En ASI01: Agent Goal Hijack, los atacantes manipulan los objetivos, la selección de tareas o las rutas de decisión de un agente — por ejemplo mediante Prompt Injection indirecta en páginas web, documentos o correos electrónicos —, porque los modelos no pueden distinguir de forma fiable entre instrucciones y contenidos. ASI06: Memory & Context Poisoning describe, en cambio, la falsificación persistente de la ventana de contexto y de la memoria a largo plazo, que influye en las decisiones incluso después de finalizar la sesión original y puede propagarse entre agentes que cooperan.
OWASP Top 10 para Agentic Applications
Los diez riesgos de seguridad centrales de los agentes de IA autónomos — de Agent Goal Hijack a Rogue Agents — según la publicación oficial de OWASP (versión 2026, diciembre de 2025).
10riesgos de ASI01 a ASI10 en el formato establecido del OWASP Top 10
2026versión de la publicación — publicada en diciembre de 2025
4riesgos multiagente y de confianza solo en ASI07 a ASI10
2documentos complementarios: Agentic AI Threat Navigator y Securing Agentic Applications Guide
Con el OWASP Top 10 for Agentic Applications 2026 (versión 2026, publicado en diciembre de 2025), el OWASP Gen AI Security Project presenta, a través de su Agentic Security Initiative, una lista Top 10 específica para aplicaciones de IA agénticas. A diferencia de las aplicaciones LLM clásicas, los agentes de IA planifican, deciden y actúan de forma autónoma a lo largo de varios pasos y sistemas — con frecuencia en nombre de usuarios y equipos. Los diez riesgos, de ASI01 a ASI10, siguen el formato establecido del OWASP Top 10, con descripción, vulnerabilidades típicas, escenarios de ataque y contramedidas aplicables. Se basan en la taxonomía de amenazas «Agentic AI – Threats and Mitigations» (ASI01 corresponde allí, por ejemplo, a T06 Goal Manipulation y T07 Misaligned & Deceptive Behaviors) y hacen referencia, entre otros, al OWASP Top 10 para aplicaciones LLM y al AI Vulnerability Scoring System (AIVSS) para la priorización.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Cuatro familias de riesgos, de ASI01 a ASI10
Cada pestaña agrupa riesgos relacionados de la publicación — toque una pestaña para ver los detalles.
- ASI01: Agent Goal Hijack — los atacantes manipulan los objetivos, la selección de tareas o las rutas de decisión de un agente, por ejemplo mediante Prompt Injection indirecta en páginas web, documentos o correos electrónicos, porque los modelos no pueden distinguir de forma fiable entre instrucciones y contenidos.
- ASI06: Memory & Context Poisoning falsifica de forma persistente la ventana de contexto y la memoria a largo plazo — influye en las decisiones incluso después de finalizar la sesión original y puede propagarse entre agentes que cooperan.
Agent Goal HijackPrompt Injection indirectaMemory & Context PoisoningVentana de contextoMemoria a largo plazo
- ASI02: Tool Misuse and Exploitation abarca el uso indebido de herramientas legítimas dentro de los permisos autorizados — por ejemplo, la fuga de datos mediante el encadenamiento de herramientas internas y externas, APIs con privilegios excesivos o descripciones de herramientas envenenadas (Tool Poisoning).
- Si la manipulación conduce a una ejecución de código inesperada o inyectada, se aplica ASI05: Unexpected Code Execution (RCE) — por ejemplo, cuando un agente ejecuta comandos de shell ocultos en las entradas o lanza sin verificación código generado por él mismo.
Tool MisuseTool PoisoningAPIs con privilegios excesivosFuga de datosUnexpected Code ExecutionRCE
- ASI03: Identity and Privilege Abuse comprende los permisos heredados en la delegación, las credenciales almacenadas en caché y los ataques de Confused Deputy, en los que un agente comprometido hace actuar en su nombre a un agente con mayores privilegios.
- ASI04: Agentic Supply Chain Vulnerabilities aborda la cadena de suministro de los sistemas agénticos — desde servidores MCP y de registry comprometidos, pasando por descriptores de herramientas manipulados, hasta agentes de terceros vulnerables.
Confused DeputyPermisos heredadosCredenciales en cachéServidores MCPDescriptores de herramientasAgentes de terceros
- ASI07: Insecure Inter-Agent Communication — la comunicación entre agentes no cifrada o no autenticada hace posibles la manipulación, el replay y el spoofing.
- ASI08: Cascading Failures describe cómo fallos individuales se amplifican en todo el sistema a través de agentes acoplados.
- ASI09: Human-Agent Trust Exploitation explota la confianza de las personas en los agentes, por ejemplo mediante justificaciones fabricadas; ASI10: Rogue Agents abarca agentes que se desvían de forma permanente de su comportamiento previsto sin control activo por parte de un atacante.
Inter-Agent CommunicationReplaySpoofingCascading FailuresJustificaciones fabricadasRogue Agents
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Top 10 For Agentic Applications 2026
Define los diez riesgos agénticos ASI01–ASI10 con descripciones, escenarios de ataque y contramedidas (versión 2026, diciembre de 2025).
Agentic AI – Threats and Mitigations
Taxonomía de amenazas fundamental con arquitectura de referencia, modelo de amenazas, estrategias de mitigación y modelos de amenazas de ejemplo (versión 1.1, diciembre de 2025).
Securing Agentic Applications Guide
Guía práctica (versión 1.0, julio de 2025) para la arquitectura, el desarrollo, el despliegue y la operación seguros de aplicaciones agénticas — incluidos los sistemas Single-Agent, Orchestrator y Swarm.
Agentic AI Threat Navigator
Cheat Sheet de una página que conduce a las amenazas agénticas relevantes a través de seis preguntas guía (entre otras: Tools y Execution, Memory y Context, identidad, Multi-Agency).
Servicios relacionados
Utilizar sistemas de IA agénticos de forma segura
VamiSec le apoya con consultoría, Threat Modeling y pruebas de penetración para proteger sus agentes de IA conforme a las directrices de OWASP — desde la arquitectura hasta la operación.