一句话定义:OWASP LLM Top 10 是 OWASP(Open Worldwide Application Security Project,开放式 Web 应用安全项目,一个非营利的应用安全社区)发布的清单,汇总了大语言模型(Large Language Model,LLM)应用中最常见、最值得优先防范的十类安全风险。
它到底在讲什么
它讲的不是"模型有 bug",而是"你把模型接进业务系统之后会出什么事"。打个比方:传统 Web 安全的 OWASP Top 10 像是消防规范——不是建筑验收标准,而是最常见的起火原因清单;LLM Top 10 同理,是给"模型 + 提示词 + 向量库 + 外部工具"这套新架构画的隐患地图。
清单会随攻防实践更新,条目名称和排序时有调整,具体以官方页面为准。常见风险类别包括:提示词注入(AI 词典:Prompt Injection">Prompt Injection,用户在输入里夹带指令,让模型无视原有规则)、不安全输出处理(把模型吐出的内容直接丢进数据库或命令里执行)、训练数据投毒、模型拒绝服务(用超长或高消耗请求把服务拖垮)、供应链风险、敏感信息泄露、不安全插件设计、过度代理(Excessive Agency,给了模型太多实际操作权限)、过度依赖 AI 输出,以及模型被窃取。
和相邻概念的区别
CVE 描述的是"某个软件某个版本的具体缺陷",是一个点;LLM Top 10 描述的是"一类场景的失败模式",是一片面。传统 Web 风险里,输入是结构化的表单和参数,输出是确定的页面;LLM 应用里,输入是自然语言,输出不确定,还会调用外部工具——这才是新风险集中出现的地方。
| 维度 | 传统 Web 应用 | LLM 应用 |
|---|---|---|
| 输入 | 表单、参数,可校验 | 自然语言,可夹带隐藏指令 |
| 输出 | 确定、可预测 | 概率生成,可能编造 |
| 边界 | 代码边界清晰 | 提示词、上下文、工具权限互相渗透 |
对从业者和普通人意味着什么
做产品的人,可以把它当成评审清单:上线前逐条问一遍——提示词能不能被绕过?模型输出有没有做转义和校验?向量库里存的资料有没有越权检索?这个 Agent 有没有必要拿到写权限?普通人则记住两件事:聊天机器人是可能被"几句话"骗的,所以别把身份证号、客户名单随口贴给它;AI 给出的结论只是参考,涉及转账、删除、对外发布这类动作,人工确认这一步不能省。
