Reservar cita

OWASP Top 10 para aplicaciones LLM

Los diez riesgos de seguridad más críticos para aplicaciones basadas en Large Language Models – y las contramedidas que se han consolidado en la práctica para cada clase de riesgo.

Los Large Language Models ya forman parte de las aplicaciones empresariales – como chatbots, asistentes RAG o copilotos con integración de herramientas. Con ello surge una superficie de ataque que las listas clásicas de seguridad de aplicaciones, como el OWASP Top 10 para aplicaciones web, no cubren: las entradas en lenguaje natural no pueden separarse claramente de las instrucciones, y las salidas de los modelos suelen fluir sin verificación hacia sistemas posteriores. El OWASP Top 10 for LLM Applications del OWASP GenAI Security Project es la referencia establecida para estas clases de riesgo; la edición actual lleva la denominación de versión 2025 y – a fecha de julio de 2026 – sigue siendo la versión vigente. Este artículo explica los diez riesgos junto con las contramedidas habituales, delimita la lista frente al OWASP Top 10 for Agentic Applications y muestra cómo utilizarla en el alcance de pentests.

Lo esencial en resumen

01

Contexto: origen, estatus y ámbito de aplicación

El OWASP Top 10 for LLM Applications nació en 2023 como proyecto OWASP independiente y hoy lo mantiene el OWASP GenAI Security Project, en el que según los datos del proyecto participan más de 600 especialistas de más de 18 países. La edición actual es la versión 2025; sustituyó a la versión anterior 1.1 (2023) y denomina los riesgos de manera uniforme como LLM01:2025 a LLM10:2025. Se trata de un documento de concienciación y priorización, no de un estándar certificable: la lista ordena las clases de riesgo que la comunidad considera más críticas, pero no sustituye ni un modelo de amenazas ni un marco de controles como el NIST AI RMF. Su ámbito de aplicación son las aplicaciones que integran un LLM – desde una simple interfaz de chat, pasando por sistemas RAG, hasta copilotos con integración de herramientas.

02

LLM01–LLM03: prompt injection, divulgación de datos, cadena de suministro

LLM01 Prompt Injection designa la manipulación del comportamiento del modelo a través de las entradas – de forma directa por los usuarios o indirecta mediante contenidos procesados como documentos, páginas web y correos electrónicos; dado que con las técnicas actuales no puede evitarse por completo, la defensa central consiste en privilegios restringidos, filtrado de entradas y salidas y aprobación humana de las acciones críticas. LLM02 Sensitive Information Disclosure describe la divulgación de información sensible en las salidas del modelo, por ejemplo datos personales, secretos comerciales o credenciales; frente a ello ayudan la minimización y depuración de datos en el entrenamiento y el contexto, controles de acceso estrictos y el filtrado de las salidas. LLM03 Supply Chain abarca los riesgos derivados de modelos preentrenados, conjuntos de datos de entrenamiento, adaptadores de fine-tuning y plataformas de terceros; las contramedidas típicas son las verificaciones de procedencia e integridad, un inventario de todos los artefactos de modelos y datos y el aprovisionamiento exclusivamente desde fuentes de confianza.

03

LLM04–LLM06: poisoning, tratamiento de salidas, excessive agency

LLM04 Data and Model Poisoning se refiere a la manipulación deliberada de datos de entrenamiento, fine-tuning o embeddings para introducir puertas traseras o sesgos; las contramedidas son la validación de la procedencia de los datos, la detección de anomalías y una evaluación sistemática que incluya red teaming antes del paso a producción. LLM05 Improper Output Handling se produce cuando las salidas del modelo se procesan sin verificación y desencadenan aguas abajo cross-site scripting, inyección SQL o ejecución de código; la regla fundamental es tratar las salidas como entradas de usuario no confiables – con validación, codificación adecuada al contexto y llamadas parametrizadas. LLM06 Excessive Agency describe componentes LLM a los que se han concedido demasiadas funciones, permisos demasiado amplios o demasiada autonomía; frente a ello funcionan conjuntos mínimos de herramientas, permisos de mínimo privilegio por herramienta y pasos de aprobación obligatorios antes de acciones de gran impacto.

04

LLM07–LLM10: prompts de sistema, RAG, desinformación, recursos

LLM07 System Prompt Leakage aborda la revelación de los prompts de sistema – crítica cuando contienen credenciales o lógica de seguridad; por eso los secretos nunca deben incluirse en el prompt, y los controles de seguridad deben aplicarse fuera del modelo. LLM08 Vector and Embedding Weaknesses afecta a los pipelines RAG y las bases de datos vectoriales, por ejemplo el acceso no autorizado a embeddings, contenidos inyectados o la mezcla de contextos de varios tenants; las contramedidas son controles de acceso granulares a nivel de documento, una separación estricta de tenants y la validación de las fuentes de conocimiento. LLM09 Misinformation designa salidas objetivamente falsas pero de apariencia plausible, en las que los usuarios confían por su tono autoritativo; frente a ello ayudan RAG con fuentes curadas, la indicación de fuentes en las respuestas y la revisión humana en procesos críticos. LLM10 Unbounded Consumption, por último, abarca el consumo incontrolado de recursos, que puede llegar hasta la denegación de servicio, la explosión de costes y la extracción de modelos; se contiene mediante rate limits, cuotas, límites de tamaño de las entradas y una supervisión continua de los costes.

05

Delimitación: ¿cuándo LLM Top 10 y cuándo Agentic Top 10 (ASI)?

El 9 de diciembre de 2025, el OWASP GenAI Security Project publicó de forma complementaria el OWASP Top 10 for Agentic Applications (versión 2026) – diez riesgos desde ASI01 «Agent Goal Hijack» hasta ASI10 «Rogue Agents» para sistemas de agentes autónomos; ambas listas proceden del mismo proyecto y están concebidas como complementarias. La regla práctica para elegir: la lista LLM aplica a las aplicaciones que integran un modelo y procesan sus entradas y salidas. En cuanto el sistema va más allá – planifica de forma autónoma, invoca herramientas, persiste estados o se comunica con otros agentes –, entran en juego además las clases de riesgo agénticas, mientras la lista LLM sigue siendo válida para la capa de modelo y prompt, ya que muchos riesgos ASI tienen la prompt injection (LLM01) como raíz. Encontrará una exposición detallada de la lista ASI en nuestra página de conocimiento sobre el OWASP Top 10 for Agentic Applications.

06

Uso en el alcance de pentests

En la práctica de auditoría, la lista sirve sobre todo como marco común para el alcance y el reporting: cliente y auditores acuerdan cuáles de las diez clases de riesgo son relevantes para el sistema objetivo y asignan los hallazgos de forma trazable a LLM01–LLM10. Qué riesgos pueden probarse activamente depende de la arquitectura – prompt injection, tratamiento de salidas, system prompt leakage y unbounded consumption pueden verificarse directamente en el sistema en funcionamiento, mientras que los riesgos de supply chain y poisoning requieren más bien revisiones de arquitectura y procesos que una mera simulación de ataques. Un sistema RAG necesita además pruebas de LLM08, una aplicación con integración de herramientas un foco en LLM06; en sistemas de agentes reales, el alcance debería ampliarse con la taxonomía ASI. Un pentest de LLM no sustituye a un test web o de API clásico, sino que lo complementa con la superficie de ataque específica del modelo.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP GenAI Security Project · 2025

OWASP Top 10 for LLM Applications 2025

Edición actual de la lista con los riesgos LLM01:2025 a LLM10:2025, incluidas descripciones, escenarios de ataque y contramedidas.

OWASP GenAI Security Project · 2025

OWASP Top 10 for Agentic Applications 2026

Lista de riesgos complementaria ASI01–ASI10 para sistemas de agentes autónomos, publicada el 09.12.2025.

OWASP Foundation · 2025

OWASP Top 10 for Large Language Model Applications (Projektseite)

Documenta el historial de versiones (v1.0/1.1 de 2023 hasta la versión 2025) y la transición del proyecto al OWASP GenAI Security Project.

BSI · 2025

Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden

Análisis en alemán de los riesgos de seguridad de los LLM, con contramedidas para empresas y administraciones públicas.

NIST · 2024

NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile

Perfil oficial de Generative AI del NIST AI RMF (julio de 2024); complementa la lista de riesgos OWASP con la perspectiva de gobernanza.

¿Está su aplicación LLM preparada frente a los riesgos del Top 10?

En una primera reunión sin compromiso aclaramos cuáles de los riesgos LLM01–LLM10 son relevantes para su arquitectura y cómo debería ser un alcance de pruebas razonable.