Las aplicaciones basadas en grandes modelos de lenguaje (LLM) están incorporando acceso a datos, herramientas, APIs y sistemas corporativos, y con ello aparecen nuevas vías de ataque que no encajan del todo en las categorías tradicionales de seguridad. La edición 2026 del OWASP Top 10 para aplicaciones LLM recoge diez riesgos que afectan desde el propio modelo hasta la información recuperada, los agentes y las acciones que ejecutan.
Las claves del OWASP Top 10 para IA en 20 segundos
- OWASP identifica diez riesgos específicos para aplicaciones basadas en LLM.
- La inyección de prompts sigue entre las amenazas principales, también mediante contenido externo.
- Los modelos pueden exponer información sensible o recibir permisos excesivos.
- La cadena de suministro, el envenenamiento de datos y los ataques contra RAG añaden nuevas superficies.
- También preocupan el consumo sin límites, la desinformación y la ejecución insegura de respuestas.
La clasificación de OWASP no se limita al comportamiento del modelo. El documento analiza el sistema completo que rodea a una aplicación de inteligencia artificial generativa: datos, modelos, memoria, mecanismos de recuperación, herramientas externas, permisos, registros y componentes utilizados para procesar las respuestas.
Para los equipos de ciberseguridad, ese enfoque resulta relevante porque un LLM rara vez funciona de forma aislada. Una aplicación puede permitir que el modelo consulte una base de datos, lea documentos, llame a una API o genere una orden que posteriormente será procesada por otro sistema. Cada una de esas conexiones introduce controles de seguridad que deben evaluarse por separado.
La inyección de prompts ya no se limita a lo que escribe el usuario
La inyección de prompts encabeza la lista de riesgos de OWASP. El ataque puede producirse cuando una instrucción maliciosa intenta modificar el comportamiento previsto del modelo, pero también cuando el sistema procesa contenido externo que contiene instrucciones ocultas.
Esto afecta especialmente a las aplicaciones que utilizan recuperación aumentada por generación (RAG), correo electrónico, páginas web, documentos, imágenes, herramientas o memoria. Un contenido aparentemente legítimo puede terminar influyendo en las instrucciones que recibe el modelo.
El problema se amplía cuando el LLM tiene acceso a herramientas. Una instrucción maliciosa que consiga alterar su comportamiento podría intentar provocar una acción que el usuario no pretendía realizar.
OWASP también sitúa entre los riesgos principales la divulgación de información sensible. Los datos pueden aparecer directamente en las respuestas, pero también pueden quedar expuestos a través de argumentos enviados a herramientas, registros, telemetría, embeddings o determinados mecanismos internos de la aplicación.
Por eso, la protección no debería depender únicamente de pedir al modelo que no revele determinada información. Los controles de autorización y acceso a datos tienen que existir fuera del modelo y limitar qué información puede consultar o utilizar cada petición.
El exceso de permisos convierte al agente en un objetivo
El tercer riesgo es el exceso de agencia. El problema aparece cuando una aplicación concede al modelo demasiadas funciones, permisos o autonomía para realizar acciones.
Un asistente capaz de consultar información tiene un nivel de exposición distinto de otro que puede modificar registros, ejecutar comandos, enviar mensajes o realizar operaciones en sistemas externos. OWASP recomienda que la autorización no dependa de la decisión del propio modelo.
La cuestión adquiere todavía más importancia con los sistemas de agentes de IA, donde un modelo puede encadenar varias acciones y utilizar herramientas para completar una tarea.
El documento también incluye la cadena de suministro. Una aplicación de IA puede depender de modelos, conjuntos de datos, adaptadores, componentes de software, procesos de conversión o cuantización y otras dependencias. Cualquier elemento comprometido puede introducir riesgos antes incluso de que la aplicación llegue a producción.
Entre las amenazas aparece además el envenenamiento de datos y modelos. Puede producirse durante el entrenamiento, el ajuste fino, la generación de embeddings, la reutilización de modelos o mediante mecanismos que incorporan información de forma continua. Los sistemas RAG, la memoria y determinados ciclos de realimentación también forman parte de esta superficie.
RAG, embeddings y consumo sin límites amplían la superficie de ataque
Los sistemas RAG introducen otro conjunto de problemas. Los modelos recuperan información desde fuentes externas y utilizan esos contenidos para generar una respuesta. OWASP advierte de debilidades relacionadas con los vectores y embeddings, entre ellas posibles fugas entre usuarios o clientes, ataques de inversión, inferencias sobre pertenencia a conjuntos de datos, manipulación de la recuperación o envenenamiento de cachés.
Esto obliga a proteger no solo el modelo, sino también las bases de datos vectoriales y los mecanismos que determinan qué información llega al contexto de cada petición.
Otro riesgo destacado es el consumo sin límites. Las aplicaciones de IA pueden enfrentarse a peticiones diseñadas para consumir recursos de forma excesiva, aumentar el uso de contexto o generar costes inesperados. En entornos comerciales aparece además el denominado denial of wallet, un ataque orientado a provocar un gasto elevado en servicios de IA.
Los controles tradicionales de disponibilidad siguen siendo necesarios: límites de frecuencia, presupuestos, restricciones de recursos y mecanismos de aislamiento. En aplicaciones con modelos costosos, controlar cuánto puede consumir una petición forma parte de la seguridad.
OWASP también identifica la desinformación como un riesgo de seguridad. Un modelo puede producir información incorrecta y, si esa respuesta se utiliza posteriormente para tomar una decisión o ejecutar una acción, el problema deja de ser únicamente de calidad de contenido.
La recomendación pasa por separar la generación de la ejecución y verificar las llamadas a herramientas antes de permitir que produzcan efectos reales.
El prompt del sistema tampoco debe convertirse en una caja fuerte
Otro de los riesgos recogidos en la edición 2026 es la exposición del contexto del sistema. Las aplicaciones pueden incluir instrucciones del sistema, reglas del desarrollador, políticas, esquemas de herramientas o información asociada al perfil del usuario.
Estos elementos pueden acabar expuestos mediante técnicas diseñadas para conseguir que el modelo revele información de su contexto. OWASP señala que los secretos y los controles de autorización no deberían colocarse en estas instrucciones como mecanismo principal de protección.
El último riesgo de la lista es el tratamiento incorrecto de las salidas del modelo. Una respuesta generada por un LLM debe considerarse entrada no confiable cuando vaya a utilizarse en otro sistema.
El peligro aparece cuando una aplicación incorpora directamente esa salida en una consulta SQL, un comando de terminal, código HTML u otra operación sin validarla o sanitizarla. El modelo puede generar texto aparentemente válido, pero eso no significa que el resultado sea seguro para ejecutar.
Para los equipos de seguridad, la principal consecuencia de este Top 10 es que una aplicación con IA debe analizarse como un sistema distribuido, no únicamente como un modelo. El control de identidades, permisos, datos, herramientas, dependencias y salidas sigue estando fuera del LLM y debe mantener sus propias barreras de seguridad.
El documento de OWASP tampoco plantea que todos estos riesgos tengan la misma manifestación en cualquier aplicación. Su utilidad está precisamente en ofrecer un marco para revisar los distintos puntos donde una aplicación basada en LLM puede introducir nuevas amenazas, especialmente cuando el modelo deja de limitarse a responder y empieza a consultar información o ejecutar acciones.
Preguntas frecuentes
¿Qué es el OWASP Top 10 para aplicaciones LLM 2026?
Es una clasificación de diez riesgos de seguridad asociados a aplicaciones que utilizan grandes modelos de lenguaje. La edición de 2026 incluye amenazas relacionadas con prompts, datos, agentes, cadena de suministro, RAG, embeddings y ejecución de respuestas.
¿Cuál es uno de los principales riesgos de seguridad de los LLM?
La inyección de prompts figura entre los riesgos destacados por OWASP. Puede afectar tanto a instrucciones introducidas directamente por un usuario como a contenido externo procesado por la aplicación.
¿Por qué los agentes de IA aumentan el riesgo?
Porque pueden disponer de herramientas, permisos y capacidad para realizar acciones en sistemas externos. Cuanto mayor sea la autonomía concedida, más importante resulta mantener la autorización y los controles de seguridad fuera del modelo.
¿Es seguro ejecutar directamente una respuesta generada por un LLM?
No debería considerarse segura por defecto. OWASP recomienda tratar las salidas del modelo como entradas no confiables y validarlas antes de utilizarlas en consultas, comandos, código u otras operaciones.
Fuente: Revista Cloud

