Назад в блог

OWASP Top 10 для агентных приложений 2026: карта рисков ASI01–ASI10 и что её закрывает

Разбор свежего списка OWASP для агентных приложений: чем ASI01–ASI10 отличаются от LLM Top 10, какой контроль закрывает каждую категорию и почему восемь из десяти рисков не решаются промптом.

Иллюстрация к материалу: OWASP Top 10 для агентных приложений 2026: карта рисков ASI01–ASI10 и что её закрывает

В 2026 году OWASP выпустил отдельный Top 10 для агентных приложений — список ASI (Agentic Application Security). До этого команды оценивали агентов по Top 10 для LLM-приложений, то есть по списку для чат-ботов. Разница не академическая: LLM-список смотрит на один ответ модели, агентный — на систему, которая планирует, вызывает инструменты, помнит и общается с другими агентами. Промпт-инъекция в чат-боте стоит вам одного плохого ответа; в агенте она стоит выполненной команды или утечки клиентской базы — таков разобранный инцидент EchoLeak.

Карта ASI01–ASI10

КодРискСуть
ASI01Agent Goal HijackПерехват цели агента прямой или косвенной инъекцией инструкций
ASI02Tool Misuse & ExploitationЗлоупотребление инструментами и их цепочками вызовов
ASI03Agent Identity & Privilege AbuseАгент с избыточными правами или под чужой личностью
ASI04Agentic Supply Chain CompromiseЗаражённые плагины, серверы, динамически подгружаемые компоненты
ASI05Unexpected Code ExecutionНеожиданное исполнение сгенерированного кода
ASI06Memory & Context PoisoningОтравление памяти и контекста, влияющее на будущие решения
ASI07Insecure Inter-Agent CommunicationСпуфинг и манипуляция в обмене между агентами
ASI08Cascading Agent FailuresОтказ одного агента каскадом расходится по связанным системам
ASI09Human-Agent Trust ExploitationЭксплуатация доверия человека к агенту
ASI10Rogue AgentsДрейф поведения, агент выходит из-под контроля

Восемь из десяти — не про модель

Посмотрите на список ещё раз и отметьте, где здесь «модель». ASI01 и отчасти ASI09 — про поведение LLM. Остальные восемь — про то, чем агент наделён и куда он ходит: инструменты (ASI02), права (ASI03), поставка компонентов (ASI04), песочница (ASI05), память (ASI06), каналы между агентами (ASI07), архитектура отказоустойчивости (ASI08), пределы автономии (ASI10).

Это главный сдвиг относительно LLM Top 10: фреймворк 2026 года описывает не то, что модель может сказать, а то, что система может сделать. Отсюда практический вывод — надёжность промпта защищает примерно две позиции из десяти, остальное закрывается на слое доступа.

Риск → контроль

  • ASI02, ASI03 — идентичность агента отдельно от человека, минимальные права на каждый инструмент, allowlist вместо «все MCP-серверы сразу», короткоживущие токены.
  • ASI04 — реестр разрешённых компонентов, фиксация версий, ревью новых серверов как изменения, отзыв старых.
  • ASI05 — исполнение кода в изолированной песочнице с ограничением сети и файловой системы.
  • ASI06 — контроль записи в память: метки происхождения, карантин, изоляция по тенантам.
  • ASI07 — единая точка обмена между агентами, аутентификация каждой стороны, без «доверенной» локальной сети.
  • ASI08 — лимиты на цепочки вызовов, изоляция отказов, предохранители на уровне инструментов.
  • ASI09, ASI10 — показывать человеку источник и масштаб действия, требовать подтверждение для необратимых операций, лимиты автономии и kill switch.

Обратите внимание: ни один пункт не требует «более умной модели». Все пункты — про периметр, права и наблюдаемость. Параллельно OWASP развивает Agent Control Standard — набор именно таких инфраструктурных контролей.

Почему это не заменяется LLM Top 10

Списки не конкурируют, а вкладываются: ASI01 комбинирует промпт-инъекцию из LLM Top 10 с избыточной автономией, ASI06 — отравление контекста с утечкой через память. Если у вас классический чат-бот — достаточно LLM Top 10. Если агент планирует, держит память, вызывает инструменты и общается с другими агентами — LLM-список покрывает фундамент, но агентные риски остаются непроверенными. Security-обзор стоит строить по обоим спискам.

Где Codenik

Codenik построен ровно на слое, который закрывает «не модельную» часть карты: идентичность и права на каждый инструмент, allowlist серверов, изоляция памяти по тенантам, единая точка обмена, журнал каждого вызова и лимиты автономии вместо надежды на инструкции в системном промпте. То, что OWASP свёл это в один список, помогает в одном: ASI01–ASI10 можно взять как чеклист для security-обзора и честно отметить, какие пункты закрывает слой доступа, а какие — ваша архитектура.

Короткий вывод

Топ-10 2026 года смещает фокус безопасности агентов с промпта на систему: восемь из десяти рисков закрываются правами, allowlist’ами, изоляцией и журналом, а не переформулировкой инструкций. Возьмите карту как чеклист и пройдитесь по своему контуру: что из десяти вы готовы показать аудитору сегодня.

Источники и дальнейшее чтение