
OWASP Top 10 для приложений на основе больших языковых моделей (часть проекта GenAI Security)
Веб-репозиторий OWASP Foundation
Добро пожаловать в официальный репозиторий OWASP Top 10 для приложений на основе больших языковых моделей!
Этот репозиторий содержит OWASP Top 10 для приложений на основе больших языковых моделей, который теперь является частью комплексного проекта OWASP GenAI Security. Проект OWASP GenAI Security — это глобальная инициатива с открытым исходным кодом, направленная на выявление, смягчение и документирование рисков безопасности, связанных с технологиями генеративного ИИ.
Посетите наш основной сайт проекта: genai.owasp.org
OWASP Top 10 для приложений на основе больших языковых моделей — это стандартный документ по повышению осведомленности для разработчиков и специалистов по безопасности веб-приложений. Он представляет собой широкий консенсус относительно наиболее критических рисков безопасности для приложений на основе больших языковых моделей (LLM). Существуют и другие действующие фреймворки как внутри OWASP, так и за его пределами, которые не следует путать с этим проектом; на данный момент его область действия ограничена только безопасностью приложений на основе LLM.
Наша основная аудитория — разработчики, специалисты по данным и эксперты по безопасности, которые занимаются проектированием и созданием приложений и плагинов, использующих технологии LLM. Мы стремимся предоставить практические, действенные и лаконичные рекомендации по безопасности, чтобы помочь этим профессионалам ориентироваться в сложной и быстро меняющейся среде обеспечения безопасности приложений на основе LLM.
Основная цель этого проекта — предоставить понятное и применимое руководство для оценки потенциальных рисков безопасности в приложениях на основе LLM. Наш список Top 10 служит отправной точкой для разработчиков и специалистов по безопасности, которые только начинают работать в этой области, а также справочным материалом для более опытных специалистов.
Наша миссия — сделать безопасность приложений видимой, чтобы люди и организации могли принимать обоснованные решения о рисках безопасности приложений, связанных с LLM. Хотя наш список пересекается с типами уязвимостей, встречающихся в других списках OWASP Top 10, мы не просто повторяем эти уязвимости. Вместо этого мы углубляемся в уникальные последствия таких уязвимостей при их возникновении в приложениях, использующих LLM.
Наша цель — преодолеть разрыв между общими принципами безопасности приложений и конкретными проблемами, которые создают LLM. Задачи группы включают изучение того, как обычные уязвимости могут создавать иные риски или эксплуатироваться новыми способами в контексте LLM, и как разработчики должны адаптировать традиционные стратегии устранения для приложений, использующих LLM.
Первая версия этого списка была предоставлена Стивом Уилсоном из Contrast Security. Мы призываем сообщество вносить вклад и помогать улучшать проект. Если у вас есть предложения, отзывы или вы хотите помочь улучшить список, смело открывайте issue или отправляйте pull request.
У нас есть канал рабочей группы в OWASP Slack, поэтому зарегистрируйтесь и присоединяйтесь к нам на канале #project-top10-llm.
Узнайте, как внести вклад: https://genai.owasp.org/contribute/
Этот проект лицензирован на условиях международной лицензии Creative Commons Attribution-ShareAlike 4.0.