OWASP / LLM / IA segura

OWASP Top 10 para LLMs: riesgos que un equipo no puede ignorar

Resumen operativo de los riesgos OWASP Top 10 para aplicaciones con LLMs y cómo convertirlos en controles verificables.

Por Equipo Ambsofix

02-07-2026

El OWASP Top 10 for LLM Applications no es una lista para memorizar. Es una forma de ordenar riesgos que aparecen cuando una aplicación deja de ser solo código determinístico y empieza a depender de prompts, herramientas, memoria, retrieval, agentes y proveedores externos.

La lectura útil para equipos técnicos es esta: cada riesgo debe convertirse en un control verificable.

1. Prompt injection

El usuario, un documento o una página externa puede intentar alterar instrucciones del sistema. El control no es “escribir mejores prompts”; es separar instrucciones, datos y herramientas, aplicar allowlists y limitar acciones de alto impacto.

2. Sensitive information disclosure

Un modelo puede revelar datos sensibles presentes en contexto, logs, memoria o fuentes de retrieval. La mitigación exige clasificación de datos, redacción, controles de acceso y pruebas con casos adversariales.

3. Supply chain

Modelos, librerías, plugins, datasets y herramientas conectadas pueden introducir riesgo. Se necesita inventario, pinning de versiones, revisión de dependencias y evaluación de proveedores.

4. Data and model poisoning

Si una base de conocimiento o dataset se contamina, el modelo puede tomar decisiones incorrectas. El control clave es trazabilidad: saber de dónde viene cada documento y quién puede modificarlo.

5. Improper output handling

La salida del modelo no debe ejecutarse ni renderizarse como confiable. Si el LLM genera SQL, HTML, comandos o llamadas API, esa salida debe validarse, escaparse y pasar por controles de autorización.

6. Excessive agency

Mientras más herramientas tenga un agente, mayor es el impacto de una instrucción maliciosa. Las acciones deben tener permisos mínimos, límites de monto, límites de alcance y confirmaciones humanas cuando corresponda.

7. System prompt leakage

La exposición del prompt de sistema no siempre es crítica por sí sola, pero puede facilitar bypasses. No debe contener secretos, tokens, credenciales ni reglas que funcionen como único control de seguridad.

8. Vector and embedding weaknesses

Retrieval mal segmentado, documentos mal confiados o embeddings sin control pueden llevar a respuestas contaminadas. La solución pasa por permisos por documento, filtros por tenant y fuentes verificadas.

9. Misinformation

La alucinación puede transformarse en riesgo operativo si el sistema recomienda acciones técnicas, legales o financieras sin evidencia. Se requieren citas, umbrales de confianza y rutas de escalamiento.

10. Unbounded consumption

Una app de IA puede consumir tokens, herramientas o infraestructura de forma excesiva. Rate limits, cuotas, timeouts y límites por usuario son controles de seguridad, no solo de costo.

Cómo usar la lista

La pregunta correcta no es si el riesgo “aplica”. En una app real casi siempre aplica en algún nivel. La pregunta útil es: qué componente lo expone, qué control lo reduce y qué prueba demuestra que el control funciona.

Fuente principal: OWASP GenAI Security Project y OWASP Top 10 for LLM Applications 2025.