Reservar cita

OWASP Top 10 para Agentic Applications

Los diez riesgos de seguridad centrales de los agentes de IA autónomos — de Agent Goal Hijack a Rogue Agents — según la publicación oficial de OWASP (versión 2026, diciembre de 2025).

Con el OWASP Top 10 for Agentic Applications 2026 (versión 2026, publicado en diciembre de 2025), el OWASP Gen AI Security Project presenta, a través de su Agentic Security Initiative, una lista Top 10 específica para aplicaciones de IA agénticas. A diferencia de las aplicaciones LLM clásicas, los agentes de IA planifican, deciden y actúan de forma autónoma a lo largo de varios pasos y sistemas — con frecuencia en nombre de usuarios y equipos. Los diez riesgos, de ASI01 a ASI10, siguen el formato establecido del OWASP Top 10, con descripción, vulnerabilidades típicas, escenarios de ataque y contramedidas aplicables. Se basan en la taxonomía de amenazas «Agentic AI – Threats and Mitigations» (ASI01 corresponde allí, por ejemplo, a T06 Goal Manipulation y T07 Misaligned & Deceptive Behaviors) y hacen referencia, entre otros, al OWASP Top 10 para aplicaciones LLM y al AI Vulnerability Scoring System (AIVSS) para la priorización.

Lo esencial en resumen

01

Manipulación de objetivos y de contexto

En ASI01: Agent Goal Hijack, los atacantes manipulan los objetivos, la selección de tareas o las rutas de decisión de un agente — por ejemplo mediante Prompt Injection indirecta en páginas web, documentos o correos electrónicos —, porque los modelos no pueden distinguir de forma fiable entre instrucciones y contenidos. ASI06: Memory & Context Poisoning describe, en cambio, la falsificación persistente de la ventana de contexto y de la memoria a largo plazo, que influye en las decisiones incluso después de finalizar la sesión original y puede propagarse entre agentes que cooperan.

02

Uso indebido de herramientas y ejecución de código

ASI02: Tool Misuse and Exploitation abarca el uso indebido de herramientas legítimas dentro de los permisos autorizados — por ejemplo, la fuga de datos mediante el encadenamiento de herramientas internas y externas, APIs con privilegios excesivos o descripciones de herramientas envenenadas (Tool Poisoning). Si la manipulación conduce a una ejecución de código inesperada o inyectada, se aplica ASI05: Unexpected Code Execution (RCE) — por ejemplo, cuando un agente ejecuta comandos de shell ocultos en las entradas o lanza sin verificación código generado por él mismo.

03

Identidades, privilegios y cadena de suministro

ASI03: Identity and Privilege Abuse comprende los permisos heredados en la delegación, las credenciales almacenadas en caché y los ataques de Confused Deputy, en los que un agente comprometido hace actuar en su nombre a un agente con mayores privilegios. ASI04: Agentic Supply Chain Vulnerabilities aborda la cadena de suministro de los sistemas agénticos — desde servidores MCP y de registry comprometidos, pasando por descriptores de herramientas manipulados, hasta agentes de terceros vulnerables.

04

Riesgos multiagente y de confianza

ASI07: Insecure Inter-Agent Communication trata la comunicación entre agentes no cifrada o no autenticada, que hace posibles la manipulación, el replay y el spoofing; ASI08: Cascading Failures describe cómo fallos individuales se amplifican en todo el sistema a través de agentes acoplados. ASI09: Human-Agent Trust Exploitation explota la confianza de las personas en los agentes — por ejemplo mediante justificaciones fabricadas —, mientras que ASI10: Rogue Agents abarca agentes que se desvían de forma permanente de su comportamiento previsto sin control activo por parte de un atacante.

05

Least Agency como principio rector

La publicación amplía Least Privilege y el concepto de riesgo LLM Excessive Agency con el principio de Least Agency: la autonomía innecesaria aumenta la superficie de ataque sin aportar valor añadido y debe evitarse de forma consecuente. De forma complementaria, OWASP recomienda aprobaciones Human-in-the-Loop para las acciones críticas, así como pruebas regulares de Red Team que simulen, entre otros, escenarios de Goal Override.

06

Observabilidad, registro y ciclo de vida

Sin visibilidad sobre lo que hacen los agentes, por qué lo hacen y qué herramientas invocan, las desviaciones pasan inadvertidas — por ello, OWASP califica una observabilidad sólida como no negociable y exige registros de auditoría inmutables y firmados de todas las acciones de los agentes, las llamadas a herramientas y la comunicación entre agentes. Para un enfoque sistemático, el Agentic AI Threat Navigator (preguntas guía para la identificación de amenazas) y la Securing Agentic Applications Guide (protección a lo largo del diseño, la construcción, el despliegue y la operación) constituyen los documentos complementarios adecuados.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

OWASP Top 10 For Agentic Applications 2026

Define los diez riesgos agénticos ASI01–ASI10 con descripciones, escenarios de ataque y contramedidas (versión 2026, diciembre de 2025).

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Agentic AI – Threats and Mitigations

Taxonomía de amenazas fundamental con arquitectura de referencia, modelo de amenazas, estrategias de mitigación y modelos de amenazas de ejemplo (versión 1.1, diciembre de 2025).

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Securing Agentic Applications Guide

Guía práctica (versión 1.0, julio de 2025) para la arquitectura, el desarrollo, el despliegue y la operación seguros de aplicaciones agénticas — incluidos los sistemas Single-Agent, Orchestrator y Swarm.

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Agentic AI Threat Navigator

Cheat Sheet de una página que conduce a las amenazas agénticas relevantes a través de seis preguntas guía (entre otras: Tools y Execution, Memory y Context, identidad, Multi-Agency).

Utilizar sistemas de IA agénticos de forma segura

VamiSec le apoya con consultoría, Threat Modeling y pruebas de penetración para proteger sus agentes de IA conforme a las directrices de OWASP — desde la arquitectura hasta la operación.