Open Web Application Security Project ने अपना 2026 GenAI LLM Top 10 जारी किया है, और “Excessive Agency” छठे स्थान से तीसरे स्थान पर पहुँच गया है। यह उछाल महत्वपूर्ण है क्योंकि यह दर्शाता है कि सबसे खतरनाक विफलताएं अब केवल गलत आउटपुट तक सीमित नहीं हैं, बल्कि उन एजेंट्स (agents) तक पहुँच गई हैं जो आपके इंफ्रास्ट्रक्चर पर कार्रवाई कर सकते हैं।

यह बदलाव क्यों महत्वपूर्ण है

पहली बार Top 10 का एक चौथाई डेटा वास्तविक घटनाओं—6,000 से अधिक रिपोर्ट किए गए ब्रीच (breaches), एक्सप्लॉइट्स (exploits) और गलत व्यवहारों—पर आधारित है। पिछले संस्करण लगभग पूरी तरह से विशेषज्ञों की राय पर निर्भर थे। वास्तविक दुनिया के संकेत बताते हैं कि जब एक लैंग्वेज मॉडल API कॉल कर सकता है, कोड निष्पादित (execute) कर सकता है या पैसे ट्रांसफर कर सकता है, तो इसके परिणाम शर्मनाक टेक्स्ट लीक से बदलकर ठोस परिचालन क्षति (operational damage) में बदल जाते हैं। प्रॉम्प्ट इंजेक्शन (Prompt injection) अभी भी सूची में शीर्ष पर है, जिसके बाद संवेदनशील जानकारी का खुलासा (sensitive information disclosure) आता है, लेकिन शीर्ष तीन में “Excessive Agency” का उदय सुरक्षा टीमों को बताता है कि हमलों की अगली लहर विशुद्ध रूप से भाषाई होने के बजाय टूल-सक्षम (tool-enabled) होगी।

“Excessive agency” कैसा दिखता है

Excessive agency ऐसी किसी भी स्थिति का वर्णन करती है जहाँ एक LLM को ऐसी क्षमता दी जाती है जो उसके पास नहीं होनी चाहिए, या उससे अधिक क्षमता दी जाती है जिसे आसपास के गार्डरेल्स (guardrails) नियंत्रित नहीं कर सकते। इसके सामान्य उदाहरणों में शामिल हैं:

  • एक असिस्टेंट जो बिना अनुमति जांच (permission check) के आंतरिक माइक्रो-सर्विस एंडपॉइंट्स (micro-service endpoints) को कॉल करता है।
  • एक कोड-जेनरेशन बॉट जो प्रोडक्शन सर्वर पर स्क्रिप्ट लिखता और चलाता है।
  • एक वित्तीय-स्वचालन (financial-automation) एजेंट जो एक तैयार किए गए प्रॉम्प्ट के बाद ट्रांसफर शुरू कर देता है।

यदि कोई दुर्भावनापूर्ण प्रॉम्प्ट मॉडल को धोखा देता है जबकि उसके पास ऐसी शक्तियां होती हैं, तो डेटा ब्रीच तत्काल होता है और अक्सर महंगा भी। जोखिम मॉडल की प्रॉम्प्ट का पालन करने की क्षमता और आसपास के नियंत्रणों की सख्ती के बीच के अंतर के अनुपात में बढ़ता है।

नया Top 10 कैसे बनाया गया

2026 का संस्करण विशेषज्ञ निर्णय को ठोस डेटा के साथ जोड़ता है। रैंकिंग का लगभग 25% हिस्सा पहले बताए गए घटना पूल से आता है, जो उन पैटर्न को महत्व देता है जो वास्तव में वास्तविक दुनिया में सामने आए हैं। यह कार्यप्रणाली परिवर्तन बताता है कि “Excessive Agency” इतनी तेजी से क्यों बढ़ी: डेटा उन घटनाओं में स्पष्ट वृद्धि दिखाता है जहाँ मॉडल ने केवल टेक्स्ट देने के बजाय कोई कार्रवाई (action) की।

अन्य उल्लेखनीय बदलाव

  • Hidden Context Exposure (जिसे “System Prompt Leakage” से बदलकर नया नाम दिया गया है) संवेदनशील डेटा के एक व्यापक सेट को कवर करने के लिए ऊपर आया है, जो यह दर्शाता है कि हमलावर रहस्यों के लिए मॉडल कॉन्टेक्स्ट (model context) को तेजी से खंगाल रहे हैं।
  • Improper Output Handling दसवें स्थान पर गिर गया है, जो बताता है कि संगठन कच्चे मॉडल रिस्पॉन्स (raw model responses) को सैनिटाइज करने में बेहतर हो रहे हैं। उद्योग का ध्यान “मॉडल ने कुछ बुरा कहा” से बदलकर “मॉडल ने कुछ बुरा किया” पर जा रहा है।

ये बदलाव इस विचार को पुख्ता करते हैं कि खतरे का दायरा (threat surface) स्थिर आउटपुट से बदलकर गतिशील व्यवहार (dynamic behaviors) की ओर बढ़ रहा है।

जोखिम को कम करना

सुरक्षा टीमें तीन व्यावहारिक कदमों के साथ excessive agency को कम करना शुरू कर सकती हैं:

  1. अपने टूल्स का दायरा तय करें (Scope your tools) – प्रत्येक एजेंट को केवल वही कार्य सौंपें जो उसे अपने विशिष्ट कार्य के लिए आवश्यक हैं। सुविधा के लिए एक ही LLM को “फुल टूलबॉक्स” देने से बचें; सूक्ष्म अनुमतियाँ (granular permissions) एक समझौता किए गए प्रॉम्प्ट के प्रभाव क्षेत्र (blast radius) को सीमित करती हैं।
  2. गार्डरेल्स कोड में बनाएं, प्रॉम्प्ट में नहीं – उस लेयर में स्पष्ट अनुमति जांच (permission checks), कन्फर्मेशन गेट्स और ऑडिट लॉग्स पर भरोसा करें जो वास्तव में टूल को निष्पादित करती है। प्रत्येक मॉडल आउटपुट को एक अविश्वसनीय अनुरोध (untrusted request) के रूप में मानें जिसे किसी भी बाहरी API कॉल की तरह ही सुरक्षा समीक्षा से गुजरना चाहिए।
  3. सभी टूल संयोजनों का इन्वेंट्री बनाएं – दस्तावेजीकरण करें कि कौन से एजेंट किन API, स्क्रिप्ट या वित्तीय एंडपॉइंट्स तक पहुँच सकते हैं। सूची से भी अधिक महत्वपूर्ण यह समझना है कि वे क्षमताएं कैसे परस्पर क्रिया (interact) करती हैं; टूल्स की एक हानिरहित दिखने वाली जोड़ी भी खतरनाक हो सकती है जब उन्हें एक साथ जोड़ा (chained) जाता है।

अपडेट किया गया Top 10 प्रत्येक जोखिम को प्रमुख एंटरप्राइज सुरक्षा मानकों (enterprise security standards) से भी जोड़ता है, जिससे रक्षकों को अनुपालन (compliance) और ऑडिट टीमों के साथ शमन (mitigation) पर चर्चा करने के लिए एक साझा भाषा मिलती है।

प्रति-तर्क: क्या जोखिम को बढ़ा-चढ़ाकर बताया गया है?

कुछ विशेषज्ञों का तर्क है कि “excessive agency” केवल खराब डिज़ाइन विकल्पों को दर्शाता है, न कि जनरेटिव AI में किसी अंतर्निहित दोष को। वे बताते हैं कि यदि किसी भी प्रोग्राम करने योग्य सिस्टम को अनियंत्रित पहुंच दी जाती है, तो उसका दुरुपयोग किया जा सकता है, और मजबूत DevOps प्रथाएं पहले से ही इनमें से कई हाइलाइट किए गए परिदृश्यों को संबोधित करती हैं। हालांकि अनुमतियों के संबंध में अनुशासन आवश्यक है, लेकिन डेटा-आधारित जोखिम में वृद्धि बताती है कि कई संगठन अभी भी AI-संवर्धित वर्कफ़्लो (AI-augmented workflows) में उन प्रथाओं को लागू करने में पीछे हैं।

आगे क्या देखें

  • Top 10 में और संशोधन – जैसे-जैसे अधिक घटनाओं को दर्ज किया जाएगा, OWASP सूची विकसित होती रहेगी। वार्षिक रिलीज़ पर नज़र रखने से टीमों को यह अनुमान लगाने में मदद मिलेगी कि खतरे का वक्र (threat curve) किस दिशा में जा रहा है।

संदेश स्पष्ट है: एक भाषा मॉडल को कार्य करने की शक्ति देना सस्ता है; उस शक्ति से सुरक्षा करना महंगा है। जो संगठन मॉडल के आउटपुट को एक निर्णय के बजाय एक अनुरोध के रूप में देखते हैं, वे टूल-सक्षम हमलों की उभरती लहर से आगे रहेंगे।