Agentic-AI-Top10-Vulnerability
系统梳理 AI Agent 独有的 10 类安全漏洞,提供攻击案例与缓解策略,是 AI 安全红队测试
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
系统梳理 AI Agent 独有的 10 类安全漏洞,提供攻击案例与缓解策略,是 AI 安全红队测试
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
2025年,随着大语言模型(LLM)能力大幅提升,以 AutoGPT、CrewAI、LangGraph 为代表的 AI Agent 框架迅速普及。AI Agent 不再只是被动回答问题,而是被赋予目标、记忆、工具调用和跨系统执行能力——它们能自动规划路径、操作文件、调用 API、读写数据库。这意味着:当一个 AI Agent 被攻破,攻击者获得的不仅是聊天窗口,而是一整个自动化执行链条的控制权。
正是在这一背景下,OWASP GenAI Security Project 启动了 Agentic Security Initiative,联合全球 100 多位安全专家、研究人员和从业者,共同梳理 AI Agent 面临的最严重安全风险。precize/Agentic-AI-Top10-Vulnerability 项目正是这一努力的产物——它系统性地梳理了 AI Agent 独有的 10 类安全漏洞,每一类都包含详细描述、真实攻击案例和缓解策略。
| 项目 | 说明 |
|---|---|
| 仓库 | precize/Agentic-AI-Top10-Vulnerability |
| 标签 | agentic-ai, ai-security, ai-vulnerability-assessment, owasp-top-10, vulnerability-research |
| Star | 193 ⭐ |
| Forks | 45 |
| 主要语言 | Markdown(纯文档项目,无代码实现) |
| 许可协议 | 未指定 |
| 官方指南 | AI Cloud Governance - Agentic AI Security Guide |
威胁描述:攻击者通过操纵或利用 AI Agent 的权限系统,使 Agent 在超出其原始授权范围的权限边界内操作。这可能通过直接操纵 Agent 的权限令牌、注入恶意指令、或利用 Agent 对外部工具信任的不当假设来实现。
典型场景:企业部署了一个文件管理 Agent,拥有读取 /data/projects 的权限。攻击者通过 Prompt 注入,让 Agent 认为"管理员要求导出所有文件到外部服务器",Agent 在没有二次验证的情况下执行了这一操作。
缓解策略:实施最小权限原则;为 Agent 的每个操作添加独立的权限确认机制;对高风险工具调用强制二次验证。
威胁描述:AI Agent 对关键基础设施(如电网、医疗设备、金融系统)的操作可能导致级联故障。当 Agent 的自主决策与物理世界交互时,小错误可能引发严重后果。
典型场景:一个负责监控服务器健康的 AI Agent,因接收了被污染的历史数据,误判服务器状态并发出错误的重启指令,导致生产环境大规模宕机。
威胁描述:攻击者通过恶意内容(注入的 Prompt、外部数据源、工具返回结果)改变 AI Agent 的原始目标。这是 Agentic AI 最核心、最独特的威胁之一——传统软件的安全边界是固定的,但 AI Agent 的"目标"是动态的、可以被诱导偏移的。
典型场景:一个负责客户服务的 AI Agent,被引导认为"取消用户订阅"是其首要任务。攻击者通过精心构造的对话,让 Agent 自主执行了大批量取消操作。
威胁描述:AI Agent 在缺乏足够上下文的情况下,自主生成虚假信息并以高可信度执行。与普通的 LLM 幻觉不同,Agent 幻觉的后果更严重——因为 Agent 不仅仅是"说错了",还会"做错了"。
典型场景:Agent 被要求查询某产品的技术规格,由于 RAG 知识库中数据缺失,Agent 生成了一个虚假的规格表,并据此执行了错误的采购决策。
威胁描述:攻击者利用 AI Agent 之间的通信链路和影响传递机制,实现横向移动和权限提升。当多个 Agent 协同工作时,攻击者只需攻破其中一个,就能通过信任链渗透整个系统。
典型场景:公司部署了多个专业 Agent(邮件 Agent、日历 Agent、文件 Agent)。攻击者通过邮件钓鱼攻破了邮件 Agent,利用其与日历 Agent 的信任关系,横向移动获取了日程敏感信息。
威胁描述:攻击者通过污染 AI Agent 的记忆系统(长期记忆、短期上下文、RAG 数据库),植入恶意数据影响 Agent 的后续决策。这是 AI Agent 独有的攻击面——传统应用的状态是结构化的、可验证的,而 Agent 的"记忆"来自非结构化的自然语言,更容易被污染。
典型场景:一个长期陪伴型 AI Agent 的记忆被攻击者通过多次交互植入虚假事实,Agent 在后续的关键决策中引用了这些虚假信息,导致安全漏洞。
威胁描述:AI Agent 的自主规划能力可能导致意料之外的操作序列,特别是当多个 Agent 或多个工具被串联使用时,操作的组合空间巨大,难以穷举验证。
典型场景:一个代码审查 Agent 调用了第三方代码格式化工具,该工具的更新版本引入了一个绕过安全检查的代码路径,Agent 在执行格式化时无意触发了这个漏洞。
威胁描述:攻击者通过精心设计的输入,诱导 AI Agent 消耗过多计算资源(Token、内存、API 调用配额),造成 DoS 或成本超支。
典型场景:攻击者向一个对外 API Agent 发送大量嵌套结构的请求,每个请求都触发深度递归的工具调用,导致 Agent 消耗了大量 GPU 算力和 API Token。
威胁描述:AI Agent 依赖的工具、库、服务构成了新的攻击面。攻击者可以向 Agent 使用的 MCP 工具、LangChain 插件、第三方 API 等注入恶意代码或返回污染数据。
典型场景:企业使用的某个 LangChain 插件被攻击者通过供应链攻击篡改,植入了后门。当 Agent 调用该插件时,后门代码被触发,数据被窃取。这是 OWASP 2026 Top 10 中增长最快的威胁类别。
威胁描述:攻击者通过操纵训练数据、微调数据源或外部知识库,污染 AI Agent 的"知识基础"。与传统的数据投毒不同,Agent 的知识更直接地影响其行为决策。
典型场景:企业 RAG 系统引用的外部文档被 SEO 毒化,植入大量虚假但看似可信的技术文档。Agent 在检索增强时引用了这些文档,生成了错误的技术建议。
| 编号 | 漏洞名称 | 威胁等级 | 核心风险 |
|---|---|---|---|
| AAI001 | 授权与控制劫持 | 🔴 高 | Agent 权限滥用 |
| AAI002 | 关键系统干扰 | 🔴 高 | 物理/基础设施危害 |
| AAI003 | 目标与指令操纵 | 🔴 高 | 目标偏移/行为劫持 |
| AAI004 | Agent 幻觉 | 🟡 中 | 虚假决策 |
| AAI005 | 影响链利用 | 🔴 高 | 横向移动 |
| AAI006 | 记忆与上下文投毒 | 🔴 高 | 长期污染 |
| AAI007 | 意外编排与执行 | 🟡 中 | 非预期操作 |
| AAI008 | 资源耗尽攻击 | 🟡 中 | DoS/成本攻击 |
| AAI009 | 供应链攻击 | 🔴 高 | 第三方依赖风险 |
| AAI010 | 知识投毒 | 🟡 中 | 数据层污染 |
该项目与 OWASP LLM Top 10 形成互补关系:
两者的核心区别在于:LLM 是被动的工具,而 Agent 是主动的行动者。当 LLM 拥有了"执行"能力,安全问题的性质就从"说错话"变成了"做错事"。
项目配套的 ATR-DETECTION-MAPPING.md 提供了漏洞与检测规则的映射:
| 维度 | 评价 |
|---|---|
| 实用价值 | ⭐⭐⭐⭐⭐ 业界首个系统性 AI Agent 安全漏洞指南,直接支撑安全评估和红队测试 |
| 文档质量 | ⭐⭐⭐⭐⭐ 每个漏洞均含描述、案例、缓解策略,配有检测映射表 |
| 社区影响力 | ⭐⭐⭐⭐ 与 OWASP 官方 Agentic Security Initiative 深度关联,是 2025-2026 AI 安全领域的核心参考 |
| 更新活跃度 | ⭐⭐⭐⭐ 项目持续更新(最新 2026-07-14),与 OWASP Top 10 for Agentic Applications 2026 保持同步 |
| 上手难度 | ⭐⭐⭐⭐⭐ 纯 Markdown 文档,无需任何技术背景即可阅读,适合安全从业者、产品经理和 AI 开发者 |
本项目也存在一些值得注意的局限:
随着 AI Agent 从实验室走向生产环境,安全问题已经从"学术探讨"变为"现实威胁"。2025 年 Black Hat Europe 期间,OWASP 正式发布了 Agentic Applications Top 10,并在 2026 年推出了更新版本。本项目作为社区驱动的开放安全知识库,为:
在 AI Agent 快速普及的背景下,这份指南将成为每一个 AI 安全从业者的必备参考。