OWASP Top 10: เว็บ มือถือ API LLM และ Agentic
สำรวจ OWASP Top 10 ฉบับปัจจุบันตามขอบเขตเทคโนโลยี แต่ละคู่มือมี 10 หัวข้อความเสี่ยงที่ลิงก์ได้ แนวทางทดสอบระดับสูง ภาพอธิบาย และลิงก์ไปยังแหล่ง OWASP ทางการ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A01:2025
Broken Access Control
กฎการอนุญาตสิทธิ์ไม่ได้บังคับใช้อย่างสม่ำเสมอว่าผู้ใช้ที่ยืนยันตัวตนแล้วสามารถดู แก้ไข อนุมัติ หรือดูแลข้อมูลใดได้
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A02:2025
Security Misconfiguration
ค่าเริ่มต้นที่ไม่ปลอดภัย ฟีเจอร์ที่ไม่จำเป็น การตั้งค่าคลาวด์ที่เปิดกว้าง หรือการ hardening ที่ขาดหายทำให้ระบบเปิดรับความเสี่ยง
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A03:2025
Software Supply Chain Failures
แพ็กเกจภายนอก ระบบ build ช่องทางอัปเดต และ dependency ไม่ได้รับการกำกับดูแลเพียงพอที่จะรักษาความถูกต้องสมบูรณ์
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A04:2025
Cryptographic Failures
ข้อมูลสำคัญถูกเปิดเผยเพราะการเข้ารหัส การจัดการกุญแจ การเลือกโปรโตคอล หรือการจัดชั้นข้อมูลไม่เพียงพอ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A05:2025
Injection
ข้อมูลนำเข้าที่ไม่น่าเชื่อถือถูกตีความเป็นคำสั่ง query template หรือ expression โดยคอมโพเนนต์ปลายทาง
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A06:2025
Insecure Design
การออกแบบผลิตภัณฑ์ขาดข้อกำหนดด้านความปลอดภัย กรณีใช้งานผิดวัตถุประสงค์ หรือการควบคุมที่จำเป็นต่อ workflow ทางธุรกิจ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A07:2025
Authentication Failures
การพิสูจน์ตัวตน การจัดการ session การกู้คืนบัญชี หรือการป้องกัน credential ไม่สามารถยืนยันและรักษาตัวตนผู้ใช้ที่ถูกต้องได้อย่างเชื่อถือได้
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A08:2025
Software or Data Integrity Failures
แอปพลิเคชันเชื่อถือโค้ด อัปเดต ออบเจ็กต์ที่ serialized หรือข้อมูลจากขอบเขตที่ยังไม่ได้ตรวจสอบความถูกต้องสมบูรณ์
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A09:2025
Security Logging and Alerting Failures
เหตุการณ์ด้านความปลอดภัยที่สำคัญไม่ได้รับการบันทึก ปกป้อง เชื่อมโยง หรือดำเนินการอย่างทันท่วงที
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน - A10:2025
Mishandling of Exceptional Conditions
ความล้มเหลว timeout ภาระงานเกิน และสถานะที่ไม่คาดคิดได้รับการจัดการไม่สม่ำเสมอหรือเปิดให้ผ่านได้
OWASP Mobile Top 10:2024 - M1
Improper Credential Usage
Secret, Token, API Key หรือรหัสผ่าน ถูกฝังในโค้ด นำกลับมาใช้ซ้ำ เปิดเผยสู่ภายนอก หรือจัดการโดยไม่มีวงจรชีวิตความปลอดภัยที่เหมาะสม
OWASP Mobile Top 10:2024 - M2
Inadequate Supply Chain Security
SDK มือถือ, Build Plugin, ระบบลงนามดิจิทัล และ Dependency ภายนอก ขาดการกำกับดูแลและความปลอดภัยในห่วงโซ่อุปทานที่เพียงพอ
OWASP Mobile Top 10:2024 - M3
Insecure Authentication and Authorization
แอปพลิเคชันหรือระบบ Backend ยอมรับกระบวนการยืนยันตัวตน การจัดการ Session หรือการกำหนดสิทธิ์ที่มีช่องโหว่
OWASP Mobile Top 10:2024 - M4
Insufficient Input/Output Validation
ข้อมูลที่ส่งข้ามระหว่างแอปพลิเคชัน อุปกรณ์ ระบบ Backend เบราว์เซอร์ หรือบริการภายนอก ถูกเชื่อถือโดยไม่มีการตรวจสอบรูปแบบและความถูกต้องอย่างเพียงพอ
OWASP Mobile Top 10:2024 - M5
Insecure Communication
การรับส่งข้อมูลผ่านเครือข่าย การตรวจสอบใบรับรอง หรือการเลือกใช้ช่องทางสื่อสาร ไม่ได้ปกป้องข้อมูลระหว่างการรับส่งอย่างปลอดภัย
OWASP Mobile Top 10:2024 - M6
Inadequate Privacy Controls
แอปพลิเคชันรวบรวม แบ่งปัน จัดเก็บ หรือเปิดเผยข้อมูลส่วนบุคคลเกินกว่าวัตถุประสงค์ที่ได้แจ้งไว้และเกินความจำเป็น
OWASP Mobile Top 10:2024 - M7
Insufficient Binary Protections
ไฟล์ Binary ของแอปพลิเคชันไม่มีกลไกป้องกันการแกะโค้ด การดัดแปลงแก้ไข หรือการบรรจุใหม่ที่เหมาะสมตาม Threat Model
OWASP Mobile Top 10:2024 - M8
Security Misconfiguration
การกำหนดค่าใน Build Variant, การตั้งค่าแพลตฟอร์ม, Component ที่เปิดเผยภายนอก หรือการตั้งค่า Backend ทำให้เกิดช่องโหว่ที่ไม่ตั้งใจ
OWASP Mobile Top 10:2024 - M9
Insecure Data Storage
ข้อมูลสำคัญถูกจัดเก็บหรือบันทึก Cache ไว้ในอุปกรณ์ โดยไม่มีการคุ้มครองจนแอปอื่น ผู้ใช้เครื่อง ระบบสำรองข้อมูล หรือกระบวนการตรวจพิสูจน์สามารถเข้าถึงได้
OWASP Mobile Top 10:2024 - M10
Insufficient Cryptography
การเลือกใช้อัลกอริทึมการเข้ารหัส โหมดการทำงาน ค่าสุ่ม กุญแจเข้ารหัส หรือกลไกการเข้ารหัสที่ไม่เหมาะสม ทำให้ไม่สามารถปกป้องข้อมูลในแอปมือถือได้อย่างปลอดภัย
OWASP API Security Top 10:2023 - API1:2023
Broken Object Level Authorization
API รับตัวระบุออบเจ็กต์โดยไม่ยืนยันว่าผู้เรียกมีสิทธิ์เข้าถึงออบเจ็กต์นั้นจริง
OWASP API Security Top 10:2023 - API2:2023
Broken Authentication
กลไกยืนยันตัวตน token session credential หรือการกู้คืนบัญชีของ API สามารถถูกข้าม ใช้ซ้ำ หรือใช้ในทางที่ผิด
OWASP API Security Top 10:2023 - API3:2023
Broken Object Property Level Authorization
API เปิดเผยหรือยอมรับคุณสมบัติของออบเจ็กต์ที่ผู้เรียกไม่ควรอ่านหรือแก้ไขได้
OWASP API Security Top 10:2023 - API4:2023
Unrestricted Resource Consumption
คำขอสามารถใช้ compute หน่วยความจำ storage เครือข่าย หรือบริการปลายทางที่มีค่าใช้จ่ายมากเกินไป
OWASP API Security Top 10:2023 - API5:2023
Broken Function Level Authorization
endpoint หรือ action ของ API เข้าถึงได้โดยผู้เรียกที่ role ไม่ควรทำฟังก์ชันนั้น
OWASP API Security Top 10:2023 - API6:2023
Unrestricted Access to Sensitive Business Flows
API อนุญาตให้ทำ automation หรือเรียกซ้ำ workflow ทางธุรกิจที่มีมูลค่าสูงโดยไม่มีการต้านทานการใช้ในทางที่ผิดเพียงพอ
OWASP API Security Top 10:2023 - API7:2023
Server Side Request Forgery
เซิร์ฟเวอร์ดึง URL หรือปลายทางเครือข่ายที่ผู้เรียกควบคุมโดยไม่มีการควบคุมปลายทางเพียงพอ
OWASP API Security Top 10:2023 - API8:2023
Security Misconfiguration
API gateway, CORS, header ทรัพยากรคลาวด์ การจัดการข้อผิดพลาด หรือค่าเริ่มต้นเปิดเผยมากกว่าที่ตั้งใจ
OWASP API Security Top 10:2023 - API9:2023
Improper Inventory Management
ทีมไม่ทราบ API host เวอร์ชัน environment เจ้าของ และ data flow ที่เปิดเผยครบถ้วน
OWASP API Security Top 10:2023 - API10:2023
Unsafe Consumption of APIs
แอปพลิเคชันเชื่อถือข้อมูล ความพร้อมใช้งาน การยืนยันตัวตน หรือพฤติกรรมจาก API ต้นทางมากเกินควร
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM01:2025
Prompt Injection
เนื้อหาที่ไม่น่าเชื่อถือชักจูงโมเดลให้ละเลยคำสั่งที่ตั้งใจ เปิดเผยข้อมูล หรือไปตามเส้นทางที่ไม่ปลอดภัย
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM02:2025
Sensitive Information Disclosure
แอปพลิเคชัน LLM เปิดเผย secret ข้อมูลส่วนบุคคล context ที่เป็นความลับ หรือ output ที่ได้รับการปกป้องแก่ผู้ที่ไม่มีสิทธิ์
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM03:2025
Supply Chain
โมเดล dataset plugin agent framework และบริการที่โฮสต์สร้าง dependency ที่ไม่ถูกเชื่อถือหรือกำกับดูแลเพียงพอ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM04:2025
Data and Model Poisoning
ข้อมูลสำหรับฝึก fine-tune ประเมิน หรือค้นคืนถูกแก้ไขเพื่อทำให้คุณภาพลดลง เอนเอียง หรือเกิดพฤติกรรมที่ไม่ต้องการ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM05:2025
Improper Output Handling
ระบบปลายทางเชื่อถือหรือแสดงผล output ของโมเดลโดยไม่มีการตรวจสอบ encode หรือเช็กนโยบาย
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM06:2025
Excessive Agency
agent LLM มีเครื่องมือ สิทธิ์ ความเป็นอิสระ หรือขอบเขตการกระทำมากกว่างานที่จำเป็น
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM07:2025
System Prompt Leakage
system prompt หรือคำสั่งที่ซ่อนไว้รั่วไหลและอาจเปิดเผยตรรกะลับ ข้อมูล หรือข้อสมมติในการปฏิบัติการ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM08:2025
Vector and Embedding Weaknesses
Vector Store และ Retrieval Pipeline ขาดการควบคุมสิทธิ์ การแยกขอบเขตผู้ใช้บริการ (Tenant Isolation) การกำกับดูแลข้อมูล หรือการตรวจสอบความถูกต้องสมบูรณ์อย่างเหมาะสม
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM09:2025
Misinformation
LLM สร้างข้อมูลที่ดูน่าเชื่อถือแต่ผิด ไม่ครบ ล้าสมัย หรือมีแหล่งอ้างอิงไม่เพียงพอจนผู้ใช้นำไปพึ่งพา
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025 - LLM10:2025
Unbounded Consumption
แอปพลิเคชัน LLM อนุญาตให้มีการใช้งาน Token, การประมวลผล Compute, การเรียกใช้เครื่องมือ, พื้นที่จัดเก็บ หรือบริการภายนอก โดยไม่มีการควบคุมขอบเขต
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI01:2026
Agent Goal Hijack
ข้อมูลนำเข้าหรือ Context จากระบบ RAG ถูกแทรกคำสั่งอันตรายเพื่อบิดเบือนเป้าหมายและตรรกะการตัดสินใจของ Agent ทำให้ละทิ้งภารกิจเดิมแล้วไปทำตามเป้าหมายแฝงของผู้โจมตี
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI02:2026
Tool Misuse and Exploitation
Agent ถูกหลอกให้เรียกใช้ฟังก์ชันหรือเครื่องมือภายนอกอย่างผิดวิธี เช่น เรียกใช้ API ลบข้อมูล หรือส่งคำสั่งฐานข้อมูลโดยไม่มีการตรวจสอบพารามิเตอร์อย่างรัดกุม
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI03:2026
Identity and Privilege Abuse
Agent ได้รับสิทธิ์การเข้าถึงระบบที่สูงเกินไป หรือใช้ Service Account ร่วมกัน ทำให้คำขอจากผู้ใช้ทั่วไปสามารถเข้าถึงทรัพยากรระดับสูงผ่านตัวตนของ Agent ได้
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI04:2026
Agentic Supply Chain Vulnerabilities
การใช้งาน Agent, Plugin, Prompt Template หรือแพ็กเกจจากบุคคลที่สามที่ถูกวางยาหรือไม่มีการยืนยันแหล่งที่มาที่น่าเชื่อถือ
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI05:2026
Unexpected Code Execution
Agent สร้างและรันสคริปต์ภาษา Python, Shell Command หรือคำสั่งฐานข้อมูลบนเซิร์ฟเวอร์โดยตรงเพื่อแก้ปัญหา โดยไม่มีการจำกัดสภาพแวดล้อมการทำงาน
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI06:2026
Memory and Context Poisoning
การฝังข้อมูลเท็จหรือคำสั่งแฝงลงใน Short-term Memory, Vector DB หรือ Long-term Knowledge Base ของ Agent เพื่อให้ Agent จำข้อมูลที่ผิดพลาดและใช้ตัดสินใจในอนาคต
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI07:2026
Insecure Inter-Agent Communication
การรับส่งข้อความ คำสั่ง หรือผลลัพธ์ระหว่าง Multi-Agent Network ขาดการพิสูจน์ตัวตนและการปกป้องความถูกต้องสมบูรณ์ของข้อมูล
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI08:2026
Cascading Failures
ข้อผิดพลาด หรือการโจมตีใน Agent ตัวหนึ่ง ส่งผลกระทบกระจายไปยัง Agent ตัวอื่นในเครือข่ายอย่างรวดเร็วเนื่องจากขาดกลไกตัดวงจร (Circuit Breaker)
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI09:2026
Human-Agent Trust Exploitation
ผู้โจมตีใช้ Agent ในการสร้างปฏิสัมพันธ์ที่ดูน่าเชื่อถือ สมจริง และแนบเนียน เพื่อล่อลวงให้ผู้ใช้มนุษย์หลงเชื่อและทำตามคำสั่งที่ไม่ปลอดภัย
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026 - ASI10:2026
Rogue Agents
Agent ที่ถูกยึดครอง เบี่ยงเบนออกจากเป้าหมายเดิม หรือทำงานวนซ้ำอย่างไม่สิ้นสุดเนื่องจากตรรกะล้มเหลว โดยที่ทีมงานไม่สามารถติดตามหรือสั่งหยุดได้เลือกคู่มือ OWASP ตามขอบเขต
-
OWASP 2025
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน
คู่มือเชิงปฏิบัติสำหรับ 10 หมวดความเสี่ยงใน OWASP Top 10:2025 ฉบับปัจจุบัน ใช้ประกอบการกำหนดขอบเขตการทดสอบเว็บแอปพลิเคชัน วางแผนแก้ไข และเชื่อมโยงผลการทดสอบกับหมวดหมู่ทางการของ OWASP
-
OWASP 2024
OWASP Mobile Top 10:2024
คู่มือ 10 หมวดความเสี่ยงใน OWASP Mobile Top 10:2024 ฉบับปัจจุบัน สำหรับ Android, iOS และบริการที่แอปพึ่งพา
-
OWASP 2023
OWASP API Security Top 10:2023
คู่มือหมวดความเสี่ยงใน OWASP API Security Top 10:2023 ฉบับ stable ปัจจุบัน สำหรับ API การเชื่อมต่อระบบ และขอบเขตระหว่างบริการ
-
OWASP 2025
OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปี 2025
คู่มือ OWASP Top 10 สำหรับแอปพลิเคชัน LLM ฉบับปัจจุบัน ครอบคลุมข้อมูลนำเข้าที่มีผลต่อโมเดล ข้อมูล การใช้เครื่องมือ ห่วงโซ่อุปทาน และการควบคุมการปฏิบัติการ
-
OWASP 2026
OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ฉบับปี 2026
คู่มือ 10 หมวดความเสี่ยงใน OWASP Top 10 สำหรับแอปพลิเคชัน Agentic ครอบคลุมการตัดสินใจอิสระของ AI การเรียกใช้เครื่องมือ ขอบเขตสิทธิ์ตัวตน และการทำงานร่วมกันของ Multi-Agent
