O Open Web Application Security Project lançou seu Top 10 de GenAI LLM de 2026, e o “Excessive Agency” saltou do sexto para o terceiro lugar. O salto é importante porque mostra que as falhas mais perigosas não se limitam mais a outputs ruins, mas a agentes que podem agir em sua infraestrutura.
Por que a mudança é importante
Pela primeira vez, o Top 10 é construído com um quarto de seus dados provenientes de incidentes reais — mais de 6.000 violações, exploits e comportamentos inadequados relatados. Edições anteriores baseavam-se quase inteiramente na opinião de especialistas. Sinais do mundo real mostram que, quando um modelo de linguagem pode chamar APIs, executar código ou movimentar dinheiro, as consequências mudam de vazamentos de texto embaraçosos para danos operacionais concretos. O “Prompt injection” ainda lidera a lista, seguido pela “sensitive information disclosure”, mas a ascensão do “Excessive Agency” entre os três primeiros indica às equipes de segurança que a próxima onda de ataques será baseada em ferramentas, em vez de puramente linguística.
Como é o “excessive agency”
“Excessive agency” descreve qualquer situação em que um LLM recebe uma capacidade que não deveria ter, ou mais capacidade do que as proteções (guardrails) ao redor podem conter. Exemplos típicos incluem:
- Um assistente que invoca endpoints de microsserviços internos sem uma verificação de permissão.
- Um bot de geração de código que escreve e executa scripts em servidores de produção.
- Um agente de automação financeira que inicia transferências após um prompt manipulado.
Se um prompt malicioso enganar o modelo enquanto ele detém tais poderes, a violação é imediata e, muitas vezes, dispendiosa. O risco cresce proporcionalmente à lacuna entre a capacidade do modelo de seguir um prompt e o rigor dos controles ao redor.
Como o novo Top 10 foi construído
A edição de 2026 combina o julgamento de especialistas com dados concretos. Aproximadamente 25% do ranking deriva do conjunto de incidentes mencionado anteriormente, dando peso a padrões que realmente se manifestaram no mundo real. Essa mudança de metodologia explica por que o “Excessive Agency” subiu drasticamente: os dados mostram um aumento claro em incidentes onde o modelo realizou uma ação em vez de apenas gerar texto.
Outras movimentações notáveis
- Hidden Context Exposure (renomeado de “System Prompt Leakage”) sobe para cobrir um conjunto mais amplo de dados sensíveis, refletindo que os atacantes estão minerando cada vez mais o contexto do modelo em busca de segredos.
- Improper Output Handling cai para o décimo lugar, sugerindo que as organizações estão melhorando na sanitização de respostas brutas do modelo. O foco da indústria está mudando de “o modelo disse algo ruim” para “o modelo fez algo ruim”.
Esses movimentos reforçam a narrativa de que a superfície de ameaça está se expandindo de outputs estáticos para comportamentos dinâmicos.
Mitigando o risco
As equipes de segurança podem começar a reduzir o “excessive agency” com três passos práticos:
- Limite o escopo de suas ferramentas – Atribua a cada agente apenas as ações necessárias para seu trabalho específico. Evite dar a um único LLM uma “caixa de ferramentas completa” por conveniência; permissões granulares limitam o raio de impacto de um prompt comprometido.
- Construa guardrails no código, não nos prompts – Dependa de verificações de permissão explícitas, etapas de confirmação e logs de auditoria na camada que realmente executa a ferramenta. Trate cada output do modelo como uma requisição não confiável que deve passar pela mesma revisão de segurança que qualquer chamada de API externa.
- Faça um inventário de todas as combinações de ferramentas – Documente quais agentes podem acessar quais APIs, scripts ou endpoints financeiros. Mais importante do que a lista em si é entender como essas capacidades interagem; um par de ferramentas que parece inofensivo pode se tornar perigoso quando encadeado.
O Top 10 atualizado também mapeia cada risco para os principais padrões de segurança empresarial, fornecendo aos defensores uma linguagem comum para discutir a mitigação com as equipes de conformidade e auditoria.
Contraponto: o risco é exagerado?
Alguns profissionais argumentam que o “excessive agency” reflete apenas escolhas de design ruins, em vez de uma falha inerente à IA generativa. Eles apontam que qualquer sistema programável pode ser usado indevidamente se receber acesso irrestrito, e que práticas sólidas de DevOps já abordam muitos dos cenários destacados. Embora a disciplina em torno de permissões seja essencial, o aumento do risco baseado em dados sugere que muitas organizações ainda estão atrasadas na aplicação dessas práticas em fluxos de trabalho aumentados por IA.
O que observar a seguir
- Novas revisões do Top 10 – À medida que mais incidentes forem registrados, a lista da OWASP continuará a evoluir. Ficar de olho no lançamento anual ajudará as equipes a antecipar para onde a curva de ameaças está indo.
A mensagem é clara: dar a um modelo de linguagem o poder de agir é barato; proteger-se contra esse poder é caro. Organizações que tratam a saída do modelo como uma solicitação, e não como um veredito, estarão à frente da onda emergente de ataques habilitados por ferramentas.
