Проект Open Web Application Security Project опубликовал свой рейтинг Top 10 для GenAI LLM на 2026 год, и пункт «Excessive Agency» (избыточные полномочия) взлетел с шестого на третье место. Этот скачок важен, так как он показывает, что самые опасные сбои больше не ограничиваются некорректными ответами, а связаны с агентами, способными совершать действия в вашей инфраструктуре.

Почему это важно

Впервые рейтинг Top 10 на четверть состоит из данных о реальных инцидентах — более 6000 зарегистрированных утечек, эксплойтов и нарушений поведения. Предыдущие издания почти полностью опирались на мнение экспертов. Сигналы из реального мира показывают, что когда языковая модель может вызывать API, исполнять код или переводить деньги, последствия меняются с неловких утечек текста на конкретный операционный ущерб. Prompt injection (инъекция промпта) по-прежнему занимает первое место, за ней следует sensitive information disclosure (раскрытие конфиденциальной информации), но рост «Excessive Agency» в тройке лидеров говорит командам безопасности о том, что следующая волна атак будет связана с использованием инструментов, а не только с лингвистическими манипуляциями.

Как выглядит «excessive agency»

«Excessive agency» описывает любую ситуацию, когда LLM предоставляются возможности, которыми она не должна обладать, или возможности, превышающие пределы установленных защитных механизмов (guardrails). Типичные примеры включают:

  • Ассистента, который вызывает эндпоинты внутренних микросервисов без проверки прав доступа.
  • Бота для генерации кода, который пишет и запускает скрипты на рабочих (production) серверах.
  • Агента для финансовой автоматизации, который инициирует переводы после специально сформированного промпта.

Если вредоносный промпт обманет модель, обладающую такими полномочиями, взлом произойдет мгновенно и зачастую обойдется дорого. Риск растет пропорционально разрыву между способностью модели следовать промпту и строгостью окружающих механизмов контроля.

Как был составлен новый Top 10

Издание 2026 года сочетает экспертные оценки с реальными данными. Примерно 25 % рейтинга основано на пуле инцидентов, упомянутых ранее, что придает вес паттернам, которые действительно проявились в реальных условиях. Это изменение методологии объясняет резкий рост «Excessive Agency»: данные показывают явное увеличение числа инцидентов, в которых модель совершала действие, а не просто выдавала текст.

Другие заметные изменения

  • Hidden Context Exposure (переименовано из «System Prompt Leakage») поднимается выше, охватывая более широкий набор конфиденциальных данных, что отражает тенденцию: злоумышленники всё чаще пытаются извлечь секреты из контекста модели.
  • Improper Output Handling (ненадлежащая обработка выходных данных) опускается на десятое место, что говорит о том, что организации стали лучше очищать (sanitising) необработанные ответы моделей. Фокус индустрии смещается с «модель сказала что-то плохое» на «модель сделала что-то плохое».

Эти изменения подтверждают тезис о том, что поверхность атаки расширяется от статических ответов к динамическому поведению.

Смягчение рисков

Команды безопасности могут начать снижать риски «excessive agency» с помощью трех практических шагов:

  1. Ограничьте область применения инструментов — назначайте каждому агенту только те действия, которые необходимы для выполнения его конкретной задачи. Избегайте предоставления одной LLM «полного набора инструментов» ради удобства; гранулярные разрешения ограничивают радиус поражения (blast radius) при компрометации промпта.
  2. Создавайте защитные механизмы в коде, а не в промптах — полагайтесь на явные проверки разрешений, подтверждающие шлюзы (confirmation gates) и журналы аудита на том уровне, который непосредственно исполняет инструмент. Относитесь к каждому ответу модели как к недоверенному запросу, который должен проходить такую же проверку безопасности, как и любой вызов внешнего API.
  3. Проведите инвентаризацию всех комбинаций инструментов — задокументируйте, какие агенты имеют доступ к каким API, скриптам или финансовым эндпоинтам. Важнее самого списка — понимание того, как эти возможности взаимодействуют между собой; пара на первый взгляд безобидных инструментов может стать опасной при их последовательном использовании (chaining).

Обновленный рейтинг Top 10 также сопоставляет каждый риск с основными корпоративными стандартами безопасности, предоставляя защитникам общий язык для обсуждения мер по смягчению последствий с отделами комплаенса и аудита.

Контраргумент: не преувеличена ли угроза?

Некоторые специалисты утверждают, что «excessive agency» — это лишь следствие неудачных проектных решений, а не врожденный недостаток генеративного ИИ. Они указывают на то, что любую программируемую систему можно использовать во вред, если предоставить ей неограниченный доступ, и что развитые практики DevOps уже решают многие из описанных сценариев. Хотя дисциплина в вопросах разрешений крайне важна, рост риска, подтвержденный данными, свидетельствует о том, что многие организации все еще отстают в применении этих практик к рабочим процессам с использованием ИИ.

За чем следить дальше

  • Дальнейшие пересмотры Top 10 — по мере регистрации новых инцидентов список OWASP будет продолжать развиваться. Отслеживание ежегодных релизов поможет командам предвидеть направление кривой угроз.

Посыл предельно ясен: наделить языковую модель полномочиями действовать — дешево; защита от этих полномочий обходится дорого. Организации, которые воспринимают вывод модели как запрос, а не как вердикт, будут на шаг впереди нарастающей волны атак с использованием инструментов.