AI Agent Güvenliği · OWASP Agentic Top 10

OWASP Agentic Top 10 (2026) Türkçe: ASI01–ASI10 Maddeleri, Örnekler ve Karşı Önlemler
Ajan uygulamalarına özgü ilk on riskin kanonik Türkçe terminolojisi ve ATLAS eşlemesi

OWASP GenAI Security Project, 9 Aralık 2025'te tek bir promptu değil; plan yapan, araç çağıran, hafıza tutan ve başka ajanlarla konuşan sistemleri hedef alan yeni bir tehdit listesi yayımladı. Bu yazı, ASI01–ASI10 maddelerinin resmi İngilizce adlarıyla eşleştirilmiş kanonik Türkçe karşılıklarını, OWASP LLM Top 10 ve MITRE ATLAS ile çapraz eşleme tablosunu ve her madde için savunulabilir karşı önlemleri bir arada veriyor.

OWASP Agentic Top 10 (2026) nedir?

OWASP Top 10 for Agentic Applications (2026), OWASP GenAI Security Project tarafından 9 Aralık 2025'te yayımlanan ve yapay zekâ ajanlarına (agentic AI) özgü on güvenlik riskini ASI01–ASI10 kodlarıyla sıralayan referans listesidir. Klasik OWASP LLM Top 10 tek bir dil modelinin girdi/çıktısına odaklanırken, Agentic listesi bir modelin otonom karar verdiği, harici araçları çağırdığı, hafıza tuttuğu ve başka ajanlarla haberleştiği mimariyi ele alır. Yani saldırı yüzeyi artık "prompt" değil; planlama döngüsü, yetki devri, bellek ve ajanlar-arası mesajlaşmadır.

Liste, yüzden fazla uygulayıcı ve araştırmacının katkısıyla açık akran değerlendirmesinden geçirilerek hazırlandı; on madde teorik değil, gerçek üretim dağıtımlarında gözlemlenen davranışları yansıtacak şekilde önceliklendirildi. Bu yazıda maddelerin İngilizce resmi adları korunarak Türkçe karşılıkları, AltaySec'in kendi ölçümlerinden birer kanıt satırı ve pratik karşı önlemler bir araya getiriliyor. Ajan becerilerine (agent skills) odaklanan tamamlayıcı Türkçe taksonomi ise açık owasp-agentic-skills-top10-tr (AST01–AST10) veri setinde tutuluyor; bu set ASI Top 10 değil, ayrı bir Agentic Skills taksonomisidir.

ASI01–ASI10: kanonik Türkçe terminoloji

Aşağıdaki tablo her maddenin OWASP kaynağıyla birebir eşleşen resmi İngilizce adını, önerilen kanonik Türkçe karşılığını ve tek cümlelik tanımını verir. İngilizce orijinal parantez içinde korunmuştur; amaç Türkçe'de az işlenen bu terminolojiyi tutarlı ve alıntılanabilir kılmaktır.

Kodİngilizce (resmî)Türkçe karşılıkKısa tanım
ASI01Agent Goal HijackAjan Amaç Ele GeçirmeDoğrudan veya dolaylı talimat enjeksiyonuyla ajanın hedef, plan veya karar yolunun saptırılması.
ASI02Tool Misuse & ExploitationAraç Kötüye Kullanımı ve İstismarıAjanın araçları güvensiz bileşim, özyineleme veya aşırı çağrıyla zararlı yan etkiler doğuracak biçimde kullanması.
ASI03Agent Identity & Privilege AbuseAjan Kimlik ve Yetki İstismarıDevredilen yetki, belirsiz ajan kimliği veya güven varsayımlarının yetkisiz eylemlere yol açması.
ASI04Agentic Supply Chain CompromiseAjansal Tedarik Zinciri İhlaliAjanın dinamik olarak güvendiği harici ajan, araç, şema veya promptların ele geçirilmesi.
ASI05Unexpected Code ExecutionBeklenmeyen Kod ÇalıştırmaAjanın ürettiği veya tetiklediği kodun yeterli doğrulama/izolasyon olmadan çalışması.
ASI06Memory & Context PoisoningBellek ve Bağlam ZehirlenmesiAjan hafızasına veya bağlam durumuna enjeksiyon/sızıntı ile gelecekteki muhakemenin etkilenmesi.
ASI07Insecure Inter-Agent CommunicationGüvensiz Ajanlar-Arası İletişimAjanlar, planlayıcılar ve yürütücüler arasındaki mesajların manipülasyona açık olması.
ASI08Cascading Agent FailuresZincirleme Ajan ArızalarıKüçük bir ajan hatasının bağlı sistemler boyunca yayılıp büyük ölçekli etki yaratması.
ASI09Human-Agent Trust Exploitationİnsan-Ajan Güven İstismarıYanıltıcı açıklama veya otorite çerçevelemesiyle insanın ajana aşırı güveninin istismarı.
ASI10Rogue AgentsSerseri Ajanlar (Başıboş Ajanlar)Amaç kayması, işbirliği (collusion) veya belirimsel davranışla ajanın hedef dışına çıkması.

Çapraz eşleme: OWASP LLM Top 10 ↔ ASI Top 10 ↔ MITRE ATLAS

Ajan riskleri sıfırdan doğmadı; çoğu, bilinen LLM zafiyetlerinin ajan mimarisinde büyümüş hâlidir. Aşağıdaki tablo — Türkçe kaynaklarda az işlenen bir referans — her ASI maddesini en yakın OWASP LLM Top 10 (2025) karşılığına ve MITRE ATLAS tekniğine bağlar. Eşleme gösterge niteliğinde ve AltaySec derlemesidir; resmî bir OWASP eşlemesi değildir, saldırı-savunma planlamasında köprü kurmak içindir.

ASIOWASP LLM Top 10 (2025)MITRE ATLAS (yaklaşık)
ASI01 Amaç Ele GeçirmeLLM01 Prompt InjectionAML.T0051 LLM Prompt Injection (Direct/Indirect)
ASI02 Araç Kötüye KullanımıLLM06 Excessive AgencyAML.T0053 LLM Plugin Compromise
ASI03 Kimlik & Yetki İstismarıLLM06 Excessive AgencyPrivilege Escalation / yetki devri suistimali
ASI04 Tedarik Zinciri İhlaliLLM03 Supply ChainAML.T0010 ML Supply Chain Compromise
ASI05 Beklenmeyen Kod ÇalıştırmaLLM05 Improper Output HandlingExecution taktiği (araç çıktısı → kod)
ASI06 Bellek & Bağlam ZehirlenmesiLLM04 Data & Model PoisoningAML.T0020 Poison Training Data / RAG zehirleme
ASI07 Güvensiz Ajanlar-Arası İletişimLLM01 / LLM05Dolaylı enjeksiyon (AML.T0051 üzeri)
ASI08 Zincirleme ArızalarLLM10 Unbounded ConsumptionImpact taktiği / kaynak tükenmesi
ASI09 İnsan-Ajan Güven İstismarıLLM09 MisinformationErode ML Model Integrity / yanıltma
ASI10 Serseri AjanlarLLM06 Excessive AgencyBelirimsel davranış / hedef kayması

Bu eşleme pratikte şunu söyler: bir kurumda halihazırda LLM01 (prompt injection) için savunma varsa, aynı yatırım ASI01 ve ASI07'nin de temelini oluşturur — sadece kapsamı tek modelden ajan döngüsüne genişletmek gerekir.

Türkçe kanıt satırları: AltaySec'in kendi ölçümleri

Aşağıdaki bulgular AltaySec'in kendi ölçümlerinden gelir ve dış-genel gerçek değil, kendi açık veri kümelerimizin snapshot'larıdır. Her biri, ilgili ASI maddesinin Türkçe bağlamda neden ayrı ele alınması gerektiğini gösterir.

  • ASI02 (Araç Kötüye Kullanımı) — AltayDuel sağlayıcı matrisi: AltayDuel ajan arenasında aynı araç-istismarı kalıbı farklı model sağlayıcılarına karşı denendiğinde, saldırı direncinin sağlayıcıdan sağlayıcıya belirgin biçimde değiştiği gözlendi; bir modelde bloklanan araç-çağrısı zinciri, başka bir sağlayıcıda tamamlanabiliyor. Ayrıntı: sağlayıcı matrisi saldırı direnci. Not: sayısal detaylar AltayDuel iç verisidir.
  • ASI06 (Bellek & Bağlam Zehirlenmesi) — çok-turlu transcript bulgusu: AltayDuel'in Türkçe çok-turlu (multi-turn) diyalog transcript'lerinde, tek turda reddedilen bir talimatın konuşma boyunca kademeli olarak bağlama yerleştirildiğinde kabul edilebildiği görüldü — yani asıl risk tek prompt değil, biriken bağlamdır. Bkz. Türkçe çok-turlu enjeksiyon veri seti.
  • ASI09 (İnsan-Ajan Güven İstismarı) — guardrail-arena ölçümü: guardrail-arena kıyaslamamızda, popüler jailbreak sınıflandırıcılarının Türkçe saldırıların yaklaşık %83'ünü kaçırdığı ölçüldü. Bu, kullanıcının "sistem beni koruyor" varsayımını doğrudan çürütür: koruma katmanı Türkçe girdide sessizce başarısız olurken insan güveni sürüyor. Yayınlanmış snapshot: guardrail-arena ve tamamlayıcı guard-blindspots-tr (248 Türkçe enjeksiyon, açık guard modellerinden geçirildi).

Madde bazlı karşı önlemler

OWASP Agentic listesinin değeri, her maddeye uygulanabilir bir savunma prensibi bağlanabilmesidir. Aşağıda tekil enjeksiyon savunmasının ötesine geçen, ajan mimarisine özgü prensipler özetlenmiştir.

Planlama ve amaç bütünlüğü (ASI01, ASI10)

Sistem talimatını değiştirilemez sabit bir katman olarak tutun; kullanıcı ve araç girdilerini ayrı ayrı işaretleyip "veri" olarak muamele edin. Ajanın nihai hedefini her turda yeniden doğrulayan bir amaç-bütünlük kontrolü ekleyin. Somut olay kaydı için: agent goal integrity olay kaydı.

Araç ve yetki sınırlaması (ASI02, ASI03)

En az yetki (least agency) prensibiyle her aracı yalnızca gerektiği kapsamla açın; tehlikeli araçlara insan onayı (human-in-the-loop) koyun; araç çağrılarını oran-sınırlayın ve özyinelemeyi kesin. Bkz. AI ajan yetki modeli ve tool hijacking.

Bellek, bağlam ve tedarik zinciri (ASI04, ASI06)

Hafızaya yazılan içeriği kaynağına göre etiketleyin ve güvenilmeyen kaynaktan gelen "kalıcı talimatları" reddedin. Harici araç/şema/prompt bağımlılıklarını imzalayıp sürümleyin; MCP araç tanımlarını içerik olarak tarayın. İlgili: MCP sunucusu güvenlik incelemesi.

Kod, iletişim ve zincirleme etki (ASI05, ASI07, ASI08)

Ajan ürettiği kodu sandbox'ta izole çalıştırın; ajanlar-arası mesajları imzalayın/doğrulayın; tek bir alt-ajan hatasının tüm sistemi kilitlememesi için devre kesici (circuit breaker) ve bütçe sınırları koyun. Çalışma zamanı savunması için: runtime LLM guardrails.

İnsan güveni (ASI09)

Ajanın açıklamalarını doğrulanabilir kaynaklara bağlayın; "emin" tonun güven işareti olmadığını kullanıcıya hatırlatan arayüz sinyalleri kullanın. Guardrail katmanının Türkçe girdide çalıştığını kanıtlanana kadar varsaymayın.

Türkçe ve dile özgü ajan riskleri

Agentic saldırılar dilden bağımsız değildir. AltaySec ölçümlerinin gösterdiği gibi, İngilizce için ayarlanmış guard modelleri ve sınıflandırıcılar Türkçe girdide belirgin kör noktalar bırakır. Bunun üç yapısal nedeni var:

  • Morfoloji: Türkçe'nin eklemeli yapısı, anahtar-kelime ve düzenli-ifade tabanlı filtreleri kolayca aşar; "yoksay", "görmezden gel", "boşver" gibi çekimli varyantlar tek kalıba sığmaz. Bkz. Türkçe morfolojik bypass.
  • Casefold/Unicode: Türkçe'ye özgü İ/i ve I/ı dönüşümleri, str.lower() temelli normalizasyonu bozarak enjeksiyon kalıplarını gizler.
  • Kültürel ve otorite çerçeveleme: ASI09'un Türkçe hâli, yerel otorite ve nezaket kalıplarıyla güçlenir. Bkz. kültürel manipülasyon.

Bu nedenle Agentic Top 10'u Türkçe bir kuruma uygularken, savunmaların doğrudan Türkçe saldırı korpuslarıyla test edilmesi şarttır; İngilizce kıyaslamalarda geçen bir guardrail Türkçe'de sessizce başarısız olabilir.

Nereden başlamalı: uygulama yol haritası

Agentic Top 10'u bir denetim çerçevesine çevirmek için pragmatik bir sıra:

  1. Envanter çıkarın: Hangi ajanların hangi araçlara, hangi yetkiyle ve hangi hafızaya eriştiğini haritalayın (ASI03/ASI04 buradan görünür).
  2. Çapraz eşlemeyi kullanın: Mevcut LLM Top 10 savunmalarınızı yukarıdaki tabloyla ASI maddelerine bağlayın; sıfırdan başlamadığınızı görün.
  3. Türkçe kırmızı takım koşun: Guardrail ve sınıflandırıcıları Türkçe saldırı verisiyle test edin — İngilizce skorlara güvenmeyin.
  4. Çalışma zamanına guardrail koyun: Araç çağrısı, hafıza yazımı ve ajan-mesajı sınırlarına politika uygulayan bir denetim katmanı ekleyin.

Son katman için AltaySec'in Guardian LLM güvenlik duvarı, ajan girdi/çıktısını ve araç çağrılarını Türkçe-farkında politikalarla denetleyecek biçimde konumlanır. Değerlendirme ve kırmızı takım desteği için AltaySec ile iletişime geçebilir, ilgili Agentic Skills (AST01–AST10) taksonomisi için açık owasp-agentic-skills-top10-tr reposunu kullanabilirsiniz.

Kaynaklar

İlgili Yazılar