报告概述
本报告由OWASP社区驱动,聚焦大语言模型(LLM)应用中的十大安全风险。报告详细描述了每种风险的原理、常见漏洞形式、攻击场景以及预防与缓解策略,并新增了系统提示泄漏、向量与嵌入弱点、无限制消耗等2025年重点条目。报告旨在帮助开发者和安全人员识别、评估并防御LLM应用中的安全威胁,适用于所有使用LLM的组织和个人。
报告的核心结论
提示注入是LLM应用最普遍且最难完全防御的威胁。
报告指出,提示注入可通过直接或间接方式改变模型行为,即使采用RAG和微调也无法完全消除。攻击者可借此泄露敏感信息、执行恶意代码或操纵决策,需要多层防御措施(如输入过滤、权限最小化、人工审核)来降低风险。
供应链风险因第三方模型和库的广泛使用而显著增加。
LLM供应链不仅包含传统软件依赖,还涉及预训练模型、LoRA适配器、数据集等。攻击者可利用脆弱组件、伪造模型或恶意微调引入后门,导致偏见输出、数据泄露或系统沦陷。需要SBOM、模型签名和严格的供应商审查。
过度授权的LLM代理可导致严重的实际损害。
赋予LLM代理过多功能、权限或自主权,会使其在响应异常或恶意输入时执行非预期操作,如删除数据、提权或远程代码执行。报告强调应遵循最小权限原则,限制扩展功能,并实施人工审批高影响动作。
系统提示不应被视为安全控制,且不能包含敏感信息。
系统提示泄漏漏洞表明,依赖LLM自身来保护提示内容是不可靠的。攻击者可通过提示注入等方法提取系统提示中的凭证、规则或权限结构,进而发起进一步攻击。安全控制应独立于LLM在确定性系统中实施。
无限制的推理消耗可导致拒绝服务、财务损失和模型窃取。
LLM的高计算成本使其成为资源耗尽攻击的目标。攻击者可通过大量请求、复杂查询或输入溢出耗尽资源,甚至利用API合成训练数据复制模型。需要速率限制、输入验证和异常监控等机制。
报告回答的关键问题
LLM应用面临哪些主要安全威胁?
报告列出十大威胁:提示注入、敏感信息泄露、供应链安全、数据与模型中毒、不当输出处理、过度授权、系统提示泄漏、向量与嵌入弱点、错误信息、无限制消耗。每种都描述了具体攻击场景和缓解措施。
如何防止提示注入攻击?
报告建议多层防御:在系统提示中严格约束模型行为,定义并验证输出格式,实施输入输出过滤,采用最小权限原则限制插件访问,对高风险操作要求人工批准,并定期进行对抗性测试。
什么是过度授权漏洞?如何缓解?
过度授权指LLM代理拥有超出其任务所需的功能、权限或自主权。缓解措施包括:只使用必要的扩展,限制扩展功能为最小集,授予下游系统最低权限,在用户上下文中执行操作,并要求用户确认高影响动作。
系统提示泄漏有什么风险?
系统提示可能包含API密钥、数据库凭证、权限规则等敏感信息。一旦泄漏,攻击者可利用这些信息直接访问系统或提权。风险不仅在于提示内容公开,更在于将安全控制委派给了不可靠的LLM。
如何保护LLM供应链安全?
报告建议:严格审查数据源和供应商(含T&C和隐私政策);采用SBOM跟踪组件;仅使用来自可验证来源的模型,并验证签名;监控协作开发环境;对设备端模型进行加密和完整性检查;定期修补第三方库。
完整报告包含什么
- 十大风险各自独立章节:包含详细描述、常见漏洞形式、预防与缓解策略、多个实际攻击场景、参考链接以及相关框架与分类法(如MITRE ATLAS)。
- 新增条目详解:系统提示泄漏(LLM07)解释了为何系统提示不应存储敏感信息,并给出独立于LLM的防护方案;向量与嵌入弱点(LLM08)聚焦RAG系统的访问控制、数据中毒与行为改变风险。
- 无限制消耗(LLM10)扩展了传统拒绝服务,纳入财务损失、模型提取等新场景,并提供资源管理、速率限制、水印等16条缓解策略。
- 附录与威胁建模:附录1提供了LLM应用架构与威胁建模指南,帮助开发者系统化地评估安全风险。
- 项目背景与致谢:包括项目负责人寄语、版本历史(2023 v1.0/v1.1,2025 v2.0)、赞助商与支持者名单。
- 完整引用列表:每个风险条目均附带10-15个外部参考链接,涵盖学术论文、CVE漏洞、实际攻击案例与官方工具。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





