LLM Security · Analiz · 4 Ağustos 2026

OWASP LLM Top 10 2026 Nasıl Sıralandı?
Oy vs Olay Kaydı ve 'Savunma Etkisi'

OWASP LLM Top 10 2026 sürümünde sıralama, topluluk oyunun (%75 ağırlık) 7.714 gerçek olay kaydına (sınıflandırılabilen 6.639'u, %25 ağırlık) karşı sınanmasıyla kuruldu. Bu yazı, tek tek maddeleri tekrar etmek yerine yöntemin kendisine bakıyor: inanç ile kanıtın nerede ayrıştığına, Prompt Injection'ı ham sayıma rağmen tepede tutan "savunma etkisi"ne ve bunun uygulayıcı için ne anlama geldiğine.

30 saniyede özet

  • Yöntem değişti: 2026 sürümünde topluluk oyu (%75 ağırlık), kamuya açık kaynaklardan derlenen 7.714 gerçek olay kaydına (sınıflandırılabilen 6.639'u, %25 ağırlık) karşı sınandı.
  • Savunma etkisi: Ham olay sayımına göre Prompt Injection ilk 10'un dışına düşer; buna rağmen #1 olarak kaldı.
  • Ters yön: Yanlış Bilgi'de oy düşük, olay kaydı yüksekti — girdi 9'dan 7'ye taşındı.
  • Uygulayıcı dersi: Düşük kamuya açık CVE sayısı düşük risk anlamına gelmez; yoğun savunulan kontroller sayımda olduğundan zayıf görünür.

2026'da sıralama nasıl kuruldu

OWASP listeleri uzun süredir büyük ölçüde topluluk oyuna ve uzman uzlaşısına dayanıyordu. 2026 sürümünün yeni yanı, bu oyun bir gerçek olay kaydına karşı test edilmesiydi (OWASP "Letter from the Project Leads", s.5).

Proje ekibi, kamuya açık zafiyet veritabanlarından ve bir yapay zekâ zarar veritabanından toplam 7.714 gerçek olay topladı. Sınıflandırıcılar, sıralamaya yetecek ayrıntıyı taşıyan 6.639 olayı kategorilere yerleştirdi. Ağırlıklandırma şöyle kuruldu:

  • Topluluk oyu: dörtte üç (%75) ağırlık.
  • Olay verisi: kalan çeyrek (%25) ağırlık.

Çeyreklik ağırlık, inanç ile kanıt geniş biçimde ayrıştığında bir girdiyi bir kademe oynatmaya yeter; ama listeyi baştan yazamaz. Tasarım bilinçli: veri, uzlaşıyı denetler, yerine geçmez.

İnanç ile kanıt nerede ayrıştı

Oyun tek başına anlattığı hikâye ile olay kaydının anlattığı hikâye çoğu girdide örtüştü; birkaç yerde belirgin biçimde ayrıştı. Ayrışmanın yönü, çıkan sonucu belirledi.

GirdiOy eğilimiOlay kaydıSonuç
Prompt Injection (LLM01)YüksekHam sayımda ilk 10 dışı#1 korundu — savunma etkisi
Sensitive Information Disclosure (LLM02)YüksekYüksek#2 — oy ve kanıt hemfikir, yüksek güven
Excessive Agency (LLM03)YüksekYüksek6→3 — iki sinyal aynı yönde
Misinformation (LLM07)DüşükYüksek9→7 — kanıt oyu yukarı çekti

Dürüstlük notu: İngilizce başlıklar ve kimlikler OWASP'ın resmi metnindendir; Türkçe karşılıklar resmi olmayan topluluk çevirisidir.

Savunma etkisi: sayımın yanılttığı yer

Girdiler yalnızca ham olay sayısına göre sıralansaydı, Prompt Injection ilk 10'un tamamen dışına düşerdi. Yine de listenin tepesinde kaldı. Sebep, sayımın kendisinin taraflı bir sinyal olması.

Üç mekanizma birlikte işliyor:

  • Yoğun savunma sayımı bastırıyor. Ekipler enjeksiyona karşı ağır emek verdiği için temiz, tekrarlanabilir exploit'ler kamuya açık veritabanlarına daha az yansıyor. Kamuya açık sayı, gerçek riski olduğundan düşük gösteriyor.
  • Yüzey kapanmıyor. Güvenilmeyen girdi ile talimat aynı bağlam penceresinde eridiği için saldırı yüzeyi mimari olarak kapatılamıyor; bugün güvenilir bir önleme yok (NIST 2025, NCSC 2025 ile tutarlı).
  • Kamuya açık sayı gecikmeli. Exploit sayısı, insanların ne kadar sıkı savunduğunun sonucu — nedeni değil. Savunma güçlüyse sayı düşer, risk düşmez.

Kısaca: düşük kamuya açık sayım, burada zayıflığın değil, direncin izidir.

Yanlış Bilgi: ters yöndeki boşluk

Yanlış Bilgi (Misinformation, LLM07) tersini gösteriyor. Oy verenler bu girdiyi görece aşağıda tuttu; olay kaydı ise onu yukarıda buldu. Oy ile kanıt arasındaki ayrışmanın zararlı yönde açıldığı yer burasıydı: sahada gerçekleşen zarar, topluluğun sezgisel önceliğinin önüne geçmişti.

%25'lik olay ağırlığı bu ayrışmayı kapatmaya yetti ve girdiyi 9'dan 7'ye taşıdı — listenin ortasına oturttu. Bu, veri katmanının ne işe yaradığının somut örneği: uzlaşının hafife aldığı bir riski, kanıt bir kademe yukarı çekebiliyor.

Oy neden hâlâ dörtte üç ağırlıkta

Akla gelen soru şu: kanıt varken neden oy %75'te tutuldu? Gerekçe, listenin ne olduğuna dayanıyor.

  • Liste bir uzlaşı ürünü. Yıllar içinde biriken uzman değerlendirmesini temsil ediyor; tek bir gürültülü yılın olay verisi bunu baştan yazmamalı.
  • Olay verisi taraflı. Savunma etkisi ve raporlama boşlukları yüzünden ham sayım gerçeği bozarak yansıtabiliyor; bu yüzden düzeltici değil, denetleyici rolde tutuldu.
  • Amaç istikrar. Çeyreklik ağırlık, güçlü ayrışmalarda bir kademe oynatmaya yetecek kadar büyük, listeyi savurmayacak kadar küçük seçildi.

Uygulayıcı için asıl ders

Bu yöntem tartışmasının pratik çıktısı tek cümlede toplanabilir: olay sayımları, ekiplerin zaten yoğun biçimde savunduğu riskleri olduğundan zayıf gösterir.

Buradan çıkan somut kurallar:

  • Bir kontrolü yalnızca kamuya açık CVE ya da olay sayısı düşük diye önceliksizleştirmeyin. Sayı, o riske ne kadar yatırım yapıldığının gecikmeli gölgesi olabilir.
  • Prompt Injection savunmasını mimari bir gereksinim olarak ele alın — araya giren tek bir filtre değil. Çıktı şeması doğrulaması, en az yetki ilkesi, ayrı güven kanalları ve ayrıcalıklı eylemlerde insan onayı bu kategoriye özgü değil, taşıyıcı kontrollerdir.
  • "Oy düşük, olay yüksek" tipindeki girdileri (Yanlış Bilgi gibi) ciddiye alın; sezgi burada sahayı yakalayamıyor.
  • Sıralamayı bir yatırım haritası değil, risk envanteri olarak okuyun. #1 sıralaması olay çokluğunu değil, kapatılamayan yüzeyi işaret eder.

2026'nın öne çıkan hareketlerinden biri olan Excessive Agency'nin 6'dan 3'e çıkışı da aynı okumayı destekliyor: hem oy hem kanıt, zararın ajansal dağıtımlarda yoğunlaştığında hemfikir. Ayrıntı için bkz. Aşırı Yetki (Excessive Agency).

Sınır: model bileşen mi, aktör mü

Bu liste, modelin uygulamanızda bir bileşen olduğu durumdaki riski kapsar. Model bir aktöre dönüştüğü an — çağırabildiği araçlar, oturumlar arası taşıdığı hafıza ve aşağı akışta doğurduğu sonuçlarla — risk OWASP Agentic (ASI) Top 10'a kayar. İkisini birlikte kullanın; hiçbiri o zemini tek başına kapatmaz.

Değişikliklerin girdi bazlı tam dökümü için: OWASP LLM Top 10 2026 — Türkçe değişiklik özeti. Ajansal taraf için: OWASP Agentic (ASI) Top 10 — Türkçe.

Sık Sorulan Sorular

OWASP LLM Top 10 2026 sıralaması nasıl belirlendi?

Topluluk oyu %75 ağırlıkla, kamuya açık zafiyet veritabanlarından ve bir yapay zekâ zarar veritabanından derlenen 7.714 olaydan sınıflandırılabilen 6.639'u ise %25 ağırlıkla birleştirildi. Bu sürümde oy, gerçek olay kaydına karşı test edildi.

'Savunma etkisi' nedir?

Ham olay sayımında Prompt Injection ilk 10'un dışına düşer; ekipler bu riske karşı yoğun savunma yaptığı için temiz exploit'ler kamuya açık veritabanlarına az yansır ve sayı gerçeği düşük gösterir. Ayrıca güvenilmeyen girdi yüzeyi kapatılamaz. Bu yüzden girdi #1 olarak korundu.

Yanlış Bilgi neden 9'dan 7'ye çıktı?

Oy verenler bu girdiyi görece aşağıda yerleştirdi ama olay kaydı yüksekti; oy ile kanıtın zararlı yönde ayrıştığı bu girdide %25'lik veri ağırlığı sonucu bir kademe yukarı taşıdı.

Neden oy %75 gibi ağır bir yer tuttu?

Liste yıllara yayılan bir uzlaşı ürünü; tek bir gürültülü yılın verisi onu baştan yazmamalı. Olay verisi savunma etkisi ve raporlama boşlukları nedeniyle taraflı olduğundan, düzeltici değil denetleyici rolde tutuldu.

Uygulayıcı için pratik ders nedir?

Bir kontrolü yalnızca kamuya açık CVE ya da olay sayısı düşük diye önceliksizleştirmeyin. Olay sayımları, ekiplerin zaten yoğun savunduğu riskleri olduğundan zayıf gösterir; sayı, risk düzeyinin değil savunma yoğunluğunun gecikmeli gölgesidir.

Türkçe başlıklar resmi mi?

Hayır. İngilizce kimlikler ve başlıklar OWASP'ın resmi metnindendir; Türkçe karşılıklar resmi olmayan topluluk çevirisidir.

Kaynaklar

KaynakLink
OWASP GenAI Security Project — OWASP Top 10 for LLM Applications 2026genai.owasp.org
OWASP LLM Top 10 2026 — Türkçe çeviri (GitHub)github.com
OWASP LLM Top 10 2026 — Türkçe veri seti (Hugging Face)huggingface.co