О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

OWASP LLM

LLM09:2025 — дезинформация и галлюцинации

Девятая позиция списка OWASP описывает риск, который не выглядит атакой: модель уверенно выдаёт ложь, люди и конвейеры ей верят. Разбираем официальный состав LLM09:2025 Misinformation — корни проблемы, задокументированные кейсы и восемь групп контрмер.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

LLM09:2025 Misinformation — позиция OWASP LLM Top-10 о ложных, но правдоподобных выводах модели. Два корня: галлюцинации — модель заполняет пробелы данных статистическими паттернами без понимания — и чрезмерное доверие пользователей, не проверяющих результат. Следствия: инциденты безопасности, репутационный и юридический ущерб. Базовая защита: RAG на проверенных источниках, автоматическая валидация, контроль человеком и честная коммуникация ограничений системы.

Что говорит официальный список

Издание OWASP LLM Top-10 2025 года закрепило за дезинформацией отдельную позицию: LLM09 Misinformation — модели создают ложные или вводящие в заблуждение сведения, которые выглядят достоверными. Именно «выглядят» и составляет уязвимость: результат сгенерирован уверенным тоном, в правильной грамматике, с опорой на правдоподобную структуру — и окружающие перестают проверять. Для приложений, принимающих вывод модели без верификации, это прямая уязвимость приложения, а не «особенность технологии».

Два корня одной проблемы

Галлюцинации. Модель генерирует контент, который кажется точным, но сфабрикован: система заполняет пробелы в обучающих данных статистическими паттернами, не понимая содержания. Отсюда — выдуманные цитаты, несуществующие номера дел, точные на вид, но ложные цифры.

Чрезмерное доверие. Пользователи перекладывают на модель ответственность за проверку: ответ выглядит авторитетно — значит, так и есть. OWASP фиксирует это как самостоятельный корень риска: даже аккуратная модель опасна в контуре без верификации.

Усиливают картину смещение обучающих данных и неполнота информации: модель наследует пробелы и предвзятость корпусов.

Четыре класса задокументированных примеров

КлассЧто произошло
Фактические ошибкиЧат-бот авиакомпании Air Canada выдал пассажирам неверную информацию; авиакомпанию засудили
Необоснованные утвержденияChatGPT сфабриковал судебные дела, которые юристы цитировали в суде
Ложная экспертностьЧат-боты вводят пользователей в заблуждение по сложным темам, включая здоровье
Небезопасный кодМодели предлагают уязвимые или несуществующие библиотеки

Кейсы показывают главное: ущерб возникает в момент, когда генерация без проверки уходит в действие — в иск, в диагноз, в сборку приложения.

Сценарии атак: когда ложь — оружие

Первый сценарий превращает галлюцинации в вектор вторжения: злоумышленники прощупывают кодогенераторы, собирают наиболее часто галлюцинируемые имена пакетов и публикуют под ними вредоносные пакеты в популярных репозиториях. Разработчик доверяет подсказке ассистента, ставит пакет — и открывает атакующим доступ, инъекции кода или бэкдор. Явление известно как слопсквоттинг: атака не взламывает модель, она использует её правдоподобие.

Второй сценарий обходится без атакующего: медицинский чат-бот с недостаточной точностью выдаёт вредные рекомендации, пациентам наносится ущерб, компанию засуживают. Формула риска: неадекватный надзор плюс доверие к автоматике — и иск уже не про «ИИ», а про вашу организацию.

Восемь групп контрмер по OWASP

  1. RAG — генерация с опорой на проверенные источники: внешняя база верифицированных данных снижает долю выдумки.
  2. Дообучение модели: параметрически эффективная настройка и цепочки рассуждений повышают качество вывода.
  3. Перекрёстная проверка и человеческий надзор: ответы сверяются с доверенными источниками; критичные контуры обслуживают обученные ревьюеры.
  4. Автоматическая валидация: программные механизмы проверки ключевых выходов, прежде всего в высокорисковых средах.
  5. Коммуникация рисков: пользователю явно сообщают ограничения системы и риск недостоверности.
  6. Безопасные практики кода: запрет слепой установки предложенных библиотек, проверка существования и репутации пакетов.
  7. Дизайн интерфейса: фильтры контента, ясная маркировка сгенерированного, обозначение надёжности.
  8. Обучение пользователей: независимая проверка, критическое мышление, отраслевые тренинги.

Российский контур

Отечественное регулирование не запрещает галлюцинации, но расходится с ними по касательной: 243-ФЗ от 26.07.2026 требует от разработчиков статусных больших моделей организационных и технических мер безопасности и технической документации с ограничениями модели — по сути, официального признания пределов системы. Для контента закон предоставляет авторам право на информационное предупреждение — добровольное, без штрафных механизмов. Персональные данные в контурах верификации остаются в ведении 152-ФЗ. Практический вывод совпадает с OWASP: фиксируйте ограничения, не пускайте генерацию в критичные решения без проверки, ведите журналы — они же доказательство должной осмотрительности.

Как измерять зрелость контура

Позиция становится управляемой, когда у вас есть три привычки. Регулярная выборочная проверка: часть ответов системы сверяется с первоисточниками по фиксированному расписанию, доля расхождений фиксируется как метрика. Каталог рискованных сценариев: перечень решений, которые нельзя принимать по генерации без человека, — от юридических до медицинских. И журнал инцидентов недостоверности: каждый случай, когда ложный вывод дошёл до пользователя или процесса, разбирается по тем же правилам, что инциденты безопасности. Такая тройка превращает LLM09 из «особенности нейросетей» в обычный операционный риск с владельцем, метрикой и порогами эскалации.

Коротко о главном

ПараметрЗначение
Официальное имяLLM09:2025 Misinformation
Сутьмодель создаёт ложные, но правдоподобные сведения; им доверяют люди и процессы
Корень 1галлюцинации: заполнение пробелов статистикой без понимания содержания
Корень 2чрезмерное доверие: пользователи не проверяют генерации
Усилителисмещение обучающих данных, неполнота информации
Задокументированные кейсычат-бот авиакомпании Air Canada — иск; фейковые судебные дела от ChatGPT; неверная мединформация; несуществующие библиотеки кода
Сценарий атакислопсквоттинг: злоумышленники публикуют вредоносные пакеты под галлюцинированные имена
Связанные рамкиMITRE ATLAS AML.T0048.002 Societal Harm
Ядро превенцииRAG, валидация, человеческий надзор, маркировка ограничений

Читать дальше

Частые вопросы о дезинформации в LLM

Галлюцинации — один из двух корней риска: модель заполняет пробелы данных статистикой без понимания. Позиция LLM09 шире: она описывает уязвимость приложения, доверяющего выходу модели, — второй корень, чрезмерное доверие пользователей. Даже корректная модель опасна в процессе без верификации.

Атака на кодогенерацию: злоумышленники собирают имена пакетов, которые модели чаще всего выдумывают, и публикуют под ними вредоносные пакеты в репозиториях. Разработчик ставит пакет по подсказке ассистента — и открывает атакующим доступ к сборке. Защита — проверка существования и репутации каждой предложенной библиотеки.

Генерация с дополнением из проверенной внешней базы привязывает ответ к верифицированным фрагментам вместо свободной экстраполяции параметров. Модель цитирует источник, а не припоминает его. RAG не отменяет проверку, но радикально сужает пространство для выдумки в фактических ответах.

Организация, запустившая продукт: 243-ФЗ собственных штрафов не вводит, ответственность наступает по общим нормам. Задокументированные кейсы — иск к авиакомпании из-за чат-бота, санкции за фейковые судебные дела — показывают, что суды адресуют претензии владельцу системы, а не разработчику модели.

Косвенно. Маркировка по 243-ФЗ — добровольное право автора аудио- и видеоматериалов, она не лечит фактические ошибки. Но из интерфейсных мер OWASP прямо рекомендует ясную пометку сгенерированного и обозначение ограничений надёжности — это снижает чрезмерное доверие, второй корень риска.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит методический характер. Состав риска и контрмер приведены по официальному OWASP LLM Top-10 2025 (genai.owasp.org, проверено 18.09.2026); правовой контекст России — по 243-ФЗ от 26.07.2026 и 152-ФЗ. Актуальность оценок — 18.09.2026.