Prompt injection: nº 1 no OWASP, só 12º nos incidentes reais
Análise de líderes do OWASP cruza 6.639 incidentes com o ranking oficial e encontra concordância fraca
O que aconteceu
Kyriakos "Rock" Lambros e Steve Wilson, dois líderes do projeto OWASP Top 10 for LLM Applications, publicaram em 18 de agosto de 2026 uma análise preliminar no arXiv comparando o ranking oficial de riscos com 7.714 incidentes de segurança em modelos de linguagem registrados em bases como CVE, GitHub Security Advisories, OSV e AIAAIC. Do total, 6.639 casos foram rotulados conforme uma taxonomia de 20 categorias.
O estudo aplicou um modelo bayesiano para corrigir erros de classificação automática antes de colocar o ranking baseado em dados ao lado do voto de especialistas. O resultado: o prompt injection, que ocupa o topo do OWASP Top 10 for LLM Applications há três anos consecutivos, apareceu apenas na 12ª posição entre os incidentes documentados.
A análise é exploratória, não passou por revisão por pares e não representa a posição oficial do OWASP. Os próprios autores afirmam que o documento não substitui a lista oficial nem o processo que a produz.
Ao medir a concordância entre o julgamento de especialistas e o registro público de incidentes, a equipe encontrou um kappa de Cohen de 0,20, com intervalo de 90% indo de -0,16 a 0,57. "O intervalo cruza o zero, então não podemos descartar que as duas classificações concordem apenas por acaso", escreveram. "A conclusão honesta: concordância fraca, não confirmação."
Contexto
O OWASP Top 10 for LLM Applications é a referência mais usada pelo mercado para priorizar riscos em sistemas de IA generativa. Desde sua primeira edição dedicada a LLMs, o prompt injection se mantém no topo, orientando decisões de investimento em segurança em empresas de todos os portes.
O problema, segundo a análise, é que essa hierarquia nasce do voto de especialistas, enquanto os dados públicos contam outra história. Lambros, co-líder do projeto e diretor de padrões e governança de IA na Zenity, respondeu por escrito ao VentureBeat: havia duas formas de medir o mesmo risco, o julgamento de especialistas e o registro público de incidentes. As duas não convergem.
Por que importa
O prompt injection é um ataque invisível a varreduras convencionais. Um CISO que observa uma contagem baixa de CVEs e rebaixa a prioridade do prompt injection está lendo o placar errado. Como a técnica não deixa rastros detectáveis por scanners, sua ausência nos registros não significa ausência no mundo real, apenas falta de visibilidade.
Na prática, quem depende apenas de dados de CVEs tende a subinvestir na defesa contra injeção de instruções, técnica usada para vazar dados, manipular respostas e assumir o controle de agentes autônomos.
Impacto
A divergência entre a percepção de especialistas e a evidência pública obriga o mercado a repensar métricas. Estudos que usam apenas bases como CVE para medir risco de IA subestimam classes inteiras de ataque. As ferramentas tradicionais de segurança, que enxergam vulnerabilidades conhecidas, são cegas a ataques que operam na camada de linguagem.
A análise também expõe o limite das listas baseadas em votação. Manter o prompt injection no topo pode ser correto, mas a falta de concordância estatística com os dados mostra que o processo atual não tem como confirmar essa prioridade por evidência.
O que muda
No curto prazo, nada muda na lista oficial do OWASP, que continua sendo construída por votação de especialistas. O que o estudo abre é uma discussão sobre como incorporar incidentes reais ao processo de priorização, indo além do voto humano.
O que vem agora
O material não detalha próximos passos. Os autores reforçam que o trabalho é preliminar e não interfere no processo oficial do OWASP. O tema deve seguir em debate na comunidade de segurança de IA, especialmente sobre como padronizar o registro de incidentes para que o risco seja medido com dados, e não apenas com opinião.
Fontes
- VentureBeat: Prompt injection ranks No. 1 with OWASP and No. 12 in the incident record. The attack itself is invisible to a scan. (https://venturebeat.com/security/prompt-injection-ranks-no-1-with-owasp-and-no-12-in-the-incident-record-the-attack-itself-is-invisible-to-a-scan)
