OWASP 2025 版大型語言模型風險清單:關注提示詞之外的系統風險

2024 年 11 月發布的新版清單,把系統提示洩露、向量與嵌入風險及資源消耗納入應用安全討論。

本文目錄

事件回顧

OWASP Top 10 for LLM Applications 2025 文件標註的發布日期為 2024 年 11 月 18 日。新版清單包括系統提示洩露、向量與嵌入弱點和無限制消耗等風險,提醒開發者同時檢查模型周邊的資料、工具和權限設計。

對網站業務的影響

對接入知識庫的 AI 應用,答案品質和資料權限是不同問題。即使模型給出的回答準確,也必須確認該帳號有權讀取對應資料;即使請求格式正確,也要核對工具呼叫是否超過原有業務授權。系統提示詞不應成為唯一的權限邊界。

維運建議

建議把測試拆為跨帳號資料隔離、工具操作授權、輸出處理和呼叫成本四部分。高影響操作使用伺服器端權限校驗,並保留請求到實際工具執行的稽核鏈路。

官方來源

閱讀官方原文

返回行業資訊 聯繫技術支持