OWASP / LLM / IA segura
OWASP Top 10 para LLMs: riesgos que un equipo no puede ignorar
Resumen operativo de los riesgos OWASP Top 10 para aplicaciones con LLMs y cómo convertirlos en controles verificables.
02-07-2026
El OWASP Top 10 for LLM Applications no es una lista para memorizar. Es una forma de ordenar riesgos que aparecen cuando una aplicación deja de ser solo código determinístico y empieza a depender de prompts, herramientas, memoria, retrieval, agentes y proveedores externos.
La lectura útil para equipos técnicos es esta: cada riesgo debe convertirse en un control verificable.
1. Prompt injection
El usuario, un documento o una página externa puede intentar alterar instrucciones del sistema. El control no es “escribir mejores prompts”; es separar instrucciones, datos y herramientas, aplicar allowlists y limitar acciones de alto impacto.
2. Sensitive information disclosure
Un modelo puede revelar datos sensibles presentes en contexto, logs, memoria o fuentes de retrieval. La mitigación exige clasificación de datos, redacción, controles de acceso y pruebas con casos adversariales.
3. Supply chain
Modelos, librerías, plugins, datasets y herramientas conectadas pueden introducir riesgo. Se necesita inventario, pinning de versiones, revisión de dependencias y evaluación de proveedores.
4. Data and model poisoning
Si una base de conocimiento o dataset se contamina, el modelo puede tomar decisiones incorrectas. El control clave es trazabilidad: saber de dónde viene cada documento y quién puede modificarlo.
5. Improper output handling
La salida del modelo no debe ejecutarse ni renderizarse como confiable. Si el LLM genera SQL, HTML, comandos o llamadas API, esa salida debe validarse, escaparse y pasar por controles de autorización.
6. Excessive agency
Mientras más herramientas tenga un agente, mayor es el impacto de una instrucción maliciosa. Las acciones deben tener permisos mínimos, límites de monto, límites de alcance y confirmaciones humanas cuando corresponda.
7. System prompt leakage
La exposición del prompt de sistema no siempre es crítica por sí sola, pero puede facilitar bypasses. No debe contener secretos, tokens, credenciales ni reglas que funcionen como único control de seguridad.
8. Vector and embedding weaknesses
Retrieval mal segmentado, documentos mal confiados o embeddings sin control pueden llevar a respuestas contaminadas. La solución pasa por permisos por documento, filtros por tenant y fuentes verificadas.
9. Misinformation
La alucinación puede transformarse en riesgo operativo si el sistema recomienda acciones técnicas, legales o financieras sin evidencia. Se requieren citas, umbrales de confianza y rutas de escalamiento.
10. Unbounded consumption
Una app de IA puede consumir tokens, herramientas o infraestructura de forma excesiva. Rate limits, cuotas, timeouts y límites por usuario son controles de seguridad, no solo de costo.
Cómo usar la lista
La pregunta correcta no es si el riesgo “aplica”. En una app real casi siempre aplica en algún nivel. La pregunta útil es: qué componente lo expone, qué control lo reduce y qué prueba demuestra que el control funciona.
Fuente principal: OWASP GenAI Security Project y OWASP Top 10 for LLM Applications 2025.