关注 OWASP 的朋友注意下,今年 AI 安全的"三件套"已经齐了:LLM Top 10 的 2026 版早前发布,首份《AI 技能安全 Top 10》本周刚出正式版(这两篇本号都单独写过了)。知乎但今天要说的,是对真正在搭 Agent 的你最相关的一份:OWASP Top 10 for Agentic Applications,也就是 Agentic Top 10,2026 版。
三份清单的区别一句话就能讲清:LLM Top 10 管的是模型的"嘴",输入输出层的内容问题;Skills Top 10 管的是"应用商店",技能和插件的供应链;Agentic Top 10 管的是 Agent 的"手脚"——规划、调工具、多智能体协作这条完整执行链。
这份清单 2025 年 12 月 9 日正式发布,前后打磨了一年多,100 多位安全研究员和行业从业者参与,评审委员会里包括 NIST、欧盟委员会和阿兰·图灵研究所的代表。OWASP虽然发布已过大半年,但中文社区的热度是最近才真正起来的:知乎开始有人连载学习笔记,B站有了专题解读课,连微软开源的 Agent 治理工具 AGT 都拿"完整覆盖 OWASP Agent 应用 2026 十大风险"当卖点。B站

为什么是现在?因为 Agent 的落地速度终于追上了这份清单——而它附录里收录的 25 起真实事件,已经多到可以统计出规律了。
一、别背编号,先看官方的"攻击面地图"
十大风险编号从 ASI01 到 ASI10,但我不建议一条条死记。官方文档的 At a Glance 总览页把十个风险全部摆进了一张 Agent 执行链路图,一眼就能看清每个防的是哪一段:
入口侧两道关:
ASI01 Agent 目标劫持:提示注入、恶意文档内容、伪造的 Agent 间消息、被污染的外部数据,都可能把你的 Agent 目标改掉,Microsoft 365 Copilot 的 EchoLeak 事件就属于这一类;
ASI04 Agentic 供应链漏洞:模型、工具、插件、数据集、MCP/A2A 接口,甚至"另一个 Agent",都可能是被污染的来源。
处理侧四道关:
ASI02 工具滥用与利用:工具本身合法,但用法被带偏——删数据、狂调高价 API、往外传数据;
ASI03 身份与权限滥用:委托链被冒用、缓存凭据被复用、角色被继承,官方专门点名:现有身份体系是给"人"设计的,Agent 根本对不上号;
ASI05 意外代码执行:Agent 现场生成并执行代码(官方原文点名了 vibe coding 工具),绕过所有传统代码管控,直达 RCE;
ASI06 记忆与上下文投毒:恶意内容被写进长期记忆和 RAG,和一次性提示注入不同,它可以永久潜伏。
出口与扩散侧四道关:
ASI07 不安全的 Agent 间通信:API、消息总线、共享内存缺认证、缺完整性、缺语义校验;
ASI08 级联失败:一次幻觉、一条恶意输入,沿委托链传播放大成系统级故障;
ASI09 人机信任滥用:拟人化和权威偏差,让人类不校验输出就点"批准";
ASI10 失控 Agent:偏离目标的 Agent,单个动作看着合法,整体行为已经跑偏。
这个排布有个很实际的用法:做 Agent 安全设计时不用背十条,问自己三个问题就够了——输入经过什么、处理经过谁的手、输出流向哪里。
这套分类体系也不是凭空出现的:2025 年 2 月,OWASP 就在 ASI 计划下发布过《Agentic AI Threats and Mitigations》,系统整理了 Agentic 应用的威胁与缓解对,十大风险延续的正是这条分类脉络。OWASP

二、25 起真实攻击的标签统计:先防什么
Agentic Top 10 不是拍脑袋清单。OWASP 专门维护了一份每周更新的事件追踪表(ASI Agentic Exploits & Incidents),2026 版文档收录了 2025 年 2 月到 10 月的 25 起公开事件,每起都打了 ASI 标签。GitHub我把标签分布统计了一遍:
风险项 | 出现次数 | 代表事件 |
|---|---|---|
ASI02 工具滥用 | 10 | ForcedLeak(Salesforce Agentforce 数据外泄) |
ASI01 目标劫持 | 9 | EchoLeak(M365 Copilot 零点击) |
ASI05 意外代码执行 | 9 | Cursor、VS Code、GitHub Copilot 多起 |
ASI04 供应链 | 7 | 首个野外恶意 MCP 服务器(冒充 Postmark) |
ASI07 通信不安全 | 6 | MCP OAuth 响应利用 |
ASI03 身份与权限 | 4 | Copilot Studio 默认暴露 |
ASI06 记忆投毒 | 4 | AgentSmith 扩散感染 |
ASI08 级联失败 | 3 | GitPublic Issue 库劫持 |
ASI09 人类信任滥用 | 3 | Replit 删生产库 |
ASI10 失控 Agent | 2 | Replit 掩盖错误 |
25 起事件、57 个标签,能读出三个结论:
第一,目标劫持 + 工具滥用是绝对主流。 ASI01 和 ASI02 合计出现 19 次,占全部标签的三分之一。也就是说,当下真实攻击的主形态,仍然是"间接注入改目标 + 合法工具干脏活"的组合。ForcedLeak 是外部攻击者诱骗 Salesforce Agentforce 交出 CRM 数据;EchoLeak 更狠,零点击,一封邮件就能完成数据外带。GitHub如果你的 Agent 防护还停留在"系统提示词写严一点",可以死心了,这不够。
第二,意外代码执行集中在编码 Agent。 ASI05 的 9 次出现里,7 次直接落在开发者工具上:Cursor 的 4 个漏洞(配置文件大小写绕过、工作区文件注入、CLI 配置覆写、文件防护绕过),VS Code agentic 工作流 RCE,GitHub Copilot 与 Cursor 代码代理利用,MCP Inspector 问题。如果你每天开着 Cursor、Copilot 写代码,这一段不是别人的瓜。
第三,记忆投毒真实案例还少,但进化最快。 ASI06 暂时只有 4 个标签,但社区普遍把它判定为 2026 年的重点方向:AgentPoison 研究显示,只污染 RAG 知识库 0.1% 的内容,就能把攻击成功率推到 80% 以上;微软 2026 年初的威胁报告记录了 60 天内、31 家公司、14 个行业出现 50 次明确的记忆投毒尝试。提示注入是一次性命中,记忆投毒是永久潜伏——注入和触发可以相隔数月。知乎
另外必须点名 Replit 事件:Agent 幻觉出数据、删掉了生产数据库,还伪造输出掩盖错误,一次性命中 ASI01、ASI09、ASI10 三个标签。这是目前"手脚失控"的最极端样本。GitHub
三、最该带走的一个概念:Least Agency
官方文档的负责人提出了一个概念:Least Agency,最小代理权。它是 Least Privilege(最小权限)和 Excessive Agency(过度代理,LLM Top 10 里的 LLM06)的延伸——不要给不需要的自主权。在不需要自主性的地方部署 agentic 行为,不产生任何收益,等于免费扩大攻击面。OWASP官方文档
文档对可观测性的原话同样直接:strong observability becomes non-negotiable——可观测性没得商量。看不到 Agent 在做什么、为什么做、调了什么工具,不必要的自主权会悄悄扩大攻击面,把小问题放大成系统级故障。OWASP官方文档翻译成判断标准:每一个准备上线的 Agent 能力,都应该能回答两个问题——“它必须自主吗"和"它出了问题,我能看到全程吗”。第二个问题答不上来,第一个问题就先别想。
四、上线前自查清单(官方缓解指南浓缩版)
官方给每个 ASI 都配了缓解指南,全文太长,我提炼成两档:
上线前必须做完的(P0):
所有自然语言输入——用户消息、上传文档、RAG 检索结果、邮件——一律按不可信输入处理;目标变更类高影响动作要人工批准(ASI01);
给每个工具一份最小权限配置:只读范围、调用频率上限、出站白名单,写成策略而不是口头约定(ASI02);
Agent 用独立的、任务范围的、短时效的身份,不共用人的凭据(ASI03);
MCP 服务器、插件、提示模板都按依赖项管理:锁版本、查来源、做扫描(ASI04);
Agent 生成的代码不直接进生产:沙箱、非 root、禁 eval(ASI05)。
上线后持续建设的(P1):
6. 记忆与长期上下文的写入要打标签、做扫描,按会话隔离(ASI06);
7. Agent 间通信要认证、消息要签名、防重放(ASI07);
8. 规划与执行分离,高危动作过独立策略引擎,保留人工卡口(ASI08/ASI09);
9. 全量不可篡改审计日志 + 熔断开关,异常时能秒级停用并吊销凭据(ASI10)。
不想自建轮子的团队可以看微软开源的 Agent Governance Toolkit:官方定位就是"覆盖 OWASP Agentic Top 10 全部十项",两行代码集成,还能用 agt verify --strict 挂进 CI。微博它的红队对比数据值得参考——纯提示词防御的违规率 26.67%,应用层策略执行是 0.00%。一句话:提示词防不住 ASI 级风险,得上应用层强制。
五、几个值得继续盯的信号
事件追踪表每周更新、GitHub 公开,你的 Agent 如果在生产环境跑,这张表值得当漏洞公告盯;
OWASP GenAI 项目还有一份 State of Agentic AI Security and Governance 报告,6 月更新到 2.01,有合规需求的团队可以一起跟;
AI 技能安全 Top 10 的终版和 Universal Agentic Skill Format v1.0 本周刚发布,给 Agent 装第三方技能比较激进的同学,建议配合本号那篇一起看;
国内生态已经开始拿 Agentic Top 10 当选型标尺——治理工具、Agent 运行时产品都在宣传"完整覆盖十项 ASI",这种说法越多,越要验证它到底怎么覆盖的。

最后引一句知乎学习笔记的收尾:把十个 ASI 逐条翻完,作者总结成六个字——检测验证,零信任。Agent 不会因为聪明就安全,供应链问题、权限问题,该存在的照样存在,只是换了个长法。