源。

把它和「无界消耗」从第 10 升到第 6 放在一起看,指向同一个结论:Agent 风险的主要来源已经不是模型输出内容不对,而是模型在真实系统里做了真实动作。提示注入还能靠过滤内容缓解,Agent 的一次越权执行没法靠事后道歉挽回。

四、最反直觉的一条:提示注入跌出了前十

提示注入(Prompt Injection)连续三年占据 OWASP 榜首的位置。但 2026 版里,按真实事件数排序,它跌出了前十。

OWASP 给出的解释是「防御效应」(defense effect):针对提示注入的防御投入已经相当密集,很多攻击在进入公开事件库之前就被拦截或自行放弃了,因此它在事件统计里的可见度下降。

解释含义可推论的结论
防御方投入增加输入过滤、权限隔离、注入检测在企业侧铺开事件数下降不等于风险下降,只等于暴露面下降
攻击在转向从通用模型转向能接触到系统权限的 Agent 场景转入过度代理权、无界消耗等其他分项统计
公开性偏差被公开披露的事件本来就有选择性未披露事件完全不在 7,714 里

「提示注入跌出前十」这句话如果被单独拿去做安全决策,会造成非常危险的误读。它和同一份榜单里「82% 的入侵不涉及传统恶意代码」这类数据放在一起,指向的结论应该是:传统基于恶意软件特征的检测体系正在大面积失效,而这不是因为攻击变弱了,是因为攻击形态变了。攻击者不需要写恶意代码,只需要让 Agent 替他们执行合法操作。

而且提示注入的攻击面本身在 2026 年是扩大的:从纯文本扩展到图片和音频的多模态注入,攻击者可以把指令藏在截图、图表、语音留言里,这类载荷不经过文本过滤器。这也是为什么榜单同时把「隐藏上下文暴露」(系统提示词泄露的改名与扩宽)单列出来排到第 8——攻击者在找的不只是「让模型做什么」,还包括「让模型知道什么」。

五、CrowdStrike 视角的交叉验证

榜单之外,独立的威胁情报来源能提供交叉验证。CrowdStrike 2026 年全球威胁报告里有两条数字:2025 年超过 90 家组织遭到提示注入攻击,以及82% 的入侵事件不涉及任何传统恶意代码。

这两个数字和 OWASP 榜单的位移方向是自洽的。如果攻击以「让 AI 替攻击者做合法操作」的形式出现,那么传统端点检测看到的就是一堆内部工具被合法调用——没有恶意文件、没有可疑二进制、没有已知哈希,自然也没有告警。82% 这个比例说明这不是边缘案例,而是主流形态。

对企业的直接含义很具体:如果你的检测体系主要依赖文件特征和已知威胁情报,它对 2026 年的主流 AI 攻击基本是盲的。需要补的是行为侧的检测——哪些账号在非工作时段调用了哪些工具、哪些 Agent 访问了哪些数据源、哪些操作发生在正常的审批流程之外。

六、把榜单变成行动:四步排期法

榜单本身不产生价值,能落到排期上才有。下面这四步是按 2026 版榜单的结构设计的实操顺序。

第一步,先做权限审计,而不是先做内容过滤。过度代理权升到第 3 且两个口径一致,这件事应该排在最前面。具体做法是列出所有已上线的 AI 系统,逐个记录三件事:能调用哪些工具、能访问哪些数据、能产生哪些不可逆动作(发信、支付、删除、对外发布)。凡是「能产生不可逆动作」的,默认要求人工确认,先不追求自动化率。

第二步,重新设计攻击面清单,把多模态算进去。传统威胁建模只看文本输入。2026 年的清单至少要加上:进入系统的图片、进入系统的音频、进入系统的文档内容、模型能读取的环境变量与配置。任何一处「模型会读、人不会看」的地方都是潜在的注入入口。

第三步,为无界消耗设硬阈值。无界消耗从第 10 升到第 6,机制很直接:Agent 的循环可以自我强化,一次任务可能触发上千次工具调用。落地做法是三层硬限制——单次任务最大调用次数、单任务最大 token 消耗、单任务最长执行时间,并且超限时不是静默截断而是显式失败,因为静默截断产生的半成品结果比失败更危险。

第四步,把错误信息处理当成一等公民。这是全榜最被低估的一项——投票垫底但事件数第一。它指的是 AI 输出的错误内容(幻觉、错误引用、不当内容)未经校验就进入了下游决策或直接面向用户。在 Agent 场景下这一项的后果是链式的:一次错误输出可能被下一个 Agent 当作事实依据继续执行。缓解手段不在模型层,在架构层——强制引用来源、对关键结论做交叉校验、给 Agent 的输出设类型与范围约束。

七、结语

2026 版 OWASP 大模型应用 Top 10 最重要的信息,不是任何一项风险的排名,而是评估方法本身的变化:从专家投票转向 75% 权重的真实事件数据。

这个转变带来的结果是一组清晰的位移:过度代理权上升三位、无界消耗上升四位、错误信息被承认低估、不当输出处理下跌五位、提示注入跌出前十。这些位移共同说明一件事——AI 安全的重心已经从「模型会不会说错话」转向「模型在系统里能做什么事」。

而提示注入跌出前十这条尤其需要谨慎解读。它不代表提示注入被解决了,它代表针对它的防御让攻击在公开记录里变少了,同时攻击正在转向权限更大的场景。一个排名下降的风险,恰恰是防御方最该盯住的风险——因为你越是防住了它,越会有人在别处找到缺口,而那个缺口的下一次排名,名字可能叫「过度代理权」。

所以这份榜单的正确用法不是拿来挑选「最该防的一项」,而是拿来确认一件事:你的 AI 系统现在的风险结构,和半年前已经不一样了。权限要重审,攻击面要重画,阈值要重设。而这三件事的优先级,都排在「加一层输入过滤」前面。