פרויקט אבטחת אפליקציות האינטרנט הפתוח (OWASP) פרסם את רשימת ה-GenAI LLM Top 10 לשנת 2026, ו-"Excessive Agency" זינק מהמקום השישי למקום השלישי. הזינוק הזה משמעותי מכיוון שהוא מראה שהכישלונות המסוכנים ביותר אינם מוגבלים עוד לפלט גרוע, אלא לסוכנים (agents) שיכולים לפעול על התשתית שלכם.
למה השינוי הזה חשוב
לראשונה, רשימת ה-Top 10 מבוססת על כך שרבע מהנתונים שלה מגיעים מאירועים אמיתיים – יותר מ-6,000 פריצות, ניצול פרצות (exploits) והתנהגויות לא תקינות שדווחו. מהדורות קודמות התבססו כמעט לחלוטין על חוות דעת של מומחים. אותות מהעולם האמיתי מראים שכאשר מודל שפה יכול לקרוא ל-APIs, להריץ קוד או להעביר כספים, ההשלכות משתנות מדליפות טקסט מביכות לנזק תפעולי ממשי. הזרקת פרומפט (Prompt injection) עדיין בראש הרשימה, ואחריה חשיפת מידע רגיש, אך עלייתה של ה-"Excessive Agency" לשלושת המקומות הראשונים אומרת לצוותי אבטחה שגל התקיפות הבא יהיה מבוסס כלים ולא רק לשוני בלבד.
איך נראית "excessive agency"
"Excessive agency" מתארת כל מצב שבו מודל LLM מקבל יכולת שלא אמורה להיות לו, או יכולת גדולה יותר ממה שהמגבלות (guardrails) שמסביבו יכולות להכיל. דוגמאות טיפוסיות כוללות:
- עוזר (assistant) שמפעיל נקודות קצה (endpoints) של מיקרו-שירותים פנימיים ללא בדיקת הרשאות.
- בוט ליצירת קוד שכותב ומריץ סקריפטים על שרתי ייצור (production).
- סוכן אוטומציה פיננסית שיוזם העברות כספים בעקבות פרומפט מתוכנן.
אם פרומפט זדוני מרמה את המודל בזמן שהוא מחזיק בכוחות כאלה, הפריצה היא מיידית ולרוב יקרה. הסיכון גדל ביחס לפער שבין יכולת המודל לבצע פרומפט לבין הקשיחות של הבקרות שמסביבו.
איך נבנתה רשימת ה-Top 10 החדשה
מהדורת 2026 משלבת שיפוט מומחים עם נתונים קשיחים. כ-25% מהדירוג נגזרים ממאגר האירועים שהוזכר קודם לכן, מה שנותן משקל לדפוסים שהתממשו בפועל "בשטח". שינוי מתודולוגי זה מסביר מדוע "Excessive Agency" עלתה בחדות: הנתונים מראים עלייה ברורה באירועים שבהם המודל ביצע פעולה במקום רק להפיק טקסט.
תנועות בולטות נוספות
- Hidden Context Exposure (שונה מ-"System Prompt Leakage") עולה כדי לכסות סט רחב יותר של נתונים רגישים, מה שמשקף את העובדה שתוקפים חופרים יותר ויותר בהקשר (context) של המודל כדי למצוא סודות.
- Improper Output Handling יורדת למקום העשירי, מה שמרמז על כך שארגונים משתפרים בניקוי (sanitising) תגובות גולמיות של המודל. המיקוד של התעשייה עובר מ-"המודל אמר משהו רע" ל-"המודל עשה משהו רע".
תנועות אלו מחזקות את הנרטיב לפיו שטח התקיפה מתרחב מפלט סטטי להתנהגויות דינמיות.
הפחתת הסיכון
צוותי אבטחה יכולים להתחיל לצמצם את ה-"excessive agency" בשלושה צעדים מעשיים:
- הגדירו את היקף הכלים שלכם (Scope your tools) – הקצו לכל סוכן רק את הפעולות שהוא זקוק להן עבור תפקידו הספציפי. הימנעו ממתן "ארגז כלים מלא" ל-LLM אחד מטעמי נוחות; הרשאות מפורטות (granular permissions) מגבילות את רדיוס הנזק (blast radius) של פרומפט שנפרץ.
- בנו מגבלות (guardrails) בקוד, לא בפרומפטים – הסתמכו על בדיקות הרשאות מפורשות, מנגנוני אישור (confirmation gates) ויומני ביקורת (audit logs) בשכבה שמבצעת בפועל את השימוש בכלי. התייחסו לכל פלט של מודל כאל בקשה לא אמינה שחייבת לעבור את אותה בדיקת אבטחה כמו כל קריאת API חיצונית.
- עשו מלאי של כל שילובי הכלים – תיעדו אילו סוכנים יכולים לגשת לאילו APIs, סקריפטים או נקודות קצה פיננסיות. חשוב יותר מהרשימה עצמה הוא להבין כיצד היכולות הללו מתקשרות ביניהן; צמד כלים שנראה בלתי מזיק יכול להפוך למסוכן כאשר הם מחוברים בשרשרת.
רשימת ה-Top 10 המעודכנת ממפה גם כל סיכון לתקני אבטחת ארגוניים מרכזיים, מה שמעניק למגינים שפה משותפת לדיון על הפחתת סיכונים מול צוותי ציות (compliance) וביקורת.
נקודת מבט נגדית: האם הסיכון מוגזם?
חלק מהאנשי המקצוע טוענים כי "excessive agency" משקף רק בחירות עיצוב לקויות ולא פגם מובנה בבינה מלאכותית יוצרת (Generative AI). הם מציינים שכל מערכת ניתנת לתכנות יכולה לשמש לרעה אם ניתנת לה גישה ללא הגבלה, וכי פרקטיקות DevOps חזקות כבר מטפלות ברבים מהתרחישים שהודגשו. בעוד שמשמעת סביב הרשאות היא חיונית, העלייה בסיכון המבוססת על נתונים מרמזת שארגונים רבים עדיין מפגרים ביישום הפרקטיקות הללו בתהליכי עבודה מוגברים ב-AI.
מה כדאי לעקוב אחריו בהמשך
- עדכונים נוספים לרשימת ה-Top 10 – ככל שיעוגנו אירועים נוספים, רשימת OWASP תמשיך להתפתח. מעקב אחר הפרסום השנתי יעזור לצוותים לצפות לאן עקומת האיום מתקדמת.
המסר ברור: מתן כוח לפעולה למודל שפה הוא זול; ההגנה מפני הכוח הזה היא יקרה. ארגונים שמתייחסים לפלט המודל כאל בקשה, ולא כאל פסיקה, יישארו צעד אחד לפני הגל המתהווה של התקפות מבוססות כלים.
