{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"ai/excessive-agency","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/ai/excessive-agency/","da":"https://cmaintz.github.io/tech-atlas/da/terms/ai/excessive-agency/"},"term":{"en":"Excessive agency","da":"Overdreven handlefrihed (excessive agency)"},"aka":{"en":[],"da":[]},"domain":["ai","security"],"cluster":"ai-risk","layer":"agent","status":"current","era":2023,"summary":{"en":"Giving an AI system more tools, rights or freedom to act than its job needs, so one wrong or tricked step can do real damage.","da":"At give et AI-system flere værktøjer, rettigheder eller mere frihed, end opgaven kræver, så ét forkert skridt kan gøre reel skade."},"body":{"formal":{"en":"A weakness (OWASP LLM06:2025) in which a system built on a large language model has too many functions, permissions or independence, so unexpected, manipulated or made-up model output can trigger harmful actions.","da":"En svaghed (OWASP LLM06:2025), hvor et system bygget på en stor sprogmodel har for mange funktioner, tilladelser eller for stor selvstændighed, så uventet, manipuleret eller opdigtet output fra modellen kan udløse skadelige handlinger."},"plain":{"en":"Like giving a new intern the master key, the company card and the power to sign contracts on day one, when all they were hired to do is sort the post.","da":"Som at give en ny praktikant hovednøglen, firmakortet og ret til at skrive under på kontrakter den første dag, selv om vedkommende kun er ansat til at sortere posten."},"inPractice":{"en":"A shipping company's booking agent only needs to read the sailing schedule, but was given rights to change it; it misreads one customer's email and cancels forty bookings before an operations planner notices.","da":"Et rederis bookingagent skal kun kunne læse sejlplanen, men har fået ret til at ændre den; den misforstår én kundes mail og aflyser fyrre bookinger, før en driftsplanlægger opdager det."},"whyItMatters":{"en":"No model can be made fully trustworthy, so limiting what it may do caps the damage when it is wrong or hijacked; the risk grows with every tool an agent gets.","da":"Ingen model kan gøres helt pålidelig, så det at begrænse, hvad den må, sætter et loft over skaden, når den tager fejl eller bliver kapret; risikoen vokser med hvert værktøj, en agent får."}},"deepDive":{"en":"OWASP moved Excessive Agency from LLM08 in the 2023 list to LLM06 in the 2025 edition and breaks it into three root causes. Excessive functionality: the agent has tools it does not need, or a tool exposes more operations than the task requires - a plugin meant to read documents that can also delete them, a generic shell or HTTP tool where a narrow function would do, or a tool left over from development. Excessive permissions: the tool authenticates to downstream systems with more rights than needed, typically a shared service account with read-write access to every mailbox or table instead of the invoking user's scoped identity. Excessive autonomy: high-impact actions execute without independent verification or human approval.\n\nThe trigger for harm is any output the model produces that the surrounding code treats as a command - a hallucination, a misread instruction, or, most importantly, indirect prompt injection from content the agent reads. In classic security terms the agent is a confused deputy: it holds authority granted by its owner and can be steered by a less-privileged party to exercise it. The \"lethal trifecta\" described by Simon Willison in 2025 - access to private data, exposure to untrusted content, and an exfiltration channel - is a practical test: if all three are present in one agent, assume a successful injection can leak data. Tool ecosystems such as MCP add further paths, because tool descriptions and tool results are themselves text in the model's context.\n\nMitigations are ordinary access-control engineering applied to the orchestrator, not to the model. Expose only the tools a use case needs; prefer narrow, typed functions (send_reply_to_ticket(ticket_id, body)) over open-ended ones (run_shell, http_request); use OAuth with minimal scopes and execute in the end user's security context so the agent cannot exceed what the user may do; enforce authorisation in the downstream API (complete mediation) rather than trusting the model to ask permission; require human-in-the-loop confirmation for irreversible or external actions such as payments, deletions and outbound email; add rate limits and spending caps; and log every tool call with arguments for audit. Sandboxing code execution and restricting egress by allow-list address the exfiltration leg.\n\nExcessive agency is a design weakness, not an attack: it determines the blast radius once something else goes wrong. It differs from privilege escalation, where an attacker obtains rights they were never granted, and from improper output handling (LLM05), where model output is passed unsanitised into an interpreter such as SQL, a shell or a browser. Governance frameworks increasingly expect agent permissions to be included in access reviews, just like any other non-human identity.","da":"OWASP flyttede Excessive Agency fra LLM08 i 2023-listen til LLM06 i 2025-udgaven og deler den op i tre grundårsager. Overdreven funktionalitet: agenten har værktøjer, den ikke har brug for, eller et værktøj udstiller flere operationer, end opgaven kræver - et plugin, der skal læse dokumenter, men også kan slette dem, et generisk shell- eller HTTP-værktøj, hvor en snæver funktion ville være nok, eller et værktøj, der er blevet hængende fra udviklingen. Overdrevne rettigheder: værktøjet logger på bagvedliggende systemer med flere rettigheder end nødvendigt, typisk en fælles servicekonto med læse- og skriveadgang til alle postkasser eller tabeller i stedet for den kaldende brugers afgrænsede identitet. Overdreven autonomi: handlinger med stor konsekvens udføres uden uafhængig kontrol eller menneskelig godkendelse.\n\nSkaden udløses af ethvert output fra modellen, som den omgivende kode behandler som en kommando - en hallucination, en misforstået instruktion eller, vigtigst, indirekte prompt injection fra indhold, agenten læser. I klassiske sikkerhedstermer er agenten en confused deputy: den har en myndighed, som ejeren har givet den, og kan styres af en part med færre rettigheder til at bruge den. Den \"lethal trifecta\", som Simon Willison beskrev i 2025 - adgang til private data, eksponering for upålideligt indhold og en kanal ud af systemet - er en praktisk test: hvis alle tre findes i én agent, må man gå ud fra, at en vellykket injection kan lække data. Værktøjsøkosystemer som MCP tilføjer flere veje, fordi værktøjsbeskrivelser og værktøjsresultater selv er tekst i modellens kontekst.\n\nModtrækkene er almindelig adgangsstyring anvendt på orkestreringslaget, ikke på modellen. Udstil kun de værktøjer, en use case kræver; foretræk snævre, typede funktioner (send_reply_to_ticket(ticket_id, body)) frem for åbne (run_shell, http_request); brug OAuth med minimale scopes, og udfør handlinger i slutbrugerens sikkerhedskontekst, så agenten ikke kan mere end brugeren; håndhæv autorisation i det bagvedliggende API (complete mediation) i stedet for at stole på, at modellen spørger om lov; kræv menneskelig bekræftelse af uigenkaldelige eller eksterne handlinger som betalinger, sletninger og udgående mail; indfør rate limits og beløbsgrænser; og log hvert værktøjskald med argumenter til audit. Sandkasser til kodeafvikling og begrænsning af udgående trafik med allow-list lukker ned for datalækket.\n\nOverdreven handlefrihed er en designsvaghed, ikke et angreb: den afgør skadens omfang, når noget andet går galt. Den adskiller sig fra rettighedseskalering, hvor en angriber skaffer sig rettigheder, der aldrig er givet, og fra improper output handling (LLM05), hvor modellens output sendes urenset videre til en fortolker som SQL, en shell eller en browser. Governance-rammer forventer i stigende grad, at agenters rettigheder indgår i adgangsgennemgange på linje med andre ikke-menneskelige identiteter."},"edges":[{"type":"requires","to":"ai/ai-agent","confidence":"high","strength":"normal"},{"type":"requires","to":"ai/tool-calling","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/privilege-escalation","why":{"en":"In privilege escalation an attacker gains rights they were never given; with excessive agency the rights were handed over from the start.","da":"Ved rettighedseskalering tilegner en angriber sig rettigheder, der aldrig blev givet; ved overdreven handlefrihed blev rettighederne givet fra starten."},"confidence":"medium","strength":"normal"},{"type":"causes","to":"security/data-breach","why":{"en":"An agent with wide access to files or email can be steered into sending data outside the organisation.","da":"En agent med bred adgang til filer eller mail kan styres til at sende data ud af organisationen."},"confidence":"medium","strength":"normal"},{"type":"used-with","to":"ai/prompt-injection","why":{"en":"Prompt injection is the usual trigger, and excessive agency decides how much harm the hijacked agent can then do.","da":"Prompt injection er den typiske udløser, og overdreven handlefrihed afgør, hvor meget skade den kaprede agent derefter kan gøre."},"confidence":"high","strength":"primary"}],"depth":6,"sources":[{"title":"OWASP Top 10 for LLM Applications 2025 - LLM06 Excessive Agency","url":"https://genai.owasp.org/llmrisk/llm062025-excessive-agency/","tier":"reference","publisher":"OWASP"}],"draft":true}