OWASP Top 10 for Agentic Applications 2026: Vì sao doanh nghiệp nên tải?
- Hung Pham

- 15 thg 7
- 10 phút đọc
OWASP Top 10 for Agentic Applications 2026 là tài liệu tham chiếu dành cho các hệ thống AI có khả năng lập kế hoạch, gọi công cụ và tự thực hiện nhiều bước. Được OWASP công bố ngày 9/12/2025, tài liệu xác định 10 rủi ro trọng yếu, kèm kịch bản tấn công, hướng giảm thiểu và các bảng ánh xạ phục vụ quản trị, phát triển và kiểm thử bảo mật.
AI Agent không còn chỉ tạo nội dung như chatbot truyền thống. Các hệ thống này có thể đọc email, truy vấn cơ sở dữ liệu, gọi API, thực thi mã, gửi thông báo hoặc phối hợp với những Agent khác để hoàn thành mục tiêu.
Chính khả năng hành động đó khiến một chỉ dẫn bị thao túng có thể chuyển thành giao dịch trái phép, rò rỉ dữ liệu hoặc thay đổi hệ thống thật. OWASP xây dựng Agentic Top 10 để giúp doanh nghiệp chuyển từ nhận thức chung về “rủi ro AI” sang danh sách kiểm soát cụ thể cho kiến trúc, danh tính, công cụ, bộ nhớ và quy trình vận hành.
---------------------
Dành cho IT Partner, MSP và MSSP
Khách hàng doanh nghiệp có thể bắt đầu yêu cầu đối tác IT hỗ trợ đánh giá rủi ro AI, kiểm soát Cloud, giám sát SOC và xử lý các sự cố liên quan đến AI Agent. Tuy nhiên, việc tự xây dựng đầy đủ đội ngũ bảo mật và trực ca 24/7 đòi hỏi thời gian, nhân sự và chi phí vận hành đáng kể.

Thông qua mô hình White-Label MSP & MSSP của IPSIP, đối tác có thể bổ sung năng lực SOC 24/7, NOC 24/7 và IT Helpdesk phía sau thương hiệu của mình, mở rộng danh mục dịch vụ mà không cần tự xây toàn bộ đội ngũ vận hành.
-------------------------
Tài liệu OWASP Top 10 for Agentic Applications 2026 công bố những nội dung gì?
Tài liệu dài 57 trang, phiên bản 2026, tập trung vào 10 nhóm rủi ro có ảnh hưởng lớn đối với ứng dụng Agentic AI. Mỗi nhóm được trình bày theo cấu trúc gồm mô tả, ví dụ lỗ hổng, kịch bản tấn công, biện pháp phòng ngừa và tài liệu tham khảo.
Mã | Rủi ro | Ý nghĩa đối với doanh nghiệp |
ASI01 | Agent Goal Hijack | Kẻ tấn công làm lệch mục tiêu hoặc kế hoạch của Agent |
ASI02 | Tool Misuse and Exploitation | Agent sử dụng công cụ hợp lệ theo cách nguy hiểm |
ASI03 | Identity and Privilege Abuse | Lạm dụng danh tính, token hoặc quyền được ủy quyền |
ASI04 | Agentic Supply Chain Vulnerabilities | Công cụ, Agent, mô hình hoặc MCP bên thứ ba bị xâm phạm |
ASI05 | Unexpected Code Execution | Nội dung không tin cậy dẫn đến thực thi mã ngoài dự kiến |
ASI06 | Memory and Context Poisoning | Bộ nhớ hoặc dữ liệu RAG bị đầu độc lâu dài |
ASI07 | Insecure Inter-Agent Communication | Thông điệp giữa các Agent thiếu xác thực và kiểm soát |
ASI08 | Cascading Failures | Một lỗi lan truyền qua chuỗi Agent và hệ thống liên kết |
ASI09 | Human-Agent Trust Exploitation | Con người tin tưởng quá mức vào kết quả hoặc đề xuất của Agent |
ASI10 | Rogue Agents | Agent hoạt động lệch khỏi mục tiêu và kiểm soát dự kiến |
Sơ đồ tổng quan ở trang 8 của tài liệu đặt các rủi ro vào toàn bộ luồng xử lý, từ prompt, API và dữ liệu bên ngoài đến Agent, bộ nhớ, công cụ, con người và đầu ra. Cách trình bày này giúp doanh nghiệp thấy rằng bảo mật Agentic AI không thể chỉ được giải quyết bằng bộ lọc prompt.
Điểm đáng chú ý là các rủi ro này không tồn tại riêng lẻ. Một Agent có quyền truy cập rộng, kết nối nhiều công cụ và thiếu khả năng quan sát có thể biến một chỉ dẫn độc hại thành chuỗi hành động ảnh hưởng đến nhiều hệ thống. Doanh nghiệp có thể xem thêm Báo cáo an ninh AI Agent 2026: Lỗ hổng cấu trúc và cuộc khủng hoảng danh tính doanh nghiệp để hiểu rõ hơn khoảng cách giữa tốc độ triển khai AI Agent và mức độ sẵn sàng về bảo mật.
Vì sao doanh nghiệp nên tải bản đầy đủ thay vì chỉ đọc danh sách 10 rủi ro?
Danh sách tên rủi ro chỉ giúp nhận diện vấn đề. Giá trị chính của tài liệu nằm ở các kịch bản cụ thể và hướng giảm thiểu có thể chuyển thành yêu cầu kỹ thuật, tiêu chí kiểm thử hoặc chính sách quản trị.
1. Có thể dùng làm checklist đánh giá AI Agent
Doanh nghiệp có thể đối chiếu từng ứng dụng AI với các câu hỏi như: Agent đang có quyền gì, được phép gọi công cụ nào, dữ liệu nào có thể ghi vào bộ nhớ, hành động nào cần con người phê duyệt và sự kiện nào đang được ghi log.
Tài liệu đặc biệt nhấn mạnh hai nguyên tắc: least privilege - cấp quyền tối thiểu, và least agency - chỉ trao mức tự chủ thực sự cần thiết. Quyền tự chủ không tạo thêm giá trị nhưng vẫn được bật sẽ làm tăng bề mặt tấn công.
Để chuyển các nguyên tắc này thành hoạt động đánh giá có cấu trúc, đội ngũ bảo mật có thể tham khảo thêm AI Security Risk Assessment: Framework đánh giá rủi ro bảo mật AI. Việc kết hợp framework đánh giá với OWASP Agentic Top 10 giúp doanh nghiệp xác định tài sản AI, quyền truy cập, nguồn dữ liệu, mức độ tự chủ và kiểm soát hiện có trước khi đi sâu vào kiểm thử kỹ thuật.
2. Bao quát rủi ro vượt ra ngoài prompt injection
Prompt injection vẫn quan trọng, nhưng Agentic AI còn tạo ra những vấn đề mới như quyền kế thừa giữa các Agent, tool chaining, token tồn tại quá lâu, đầu độc bộ nhớ, giả mạo Agent Card hoặc công cụ MCP có mô tả độc hại.
Ví dụ, một nội dung ẩn trong email hoặc tài liệu có thể khiến Agent gọi công cụ gửi dữ liệu ra ngoài. Trong trường hợp khác, một Agent có quyền thấp có thể lợi dụng sự tin cậy nội bộ để yêu cầu Agent có quyền cao thực hiện hành động nhạy cảm.
Rủi ro này đã xuất hiện trong các nghiên cứu về AI coding agent, nơi kho mã nguồn có vẻ an toàn vẫn có thể chứa nội dung khiến Agent tiếp nhận chỉ dẫn gián tiếp và thực hiện hành động ngoài dự kiến. Bài viết Cảnh báo tấn công AI Agent thông qua kho lưu trữ GitHub phân tích rõ hơn cách chỉ dẫn độc hại có thể đi qua dữ liệu bên ngoài, công cụ hợp pháp và quyền truy cập sẵn có của Agent.
3. Cung cấp biện pháp giảm thiểu ở cấp kiến trúc
Các khuyến nghị không dừng ở việc “đào tạo người dùng cẩn thận hơn”. OWASP đề cập đến token ngắn hạn, danh tính riêng cho từng Agent, sandbox thực thi, egress allowlist, xác thực theo từng hành động, giới hạn ngân sách công cụ, ký thông điệp giữa Agent và cơ chế dừng khẩn cấp khi chuỗi cung ứng bị xâm phạm.
4. Hữu ích cho nhiều bộ phận
CISO và quản lý rủi ro có thể dùng tài liệu để xây dựng chính sách AI Governance. Kiến trúc sư sử dụng danh sách này khi thiết kế luồng dữ liệu và phân quyền. Nhóm phát triển có thể chuyển các biện pháp thành security requirements, trong khi SOC và đội ứng phó sự cố dùng các kịch bản để xây dựng luật phát hiện.
Đối với đội SOC, yêu cầu quan trọng không chỉ là phát hiện một prompt độc hại mà còn phải theo dõi toàn bộ chuỗi hành động sau đó: Agent đã sử dụng danh tính nào, gọi công cụ gì, truy cập dữ liệu nào và kết quả được gửi đến đâu. Với doanh nghiệp chưa có đội ngũ giám sát liên tục, dịch vụ SOC 24/7 của IPSIP có thể hỗ trợ theo dõi, phân tích và phối hợp ứng phó các hành vi bất thường trên hạ tầng, tài khoản và hệ thống kết nối.
OWASP cho biết tài liệu được xây dựng với sự tham gia của hơn 100 chuyên gia, nhà nghiên cứu và người thực hành, hướng đến cả nhà phát triển, kiến trúc sư, chuyên gia bảo mật và người ra quyết định.
5. Có thể điều chỉnh thành tài liệu nội bộ
Tài liệu được phát hành theo giấy phép Creative Commons CC BY-SA 4.0. Doanh nghiệp có thể chia sẻ, chuyển đổi và phát triển nội dung cho mục đích thương mại, với điều kiện ghi nguồn phù hợp và phân phối bản phái sinh theo cùng giấy phép.
Doanh nghiệp nên sử dụng tài liệu như thế nào?
Tài liệu nên được dùng như điểm khởi đầu cho đánh giá rủi ro, không phải chứng nhận rằng hệ thống đã an toàn. Phạm vi đánh giá cần bao gồm toàn bộ workflow, không chỉ mô hình ngôn ngữ.
Checklist triển khai trong 30 ngày:
Lập danh mục các AI Agent đang thử nghiệm và vận hành chính thức.
Ghi nhận toàn bộ công cụ, API, kho dữ liệu và Agent bên ngoài được kết nối.
Xác định hành động có thể làm thay đổi dữ liệu, chuyển tiền, gửi thông tin hoặc chạy mã.
Ánh xạ từng hệ thống với 10 nhóm ASI trong tài liệu.
Thu hồi những quyền, token và công cụ không cần thiết.
Yêu cầu phê duyệt đối với thao tác phá hủy, xuất bản hoặc giao dịch tài chính.
Tách bộ nhớ theo người dùng, phiên làm việc và khách hàng.
Ghi log mục tiêu, công cụ, tham số, danh tính và kết quả của từng hành động.
Kiểm thử prompt injection gián tiếp qua email, PDF, trang web và RAG.
Chuẩn bị cơ chế ngắt Agent, thu hồi token và quay lại trạng thái an toàn.
Sau giai đoạn kiểm kê và thiết lập kiểm soát cơ bản, doanh nghiệp nên thực hiện kiểm thử trên toàn bộ workflow thay vì chỉ kiểm tra giao diện chatbot. Phạm vi có thể bao gồm prompt injection trực tiếp và gián tiếp, API, cơ chế phân quyền, tool chaining, RAG, MCP, bộ nhớ, khả năng thực thi mã và các hành động yêu cầu human-in-the-loop.
Khi cần xác minh một điểm yếu có thể bị khai thác đến mức nào trong điều kiện thực tế, doanh nghiệp có thể tham khảo dịch vụ Pentest của IPSIP. Với Agent được triển khai trên AWS, Microsoft Azure hoặc môi trường Hybrid Cloud, việc đánh giá cũng cần mở rộng sang IAM, secret, cấu hình mạng, logging, mã hóa và cơ chế sao lưu trong môi trường Cloud doanh nghiệp.
OWASP cũng tiếp tục phát triển các tài liệu liên quan, gồm hướng dẫn bảo mật ứng dụng Agentic, bản ánh xạ AIUC-1 và báo cáo quản trị Agentic AI. Điều này cho thấy Agentic Top 10 được thiết kế như một thành phần trong hệ sinh thái kiểm soát rộng hơn, thay vì một danh sách độc lập.
Góc nhìn chuyên gia IPSIP cho thấy điều gì?

Root Cause: Điểm yếu nền tảng nằm ở việc Agent xử lý chỉ dẫn, dữ liệu tham khảo và nội dung bên ngoài trong cùng một ngữ cảnh ngôn ngữ tự nhiên. Khi kết hợp với quyền truy cập rộng và khả năng tự hành động, một nội dung không tin cậy có thể tác động trực tiếp đến quyết định vận hành.
Attack Vector: Con đường tấn công có thể đến từ email, tệp tải lên, website, dữ liệu RAG, mô tả công cụ MCP, bộ nhớ dùng chung hoặc thông điệp giữa các Agent. Các lớp kiểm soát mạng truyền thống có thể không phát hiện được khi Agent sử dụng đúng API và thông tin đăng nhập hợp lệ.
Business Impact: Hậu quả có thể gồm lộ dữ liệu, thực hiện giao dịch ngoài thẩm quyền, xóa dữ liệu sản xuất, tăng chi phí API, cài đặt thành phần độc hại hoặc làm gián đoạn một chuỗi quy trình phụ thuộc lẫn nhau.
Lessons Learned: Doanh nghiệp Việt Nam cần coi AI Agent là một danh tính máy có quyền hành động, không phải một giao diện trò chuyện. Quản trị quyền, giám sát hành vi và kiểm thử workflow cần được thực hiện trước khi trao quyền truy cập dữ liệu hoặc hệ thống sản xuất.
Doanh nghiệp có thể tự triển khai những gì?
Ưu tiên phân loại dữ liệu, cấp quyền tối thiểu, quản lý token ngắn hạn, phê duyệt thao tác nhạy cảm và duy trì nhật ký bất biến. Các nhóm kỹ thuật cũng cần kiểm thử đầu vào gián tiếp, kiểm soát đầu ra trước khi thực thi và xây dựng baseline cho chuỗi gọi công cụ bình thường.
Giải pháp nào của IPSIP phù hợp?
Pentest phù hợp khi doanh nghiệp cần kiểm chứng liệu prompt injection, chuỗi gọi công cụ, API hoặc cấu hình quyền có thể bị khai thác trong điều kiện thực tế hay không. Thay vì chỉ ghi nhận một cấu hình yếu, kiểm thử xâm nhập tập trung xác minh đường tấn công, khả năng mở rộng quyền và tác động có thể xảy ra đối với dữ liệu hoặc hệ thống sản xuất.
Dịch vụ SOC 24/7 phù hợp với bài toán giám sát liên tục sau khi AI Agent được đưa vào vận hành. Các trường hợp cần theo dõi có thể gồm tần suất gọi API bất thường, truy cập dữ liệu ngoài phạm vi, sử dụng danh tính không phù hợp, chi phí công cụ tăng đột biến hoặc chuỗi hành động lệch khỏi baseline thông thường.
Dịch vụ Cloud của IPSIP phù hợp với Agent được triển khai trên AWS, Microsoft Azure hoặc môi trường Hybrid Cloud, nơi IAM, token, secret, logging, mã hóa, sao lưu và cấu hình mạng cần được quản lý đồng bộ. Kiến trúc Cloud an toàn giúp giới hạn blast radius khi một Agent, công cụ hoặc tài khoản dịch vụ bị khai thác.
Doanh nghiệp không nhất thiết phải triển khai đồng thời tất cả giải pháp. Thứ tự phù hợp thường là lập danh mục Agent và quyền truy cập, đánh giá rủi ro theo OWASP, khắc phục các quyền dư thừa, sau đó kiểm thử các workflow quan trọng và thiết lập giám sát liên tục cho hệ thống đã đưa vào sản xuất.
OWASP Top 10 for Agentic Applications 2026 cung cấp ngôn ngữ chung để lãnh đạo, nhà phát triển và đội an ninh mạng cùng đánh giá một công nghệ còn đang thay đổi nhanh. Tài liệu đặc biệt hữu ích với doanh nghiệp chuẩn bị cho phép AI truy cập dữ liệu nội bộ, gọi API hoặc thực hiện hành động thay người dùng.
Kiểm tra khả năng bị khai thác: TÌM HIỂU DỊCH VỤ PENTEST
Giám sát hệ thống AI và hạ tầng liên tục: THAM KHẢO DỊCH VỤ SOC 24/7
Bước ưu tiên không phải là triển khai mọi biện pháp cùng lúc, mà là lập danh mục Agent, xác định quyền và dữ liệu liên quan, sau đó đánh giá theo từng nhóm ASI. Tải bản đầy đủ giúp doanh nghiệp có đủ kịch bản và hướng dẫn để chuyển từ nhận thức rủi ro sang kế hoạch kiểm soát có thể thực hiện.












Bình luận