OWASP LLM Top 10 2026 — CISO Özeti
Yöneticiler İçin 1 Sayfalık Karar Rehberi
OWASP GenAI Security Project'in 4 Ağustos 2026 tarihli yeni LLM Top 10 listesini madde madde değil; yönetici, bütçe ve yönetişim kararı olarak okuyan bir sayfalık brifing. Stratejik kayma net: risk artık modelin bir bileşen olduğu yerde değil, aktör olduğu yerde yoğunlaşıyor.
30 saniyede özet
- OWASP GenAI Security Project, 4 Ağustos 2026'da yeni LLM Top 10'u yayımladı. Bu yazı listeyi madde madde anlatmaz; onu yöneticinin bütçe ve yönetişim kararına çevirir.
- Stratejik kayma net: risk artık modelin bir "bileşen" olduğu yerde değil, "aktör" olduğu yerde yoğunlaşıyor. Aşırı Yetki 6→3, Sınırsız Tüketim 10→6 seviyesine çıktı.
- Metodoloji karar-sınıfı hale geldi: 2026 sürümünde topluluk oyu, 7.714 gerçek olay kaydına karşı sınandı (75/25 ağırlık). Liste artık yalnız inanca değil, kanıta da dayanıyor.
- Bütçe dersi ("savunma etkisi"): bir kontrolü yalnızca "kamuya açık CVE sayısı düşük" diye önceliksizleştirmeyin.
- Sınır: model araç çağırıp, oturumlar arası hafıza taşıyıp downstream sonuç ürettiği an risk OWASP Agentic (ASI) Top 10'a devrolur. İki listeyi birlikte kullanın.
Not: İngilizce başlıklar ve ID'ler OWASP'ın resmi metnidir; Türkçe karşılıklar resmi olmayan topluluk çevirisidir.
Bu çeyrek: 6 öncelik
Aşağıdaki tablo, listenin stratejik mesajını doğrudan aksiyona bağlar. Ayrıntılı gerekçeler sonraki bölümlerde.
| Öncelik | Aksiyon | Neden şimdi | Sahibi |
|---|---|---|---|
| Görünürlük | Agentic dağıtım envanteri çıkarın: araç çağıran / hafıza taşıyan tüm LLM kullanımlarını listeleyin | Aşırı Yetki 6→3; hasar burada oluşuyor | CISO + uygulama sahipleri |
| En az yetki | Her ajana araç/kapsam bütçesi verin; kimlik ve durum-değişikliğini deterministik politika motoruna alın | Blast radius, ajanın araçlarının eriştiği her yere uzanıyor | Platform |
| Mimari | Guardrail'i modelin dışına koyun: şema doğrulaması ve yetki kararı uygulama kodunda, ikinci bir LLM'de değil | Enjeksiyonun bugün güvenilir bir önleyicisi yok; savunma mimari | Mühendislik |
| Yerelleştirilmiş test | Guardrail ve sınıflandırıcıları Türkçe ve çok-modlu girdilerle sınayın | Filtreler çoğunlukla İngilizce/tek-modlu sınırda doğrulanıyor | Güvenlik + QA |
| Maliyet | Kota, rate-limit ve "cüzdan reddi" (denial-of-wallet) izlemesi kurun | Sınırsız Tüketim 10→6 | FinOps + Platform |
| Yönetişim | 2026 listesinin makine-okunur sürümünü CI kapılarına ve karnelere gömün | Denetlenebilir, tekrarlanabilir uyum | GRC |
Stratejik olarak ne değişti
2026 listesinin yönetici için tek cümlelik özeti şu: ağırlık merkezi modelden ajana kaydı. Bir metin üreticisiyle sınırlı LLM'in yanlış çıktısı bir içerik sorunuydu; araç çağıran, hafıza taşıyan ve downstream işlem tetikleyen bir ajanın aynı hatası ise operasyonel bir olaydır.
Bu kaymanın iki somut işareti var. Aşırı Yetki (Excessive Agency) 6'dan 3'e yükseldi — hem topluluk oyu hem de olay kaydı, hasarın agentic dağıtımlarda toplandığında hemfikir. Bu madde artık komut enjeksiyonunun "yetki tarafı" muhasebesini de taşıyor: model kandırıldığında asıl zarar, onun elindeki araçların ne kadar ileri gidebildiğiyle ölçülüyor. İkinci işaret Sınırsız Tüketim'in 10'dan 6'ya çıkması: cüzdan reddi, hizmet kesintisi ve model çıkarımı artık uç değil, merkezi bir maliyet/suistimal riski.
OWASP bu yıl ince yeni kategoriler eklemek yerine keskinleşen riskleri mevcut maddelerin içine kattı: Komut Enjeksiyonu artık çok-modlu (görsel/ses) saldırıları da kapsıyor, Tedarik Zinciri terfi ettirilmiş bir model artefaktının iddia ettiği şey olmama riskini üstleniyor, Veri/Model Zehirlenmesi ince ayar (fine-tuning) sabotajını içine alıyor. Yönetici tarafında bu, "yeni tehdit sınıfı" değil, mevcut kontrollerin kapsamının genişlemesi demek. Değişimin madde madde dökümü için: OWASP LLM Top 10 2026 — Türkçe değişim özeti.
Metodoloji neden bu yıl "karar-sınıfı"
Önceki sürümlerde sıralama büyük ölçüde topluluk oyuna dayanıyordu. 2026'da yeni bir adım atıldı: oy, gerçek bir olay kaydına karşı sınandı. OWASP kamuya açık zafiyet veritabanlarından ve bir yapay-zekâ-zararı veritabanından 7.714 gerçek olay derledi; yeterli ayrıntı taşıyan 6.639'unu sınıflandırıcılar sınıflandırdı.
Ağırlıklandırma açık: topluluk oyu puanın dörtte üçünü (%75), olay kanıtı ise dörtte birini (%25) taşıyor. Bu çeyreklik ağırlık, inanç ile kanıt geniş biçimde ayrıştığında bir maddeyi bir kademe oynatabilir; ancak listeyi baştan yazamaz. Yönetici için anlamı: sıralama artık salt kanaat değil, denetlenebilir bir gerekçeye dayanıyor.
Bu güvenin en net göründüğü yer Hassas Bilgi İfşası (2. sıra): oy ile olay kanıtının aynı noktada buluştuğu, dolayısıyla en yüksek kesinlikle konumlanan madde. Bütçe tartışmasında "bu sıralama neye dayanıyor?" sorusuna verilecek cevap artık daha somut.
"Savunma etkisi": düşük CVE sayısına aldanmayın
2026 metodolojisinin bütçeleme açısından en önemli dersi, sıralamanın kendisinden çıkıyor. Ham olay sayısına göre dizilse, Komut Enjeksiyonu ilk 10'un tamamen dışına düşerdi. Yine de 1. sırada kalıyor — iki nedenle: ekipler enjeksiyonla o kadar sıkı mücadele ediyor ki temiz istismarlar kamuya açık veritabanlarına daha az ulaşıyor (yani açık sayım gerçek riski olduğundan düşük gösteriyor) ve güvenilmeyen girdi yüzeyi hiçbir zaman tümüyle kapatılamaz.
Ters yön de öğretici: Yanlış Bilgi (Misinformation) için oy verenler düşük, olay kaydı yüksekti — zarar veren yönde en geniş inanç-kanıt farkı. Bu madde ortaya, 9'dan 7'ye yerleşti.
CISO çıkarımı tek cümle: bir kontrolü yalnızca kamuya açık CVE/olay sayısı düşük diye kısmayın. Düşük sayı bazen düşük risk değil, iyi çalışan bir savunmanın gölgesidir — kesildiğinde risk geri döner. Bu "savunma etkisini" bütçe modeline nasıl yansıtacağınız için: LLM güvenlik bütçesi 2026.
Bu çeyrekte 6 somut yönetişim ve yatırım adımı
- Agentic dağıtımları envanterle. Araç çağırabilen, oturumlar arası hafıza tutan veya downstream işlem tetikleyen her LLM kullanımını tek listede topla. Görünmeyen ajanı yönetemezsin.
- Ajan yeteneklerini bütçele ve en az yetkiyi zorunlu kıl. Her ajana yalnızca ihtiyaç duyduğu araç ve kapsamı ver; kimlik bilgisi ve durum-değiştiren işlemleri uygulama kodunda, deterministik bir politika motoruyla tut. Ajan hafızasına yazma işlemini ayrıcalıklı bir eylem gibi ele al.
- Guardrail'i modelin dışına koy. Çıktı için katı şema doğrulamasını güvenilir uygulama kodunda yap — ikinci bir LLM'e değil. Enjeksiyonun bugün güvenilir bir önleyicisi bulunmuyor (NIST 2025, NCSC 2025 ile tutarlı); savunma araya-girmeli değil mimari olmalı. Yüksek etkili istismarın koşulu, bir ajanın aynı anda özel veriye + güvenilmeyen içeriğe + dış iletişime erişmesidir; bu üçlüden birini kaldırmak koşulu bozar. Geri döndürülemez veya dışarıdan görünür ayrıcalıklı eylemler için insan onayı iste — özet değil, gerçekten yürütülecek eylemi göster.
- Guardrail'leri Türkçe (ve çok-modlu) girdilerle test et. Filtreler ve sınıflandırıcılar çoğunlukla İngilizce ve tek-modlu sınırda doğrulanır; Türkçe girdilerde ve görsel/ses gibi modalite sınırlarında atlatma davranışını ayrıca sına. Her giriş/çıkış noktasında görünmez karakterleri (etiket-blok, varyasyon seçicileri, sıfır-genişlik) temizle.
- Tüketim sınırları ve maliyet izlemesi kur. Kota, rate-limit ve anomali uyarılarıyla cüzdan reddi ile hizmet kesintisini sınırla — Sınırsız Tüketim'in 10→6 yükselişinin doğrudan karşılığı. Ayrıntı: Sınırsız Tüketim.
- Listeyi CI'a ve karnelere göm. 2026 listesinin makine-okunur sürümünü dağıtım kapılarına ve tedarikçi karnelerine bağla; böylece uyum bir slayt değil, tekrarlanabilir bir denetim adımı olur.
Sınır: model bileşen mi, aktör mü?
LLM Top 10 2026, model uygulamanızda bir bileşen olduğunda ortaya çıkan riski üstlenir. Model bir aktöre dönüştüğü an — çağırabildiği araçlar, oturumlar arası taşıdığı hafıza ve downstream'de kurduğu sonuçlarla — risk OWASP Agentic (ASI) Top 10'a geçer (ASI01 Agent Goal Hijack'ten ASI10 Rogue Agents'a kadar on başlık). İkisini eşleştirin; hiçbiri tek başına bu zemini kapatmıyor.
Yönetici için bu, tek bir organizasyonel karardır: agentic bir ürün yol haritanız varsa, güvenlik programınız iki listeyi de kapsamalı ve envanteriniz her dağıtımın hangi tarafta durduğunu işaretlemeli. Resmi belgenin Ek A'sı, maddeleri MITRE ATLAS, ATT&CK, CWE ve NIST AI RMF gibi çerçevelere eşler — bu da mevcut GRC kayıtlarınıza bağlanmayı kolaylaştırır.
Dürüstlük notu: İngilizce başlıklar ve ID'ler OWASP'ın doğrulanmış resmi metnidir. Bu yazıdaki Türkçe karşılıklar resmi olmayan topluluk çevirisidir; kanonik referans için resmi belgeyi esas alın.
Sık Sorulan Sorular
OWASP LLM Top 10 2026'da yönetici açısından en kritik değişiklik ne?
Aşırı Yetki (Excessive Agency) maddesinin 6'dan 3'e yükselmesi. Bu, riskin modelin bir bileşen olduğu yerden, araç çağıran ve hafıza taşıyan bir aktör olduğu yere kaydığının işareti; hasar agentic dağıtımlarda toplanıyor.
75/25 ağırlıklandırma pratikte ne anlama geliyor?
Liste puanının dörtte üçü (%75) topluluk oyundan, dörtte biri (%25) 7.714 gerçek olaydan sınıflandırılan kanıttan gelir. Bu çeyreklik ağırlık, inanç ve kanıt geniş ayrıştığında bir maddeyi bir kademe oynatabilir; ama listeyi baştan yazamaz.
'Savunma etkisi' bütçemi nasıl etkilemeli?
Bir kontrolü yalnızca kamuya açık CVE/olay sayısı düşük diye kısmayın. Komut Enjeksiyonu ham sayımda ilk 10 dışına düşerdi; yoğun savunulduğu ve girdi yüzeyi kapatılamadığı için 1. sırada kalıyor. Düşük sayı bazen düşük risk değil, çalışan bir savunmanın gölgesidir.
LLM Top 10 ile Agentic (ASI) Top 10 arasındaki sınır nerede?
LLM Top 10, modelin uygulamanızda bir bileşen olduğu riski kapsar. Model araç çağırıp hafıza taşıyıp downstream sonuç ürettiği an risk OWASP Agentic (ASI) Top 10'a devrolur. Agentic ürün yol haritanız varsa iki listeyi birlikte kullanın.
Türkçe girdi testi neden ayrı bir aksiyon?
Guardrail ve sınıflandırıcılar çoğunlukla İngilizce ve tek-modlu sınırda doğrulanır. Türkçe girdilerde ve görsel/ses gibi modalite sınırlarında atlatma davranışı ayrıca sınanmalı; aksi halde filtreler yerelde beklenenden zayıf çalışabilir.
Türkçe başlıklar OWASP'ın resmi çevirisi mi?
Hayır. İngilizce başlıklar ve ID'ler OWASP'ın resmi metnidir; Türkçe karşılıklar resmi olmayan topluluk çevirisidir. Kanonik referans için resmi belgeyi esas alın.
Kaynaklar
| Kaynak | Link |
|---|---|
| OWASP GenAI Security Project — OWASP Top 10 for LLM Applications 2026 (resmi, CC BY-SA 4.0) | genai.owasp.org |
| OWASP LLM Top 10 2026 — Türkçe topluluk çevirisi (GitHub) | github.com |
| OWASP LLM Top 10 2026 — makine-okunur veri seti (Hugging Face) | huggingface.co |
| OWASP Agentic (ASI) Top 10 2026 — Türkçe (GitHub) | github.com |
