Framework / OWASP GenAI / editie 2026
De OWASP Top 10 for LLM Applications 2026, uitgelegd.
De OWASP Top 10 for LLM Applications 2026, kortweg de OWASP LLM Top 10, is de gerangschikte lijst van de tien grootste risico’s van toepassingen op een taalmodel, op 3 augustus 2026 gepubliceerd door het OWASP GenAI Security Project. Prompt injection blijft eerste, excessive agency stijgt naar drie, en alleen de eerste twee houden hun nummer uit 2025.
Opgehaald / KB/0212 / Slenkwater Verzekeringen / fictie
Waterschade door een gesprongen leiding is gedekt tot de polislimiet.
Een claim wordt binnen tien werkdagen na de melding beoordeeld.
Een regel die een reviewer niet ziet en het model als opdracht leest. De tekst staat nergens op deze site.
Vragen die deze pagina niet beantwoordt, gaan naar de claimafdeling.
Wat is de OWASP Top 10 for LLM Applications?
De OWASP Top 10 for LLM Applications is een gerangschikte lijst van tien risicocategorieën voor software die op grote taalmodellen draait: chatbots, toepassingen met retrieval-augmented generation (RAG) en agents. De lijst benoemt de risico’s, geeft elk een id, en zorgt dat bouwers, testers en kopers over hetzelfde praten.
De uitgever is het OWASP GenAI Security Project, dat de editie van 2026 omschrijft als zijn gids, opgesteld door de community, voor de meest kritieke beveiligingsrisico’s van toepassingen op grote taalmodellen.1 De editie is gedateerd op 3 augustus 2026 en koppelt haar risico’s aan NIST, MITRE ATLAS, CWE en de OWASP Top 10 for Agentic Applications, de tien grootste risico’s van AI-agents.
Nieuw in 2026 is de methode. Volgens OWASP is het de eerste editie die de rangorde van de community naast een grote verzameling echte incidenten legt, getrokken uit duizenden gemelde AI-beveiligingsincidenten.2 Volgens het project kwamen het oordeel van experts en de incidentgegevens het duidelijkst overeen bij excessive agency, nu nummer drie.
Twee dingen is de lijst niet. Ze is geen teststandaard: ze noemt soorten risico, niet de stappen om ze te controleren. En ze is geen certificaat: een toepassing kan er niet aan voldoen, alleen ertegen getest worden.
Wat veranderde er tussen 2025 en 2026?
De tien categorieën zijn bijna dezelfde; hun volgorde niet. Alleen LLM01 en LLM02 houden hun nummer uit 2025 (Fig. 1).3
Verschuivingen van 2025 naar 2026: Prompt Injection 1 naar 1, Sensitive Information Disclosure 2 naar 2, Supply Chain 3 naar 4, Data and Model Poisoning 4 naar 5, Improper Output Handling 5 naar 10, Excessive Agency 6 naar 3, Vector and Embedding Weaknesses 8 naar 9, Misinformation 9 naar 7, Unbounded Consumption 10 naar 6. System Prompt Leakage, 7 in 2025, heeft in 2026 geen categorie met die naam. Hidden Context Exposure, 8 in 2026, is nieuw.
- 01Prompt Injection
- 02Sensitive Information Disclosure
- 03Supply Chain
- 04Data and Model Poisoning
- 05Improper Output Handling
- 06Excessive Agency
- 07System Prompt LeakageNiet in 2026
- 08Vector and Embedding Weaknesses
- 09Misinformation
- 10Unbounded Consumption
- 01Prompt Injection
- 02Sensitive Information Disclosure
- 03Excessive Agency
- 04Supply Chain
- 05Data and Model Poisoning
- 06Unbounded Consumption
- 07Misinformation
- 08Hidden Context ExposureNieuwe naam
- 09Vector and Embedding Weaknesses
- 10Improper Output Handling
Onze lezing van de verschuivingen: de risico’s die stijgen, zijn de risico’s die groeien met wat een model mag doen. Excessive agency en unbounded consumption stijgen nu modellen tools en budgetten krijgen, en dus versturen, kopen, boeken en andere diensten aanroepen. Improper output handling zakt van vijf naar tien. Dat risico is niet weg; het is het deel van LLM-beveiliging dat gewoon webtesten al het best afdekt.
Het praktische gevolg zit in de ids. LLM06 betekende in een rapport uit 2025 Excessive Agency en betekent in een rapport uit 2026 Unbounded Consumption. Een controlematrix of beveiligingsvragenlijst die naar kale nummers verwijst, wijst nu naar de verkeerde risico’s. Noem altijd de editie: LLM03:2026, nooit LLM03 alleen.
De tien risico’s, één voor één
De namen en de volgorde hieronder zijn van OWASP, en we laten de namen in het Engels staan zoals ze in rapporten terugkomen. De uitleg is van ons: hoe elk risico eruitziet in een chatbot, een RAG-toepassing of een agent, en hoe wij erop testen.
LLM01:2026 Prompt Injection
Het kapen van de instructies: tekst die het model leest, overschrijft wat de ontwikkelaar het opdroeg, getypt in de chat (direct) of geplant in een pagina, bestand of e-mail die het model later verwerkt (indirect).4 Wij testen elk kanaal dat de context voedt tegen elke mogelijkheid van het model; ons stuk over prompt injection loopt het door.
LLM02:2026 Sensitive Information Disclosure
Het lekken van gevoelige informatie. Het model geeft gegevens prijs die het heeft of kan ophalen: persoonsgegevens, geheimen die in een prompt zijn achtergebleven, documenten van een andere klant. Bij RAG is de gebruikelijke oorzaak dat het ophalen de rechten van de vragende gebruiker niet controleert. Wij testen als de ene gebruiker op wat alleen een ander mag zien.
LLM03:2026 Excessive Agency
Te veel handelingsruimte. De toepassing laat het model schadelijke handelingen uitvoeren op onverwachte, dubbelzinnige of gemanipuleerde output. OWASP voert het terug op te veel functionaliteit, te veel rechten of te veel autonomie.5 Wij zetten elke tool en elke scope naast de taak die hij dient, en proberen elk ervan verder te laten gaan dan de gebruiker bedoelde.
LLM04:2026 Supply Chain
De toeleveringsketen. Alles wat de toepassing erft, kan een gebrek meebrengen: modellen, adapters, datasets, pakketten, plug-ins en, bij agents, toolservers zoals MCP. Wij brengen in kaart wat er wordt binnengehaald, waarvandaan en in welke versie, en beoordelen de tools die een agent vertrouwt.
LLM05:2026 Data and Model Poisoning
Vergiftiging van data en model. Gemanipuleerde trainingsdata, finetuningdata of kennisbankinhoud verandert hoe het model zich gedraagt. Voor de meeste softwareteams is het bereikbare deel de data die ze er zelf in stoppen, die ATLAS beschrijft als RAG Poisoning en Training Data Poisoning.6 Wij volgen wie in elke bron kan schrijven, en of iets het controleert voordat het model het ziet.
LLM06:2026 Unbounded Consumption
Onbegrensd verbruik: lange invoer, agents die blijven doorlopen en dure toolaanroepen die capaciteit of budget uitputten. De editie van 2025 noemde denial of wallet, het opjagen van de rekening, al als voorbeeld.7 Wij testen de limieten op elke laag.
LLM07:2026 Misinformation
Misinformatie: stellige, foute output waar mensen of systemen op bouwen. Een verzonnen voorwaarde, een bron die niet bestaat, een softwarepakket dat nooit is gepubliceerd. ATLAS beschrijft aanvallers die zulke hallucinaties juist opzoeken.8 Wij testen of de toepassing antwoorden met grote gevolgen onderbouwt en laat zien hoe zeker ze is.
LLM08:2026 Hidden Context Exposure
Blootstelling van verborgen context. De lijst van 2025 had geen categorie met deze naam; het dichtst in de buurt kwam System Prompt Leakage, waarbij OWASP waarschuwde dat een systeemprompt geen geheim en geen beveiligingsmaatregel mag zijn.9 Wij lezen de naam van 2026 zoals hij zich laat testen: alles in de context van het model wat een gebruiker niet hoort te zien, van instructies en tooldefinities tot opgehaalde passages en het geheugen van andere gebruikers.
LLM09:2026 Vector and Embedding Weaknesses
Zwakke plekken in vectoren en embeddings: hoe een RAG-systeem zijn vectoren opslaat en doorzoekt. Indexen die klanten delen zonder toegangscontrole, schrijfroutes waarlangs buitenstaanders inhoud toevoegen, embeddings die prijsgeven wat ze coderen. Wij testen het ophalen over klantgrenzen heen en elke route de index in.
LLM10:2026 Improper Output Handling
Onveilige verwerking van output. De output van het model gaat naar een browser, een shell, een database of een andere dienst zonder als onbetrouwbare invoer te worden behandeld. Het resultaat is een bekend weblek met een nieuwe bron. Wij behandelen elk outputpad als een invoerpad, renderers en toolargumenten inbegrepen.
Hoe past de lijst bij de AI Act, de AIVD en de Cyberbeveiligingswet?
De lijst is een internationale woordenschat; de Nederlandse lezer heeft ook met Nederlandse en Europese kaders te maken. Die gebruiken andere woorden voor dezelfde aanvallen.
Artikel 15 van de AI-verordening eist dat AI-systemen met een hoog risico bestand zijn tegen pogingen van ongeautoriseerde derden om hun gebruik, outputs of prestaties te wijzigen. De technische oplossingen moeten waar passend aanvallen afdekken die de Nederlandse tekst “datavervuiling”, “modelvervuiling”, “vijandige voorbeelden” of “modelontwijking” noemt, plus aanvallen om vertrouwelijke gegevens te bemachtigen en tekortkomingen van het model.10 De AIVD onderscheidde in 2023 vijf soorten aanvallen op AI-systemen: poisoning, input (evasion), backdoor, model reverse engineering en inversion, en inference.11
| AI-verordening, artikel 15, lid 5 | Dichtstbijzijnde risico in de OWASP LLM Top 10 2026 |
|---|---|
| Datavervuiling | LLM05:2026 Data and Model Poisoning |
| Modelvervuiling | LLM05:2026 Data and Model Poisoning, en LLM04:2026 Supply Chain voor modellen van derden |
| Vijandige voorbeelden of modelontwijking | LLM01:2026 Prompt Injection |
| Aanvallen op vertrouwelijke gegevens | LLM02:2026 Sensitive Information Disclosure en LLM08:2026 Hidden Context Exposure |
| Tekortkomingen van het model | LLM07:2026 Misinformation |
De koppeling in de tabel is van ons, niet van de wetgever of van OWASP, en zo gebruiken wij haar ook: om een bevinding met een OWASP-id ook te kunnen plaatsen in de taal van de verordening. Valt je organisatie onder de Cyberbeveiligingswet, dan horen de AI-functies in je product bij de netwerk- en informatiesystemen die de zorgplicht beschermt. Voor de verordening zelf, en wanneer welk artikel geldt, zie onze pagina over de AI Act en beveiligingstests.
Hoe gebruik je de lijst?
Als dekkingskaart, niet als scorekaart. Vóór een test laat ze zien welke categorieën op je systeem van toepassing zijn: een chatbot zonder tools heeft weinig last van excessive agency, een agent met een betaaltool heel veel. Na een test geeft ze elke bevinding een naam die de volgende lezer herkent.
Gebruik er twee lijsten naast. De OWASP Top 10 for Agentic Applications, verschenen in december 2025, beschrijft wat er verandert als modellen plannen en handelen, vanaf ASI01 Agent Goal Hijack.12 MITRE ATLAS beschrijft hoe aanvallers in de praktijk te werk gaan tegen AI-systemen, techniek voor techniek. In onze werkwijze zie je hoe die drie samen het testplan en de dekkingsmatrix van een rapport vormen; een ingevuld voorbeeld staat in het voorbeeldrapport.
Een chatbot of RAG-toepassing laten testen tegen deze lijst doe je met een chatbot- en RAG-test; een agent met tools met een test van AI-agents en MCP. En houd bij elk rapport dat naar deze lijst verwijst, ook het onze, één zin in gedachten: een schone uitslag tegen een lijst bewijst wat er getest is, niet dat er verder niets is.
Vragen die mensen stellen
Wat is er nieuw in de OWASP LLM Top 10 2026?
Drie verschuivingen springen eruit. Excessive Agency stijgt van zes naar drie, Unbounded Consumption van tien naar zes, en Hidden Context Exposure staat op acht, waar System Prompt Leakage in 2025 zevende was. Alleen LLM01 Prompt Injection en LLM02 Sensitive Information Disclosure houden hun nummer uit 2025.
Is de OWASP LLM Top 10 een compliancestandaard?
Nee. Het is een gerangschikte lijst risicocategorieën, gepubliceerd als richtlijn van de community achter het OWASP GenAI Security Project, en ze certificeert niets. Ze werkt het best als gedeelde woordenschat: bevindingen met een id en een jaartal zijn makkelijker te vergelijken, te prioriteren en op te lossen.
Wat is het verschil met de OWASP Top 10 for Agentic Applications?
Ze vullen elkaar aan. De LLM-lijst gaat over risico’s in elke toepassing op een taalmodel. De lijst voor agents, verschenen in december 2025, gaat over wat er verandert als het model plant en handelt met tools, geheugen en andere agents, van ASI01 Agent Goal Hijack tot ASI10 Rogue Agents.
Welke ids horen in een pentestrapport?
Het volledige id met de editie, zoals LLM03:2026, omdat de nummers zijn verschoven: LLM06 betekende in 2025 Excessive Agency en betekent in 2026 Unbounded Consumption. Wij koppelen elke bevinding aan haar LLM-id, aan het agentische id als er een agent bij betrokken is, en aan de techniek in MITRE ATLAS.
Waar we dit testen
AI Pentest / Chatbot en RAG
Je AI-chatbot en RAG laten testen
Prompt injection, datalekken en retrieval die bij een andere klant uitkomt, in chatbots en RAG-toepassingen.
AI Pentest / Agents en MCP
AI-agents en MCP-servers laten testen
Wat een agent kan bereiken: zijn tools, zijn geheugen, zijn tokens en de systemen erachter.
AI Pentest / Modellaag
Aanvallend testen van chatbots, RAG-toepassingen en agents, gekoppeld aan OWASP en MITRE ATLAS.
Launch Clearance / Beide lagen
Pentest voor SaaS, inclusief je AI-functie
Eén scope over de modellaag en de stack, met de paden ertussen.
Bronnen
Elke feitelijke zin hierboven heeft een genummerde noot; dit zijn de documenten erachter.