El OWASP Top 10 for LLM Applications nació en 2023 como proyecto OWASP independiente y hoy lo mantiene el OWASP GenAI Security Project, en el que según los datos del proyecto participan más de 600 especialistas de más de 18 países. La edición actual es la versión 2025; sustituyó a la versión anterior 1.1 (2023) y denomina los riesgos de manera uniforme como LLM01:2025 a LLM10:2025. Se trata de un documento de concienciación y priorización, no de un estándar certificable: la lista ordena las clases de riesgo que la comunidad considera más críticas, pero no sustituye ni un modelo de amenazas ni un marco de controles como el NIST AI RMF. Su ámbito de aplicación son las aplicaciones que integran un LLM – desde una simple interfaz de chat, pasando por sistemas RAG, hasta copilotos con integración de herramientas.
OWASP Top 10 para aplicaciones LLM
Los diez riesgos de seguridad más críticos para aplicaciones basadas en Large Language Models – y las contramedidas que se han consolidado en la práctica para cada clase de riesgo.
Los Large Language Models ya forman parte de las aplicaciones empresariales – como chatbots, asistentes RAG o copilotos con integración de herramientas. Con ello surge una superficie de ataque que las listas clásicas de seguridad de aplicaciones, como el OWASP Top 10 para aplicaciones web, no cubren: las entradas en lenguaje natural no pueden separarse claramente de las instrucciones, y las salidas de los modelos suelen fluir sin verificación hacia sistemas posteriores. El OWASP Top 10 for LLM Applications del OWASP GenAI Security Project es la referencia establecida para estas clases de riesgo; la edición actual lleva la denominación de versión 2025 y – a fecha de julio de 2026 – sigue siendo la versión vigente. Este artículo explica los diez riesgos junto con las contramedidas habituales, delimita la lista frente al OWASP Top 10 for Agentic Applications y muestra cómo utilizarla en el alcance de pentests.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Las diez clases de riesgo de un vistazo
LLM01–LLM10 en tres grupos – cada pestaña muestra los riesgos y las contramedidas consolidadas en la práctica.
- LLM01 Prompt Injection: manipulación del comportamiento del modelo a través de las entradas – directa por los usuarios o indirecta mediante contenidos procesados como documentos, páginas web y correos electrónicos; dado que con las técnicas actuales no puede evitarse por completo, la defensa central son privilegios restringidos, filtrado de entradas y salidas y aprobación humana de las acciones críticas.
- LLM02 Sensitive Information Disclosure: divulgación de información sensible como datos personales, secretos comerciales o credenciales – se contrarresta con minimización y depuración de datos en el entrenamiento y el contexto, controles de acceso estrictos y filtrado de las salidas.
- LLM03 Supply Chain: riesgos derivados de modelos preentrenados, conjuntos de datos de entrenamiento, adaptadores de fine-tuning y plataformas de terceros – contramedidas típicas: verificaciones de procedencia e integridad, inventario de todos los artefactos de modelos y datos y aprovisionamiento exclusivamente desde fuentes de confianza.
- LLM04 Data and Model Poisoning: manipulación deliberada de datos de entrenamiento, fine-tuning o embeddings para introducir puertas traseras o sesgos – se contrarresta con la validación de la procedencia de los datos, la detección de anomalías y una evaluación sistemática que incluya red teaming antes del paso a producción.
- LLM05 Improper Output Handling: las salidas procesadas sin verificación pueden desencadenar aguas abajo cross-site scripting, inyección SQL o ejecución de código – la regla fundamental: tratar las salidas como entradas de usuario no confiables.
- LLM06 Excessive Agency: demasiadas funciones, permisos demasiado amplios o demasiada autonomía – funcionan conjuntos mínimos de herramientas, permisos de mínimo privilegio por herramienta y pasos de aprobación obligatorios antes de acciones de gran impacto.
- LLM07 System Prompt Leakage: los secretos nunca deben incluirse en el prompt, y los controles de seguridad deben aplicarse fuera del modelo.
- LLM08 Vector and Embedding Weaknesses: los pipelines RAG y las bases de datos vectoriales requieren controles de acceso granulares a nivel de documento, separación estricta de tenants y la validación de las fuentes de conocimiento.
- LLM09 Misinformation y LLM10 Unbounded Consumption: salidas objetivamente falsas pero de apariencia plausible, y consumo incontrolado de recursos que puede llegar hasta la denegación de servicio, la explosión de costes y la extracción de modelos – se contienen con RAG con fuentes curadas, revisión humana, rate limits y cuotas.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Top 10 for LLM Applications 2025
Edición actual de la lista con los riesgos LLM01:2025 a LLM10:2025, incluidas descripciones, escenarios de ataque y contramedidas.
OWASP Top 10 for Agentic Applications 2026
Lista de riesgos complementaria ASI01–ASI10 para sistemas de agentes autónomos, publicada el 09.12.2025.
OWASP Top 10 for Large Language Model Applications (Projektseite)
Documenta el historial de versiones (v1.0/1.1 de 2023 hasta la versión 2025) y la transición del proyecto al OWASP GenAI Security Project.
Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden
Análisis en alemán de los riesgos de seguridad de los LLM, con contramedidas para empresas y administraciones públicas.
NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile
Perfil oficial de Generative AI del NIST AI RMF (julio de 2024); complementa la lista de riesgos OWASP con la perspectiva de gobernanza.
Servicios relacionados
¿Está su aplicación LLM preparada frente a los riesgos del Top 10?
En una primera reunión sin compromiso aclaramos cuáles de los riesgos LLM01–LLM10 son relevantes para su arquitectura y cómo debería ser un alcance de pruebas razonable.