人工智能安全中心

全面的 OWASP Top 10 参考资料,涵盖人工智能、网络、云和 DevOps 安全。
开发团队的实用资源。

10
OWASP 十大漏洞
8
OWASP 类别
80+
安全风险

🔥 最新安全新闻

最后更新

加载新闻...

查看所有新闻和趋势 →

📚 内容

点击各部分查看详情。

🤖 人工智能安全

🤖

OWASP LLM 10 强

LLM 应用程序最关键的 10 个安全风险(附 Python 代码示例

🦾

OWASP Agentic Top 10

人工智能代理系统最关键的 10 个安全风险(附 Python 代码示例

🧠

OWASP ML 10 强

附 Python 代码示例的 10 个最关键的机器学习安全风险

🏗 基础设施

🔟

OWASP API Top 10

10 个最关键的漏洞及缓解代码示例

🌐

OWASP 网络应用程序 10 强

附代码示例的 10 个最关键网络应用程序安全风险

☁️

OWASP 云原生 10 强

以 Kubernetes/Terraform 为例,说明云原生应用最关键的 10 个安全风险

🔄

OWASP CI/CD 10 强

以 GitHub Actions/Jenkins 为例,说明 CI/CD 管道最关键的 10 个安全风险

OWASP Kubernetes Top 10

附 YAML/Terraform/Helm 示例的 10 个最关键的 Kubernetes 安全风险

📋 实践与信息

🔐

认证与授权

OAuth 2.0 / JWT / API 密钥管理

速率限制和输入验证

速率限制/验证/CORS

🛠

安全工具

Burp Suite / ZAP / Postman 等

📋

内部指南

核对表/审查标准

📰

最新信息

漏洞新闻 / CVE / 趋势

📝

供应商博客

来自 Salt Security / Wallarm / Cequence / Imperva 的最新信息

快速参考

基本安全原则

最小特权原则

只授予 API 访问所需的最低权限。实施基于角色的访问控制(RBAC)。

🛡 纵深防御

将身份验证、授权、输入验证、速率限制和日志监控结合起来,消除单点故障。

📝 零信任

验证每个请求。即使是来自内部网络的访问也不要相信。

🔍 可观察性

记录所有 API 访问,确保异常检测和审计跟踪。

🚨 每个类别的 #1 风险

本网站涵盖的 8 个 OWASP Top 10 类别中每个类别的最高优先级风险。

🤖

LLM01 - 注射提示

精心设计的输入会操纵 LLM 行为,通过直接或间接注入绕过指令或提取敏感数据。

LLM Top 10
🦾

ASI01 - 特工目标劫持

攻击者通过精心设计的输入操纵代理的目标,使其在多个步骤中追逐意外目标。

Agentic Top 10
🧠

ML01 - 输入操纵攻击

对抗性输入会导致 ML 模型做出错误预测,从而绕过检测系统和内容过滤器。

ML Top 10
🔟

API1 - 受破坏的对象级授权

通过操作对象 ID,在未经授权的情况下访问其他用户的数据。最常出现的 API 漏洞。

API Top 10
🌐

A01 - 损坏的门禁系统

用户的行为超出了预期权限,导致数据在未经授权的情况下被泄露、修改或破坏。

Web App Top 10
☁️

CNAS-1 - 不安全配置

配置错误的云服务、容器和协调器是造成云原生漏洞的主要原因。

Cloud Top 10
🔄

CICD-SEC-1 - 流量控制不足

攻击者在没有适当审查或批准关卡的情况下通过管道推送恶意代码,从而绕过分支保护。

CI/CD Top 10

K01 - 不安全的工作负载配置

以 root 身份运行的容器具有过高的权限和可写文件系统,会造成严重的攻击面。

K8s Top 10

🚀 入门

如何使用本网站

使用顶部导航菜单浏览各部分。对于新手,我们建议按以下顺序阅读:OWASP Top 10 → 身份验证与授权 → 速度限制。

免责声明

本网站提供的信息用于提高安全意识和防御目的。禁止用于攻击目的。内容基于截至 2025 年的信息。