OWASP Agentic Top 10 (2026) Türkçe: ASI01–ASI10 Maddeleri, Örnekler ve Karşı Önlemler
Ajan uygulamalarına özgü ilk on riskin kanonik Türkçe terminolojisi ve ATLAS eşlemesi
OWASP GenAI Security Project, 9 Aralık 2025'te tek bir promptu değil; plan yapan, araç çağıran, hafıza tutan ve başka ajanlarla konuşan sistemleri hedef alan yeni bir tehdit listesi yayımladı. Bu yazı, ASI01–ASI10 maddelerinin resmi İngilizce adlarıyla eşleştirilmiş kanonik Türkçe karşılıklarını, OWASP LLM Top 10 ve MITRE ATLAS ile çapraz eşleme tablosunu ve her madde için savunulabilir karşı önlemleri bir arada veriyor.
OWASP Agentic Top 10 (2026) nedir?
OWASP Top 10 for Agentic Applications (2026), OWASP GenAI Security Project tarafından 9 Aralık 2025'te yayımlanan ve yapay zekâ ajanlarına (agentic AI) özgü on güvenlik riskini ASI01–ASI10 kodlarıyla sıralayan referans listesidir. Klasik OWASP LLM Top 10 tek bir dil modelinin girdi/çıktısına odaklanırken, Agentic listesi bir modelin otonom karar verdiği, harici araçları çağırdığı, hafıza tuttuğu ve başka ajanlarla haberleştiği mimariyi ele alır. Yani saldırı yüzeyi artık "prompt" değil; planlama döngüsü, yetki devri, bellek ve ajanlar-arası mesajlaşmadır.
Liste, yüzden fazla uygulayıcı ve araştırmacının katkısıyla açık akran değerlendirmesinden geçirilerek hazırlandı; on madde teorik değil, gerçek üretim dağıtımlarında gözlemlenen davranışları yansıtacak şekilde önceliklendirildi. Bu yazıda maddelerin İngilizce resmi adları korunarak Türkçe karşılıkları, AltaySec'in kendi ölçümlerinden birer kanıt satırı ve pratik karşı önlemler bir araya getiriliyor. Ajan becerilerine (agent skills) odaklanan tamamlayıcı Türkçe taksonomi ise açık owasp-agentic-skills-top10-tr (AST01–AST10) veri setinde tutuluyor; bu set ASI Top 10 değil, ayrı bir Agentic Skills taksonomisidir.
ASI01–ASI10: kanonik Türkçe terminoloji
Aşağıdaki tablo her maddenin OWASP kaynağıyla birebir eşleşen resmi İngilizce adını, önerilen kanonik Türkçe karşılığını ve tek cümlelik tanımını verir. İngilizce orijinal parantez içinde korunmuştur; amaç Türkçe'de az işlenen bu terminolojiyi tutarlı ve alıntılanabilir kılmaktır.
| Kod | İngilizce (resmî) | Türkçe karşılık | Kısa tanım |
|---|---|---|---|
| ASI01 | Agent Goal Hijack | Ajan Amaç Ele Geçirme | Doğrudan veya dolaylı talimat enjeksiyonuyla ajanın hedef, plan veya karar yolunun saptırılması. |
| ASI02 | Tool Misuse & Exploitation | Araç Kötüye Kullanımı ve İstismarı | Ajanın araçları güvensiz bileşim, özyineleme veya aşırı çağrıyla zararlı yan etkiler doğuracak biçimde kullanması. |
| ASI03 | Agent Identity & Privilege Abuse | Ajan Kimlik ve Yetki İstismarı | Devredilen yetki, belirsiz ajan kimliği veya güven varsayımlarının yetkisiz eylemlere yol açması. |
| ASI04 | Agentic Supply Chain Compromise | Ajansal Tedarik Zinciri İhlali | Ajanın dinamik olarak güvendiği harici ajan, araç, şema veya promptların ele geçirilmesi. |
| ASI05 | Unexpected Code Execution | Beklenmeyen Kod Çalıştırma | Ajanın ürettiği veya tetiklediği kodun yeterli doğrulama/izolasyon olmadan çalışması. |
| ASI06 | Memory & Context Poisoning | Bellek ve Bağlam Zehirlenmesi | Ajan hafızasına veya bağlam durumuna enjeksiyon/sızıntı ile gelecekteki muhakemenin etkilenmesi. |
| ASI07 | Insecure Inter-Agent Communication | Güvensiz Ajanlar-Arası İletişim | Ajanlar, planlayıcılar ve yürütücüler arasındaki mesajların manipülasyona açık olması. |
| ASI08 | Cascading Agent Failures | Zincirleme Ajan Arızaları | Küçük bir ajan hatasının bağlı sistemler boyunca yayılıp büyük ölçekli etki yaratması. |
| ASI09 | Human-Agent Trust Exploitation | İnsan-Ajan Güven İstismarı | Yanıltıcı açıklama veya otorite çerçevelemesiyle insanın ajana aşırı güveninin istismarı. |
| ASI10 | Rogue Agents | Serseri Ajanlar (Başıboş Ajanlar) | Amaç kayması, işbirliği (collusion) veya belirimsel davranışla ajanın hedef dışına çıkması. |
Çapraz eşleme: OWASP LLM Top 10 ↔ ASI Top 10 ↔ MITRE ATLAS
Ajan riskleri sıfırdan doğmadı; çoğu, bilinen LLM zafiyetlerinin ajan mimarisinde büyümüş hâlidir. Aşağıdaki tablo — Türkçe kaynaklarda az işlenen bir referans — her ASI maddesini en yakın OWASP LLM Top 10 (2025) karşılığına ve MITRE ATLAS tekniğine bağlar. Eşleme gösterge niteliğinde ve AltaySec derlemesidir; resmî bir OWASP eşlemesi değildir, saldırı-savunma planlamasında köprü kurmak içindir.
| ASI | OWASP LLM Top 10 (2025) | MITRE ATLAS (yaklaşık) |
|---|---|---|
| ASI01 Amaç Ele Geçirme | LLM01 Prompt Injection | AML.T0051 LLM Prompt Injection (Direct/Indirect) |
| ASI02 Araç Kötüye Kullanımı | LLM06 Excessive Agency | AML.T0053 LLM Plugin Compromise |
| ASI03 Kimlik & Yetki İstismarı | LLM06 Excessive Agency | Privilege Escalation / yetki devri suistimali |
| ASI04 Tedarik Zinciri İhlali | LLM03 Supply Chain | AML.T0010 ML Supply Chain Compromise |
| ASI05 Beklenmeyen Kod Çalıştırma | LLM05 Improper Output Handling | Execution taktiği (araç çıktısı → kod) |
| ASI06 Bellek & Bağlam Zehirlenmesi | LLM04 Data & Model Poisoning | AML.T0020 Poison Training Data / RAG zehirleme |
| ASI07 Güvensiz Ajanlar-Arası İletişim | LLM01 / LLM05 | Dolaylı enjeksiyon (AML.T0051 üzeri) |
| ASI08 Zincirleme Arızalar | LLM10 Unbounded Consumption | Impact taktiği / kaynak tükenmesi |
| ASI09 İnsan-Ajan Güven İstismarı | LLM09 Misinformation | Erode ML Model Integrity / yanıltma |
| ASI10 Serseri Ajanlar | LLM06 Excessive Agency | Belirimsel davranış / hedef kayması |
Bu eşleme pratikte şunu söyler: bir kurumda halihazırda LLM01 (prompt injection) için savunma varsa, aynı yatırım ASI01 ve ASI07'nin de temelini oluşturur — sadece kapsamı tek modelden ajan döngüsüne genişletmek gerekir.
Türkçe kanıt satırları: AltaySec'in kendi ölçümleri
Aşağıdaki bulgular AltaySec'in kendi ölçümlerinden gelir ve dış-genel gerçek değil, kendi açık veri kümelerimizin snapshot'larıdır. Her biri, ilgili ASI maddesinin Türkçe bağlamda neden ayrı ele alınması gerektiğini gösterir.
- ASI02 (Araç Kötüye Kullanımı) — AltayDuel sağlayıcı matrisi: AltayDuel ajan arenasında aynı araç-istismarı kalıbı farklı model sağlayıcılarına karşı denendiğinde, saldırı direncinin sağlayıcıdan sağlayıcıya belirgin biçimde değiştiği gözlendi; bir modelde bloklanan araç-çağrısı zinciri, başka bir sağlayıcıda tamamlanabiliyor. Ayrıntı: sağlayıcı matrisi saldırı direnci. Not: sayısal detaylar AltayDuel iç verisidir.
- ASI06 (Bellek & Bağlam Zehirlenmesi) — çok-turlu transcript bulgusu: AltayDuel'in Türkçe çok-turlu (multi-turn) diyalog transcript'lerinde, tek turda reddedilen bir talimatın konuşma boyunca kademeli olarak bağlama yerleştirildiğinde kabul edilebildiği görüldü — yani asıl risk tek prompt değil, biriken bağlamdır. Bkz. Türkçe çok-turlu enjeksiyon veri seti.
- ASI09 (İnsan-Ajan Güven İstismarı) — guardrail-arena ölçümü: guardrail-arena kıyaslamamızda, popüler jailbreak sınıflandırıcılarının Türkçe saldırıların yaklaşık %83'ünü kaçırdığı ölçüldü. Bu, kullanıcının "sistem beni koruyor" varsayımını doğrudan çürütür: koruma katmanı Türkçe girdide sessizce başarısız olurken insan güveni sürüyor. Yayınlanmış snapshot: guardrail-arena ve tamamlayıcı guard-blindspots-tr (248 Türkçe enjeksiyon, açık guard modellerinden geçirildi).
Madde bazlı karşı önlemler
OWASP Agentic listesinin değeri, her maddeye uygulanabilir bir savunma prensibi bağlanabilmesidir. Aşağıda tekil enjeksiyon savunmasının ötesine geçen, ajan mimarisine özgü prensipler özetlenmiştir.
Planlama ve amaç bütünlüğü (ASI01, ASI10)
Sistem talimatını değiştirilemez sabit bir katman olarak tutun; kullanıcı ve araç girdilerini ayrı ayrı işaretleyip "veri" olarak muamele edin. Ajanın nihai hedefini her turda yeniden doğrulayan bir amaç-bütünlük kontrolü ekleyin. Somut olay kaydı için: agent goal integrity olay kaydı.
Araç ve yetki sınırlaması (ASI02, ASI03)
En az yetki (least agency) prensibiyle her aracı yalnızca gerektiği kapsamla açın; tehlikeli araçlara insan onayı (human-in-the-loop) koyun; araç çağrılarını oran-sınırlayın ve özyinelemeyi kesin. Bkz. AI ajan yetki modeli ve tool hijacking.
Bellek, bağlam ve tedarik zinciri (ASI04, ASI06)
Hafızaya yazılan içeriği kaynağına göre etiketleyin ve güvenilmeyen kaynaktan gelen "kalıcı talimatları" reddedin. Harici araç/şema/prompt bağımlılıklarını imzalayıp sürümleyin; MCP araç tanımlarını içerik olarak tarayın. İlgili: MCP sunucusu güvenlik incelemesi.
Kod, iletişim ve zincirleme etki (ASI05, ASI07, ASI08)
Ajan ürettiği kodu sandbox'ta izole çalıştırın; ajanlar-arası mesajları imzalayın/doğrulayın; tek bir alt-ajan hatasının tüm sistemi kilitlememesi için devre kesici (circuit breaker) ve bütçe sınırları koyun. Çalışma zamanı savunması için: runtime LLM guardrails.
İnsan güveni (ASI09)
Ajanın açıklamalarını doğrulanabilir kaynaklara bağlayın; "emin" tonun güven işareti olmadığını kullanıcıya hatırlatan arayüz sinyalleri kullanın. Guardrail katmanının Türkçe girdide çalıştığını kanıtlanana kadar varsaymayın.
Türkçe ve dile özgü ajan riskleri
Agentic saldırılar dilden bağımsız değildir. AltaySec ölçümlerinin gösterdiği gibi, İngilizce için ayarlanmış guard modelleri ve sınıflandırıcılar Türkçe girdide belirgin kör noktalar bırakır. Bunun üç yapısal nedeni var:
- Morfoloji: Türkçe'nin eklemeli yapısı, anahtar-kelime ve düzenli-ifade tabanlı filtreleri kolayca aşar; "yoksay", "görmezden gel", "boşver" gibi çekimli varyantlar tek kalıba sığmaz. Bkz. Türkçe morfolojik bypass.
- Casefold/Unicode: Türkçe'ye özgü
İ/iveI/ıdönüşümleri,str.lower()temelli normalizasyonu bozarak enjeksiyon kalıplarını gizler. - Kültürel ve otorite çerçeveleme: ASI09'un Türkçe hâli, yerel otorite ve nezaket kalıplarıyla güçlenir. Bkz. kültürel manipülasyon.
Bu nedenle Agentic Top 10'u Türkçe bir kuruma uygularken, savunmaların doğrudan Türkçe saldırı korpuslarıyla test edilmesi şarttır; İngilizce kıyaslamalarda geçen bir guardrail Türkçe'de sessizce başarısız olabilir.
Nereden başlamalı: uygulama yol haritası
Agentic Top 10'u bir denetim çerçevesine çevirmek için pragmatik bir sıra:
- Envanter çıkarın: Hangi ajanların hangi araçlara, hangi yetkiyle ve hangi hafızaya eriştiğini haritalayın (ASI03/ASI04 buradan görünür).
- Çapraz eşlemeyi kullanın: Mevcut LLM Top 10 savunmalarınızı yukarıdaki tabloyla ASI maddelerine bağlayın; sıfırdan başlamadığınızı görün.
- Türkçe kırmızı takım koşun: Guardrail ve sınıflandırıcıları Türkçe saldırı verisiyle test edin — İngilizce skorlara güvenmeyin.
- Çalışma zamanına guardrail koyun: Araç çağrısı, hafıza yazımı ve ajan-mesajı sınırlarına politika uygulayan bir denetim katmanı ekleyin.
Son katman için AltaySec'in Guardian LLM güvenlik duvarı, ajan girdi/çıktısını ve araç çağrılarını Türkçe-farkında politikalarla denetleyecek biçimde konumlanır. Değerlendirme ve kırmızı takım desteği için AltaySec ile iletişime geçebilir, ilgili Agentic Skills (AST01–AST10) taksonomisi için açık owasp-agentic-skills-top10-tr reposunu kullanabilirsiniz.
Kaynaklar
- OWASP GenAI Security Project
- OWASP Top 10 for Agentic Applications 2026 Explained — Cycode
- OWASP Top 10 for Agents 2026 (ASI01–ASI10) — DeepTeam
- Agentic AI Security Risks — MintMCP
- MITRE ATLAS — Adversarial Threat Landscape for AI Systems
- AltaySec — guardrail-arena (Türkçe guardrail kıyaslaması, HF)
- AltaySec — owasp-agentic-skills-top10-tr (Agentic Skills AST01–AST10 TR taksonomisi, HF)
