[{"data":1,"prerenderedAt":324},["ShallowReactive",2],{"copy:th:site:":3,"copy:th:security:hub,ui,owasp,mitigations,incidents.2025-04-mcp-tool-poisoning.title,incidents.2025-05-github-mcp-toxic-agent-flow.title,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-06-mcp-inspector-rce.title,incidents.2025-07-filesystem-mcp-escaperoute.title,incidents.2025-07-supabase-mcp-token-leak.title,incidents.2025-07-mcp-remote-os-command-injection.title,incidents.2025-07-amazon-q-wiper-prompt.title,incidents.2025-09-postmark-mcp-backdoor.title,incidents.2026-01-openclaw-control-ui-rce.title,incidents.2026-01-moltbook-database-exposure.title,incidents.2026-openclaw-gateways-exposed.title,incidents.2026-02-clawhavoc-malicious-skills.title,incidents.2026-02-mcp-typescript-sdk-response-leak.title,incidents.2026-04-comment-and-control-ci-secrets.title,incidents.2026-06-mcp-python-sdk-session-hijack.title,incidents.2026-06-claude-code-webfetch-exfiltration.title":126,"copy:th:site:common":322},{"common":4,"nav":16,"footer":44,"home":51,"error":119},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"ข้ามไปยังเนื้อหา","เมนู","ภาษา","ส่วนต่าง ๆ","ส่วนท้าย","เครื่องมือ","หน้าแรก","เส้นทางนำทาง","คัดลอก","คัดลอกแล้ว","ดาวน์โหลด",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"สร้าง","เชื่อมต่อ","กำหนดคำสั่ง","เรียกใช้","เปิดเว็บไซต์ของคุณ","รักษาความปลอดภัย","ติดตาม",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"โมเดลและราคา API","เครื่องคำนวณค่าใช้จ่ายของเอเจนต์","เฟรมเวิร์กและ SDK","เซิร์ฟเวอร์ MCP","ตัวสร้าง config MCP","ไคลเอนต์ MCP","ตัวสร้าง AGENTS.md","ไฟล์คำสั่ง","โฮสต์ OpenClaw เอง","เว็บไซต์ที่พร้อมสำหรับเอเจนต์","เครื่องมือสร้าง llms.txt","robots.txt สำหรับบอต AI","เครื่องมือสร้างแคตตาล็อก API","ไดเรกทอรีบอต AI","ความปลอดภัยของ agent","บันทึกเหตุการณ์","เช็กลิสต์ความปลอดภัย","บันทึกการเปลี่ยนแปลง",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"เกี่ยวกับเรา","ความเป็นส่วนตัว","ข้อกำหนด","แผนผังเว็บไซต์","แหล่งอ้างอิงอิสระสำหรับผู้สร้าง AI agent ไม่มีส่วนเกี่ยวข้องกับผู้ให้บริการที่กล่าวถึง","ตรวจสอบข้อมูลเมื่อ {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":102,"allChanges":103,"rulesTitle":104,"rules":105,"aboutLink":118},{"title":53,"description":54},"DotsAgent: แหล่งอ้างอิงและเครื่องมือสร้าง AI agent","ราคา LLM API เครื่องคำนวณต้นทุน agent, MCP config สำหรับ 13 ไคลเอนต์, เครื่องมือสร้าง AGENTS.md และ llms.txt พร้อมข้อมูลความปลอดภัยของ agent ฟรี มี 18 ภาษา","สำหรับนักพัฒนาที่สร้าง AI agent","คู่มืออ้างอิงสำหรับผู้สร้าง agent","ข้อมูลราคา โปรโตคอล ไฟล์ config และความปลอดภัยสำหรับการสร้าง agent ตรวจสอบกับเอกสารของผู้ให้บริการแต่ละรายแล้ว ค้นหาข้อมูลที่ต้องการ สร้างไฟล์ที่จำเป็น แล้วกลับไปเขียนโค้ดต่อ","สร้าง MCP config","คำนวณราคางานของ agent","เขียน AGENTS.md","ตัวเลขล่าสุด","ภาพรวมสแตก",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"สเปก MCP","OpenClaw","โมเดลราคาถูกที่สุด, $\u002FM ขาเข้า\u002Fขาออก","โมเดลที่มีราคา","MCP servers","บอต AI ที่ติดตาม","ตรวจสอบตัวเลขทุกรายการด้วยตนเองโดยอ้างอิงเอกสารของผู้ให้บริการ","เนื้อหาบนเว็บไซต์",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":87,"agentReady":91,"security":95,"changelog":98},{"title":74,"body":75,"unit":76},"โมเดลและราคา","เปรียบเทียบราคา token ขาเข้า ขาออก และที่แคชไว้ต่อหนึ่งล้าน token พร้อมเครื่องมือคำนวณค่าใช้จ่ายตลอดการทำงานของ agent","โมเดล",{"title":68,"body":78,"unit":79},"แค็ตตาล็อก servers สำหรับ Model Context Protocol พร้อมตัวสร้าง config ที่สร้างไฟล์ให้ตรงกับ client แต่ละตัว","servers",{"title":33,"body":81,"unit":82},"สร้าง AGENTS.md และดูว่าแต่ละ tool อ่าน CLAUDE.md, .cursor\u002Frules และไฟล์ประเภทเดียวกันอย่างไร","รูปแบบไฟล์",{"title":84,"body":85,"unit":86},"Frameworks และ SDKs","เปรียบเทียบ agent frameworks และ SDKs ของผู้ให้บริการตามภาษา ไลเซนส์ การรองรับ MCP และฟีเจอร์ multi-agent","frameworks",{"title":88,"body":89,"unit":90},"โฮสต์ OpenClaw ด้วยตนเอง","ติดตั้ง ตั้งค่า และอัปเดต OpenClaw บนเครื่องหรือ server ของคุณทีละขั้นตอน","รุ่นล่าสุด",{"title":92,"body":93,"unit":94},"เว็บไซต์ที่พร้อมใช้งานกับ agent","สร้าง llms.txt, กฎ robots.txt สำหรับ AI crawlers และ api-catalog พร้อมค้นหาบอตใดก็ได้ด้วย user agent","บอตในรายการ",{"title":40,"body":96,"unit":97},"ความเสี่ยงของ agent ตาม OWASP บันทึกเหตุการณ์จริง และเช็กลิสต์สำหรับตรวจสอบก่อนเปิดใช้งาน","เหตุการณ์ที่บันทึก",{"title":99,"body":100,"unit":101},"บันทึกการเปลี่ยนแปลง API","การเปลี่ยนแปลง API ของโมเดล, SDKs และโปรโตคอล พร้อมวันที่และลิงก์ไปยังประกาศของผู้ให้บริการ","รายการ","การเปลี่ยนแปลงล่าสุด","การเปลี่ยนแปลงทั้งหมด","เรารักษาความถูกต้องได้อย่างไร",[106,109,112,115],{"title":107,"body":108},"ข้อมูลมีแหล่งอ้างอิง","ราคา เวอร์ชัน และ flag ทุกรายการมีลิงก์ไปยังหน้าของผู้ให้บริการที่เป็นแหล่งข้อมูล คุณจึงตรวจสอบได้ด้วยตัวเอง",{"title":110,"body":111},"ตรวจสอบพร้อมระบุวันที่","แต่ละหน้าแสดงวันที่ตรวจสอบข้อมูลล่าสุด และเราจะตรวจสอบรายการที่ล้าสมัยอีกครั้งหรือนำออก",{"title":113,"body":114},"ไม่มีการจ่ายเงินเพื่อให้ได้พื้นที่แสดงผล","ไม่มีใครจ่ายเงินเพื่อให้มีรายชื่อ อยู่ในอันดับสูงขึ้น หรือได้รับคำบรรยายที่ดีกว่า",{"title":116,"body":117},"เครื่องมือทำงานในเบราว์เซอร์ของคุณ","เครื่องมือสร้างและเครื่องคำนวณทำงานในเครื่อง และข้อมูลที่คุณกรอกจะไม่ถูกส่งไปยังเซิร์ฟเวอร์","เกี่ยวกับ DotsAgent",{"title":120,"body":121,"home":122,"popular":123,"failed":124,"failedBody":125},"ไม่พบหน้า","ไม่มีหน้าที่ตรงกับที่อยู่นี้ หน้านี้อาจถูกย้าย หรือลิงก์อาจพิมพ์ผิด","ไปที่หน้าแรก","เครื่องมือยอดนิยม","เกิดข้อผิดพลาด","เกิดข้อผิดพลาดในการโหลดหน้าจากฝั่งเรา โปรดลองอีกครั้งในอีกสักครู่ หรือเริ่มจากหน้าแรก",{"hub":127,"ui":176,"owasp":178,"mitigations":241,"incidents":287},{"seo":128,"eyebrow":131,"title":40,"lead":132,"trifectaTitle":133,"trifecta":134,"trifectaRule":144,"checklistKind":145,"checklistTitle":42,"checklistBody":146,"incidentsKind":147,"incidentsTitle":41,"incidentsBody":148,"recentTitle":149,"agenticTitle":150,"agenticLead":151,"llmTitle":152,"llmLead":153,"defencesTitle":154,"defencesLead":155,"faqTitle":156,"faq":157},{"title":129,"description":130},"ความปลอดภัยของ AI agent: OWASP Top 10, เหตุการณ์ และการป้องกัน","ข้อมูลอ้างอิงด้านความปลอดภัยของ agent: รายการ OWASP Top 10 ปี 2026 ทั้งสองรายการ เหตุการณ์จริง 17 กรณีตั้งแต่ MCP ถึง OpenClaw มาตรการป้องกัน 15 ข้อ และเช็กลิสต์สำหรับทีมที่นำ AI agent ขึ้นใช้งาน","ความปลอดภัย · ข้อมูลอ้างอิง","Agent อ่านข้อความที่คนแปลกหน้าเขียน แล้วลงมือทำด้วยข้อมูลรับรองของคุณ หน้านี้อธิบายกฎสำคัญ รายการ OWASP ทั้งสองรายการประจำปี 2026 เหตุการณ์ที่เกิดขึ้นจนถึงตอนนี้ และมาตรการป้องกันที่ช่วยหยุดเหตุการณ์เหล่านั้นได้","สามองค์ประกอบอันตราย",[135,138,141],{"title":136,"body":137},"เข้าถึงข้อมูลส่วนตัว","อีเมล repository ฐานข้อมูล ไฟล์ หรือข้อมูลอื่นใดที่อยู่หลังการยืนยันตัวตนของคุณ",{"title":139,"body":140},"สัมผัสเนื้อหาที่ไม่น่าเชื่อถือ","หน้าเว็บ issue คำขอรับการสนับสนุน อีเมลขาเข้า และคำอธิบายเครื่องมือ: ข้อความใดก็ตามที่ผู้โจมตีเขียนได้",{"title":142,"body":143},"สื่อสารกับภายนอกได้","ส่งอีเมล เปิด pull request ดึง URL หรือแสดงภาพจากระยะไกล Simon Willison เรียกองค์ประกอบสามอย่างนี้รวมกันว่า lethal trifecta ในเดือนมิถุนายน 2025","หาก agent ตัวเดียวมีองค์ประกอบครบทั้งสาม ให้ถือว่า prompt injection อาจทำให้มันส่งข้อมูลของคุณให้ผู้โจมตีได้ อย่าหวังว่าโมเดลจะปฏิเสธ แต่ให้ตัดองค์ประกอบอย่างน้อยหนึ่งอย่างออกจาก agent และ session ทุกตัว","เช็กลิสต์แบบโต้ตอบ","รายการตรวจสอบ 22 ข้อ ครอบคลุมอินพุต เครื่องมือ runtime, MCP, CI และการปฏิบัติงาน ทำเครื่องหมายเมื่อดำเนินการเสร็จ แล้วส่งออกผลเป็นไฟล์ Markdown","เหตุการณ์ {n} กรณี","สำหรับเหตุการณ์ด้านความปลอดภัยของ agent ที่เปิดเผยต่อสาธารณะทุกกรณีนับตั้งแต่เดือนเมษายน 2025: เกิดอะไรขึ้น เหตุใดการโจมตีจึงสำเร็จ และควรปรับเปลี่ยนการตั้งค่าของคุณอย่างไร","เหตุการณ์ล่าสุด","OWASP Top 10 สำหรับ Agentic Applications {year}","OWASP GenAI Security Project เผยแพร่รายการนี้เมื่อ {date} โดยครอบคลุมความเสี่ยงที่เกิดขึ้นเมื่อโมเดลวางแผน จดจำข้อมูล เรียกใช้เครื่องมือ และทำงานร่วมกับ agent ตัวอื่น","OWASP Top 10 สำหรับ LLM Applications {year}","ฉบับนี้เผยแพร่เมื่อ {date} และมาแทนรายการปี 2025 Excessive Agency ขยับจากอันดับหกขึ้นมาเป็นอันดับสาม ส่วน System Prompt Leakage เปลี่ยนชื่อเป็น Hidden Context Exposure","มาตรการป้องกัน","มาตรการป้องกัน 15 ข้อพร้อมลิงก์ไปยังแหล่งที่มา ควรใช้หลายมาตรการร่วมกัน เพราะไม่มีมาตรการใดป้องกันการโจมตีได้ทุกแบบด้วยตัวเอง","คำถามเกี่ยวกับความปลอดภัยของ agent",[158,161,164,167,170,173],{"q":159,"a":160},"Prompt injection ใน AI agent คืออะไร","Prompt injection คือข้อความที่โมเดลตีความเป็นคำสั่ง ทั้งที่ได้รับมาในฐานะข้อมูล เช่น ในหน้าเว็บ อีเมล หรือคำอธิบาย tool สำหรับ agent คำสั่งเหล่านี้อาจทำให้เกิดการเรียกใช้ tool ด้วยข้อมูลรับรองของคุณ OWASP จัดให้เป็น LLM01:2026 ส่วน Agent Goal Hijack (ASI01) ครอบคลุมรูปแบบที่เกิดกับ agent",{"q":162,"a":163},"สามประสานอันตรายถึงชีวิตสำหรับ AI agent คืออะไร","เป็นคำที่ Simon Willison ใช้เรียก agent ที่มีทั้งสิทธิ์เข้าถึงข้อมูลส่วนตัว รับเนื้อหาที่ไม่น่าเชื่อถือ และมีช่องทางสื่อสารออกไปภายนอก เมื่อมีครบทั้งสามอย่าง prompt injection ก็อาจอ่านข้อมูลของคุณแล้วส่งออกไปได้ เหตุการณ์ token ของ Supabase MCP รั่วในปี 2025 เป็นกรณีตัวอย่างที่ชัดเจน",{"q":165,"a":166},"จะรักษาความปลอดภัยให้ MCP server ได้อย่างไร","ปฏิเสธ access token ที่ไม่ได้ออกให้กับ server ของคุณ และอย่าส่งต่อ token ของ client ไปยัง API ต้นทาง สร้าง server และ transport instance แยกสำหรับแต่ละ session และผูก session กับ task เข้ากับผู้ใช้ที่ผ่านการยืนยันตัวตนแล้ว ใช้ TypeScript SDK เวอร์ชัน 1.26.0 ขึ้นไป และ Python SDK เวอร์ชัน 1.27.2 ขึ้นไป ซึ่งแก้ปัญหาการรั่วไหลของ response ข้าม client และการยึด session",{"q":168,"a":169},"system prompt ที่ดีกว่าจะหยุด prompt injection ได้ไหม","อย่าพึ่งพาวิธีนี้ งานวิจัยเกี่ยวกับรูปแบบการออกแบบสำหรับ agent ชี้ว่า เมื่อ agent รับข้อมูลที่ไม่น่าเชื่อถือเข้ามาแล้ว ต้องจำกัด agent ไม่ให้ข้อมูลนั้นกระตุ้นการกระทำที่ส่งผลสำคัญได้ CaMeL ซึ่งบังคับใช้ข้อจำกัดนี้ด้วยการติดตาม capability ทำภารกิจ AgentDojo ได้ 77% พร้อมความปลอดภัยที่พิสูจน์ได้ เทียบกับ 84% สำหรับ agent ที่ไม่มีการป้องกัน",{"q":171,"a":172},"OWASP LLM Top 10 กับ Agentic Top 10 ต่างกันอย่างไร","OWASP Top 10 for LLM Applications ซึ่งฉบับปี 2026 เผยแพร่เมื่อ 4 August 2026 ครอบคลุมความเสี่ยงในแอปพลิเคชันทุกประเภทที่สร้างบน language model ส่วน OWASP Top 10 for Agentic Applications ซึ่งเผยแพร่เมื่อ 9 December 2025 ครอบคลุมความเสี่ยงที่เกิดขึ้นเมื่อโมเดลวางแผน ใช้ tool จดจำข้อมูล และสื่อสารกับ agent อื่น ผู้พัฒนา agent ส่วนใหญ่ควรศึกษาเอกสารทั้งสองชุด",{"q":174,"a":175},"การเปิด OpenClaw gateway สู่อินเทอร์เน็ตปลอดภัยไหม","ไม่ปลอดภัย ให้คง gateway.bind ไว้ที่ค่าเริ่มต้นคือ loopback และใช้ SSH tunnel หรือ Tailscale Serve เมื่อต้องการเข้าถึงจากระยะไกล OpenA2A พบ gateway ที่เปิดให้เข้าถึงได้ 192,492 แห่งเมื่อ 1 September 2026 และ CVE-2026-25253 แสดงให้เห็นว่าแม้แต่การติดตั้งที่ใช้ loopback เท่านั้นก็ยังต้องติดตั้งแพตช์โดยเร็ว",{"crumb":40,"sources":177},"แหล่งที่มา",{"agentic":179,"llm":210},{"ASI01":180,"ASI02":183,"ASI03":186,"ASI04":189,"ASI05":192,"ASI06":195,"ASI07":198,"ASI08":201,"ASI09":204,"ASI10":207},{"name":181,"body":182},"การชักจูงให้ agent เปลี่ยนเป้าหมาย","ผู้โจมตีเปลี่ยนเป้าหมายที่ agent กำลังทำ โดยมักซ่อนคำสั่งไว้ในเนื้อหาที่ agent อ่าน จากนั้น agent จะดำเนินการตามเป้าหมายของผู้โจมตีโดยใช้ tool และสิทธิ์ของผู้ใช้",{"name":184,"body":185},"การใช้ tool ในทางที่ผิดและการหาประโยชน์","agent ใช้ tool ที่ถูกต้องในทางที่ก่อให้เกิดความเสียหาย เช่น ลบระเบียน ส่งข้อความ หรือเชื่อมการเรียกใช้หลายครั้งเข้าด้วยกัน เพราะถูกชักจูงหรือมีสิทธิ์ใช้ tool เกินกว่าที่งานต้องการ",{"name":187,"body":188},"การใช้ข้อมูลประจำตัวและสิทธิ์เกินขอบเขต","agent ทำงานผ่านข้อมูลรับรอง token ที่ได้รับมอบหมาย และสิทธิ์ที่สืบทอดมา ผู้โจมตีอาศัยข้อมูลประจำตัวเหล่านี้หรือช่องโหว่ระหว่างข้อมูลเหล่านั้นเพื่อยกระดับสิทธิ์หรือปลอมเป็นผู้อื่น",{"name":190,"body":191},"ช่องโหว่ในห่วงโซ่อุปทานของ agent","tool, MCP server, skill, plugin, model และ prompt ที่โหลดระหว่าง build หรือขณะทำงานอาจเป็นอันตรายหรือถูกเจาะระบบได้ เนื่องจาก agent โหลดสิ่งเหล่านี้แบบไดนามิกจำนวนมาก คอมโพเนนต์ที่เป็นอันตรายเพียงชิ้นเดียวจึงส่งผลถึงทุก session ที่ใช้งาน",{"name":193,"body":194},"การเรียกใช้โค้ดโดยไม่คาดคิด (RCE)","agent ที่เขียนและรันโค้ด หรือส่งผลลัพธ์จากโมเดลให้ shell และ interpreter ทำงานต่อ อาจถูกชักจูงให้รันคำสั่งที่ผู้โจมตีเลือกบน host ได้",{"name":196,"body":197},"การปนเปื้อน memory และ context","ผู้โจมตีแทรกข้อเท็จจริงหรือคำสั่งเท็จลงใน memory ของ agent เอกสารที่ดึงมาใช้ หรือ context ที่บันทึกไว้ สิ่งปนเปื้อนนี้จะคงอยู่และส่งผลต่อ session ในภายหลัง แม้ข้อมูลต้นทางจะหายไปแล้ว",{"name":199,"body":200},"การสื่อสารระหว่าง agent ที่ไม่ปลอดภัย","ข้อความระหว่าง agent ถูกส่งโดยไม่มีการยืนยันตัวตน การตรวจสอบความถูกต้องครบถ้วน หรือการตรวจสอบเนื้อหาที่เหมาะสม จึงอาจถูกปลอม ส่งซ้ำ หรือแก้ไขเพื่อหลอก agent ที่ได้รับข้อความ",{"name":202,"body":203},"ความล้มเหลวแบบลูกโซ่","ข้อผิดพลาดเพียงจุดเดียว เช่น input ที่ถูกวางยาพิษ ผลลัพธ์จาก tool ที่ผิดพลาด หรือเอเจนต์ที่ถูกเจาะระบบ อาจแพร่กระจายผ่านเอเจนต์ที่เชื่อมต่อกันและขั้นตอนอัตโนมัติได้เร็วกว่าที่คนจะตรวจพบ",{"name":205,"body":206},"การใช้ประโยชน์จากความไว้วางใจระหว่างมนุษย์กับเอเจนต์","เอเจนต์มักสื่อสารอย่างมั่นใจและดูพร้อมให้ความช่วยเหลือ ผู้คนจึงมักอนุมัติสิ่งที่เอเจนต์เสนอ ผู้โจมตีอาศัยความไว้วางใจนี้หลอกให้มนุษย์ยืนยันการกระทำที่เป็นอันตรายหรือเปิดเผยข้อมูล",{"name":208,"body":209},"เอเจนต์นอกการควบคุม","เอเจนต์ที่ถูกเจาะระบบหรือเบี่ยงเบนจากพฤติกรรมที่ตั้งใจไว้จะยังคงทำงานด้วยตัวเอง โดยอยู่นอกขอบเขตและการกำกับดูแลที่กำหนดไว้",{"LLM01:2026":211,"LLM02:2026":214,"LLM03:2026":217,"LLM04:2026":220,"LLM05:2026":223,"LLM06:2026":226,"LLM07:2026":229,"LLM08:2026":232,"LLM09:2026":235,"LLM10:2026":238},{"name":212,"body":213},"Prompt Injection","Input ทำให้พฤติกรรมของโมเดลเปลี่ยนไปในแบบที่ผู้พัฒนาไม่ได้ตั้งใจ โดยอาจมาจากผู้ใช้โดยตรง หรือมาจากเอกสาร หน้าเว็บ และผลลัพธ์จาก tool ที่โมเดลอ่านโดยอ้อม",{"name":215,"body":216},"การเปิดเผยข้อมูลอ่อนไหว","โมเดลหรือแอปพลิเคชันเปิดเผยข้อมูลส่วนบุคคล ข้อมูลรับรองความถูกต้อง ความลับทางธุรกิจ หรือข้อมูลลับอื่น ๆ ในผลลัพธ์ ซึ่งอาจมาจากข้อมูลฝึกสอน context หรือระบบที่เชื่อมต่ออยู่",{"name":218,"body":219},"การให้อำนาจเกินจำเป็น","แอปพลิเคชันมอบฟังก์ชัน สิทธิ์ หรืออิสระในการทำงานให้โมเดลมากเกินกว่าที่งานต้องใช้ ทำให้ผลลัพธ์ที่ถูกชักจูงหรือผิดพลาดก่อความเสียหายจริงได้ อันดับเพิ่มจากอันดับที่หกในปี 2025 มาเป็นอันดับที่สามในปี 2026",{"name":221,"body":222},"ห่วงโซ่อุปทาน","โมเดล ชุดข้อมูล adapter แพ็กเกจ และปลั๊กอินจากบุคคลที่สามอาจถูกดัดแปลงหรือมีช่องโหว่ และนำความเสี่ยงเหล่านั้นมาสู่แอปพลิเคชันของคุณ",{"name":224,"body":225},"การวางยาพิษข้อมูลและโมเดล","ผู้โจมตีดัดแปลงข้อมูลสำหรับ pre-training, fine-tuning หรือ embedding เพื่อฝัง backdoor อคติ หรือพฤติกรรมที่ผิดพลาด ซึ่งจะปรากฏให้เห็นในภายหลังเมื่อใช้งานจริง",{"name":227,"body":228},"การใช้ทรัพยากรอย่างไร้ขีดจำกัด","หากไม่มีการจำกัดจำนวนคำขอ ขนาด input หรือการประมวลผล ผู้โจมตีอาจทำให้ค่าใช้จ่ายพุ่งสูง ใช้ทรัพยากรจนหมด หรือคัดลอกโมเดลด้วยการส่งคำขอจำนวนมาก",{"name":230,"body":231},"ข้อมูลที่บิดเบือน","โมเดลสร้างผลลัพธ์ที่เป็นเท็จหรือชวนให้เข้าใจผิด แต่ดูน่าเชื่อถือ จนผู้ใช้หรือระบบปลายทางนำไปใช้โดยไม่ตรวจสอบ",{"name":233,"body":234},"การเปิดเผย context ที่ซ่อนอยู่","เดิมใช้ชื่อ System Prompt Leakage ผู้โจมตีอาจดึง system prompt คำสั่งที่ซ่อนอยู่ และบริบทอื่น ๆ ที่ผู้ใช้ไม่ควรเห็นออกมาได้ ทำให้กฎ ตรรกะ หรือข้อมูลลับที่ระบุไว้ในนั้นถูกเปิดเผย",{"name":236,"body":237},"จุดอ่อนของเวกเตอร์และ embedding","ข้อบกพร่องในวิธีสร้าง จัดเก็บ และดึง embedding เปิดทางให้ผู้โจมตีแทรกเนื้อหา รั่วไหลข้อมูลข้าม tenant หรือกู้คืนข้อความต้นฉบับ โดยระบบ RAG ได้รับผลกระทบมากที่สุด",{"name":239,"body":240},"การจัดการผลลัพธ์ที่ไม่เหมาะสม","ผลลัพธ์จากโมเดลถูกส่งไปยังเบราว์เซอร์ shell ฐานข้อมูล หรือคอมโพเนนต์อื่นโดยไม่มีการตรวจสอบหรือเข้ารหัสอย่างเหมาะสม ทำให้เกิดช่องทางสู่ XSS, SQL injection, การเรียกใช้โค้ด และการขโมยข้อมูล",{"lethalTrifecta":242,"designPatterns":245,"camel":248,"leastPrivilege":251,"humanApproval":254,"sandboxing":257,"egressControl":260,"noPublicControlPlane":263,"mcpTokenAudience":266,"sessionIsolation":269,"supplyChainVetting":272,"inboundAccessControl":275,"ciSecretIsolation":278,"outputHandling":281,"verifyAgentSignatures":284},{"title":243,"body":244},"ตัดวงจรสามปัจจัยอันตราย","กฎของ Simon Willison: เอเจนต์ที่อ่านข้อมูลส่วนตัวได้ เห็นเนื้อหาที่ไม่น่าเชื่อถือ และส่งข้อมูลออกไปได้ อาจถูกใช้โจมตีคุณผ่านข้อความใดก็ตามที่มันอ่าน ให้ตัดอย่างน้อยหนึ่งในสามปัจจัยนี้ออกจากเอเจนต์หรือเซสชันแต่ละรายการ ตัวอย่างเช่น เอเจนต์ที่คัดแยก issue สาธารณะจะไม่ได้รับข้อมูลลับ ส่วนเอเจนต์ที่เข้าถึงข้อมูลลับจะไม่มีช่องทางส่งข้อมูลออก",{"title":246,"body":247},"จำกัดขอบเขตเอเจนต์หลังได้รับ input ที่ไม่น่าเชื่อถือ","งานวิจัยเกี่ยวกับรูปแบบการออกแบบเพื่อความปลอดภัยของเอเจนต์ชี้กฎหนึ่งข้อ: เมื่อเอเจนต์รับข้อมูลที่ไม่น่าเชื่อถือเข้ามาแล้ว ข้อมูลนั้นต้องไม่สามารถกระตุ้นการกระทำที่มีผลสำคัญได้ รูปแบบที่ใช้ได้แก่ action-selector, plan-then-execute, dual LLM และการลดบริบทให้เหลือเท่าที่จำเป็น เลือกใช้รูปแบบหนึ่งต่อเวิร์กโฟลว์ เช่น กำหนดแผนให้เสร็จก่อนที่เอเจนต์จะอ่านข้อมูลที่ไม่น่าเชื่อถือ",{"title":249,"body":250},"ติดตามการไหลของข้อมูลด้วย CaMeL","CaMeL แยกเอเจนต์ออกเป็นสองส่วน: planner ที่มีสิทธิ์สูงจะเขียนโค้ดจากคำขอของผู้ใช้ ส่วนโมเดลที่ถูกกักกันจะจัดการข้อมูลที่ไม่น่าเชื่อถือ ค่าจากฝั่งที่ถูกกักกันจะมีแท็ก capability กำกับ และระบบจะตรวจสอบแท็กเหล่านั้นตามนโยบายก่อนเรียกใช้ tool ใด ๆ ในบทความวิจัย ระบบนี้ทำงานได้ 77% ของงาน AgentDojo พร้อมความปลอดภัยที่พิสูจน์ได้ เทียบกับ 84% ของเอเจนต์ที่ไม่มีการป้องกัน",{"title":252,"body":253},"ใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ","กำหนดให้เอเจนต์มีสิทธิ์อ่านอย่างเดียวและจำกัดขอบเขตไว้ที่โปรเจกต์เป็นค่าเริ่มต้น อย่าใช้คีย์ admin หรือ service_role ซึ่งใน Supabase สามารถข้ามการรักษาความปลอดภัยระดับแถวได้ จำกัด token ของ CI และ repository ให้ใช้ได้เฉพาะกับงานเดียวที่ต้องทำ เหตุการณ์ Amazon Q Developer มีต้นตอมาจาก GitHub token ที่กำหนดขอบเขตกว้างเกินไปใน CodeBuild",{"title":255,"body":256},"กำหนดให้อนุมัติก่อนการกระทำที่มีผลสำคัญ","กำหนดให้มีคนยืนยันการเรียก tool ที่เขียน ลบ ส่ง หรือใช้จ่ายข้อมูล และปฏิเสธการทำงานหากไม่มีใครตอบ Supabase แนะนำให้อนุมัติการเรียก MCP tool ด้วยตนเอง ส่วนใน OpenClaw ให้ตั้ง tools.exec.ask เป็น always และคง askFallback ไว้ที่ deny แสดงอาร์กิวเมนต์ทั้งหมดเพื่อให้ผู้ตรวจสอบเห็นสิ่งที่จะทำงานจริง",{"title":258,"body":259},"รันโค้ดและ tool ใน sandbox","รันคำสั่ง shell และโค้ดที่สร้างขึ้นใน container หรือ VM ที่ไม่มีข้อมูลรับรองและมองเห็นเฉพาะ workspace เท่านั้น OpenClaw ปิด sandboxing ไว้เป็นค่าเริ่มต้น และตั้ง tools.exec.security เป็น full บนโฮสต์ gateway ดังนั้นให้เปิด sandboxing ตั้งค่า exec security เป็น deny หรือ allowlist ตั้ง fs.workspaceOnly เป็น true และปิดโหมด elevated ตรวจสอบผลด้วย openclaw sandbox explain",{"title":261,"body":262},"จำกัดการเชื่อมต่อเครือข่ายขาออก","ปฏิเสธทราฟฟิกขาออกจากเอเจนต์และ MCP server เป็นค่าเริ่มต้น แล้วอนุญาตเฉพาะโฮสต์ที่แต่ละตัวจำเป็นต้องใช้ อย่าอนุมัติการดึงข้อมูลจากโฮสต์แบบ multi-tenant ที่ใครก็เผยแพร่ข้อมูลได้โดยอัตโนมัติ เพราะนั่นคือช่องทางที่ทำให้ CVE-2026-54316 ใช้ huggingface.co เพื่อขโมยข้อมูลออกไปได้ เซิร์ฟเวอร์อีเมลควรเชื่อมต่อได้เฉพาะ mail API ของตัวเองเท่านั้น ดังที่แสดงให้เห็นใน postmark-mcp",{"title":264,"body":265},"อย่าเปิด control plane สู่อินเทอร์เน็ต","ผูก agent gateway, dashboard และ debug proxy ไว้กับ loopback และกำหนดให้ใช้ token ที่มีความยาวอย่างน้อย 24 characters เช่น สร้างด้วย openssl rand -hex 32 หากต้องเข้าถึงจากระยะไกล ให้ใช้ SSH tunnel หรือ Tailscale Serve และใช้ Tailscale Funnel เฉพาะเมื่อเปิดใช้ password auth ตั้งเวลาเรียก openclaw security audit --deep เป็นประจำ",{"title":267,"body":268},"ตรวจสอบ audience ของ MCP token","ข้อกำหนดการอนุญาตของ MCP กำหนดให้เซิร์ฟเวอร์ปฏิเสธ access token ที่ไม่ได้ออกให้เซิร์ฟเวอร์นั้น และห้ามส่งต่อ token ของ client ไปยัง upstream API โดยตรง client จะส่ง resource indicator ตาม RFC 8707 เพื่อผูกแต่ละ token กับเซิร์ฟเวอร์เดียว หากเซิร์ฟเวอร์ proxy ไม่มีความยินยอมจาก client แต่ละราย ก็จะกลายเป็น confused deputy",{"title":270,"body":271},"แยก session และ tenant ของ MCP","สร้าง server และ transport instance แยกกันสำหรับแต่ละ session แทนการใช้ instance เดียวร่วมกันระหว่าง client ผูกทุก session และ task เข้ากับ principal ที่ผ่านการยืนยันตัวตนและเป็นผู้สร้าง แล้วตรวจสอบการผูกนี้ในทุก request คำแนะนำด้านความปลอดภัยของ MCP SDK ทั้งสองรายการในปี 2026 มีสาเหตุมาจากการใช้ state ร่วมกันหรือไม่มีการผูก state",{"title":273,"body":274},"ตรวจสอบ skill, plugin และ MCP server","กำหนดเวอร์ชันที่แน่นอน อ่าน diff ก่อนอัปเดตทุกครั้ง และตรวจสอบผลจาก scanner เช่น VirusTotal รวมถึงสถานะการตรวจสอบความปลอดภัยของ ClawHub แฮชคำอธิบาย tool เมื่ออนุมัติเซิร์ฟเวอร์ และแจ้งเตือนเมื่อมีการเปลี่ยนแปลง เพื่อจับการเปลี่ยนแปลงแอบแฝง OpenClaw ไม่มีการบล็อกในตัวขณะติดตั้ง ดังนั้นให้ตั้ง security.installPolicy ด้วยตนเอง",{"title":276,"body":277},"ควบคุมผู้ที่ส่งข้อความถึงเอเจนต์","จำกัดการเข้าถึง DM ให้ใช้ pairing หรือ allowlist กำหนดให้เอเจนต์ต้องถูก mention ก่อนจึงจะทำงานในแชตกลุ่ม และตั้ง session.dmScope เป็น per-channel-peer เพื่อไม่ให้ผู้ส่งแชร์บริบทร่วมกัน ใครก็ตามที่ส่งข้อความถึงเอเจนต์ได้ก็อาจพยายามสั่งให้เอเจนต์ทำงาน ดังนั้นรายชื่อผู้ส่งจึงเป็นส่วนหนึ่งของ attack surface",{"title":279,"body":280},"เก็บ secrets ให้ห่างจาก CI run ที่ไม่น่าเชื่อถือ","อย่าเรียกใช้เอเจนต์ที่มี repository secret ใน workflow ที่บุคคลภายนอกกระตุ้นได้ผ่าน pull request, issue หรือ comment ให้ถือว่าชื่อเรื่อง คำอธิบาย และ comment จากเหตุการณ์เหล่านี้เป็นข้อมูลที่เป็นอันตราย หากขั้นตอนใดจำเป็นต้องใช้ secrets จริง ๆ ให้เรียกใช้หลังจาก maintainer อนุมัติ run แล้วเท่านั้น",{"title":282,"body":283},"ถือว่า output จากโมเดลไม่น่าเชื่อถือ","เข้ารหัสหรือทำความสะอาด output จากโมเดลก่อนแสดงผล และอย่าส่งต่อไปยัง shell, SQL query หรือ browser โดยไม่ตรวจสอบ ปิดกั้นการโหลด markdown image และลิงก์ไปยังโดเมนภายนอกโดยอัตโนมัติ พร้อมตั้งค่า Content Security Policy ให้เข้มงวด EchoLeak ใช้ URL ที่โหลดขึ้นมาเองเพื่อส่งข้อมูลออกไป",{"title":285,"body":286},"ตรวจสอบลายเซ็นของเอเจนต์ แล้วจึงกำหนดสิทธิ์","หากต้องการระบุตัวเอเจนต์ที่เรียกใช้เว็บไซต์หรือ API ของคุณ ให้ตรวจสอบลายเซ็น Web Bot Auth กับคีย์ที่ operator เผยแพร่ไว้ที่ \u002F.well-known\u002Fhttp-message-signatures-directory ChatGPT agent ลงลายเซ็นด้วย Signature-Agent https:\u002F\u002Fchatgpt.com ลายเซ็นที่ถูกต้องบอกได้ว่าใครเป็นผู้ให้บริการเอเจนต์ แต่ไม่ได้บอกว่าผู้ใช้คนใดเป็นผู้ส่งคำขอหรือผู้ใช้นั้นทำอะไรได้บ้าง ดังนั้นให้กำหนดสิทธิ์ของแต่ละ request แยกกัน",{"2025-04-mcp-tool-poisoning":288,"2025-05-github-mcp-toxic-agent-flow":290,"2025-06-echoleak-m365-copilot":292,"2025-06-mcp-inspector-rce":294,"2025-07-filesystem-mcp-escaperoute":296,"2025-07-supabase-mcp-token-leak":298,"2025-07-mcp-remote-os-command-injection":300,"2025-07-amazon-q-wiper-prompt":302,"2025-09-postmark-mcp-backdoor":304,"2026-01-openclaw-control-ui-rce":306,"2026-01-moltbook-database-exposure":308,"2026-openclaw-gateways-exposed":310,"2026-02-clawhavoc-malicious-skills":312,"2026-02-mcp-typescript-sdk-response-leak":314,"2026-04-comment-and-control-ci-secrets":316,"2026-06-mcp-python-sdk-session-hijack":318,"2026-06-claude-code-webfetch-exfiltration":320},{"title":289},"การวางยาพิษเครื่องมือ MCP: ซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือ",{"title":291},"GitHub MCP toxic agent flow รั่วไหลข้อมูลจาก repo ส่วนตัวผ่าน issue สาธารณะ",{"title":293},"EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก",{"title":295},"proxy ของ MCP Inspector เปิดช่องให้รันโค้ดจากเบราว์เซอร์ได้",{"title":297},"EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP",{"title":299},"agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน",{"title":301},"สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote",{"title":303},"ส่วนขยาย Amazon Q Developer มาพร้อม prompt ที่สั่งลบข้อมูล",{"title":305},"postmark-mcp: เซิร์ฟเวอร์ MCP ที่เป็นอันตรายส่งสำเนาอีเมลทุกฉบับ",{"title":307},"Control UI ของ OpenClaw ทำ gateway token รั่วไหล เปิดช่อง RCE ได้ในคลิกเดียว",{"title":309},"ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ",{"title":311},"พบ OpenClaw gateway เปิดรับการเชื่อมต่อจากอินเทอร์เน็ตเป็นวงกว้าง",{"title":313},"ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS",{"title":315},"MCP TypeScript SDK ส่ง response ข้าม client",{"title":317},"Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent",{"title":319},"ยึด session ใน MCP Python SDK และเข้าถึง task ข้าม session",{"title":321},"การอนุมัติ WebFetch อัตโนมัติใน Claude Code เปิดทางให้ส่งข้อมูลออกผ่าน huggingface.co",{"common":323},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863395877]