OWASP Top 10 for Agentic Applications(ASI 框架)
OWASP Top 10 for Agentic ApplicationsAgent 安全的编号体系
亦作、亦称:ASI 框架 · OWASP ASI · OWASP Agentic Top 10 · Agentic Security Top 10
OWASP Top 10 for Agentic Applications(ASI 框架) 是首个专注于 Agent 系统级安全风险的编号体系(2025-12-09 发布)——与 LLM Top 10(模型层)互补,覆盖工具链、多 Agent 协作、记忆污染、运行时隔离等架构层攻击面。
与 LLM Top 10 的关系与区别
OWASP LLM Top 10(2026-08-06 更新)聚焦模型层风险:Prompt Injection(#1)、敏感信息泄露(#2)、Excessive Agency(#3,从 #8 上升)、供应链漏洞(#4)等。
ASI 框架聚焦 Agent 系统层风险:工具调用链安全、多 Agent 协作信任、长期记忆污染、运行时隔离。
两者互补而非替代——LLM Top 10 解决'模型本身的安全问题',ASI 解决'基于模型构建的 Agent 系统的安全问题'。企业部署 Agent 时需同时对照两份清单。
ASI01-ASI10 编号与风险名
ASI01 工具滥用(Tool Misuse):Agent 被诱导调用危险工具或参数
ASI02 级联故障(Cascading Failure):单 Agent 错误在多 Agent 系统中扩散
ASI03 记忆注入(Memory Injection):长期记忆被投毒影响后续行为
ASI04 跨 Agent 通信风险(Cross-Agent Communication Risk):多 Agent 消息交换引入信任利用
ASI05 供应链攻击(Supply Chain Attack):针对 Agent 依赖的第三方工具/服务
ASI06 身份伪造(Identity Spoofing):Agent 身份被冒用或伪造
ASI07 权限过度授予(Excessive Permission Granting):Agent 获得超出任务需要的权限
ASI08 可观测性缺失(Observability Gap):缺乏全链路审计导致事后追溯困难
ASI09 目标错位(Goal Misalignment):Agent 优化目标与人类意图偏离
ASI10 运行时环境漏洞(Runtime Environment Vulnerability):沙箱/容器/微 VM 的隔离缺陷
工程落地要点
ASI 框架的工程落地围绕三个核心问题:
- Agent 被允许访问什么——最小权限原则、工具调用白名单、凭据短期可吊销
- 边界在哪里——网络 deny-all、沙箱隔离、blast radius control
- 行动如何被审查——全链路工具调用日志、行为模式监控、异常检测
与 MCP 2026-07-28 规范集成时,策略状态需外置(Redis/数据库)以支持无状态基础设施上的时序策略检查。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「Agent 安全的编号体系」
- 「从模型级到系统级的安全框架」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 高级系统设计查看详解 →
如何设计抗污染、可信的代码 Agent 评估系统?
2026 年 SWE-bench Verified 因训练数据泄露退役,Pro 版本审计发现 731 个任务中 286 个存在污染(39%),最终 30% 任务被撤销。本题考察候选人能否从污染来源识别(训练泄露/缺陷测试/评分逻辑)、防污染设计(动态任务/隐藏集/审计机制)、以及评估分数治理三个维度,设计可信的代码 Agent 评估系统。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级系统设计查看详解 →
你的 AI Agent 框架发现了一个破坏性操作漏洞,描述你的响应流程
2026 年 Agent 安全从理论走向工程实践。发现破坏性操作漏洞后,执行 DIERP 五阶段响应:Detection(检测确认)→ Isolation(立即隔离)→ Evaluation(影响评估)→ Remediation(修复验证)→ Post-mortem(事后复盘)。关键工具:Preloop(Agent 控制平面)、Hotcell(microVM 沙箱)、Actenon(破坏性操作扫描)。
- 高级场景高频查看详解 →
什么是 Prompt Injection?如何防御?
攻击者在输入中嵌入恶意指令劫持模型行为;防御靠输入过滤、权限隔离、输出校验与人机确认。
延伸阅读
从知识库精选 2 篇文章,帮助深入理解该术语。
- 1
Agent 安全工程实战:从 Hugging Face 事件到控制平面部署
2026 年 7 月 Hugging Face 被自家预发布模型入侵,标志着 Agent 安全从理论走向工程实践。本文从三个维度展开:Hugging Face 事件的技术复盘、Agent 控制平面(Preloop)和本地沙箱(Hotcell)的工程实践、从理论到工具链的完整映射。不是重复安全体系概述,而是聚焦 2026 年 7 月的工程化转折点。
- 2
Agent 系统安全工程:沙箱、权限边界与零信任防御
2026年2月,GitHub、OpenAI、LangChain在两周内相继发布安全架构更新,行业共识从「Safety-by-Prompt」转向「Guardrails-by-Construction」——不再假设Agent行为可信,而是用确定性门控、沙箱和严格权限约束执行面。NVIDIA安全团队指出:Agent以与用户相同的权限运行命令行工具,构成了完整的计算机使用代理风险面。Strata数据显示企业内非人类身份数量是人类的50倍,80%IT负责人报告Agent曾超出预期行为。本文系统拆解Agentic AI安全的五大工程支柱:沙箱执行隔离、权限边界设计、零信任Enclave模型、可观测性审计、以及从Parallax论文到OWASP Agentic Top 10的防御范式转移。
外部参考
维基百科:查看「OWASP Top 10 for Agentic Applications」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
