「問い合わせ対応に AI チャットボットを置きたい!」「社内の AI アシスタントにツールをつないで、仕事を任せたい」——生成AIを自社のサービスに組み込む話が、中小企業でも当たり前になってきました。ところが、いざ検討を始めると「何に気をつければいいのか、全体像が分からない」という壁に当たります。
制作会社や提供元に「セキュリティは大丈夫ですか」と聞いても、返ってくる答えが漠然としていて判断できない。そんなときの共通言語になるのが、OWASP がまとめた「OWASP Top 10 for LLM Applications」です。
この記事では、2026 年 10 月時点で公式サイトに掲げられている 2025 年版の 10 項目を、運営者の言葉に置き換えて整理します。あわせて、実際のアプリを調べた研究 3 本を紹介し、AI チャットを置く前に確かめたいことをチェックリストにまとめます。この「AI×セキュリティ」シリーズの各記事への地図としても使ってください!
OWASP Top 10 for LLM とは
OWASP は、ソフトウェアのセキュリティ向上に取り組む米国の非営利団体です(OWASP「About the OWASP Foundation」)。Web アプリ全般の「OWASP Top 10」が有名ですが、大規模言語モデル(LLM)を組み込んだアプリ向けには、OWASP Gen AI Security Project が別に「Top 10 for LLM Applications」を公開しています。2026 年 10 月時点の一覧ページに掲げられているのは 2025 年版で、各項目のページに説明・典型例・対策がまとめられています(OWASP Gen AI Security Project「LLM Top 10」)。
「規格」ではなく「入口」
読むうえで大事なのは、この一覧を「これさえ満たせば安全」というチェック表として扱わないことです。OWASP は Web アプリ版の Top 10 について、Top 10 の各リストは最も重大なリスクに気づいてもらうための啓発文書であり、網羅的なリストではなく出発点にすぎない、と説明しています(OWASP Top 10:2025「Establishing a Modern Application Security Program」)。
LLM 版も同じ姿勢で読むのがおすすめです。「Top 10 に完全対応」という説明を見かけたら、どの項目をどう確かめたのかを尋ねましょう。自社でどの項目から手を付けるかは、番号の順ではなく、扱うデータや AI に与える権限、起こりうる被害の大きさに応じて決めましょう。
10 項目を運営者目線で
2025 年版の 10 項目を、運営者の言葉に置き換えたのが次の表です。項目名は公式の英語名で、「ひとことで」と「確かめたいこと」は本記事での読み替えです(OWASP Gen AI Security Project「LLM Top 10」)。
| 番号 | 正式名 | ひとことで | 運営者が確かめたいこと | 詳しくは |
|---|---|---|---|---|
| LLM01:2025 | Prompt Injection | 入力や読み込んだ文書で AI の振る舞いを乗っ取られる | AI が外部の文書を読むか、乗っ取られたら何ができてしまうか | #47 |
| LLM02:2025 | Sensitive Information Disclosure | 個人情報や機密が回答に出てしまう | AI に見せるデータの範囲、入力の扱い | A3 |
| LLM03:2025 | Supply Chain | 使っているモデル・部品・提供元の弱点 | 提供元の規約や更新、使う部品の脆弱性管理 | 本記事 |
| LLM04:2025 | Data and Model Poisoning | 学習や検索に使うデータに毒を混ぜられる | 誰がデータを追加・編集できるか | #40 |
| LLM05:2025 | Improper Output Handling | AI の出力を確かめずに次の処理へ渡す | 出力を画面表示や他のシステムに渡す前の検証 | 本記事 |
| LLM06:2025 | Excessive Agency | AI に与えた機能・権限・自律性が大きすぎる | つないだツールの権限、重要な操作の承認 | A4 |
| LLM07:2025 | System Prompt Leakage | AI への事前の指示から秘密が漏れる | 事前の指示に鍵や内部情報を書いていないか | 本記事 |
| LLM08:2025 | Vector and Embedding Weaknesses | 検索用データベース(RAG)の権限や混入の弱点 | 利用者ごとの権限が検索に反映されるか | A3・#40 |
| LLM09:2025 | Misinformation | もっともらしい誤りと、それを信じすぎること | 誤回答への備え、人による確認 | A6 |
| LLM10:2025 | Unbounded Consumption | 使われ放題で、費用が膨らむ・止まる | 回数や長さの上限、利用額の監視 | 本記事 |
いくつか補足します。LLM07 について OWASP は、システムプロンプト(AI への事前の指示)は秘密として扱うべきではなく、セキュリティの仕組みとして使うべきでもない、と明言しています。権限の確認のような重要な制御は AI に任せず、AI の外で確実に行うよう求めています(OWASP「LLM07:2025 System Prompt Leakage」)。
LLM09 には、航空会社のチャットボットが誤った案内をし、会社が訴訟で負けた例が挙げられています。AI の回答は「会社の回答」として受け取られる、ということです。また、コーディング支援の AI が存在しないパッケージ名を提案し、攻撃者がその名前で悪意のある部品を公開するという想定も載っています(OWASP「LLM09:2025 Misinformation」)。AI が書くコードの問題はAIが書いたコードの脆弱性で詳しく扱います。
LLM10 は、攻撃者が大量の処理を発生させ、従量課金の利用料で事業者に負担をかける「Denial of Wallet」も含む項目です。対策として、入力の長さの制限、利用者ごとの回数制限、資源の使用量の監視などが挙げられています(OWASP「LLM10:2025 Unbounded Consumption」)。
研究から見えること
ここからは、10 項目のいくつかに関わる実態調査を 3 本紹介します。商用プラットフォーム上の LLM アプリ、スマートフォンのアプリ、オープンソースソフトウェアの脆弱性報告と、対象はそれぞれ異なります。
📄 論文: 商用 LLM アプリの 8 割超が「事前の指示」を漏らした
Understanding and Mitigating Prompt Leaking Attacks in Real-World LLM-Based Applications(Yong Yang ほか、2026年6月、arXiv:2606.18673)は、ACM CCS 2026 採録の論文です。
6 つの主要な商用プラットフォーム上で公開されている LLM アプリ 1,200 件を対象に、現実的な敵対的な質問を受けたときにシステムプロンプトが漏れるかを測りました。その結果、調べたアプリの 8 割超で漏えいが起き、中には外部サービスの API キーのような機微な情報まで含まれていた例がありました。既存の防御を比べた評価では、使い勝手を保つ防御は漏えいを止める力が限られ、守りの強い防御は使い勝手を落とす、というトレードオフが見られたとされています。著者らは新しい防御も提案していますが、運営者として押さえたいのは「漏れる前提で書く」という点です。
運営者にとっての意味は、OWASP LLM07 の教えそのままです。事前の指示に API キーや社内の情報を書かない。「この指示は秘密だから大丈夫」という前提で設計しないことです。
📄 論文: アプリに埋め込まれた AI の API キー
Mind your key: An Empirical Study of LLM API Credential Leakage in iOS Apps(Pinran Gao ほか、2026年6月、arXiv:2606.12212)は、査読前の論文(プレプリント)です。
LLM を組み込んだ iOS アプリ 444 件の通信を調べたところ、282 件が悪用できる LLM の API 認証情報を通信の中に露出させていました。漏れたキーを使われると、他人の AI 利用料をアプリの開発者が払わされることになります。さらに、通報から 3 か月後に同じアプリを調べ直すと、直っていたのは 28% だけでした。認証のないままの中継サーバや、不完全なトークンの実装が残っていたとされています。
対象はスマートフォンのアプリですが、Web サイトでも構図は同じです。ブラウザに届く場所に秘密の API 認証情報を置けば、誰でも取り出せます。運営者にとっての意味は、秘密の API 認証情報をブラウザやアプリに埋め込まず、必要ならサーバ側で利用者を認証したうえで中継すること、そして利用額のアラートを設定しておくことです。これは LLM02(情報の漏えい)と LLM10(使われ放題)の両方への備えになります。
📄 論文: 実際の脆弱性報告を Top 10 で分類すると
LLM-Enabled Open-Source Systems in the Wild: An Empirical Study of Vulnerabilities in GitHub Security Advisories(Fariha Tanjim Shifat ほか、2026年4月、arXiv:2604.04288)は、LLMSC 2026(ワークショップ)採録の論文です。
2025 年 1 月から 2026 年 1 月に公開された、LLM 関連の部品に触れる GitHub のセキュリティアドバイザリ 295 件を集め、そのうち 100 件を OWASP Top 10 for LLM 2025 の項目に手作業で分類しました。わかったのは、コードの欠陥の種類としては LLM 特有の新しいものは見つからず、大半がインジェクションやデシリアライズ(データの復元処理)の不備といった、従来から知られた弱点で説明できたことです。一方で、Top 10 の視点で見ると、Supply Chain(LLM03)・Excessive Agency(LLM06)・Prompt Injection(LLM01)が繰り返し現れ、しかも処理の複数の段階で組み合わさって起きていました。
この調査で分析した GitHub のアドバイザリでは、報告された実装上の弱点の多くが従来から知られた種類に分類されました。運営者にとっての意味は、AI を組み込んだ製品でも、部品の更新と脆弱性情報の確認という従来の基本が引き続き欠かせないこと、そしてそれと並べて「AI にどの操作やデータへのアクセスを許しているか」を別の軸として点検することです。
AI チャットを置く前のチェック
10 項目と研究を踏まえて、サイトに AI チャットボットを置く前に確かめたいことをまとめます。制作会社や提供元との打ち合わせで、そのまま質問として使えます。
- 目的と答える範囲: 何に答え、何には答えないか。誤った回答をしたときの案内や、人の窓口への導線はあるか(LLM09)
- 見せるデータ: AI が参照する文書は、公開してよいものだけか。会員情報などに触れるなら、利用者ごとの権限で絞られるか(LLM02・LLM08)
- 事前の指示: システムプロンプトに API キーやパスワード、社内の情報を書いていないか(LLM07)
- 鍵の置き場所: AI の秘密の API 認証情報がブラウザやアプリに埋め込まれていないか(LLM10)
- 上限と監視: 利用者ごとの回数制限、入力と出力の長さの上限、利用額のアラートはあるか(LLM10)
- 出力の扱い: AI の回答を画面に表示するときや他のシステムに渡すとき、利用者の入力と同じように検証・無害化しているか(LLM05)
- 操作の権限: 予約の変更や返金など、AI が何かを実行できるなら、権限は最小限か、人の承認を挟むか(LLM06)
- 提供元と部品: 使っているモデルや部品の提供元、規約、更新の方法を把握しているか(LLM03)
- 会話の記録: 会話のログを誰が見られ、どれくらい保存するか。解析タグが会話の中身を拾っていないか(LLM02)
すべてを最初から完璧にする必要はありません。答えられない項目が見つかったら、それが次に詰めるべき論点です。
シリーズの地図
この「AI×セキュリティ」シリーズの記事を、Top 10 の項目と対応させると次のようになります。
- 社内データと AI(LLM02・LLM08): 社内データをAIに渡すときのリスク
- AI エージェントとツールの権限(LLM06): AIエージェントとMCPの権限設計
- AI が書くコード(LLM09・LLM03): AIが書いたコードの脆弱性
- プロンプトインジェクション(LLM01): LLMエージェントのセキュリティ
なお、Top 10 for LLM は「AI を組み込んだアプリ」の弱点の一覧です。攻撃者が AI を悪用して、文面の自然なフィッシングメールを大量に作るといった「AI を使った攻撃」は、この一覧の外側の話になります。こちらは生成AIで巧妙になるフィッシングで扱っています。
AI チャットを安全に置く鍵は次の3点です
- Top 10 は「入口」として使う
10 項目は全体像をつかむ地図です。「完全対応」より、どの項目をどう確かめたかを聞きましょう。 - 大事な制御は AI の外で行う
権限の確認、鍵の管理、回数の上限は、AI への指示ではなく、システム側の仕組みで確実に行います。 - 従来の基本を土台にする
脆弱性報告を分析した研究では、弱点の多くが従来から知られた種類でした。更新と脆弱性情報の確認を続けつつ、AI に任せた操作やデータの範囲も点検します。
まとめ:Top 10 for LLM は「AI を置く前の質問リスト」として使おう!
OWASP Top 10 for LLM は、専門家でなくても AI 導入のリスクを見渡せる便利な地図です。紹介した研究では、調べられたアプリの多くでシステムプロンプトや API 認証情報の漏えいが確認されました。導入するときは、秘密の情報をどこに置き、誰が何にアクセスできるかを具体的に点検しましょう。
まずは上のチェックリストを、自社で検討中の AI チャットに当てはめてみましょう。答えに詰まった項目こそ、シリーズの各記事で深掘りしていくポイントです!
参考文献
- Yong Yang ほか「Understanding and Mitigating Prompt Leaking Attacks in Real-World LLM-Based Applications」arXiv:2606.18673(https://arxiv.org/abs/2606.18673)2026-10-01 確認
- Pinran Gao ほか「Mind your key: An Empirical Study of LLM API Credential Leakage in iOS Apps」arXiv:2606.12212(https://arxiv.org/abs/2606.12212)2026-10-01 確認
- Fariha Tanjim Shifat ほか「LLM-Enabled Open-Source Systems in the Wild: An Empirical Study of Vulnerabilities in GitHub Security Advisories」arXiv:2604.04288(https://arxiv.org/abs/2604.04288)2026-10-01 確認
- OWASP Gen AI Security Project「LLM Top 10(2025 Top 10 Risk & Mitigations for LLMs and Gen AI Apps)」(https://genai.owasp.org/llm-top-10/)2026-10-01 確認
- OWASP Gen AI Security Project「LLM07:2025 System Prompt Leakage」(https://genai.owasp.org/llmrisk/llm072025-system-prompt-leakage/)2026-10-01 確認
- OWASP Gen AI Security Project「LLM09:2025 Misinformation」(https://genai.owasp.org/llmrisk/llm092025-misinformation/)2026-10-01 確認
- OWASP Gen AI Security Project「LLM10:2025 Unbounded Consumption」(https://genai.owasp.org/llmrisk/llm102025-unbounded-consumption/)2026-10-01 確認
- OWASP Foundation「About the OWASP Foundation」(https://owasp.org/about/)2026-10-01 確認
- OWASP「Establishing a Modern Application Security Program(OWASP Top 10:2025)」(https://top10.owasp.org/2025/0x03_2025-Establishing_a_Modern_Application_Security_Program/)2026-10-01 確認
