
OWASP TOP 10 LLM's 2025

É a framework de referência da OWASP para identificar e mitigar os riscos de segurança específicos de aplicações construídas sobre modelos de linguagem (LLMs) - desde chatbots simples até sistemas agentic com acesso a ferramentas e dados sensíveis. A lista nasceu em 2023 como um esforço da comunidade e teve já uma revisão em 2024; a edição de 2025 reflete a mudança do mercado, que passou de interfaces de chat simples para sistemas agentic, com RAG e ligação a ferramentas externas - por isso entram três categorias novas e saem outras que foram absorvidas.
LLM01: Prompt Injection (Injeção de Prompt)
Continua no topo da lista. Ocorre quando um atacante manipula o comportamento do modelo através do input, seja de forma direta (em que o próprio utilizador escreve instruções para contornar o prompt de sistema) seja indireta (em que as instruções maliciosas estão escondidas num conteúdo externo que o modelo vai buscar depois, como texto invisível num documento ou página web). É o ataque mais comum contra aplicações LLM, porque a linguagem natural oferece infinitas variações e a validação de input tradicional não chega para o travar.
LLM02: Sensitive Information Disclosure (Informação Sensível)
Subiu várias posições face à edição anterior, refletindo a crescente preocupação das empresas com o acesso de sistemas de IA a dados sensíveis. Acontece quando o modelo expõe informação confidencial - dados pessoais, credenciais, propriedade intelectual - através de dados de treino, de bases RAG, de logs do fornecedor ou de simples partilha descuidada por parte dos utilizadores. As consequências vão do roubo de identidade à fuga de segredos empresariais.
LLM03: Supply Chain (Cadeia de Fornecimento)
Abrange os riscos associados a componentes externos usados para construir a aplicação: modelos pré-treinados obtidos de repositórios como o Hugging Face, adaptadores LoRA, datasets de origem duvidosa, dependências de software e até servidores de ferramentas MCP (Model Context Protocol - Protocolo de contexto de modelo). Um modelo ou dataset comprometido pode conter backdoors escondidos que só se ativam perante um gatilho específico definido pelo atacante, por isso é essencial verificar a proveniência de cada componente, idealmente com um SBOM (Software Bill of Materials) assinado.
LLM04: Data and Model Poisoning (Envenenamento de dados e modelo)
É a corrupção deliberada dos dados de treino, de fine-tuning ou das bases de conhecimento RAG, introduzindo bias, backdoors ou vulnerabilidades que degradam o comportamento do modelo. O risco maior está normalmente nos pipelines de MLOps e não em tempo de execução, mas sistemas RAG também ficam expostos quando um atacante consegue aceder à base de conhecimento sem autorização.
LLM05: Improper Output Handling (Processamento mal efetuado do Output)
Surge quando a resposta gerada pelo modelo é usada por sistemas a jusante sem validação ou sanitização adequadas. Numa aplicação Text2SQL, por exemplo, uma resposta mal tratada pode transformar uma query inofensiva numa instrução destrutiva sobre a base de dados. A regra de ouro é tratar sempre o output do modelo como input não confiável, tal como se trata o input de um utilizador.
LLM06: Excessive Agency (Agência excessiva)
Um dos riscos mais falados em 2025, com a explosão de sistemas agentic. Acontece quando um agente LLM recebe permissões, ferramentas ou autonomia a mais do que aquilo que a sua função exige — por exemplo, um assistente com acesso a envio de emails ou execução de comandos pode ser manipulado para agir fora do que era suposto. A mitigação passa por dar aos agentes o mínimo de permissões possível e exigir aprovação humana para ações de maior impacto.
LLM07: System Prompt Leakage (Vazamento do Prompt de Sistema)
Categoria nova em 2025. Muitos prompts de sistema contêm regras internas de negócio, critérios de filtragem e, por vezes indevidamente, credenciais ou chaves de API. Através de prompt injection, um atacante pode extrair essas instruções escondidas. A recomendação é nunca guardar segredos dentro do prompt de sistema e tratar essa informação como algo que pode um dia ser exposto.
LLM08: Vector and Embedding Weaknesses (Fragilidades de vetor e embutidas)
Categoria nova em 2025, específica de sistemas RAG. Bases de dados vetoriais mal configuradas ou partilhadas entre diferentes clientes (multi-tenant) podem permitir o acesso a embeddings sensíveis, ataques de inversão de embeddings para reconstruir o texto original, ou a injeção de conteúdo malicioso diretamente no sistema de retrieval.
LLM09: Misinformation (Desinformação)
Previamente designada por "Overreliance". Cobre as chamadas alucinações: respostas geradas pelo modelo que soam plausíveis e confiantes mas que são factualmente erradas. O risco de negócio surge quando essas respostas são tratadas como verdade absoluta, sem verificação - atacantes já exploram este padrão publicando pacotes de software maliciosos com nomes que os assistentes de código costumam "alucinar".
LLM10: Unbounded Consumption (Consumo sem limites)
Evoluiu do antigo "Model Denial of Service". Diz respeito ao consumo descontrolado de recursos - memória, CPU, custos de API - que pode ser explorado por um atacante através de inputs excessivamente grandes ou pedidos em massa, levando à degradação do serviço ou a custos financeiros elevados. Aplicam-se aqui controlos clássicos de API: rate limiting, quotas e timeouts.
Owasp TOP 10 LLM's project: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/