OWASP lança um Agent Control Standard ao lado do seu top 10 de LLM 2026
O projeto GenAI da OWASP publicou um Agent Control Standard em 2 de setembro e coloca a injeção de prompt em primeiro no top 10 de LLM 2026. A agência excessiva fica em terceiro.
4 min de leitura

Em números
- real AI security incidents used to weight the ranking
- 7,714
- of the ranking weight from incident data, 75% from votes
- 25%
- downloads of the 2026 top 10 in its first 48 hours
- 10,000
O OWASP GenAI Security Project anunciou um Agent Control Standard em 2 de setembro de 2026, junto com um conjunto ampliado de recursos para o seu Top 10 de aplicações LLM de 2026. O padrão trata de software que age por conta própria, e não apenas gera texto. É exatamente essa a lacuna que a maioria dos guias de segurança de IA deixa aberta.
A OWASP é uma organização sem fins lucrativos de longa data. Suas listas top 10 viraram a lista de verificação padrão para segurança de aplicações web. A lista de LLM cumpre o mesmo papel para software de IA.
O top 10 de 2026, em ordem
O Cyber Security News publicou a lista completa. A injeção de prompt segue em primeiro lugar.
| Posição | Risco |
|---|---|
| LLM01 | Injeção de prompt |
| LLM02 | Divulgação de informação sensível |
| LLM03 | Agência excessiva |
| LLM04 | Envenenamento de dados e do modelo |
| LLM05 | Cadeia de suprimentos inadequada |
| LLM06 | Tratamento inseguro de saídas |
| LLM07 | Falhas de vetores e memória |
| LLM08 | Desinformação |
| LLM09 | Exposição de contexto oculto |
| LLM10 | Consumo ilimitado |
Um item mudou de nome. Segundo o Cyber Security News, System Prompt Leakage foi renomeado e ampliado para Hidden Context Exposure, agora LLM09. O nome mais amplo cobre mais do que um prompt de sistema vazado.
A agência excessiva em terceiro é a colocação que merece nota. O termo descreve um sistema de IA com mais permissão, autonomia ou alcance do que a tarefa exige. Sua posição perto do topo combina com a chegada do Agent Control Standard.
Uma ressalva sobre comparações: nenhuma das fontes consultadas publica a classificação completa de 2025 ao lado da de 2026. Por isso este texto não afirma o quanto cada item se moveu.
Como a classificação foi construída
O método mudou, e isso talvez seja notícia maior do que a ordem.
O Cyber Security News relata que a edição de 2026 se apoia em 7.714 incidentes reais de segurança ligados a IA. Eles vêm de bases públicas de vulnerabilidades e de repositórios de danos causados por IA. A classificação deu peso de 75% ao voto da comunidade e de 25% a esses dados de incidentes.
Edições anteriores se apoiavam no julgamento de especialistas. Agora um quarto do peso vem de coisas que de fato aconteceram. A OWASP descreve a abordagem como testar a experiência da comunidade "contra milhares de incidentes do mundo real".
A página do projeto diz que o guia foi construído com contribuições de centenas de especialistas em segurança de IA. Ele se conecta a outros arcabouços, entre eles NIST, MITRE ATLAS e CWE, além do Top 10 da OWASP para aplicações agênticas. Essa segunda lista é um documento diferente. Trata de sistemas que agem de forma autônoma e não deve ser confundida com esta.
O que o Agent Control Standard acrescenta
O novo padrão foi doado ao projeto, e não escrito dentro dele, segundo o anúncio.
O anúncio o descreve como uma extensão das orientações rumo a "aplicação prática em tempo de execução" cobrindo identidade, governança e testes em sistemas agênticos. O material publicado para por aí. Ele não especifica quais controles o padrão de fato exige, então trate o detalhe como indisponível até que o documento seja lido.
O raciocínio é exposto com clareza pela liderança do projeto. "A IA está saindo de modelos que geram conteúdo para agentes que podem agir de forma autônoma", disse Steve Wilson, fundador do top 10 e diretor de IA na Exabeam. Scott Clinton, presidente e cofundador do projeto, disse que a segurança de IA generativa passou "de forma incrivelmente rápida de uma preocupação emergente para uma prioridade operacional".
O top 10 de 2026 passou de 10 mil downloads em 48 horas. O projeto declara mais de 30 mil membros no LinkedIn e cita F5 e WitnessAI como novos patrocinadores ouro, e Evoke Security e Mondoo como novos patrocinadores prata.
O que isso significa para desenvolvedores
Comece pelo princípio de projeto, não pela lista. O Cyber Security News resume a posição do projeto em uma linha. As equipes devem parar de tentar construir um modelo que "não possa ser enganado". Devem, em vez disso, endurecer a arquitetura ao redor dele, para que um modelo comprometido tenha impacto contido adiante.
Essa é uma instrução concreta. Suas defesas pertencem às fronteiras por onde o modelo conversa, não ao interior do prompt. Se a sua única proteção contra injeção de prompt é uma redação no prompt de sistema, você construiu justamente o que a OWASP manda não construir.
Audite a agência primeiro, dado o lugar dela na lista. Liste cada ferramenta que seu agente pode chamar, cada credencial que ele guarda e cada ação que pode executar sem um humano. Depois remova o que a tarefa não precisa. A agência excessiva está em terceiro porque essa poda raramente acontece.
Dois itens merecem atenção se você usa recuperação. Falhas de vetores e memória, em LLM07, cobrem o armazenamento por trás de um sistema de recuperação. Exposição de contexto oculto, em LLM09, agora abrange mais que o prompt de sistema. Tudo que você coloca no contexto é potencialmente recuperável, inclusive documentos que outro usuário jamais deveria ver.
Os mapeamentos entre arcabouços são o atalho prático para quem já vive sob um regime de conformidade. A edição de 2026 se conecta a NIST, MITRE ATLAS e CWE. Isso permite prender esses riscos a controles sobre os quais sua organização já presta contas. É melhor do que tocar um esforço de segurança de IA em separado.
Fontes
- OWASP GenAI Security Project Releases 2026 Top 10 for LLM Applications, Debuts Agent Control Standard and New Resources - PR Newswire
- OWASP Releases GenAI LLM Top 10 2026 for Building and Securing Modern AI Apps - Cyber Security News
- OWASP GenAI LLM Top 10 2026 - OWASP GenAI Security Project
Artigos relacionados

Pesquisadores documentam ataque quase autônomo de agentes de IA contra Taiwan
A firma israelense Dream afirma que agentes de IA construídos sobre os frameworks de código aberto Hermes e OpenClaw executaram uma intrusão de quatro dias contra o governo de Taiwan e comprometeram 85 contas quase sem intervenção humana.

Omarchy 4.0.1 desfaz padrões de agentes de IA que pulavam as checagens
O Omarchy 4.0.1 trouxe onze correções de segurança em 25 de agosto de 2026. A principal para de iniciar Claude Code e Codex com as confirmações desligadas.

Cloudflare Gateway agora consegue detectar e bloquear tráfego MCP
O Cloudflare Gateway agora identifica tráfego do Model Context Protocol na rede com um seletor is_mcp em beta, permitindo que empresas bloqueiem conexões de agentes de IA que ignoram os portais aprovados.