提示注入在 OWASP 排名中位列第一,在事件记录中排名第十二。该攻击本身对扫描器不可见。
CISO 因误判低 CVE 数量而降低提示注入(Prompt Injection)的优先级,这是一种错误。提示注入已连续三年稳居 OWASP 大语言模型(LLM)应用十大风险榜首。然而,近期对真实世界事件的分析将其排名列为第十二位。这种差异源于提示注入攻击能够绕过传统漏洞扫描器的检测。该研究虽属探索性,但凸显了专家判断与观测到的事件记录之间存在显著分歧:专家因提示注入拥有巨大的攻击面而将其排名靠前,而事件数据则反映了实际成功的入侵案例。提示注入具有隐蔽性,其将恶意指令嵌入看似无害的内容中,使其对标准安全工具不可见。有效的防御需要依赖对抗性测试以及对代理能力的架构限制,而非仅依靠事后分析。这种主动方法至关重要,因为提示注入被视为大语言模型系统的一项基本法则。当前防御措施并非万无一失,设计系统时应以提示注入必然发生为前提。挑战在于准确解读事件数据,而该数据本质上具有回溯性。此外,虚假信息也造成了专家意见与事件记录之间的显著分歧。诸如持久化记忆污染和 MCP 工具接口利用等较新威胁拥有对应的 CVE,但其影响可能未体现在低数量的安全公告中。OWASP GenAI LLM 十大风险 2026 版现已纳入事件数据,尽管权重分配仍是讨论焦点。作者承认其方法论存在局限性,包括专家受访者池规模较小以及分类器变异性。最终,专家共识与事件数据之间的分歧凸显了大语言模型安全领域不断演进且复杂的特性。