AI Agent Güvenliği · OWASP LLM10

AI Ajan DoS ve Maliyet Patlatma Saldırıları
Türkçe Tokenizer Vergisi ve Maliyet-Patlatma Katsayısı

Bir AI ajanını sonsuz araç-çağrısı döngüsüne sokan saldırı, kurbanın fatura bütçesini kimliğe hiç dokunmadan tüketebilir. Türkçe konuşan kurumlar aynı saldırıda daha fazla öder; çünkü aynı metin Türkçe'de İngilizce'ye göre belirgin biçimde daha fazla token üretir.

Tanım: Ajan Maliyet Patlatma Saldırısı Nedir?

AI ajan maliyet patlatma saldırısı (cost explosion / unbounded consumption), bir saldırganın büyük dil modeli tabanlı bir ajanı, olağan iş yükünün çok üzerinde token üretmeye veya araç (tool) çağırmaya zorlayarak kurbanın hesaplama bütçesini, para bütçesini ve servis erişilebilirliğini tükettiği saldırı sınıfıdır. Klasik hizmet-dışı bırakma (DoS) saldırılarından farkı, hedefin CPU veya bant genişliği değil, ölçümlü ve faturalandırılan çıkarım kaynağı olmasıdır: her token, her araç çağrısı ve her ajan turu doğrudan bir maliyet kalemidir. Saldırgan sistemi çökertmeden de zarar verebilir; sadece faturayı katlar veya kotayı doldurup gerçek kullanıcıları dışarıda bırakır.

Bu tehdit iki otoriter çerçevede resmileşmiştir. OWASP LLM Top 10 (2025) bunu LLM10: Unbounded Consumption başlığıyla ilk on riski arasına almıştır. MITRE ATLAS ise saldırgan-odaklı karşılığını Cost Harvesting (AML.T0034) tekniğiyle tanımlar: rakip, kurbanın çıkarım altyapısına ekonomik yük bindirmek için kasıtlı olarak pahalı sorgular üretir. Ajanlaşan (agentic) mimariler bu yüzeyi genişletir, çünkü tek bir kullanıcı isteği, ardışık onlarca model çağrısına ve araç yürütmesine dönüşebilir.

Maliyet-Patlatma Katsayısı: Döngünün Matematiği

Tek-atışlık bir sohbet botunda maliyet doğrusaldır: bir istek, bir yanıt. Ajanlarda ise yürütme bir döngüdür — model düşünür, bir araç çağırır, aracın çıktısını bağlama ekler, tekrar düşünür. Saldırganın hedefi bu döngüyü sonlandırma koşulundan koparmaktır. Bir tür 'sonsuz araç-çağrısı' enjeksiyonu, ajanı aynı aracı ya da birbirini tetikleyen araçları durmadan çağırmaya iter; her tur, bağlam penceresine önceki turların çıktısını yığdığı için sonraki turlar daha da pahalı hale gelir.

Bu davranışı ölçmek için tanımladığımız kavram Maliyet-Patlatma Katsayısıdır: bir saldırının, ajanın token tüketimini normal (saldırısız) taban çizgisine kıyasla kaç katına çıkardığının, tur sayısına bağlı oranı. Metriğin kritik özelliği, süper-doğrusal büyümesidir — döngü uzadıkça her ek tur, birikmiş bağlamı yeniden işlemek zorunda olduğu için maliyet katsayısı hızlanarak artar. AltaySec'in düello motoru AltayDuel, saldırı-savunma turlarının tur ve token telemetrisini kaydeder; bu telemetri, katsayının belirli bir saldırı kalıbı için ampirik olarak hesaplanabileceği çerçeveyi sağlar. Burada dış literatürle çelişmeyen nitel sonuç nettir: sınırsız tüketim senaryosunda maliyet, tur sayısıyla doğrusal değil, hızlanarak büyür.

SenaryoMaliyet davranışıSonlandırma koşulu
Tek-atışlık sohbetSabit / doğrusalYanıt üretilince biter
Sağlıklı ajan göreviSınırlı, adım tavanıyla korunurGörev tamamlanınca biter
Döngü enjeksiyonlu ajanSüper-doğrusal / sınırsızKaçırılmış veya kaldırılmış

Türkçe Tokenizer Vergisi: Aynı Saldırı, Daha Yüksek Fatura

Maliyet saldırısının Türkçe konuşan kurumlar için ikinci bir katmanı vardır. Modern tokenizerlar (BPE tabanlı bölütleyiciler) ağırlıklı olarak İngilizce metin üzerinde optimize edildiği için, aglütinatif dillerde aynı anlamı çok daha fazla token'la kodlarlar. Türkçe, kök + ekler zinciriyle tek kelimede birçok dilbilgisel bilgiyi paketlediğinden, bölütleyici bu kelimeleri çok sayıda alt-parçaya ayırır. Ölçülmüş sonuç şudur: aynı içerik Türkçe'de İngilizce'ye göre yaklaşık 1.8-2.5 kat daha fazla token üretir ve Türkçe, karşılaştırmalı token verimliliği sıralamalarında geride kalan diller arasındadır; promptcost.org ve tokencalculator.ai gibi karşılaştırmalı token-maliyeti araçlarında Türkçe, token verimliliğinde 8. sırada yer alır (arXiv 2508.14292 ise hibrit bir Türkçe tokenizasyon yaklaşımıyla bu morfolojik dezavantajı azaltmayı inceler).

Bunun güvenlik sonucu doğrudandır: token başına faturalandırılan bir sistemde, aynı DoS payload'unun Türkçe sürümü İngilizce sürümünden yapısal olarak daha pahalıdır. Bu farka Türkçe Tokenizer Vergisi diyoruz — aynı saldırının Türkçe ve İngilizce sürümleri arasındaki token maliyeti farkı, yani Türkçe konuşan kurumun aynı saldırıda fazladan ödediğinin ölçülebilir kanıtı. Vergi, saldırganın gizli bir avantajıdır: kurbanı hedef dilde tükettikçe, dil eşitsizliği saldırının 'verimini' artırır. Değer bandı bizim iç ölçümümüzden değil, dış doğrulanmış literatürden gelir (arXiv 2305.15425 dil bazlı tokenizer eşitsizliği çalışması bu farkın maliyet ve gecikme etkisini nicel olarak belgeler); AltayDuel telemetrisi ise aynı saldırının iki dildeki sürümlerini yan yana koyarak bu vergiyi belirli kalıplar için ölçme çerçevesini kurar.

ATLAS Cost Harvesting ve OWASP LLM10 Eşlemesi

Bu iki metriği soyut kalmaktan çıkarmak için tanınmış çerçevelere bağlamak gerekir. Aşağıdaki eşleme, saldırıyı hem savunucu (OWASP) hem saldırgan (ATLAS) perspektifinden konumlandırır.

BoyutOWASP LLM10 (Unbounded Consumption)MITRE ATLAS (AML.T0034 Cost Harvesting)
Bakış açısıSavunucu / risk kataloğuSaldırgan / teknik matrisi
OdakKaynak kullanımının sınırlanmamasıKasıtlı ekonomik yük bindirme
TetikleyiciKota, oran ve bütçe tavanı eksikliğiPahalı sorgu ve döngü üretimi
Ölçülen etkiMaliyet, gecikme, erişilebilirlik kaybıKurbanın çıkarım maliyeti artışı

Maliyet-Patlatma Katsayısı, ATLAS'ın Cost Harvesting tekniğinin şiddetini niceler; Türkçe Tokenizer Vergisi ise aynı tekniğin dile bağlı çarpanını ekler. OWASP LLM10 tarafında ise her ikisi de aynı kök nedene işaret eder: tüketimin üst sınırının tanımlanmamış olması. Bu yüzden savunma, tek bir kurala değil, girişte oran-limit, yürütmede adım tavanı ve faturada bütçe kesici gibi katmanlı denetimlere dayanır.

Ajanlarda Tüketimi Patlatan Saldırı Kalıpları

Maliyet patlatma tek bir teknik değil, ortak sonuca varan bir kalıp ailesidir. Pratikte en sık görülen vektörler şunlardır:

  • Döngü enjeksiyonu: Dolaylı bir prompt enjeksiyonu, ajana bir aracı tekrar tekrar çağırmasını veya iki aracı birbirini tetikleyecek şekilde zincirlemesini söyler; sonlandırma koşulu asla sağlanmaz.
  • Ayrıntı zorlama (verbose forcing): Saldırgan, modeli mümkün olan en uzun, en tekrarlı çıktıyı üretmeye iter — büyük listeler, sürekli 'devam et' talepleri, maksimum bağlam doldurma.
  • Bağlam şişirme: Yüklenen belge, RAG kaynağı veya araç çıktısı, her turda bağlam penceresine yeniden enjekte edilerek turların birim maliyetini kabartır.
  • Özyinelemeli araç genişlemesi: Bir araç çağrısı, birden çok alt-ajan veya alt-görev doğurur; her biri bağımsız token bütçesi tüketir ve toplam patlar.
  • Dil-kaldıraçlı payload: Aynı saldırının, Tokenizer Vergisi'nden faydalanmak için kasıtlı olarak hedef dilde (Türkçe) hazırlanması.

Bu kalıpların ortak paydası, girdinin küçük ama sonucunun orantısız olmasıdır — birkaç cümlelik bir enjeksiyon, saatlerce süren ve binlerce dolar tutan bir çıkarım yükü doğurabilir. Enjeksiyon mekaniğinin ayrıntısı için Türkçe morfolojik LLM bypass ve ajan yetki tasarımı için en az yetki (least agency) modeli yazılarımıza bakılabilir.

Savunma: Oran-Limit, Adım Tavanı ve Bütçe Kesici

Sınırsız tüketime karşı savunma, tek bir üründe değil, üç ayrı noktada tavan koymakta yatar. Bu, OWASP LLM10'un doğrudan hafifletme önerileriyle örtüşür.

  1. Girişte oran ve kota limiti: Kullanıcı ve kiracı (tenant) başına istek/dakika ve token/gün tavanları; anomali eşiği aşıldığında otomatik yavaşlatma.
  2. Yürütmede adım tavanı: Ajan döngüsüne kesin bir maksimum tur/araç-çağrısı sınırı; döngü tespiti ve tekrar eden çağrıları kısa devre yaptırma.
  3. Faturada bütçe kesici: Görev veya oturum başına sabit token/maliyet bütçesi; bütçe dolduğunda yürütmeyi güvenli biçimde durdurma (fail-safe).

AltaySec'in çalışma-zamanı korumaları ve LLM güvenlik duvarı katmanı olan Guardian, bu üç denetimi tek noktada toplar: istek başına oran-limit, ajan yürütmesine adım tavanı ve oturum başına bütçe kesici. Buradaki amaç, saldırıyı tümüyle önlemekten çok, maliyet-patlatma katsayısını sınırlı tutmak — döngü kaçsa bile faturanın süper-doğrusal büyümeye devam etmesini kesmektir. Türkçe Tokenizer Vergisi göz önüne alındığında, token bütçesini karakter değil token cinsinden ölçmek ve Türkçe iş yükleri için tavanları buna göre kalibre etmek özellikle önemlidir; aksi halde İngilizce'ye göre ayarlanmış bir kota, Türkçe trafikte gerçek maliyeti olduğundan düşük gösterir.

Kurumsal ajan mimarinizde bu üç tavanın nerede eksik olduğunu değerlendirmek için AltaySec ekibiyle iletişime geçebilirsiniz.

Kaynaklar

İlgili Yazılar