L'Open Web Application Security Project ha pubblicato la sua classifica Top 10 GenAI LLM 2026, e l'“Excessive Agency” è balzata dal sesto al terzo posto. Questo salto è significativo perché dimostra che i fallimenti più pericolosi non sono più limitati a output errati, ma riguardano agenti in grado di agire sulla propria infrastruttura.
Perché questo cambiamento è importante
Per la prima volta, la Top 10 si basa su dati provenienti per un quarto da incidenti reali: oltre 6.000 violazioni, exploit e comportamenti anomali segnalati. Le edizioni precedenti si affidavano quasi interamente al parere degli esperti. I segnali del mondo reale mostrano che quando un modello linguistico può chiamare API, eseguire codice o spostare denaro, le conseguenze passano da imbarazzanti fughe di testo a danni operativi concreti. La "Prompt injection" è ancora in cima alla lista, seguita dalla divulgazione di informazioni sensibili, ma l'ascesa dell'“Excessive Agency” nei primi tre posti segnala ai team di sicurezza che la prossima ondata di attacchi sarà basata sull'uso di strumenti piuttosto che essere puramente linguistica.
Cosa si intende per “excessive agency”
L'“excessive agency” descrive qualsiasi situazione in cui a un LLM viene concessa una capacità che non dovrebbe avere, o una capacità superiore a quella che i guardrail circostanti possono contenere. Gli esempi tipici includono:
- Un assistente che invoca endpoint di microservizi interni senza un controllo dei permessi.
- Un bot di generazione di codice che scrive ed esegue script su server di produzione.
- Un agente di automazione finanziaria che avvia trasferimenti in seguito a un prompt manipolato.
Se un prompt malevolo inganna il modello mentre quest'ultimo detiene tali poteri, la violazione è immediata e spesso costosa. Il rischio cresce in proporzione al divario tra la capacità del modello di seguire un prompt e il rigore dei controlli circostanti.
Come è stata costruita la nuova Top 10
L'edizione 2026 combina il giudizio degli esperti con dati concreti. Circa il 25% della classifica deriva dal pool di incidenti menzionato in precedenza, dando peso a pattern che si sono effettivamente manifestati nel mondo reale. Questo cambiamento metodologico spiega perché l'“Excessive Agency” sia salita rapidamente: i dati mostrano un netto aumento degli incidenti in cui il modello ha eseguito un'azione anziché limitarsi a generare testo.
Altri movimenti degni di nota
- Hidden Context Exposure (rinominata da “System Prompt Leakage”) sale per coprire un set più ampio di dati sensibili, riflettendo il fatto che gli attaccanti stanno sempre più scavando nel contesto del modello alla ricerca di segreti.
- Improper Output Handling scende al decimo posto, suggerendo che le organizzazioni stanno diventando più brave a sanificare le risposte grezze del modello. Il focus del settore si sta spostando da "il modello ha detto qualcosa di sbagliato" a "il modello ha fatto qualcosa di sbagliato".
Questi movimenti rafforzano la tesi secondo cui la superficie di attacco si sta espandendo dagli output statici ai comportamenti dinamici.
Mitigare il rischio
I team di sicurezza possono iniziare a ridurre l'excessive agency con tre passaggi pratici:
- Definire l'ambito degli strumenti – Assegnare a ogni agente solo le azioni necessarie per il suo compito specifico. Evitare di fornire a un singolo LLM una "cassetta degli attrezzi completa" per comodità; i permessi granulari limitano il raggio d'azione (blast radius) di un prompt compromesso.
- Costruire i guardrail nel codice, non nei prompt – Fare affidamento su controlli dei permessi espliciti, gate di conferma e log di audit nello strato che effettivamente esegue lo strumento. Trattare ogni output del modello come una richiesta non attendibile che deve superare lo stesso controllo di sicurezza di qualsiasi chiamata API esterna.
- Inventariare tutte le combinazioni di strumenti – Documentare quali agenti possono accedere a quali API, script o endpoint finanziari. Più importante della lista stessa è comprendere come tali capacità interagiscano; una coppia di strumenti dall'aspetto innocuo può diventare pericolosa quando viene utilizzata in sequenza.
La Top 10 aggiornata mappa inoltre ogni rischio con i principali standard di sicurezza aziendale, fornendo ai difensori un linguaggio comune per discutere la mitigazione con i team di compliance e audit.
Punto di vista opposto: il rischio è sopravvalutato?
Alcuni professionisti sostengono che l'“excessive agency” rifletta semplicemente scelte di progettazione scadenti piuttosto che un difetto intrinseco dell'IA generativa. Fanno notare che qualsiasi sistema programmabile può essere utilizzato impropriamente se riceve un accesso illimitato e che solide pratiche DevOps affrontano già molti degli scenari evidenziati. Sebbene la disciplina relativa ai permessi sia essenziale, l'ascesa del rischio basata sui dati suggerisce che molte organizzazioni siano ancora indietro nell'applicare tali pratiche ai flussi di lavoro aumentati dall'IA.
Cosa monitorare in futuro
- Ulteriori revisioni della Top 10 – Man mano che verranno registrati più incidenti, la lista OWASP continuerà a evolversi. Monitorare il rilascio annuale aiuterà i team a prevedere la direzione della curva delle minacce.
Il messaggio è chiaro: dare a un modello linguistico il potere di agire è economico; proteggersi da tale potere è costoso. Le organizzazioni che trattano l'output del modello come una richiesta, e non come un verdetto, rimarranno in anticipo rispetto alla crescente ondata di attacchi basati sull'uso di strumenti.
