Инъекции в промпты уже три года подряд занимают первое место в OWASP Top 10 for LLM Applications. Но при сопоставлении с 6 639 размеченными реальными инцидентами они оказались лишь на 12-й позиции. Как сообщает VentureBeat, такое расхождение говорит скорее о видимости атак, а не об их опасности. Инъекция в промпт срабатывает там, куда сканер уязвимостей заглянуть не может.
Исследование подготовили Кириакос «Рок» Ламброс и Стив Уилсон, два руководителя проекта OWASP Top 10 for LLM Applications. Работу опубликовали на arXiv 18 августа. Авторы уточняют, что она носит исследовательский характер и не проходила рецензирование. Это не официальный выпуск OWASP, поэтому исследование не заменяет ни официальный список, ни процедуру его составления.
Исходный массив насчитывал 7 714 инцидентов безопасности LLM из CVE, GitHub Security Advisories, OSV и базы AIAAIC, где собраны инциденты с ущербом от ИИ. По классификации из 20 категорий удалось разметить 6 639 случаев. Затем Байесовская модель скорректировала их количество с учётом ошибок классификатора, что позволило сопоставить рейтинг на основе данных с результатами экспертного голосования.
Ключевые факты
Инъекции в промпты три года подряд занимают первое место в OWASP Top 10 for LLM Applications.
Кириакос «Рок» Ламброс и Стив Уилсон опубликовали анализ на arXiv 18 августа.
Исходный массив включал 7 714 инцидентов из CVE, GitHub Security Advisories, OSV и базы AIAAIC.
Анализ носит исследовательский характер, не прошёл рецензирование и не является официальным выпуском OWASP.
Вопросы и ответы
- Стоит ли снижать приоритет защиты от инъекций в промпты?
Нет: низкая позиция может отражать слабую обнаруживаемость, а не меньшую опасность. Такие атаки происходят внутри взаимодействия с LLM, куда не может заглянуть обычный сканер уязвимостей.
- На каких данных построен рейтинг?
Авторы собрали 7 714 инцидентов из CVE, GitHub Security Advisories, OSV и AIAAIC, из которых 6 639 распределили по 20 категориям. Затем Байесовская модель скорректировала число случаев с учётом ошибок классификатора.
- Можно ли считать анализ новой официальной методикой OWASP?
Нет. Работа опубликована на arXiv 18 августа, не прошла рецензирование и не заменяет официальный OWASP Top 10 for LLM Applications или процедуру его составления.
Контекст по теме
- Уязвимость в Ruflo позволяет перехватывать AI-агентов через открытый MCP Bridge30 июля 2026 г.
- Исследование: более половины компаний уже сталкивались с инцидентами с ИИ-агентами16 июля 2026 г.
- Исследователи описали атаку на GitHub Agentic Workflows с утечкой данных из приватных репозиториев8 июля 2026 г.
- Jamf представила сервис Beacon для проактивного поиска угроз на Mac2 июля 2026 г.