OWASP stellt neben den LLM-Top-10 2026 einen Agent Control Standard vor
OWASPs GenAI-Projekt veröffentlichte am 2. September einen Agent Control Standard und setzt Prompt Injection in den LLM-Top-10 2026 auf Platz eins. Excessive Agency steht auf Platz drei.
4 Min. Lesezeit

Die Zahlen
- real AI security incidents used to weight the ranking
- 7,714
- of the ranking weight from incident data, 75% from votes
- 25%
- downloads of the 2026 top 10 in its first 48 hours
- 10,000
Das OWASP GenAI Security Project hat am 2. September 2026 einen Agent Control Standard angekündigt, zusammen mit erweiterten Ressourcen zu seinen Top 10 für LLM-Anwendungen 2026. Der Standard richtet sich an Software, die selbst handelt, statt nur Text zu erzeugen. Genau diese Lücke lassen die meisten Leitfäden zur KI-Sicherheit offen.
OWASP ist eine seit Langem bestehende gemeinnützige Organisation. Ihre Top-10-Listen wurden zur Standard-Sicherheitscheckliste für Webanwendungen. Die LLM-Liste erfüllt dieselbe Rolle für KI-Software.
Die Top 10 2026, der Reihe nach
Cyber Security News veröffentlichte die vollständige Rangliste. Prompt Injection bleibt auf Platz eins.
| Rang | Risiko |
|---|---|
| LLM01 | Prompt Injection |
| LLM02 | Offenlegung sensibler Informationen |
| LLM03 | Excessive Agency |
| LLM04 | Daten- und Modellvergiftung |
| LLM05 | Mangelhafte Lieferkette |
| LLM06 | Unsichere Ausgabeverarbeitung |
| LLM07 | Vektor- und Speicherfehler |
| LLM08 | Fehlinformation |
| LLM09 | Hidden Context Exposure |
| LLM10 | Unbegrenzter Verbrauch |
Ein Eintrag wurde umbenannt. Laut Cyber Security News wurde System Prompt Leakage umbenannt und zu Hidden Context Exposure erweitert, jetzt LLM09. Der weitere Name deckt mehr ab als einen abgeflossenen System-Prompt.
Excessive Agency auf Platz drei ist die bemerkenswerte Platzierung. Der Begriff beschreibt ein KI-System, dem mehr Rechte, Eigenständigkeit oder Reichweite eingeräumt wurden, als die Aufgabe erfordert. Seine Position nahe der Spitze passt zum Erscheinen des Agent Control Standard.
Eine Warnung zu Vergleichen: Keine der geprüften Quellen veröffentlicht die vollständige Rangliste von 2025 neben der von 2026. Dieser Artikel behauptet deshalb nicht, wie weit einzelne Einträge sich bewegt haben.
Wie die Rangliste entstand
Die Methode hat sich geändert, und das ist womöglich die größere Nachricht als die Reihenfolge.
Cyber Security News berichtet, die Ausgabe 2026 stütze sich auf 7.714 reale KI-bezogene Sicherheitsvorfälle. Gesammelt wurden sie aus öffentlichen Schwachstellendatenbanken und Verzeichnissen dokumentierter KI-Schäden. Die Rangfolge gewichtete die Abstimmung der Fachgemeinschaft mit 75 Prozent und diese Vorfallsdaten mit 25 Prozent.
Frühere Ausgaben beruhten auf fachlicher Einschätzung. Nun stammt ein Viertel des Gewichts aus Dingen, die tatsächlich passiert sind. OWASP beschreibt das Vorgehen als Prüfung der Fachexpertise "gegen Tausende realer Vorfälle".
Die OWASP-Projektseite nennt Beiträge von Hunderten KI-Sicherheitsfachleuten. Sie verweist auf andere Rahmenwerke, darunter NIST, MITRE ATLAS und CWE, dazu OWASPs eigene Top 10 für agentische Anwendungen. Diese zweite Liste ist ein anderes Dokument. Sie behandelt Systeme, die eigenständig handeln, und sollte mit dieser hier nicht verwechselt werden.
Was der Agent Control Standard hinzufügt
Der neue Standard wurde dem Projekt gespendet, nicht darin geschrieben, heißt es in der Ankündigung.
Die Ankündigung beschreibt ihn als Erweiterung hin zu "praktischer Durchsetzung zur Laufzeit" für Identität, Steuerung und Tests in agentischen Systemen. Weiter geht das veröffentlichte Material nicht. Es benennt nicht, welche Kontrollen der Standard tatsächlich verlangt. Betrachten Sie die Einzelheiten also als offen, bis das Dokument selbst gelesen ist.
Die Begründung nennt die Projektleitung deutlich. "KI bewegt sich von Modellen, die Inhalte erzeugen, hin zu Agenten, die eigenständig handeln können", sagte Steve Wilson, Gründer der Top 10 und Chief AI Officer bei Exabeam. Scott Clinton, Vorsitzender und Mitgründer des Projekts, sagte, die Sicherheit generativer KI habe sich "unglaublich schnell von einem aufkommenden Anliegen zu einer operativen Priorität" entwickelt.
Die Top 10 2026 überschritten binnen 48 Stunden 10.000 Downloads. Das Projekt nennt mehr als 30.000 Mitglieder auf LinkedIn und führt F5 und WitnessAI als neue Gold-Sponsoren, Evoke Security und Mondoo als neue Silber-Sponsoren.
Was das für Entwickler bedeutet
Beginnen Sie mit dem Gestaltungsprinzip, nicht mit der Liste. Cyber Security News fasst die Haltung des Projekts in einem Satz zusammen. Teams sollten aufhören, ein Modell bauen zu wollen, das "nicht getäuscht werden kann". Sie sollten stattdessen die Architektur darum herum härten, sodass ein kompromittiertes Modell begrenzten Folgeschaden anrichtet.
Das ist eine konkrete Anweisung. Ihre Abwehr gehört an die Grenzen, über die das Modell spricht, nicht in den Prompt. Wenn Ihr einziger Schutz gegen Prompt Injection eine Formulierung im System-Prompt ist, haben Sie genau das gebaut, wovon OWASP abrät.
Prüfen Sie zuerst die Handlungsvollmacht, angesichts ihres Rangs. Listen Sie jedes Werkzeug auf, das Ihr Agent aufrufen kann, jede Zugangsberechtigung, die er hält, und jede Aktion, die er ohne Menschen ausführen darf. Entfernen Sie dann, was die Aufgabe nicht braucht. Excessive Agency steht auf Platz drei, weil dieses Aufräumen selten geschieht.
Zwei Einträge verdienen Aufmerksamkeit, wenn Sie Retrieval einsetzen. Vector and Memory Flaws auf LLM07 betrifft den Speicher hinter einem Retrieval-System. Hidden Context Exposure auf LLM09 deckt jetzt mehr ab als den System-Prompt. Alles, was Sie in den Kontext legen, ist potenziell wiederherstellbar, auch abgerufene Dokumente, die andere Nutzer nie sehen sollten.
Die Zuordnungen zu Rahmenwerken sind die praktische Abkürzung für alle, die schon unter Compliance-Vorgaben stehen. Die Ausgabe 2026 verweist auf NIST, MITRE ATLAS und CWE. Damit lassen sich diese Risiken an Kontrollen hängen, über die Ihre Organisation ohnehin berichtet. Das ist besser als eine getrennte KI-Sicherheitsinitiative daneben.
Quellen
- OWASP GenAI Security Project Releases 2026 Top 10 for LLM Applications, Debuts Agent Control Standard and New Resources - PR Newswire
- OWASP Releases GenAI LLM Top 10 2026 for Building and Securing Modern AI Apps - Cyber Security News
- OWASP GenAI LLM Top 10 2026 - OWASP GenAI Security Project
Ähnliche Artikel

Forscher dokumentieren nahezu autonomen KI-Agenten-Angriff auf Taiwan
Die israelische Firma Dream berichtet: KI-Agenten auf Basis der Open-Source-Frameworks Hermes und OpenClaw führten einen viertägigen Angriff auf Taiwans Regierung aus und kompromittierten 85 Konten - fast ohne menschliches Zutun.

Omarchy 4.0.1 nimmt KI-Agenten-Voreinstellungen ohne Sicherheitsprüfung zurück
Omarchy 4.0.1 lieferte am 25. August 2026 elf Sicherheitskorrekturen. Die wichtigste startet Claude Code und Codex nicht länger mit abgeschalteten Rückfragen.

Cloudflare Gateway kann MCP-Traffic jetzt erkennen und blockieren
Cloudflare Gateway identifiziert Model-Context-Protocol-Traffic jetzt direkt auf der Leitung mit einem is_mcp-Selektor in Beta - Unternehmen können damit KI-Agenten-Verbindungen blockieren, die genehmigte Portale umgehen.