01Manipulación de objetivos y de contexto
En ASI01: Agent Goal Hijack, los atacantes manipulan los objetivos, la selección de tareas o las rutas de decisión de un agente — por ejemplo mediante Prompt Injection indirecta en páginas web, documentos o correos electrónicos —, porque los modelos no pueden distinguir de forma fiable entre instrucciones y contenidos. ASI06: Memory & Context Poisoning describe, en cambio, la falsificación persistente de la ventana de contexto y de la memoria a largo plazo, que influye en las decisiones incluso después de finalizar la sesión original y puede propagarse entre agentes que cooperan.
02Uso indebido de herramientas y ejecución de código
ASI02: Tool Misuse and Exploitation abarca el uso indebido de herramientas legítimas dentro de los permisos autorizados — por ejemplo, la fuga de datos mediante el encadenamiento de herramientas internas y externas, APIs con privilegios excesivos o descripciones de herramientas envenenadas (Tool Poisoning). Si la manipulación conduce a una ejecución de código inesperada o inyectada, se aplica ASI05: Unexpected Code Execution (RCE) — por ejemplo, cuando un agente ejecuta comandos de shell ocultos en las entradas o lanza sin verificación código generado por él mismo.
03Identidades, privilegios y cadena de suministro
ASI03: Identity and Privilege Abuse comprende los permisos heredados en la delegación, las credenciales almacenadas en caché y los ataques de Confused Deputy, en los que un agente comprometido hace actuar en su nombre a un agente con mayores privilegios. ASI04: Agentic Supply Chain Vulnerabilities aborda la cadena de suministro de los sistemas agénticos — desde servidores MCP y de registry comprometidos, pasando por descriptores de herramientas manipulados, hasta agentes de terceros vulnerables.
04Riesgos multiagente y de confianza
ASI07: Insecure Inter-Agent Communication trata la comunicación entre agentes no cifrada o no autenticada, que hace posibles la manipulación, el replay y el spoofing; ASI08: Cascading Failures describe cómo fallos individuales se amplifican en todo el sistema a través de agentes acoplados. ASI09: Human-Agent Trust Exploitation explota la confianza de las personas en los agentes — por ejemplo mediante justificaciones fabricadas —, mientras que ASI10: Rogue Agents abarca agentes que se desvían de forma permanente de su comportamiento previsto sin control activo por parte de un atacante.
05Least Agency como principio rector
La publicación amplía Least Privilege y el concepto de riesgo LLM Excessive Agency con el principio de Least Agency: la autonomía innecesaria aumenta la superficie de ataque sin aportar valor añadido y debe evitarse de forma consecuente. De forma complementaria, OWASP recomienda aprobaciones Human-in-the-Loop para las acciones críticas, así como pruebas regulares de Red Team que simulen, entre otros, escenarios de Goal Override.
06Observabilidad, registro y ciclo de vida
Sin visibilidad sobre lo que hacen los agentes, por qué lo hacen y qué herramientas invocan, las desviaciones pasan inadvertidas — por ello, OWASP califica una observabilidad sólida como no negociable y exige registros de auditoría inmutables y firmados de todas las acciones de los agentes, las llamadas a herramientas y la comunicación entre agentes. Para un enfoque sistemático, el Agentic AI Threat Navigator (preguntas guía para la identificación de amenazas) y la Securing Agentic Applications Guide (protección a lo largo del diseño, la construcción, el despliegue y la operación) constituyen los documentos complementarios adecuados.