OWASP GenAI Top 10(v2.0) 对抗验证

共 19 题
#

1. OWASP GenAI Top 10(v2.0) 已取代旧 v1.1,如何为 LLM01—LLM10 各定义一条可执行红队用例

A 为 LLM01-LLM10 各定义含攻击步骤、判定标准与复现样例的可执行用例,覆盖全部风险类别 ✓ 正确答案
B 只需覆盖 LLM01 一个类别即可
C v1.1 与 v2.0 完全一致,无需更新
D 红队用例只需描述风险,无需可执行
#

2. 如何联合测试 LLM01 Prompt Injection 与 LLM06 Excessive Agency,证明注入不能触发高权工具

A 构造注入诱导调用高权工具,验证工具层白名单/审批/校验是否拦截,证明注入不能触发高权工具 ✓ 正确答案
B 注入与工具越权无关,分开测即可
C 只要模型拒答就足够防住工具越权
D 工具层无需防御,靠模型即可
#

3. OWASP GenAI Top 10(v2.0) 已取代旧 v1.1,LLM01-LLM10 的最新定义和优先级如何对齐

A v1.1 与 v2.0 编号与定义完全一致,无需更新
B 以 v2.0 为准重排风险清单,结合业务场景(Agent/RAG 等)确定优先级并映射到用例与修复项 ✓ 正确答案
C v2.0 没有新增类别,与 v1.1 相同
D 优先级与业务场景无关,统一即可
#

4. LLM01 Prompt Injection 的直接与间接攻击如何分别测试,如何验证 system prompt 隔离

A 只需测试直接注入即可
B 分别测试直接与间接注入,并验证注入无法覆盖或泄露 system prompt,外部内容被隔离为数据 ✓ 正确答案
C system prompt 无需隔离,泄露无妨
D 间接注入与直接注入完全相同,无需区分
#

5. 攻击链的编排与判定,多步骤攻击(注入→工具越权→数据外泄)如何拆解为可复现用例,任一步失败即证明缓解有效?

A 把攻击链拆成串行可复现用例,任一步失败即证明对应缓解有效,并定位阻断点 ✓ 正确答案
B 攻击链只能整体判定成功与否
C 注入成功就等于整链必成功,无需看后续步骤
D 无需拆解,直接看最终结果即可
#

6. 红队测试隔离,影子环境、脱敏数据集与专用账号如何设计,避免对抗测试污染生产数据与真实用户?

A 可直接在生产环境用真实用户数据测试
B 用影子环境、脱敏数据集、专用账号与沙箱工具隔离,避免对抗测试污染生产数据与真实用户 ✓ 正确答案
C 测试账号可与真实用户混用,简化管理
D 脱敏数据会降低测试真实性,应使用真实数据
#

7. 应怎样测试依赖、模型与知识库来源的可信性,供应链投毒与文档污染如何纳入红队范围

A 供应链无法被攻击,无需测试
B 文档污染不影响模型,无需纳入
C 把依赖、模型权重与知识库来源作为攻击面,模拟投毒与文档污染,验证来源校验、SBOM 与内容审核是否拦截 ✓ 正确答案
D 依赖来源无需校验,信任即可
#

8. LLM03 Supply Chain 的攻击面(模型权重、依赖包、Prompt 模板、Embedding 模型)应如何逐一测试与加固

A 只需关注模型权重,其它无关
B 依赖包无法被攻击,无需加固
C 逐一测试模型权重、依赖包、Prompt 模板与 Embedding 模型,用来源校验、签名、SBOM、依赖锁定与模板审计加固 ✓ 正确答案
D Prompt 模板来源无关紧要
#

9. LLM05 Improper Output Handling 的 XSS、SQL 注入、Shell 注入、SSRF 等下游利用如何构造

A 模型输出可直接拼接进 SQL 与 HTML,无需处理
B 构造 XSS/SQL/Shell/SSRF 用例验证输出是否被下游利用,用输出编码、参数化与隔离消毒防御 ✓ 正确答案
C 模型输出的 URL 不会触发 SSRF
D 输出编码是多余的,模型输出天然安全
#

10. LLM06 Excessive Agency 的“高权工具被滥用”如何测试(删除、支付、权限提升)

A Agent 拥有高权工具是正常的,无需约束
B 构造删除/支付/权限提升场景,验证高危工具是否被无授权触发,用权限最小化、白名单、审批与审计防御 ✓ 正确答案
C 高危操作无需审批,授予即可
D 工具参数无需校验,靠模型自律即可
#

11. LLM07 System Prompt Leakage 的防护(指令隔离、检测告警、敏感字段过滤)

A 系统提示泄露无关紧要,无需防护
B 系统提示中的密钥可放心放入,无需脱敏
C 用指令隔离、泄露检测告警与敏感字段过滤,配合拒答策略,防止系统提示被诱导输出 ✓ 正确答案
D 检测系统提示泄露是多余的
#

12. 修复有效性验证,防御上线后如何用绕过变体回归证明修复有效,防止只堵已知样本?

A 已知样本被拦截即证明修复有效
B 变体回归无法发现修复过拟合
C 用变体枚举生成绕过样本测绕过率,确认泛化而非只堵已知样本,并纳入 CI 持续回归 ✓ 正确答案
D 修复一次即可,无需持续回归
#

13. LLM08 Vector and Embedding Weaknesses 的跨租户检索、恶意文档、向量反演攻击如何测试

A 向量库天然隔离,无需测试
B 测试跨租户检索越权、恶意文档污染与向量反演,用租户隔离、权限过滤、来源校验与访问控制防御 ✓ 正确答案
C 恶意文档不会影响向量检索
D 向量无法被反演,无隐私风险
#

14. 如何对 LLM09 Misinformation 同时评估事实、引用支持和高风险建议的人工升级

A 只看模型回答是否流畅即可
B 同时评估事实准确性、引用来源真实性/支持性,以及高风险建议是否触发人工升级 ✓ 正确答案
C 引用支持无需验证,模型引用都真实
D 高风险建议无需人工升级,模型自答即可
#

15. 模型拒绝服务(DoS)风险,超长上下文、高并发与资源耗尽攻击应如何通过配额、输入长度上限与限流防护

A 模型服务资源无限,无需防护
B 限流会损害正常用户,应禁用
C 超长上下文不影响资源,无需限制
D 用输入长度上限、配额、限流、资源隔离与降级防护,并监控异常并发与超长请求 ✓ 正确答案
#

16. 不安全输出处理,模型输出中的可执行代码、危险 URL 与敏感内容应如何通过输出编码、内容过滤与消毒防护

A 模型输出可直接渲染与执行
B 危险 URL 无需检测,模型输出的是安全的
C 用输出编码、内容过滤、消毒与隔离,按输出用途差异化处理,防止 XSS、危险 URL 与敏感泄露 ✓ 正确答案
D 输出编码仅用于 HTML,对 SQL 无效
#

17. 知识库/文档投毒(检索中毒)与第三方模型、依赖供应链风险应如何通过来源校验、内容审核与 SBOM 管控

A 文档与依赖来源无需校验,信任即可
B SBOM 与供应链风险无关
C 内容审核会阻碍正常文档,应禁用
D 用来源校验、内容审核防止文档投毒入库,用 SBOM、依赖锁定与签名校验管控供应链风险 ✓ 正确答案
#

18. 敏感信息泄露(PII、密钥、商业机密)在 RAG、工具调用与日志链路中的泄露面有哪些,输出过滤与访问控制如何落地

A 覆盖 RAG、工具调用与日志三个泄露面,用输出过滤、访问控制与日志脱敏落地防护 ✓ 正确答案
B 只需关注模型输出,日志无关紧要
C 工具返回的敏感数据必然被泄露,无法防护
D 日志可详细记录敏感信息,便于排查
#

19. 红队结果闭环,攻击用例、评分与整改项如何形成可跟踪清单,并支持残余风险接受?

A 红队报告出来即可,无需跟踪
B 所有风险都必须立即修复,不接受残余风险
C 用唯一 ID 的清单关联攻击用例、评分与整改项,支持状态流转,并对暂不修复的风险记录"残余风险接受"与复审 ✓ 正确答案
D 清单只有报告价值,不用于门禁