OKAMIOPS · APPSEC · ABR · 20266 min

OWASP LLM Top 10 (2025): o que muda para quem está integrando IA hoje

A versão 2025 do OWASP LLM Top 10 traz dez classes de risco específicas para aplicações que usam modelos generativos. Não substitui o OWASP Top 10 web — soma. Em PMEs que estão construindo features de IA, esses dez itens precisam virar checklist de threat modeling antes do primeiro PR.

Os três mais frequentes em sistemas reais: Prompt Injection (LLM01) — comportamento do modelo manipulado via input do usuário; Sensitive Information Disclosure (LLM02) — dados confidenciais saindo via resposta; Improper Output Handling (LLM05) — output do modelo sendo executado/renderizado sem sanitização.

Os que mais surpreendem times de produto: Excessive Agency (LLM06) quando o LLM tem agency (chamar ferramentas, executar ações) acima do necessário; Vector and Embedding Weaknesses (LLM08) em arquiteturas RAG mal isoladas; System Prompt Leakage (LLM07) quando o prompt de sistema (com instruções e dados confidenciais) vaza via técnica de extração.

A mitigação coletiva passa por três princípios: tratar todo input como hostil, tratar todo output do LLM como hostil também, e dar ao modelo o mínimo de agency necessário para executar a tarefa. Estes três pilares cobrem 7 dos 10 itens. E o tema evoluiu: em dezembro/2025 a OWASP publicou o Top 10 para Aplicações Agênticas (ASI01–ASI10), cobrindo riscos de planejamento, uso de ferramentas, memória e comunicação entre agentes — leitura obrigatória para quem está colocando agentes em produção.

▸ TAKEAWAY

Threat modeling para LLM não é exercício acadêmico. Cinco dos dez itens já apareceram em incidente público em 2025.

// material gratuito

Baseline SecOps para CI/CD — de graça

Guia de 8 páginas + script open-source com os 5 controles mínimos de segurança para o seu pipeline: SCA, secrets, containers, IaC e evidência pronta para auditoria.