Open Web Application Security Project merilis daftar Top 10 GenAI LLM tahun 2026, dan “Excessive Agency” melonjak dari peringkat keenam ke peringkat ketiga. Lonjakan ini penting karena menunjukkan bahwa kegagalan yang paling berbahaya tidak lagi terbatas pada output yang buruk, melainkan pada agen yang dapat bertindak pada infrastruktur Anda.
Mengapa pergeseran ini penting
Untuk pertama kalinya, Top 10 dibangun berdasarkan seperempat datanya yang berasal dari insiden nyata—lebih dari 6.000 pelanggaran, eksploitasi, dan perilaku menyimpang yang dilaporkan. Edisi sebelumnya hampir sepenuhnya mengandalkan pendapat ahli. Sinyal dunia nyata menunjukkan bahwa ketika model bahasa dapat memanggil API, mengeksekusi kode, atau memindahkan uang, konsekuensinya bergeser dari kebocoran teks yang memalukan menjadi kerusakan operasional yang nyata. Prompt injection masih memuncaki daftar, diikuti oleh pengungkapan informasi sensitif (sensitive information disclosure), namun munculnya “Excessive Agency” di tiga besar memberi tahu tim keamanan bahwa gelombang serangan berikutnya akan berbasis alat (tool-enabled) daripada sekadar linguistik.
Seperti apa bentuk “excessive agency”
Excessive agency mendeskripsikan situasi apa pun di mana LLM diberikan kemampuan yang seharusnya tidak dimilikinya, atau kemampuan yang melebihi apa yang dapat dibatasi oleh guardrail di sekitarnya. Contoh tipikal meliputi:
- Asisten yang memanggil endpoint micro-service internal tanpa pemeriksaan izin.
- Bot pembuatan kode yang menulis dan menjalankan skrip pada server produksi.
- Agen otomatisasi keuangan yang memulai transfer setelah menerima prompt yang dirancang khusus.
Jika prompt berbahaya menipu model saat ia memegang kekuatan tersebut, pelanggaran akan terjadi seketika dan sering kali berbiaya mahal. Risiko tumbuh sebanding dengan celah antara kemampuan model untuk mengikuti prompt dan ketatnya kontrol di sekitarnya.
Bagaimana Top 10 baru ini disusun
Edisi 2026 memadukan penilaian ahli dengan data keras. Sekitar 25% dari peringkat tersebut berasal dari kumpulan insiden yang disebutkan sebelumnya, memberikan bobot pada pola yang benar-benar terjadi di lapangan. Perubahan metodologi ini menjelaskan mengapa “Excessive Agency” naik tajam: data menunjukkan peningkatan nyata dalam insiden di mana model melakukan suatu tindakan, bukan sekadar mengeluarkan teks.
Pergerakan penting lainnya
- Hidden Context Exposure (diubah namanya dari “System Prompt Leakage”) naik untuk mencakup set data sensitif yang lebih luas, mencerminkan bahwa penyerang semakin banyak menambang konteks model untuk mencari rahasia.
- Improper Output Handling turun ke peringkat kesepuluh, menunjukkan bahwa organisasi semakin mahir dalam menyaring (sanitizing) respons mentah model. Fokus industri bergeser dari “model mengatakan sesuatu yang buruk” menjadi “model melakukan sesuatu yang buruk.”
Pergerakan ini memperkuat narasi bahwa permukaan ancaman (threat surface) sedang meluas dari output statis ke perilaku dinamis.
Memitigasi risiko
Tim keamanan dapat mulai mengurangi excessive agency dengan tiga langkah praktis:
- Batasi cakupan alat Anda – Berikan setiap agen hanya tindakan yang dibutuhkannya untuk tugas spesifiknya. Hindari memberikan satu LLM “kotak peralatan lengkap” demi kenyamanan; izin yang granular membatasi radius dampak (blast radius) dari prompt yang terkompromi.
- Bangun guardrail dalam kode, bukan dalam prompt – Andalkan pemeriksaan izin eksplisit, gerbang konfirmasi, dan log audit pada lapisan yang benar-benar mengeksekusi alat tersebut. Perlakukan setiap output model sebagai permintaan yang tidak tepercaya yang harus melewati tinjauan keamanan yang sama dengan panggilan API eksternal apa pun.
- Inventarisasi semua kombinasi alat – Dokumentasikan agen mana yang dapat mengakses API, skrip, atau endpoint keuangan tertentu. Yang lebih penting daripada daftar itu sendiri adalah memahami bagaimana kemampuan tersebut berinteraksi; sepasang alat yang tampak tidak berbahaya dapat menjadi berbahaya ketika dirantai bersama.
Top 10 yang diperbarui juga memetakan setiap risiko ke standar keamanan perusahaan utama, memberikan bahasa yang sama bagi para pembela untuk mendiskusikan mitigasi dengan tim kepatuhan dan audit.
Argumen penyeimbang: apakah risikonya dilebih-lebihkan?
Beberapa praktisi berpendapat bahwa “excessive agency” hanyalah mencerminkan pilihan desain yang buruk, bukan cacat bawaan dalam AI generatif. Mereka menunjukkan bahwa sistem yang dapat diprogram apa pun dapat disalahgunakan jika diberikan akses tanpa batas, dan bahwa praktik DevOps yang kuat sudah menangani banyak skenario yang disorot. Meskipun disiplin seputar izin sangatlah penting, kenaikan risiko berbasis data ini menunjukkan bahwa banyak organisasi masih tertinggal dalam menerapkan praktik-praktik tersebut ke alur kerja yang diperkuat AI (AI-augmented workflows).
Apa yang perlu diperhatikan selanjutnya
- Revisi Top 10 selanjutnya – Seiring dengan semakin banyaknya insiden yang dicatat, daftar OWASP akan terus berkembang. Memantau rilis tahunan akan membantu tim mengantisipasi ke mana arah kurva ancaman tersebut.
Pesannya jelas: memberikan kemampuan bertindak kepada model bahasa itu murah; namun, melindungi diri dari kemampuan tersebut itu mahal. Organisasi yang memperlakukan output model sebagai sebuah permintaan, bukan sebuah keputusan mutlak, akan tetap selangkah lebih maju dalam menghadapi gelombang serangan berbasis alat yang tengah muncul.
