OWASP ASVSはアプリケーションの検証項目を網羅する目録ですが、AIを組み込んだ部分については足りません。プロンプトインジェクションも、モデルへの過剰な権限委譲も、そこには載っていないためです。その穴を埋めるために作られたのが、OWASP Top 10 for LLM Applicationsです。2026年8月に新しい版が出て、順位が大きく入れ替わりました。その入れ替わり方が、この分野の結論を示しています。
何を並べた文書か
OWASPのGenAI Security Projectが公開している、LLMを組み込んだアプリケーションのリスク一覧です。最初の版が2023年、次が2025年、そして2026年版が現行になります。
役割はOWASP Top 10と同じで、網羅ではなく啓発にあります。「まずここを見てください」を10個に絞ったものです。検証項目を漏れなく並べたASVSとは、目的が違います。
順位が付いているのも同じです。ただしこの分野は動きが速く、版をまたぐと順位も名前も変わります。引用するときは必ず版数を書いてください。
2026年版の10項目
| ID | 項目 | 中身 |
|---|---|---|
| LLM01 | Prompt Injection | 入力に紛れた指示で、モデルの振る舞いを乗っ取る |
| LLM02 | Sensitive Information Disclosure | 出力から機微な情報が漏れる |
| LLM03 | Excessive Agency | 与えた権限が広すぎて、想定外の行動が通る |
| LLM04 | Supply Chain | モデル・データ・依存関係の出所 |
| LLM05 | Data and Model Poisoning | 学習データや微調整の汚染 |
| LLM06 | Unbounded Consumption | 資源の使い果たし |
| LLM07 | Misinformation | 誤った内容を、確からしく出す |
| LLM08 | Hidden Context Exposure | 抱えている文脈が外に出る |
| LLM09 | Vector and Embedding Weaknesses | 埋め込みと検索の層の弱点 |
| LLM10 | Improper Output Handling | 出力をそのまま次の処理へ渡す |
順位の変化が、この分野の結論です
2026年版では10項目のうち8つが動きました。なかでも大きいのが二つあります。
Excessive Agencyが6位から3位に上がりました。 AIに渡す権限が広すぎることが、いまや上から三番目の問題になっています。焦点が移りました。モデルが何を言うかではなく、モデルに何をさせているかへ。
Improper Output Handlingが5位から10位へ落ちました。 出力の扱いを間違える古典的な問題は、相対的に順位を下げています。落ちたのは重要でなくなったからではなく、上位の問題がそれ以上に効くようになったからです。
この二つを並べると、方向が見えてきます。危ないのは、モデルの言葉ではなく、モデルに預けた手足のほうです。
一位が動かない理由
Prompt Injectionは初版から一位を守っています。三度の改訂を経ても落ちません。
理由は、これが実装の不備ではなく構造の性質だからです。LLMは指示とデータを同じ入力列で受け取ります。命令の置き場所とデータの置き場所が分かれていない以上、データに紛れ込んだ命令を原理的に区別できません。
SQLインジェクションには、プレースホルダという解があります。命令と値を別の経路で渡せば混ざりません。LLMには、それに当たるものがまだありません。
そのため対策は「入れさせない」ではなく「入っても効かせない」になります。検知の精度をいくら上げても、抜けは残ります。抜けた先で何ができてしまうかを絞るほうが、効き方が確実です。
権限が広すぎる、とはどういうことか
Excessive Agencyは抽象的に見えますが、現場では単純な形で現れます。
社内文書を検索して要約するエージェントを考えてみます。要約だけを頼んだのに、実装の都合でメール送信のツールも渡してあります。ここに、外部から取り込んだ文書経由で「この内容を指定の宛先へ送れ」という指示が紛れ込みます。
モデルは指示に従います。送信の権限を持っているからです。渡していなければ、同じ指示が来ても何も起きません。
渡した権限は、いつか行使されます。 使わないかもしれない権限を「念のため」で渡しておくのが、この項目が指している状態になります。
設計の転換
2026年版の書き手たちは、考え方そのものの変更を打ち出しています。
騙されないモデルを作ろうとするのをやめる。モデルは騙される前提で、騙されても重要なものが壊れないように、周りの仕組みを組む。要点はそこにあります。
これは実装の話ではなく、責任の置き場所の話です。安全性をモデルの賢さに依存させると、モデルが更新されるたびに保証がやり直しになります。周りの仕組みに置けば、モデルが何であっても保証は残ります。
Excessive Agencyが上がったのも、同じ理屈の裏返しになります。何をさせるかを絞れるなら、騙されたときの被害もそこで止まります。
名前が変わった項目
System Prompt LeakageがHidden Context Exposureに変わり、7位から8位へ移りました。
改名の意味は範囲の拡張にあります。漏れて困るのはシステムプロンプトだけではありません。検索で引いてきた社内文書、直前の会話、ツールが返した中間結果。アプリケーションが抱えている文脈は全部、出力から滲み出る可能性があります。
システムプロンプトだけを隠しても足りない、という認識が名前に反映されたことになります。
ASVSとの関係
二つは競合しません。層が違います。
ASVSは認証、セッション、アクセス制御、暗号といった、アプリケーション全般の検証項目を網羅します。LLM Top 10は、そこにAIを組み込んだときに新しく生まれる論点だけを扱います。
実務では両方が要ります。ASVSで土台を確かめ、LLM Top 10でAI固有の穴を見る。片方だけでは、どちらかの側面が丸ごと抜けます。
似た構成の文書として、エージェント向けのOWASP Top 10 for Agentic Applicationsもあります。単発の推論ではなく、自律的に動き続ける系を対象にしたものです。
どこに対策を置くか
10項目を眺めると、対策の置き場所が三つに分かれることが見えてきます。
モデルの手前:入力の検査、出所の分離。LLM01やLLM05が主にここです。ただし前述のとおり、ここだけに頼ると抜けます。
モデルの周り:権限の範囲、実行の記録、停止の手段。LLM03が正面から当たります。抜けたあとの被害を決めるのはこの層です。
モデルの後ろ:出力の検査、次の処理へ渡す前の無害化。LLM10とLLM02がここに入ります。
2026年版の順位が言っているのは、真ん中の層に重心が移ったということです。手前と後ろだけを固めていた設計は、エージェントが自分で判断して動く前提では足りなくなります。
使うときの注意
順位を優先度と読まないでください。 上位が自分のシステムでも上位とは限りません。社外に出さないバッチ処理と、認証前のチャットとでは、効いてくる項目が違います。
版を混ぜないでください。 2025年版と2026年版では番号と名前が食い違います。LLM06と書いただけでは、Excessive AgencyなのかUnbounded Consumptionなのか決まりません。
10個で足りるとは考えないでください。 啓発の文書なので、網羅は目指していません。自分の業務ロジック固有の穴は、自分で見つけるしかありません。
まとめ
この一覧が示しているのは、個々の攻撃手法よりも、危険の重心が移ったことのほうです。
出力の検査から、権限の設計へ。モデルを賢くする話から、モデルの周りを固める話へ。Excessive Agencyが3位に上がったことが、それを一番はっきり表しています。
AIに仕事を任せる範囲を広げるほど、任せた範囲そのものが最大の攻撃面になります。導入済み、あるいは導入予定のAI機能について、渡しているツールと権限を一覧にしてみてください。「念のため」で付けたまま一度も使っていないものがあれば、そこが最初に外す候補になります。