Zuletzt aktualisiert am:
Die OWASP Top 10 für agentische Anwendungen ist eine von Experten geprüfte Liste der zehn kritischsten Sicherheitsrisiken in autonomen KI-Agenten, die am 10. Dezember 2025 vom OWASP Gen AI Security Project veröffentlicht wurde. Die Einträge sind von ASI01 bis ASI10 codiert, angefangen bei der Entführung von Agentenzielen (Agent Goal Hijack) bis hin zu abtrünnigen Agenten (Rogue Agents).
Wer veröffentlicht das Dokument und wann wurde es freigegeben?
Die Liste wird vom OWASP Gen AI Security Project im Rahmen seiner Agentic Security Initiative erstellt, woraus sich auch das Präfix „ASI“ ableitet. Sie wurde am 10. Dezember 2025 für den Zyklus 2026 veröffentlicht, nach mehr als einem Jahr Forschung und Prüfung unter Beteiligung von über 100 Sicherheitsforschern und -experten. Sie existiert koexistent zu den OWASP Top 10 für LLM-Anwendungen (die Risiken auf Modell- und Prompt-Ebene adressieren) und ersetzt diese nicht. Bitte beachten Sie, dass OWASP auch ein separates Projekt namens „Agentic Skills Top 10“ betreibt. Es empfiehlt sich daher zu prüfen, auf welche Liste sich ein vorliegendes Dokument bezieht.
Welches sind die zehn Risiken?
ASI01 Agent Goal Hijack (Entführung von Agentenzielen): Ein Angreifer manipuliert die Ziele des Agenten über von ihm gelesene Inhalte. ASI02 Tool Misuse and Exploitation (Werkzeugmissbrauch und -ausnutzung): Legitime Werkzeuge werden verkettet oder auf unbeabsichtigte Weise aufgerufen. ASI03 Identity and Privilege Abuse (Identitäts- und Privilegienmissbrauch): Ein Agent verfügt über mehr Berechtigungen, als für seine Aufgabe erforderlich sind, oder nutzt eine Benutzersitzung. ASI04 Agentic Supply Chain Vulnerabilities (Schwachstellen in der agentischen Lieferkette). ASI05 Unexpected Code Execution (Unerwartete Codeausführung). ASI06 Memory and Context Poisoning (Speicher- und Kontextvergiftung). ASI07 Insecure Inter-Agent Communication (Unsichere Kommunikation zwischen Agenten). ASI08 Cascading Failures (Kaskadierende Fehler). ASI09 Human-Agent Trust Exploitation (Ausnutzung des Vertrauens zwischen Mensch und Agent). ASI10 Rogue Agents (Schadagenten).
Wie unterscheidet sich dies von der LLM-Sicherheit?
Sicherheit auf Prompt-Ebene befasst sich mit dem, was das Modell sagt. Agentische Sicherheit befasst sich mit dem, was das System tut. Ein Agent liest nicht vertrauenswürdige Inhalte, entscheidet über seinen nächsten Schritt, ruft Werkzeuge auf und ändert den Zustand in anderen Systemen. Die Schadenswirkung eines erfolgreichen Angriffs ist somit operativer und nicht konversationeller Natur. ASI01 verdeutlicht diesen Wandel: Eine bösartige Anweisung, die in einem vom Agenten abgerufenen Dokument oder einer Webseite verborgen ist, kann dessen Ziel umleiten. Dies lässt sich durch keine Form der Ausgabefilterung verhindern, da das schädliche Ergebnis eine vom Agenten ausgeführte Aktion ist und nicht der zurückgegebene Text.
Welcher Zusammenhang besteht zur KI-Governance?
Die meisten der zehn Risiken sind ebenso sehr Governance-Fehler wie technische Versäumnisse. Identitäts- und Privilegienmissbrauch ist eine Frage der Berechtigungsvergabe. Schadagenten und kaskadierende Fehler betreffen die Frage, was ein Agent ohne menschliche Bestätigung tun darf und was geschieht, wenn mehrere Agenten interagieren. Bei der Ausnutzung des Vertrauens zwischen Mensch und Agent geht es darum, wie viel Autorität eine Benutzeroberfläche dem Agenten suggeriert. Die entsprechenden Kontrollmechanismen sind auf der Freigabe- und Berechtigungsebene angesiedelt. Aus diesem Grund hat sich die Liste als nützlicher Leitfaden für agentische Governance-Richtlinien etabliert, und das nicht nur für die Sicherheitsüberprüfung.
Wie sollten Teams die Liste nutzen?
Nutzen Sie die Liste als Checkliste in zwei Phasen. Zum einen bei der Initiierung: Wenn ein agentischer Anwendungsfall vorgeschlagen wird, gehen Sie die zehn Punkte durch und halten Sie fest, welche davon zutreffen und mit welchen Maßnahmen darauf reagiert wird. Zum anderen bei der Überprüfung: Nutzen Sie die Liste zur Strukturierung von Red-Teaming-Aktivitäten, da einige Einträge Angriffe beschreiben, die erst dann auftreten, wenn der Agent mit feindseligen Eingaben konfrontiert wird. Die Zuordnung der zehn Risiken zu einem bestehenden Kontrollrahmen, sei es das NIST AI RMF oder ISO/IEC 42001, verhindert, dass agentische Sicherheit als ein vom Rest der KI-Governance isoliertes Programm betrieben wird.
Praxisbeispiel:
Ein Support-Team setzt einen Agenten ein, der E-Mails von Kunden liest, Kontodaten abruft und Rückerstattungen veranlasst. Bei der Bearbeitung der Eingangsliste identifiziert das Team drei unmittelbare Risiken. ASI01 greift hier, da Kunden Anweisungen in E-Mails verfassen können, die der Agent liest; daher werden nicht vertrauenswürdige Inhalte strikt vom Kontext der Systemanweisungen getrennt. ASI03 greift, da dem Agenten dieselbe Datenbankrolle wie einem menschlichen Administrator zugewiesen wurde; seine Berechtigungen werden daher gezielt auf die spezifischen Datensätze und Vorgänge beschränkt, die er tatsächlich benötigt. ASI02 greift, da das Rückerstattungstool beliebige Beträge akzeptiert; daher werden eine Obergrenze sowie ein menschlicher Freigabeschritt für Beträge oberhalb dieses Limits eingeführt. Diese Kontrollmechanismen werden direkt für den jeweiligen Anwendungsfall dokumentiert, sodass Sicherheitsprüfern und Auditoren dieselben Nachweise zur Verfügung stehen.




