OWASP Top 10 for LLM 公布,了解大模型语言风险
开放全球应用程序安全项目 (OWASP) 是一个致力于提高软件安全性的非营利基金会,以 OWASP Top 10 最为著名 —— 这是一份定期更新的 Web 应用程序中十大最关键安全风险的列表,目前已成为行业标准。
日前,OWASP 与近 500 名相关专家合作,最新发布了 Top 10 for LLM 的 1.0 版本,专门针对大语言模型(LLM)应用相关风险。旨在为开发人员、数据科学家和安全专家提供实用、可操作和简明的安全指南,帮助他们驾驭复杂多变的 LLM 安全领域。
“急于利用 LLM 潜力的企业正在迅速将 LLM 整合到其运营和面向客户的产品中。然而,LLM 被采用的速度之快已经超过了建立全面安全协议的速度,导致许多应用容易出现高风险问题。”
根据该列表,排名前 10 位的漏洞分别是:
- 提示注入 (Prompt Injection)。狡猾的输入可以操纵大型语言模型,导致意想不到的操作。直接注入会覆盖系统提示,而间接注入则会操纵来自外部的输入。
- 不安全的输出处理。当 LLM 输出未经审查即被接受,从而暴露后端系统时,就会出现此漏洞。滥用可能导致严重后果,如 XSS、CSRF、SSRF、权限升级或远程代码执行。
- 训练数据投毒。当 LLM 训练数据被篡改,引入漏洞或偏差,危及安全性、有效性或道德行为时,就会发生这种情况。来源包括 Common Crawl、WebText、OpenWebText 和书籍。
- 模型拒绝服务。攻击者在大语言模型上进行资源密集型操作,导致服务质量下降或高成本。由于型语言模型的资源密集性和用户输入的不可预测性,这种漏洞就会被放大。
- 供应链漏洞。LLM 应用程序生命周期可能会受到易受攻击的组件或服务的影响,从而导致安全攻击。使用第三方数据集、预训练的模型和插件会增加漏洞。
- 敏感信息泄露。LLM可能在其回应中透露机密数据,导致未经授权的数据访问、隐私侵犯和安全漏洞。为减少这种情况的发生,实施数据清理和严格的用户政策至关重要。
- 不安全的插件设计。LLM 插件可能存在不安全的输入和访问控制不足。这种应用程序控制的缺失使它们更易于被利用,并可能导致远程代码执行等后果。
- 过度代理。基于 LLM 的系统可能会采取导致意外后果的行动。问题源于授予基于 LLM 的系统过多的功能、权限或自主权。
- 过度依赖。系统或人员过度依赖 LLM 而没有进行监督,可能会因为 LLM 生成的错误或不适当的内容,面临信息误导、沟通失误、法律问题和安全漏洞。
- 模型盗窃 (Model Theft)。这涉及到未经授权的访问、复制或外泄专有的LLM模型。其影响包括经济损失,竞争优势受损,以及可能接触到敏感信息。
每个漏洞都附有示例、预防技巧、攻击场景和参考,更多详情可查看完整列表。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
ChromeOS 将浏览器和操作系统拆分独立
科技媒体 Ars Technica 报道称,谷歌正在将 ChromeOS 的浏览器从操作系统中分离出来——让它变得更像 Linux。虽然目前还没有任何官方消息,但这项变化可能会在本月的版本更新中推出。 据介绍,谷歌将该项目命名为"Lacros"——代表"LinuxAndChRomeOS"。意思就是将 ChromeOS 的 Linux 操作系统和 Chrome 浏览器分离,以便对两者进行独立更新。 Lacros 已经开发了大约两年,目前可在 Chrome flag 中打开对应开关以启用。 谷歌在关于 Lacros 的文档写道:"Chrome OS 的系统 UI(窗口管理器、登录界面等)和 Web 浏览器位于同一个二进制文件中。分离之后将变成两个二进制文件,即 ash-chrome(系统 UI)和 lacros-chrome(Web 浏览器)。 此举除了改进 ChromeOS 操作系统,还可以加入更多对 Wayland 的支持 (Linux chrome with more Wayland support)。 ChromeOS 此前使用谷歌自己开发的图形栈 Freon,而 Wayland ...
- 下一篇
PDF.NET SOD 数据开发框架 6.0.0 里程碑版本发布
PDF.NET SOD 框架 6.0.0 版本发布了,SOD 框架是 PDF.NET 开发框架下面的数据开发框架。 更新内容如下: 版本统一升级到6.0.0 除五个核心库外都升级到.net48,相关数据库驱动更新到最新版本 实现实体类共享元数据 源码及下载地址: gitee:https://gitee.com/znlgis/sod github:https://github.com/znlgis/sod
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19