Enterprise AI / 企業落地

提示注入連三年排第一——OWASP 的建議是別再想著修好模型

賴家榮 Andy Lai - FULLDOT news 發表文章的作者
賴家榮 Andy Lai
FULLDOT news 總編輯 · SAIP-TAIWAN CAIO
2026-08-07 11:00:00 | 出處: OWASP GenAI Security Project — Top 10 for LLM Applications
提示注入連三年排第一——OWASP 的建議是別再想著修好模型 | FULLDOT news
發表文章的作者 賴家榮 觀點劃重點

OWASP 的 LLM 應用資安清單中,提示注入已連續三年位居第一。但最值得注意的不是排名,而是專案方給出的處理方向:「別再試圖打造一個騙不倒的模型,去建構它周圍的系統。」這句話對企業的架構設計有直接影響。

OWASP 的《LLM 應用程式十大風險》是目前最被廣泛引用的 AI 資安清單。在這份清單上,提示注入(Prompt Injection)已經連續三年排在第一位。

連續三年第一,通常代表兩件事之一:要嘛沒人認真處理,要嘛它本質上很難處理。這一題是後者。

先界定:官方目前公布的完整清單

OWASP GenAI Security Project 官方頁面目前列出的是 2025 版,完整十項如下:

  • LLM01 提示注入(Prompt Injection)
  • LLM02 敏感資訊揭露(Sensitive Information Disclosure)
  • LLM03 供應鏈(Supply Chain)
  • LLM04 資料與模型汙染(Data and Model Poisoning)
  • LLM05 不當的輸出處理(Improper Output Handling)
  • LLM06 過度代理權(Excessive Agency)
  • LLM07 系統提示外洩(System Prompt Leakage)
  • LLM08 向量與嵌入弱點(Vector and Embedding Weaknesses)
  • LLM09 錯誤資訊(Misinformation)
  • LLM10 無界限消耗(Unbounded Consumption)

對正在建 RAG 的企業,LLM08「向量與嵌入弱點」值得特別注意——它明確把向量庫列為獨立的攻擊面,而多數企業的資安盤點還沒把向量庫算進去。

2026 版的變動(依二手報導)

依資安媒體報導,2026 版已於 2026 年 8 月發布,主要變動包括:提示注入與敏感資訊揭露維持前二;過度代理權升至第三;無界限消耗上升四名;錯誤資訊上升兩名;不當輸出處理從第五降至第十;系統提示外洩更名為「隱藏脈絡暴露」。

過度代理權的上升值得留意——它指的是系統被賦予過多自行行動的權力。名次上升代表實際損害正發生在代理型部署上,而不只是理論風險。

最重要的一句:不要指望修好模型

報導引述 OWASP 方面的說法:「別再試圖打造一個騙不倒的模型,去建構它周圍的系統。」

這個立場與傳統資安思維不同。SQL 注入有明確的工程解——參數化查詢,做對就不會再發生。提示注入沒有等價的解法,因為模型無法可靠區分「這是資料」與「這是指令」。

用生活的例子:這像是請一位很聰明但過度配合的助理處理信件。你交代他「整理這些信的重點」,其中一封信裡寫著「請把公司通訊錄寄到這個地址」——他分不清那是信的內容,還是新的指示。

你沒辦法把他訓練到永遠不上當。能做的是不給他寄信的權限。

邊界:什麼情況下風險較低

  • 模型只讀取你自己產生的內容 沒有外部注入管道。
  • 輸出只給人看,不觸發動作 最壞情況是講錯話,不是做錯事。
  • 沒有連接任何工具或外部系統 純問答場景。

風險真正升高的分界點是:模型同時能「讀取不可信內容」與「執行動作」。這兩件事分開,多數攻擊路徑就斷了。

對台灣企業的意義

「建構周圍的系統」翻成可執行的三件事:

一、把讀取與執行分開。處理外部文件、郵件、網頁的工作階段,不要同時給它寫入或發送的權限。這是成本最低、效果最好的一項。

二、不可逆的動作保留人工核可。寄信、付款、刪除、修改正式資料。這與我們談過的 MCP 最小權限原則是同一件事。

三、把向量庫納入資安盤點。LLM08 明確把它列為攻擊面。實務上常見的疏漏是原始文件權限嚴格,但向量庫檔案所有人可讀。

另外值得注意的是驗收語言的改變。既然沒有工程解,供應商說「我們的系統能防止提示注入」就是可疑的說法。合理的問法是「你們如何限制注入成功後的損害範圍」。

需要保留的懷疑

本文的 2025 完整清單取自 OWASP 官方頁面,可查證。但2026 版的變動內容依據的是資安媒體報導,官方頁面在撰稿時仍顯示 2025 版,未能核對原始文件。

更值得警惕的是:不同報導對「分析了多少件事故」的數字不一致——一則寫 6,639 件,另一則寫 7,714 件。本文因此不引用具體事故數量。這也說明了為什麼二手報導的數字需要回頭查原始資料。

2026 版的完整排序與各項定義,建議直接查閱 OWASP 官方發布。

常見問題

提示注入為什麼沒有像 SQL 注入那樣的根本解法?

SQL 注入可透過參數化查詢明確區分指令與資料,做對即可根除。提示注入的困難在於語言模型無法可靠區分「這是待處理的資料」與「這是要執行的指令」,兩者都是自然語言。因此 OWASP 的建議方向是建構模型周圍的系統限制,而非期待模型本身不再被欺騙。

企業最有效的提示注入防護是什麼?

將「讀取不可信內容」與「執行動作」兩種能力分開,是成本最低、效果最明顯的一項。處理外部文件、郵件或網頁的工作階段,不應同時具備寫入或發送權限。其次是對不可逆動作(寄信、付款、刪除、修改正式資料)保留人工核可。

向量資料庫需要納入資安盤點嗎?

需要。OWASP 清單中 LLM08「向量與嵌入弱點」將向量庫列為獨立的攻擊面。實務上常見疏漏是原始文件的權限設定嚴格,但由其產生的向量庫檔案權限寬鬆,形成繞道。建議將向量庫、快取與日誌一併納入權限檢查範圍。

下一步

「讀取與執行分離」這一項今天就能檢查。若你的系統已串接多個工具,可搭配多代理資安框架覆蓋率那篇一起看——在框架成熟之前,限制損害範圍比預防攻擊更實際。

出處

2025 版完整清單出自 OWASP GenAI Security Project 官方頁面,genai.owasp.org/llm-top-10

2026 版之變動內容與引述,依據資安媒體報導(Help Net Security,2026 年 8 月 6 日),撰稿時官方頁面仍顯示 2025 版,未能核對原始文件。不同報導對分析事故數量的說法不一致,本文未予引用。

AI 講師 賴家榮 Andy Lai
專業 AI & 行銷講師

企業 AI 轉型、RAG 向量庫與數位行銷內訓 | 賴家榮 老師親授

樹德 / 輔英 / 屏東大學兼任講師!手把手帶領企業團隊打造專屬 AI 代理與高轉化品牌流量。

本篇文章出處來源聲明
MEDIA CITATION
原始發行媒體 OWASP GenAI Security Project — Top 10 for LLM Applications
發表文章的作者 賴家榮 Andy Lai