Open Web Application Security Project തങ്ങളുടെ 2026 GenAI LLM Top 10 പുറത്തിറക്കി, ഇതിൽ “Excessive Agency” ആറാം സ്ഥാനത്തുനിന്നും മൂന്നാം സ്ഥാനത്തേക്ക് കുതിച്ചുയർന്നു. ഈ മാറ്റം വളരെ പ്രധാനമാണ്, കാരണം ഏറ്റവും അപകടകരമായ പരാജയങ്ങൾ ഇനി തെറ്റായ ഔട്ട്‌പുട്ടുകളിൽ മാത്രം ഒതുങ്ങുന്നില്ല, മറിച്ച് നിങ്ങളുടെ ഇൻഫ്രാസ്ട്രക്ചറിൽ പ്രവർത്തിക്കാൻ ശേഷിയുള്ള ഏജന്റുകളിലേക്കും മാറിക്കഴിഞ്ഞു എന്നതാണ്.

Why the shift matters

ആദ്യമായി, ഈ Top 10 പട്ടികയുടെ കാൽഭാഗം വിവരങ്ങളും യഥാർത്ഥ സംഭവങ്ങളിൽ (incidents) നിന്നാണ് ശേഖരിച്ചിരിക്കുന്നത്—റിപ്പോർട്ട് ചെയ്യപ്പെട്ട 6,000-ലധികം ബ്രീച്ചുകളും (breaches), എക്സ്പ്ലോയിറ്റുകളും (exploits), തെറ്റായ പെരുമാറ്റങ്ങളും ഇതിൽ ഉൾപ്പെടുന്നു. മുൻപത്തെ പതിപ്പുകൾ പ്രധാനമായും വിദഗ്ധരുടെ അഭിപ്രായങ്ങളെയാണ് ആശ്രയിച്ചിരുന്നത്. ഒരു ലാംഗ്വേജ് മോഡലിന് API-കൾ വിളിക്കാനോ, കോഡ് പ്രവർത്തിപ്പിക്കാനോ, പണം കൈമാറാനോ സാധിക്കുമ്പോൾ, അതിന്റെ പ്രത്യാഘാതങ്ങൾ വെറും വിവരങ്ങൾ ചോരുന്നതിലുപരിയായി യഥാർത്ഥ പ്രവർത്തനപരമായ നാശനഷ്ടങ്ങളിലേക്ക് (operational damage) മാറുന്നു എന്ന് യഥാർത്ഥ ലോകത്തെ സൂചനകൾ കാണിക്കുന്നു. Prompt injection ഇപ്പോഴും പട്ടികയിൽ ഒന്നാമതാണ്, അതിനുപിന്നാലെ സെൻസിറ്റീവ് വിവരങ്ങൾ വെളിപ്പെടുത്തൽ (sensitive information disclosure) വരുന്നു. എന്നാൽ ആദ്യ മൂന്നിൽ “Excessive Agency”-യുടെ വളർച്ച, അടുത്ത കാലത്തെ ആക്രമണങ്ങൾ കേവലം ഭാഷാപരമായവ എന്നതിലുപരി ടൂളുകൾ ഉപയോഗിച്ചുള്ളതാകുമെന്ന് സുരക്ഷാ ടീമുകളെ ഓർമ്മിപ്പിക്കുന്നു.

What “excessive agency” looks like

ഒരു LLM-ന് നൽകാൻ പാടില്ലാത്തതോ അല്ലെങ്കിൽ നിലവിലുള്ള സുരക്ഷാ നിയന്ത്രണങ്ങൾക്കപ്പുറമോ ആയ അധിക ശേഷികൾ നൽകുന്ന സാഹചര്യത്തെയാണ് “excessive agency” എന്ന് വിളിക്കുന്നത്. ഇതിന്റെ സാധാരണ ഉദാഹരണങ്ങൾ ഇവയാണ്:

  • അനുമതി പരിശോധിക്കാതെ തന്നെ ഇന്റേണൽ മൈക്രോ-സർവീസ് എൻഡ്‌പോയിന്റുകൾ (micro-service endpoints) ഉപയോഗിക്കുന്ന ഒരു അസിസ്റ്റന്റ്.
  • പ്രൊഡക്ഷൻ സെർവറുകളിൽ സ്ക്രിപ്റ്റുകൾ എഴുതുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുന്ന ഒരു കോഡ്-ജനറേഷൻ ബോട്ട്.
  • കൃത്രിമമായി തയ്യാറാക്കിയ ഒരു പ്രോംപ്റ്റിലൂടെ പണമിടപാടുകൾ ആരംഭിക്കുന്ന ഒരു ഫിനാൻഷ്യൽ-ഓട്ടോമേഷൻ ഏജന്റ്.

ഒരു മോഡലിന് ഇത്തരത്തിലുള്ള അധികാരങ്ങൾ ഉള്ളപ്പോൾ ഒരു ദുരുദ്ദേശ്യപരമായ പ്രോംപ്റ്റ് അതിനെ തെറ്റിദ്ധരിപ്പിച്ചാൽ, അത് ഉടൻ തന്നെ വലിയ നാശനഷ്ടങ്ങൾക്കും ചെലവുകൾക്കും കാരണമാകും. പ്രോംപ്റ്റുകൾ പിന്തുടരാനുള്ള മോഡലിന്റെ കഴിവും നിലവിലുള്ള നിയന്ത്രണങ്ങളുടെ കർശനതയും തമ്മിലുള്ള വ്യത്യാസം കൂടുന്നതിനനുസരിച്ച് ഈ അപകടസാധ്യതയും വർദ്ധിക്കുന്നു.

How the new Top 10 was built

2026 പതിപ്പ് വിദഗ്ധരുടെ വിലയിരുത്തലുകളും കൃത്യമായ ഡാറ്റയും സമന്വയിപ്പിച്ചാണ് തയ്യാറാക്കിയിരിക്കുന്നത്. ഏകദേശം 25% റാങ്കിംഗും നേരത്തെ സൂചിപ്പിച്ച സംഭവങ്ങളിൽ നിന്നാണ് വരുന്നത്, ഇത് യഥാർത്ഥ ലോകത്ത് സംഭവിക്കുന്ന രീതികൾക്ക് പ്രാധാന്യം നൽകുന്നു. ഈ രീതിയിലുള്ള മാറ്റമാണ് “Excessive Agency” ഇത്ര വേഗത്തിൽ ഉയർന്നതിനെ വിശദീകരിക്കുന്നത്: മോഡലുകൾ വെറും ടെക്സ്റ്റ് നൽകുന്നതിന് പകരം ഒരു പ്രവർത്തി (action) ചെയ്യുന്ന സംഭവങ്ങൾ വർദ്ധിച്ചുവരുന്നത് ഡാറ്റ വ്യക്തമാക്കുന്നു.

Other notable moves

  • Hidden Context Exposure (നേരത്തെ “System Prompt leakage” എന്ന് വിളിച്ചിരുന്നത്) കൂടുതൽ സെൻസിറ്റീവ് വിവരങ്ങളെ ഉൾക്കൊള്ളുന്ന രീതിയിൽ ഉയർന്നുനിൽക്കുന്നു. ഇത് അറ്റാക്കർമാർ മോഡൽ കോൺടെക്സ്റ്റിൽ നിന്ന് രഹസ്യങ്ങൾ തേടിപ്പിടിക്കുന്നത് വർദ്ധിച്ചുവരുന്നതിനെ സൂചിപ്പിക്കുന്നു.
  • Improper Output Handling പത്താം സ്ഥാനത്തേക്ക് താഴ്ന്നു, ഇത് മോഡലുകളിൽ നിന്നുള്ള ഔട്ട്‌പുട്ടുകൾ ശുദ്ധീകരിക്കുന്നതിൽ (sanitising) സ്ഥാപനങ്ങൾ മെച്ചപ്പെട്ടുവരുന്നു എന്നതിനെ സൂചിപ്പിക്കുന്നു. വ്യവസായത്തിന്റെ ശ്രദ്ധ “മോഡൽ മോശമായ എന്തോ പറഞ്ഞു” എന്നതിൽ നിന്ന് “മോഡൽ മോശമായ എന്തോ ചെയ്തു” എന്നതിലേക്ക് മാറുകയാണ്.

ഈ മാറ്റങ്ങൾ ഭീഷണി എന്നത് വെറും സ്റ്റാറ്റിക് ഔട്ട്‌പുട്ടുകളിൽ നിന്ന് ഡൈനാമിക് പെരുമാറ്റങ്ങളിലേക്ക് വികസിക്കുന്നു എന്ന വസ്തുത ശരിവെക്കുന്നു.

Mitigating the risk

സുരക്ഷാ ടീമുകൾക്ക് മൂന്ന് പ്രായോഗിക ഘട്ടങ്ങളിലൂടെ “excessive agency” കുറയ്ക്കാൻ തുടങ്ങാം:

  1. Scope your tools – ഓരോ ഏജന്റിനും അതിന്റെ പ്രത്യേക ജോലിക്കാവശ്യമായ പ്രവർത്തനങ്ങൾ മാത്രം നൽകുക. സൗകര്യത്തിനായി ഒരു LLM-ന് എല്ലാ ടൂളുകളും നൽകുന്നത് ഒഴിവാക്കുക; കൃത്യമായ അനുമതികൾ (granular permissions) നൽകുന്നത് ഒരു പ്രോംപ്റ്റ് ഹാക്ക് ചെയ്യപ്പെട്ടാൽ ഉണ്ടാകാവുന്ന ആഘാത പരിധി (blast radius) കുറയ്ക്കും.
  2. Build guardrails in code, not prompts – ടൂൾ പ്രവർത്തിപ്പിക്കുന്ന ലെയറിൽ തന്നെ കൃത്യമായ അനുമതി പരിശോധനകൾ (permission checks), കൺഫർമേഷൻ ഗേറ്റുകൾ, ഓഡിറ്റ് ലോഗുകൾ എന്നിവ ഉറപ്പാക്കുക. ഓരോ മോഡൽ ഔട്ട്‌പുട്ടിനെയും ഒരു ബാഹ്യ API കോൾ പോലെ തന്നെ സുരക്ഷാ പരിശോധനകൾക്ക് വിധേയമാക്കേണ്ട ഒരു അവിശ്വസനീയമായ അഭ്യർത്ഥനയായി കാണുക.
  3. Inventory all tool combinations – ഏതെല്ലാം ഏജന്റുകൾക്ക് ഏതെല്ലാം API-കൾ, സ്ക്രിപ്റ്റുകൾ അല്ലെങ്കിൽ ഫിനാൻഷ്യൽ എൻഡ്‌പോയിന്റുകൾ എന്നിവ ഉപയോഗിക്കാൻ കഴിയുമെന്ന് രേഖപ്പെടുത്തുക. ലിസ്റ്റ് തയ്യാറാക്കുന്നതിനേക്കാൾ പ്രധാനം ആ കഴിവികൾ എങ്ങനെ പരസ്പരം പ്രവർത്തിക്കുന്നു എന്ന് മനസ്സിലാക്കുക എന്നതാണ്; നിരുപദ്രവകരമെന്ന് തോന്നുന്ന രണ്ട് ടൂളുകൾ ഒന്നിച്ച് ഉപയോഗിക്കുമ്പോൾ അവ അപകടകാരികളായേക്കാം.

പുതുക്കിയ Top 10 പട്ടിക ഓരോ റിസ്കിനെയും പ്രധാന എന്റർപ്രൈസ് സുരക്ഷാ മാനദണ്ഡങ്ങളുമായി (enterprise security standards) ബന്ധിപ്പിക്കുന്നു, ഇത് സുരക്ഷാ ടീമുകൾക്കും കംപ്ലയൻസ് ടീമുകൾക്കും ഇടയിൽ ചർച്ചകൾ എളുപ്പമാക്കുന്നു.

Counter-point: is the risk overstated?

ചില വിദഗ്ധർ വാദിക്കുന്നത് “excessive agency” എന്നത് ജനറേറ്റീവ് AI-യുടെ ഒരു തകരാറല്ല, മറിച്ച് മോശം ഡിസൈൻ രീതികളുടെ ഫലമാണെന്നാണ്. നിയന്ത്രണങ്ങളില്ലാത്ത ആക്സസ് നൽകിയാൽ ഏത് പ്രോഗ്രാമബിൾ സിസ്റ്റവും ദുരുപയോഗം ചെയ്യപ്പെടാം എന്നും ശക്തമായ DevOps രീതികൾ ഇത്തരം സാഹചര്യങ്ങളെ നേരിടുന്നുണ്ടെന്നും അവർ ചൂണ്ടിക്കാട്ടുന്നു. അനുമതികൾ നൽകുന്ന കാര്യത്തിൽ കൃത്യത അത്യാവശ്യമാണെങ്കിലും, ഡാറ്റാ അടിസ്ഥാനത്തിലുള്ള ഈ വളർച്ച സൂചിപ്പിക്കുന്നത് പല സ്ഥാപനങ്ങളും AI അധിഷ്ഠിത പ്രവർത്തനങ്ങളിൽ ഇത്തരം രീതികൾ നടപ്പിലാക്കുന്നതിൽ പിന്നിലാണെന്നാണ്.

What to watch next

  • Further Top 10 revisions – കൂടുതൽ സംഭവങ്ങൾ റിപ്പോർട്ട് ചെയ്യപ്പെടുമ്പോൾ, OWASP പട്ടിക മാറിക്കൊണ്ടിരിക്കും. വാർഷിക റിപ്പോർട്ടുകൾ ശ്രദ്ധിക്കുന്നത് ഭീഷണി എങ്ങോട്ടാണ് നീങ്ങുന്നത് എന്ന് മുൻകൂട്ടി അറിയാൻ സഹായിക്കും.

സന്ദേശം വ്യക്തമാണ്: ഒരു ലാംഗ്വേജ് മോഡലിന് പ്രവർത്തിക്കാനുള്ള അധികാരം നൽകുന്നത് ചിലവ് കുറഞ്ഞ കാര്യമാണ്; എന്നാൽ ആ അധികാരത്തിൽ നിന്നുള്ള സുരക്ഷ ഉറപ്പാക്കുന്നത് ചിലവേറിയതാണ്. മോഡൽ ഔട്ട്പുട്ടിനെ ഒരു അന്തിമ തീരുമാനമായിട്ടല്ല, മറിച്ച് ഒരു അഭ്യർത്ഥനയായി മാത്രം പരിഗണിക്കുന്ന സ്ഥാപനങ്ങൾ, ടൂൾ അധിഷ്ഠിത ആക്രമണങ്ങളുടെ പുതിയ തരംഗത്തിന് മുന്നേ മുന്നേയിച്ചു നിൽക്കും.