精选·评测安全与生产

OWASP LLM Top 10 有哪些风险?面试怎么讲出落地感

91学AI·2026/7/13·8 阅读

考察点

OWASP LLM Top 10 是大模型安全的公共词汇表,面试官问它有两层意图:一是看你是否关注安全这个领域本身,二是借清单展开问你「这些风险在你的系统里对应什么、怎么防」。干背十条名字得分很低,能对着清单讲出工程映射才是加分项。追问一般会挑其中两三条深挖。

参考答案

先建立框架:别背清单,按攻击路径理解

OWASP LLM Top 10 每两年左右更新一版(2023 初版,2025 版有调整),条目顺序和措辞会变,但风险可以归成四条攻击路径来记:从输入进来的(注入、越狱),从输出漏出去的(数据泄露、不当输出处理),从供应链带进来的(模型、插件、数据投毒),以及系统自身设计放大的(过度代理、过度依赖、无限资源消耗)。面试时按路径讲,比按编号背显得真理解。

逐条讲工程映射

LLM01 Prompt 注入:榜首。直接注入是用户输入藏指令,间接注入是恶意指令埋在网页/文档里等 Agent 读取时触发。工程映射到输入过滤、上下文隔离、工具权限收敛三层防线。这是唯一一条单独成题也值得聊半小时的风险。

LLM02 敏感信息泄露:模型输出带出 system prompt、训练数据片段、其他租户数据、知识库里的内部文档。工程上要区分三个泄露源——模型记忆(训练时见过)、上下文暴露(prompt 里拼了不该拼的)、检索越权(RAG 查到了当前用户无权看的文档)。第三个最常见也最可防:检索层按租户和用户做权限过滤,在召回之前就裁掉,而不是生成之后再审。

LLM03 供应链风险:模型权重、微调数据、第三方插件、向量库快照都可能被动手脚。工程映射:模型来源校验(哈希、官方渠道)、依赖扫描、MCP Server 这类外部能力接入前的安全评审——一个恶意 MCP Server 等于把工具调用权交给了别人。

LLM04 数据与模型投毒:训练或微调数据里被掺入带后门的样本,特定触发词让模型行为异常。对应用侧团队主要是防 RAG 知识库投毒:入库文档做来源审核和内容扫描。

LLM05 不当输出处理:模型输出直接拼进 SQL、shell、前端页面,相当于把注入问题转移到了下游。工程映射:模型输出一律当不可信数据,参数化、转义、沙箱执行,代码解释器类场景必须隔离环境跑。

LLM06 过度代理(Excessive Agency):给 Agent 的工具权限超过任务需要——能读邮件的 Agent 顺手给了发邮件权限,被注入后就从信息泄露升级成真实操作。这是 Agent 架构题的核心:最小权限、高危操作人工审批、读写分离。

LLM07 系统提示泄露:system prompt 被套出,暴露内部逻辑、业务规则甚至密钥(真有人把 API key 写进 prompt)。映射:prompt 里不放机密,机密走服务端注入;输出审计检测 prompt 原文片段。

LLM08 向量与嵌入弱点:知识库越权检索、嵌入反推原文、投毒文档影响召回。映射到多租户隔离和入库清洗。

LLM09 错误信息/过度依赖:幻觉输出被用户或下游系统无条件采信。映射:高风险场景强制引用来源、关键决策人审、UI 上做置信度提示。

LLM10 无限资源消耗:恶意长输入、诱导死循环,把 token 成本打爆——本质是针对 LLM 的 DDoS。映射:输入长度限制、单用户配额、Agent 步数上限、成本告警。

面试讲法:挑三条主线讲深

推荐的展开方式是选「注入、泄露、过度代理」这条主线——它们正好串起 Agent 应用的完整风险链:攻击者通过注入拿到行为控制权,借助过大的工具权限造成真实损害,顺带把上下文里的敏感数据带出去。然后补一句供应链和投毒是「能力引入侧」的风险,靠接入评审和数据治理管。这样清单就变成了你安全架构的论据,而不是背诵题。

可能的追问

  • 你们的系统实际命中过哪几条? 答:结合实际讲,最常见的是越权检索(02/08)、注入尝试被监控拦下(01)、以及成本异常(10)。讲具体处置过程比讲概念有说服力。
  • OWASP LLM Top 10 和传统 Web Top 10 的关系? 答:传统风险一个不少(认证、注入、SSRF 都在),LLM Top 10 是增量——模型这个新的不确定组件引入的新面。落地时两套清单都要过,LLM 应用不是免做传统安全的。
  • 怎么把这些风险转化为上线检查项? 答:做成发布 checklist:每条风险对应「是否有控制措施、是否有测试用例、是否有监控告警」三问,红队集按条目录组织攻击样本,发版前全量跑。

评论 (0)

暂无评论,快来抢沙发吧!

91学AI

© 2026 91学AI · 按岗位学 AI 与大数据. All rights reserved.