LLM Security · Analiz · 4 Ağustos 2026

Model mi, Ajan mı?
OWASP LLM Top 10 2026 vs Agentic Top 10 — Hangi Liste Ne Zaman

OWASP 2026'da iki ayrı liste sunuyor: model bir bileşenken LLM Top 10, model bir aktöre dönüştüğünde Agentic (ASI) Top 10. Bu yazı aralarındaki sınırı, devir noktası olan LLM03 Aşırı Yetki'yi ve iki listeyi yan yana koyan bir karar tablosunu ele alıyor.

30 saniyede özet

  • LLM Top 10 2026, model uygulamanızda bir bileşenken geçerlidir: chatbot, salt-okuma RAG, tek-model uygulamalar.
  • Agentic (ASI) Top 10, model bir aktöre dönüştüğü an devreye girer: araç çağırır, oturumlar arası hafıza taşır, aşağı akışta sonuç tetikler.
  • Devir noktası LLM03 Aşırı Yetki (Excessive Agency): 2026'da 6. sıradan 3. sıraya yükseldi ve komut enjeksiyonunun ajan tarafındaki yükünü taşıyor.
  • İki liste rakip değil, katmanlıdır: LLM listesi tek başına ajan riskini, ASI listesi tek başına model-katmanı hijyenini kapatmaz.
  • Karar kuralı: araç + kalıcı hafıza + downstream sonuç üçlüsünden en az biri varsa ASI listesini de ekleyin.

Sınır: model bir bileşen mi, aktör mü?

OWASP LLM Top 10 2026, riski model uygulamanızda bir bileşen olduğunda üstlenir: girdi girer, çıktı çıkar, sonucu uygulama kodunuz kullanır. Model bir aktöre dönüştüğü an — çağırabileceği araçlar, oturumlar arasında taşıdığı hafıza ve aşağı akışta belirlediği sonuçlarla — risk OWASP Agentic Top 10'a kayar. Resmî belgenin çerçevesi net: ikisini eşleştirin; hiçbiri o zemini tek başına kapsamaz.

Sınırın neden önemli olduğunu iki pratik kural özetliyor. Simon Willison'ın ölümcül üçlüsü (2025): özel veriye, güvenilmez içeriğe ve dış iletişime aynı anda erişen bir ajan, yüksek-etkili istismar için gereken tüm koşullara sahiptir; üç ayaktan birini kaldırmak üçlüyü bozar. Meta'nın İkili Kuralı (2025): (A) güvenilmez girdi, (B) hassas veri, (C) durum değişikliği / dış iletişim aynı anda mevcutsa eylemi yüksek-riskli sayın ve eylem başına insan onayı isteyin. Bu koşullar model "aktör" olduğunda, yani sınırın öbür tarafında belirir.

Devir noktası: LLM03 Aşırı Yetki

2026 listesindeki en dikkat çekici hareket LLM03'te. 6. sıradan 3. sıraya çıktı; hem topluluk oyu hem gerçek olay kaydı, zararın ajan dağıtımlarında yoğunlaştığında hemfikir. LLM03, komut enjeksiyonunun ajan tarafındaki tüm işlemesini de üstlenir. Bu yüzden LLM listesinin Agentic listeye devri tam burada gerçekleşir.

Ayrımı şöyle düşünün: LLM03 size modelin fazla özerklik ya da yetkiye sahip olduğunu söyler; ASI listesi model eyleme geçtiğinde tam olarak neyin bozulduğunu söyler — hedef kaçırma (goal hijack), araç kötüye kullanımı, kimlik ve yetki istismarı, başıboş ajanlar. LLM03'ü bir alarm, ASI listesini o alarmın ardındaki arıza kataloğu olarak okuyun.

Yan yana: LLM Top 10 2026 ↔ Agentic (ASI) Top 10

Aşağıdaki tablo her LLM girdisini ajan katmanındaki karşılığıyla eşleştirir ve satırın ne zaman devreye girdiğini bir cümleyle verir. Eşleştirmeler tematiktir; ASI listesinin birkaç girdisinin model katmanında karşılığı yoktur (bkz. sonraki bölüm).

LLM Top 10 2026Ajan katmanı (ASI) karşılığıBu satır ne zaman devreye girer
LLM01 Komut EnjeksiyonuASI01 Agent Goal Hijack, ASI06 Memory & Context PoisoningModel güvenilmez girdi alır almaz; ajanda enjeksiyon bir araç çağrısına dönüşür.
LLM02 Hassas Bilgi İfşasıASI03 Identity & Privilege AbuseModel gizli veriye eriştiğinde; ajanda kimlik ve yetki kötüye kullanımıyla büyür.
LLM03 Aşırı YetkiTüm ASI listesi (özellikle ASI02, ASI05, ASI10)Model bir eylemi kendisi tetikleyebiliyorsa; devir buradan başlar.
LLM04 Tedarik ZinciriASI04 Agentic Supply Chain VulnerabilitiesÜçüncü-parti model/bileşen kullanıldığında; ajanda araç ve eklenti tedarikini de kapsar.
LLM05 Veri ve Model ZehirlenmesiASI06 Memory & Context PoisoningEğitim/ince-ayar verisi risk altındaysa; ajanda çalışma-zamanı hafızası zehirlenir.
LLM06 Sınırsız TüketimASI08 Cascading FailuresTek modelde denial-of-wallet/DoS; ajan ağında zincirleme çöküşe döner.
LLM07 Yanlış BilgiASI09 Human-Agent Trust ExploitationModel uydurduğunda; ajanda kullanıcı ajanın kararına aşırı güvenir.
LLM08 Gizli Bağlam İfşasıASI06 / ASI07Sistem promptu ya da gizli durum sızdığında; ajanlar-arası iletişimde de görülür.
LLM09 Vektör ve Gömme ZayıflıklarıASI06 Memory & Context PoisoningRAG/gömme katmanı zayıfsa; ajan kalıcı hafızayı da bu katman üzerinden taşır.
LLM10 Hatalı Çıktı İşlemeASI05 Unexpected Code Execution, ASI02 Tool MisuseÇıktı aşağı akışa geçtiğinde; ajanda araç veya kod yürütmeye dönüşür.

Yalnızca ajan dünyasında var olan riskler

ASI listesinin bazı girdilerinin model katmanında doğrudan bir karşılığı yoktur; bunlar ancak sistem çok-ajanlı ya da özerk hale geldiğinde ortaya çıkar:

  • ASI07 Güvensiz Ajanlar-Arası İletişim — iki veya daha fazla ajan birbirini çağırdığında.
  • ASI08 Zincirleme Çöküşler — bir ajanın hatası ağ boyunca yayıldığında; ölçekte belirir.
  • ASI10 Başıboş Ajanlar — bir ajan amaç dışı, gözetimsiz davranmaya başladığında.

Tek-model bir uygulamada bu üç risk yoktur; bu da neden yalnızca ajanlı sistemlerde ASI listesine ihtiyaç duyulduğunu somutlaştırır.

Hangi listeyi ne zaman kullanmalı?

Yalnızca LLM Top 10 yeterli

  • Chatbot, soru-cevap, özetleme; çıktı doğrudan kullanıcıya gidiyor.
  • Salt-okuma RAG: model belge getiriyor ama hiçbir şey yazmıyor ya da tetiklemiyor.
  • Tek model; araç çağrısı yok, oturumlar arası kalıcı hafıza yok.

LLM Top 10 + Agentic (ASI) Top 10

Aşağıdaki üç sinyalden en az biri varsa ASI listesini ekleyin:

  1. Araç çağrısı — fonksiyon/araç çağırma, API erişimi, kod yürütme.
  2. Kalıcı hafıza — oturumlar arası taşınan uzun-vadeli hafıza, barındırılan hafıza ya da RAG'e yazma.
  3. Downstream sonuç — e-posta gönderme, işlem yürütme, dosya değiştirme, dış iletişim; kısaca geri alınamaz ya da dışarıdan görünür her eylem.

Üçlünün mantığı İkili Kuralı ile aynıdır: bu sinyaller model "bileşen"den "aktör"e geçtiğinde belirir ve tam bu noktada ASI listesi devreye girer.

İkisini birlikte kullanmak

Pratikte katmanları üst üste koyun. Model katmanı hijyenini LLM Top 10 ile kurun: enjeksiyona karşı mimari (perde arkasında değil, tasarımda) savunma, uygulama kodunda sıkı çıktı şeması doğrulaması, her modalite sınırında görünmez karakterleri temizleme, gizli bağlamı erişimden uzak tutma. Eylem katmanı denetimini ASI ile ekleyin: kimlik ve yetkiyi ayır, araç yeteneklerini bütçele, ajan hafıza yazımlarını ayrıcalıklı say, ayrıcalıklı/geri-alınamaz/dışarıdan görünür eylemler için insan onayı iste. LLM03, bu iki katmanı birbirine bağlayan menteşedir.

Dürüstlük notu: Her iki listenin de İngilizce başlık ve kimlikleri (LLM01–LLM10, ASI01–ASI10) OWASP'ın resmî adlandırmasıdır. Bu yazıdaki Türkçe karşılıklar resmî değil, topluluk çevirisidir; belirsizlik durumunda İngilizce başlığı esas alın.

Derinleştirmek için: OWASP LLM Top 10 2026 değişiklik özeti, OWASP Agentic (ASI) Top 10 ve devir noktası için Aşırı Yetki (Excessive Agency).

Kaynaklar

Sık Sorulan Sorular

LLM Top 10 ile Agentic (ASI) Top 10 birbirinin rakibi mi?

Hayır, katmanlıdırlar. LLM Top 10 model bir bileşenken (chatbot, RAG, tek-model) model-katmanı riskini kapsar; Agentic Top 10 model bir aktöre dönüştüğünde eylem-katmanı riskini ekler. İkisini birlikte kullanın.

Ne zaman sadece LLM Top 10 yeterli olur?

Uygulamanız chatbot, soru-cevap, özetleme ya da salt-okuma RAG ise; model araç çağırmıyor, oturumlar arası kalıcı hafıza taşımıyor ve aşağı akışta bir sonuç tetiklemiyorsa yalnızca LLM Top 10 yeterlidir.

Agentic Top 10'u ne zaman eklemeliyim?

Şu üç sinyalden en az biri varsa: araç çağrısı (fonksiyon/API/kod yürütme), oturumlar arası kalıcı hafıza ya da downstream sonuç (e-posta, işlem, dosya, dış iletişim gibi geri alınamaz eylemler).

LLM03 Aşırı Yetki neden devir noktası sayılıyor?

2026'da 6. sıradan 3. sıraya yükseldi ve komut enjeksiyonunun ajan tarafındaki yükünü taşıyor. Model aktöre dönüştüğünde riskin LLM listesinden ASI listesine geçtiği menteşe budur.

Türkçe başlıklar resmî mi?

Hayır. LLM01–LLM10 ve ASI01–ASI10 İngilizce başlıkları OWASP'ın resmî adlandırmasıdır; Türkçe karşılıklar topluluk çevirisidir. Belirsizlikte İngilizce başlığı esas alın.

İki listeyi pratikte nasıl bir arada kullanırım?

Model-katmanı hijyenini LLM Top 10 ile kurun (mimari enjeksiyon savunması, çıktı şeması doğrulaması, görünmez karakter temizliği, gizli bağlamı koruma), eylem-katmanı denetimini ASI ile ekleyin (kimlik/yetki ayrımı, araç bütçesi, ayrıcalıklı hafıza, insan onayı). LLM03 ikisini bağlar.

Kaynaklar

KaynakLink
OWASP GenAI Security Project — Top 10 for LLM Applications 2026genai.owasp.org
OWASP LLM Top 10 2026 — Türkçe topluluk çevirisi (GitHub)github.com
OWASP Agentic Top 10 — Türkçe topluluk çevirisi (GitHub)github.com