OWASP LLM Top 10 2026年版で Excessive Agency が3位に上がった意味

OWASP ASVSはアプリケーションの検証項目を網羅する目録ですが、AIを組み込んだ部分については足りません。プロンプトインジェクションも、モデルへの過剰な権限委譲も、そこには載っていないためです。その穴を埋めるために作られたのが、OWASP Top 10 for LLM Applicationsです。2026年8月に新しい版が出て、順位が大きく入れ替わりました。その入れ替わり方が、この分野の結論を示しています。

何を並べた文書か

OWASPのGenAI Security Projectが公開している、LLMを組み込んだアプリケーションのリスク一覧です。最初の版が2023年、次が2025年、そして2026年版が現行になります。

役割はOWASP Top 10と同じで、網羅ではなく啓発にあります。「まずここを見てください」を10個に絞ったものです。検証項目を漏れなく並べたASVSとは、目的が違います。

順位が付いているのも同じです。ただしこの分野は動きが速く、版をまたぐと順位も名前も変わります。引用するときは必ず版数を書いてください。

2026年版の10項目

ID 項目 中身
LLM01 Prompt Injection 入力に紛れた指示で、モデルの振る舞いを乗っ取る
LLM02 Sensitive Information Disclosure 出力から機微な情報が漏れる
LLM03 Excessive Agency 与えた権限が広すぎて、想定外の行動が通る
LLM04 Supply Chain モデル・データ・依存関係の出所
LLM05 Data and Model Poisoning 学習データや微調整の汚染
LLM06 Unbounded Consumption 資源の使い果たし
LLM07 Misinformation 誤った内容を、確からしく出す
LLM08 Hidden Context Exposure 抱えている文脈が外に出る
LLM09 Vector and Embedding Weaknesses 埋め込みと検索の層の弱点
LLM10 Improper Output Handling 出力をそのまま次の処理へ渡す

順位の変化が、この分野の結論です

2026年版では10項目のうち8つが動きました。なかでも大きいのが二つあります。

Excessive Agencyが6位から3位に上がりました。 AIに渡す権限が広すぎることが、いまや上から三番目の問題になっています。焦点が移りました。モデルが何を言うかではなく、モデルに何をさせているかへ。

Improper Output Handlingが5位から10位へ落ちました。 出力の扱いを間違える古典的な問題は、相対的に順位を下げています。落ちたのは重要でなくなったからではなく、上位の問題がそれ以上に効くようになったからです。

この二つを並べると、方向が見えてきます。危ないのは、モデルの言葉ではなく、モデルに預けた手足のほうです。

一位が動かない理由

Prompt Injectionは初版から一位を守っています。三度の改訂を経ても落ちません。

理由は、これが実装の不備ではなく構造の性質だからです。LLMは指示とデータを同じ入力列で受け取ります。命令の置き場所とデータの置き場所が分かれていない以上、データに紛れ込んだ命令を原理的に区別できません。

SQLインジェクションには、プレースホルダという解があります。命令と値を別の経路で渡せば混ざりません。LLMには、それに当たるものがまだありません。

そのため対策は「入れさせない」ではなく「入っても効かせない」になります。検知の精度をいくら上げても、抜けは残ります。抜けた先で何ができてしまうかを絞るほうが、効き方が確実です。

権限が広すぎる、とはどういうことか

Excessive Agencyは抽象的に見えますが、現場では単純な形で現れます。

社内文書を検索して要約するエージェントを考えてみます。要約だけを頼んだのに、実装の都合でメール送信のツールも渡してあります。ここに、外部から取り込んだ文書経由で「この内容を指定の宛先へ送れ」という指示が紛れ込みます。

モデルは指示に従います。送信の権限を持っているからです。渡していなければ、同じ指示が来ても何も起きません。

渡した権限は、いつか行使されます。 使わないかもしれない権限を「念のため」で渡しておくのが、この項目が指している状態になります。

設計の転換

2026年版の書き手たちは、考え方そのものの変更を打ち出しています。

騙されないモデルを作ろうとするのをやめる。モデルは騙される前提で、騙されても重要なものが壊れないように、周りの仕組みを組む。要点はそこにあります。

これは実装の話ではなく、責任の置き場所の話です。安全性をモデルの賢さに依存させると、モデルが更新されるたびに保証がやり直しになります。周りの仕組みに置けば、モデルが何であっても保証は残ります。

Excessive Agencyが上がったのも、同じ理屈の裏返しになります。何をさせるかを絞れるなら、騙されたときの被害もそこで止まります。

名前が変わった項目

System Prompt LeakageがHidden Context Exposureに変わり、7位から8位へ移りました。

改名の意味は範囲の拡張にあります。漏れて困るのはシステムプロンプトだけではありません。検索で引いてきた社内文書、直前の会話、ツールが返した中間結果。アプリケーションが抱えている文脈は全部、出力から滲み出る可能性があります。

システムプロンプトだけを隠しても足りない、という認識が名前に反映されたことになります。

ASVSとの関係

二つは競合しません。層が違います。

ASVSは認証、セッション、アクセス制御、暗号といった、アプリケーション全般の検証項目を網羅します。LLM Top 10は、そこにAIを組み込んだときに新しく生まれる論点だけを扱います。

実務では両方が要ります。ASVSで土台を確かめ、LLM Top 10でAI固有の穴を見る。片方だけでは、どちらかの側面が丸ごと抜けます。

似た構成の文書として、エージェント向けのOWASP Top 10 for Agentic Applicationsもあります。単発の推論ではなく、自律的に動き続ける系を対象にしたものです。

どこに対策を置くか

10項目を眺めると、対策の置き場所が三つに分かれることが見えてきます。

モデルの手前:入力の検査、出所の分離。LLM01やLLM05が主にここです。ただし前述のとおり、ここだけに頼ると抜けます。

モデルの周り:権限の範囲、実行の記録、停止の手段。LLM03が正面から当たります。抜けたあとの被害を決めるのはこの層です。

モデルの後ろ:出力の検査、次の処理へ渡す前の無害化。LLM10とLLM02がここに入ります。

2026年版の順位が言っているのは、真ん中の層に重心が移ったということです。手前と後ろだけを固めていた設計は、エージェントが自分で判断して動く前提では足りなくなります。

使うときの注意

順位を優先度と読まないでください。 上位が自分のシステムでも上位とは限りません。社外に出さないバッチ処理と、認証前のチャットとでは、効いてくる項目が違います。

版を混ぜないでください。 2025年版と2026年版では番号と名前が食い違います。LLM06と書いただけでは、Excessive AgencyなのかUnbounded Consumptionなのか決まりません。

10個で足りるとは考えないでください。 啓発の文書なので、網羅は目指していません。自分の業務ロジック固有の穴は、自分で見つけるしかありません。

まとめ

この一覧が示しているのは、個々の攻撃手法よりも、危険の重心が移ったことのほうです。

出力の検査から、権限の設計へ。モデルを賢くする話から、モデルの周りを固める話へ。Excessive Agencyが3位に上がったことが、それを一番はっきり表しています。

AIに仕事を任せる範囲を広げるほど、任せた範囲そのものが最大の攻撃面になります。導入済み、あるいは導入予定のAI機能について、渡しているツールと権限を一覧にしてみてください。「念のため」で付けたまま一度も使っていないものがあれば、そこが最初に外す候補になります。

まずはお気軽にご相談ください。目的や課題を丁寧にヒアリングし、
ご予算や納期に合わせた最適なご提案をいたします。

まずはお気軽にご相談ください。
目的や課題を丁寧にヒアリングし、
ご予算や納期に合わせた最適な
ご提案をいたします。

無料相談はこちら