OWASP Top10 for LLMとは
OWASP Top 10 for LLM Applicationsは、大規模言語モデルを利用したアプリケーションにおける最も重大なセキュリティリスクを10項目にまとめたガイドラインです。Open Web Application Security Project(OWASP)が公開し、業界標準の参照文書として広く活用されています。
| ひとことで言うと | LLMアプリで特に重大なセキュリティリスクを10項目にまとめた業界標準。 |
|---|---|
| 主な項目 | プロンプトインジェクション、機密情報の漏えい、サプライチェーン、過剰な権限付与。 |
| 注意点 | 自社のLLMアプリの点検チェックリストとしてそのまま使える。 |
主なリスク項目
リストには、プロンプトインジェクション、安全でない出力処理、訓練データ汚染、モデルのサービス拒否、サプライチェーンの脆弱性、機密情報の漏洩、安全でないプラグイン設計、過剰な権限付与、過度な依存、モデルの窃取などが含まれています。各項目には、リスクの説明、攻撃シナリオの例、予防策が記載されており、開発者がセキュリティ対策を計画する際のチェックリストとして機能します。
1リストを確認10項目を把握
▶
2自社に当てはめるどれが該当するか
▶
3現状を点検対策できているか
▶
4優先順位を決めるリスクの高い順に
▶
5対策を実施設計と運用に反映
活用方法
開発チームは、LLMアプリケーションの設計・開発・テスト・運用の各段階でこのTop 10を参照し、リスク対策の漏れがないかを確認すべきです。セキュリティレビューやペネトレーションテストの項目設計にも有用です。OWASPは定期的にリストを更新しており、最新版を把握しておくことで、進化する脅威に対応できます。