Reservar cita

OWASP Top 10 para aplicaciones LLM

Los diez riesgos de seguridad más críticos para aplicaciones basadas en Large Language Models – y las contramedidas que se han consolidado en la práctica para cada clase de riesgo.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

10clases de riesgo – LLM01:2025 a LLM10:2025
600+especialistas participantes, según los datos del proyecto
18+países representados, según los datos del proyecto
2025versión actual – vigente a fecha de julio de 2026

Los Large Language Models ya forman parte de las aplicaciones empresariales – como chatbots, asistentes RAG o copilotos con integración de herramientas. Con ello surge una superficie de ataque que las listas clásicas de seguridad de aplicaciones, como el OWASP Top 10 para aplicaciones web, no cubren: las entradas en lenguaje natural no pueden separarse claramente de las instrucciones, y las salidas de los modelos suelen fluir sin verificación hacia sistemas posteriores. El OWASP Top 10 for LLM Applications del OWASP GenAI Security Project es la referencia establecida para estas clases de riesgo; la edición actual lleva la denominación de versión 2025 y – a fecha de julio de 2026 – sigue siendo la versión vigente. Este artículo explica los diez riesgos junto con las contramedidas habituales, delimita la lista frente al OWASP Top 10 for Agentic Applications y muestra cómo utilizarla en el alcance de pentests.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

Las diez clases de riesgo de un vistazo

LLM01–LLM10 en tres grupos – cada pestaña muestra los riesgos y las contramedidas consolidadas en la práctica.

3 riesgos
  • LLM01 Prompt Injection: manipulación del comportamiento del modelo a través de las entradas – directa por los usuarios o indirecta mediante contenidos procesados como documentos, páginas web y correos electrónicos; dado que con las técnicas actuales no puede evitarse por completo, la defensa central son privilegios restringidos, filtrado de entradas y salidas y aprobación humana de las acciones críticas.
  • LLM02 Sensitive Information Disclosure: divulgación de información sensible como datos personales, secretos comerciales o credenciales – se contrarresta con minimización y depuración de datos en el entrenamiento y el contexto, controles de acceso estrictos y filtrado de las salidas.
  • LLM03 Supply Chain: riesgos derivados de modelos preentrenados, conjuntos de datos de entrenamiento, adaptadores de fine-tuning y plataformas de terceros – contramedidas típicas: verificaciones de procedencia e integridad, inventario de todos los artefactos de modelos y datos y aprovisionamiento exclusivamente desde fuentes de confianza.
Prompt InjectionSensitive Information DisclosureSupply Chain

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP GenAI Security Project · 2025

OWASP Top 10 for LLM Applications 2025

Edición actual de la lista con los riesgos LLM01:2025 a LLM10:2025, incluidas descripciones, escenarios de ataque y contramedidas.

OWASP GenAI Security Project · 2025

OWASP Top 10 for Agentic Applications 2026

Lista de riesgos complementaria ASI01–ASI10 para sistemas de agentes autónomos, publicada el 09.12.2025.

OWASP Foundation · 2025

OWASP Top 10 for Large Language Model Applications (Projektseite)

Documenta el historial de versiones (v1.0/1.1 de 2023 hasta la versión 2025) y la transición del proyecto al OWASP GenAI Security Project.

BSI · 2025

Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden

Análisis en alemán de los riesgos de seguridad de los LLM, con contramedidas para empresas y administraciones públicas.

NIST · 2024

NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile

Perfil oficial de Generative AI del NIST AI RMF (julio de 2024); complementa la lista de riesgos OWASP con la perspectiva de gobernanza.

¿Está su aplicación LLM preparada frente a los riesgos del Top 10?

En una primera reunión sin compromiso aclaramos cuáles de los riesgos LLM01–LLM10 son relevantes para su arquitectura y cómo debería ser un alcance de pruebas razonable.