LLM Security · Referans · 4 Ağustos 2026'da yayımlandı

OWASP LLM Top 10 2026
Ne Değişti? (LLM01–LLM10)

OWASP GenAI Security Project, LLM uygulamaları için Top 10'un 2026 sürümünü 4 Ağustos 2026'da yayımladı. İlk kez sıralama, topluluk oyunun yanında 7.714 gerçek olaydan oluşan bir kayıtla test edildi. İşte tam liste, 2025→2026 değişim haritası ve resmi başlıkların Türkçe karşılıkları.

Not: İngilizce madde ID'leri ve başlıkları resmîdir (OWASP belgesine karşı doğrulandı). Türkçe karşılıklar ve özetler AltaySec'in gayriresmî topluluk çevirisidir; esas metin İngilizce orijinaldir. Resmi belge: genai.owasp.org (CC BY-SA 4.0).

30 saniyede özet

  • Yayım: 4 Ağustos 2026, OWASP GenAI Security Project · Lisans: CC BY-SA 4.0.
  • Listedeki en önemli hareket: Excessive Agency (Aşırı Yetki) 6.'dan 3.'ye çıktı — hem topluluk oyu hem de olay kaydı, hasarın ajanlaşmış (agentic) dağıtımlarda oluştuğunda hemfikir.
  • Yeniden adlandırma: 2025'teki System Prompt Leakage, 2026'da daha geniş Hidden Context Exposure (Gizli Bağlam İfşası) oldu (7→8).
  • En çok yükselen / düşen: Unbounded Consumption 10→6 ↑, Improper Output Handling 5→10 ↓ (en çok düşen).
  • Değişmeyen ilk iki: Prompt Injection (#1) ve Sensitive Information Disclosure (#2).
  • Yöntem: İlk kez topluluk oyu (%75 ağırlık) bir olay kaydıyla (%25) test edildi: 7.714 gerçek olay toplandı, 6.639'u sınıflandırılabildi.
  • Makine-okunur veri: Tüm liste + değişim haritası JSON olarak GitHub · Hugging Face.

2025 → 2026 Değişim Haritası

2026Risk (resmî EN)Türkçe2025Hareket
LLM01Prompt InjectionKomut EnjeksiyonuLLM01= değişmedi
LLM02Sensitive Information DisclosureHassas Bilgi İfşasıLLM02= değişmedi
LLM03Excessive AgencyAşırı Yetki / ÖzerklikLLM06🔵 ↑ 6→3 (en önemli yükseliş)
LLM04Supply ChainTedarik ZinciriLLM03🟠 ↓ 3→4
LLM05Data and Model PoisoningVeri ve Model ZehirlenmesiLLM04🟠 ↓ 4→5
LLM06Unbounded ConsumptionSınırsız TüketimLLM10🔵 ↑ 10→6
LLM07MisinformationYanlış BilgiLLM09🔵 ↑ 9→7
LLM08Hidden Context ExposureGizli Bağlam İfşasıLLM07🔴 ↻ yeniden adlandırıldı (System Prompt Leakage), 7→8
LLM09Vector and Embedding WeaknessesVektör ve Gömme ZayıflıklarıLLM08🟠 ↓ 8→9
LLM10Improper Output HandlingHatalı Çıktı İşlemeLLM05🟠 ↓ 5→10 (en çok düşen)

Hareketler, OWASP'ın resmî "Rank Migration" grafiğinden (2025 ve 2026 sürümlerinin doğrudan karşılaştırılmasıyla) çıkarılmıştır. 🔵 yükselen · 🟠 düşen · 🔴 yeniden adlandırılan · = değişmeyen.

Öne çıkan değişiklikler ve nedenleri

Excessive Agency 3.'ye çıktı (6→3). Listedeki en sonuç doğuran hareket. OWASP proje liderlerinin ifadesiyle, oy ile olay kaydı burada aynı yöne işaret etti: ajanlaşmış dağıtımlar hasarın gerçekten indiği yer. Prompt injection girdi tarafındaki uzlaşma ise, aşırı işlevsellik/izin/özerklik o uzlaşmayı sohbet penceresi dışında sonuç doğuran eylemlere çeviren şey. LLM03:2026, komut enjeksiyonunun "ajan tarafı" tedavisinin tamamını taşıyor.

Unbounded Consumption dört basamak yükseldi (10→6). Kaynak ve maliyet tükenmesini (denial-of-wallet, DoS, model çıkarımı) eski sırasından daha yüksek tartan uygulayıcılar taşıdı.

Improper Output Handling en çok düşen oldu (5→10) — ama kapsamı genişledi: artık asistanların ölçekte ürettiği güvensiz kodu da içeriyor.

System Prompt Leakage → Hidden Context Exposure. 2025'in dar "sistem istemi sızıntısı" maddesi, erişilmez kalması gereken bilginin (sistem istemi ve gizli bağlam) korunamamasını kapsayan daha geniş bir çerçeveye dönüştü.

Prompt Injection artık cross-modal. 2026 girdisi, talimatı bir görselin veya ses parçasının içine gizleyen çok-modlu saldırıları da açıkça kapsıyor.

Sessizce büyüyen maddeler. OWASP yeni ince kategoriler açmak yerine daha keskin riskleri mevcut maddelere kattı: Supply Chain artık "tanıtılan model artefaktının iddia ettiği şey olmaması" güven başarısızlığını; Data and Model Poisoning ince-ayar sabotajını ("fun-tuning", vendor'ın ince-ayar API'sinden örnek-başına kayıp okuyarak yük optimize etme) kapsıyor.

Prompt Injection neden hâlâ 1. sırada? — "Savunma etkisi"

2026 sürümünün en öğretici bulgusu burada. Ham olay kaydına göre sıralandığında Prompt Injection ilk 10'un tamamen dışına düşüyor. Buna rağmen 1. sırada tutuldu. Nedeni OWASP'ın "savunma etkisi" (defense effect) dediği şey: ekipler enjeksiyonla o kadar yoğun mücadele ediyor ki temiz istismarlar kamu zafiyet veritabanlarına daha az yansıyor — ve kamu sayısı gerçek riski olduğundan düşük gösteriyor. Model her zaman güvenilmeyen girdi okuduğu için bu yüzey kapatılamaz; kapatılamayan bir yüzey de birinci sırayı hak ediyor.

Aynı gerilim ters yönde Misinformation'da görülüyor: seçmenler alta koydu, olay kaydı üste; liste ortada uzlaştırdı (9→7). Ders şu: bir modelin akıcı, kendinden emin ama yanlış çıktısı bir karara ya da araç çağrısına dönüştüğünde, hata oy sahiplerinin varsaydığından daha sık gerçek zarara iniyor.

2026 listesi: madde madde

Her maddenin derin ele alınışı (gerçek örnekler, önleme) için 2025 referans rehberimize bakabilirsiniz: OWASP LLM Top 10 — Türkçe Kapsamlı Rehber. Aşağıda 2026 sürümünün özeti:

  1. LLM01:2026 Prompt Injection — Komut Enjeksiyonu. Girdi (doğrudan, getirilen içerik, araç çıktısı, görsel/ses, ara muhakeme veya kalıcı bellek) modelin davranışını istenmeyen şekilde değiştirir. LLM'ler talimat ile veriyi mimari olarak ayırmaz.
  2. LLM02:2026 Sensitive Information Disclosure — Hassas Bilgi İfşası. Model, muhakeme kanalı içeriği dahil, çıktıları üzerinden hassas veriyi ifşa eder. İlk 10'un tepesinde oy ile kanıtın en çok uzlaştığı ve güvenin en yüksek olduğu madde.
  3. LLM03:2026 Excessive Agency — Aşırı Yetki / Özerklik. Aşırı işlevsellik, izin veya özerklik; ele geçirilmiş bir modelin sohbet dışında sonuç doğuran eylemler yapmasına izin verir.
  4. LLM04:2026 Supply Chain — Tedarik Zinciri. Üçüncü taraf modeller, araç paketleri ve artık model artefaktının kendisindeki güven başarısızlıkları.
  5. LLM05:2026 Data and Model Poisoning — Veri ve Model Zehirlenmesi. Arka kapı/önyargı ekleyen zehirlenmiş eğitim/ince-ayar/gömme verisi; artık ince-ayar sabotajını da kapsar.
  6. LLM06:2026 Unbounded Consumption — Sınırsız Tüketim. Sınırsız çıkarımdan kaynaklanan kontrolsüz kaynak/maliyet tükenmesi (denial-of-wallet, DoS, model çıkarımı).
  7. LLM07:2026 Misinformation — Yanlış Bilgi. Akıcı, kendinden emin ama yanlış çıktının yanlış bir karara veya araç çağrısına yol açması.
  8. LLM08:2026 Hidden Context Exposure — Gizli Bağlam İfşası. Erişilmez kalması gereken bilginin (sistem istemi, gizli bağlam) korunamaması; "System Prompt Leakage"in 2026 halefi.
  9. LLM09:2026 Vector and Embedding Weaknesses — Vektör ve Gömme Zayıflıkları. RAG'de kullanılan vektör depoları ve gömmelerdeki zayıflıklar (getirme zehirlenmesi, gömme tersine çevirme, bağlamlar-arası sızıntı).
  10. LLM10:2026 Improper Output Handling — Hatalı Çıktı İşleme. Model çıktısının aşağı-akış sistemleri işlem yapmadan önce yetersiz doğrulanması; artık asistanların ölçekte ürettiği güvensiz kodu da kapsar.

Ne yapmalı? — Savunma öncelikleri

Sıralamadaki kayma bir mesaj veriyor: risk, model bir bileşenken değil, model bir aktöre dönüştüğünde büyüyor. Öncelik sırası:

  • Ajan yetkisini bütçele (LLM03). Meta'nın "Rule of Two" tabanı: bir ajan (A) güvenilmeyen girdi, (B) hassas veri, (C) dış durum değiştirme özelliklerinden en fazla ikisine sahip olsun; üçü birden varsa eylem başına insan onayı zorunlu. Yüksek etkili eylemler için deterministik politika motoru, en az ayrıcalık.
  • Görünmez karakterleri temizle. Tag-block (U+E0000–E007F), variation-selector ve zero-width karakterler her giriş ve render sınırında soyulmalı — bunlar talimat kaçırır veya bayt sızdırır. prompt-canon / unicode-threat-reveal bu normalizasyonu ölçer.
  • Çıktıyı katı şemayla doğrula (LLM10). Aşağı-akış bir sisteme gitmeden önce her yanıtı ikinci bir LLM'le değil, yapısal doğrulamayla denetle.
  • Guardrail'leri Türkçe saldırıyla test et. AltaySec'in guardrail-arena ölçümünde, İngilizce için ayarlanmış jailbreak sınıflandırıcıları Türkçe saldırıların önemli bölümünü sessizce kaçırabiliyor. Savunmayı doğrudan Türkçe korpuslarla sına.
  • Model bir aktöre dönüştüğünde OWASP Agentic Top 10 (ASI01–ASI10) ile birlikte oku; hiçbiri tek başına o zemini kapsamıyor.

Makine-okunur veri & kaynaklar

Bu listeyi araçlarınıza, CI kapılarınıza veya karnelerinize gömmek için makine-okunur sürümü açık kaynak yayımladık — 10 maddenin tamamı, Türkçe karşılıklar ve 2025→2026 değişim haritası JSON olarak:

KaynakLink
OWASP GenAI — LLM Top 10 2026 (resmî)genai.owasp.org
Makine-okunur veri seti (GitHub)owasp-llm-top10-2026-tr
Aynı veri (Hugging Face dataset)huggingface.co
2025 referans rehberi (derin ele alış)owasp-llm-top10-turkce
OWASP Agentic Top 10 (ASI) Türkçeowasp-agentic-top10-asi-turkce

Resmî 2026 belgesi ayrıca çerçeve eşlemeleri içeriyor: MITRE ATLAS (v2026.06), MITRE ATT&CK, CWE 4.20, NIST AI 600-1 / AI RMF, CSA AICM ve OWASP AIVSS. Eşleme derinliği için resmî belgenin Appendix A'sına bakın.

Sık Sorulan Sorular

OWASP LLM Top 10 2026 ne zaman yayımlandı?

4 Ağustos 2026'da, OWASP GenAI Security Project tarafından (CC BY-SA 4.0). Bu sürümde ilk kez topluluk oyu, 7.714 gerçek olaydan oluşan bir kayıtla test edildi (6.639'u sınıflandırılabildi); oy ağırlığın dörtte üçünü, olay verisi kalan dörtte birini taşıdı.

2025'e göre en büyük değişiklikler neler?

Excessive Agency 6→3 (en önemli hareket), Unbounded Consumption 10→6, Improper Output Handling 5→10 (en çok düşen), System Prompt Leakage → Hidden Context Exposure yeniden adlandırması (7→8). Prompt Injection (#1) ve Sensitive Information Disclosure (#2) ilk iki sırada kaldı.

Prompt Injection neden hâlâ 1. sırada?

Ham olay kaydına göre ilk 10 dışına düşüyor; #1'de kalması bir "savunma etkisi": ekipler enjeksiyonla yoğun mücadele ettiği için temiz istismarlar kamu veritabanlarına daha az yansıyor. Model her zaman güvenilmeyen girdi okuduğundan bu yüzey kapatılamaz.

Hidden Context Exposure, System Prompt Leakage'dan farklı mı?

Evet. Dar "sistem istemi sızıntısı", erişilmez kalması gereken tüm bilginin (sistem istemi, gizli bağlam) korunamamasını kapsayan daha geniş bir çerçeveye dönüştü ve 7→8'e indi.

Türkçe başlıklar resmî mi?

Hayır. İngilizce ID ve başlıklar resmîdir; Türkçe karşılıklar AltaySec'in gayriresmî topluluk çevirisidir. Esas metin İngilizce orijinaldir.

Özet

OWASP LLM Top 10 2026, aynı on riski farklı önceliklerle sıralıyor: ajanlaşma yükseldikçe Excessive Agency 3.'ye tırmandı, kaynak tükenmesi 6.'ya çıktı, sistem-istemi maddesi Hidden Context Exposure'a genişledi. En kalıcı ders liderlerin mektubundan: "Kandırılamayacak bir model kurmaya çalışmayı bırak; sistemi modelin etrafında kur ki model kandırıldığında — kandırılacaktır — önemli hiçbir şey kırılmasın."