OWASP (Open Web Application Security Project) ได้เผยแพร่รายการ GenAI LLM Top 10 ประจำปี 2026 และพบว่า “Excessive Agency” ได้พุ่งจากอันดับที่หกขึ้นมาสู่อันดับที่สาม การก้าวกระโดดนี้มีความสำคัญเพราะแสดงให้เห็นว่าความล้มเหลวที่อันตรายที่สุดไม่ได้จำกัดอยู่เพียงแค่การสร้างผลลัพธ์ที่ไม่เหมาะสมอีกต่อไป แต่รวมถึงเอเจนต์ (agents) ที่สามารถดำเนินการใดๆ บนโครงสร้างพื้นฐานของคุณได้

ทำไมการเปลี่ยนแปลงนี้จึงสำคัญ

เป็นครั้งแรกที่รายการ Top 10 ถูกสร้างขึ้นโดยใช้ข้อมูลถึงหนึ่งในสี่จากเหตุการณ์ที่เกิดขึ้นจริง ซึ่งรวมถึงการละเมิด การเจาะระบบ และพฤติกรรมที่ไม่เหมาะสมที่ได้รับรายงานมากกว่า 6,000 รายการ ในขณะที่ฉบับก่อนหน้านี้อาศัยความเห็นของผู้เชี่ยวชาญเกือบทั้งหมด สัญญาณจากโลกแห่งความเป็นจริงแสดงให้เห็นว่า เมื่อโมเดลภาษา (language model) สามารถเรียกใช้ API, รันโค้ด หรือเคลื่อนย้ายเงินได้ ผลกระทบจะเปลี่ยนจากการรั่วไหลของข้อความที่น่าอับอาย ไปสู่ความเสียหายต่อการดำเนินงานอย่างเป็นรูปธรรม แม้ว่า Prompt injection จะยังคงครองอันดับหนึ่ง ตามด้วยการเปิดเผยข้อมูลที่ละเอียดอ่อน (sensitive information disclosure) แต่การเพิ่มขึ้นของ “Excessive Agency” ในสามอันดับแรก เป็นการเตือนทีมรักษาความปลอดภัยว่า คลื่นลูกใหม่ของการโจมตีจะเป็นรูปแบบที่ใช้เครื่องมือ (tool-enabled) มากกว่าจะเป็นเพียงแค่เรื่องทางภาษาเพียงอย่างเดียว

“Excessive agency” มีลักษณะอย่างไร

Excessive agency อธิบายถึงสถานการณ์ใดก็ตามที่ LLM ได้รับความสามารถที่มันไม่ควรมี หรือได้รับความสามารถมากกว่าที่มาตรการป้องกัน (guardrails) รอบข้างจะควบคุมได้ ตัวอย่างทั่วไป ได้แก่:

  • ผู้ช่วย (assistant) ที่เรียกใช้งาน endpoint ของ micro-service ภายในโดยไม่มีการตรวจสอบสิทธิ์
  • บอทสร้างโค้ด (code-generation bot) ที่เขียนและรันสคริปต์บนเซิร์ฟเวอร์ที่ใช้งานจริง (production servers)
  • เอเจนต์ระบบอัตโนมัติทางการเงิน (financial-automation agent) ที่เริ่มดำเนินการโอนเงินหลังจากได้รับ prompt ที่ถูกสร้างขึ้นมาเป็นพิเศษ

หาก prompt ที่ประสงค์ร้ายสามารถหลอกล่อโมเดลในขณะที่มันมีอำนาจดังกล่าว การละเมิดจะเกิดขึ้นทันทีและมักมีค่าใช้จ่ายสูง ความเสี่ยงจะเพิ่มขึ้นตามช่องว่างระหว่างความสามารถของโมเดลในการปฏิบัติตาม prompt กับความเข้มงวดของมาตรการควบคุมรอบข้าง

รายการ Top 10 ใหม่ถูกสร้างขึ้นได้อย่างไร

ฉบับปี 2026 เป็นการผสมผสานระหว่างการตัดสินของผู้เชี่ยวชาญและข้อมูลเชิงประจักษ์ โดยประมาณ 25% ของการจัดอันดับมาจากกลุ่มเหตุการณ์ที่กล่าวถึงก่อนหน้านี้ ซึ่งเป็นการให้ความสำคัญกับรูปแบบที่เกิดขึ้นจริงในสถานการณ์จริง การเปลี่ยนแปลงระเบียบวิธีนี้อธิบายว่าทำไม “Excessive Agency” จึงพุ่งสูงขึ้นอย่างรวดเร็ว: ข้อมูลแสดงให้เห็นถึงการเพิ่มขึ้นอย่างชัดเจนของเหตุการณ์ที่โมเดล "ดำเนินการ" บางอย่าง มากกว่าแค่การ "คาย" ข้อความออกมา

การเปลี่ยนแปลงที่น่าสนใจอื่นๆ

  • Hidden Context Exposure (เปลี่ยนชื่อมาจาก “System Prompt Leakage”) ไต่ระดับขึ้นมาเพื่อครอบคลุมชุดข้อมูลที่ละเอียดอ่อนที่กว้างขึ้น สะท้อนให้เห็นว่าผู้โจมตีกำลังขุดค้นบริบทของโมเดล (model context) เพื่อหาความลับมากขึ้นเรื่อยๆ
  • Improper Output Handling ตกลงมาอยู่อันดับที่สิบ ซึ่งบ่งชี้ว่าองค์กรต่างๆ เริ่มมีความสามารถในการทำความสะอาด (sanitising) ผลลัพธ์ดิบจากโมเดลได้ดีขึ้น จุดเน้นของอุตสาหกรรมกำลังเปลี่ยนจาก “โมเดลพูดสิ่งที่แย่” ไปเป็น “โมเดลทำสิ่งที่แย่”

การเคลื่อนไหวเหล่านี้ตอกย้ำแนวคิดที่ว่า พื้นที่การโจมตี (threat surface) กำลังขยายตัวจากผลลัพธ์ที่หยุดนิ่ง (static outputs) ไปสู่พฤติกรรมที่เปลี่ยนแปลงได้ (dynamic behaviors)

การบรรเทาความเสี่ยง

ทีมรักษาความปลอดภัยสามารถเริ่มลดความเสี่ยงจาก excessive agency ได้ด้วย 3 ขั้นตอนที่นำไปใช้ได้จริง:

  1. จำกัดขอบเขตเครื่องมือ (Scope your tools) – มอบหมายการดำเนินการที่จำเป็นสำหรับงานเฉพาะด้านให้แก่เอเจนต์แต่ละตัวเท่านั้น หลีกเลี่ยงการให้ LLM ตัวเดียวมี “กล่องเครื่องมือที่ครบครัน” เพื่อความสะดวก เพราะการกำหนดสิทธิ์แบบละเอียด (granular permissions) จะช่วยจำกัดขอบเขตความเสียหาย (blast radius) หาก prompt ถูกเจาะระบบ
  2. สร้าง guardrails ในโค้ด ไม่ใช่ใน prompt – พึ่งพาการตรวจสอบสิทธิ์ที่ชัดเจน, ประตูยืนยัน (confirmation gates) และบันทึกการตรวจสอบ (audit logs) ในเลเยอร์ที่ดำเนินการใช้เครื่องมือจริงๆ ให้ปฏิบัติกับทุกผลลัพธ์ของโมเดลเสมือนเป็นคำขอที่ไม่น่าเชื่อถือ ซึ่งต้องผ่านการตรวจสอบความปลอดภัยแบบเดียวกับการเรียกใช้ API ภายนอก
  3. ทำรายการการผสมผสานเครื่องมือทั้งหมด (Inventory all tool combinations) – บันทึกว่าเอเจนต์ตัวใดสามารถเข้าถึง API, สคริปต์ หรือ endpoint ทางการเงินใดได้บ้าง สิ่งที่สำคัญกว่าตัวรายการเองคือการเข้าใจว่าความสามารถเหล่านั้นมีปฏิสัมพันธ์กันอย่างไร เครื่องมือคู่หนึ่งที่ดูเหมือนไม่มีอันตรายอาจกลายเป็นสิ่งที่อันตรายได้เมื่อถูกนำมาใช้งานต่อเนื่องกัน (chained together)

รายการ Top 10 ที่อัปเดตนี้ยังได้จับคู่แต่ละความเสี่ยงเข้ากับมาตรฐานความปลอดภัยระดับองค์กรหลักๆ เพื่อให้ผู้ป้องกันมีภาษาที่ใช้ร่วมกันในการหารือเรื่องการบรรเทาความเสี่ยงกับทีมกำกับการปฏิบัติตามกฎระเบียบ (compliance) และทีมตรวจสอบ (audit)

มุมมองแย้ง: ความเสี่ยงนี้ถูกกล่าวเกินจริงหรือไม่?

ผู้เชี่ยวชาญบางส่วนโต้แย้งว่า “excessive agency” เป็นเพียงภาพสะท้อนของการเลือกการออกแบบที่แย่ มากกว่าจะเป็นข้อบกพร่องที่มีอยู่แต่เดิมใน Generative AI พวกเขาชี้ให้เห็นว่าระบบที่เขียนโปรแกรมได้ใดๆ ก็สามารถถูกนำไปใช้ในทางที่ผิดได้หากได้รับสิทธิ์การเข้าถึงที่ไม่จำกัด และแนวทางปฏิบัติ DevOps ที่แข็งแกร่งก็สามารถจัดการกับสถานการณ์ส่วนใหญ่ที่ระบุไว้ได้แล้ว แม้ว่าระเบียบวินัยเรื่องการกำหนดสิทธิ์จะเป็นสิ่งจำเป็น แต่การเพิ่มขึ้นของความเสี่ยงที่ขับเคลื่อนด้วยข้อมูลบ่งชี้ว่า หลายองค์กรยังคงล้าหลังในการนำแนวทางปฏิบัติเหล่านั้นมาใช้กับเวิร์กโฟลว์ที่เสริมด้วย AI

สิ่งที่ควรจับตามองต่อไป

  • การปรับปรุงรายการ Top 10 ในอนาคต – เมื่อมีการบันทึกเหตุการณ์มากขึ้น รายการของ OWASP จะยังคงพัฒนาต่อไป การติดตามการประกาศประจำปีจะช่วยให้ทีมสามารถคาดการณ์ได้ว่าแนวโน้มของภัยคุกคามกำลังมุ่งหน้าไปทางใด

ข้อความนี้ชัดเจนว่า: การมอบอำนาจในการสั่งการให้กับโมเดลภาษานั้นมีต้นทุนต่ำ แต่การป้องกันความเสี่ยงจากอำนาจดังกล่าวกลับมีต้นทุนสูง องค์กรที่ปฏิบัติต่อผลลัพธ์ของโมเดลในฐานะ "คำร้องขอ" ไม่ใช่ "คำตัดสิน" จะสามารถก้าวล้ำหน้าคลื่นการโจมตีรูปแบบใหม่ที่ใช้เครื่องมือช่วย (tool-enabled attacks) ได้