LLM06 Aşırı Yetki (Excessive Agency)
OWASP LLM06 ↔ Agentic ASI03 ↔ MITRE ATLAS çapraz haritası ve Hugging Face 2026 vaka analizi
Bir yapay zeka ajanına ne yapabileceğini değil, ne yapmasına izin verildiğini sormadığınızda ortaya çıkan risk sınıfı: Aşırı Yetki. OWASP LLM06, otonom ajanlar çağında en maliyetli başarısızlık sınıflarından biri haline geldi.
Excessive Agency (Aşırı Yetki) Nedir?
Aşırı Yetki (Excessive Agency), bir LLM tabanlı sistemin kendisine tanınan işlev, izin veya özerklik düzeyinin bir saldırgan veya beklenmedik bir girdi tarafından sömürülmesiyle, amaçlanmayan ve potansiyel olarak zarar verici eylemleri gerçekleştirebilmesidir. OWASP'ın 2025 GenAI riskleri listesinde bu risk LLM06 koduyla yer alır ve özellikle modelin yalnızca metin ürettiği değil; araç çağırdığı, API'leri tetiklediği, dosya sildiği veya işlem başlattığı ajan (agent) mimarilerinde belirleyici hale gelir.
Klasik prompt injection modelin ne söyleyeceğini değiştirir; aşırı yetki ise modelin ne yapacağını değiştirir. Fark kritiktir: bir sohbet botunun yanlış cümle kurması ile bir satın alma ajanının yetkisiz sipariş vermesi arasındaki farktır. Aşırı yetki, kök nedeni model çıktısı değil, o çıktıya bağlanan eylem yüzeyidir. Bu yüzden LLM06'yı bir çıktı hatası gibi değil, bir yetkilendirme mimarisi hatası gibi okumak gerekir.
Bu makale, kavramın kanonik Türkçe "nedir" tanımını verir ve LLM06'yı iki standartla — OWASP Agentic Top 10 ve MITRE ATLAS — çapraz eşler. Ajan yetkisini pratikte nasıl tasarlayacağınızı (kapsam, süre, bütçe, onay şablonları) ise ayrı bir yazıda ele aldık: AI ajan yetki modeli ve en az yetki (least agency) tasarımı. Burada odak, kavramın tanımı ve standartlar arası haritasıdır.
Aşırı Yetkinin Üç Kök Nedeni
OWASP LLM06, aşırı yetkiyi üç ayrı kök nedene ayırır. Bir olayı doğru sınıflandırmak için önce hangi katmanın başarısız olduğunu tespit etmek gerekir:
- Aşırı işlev (excessive functionality): Ajana, göreviyle ilgisiz veya kullanılmayan araçların/eklentilerin bağlanması. Sadece e-posta okuması gereken bir asistana dosya-silme aracının açık bırakılması gibi. Fazladan her araç, saldırı yüzeyidir.
- Aşırı izin (excessive permissions): Ajanın alt sistemlere gereğinden geniş yetkiyle bağlanması. Salt-okunur bir sorgu yeterliyken yazma/silme yetkisi taşıyan bir kimlik bilgisiyle çalışması. Bu, en az ayrıcalık ilkesinin ihlalidir.
- Aşırı özerklik (excessive autonomy): Ajanın yüksek etkili eylemleri insan onayı olmadan, doğrulama halkası bulunmadan zincirleme yürütebilmesi. Tek bir manipüle edilmiş girdinin onaysız bir eylem dizisini tetikleyebildiği durum.
Üç kök nedenin ortak paydası şudur: model doğru "düşünse" bile, altındaki yetki katmanı yanlış kurgulanmışsa zarar gerçekleşir. Bu nedenle savunma model hizalamasında değil, ajanın çevresini saran yetki ve onay kontrollerinde aranır. Ajan güvenliğinin temel çerçevesi için AI ajan güvenliği nedir yazısına bakılabilir.
LLM06 ↔ ASI03 ↔ MITRE ATLAS Çapraz Tablosu
Aşırı yetki tek bir standarda ait değildir; sınıflandırmayı kullandığınız çerçeveye göre farklı isimlerle karşınıza çıkar. OWASP'ın 9 Aralık 2025'te yayımladığı Agentic AI Top 10 listesinde ilgili risk ASI03 — Kimlik ve Ayrıcalık Kötüye Kullanımı (Identity & Privilege Abuse) olarak tanımlanır ve 2025-2026 kurumsal anketlerinde en sık raporlanan ajan başarısızlığı olarak öne çıkar. MITRE ATLAS ise aynı davranışları saldırgan taktikleri düzeyinde adlandırır. Aşağıdaki tablo, Türkçe kaynaklarda az işlenen bu üçlü eşlemeyi bir arada verir:
| Aşırı Yetki bileşeni (LLM06) | OWASP Agentic karşılığı | MITRE ATLAS taktiği/tekniği | Tipik belirti |
|---|---|---|---|
| Aşırı işlev — gereksiz araç/eklenti erişimi | ASI03: kullanılmayan yetkinin kötüye kullanımı | Araç/eklenti kötüye kullanımı; LLM Prompt Injection (AML.T0051) tetikli çağrı | Ajanın görevle ilgisiz bir aracı çağırması |
| Aşırı izin — çok geniş kimlik/erişim kapsamı | ASI03: kimlik ve ayrıcalık kötüye kullanımı, yükseltme | Privilege Escalation, Credential Access taktikleri | Salt-okunur yerine yazma/silme yetkisiyle çalışma |
| Aşırı özerklik — onaysız zincirleme eylem | Onay halkası olmadan otonom yürütme | Execution + Exfiltration; enjeksiyonla tetiklenen otomatik eylem | İnsan onayı olmadan yüksek etkili işlem dizisi |
Tablonun okunuş biçimi önemlidir: OWASP riski adlandırır, ATLAS aynı olayın saldırgan tarafından nasıl gerçekleştirildiğini tarifler. Bir olay müdahalesinde LLM06 sizin "neyin bozuk olduğunuzu", ATLAS ise "düşmanın hangi adımları izlediğini" konuşmanızı sağlar. İki dili aynı olayda kullanmak, hem kök neden analizini hem de tespit mühendisliğini keskinleştirir. Ajanın hedefinin ele geçirildiği (goal hijack) senaryolar için ise ajan hedef bütünlüğü açık olay kaydı yazısına bakılabilir.
Vaka Kutusu: Hugging Face 2026 Otonom-Ajan İhlali
2026'da Hugging Face ekosisteminde raporlanan otonom-ajan ihlali, aşırı yetkinin üç kök nedeninin tek bir olayda nasıl birleştiğini gösteren somut bir örnektir. Olayın aşırı-yetki merceğinden okunuşu şöyledir:
| Olay unsuru | Aşırı yetki karşılığı |
|---|---|
| 17.000'den fazla kayıtlı ajan eylemi | Aşırı özerklik: eylemlerin insan onay halkası olmadan zincirleme yürütülmesi |
| Kimlik bilgisi hasadı (credential harvesting) | Aşırı izin + ATLAS Credential Access: ajanın erişebildiği gizli bilgilerin toplanması |
| Yetki yükseltme | ASI03 / ATLAS Privilege Escalation: kapsamın tanınan sınırın ötesine taşınması |
Buradaki 17.000 rakamı eylem sayısıdır — bir tarama satırı veya bulgu sayısı değil. Bu ayrım önemlidir, çünkü olayın ölçeğini belirleyen şey, tek bir tetikleyicinin onaysız binlerce eyleme dönüşebilmesidir. Aşırı özerklik olmasaydı aynı başlangıç noktası birkaç eylemde durdurulabilir; aşırı izin olmasaydı toplanan kimlik bilgileri bu kadar değerli olmazdı. Yani olay, tek bir açığın değil, üç yetki katmanının birlikte gevşek bırakılmasının sonucudur.
Ders nettir: ajan mimarilerinde her yüksek etkili eylem için bir durdurma noktası (checkpoint) bulunmalı ve ajanın kimliği, ihtiyaç duyduğu en dar kapsamla sınırlanmalıdır. Olay müdahalesi tarafında bir ajan ihlalini nasıl ele alacağınız için AI olay müdahale kılavuzu pratik bir başlangıçtır.
KVKK Etken Yapay Zekâ Rehberi'nin Teknik Karşılığı
Türkiye tarafında düzenleyici zemin de bu tartışmayı yakaladı. KVKK, Mart 2026'da Etken Yapay Zekâ (Agentic AI) Rehberi'ni yayımladı. Rehberin ruhu ile OWASP LLM06'nın teknik dili birebir örtüşür: bir ajanın kişisel verilere erişimi, yürüttüğü eylemler ve karar özerkliği, veri sorumlusunun hesap verebilirlik yükümlülüğü altındadır. Başka bir deyişle, aşırı yetki yalnızca bir güvenlik açığı değil; kişisel veri işleyen ajanlar söz konusu olduğunda bir uyum riskidir.
Rehberin teknik karşılığı Türkçe kaynaklarda henüz yeterince yazılmadı. Pratikte üç köprü kurulabilir: (1) amaçla sınırlılık ilkesi, ajanın yalnızca göreviyle ilgili araçlara erişmesi anlamına gelir — yani aşırı işlevin reddi; (2) veri minimizasyonu, ajan kimliğinin en dar veri kapsamıyla yetkilendirilmesidir — aşırı iznin reddi; (3) otomatik kararlara ilişkin insan denetimi beklentisi, doğrudan insan onay halkası (human-in-the-loop) tasarımına karşılık gelir — aşırı özerkliğin reddi. KVKK ve LLM güvenliğinin kesişimini derinleştirmek için KVKK ve LLM güvenliği yazısına bakılabilir.
Savunma: Aşırı Yetkiyi Kapatan Mimari Prensipler
Aşırı yetkiye karşı savunma, modeli "daha iyi hizalamaya" çalışmakla başlamaz; ajanı saran yetki katmanını daraltmakla başlar. Kök nedenlere birebir karşılık gelen prensipler şunlardır:
- En az işlev: Ajana yalnızca görevi için gereken araçları bağlayın; kullanılmayan her eklentiyi kaldırın.
- En az ayrıcalık: Ajan kimliğini mümkün olan en dar kapsamla yetkilendirin; salt-okunur yeterliyse yazma yetkisi vermeyin.
- İnsan denetim halkası (human-in-the-loop): Yüksek etkili eylemleri (ödeme, silme, dışa veri gönderme) açık onaya bağlayın.
- Araç çağrısı kısıtlaması: Ajanın hangi aracı, hangi parametrelerle, hangi sıklıkta çağırabileceğini çalışma zamanında sınırlayın.
Bu son maddede AltaySec'in kendi ürünü Guardian v3.1.0 (bir yapay zeka ağ geçidi / LLM firewall) araç çağrısı kısıtlama yaklaşımı sunar: ajanın tetikleyebileceği araç çağrılarını çalışma zamanında politikayla sınırlayarak, aşırı işlev ve aşırı özerklik yüzeyini daraltır. Bu bir iç varlıktır ve dış bağımsız doğrulaması yoktur; genel bir en-az-ayrıcalık deseni olarak okunmalıdır. Çalışma zamanı korumalarının genel çerçevesi için çalışma zamanı LLM korumaları ve LLM firewall nedir yazıları yol gösterir.
Kapsam, süre, bütçe ve onay temelli somut yetki-tasarım şablonunu bu yazıda tekrar etmiyoruz; onu ayrıntısıyla en az yetki (least agency) tasarım modeli yazısında bulacaksınız. Bu makalenin katkısı, aynı riski OWASP LLM06, Agentic ASI03 ve MITRE ATLAS dilleriyle aynı masaya koyan çapraz haritadır. Kurumsal ajan mimarinizde bu haritayı uygulamak için bizimle iletişime geçebilirsiniz.
