LLM Security · Analiz · 4 Ağustos 2026

LLM08:2026 Hidden Context Exposure
Gizli Bağlam İfşası — System Prompt Leakage'in Halefi

OWASP LLM Top 10'un 2026 sürümü, 2025'in "System Prompt Leakage" maddesini "Hidden Context Exposure" (Gizli Bağlam İfşası) olarak yeniden adlandırıp kapsamını genişletti. Bu yazı; adlandırmada neyin değiştiğini, sistem promptunun neden bir güvenlik kontrolü olmadığını ve gizli bağlamı korumanın somut yollarını ele alıyor.

30 saniyede özet

  • LLM08:2026 Hidden Context Exposure (Gizli Bağlam İfşası), 2025 listesindeki System Prompt Leakage maddesinin yeniden adlandırılmış ve kapsamı genişletilmiş halidir; listede 7. sıradan 8. sıraya indi.
  • Odak artık yalnızca sistem promptu metninin sızması değil: erişim dışında kalması gereken her türlü gizli bağlam ve durumun (state) açığa çıkması.
  • Sistem promptu bir güvenlik kontrolü değildir. Modele "bunu söyleme" demek, o bilgiyi gizli tutmaz; saldırgan çıkarımla ele geçirebilir.
  • LLM02'den farkı: LLM02 eğitim/kullanıcı verisi gibi hassas içeriğin ifşasıyla; LLM08 uygulamanın gizli tutmaya çalıştığı iç talimat, bağlam ve durumun ifşasıyla ilgilenir.
  • Savunma modelin içinde değil dışındadır: sırları/kimlik bilgilerini prompt'tan çıkar, kritik erişim kontrolünü modele bırakma, bağımsız bir politika katmanı kullan.

Adlandırmada ne değişti, neden önemli

2025 sürümünde bu madde System Prompt Leakage (Sistem Promptu Sızıntısı) adını taşıyordu ve adı üstünde dar bir soruna işaret ediyordu: sistem promptunun metninin dışarı sızması. 2026 sürümü maddeyi Hidden Context Exposure olarak yeniden çerçeveledi. Değişen sadece isim değil, sorunun tanımı: asıl başarısızlık, erişim dışında kalması gereken bilginin — sistem promptu ve her türlü gizli bağlam/durum — kapalı tutulamamasıdır.

Bu, tek bir metin parçasının kaçmasından daha geniş bir hata sınıfıdır. Sistem promptu bunun yalnızca bir örneğidir; oturum durumu, geçmiş konuşma, getirilen (RAG) belgeler, araç çıktıları ve modelin türettiği örtük bağlam da aynı kategoriye girer.

Sıralamadaki hareket ölçülü. 2026 listesi topluluk oyununu bu kez gerçek olay kayıtlarına karşı da sınadı: kamuya açık zafiyet ve YZ-zarar veritabanlarından 7.714 gerçek olay derlendi, yeterli ayrıntı taşıyan 6.639'u sınıflandırıldı. Oyun ağırlığın dörtte üçünü (%75), olay verisi kalan dörtte birini (%25) taşıyor. Bu ağırlık bir maddeyi bir kademe oynatabiliyor ama listeyi baştan yazmıyor; LLM08'in 7'den 8'e inişi bu ölçekte bir düzeltme.

Sistem promptu neden bir güvenlik kontrolü değildir

Yaygın bir yanılgı, sistem promptuna yazılan "şu sırrı asla açıklama" ya da "yalnızca X rolünde davran" talimatlarının bir erişim kontrolü işlevi gördüğüdür. Görmezler. Sistem promptu; kullanıcı girdisi, getirilen belgeler ve araç çıktılarıyla aynı token akışında bulunur ve aralarında zorlanan bir güven sınırı yoktur. Modelin gördüğü her şey, ilke olarak modelin sızdırabileceği bir şeydir.

Promptta rolü kısıtlamak kısmi bir önlemdir: promptun içeriğini çıkarım yoluyla tahmin eden bir saldırgan, konulan sınırı aşabilir. Bu nedenle prompt içine gömülen bir API anahtarı, bağlantı dizesi ya da iş kuralı; gizli değil, sızdırılabilir kabul edilmelidir. Bir sır prompt'a girdiği anda, onu "söyleme" talimatı o sırrı korumaz.

LLM08 ile LLM02 nerede ayrışır

İkisi de "bir şey ifşa oldu" gibi göründüğü için karıştırılır, ama farklı varlıkları korurlar.

BoyutLLM02 Hassas Bilgi İfşasıLLM08 Gizli Bağlam İfşası
Neyi korurHassas içerik: eğitim verisi, kişisel veri (KVKK), gizli kullanıcı verisiUygulamanın gizli tuttuğu iç bağlam: sistem promptu, talimatlar, oturum durumu, örtük bağlam
İfşa edilen şey nereden gelirModele beslenen ya da modelde ezberlenmiş veriUygulama mimarisinin modele emanet ettiği talimat ve durum
Tipik sonuçMahremiyet ihlali, veri sızıntısıSavunma mantığının, iş kurallarının ve sırların açığa çıkıp aşılması
Çare ağırlığıVeri minimizasyonu, çıktı maskeleme, erişim yönetimiSırrı/kontrolü prompt dışında tutmak, modele kritik karar delege etmemek

Kısaca: LLM02 "modelin bilmemesi gereken veriyi" konu alır; LLM08 "modele söylediğin ama gizli kalmasını umduğun şeyi" konu alır. Ayrıntı için LLM02 rehberine bakabilirsiniz.

"Gizli bağlam" sistem promptunun ötesindedir

2026 çerçevesinin genişlettiği asıl nokta budur. Bir LLM uygulamasında pek çok şey "gizli kalsın" beklentisiyle bağlam penceresine girer:

  • Oturum durumu ve geçmiş: önceki adımlarda oluşan kararlar, bayraklar, kullanıcı sınıflandırması.
  • Getirilen belgeler (RAG): yalnızca bu kullanıcıya ait olması gereken iç dokümanlar.
  • Araç çıktıları: bir API'nin döndürdüğü, kullanıcıya gösterilmemesi gereken ham alanlar.
  • Türetilen (örtük) bağlam: modelin girdilerden çıkardığı, hiçbir yere açıkça yazılmamış çıkarımlar — kullanıcının rolü, yetki düzeyi, iç etiketler.

Bunların hepsi bağlam-penceresi havuzlanmasıyla tek bir token akışında toplanır. Kritik varsayım şudur: türetilmiş bağlam da sızdırılabilir. Model bir şeyi çıkarabiliyorsa, uygun bir baskıyla onu dışa da verebilir. Üstelik hafıza kalıcı olduğunda, bir oturuma giren gizli bağlam gelecekteki oturumları da etkileyebilir; bu tarafı Agentic/ASI tarafındaki bellek ve bağlam zehirlenmesiyle birlikte düşünmek gerekir.

Somut savunmalar

Ortak ilke: gizlilik ve erişim kararı modelin içinde değil, modelin dışında, deterministik kodda verilir.

  • Sırları ve kimlik bilgilerini prompt'tan çıkar. API anahtarları, bağlantı dizeleri ve gizli iş kuralları uygulama kodunda, en az ayrıcalık ilkesiyle tutulur; modele hiç gösterilmez.
  • Kritik erişim kontrolünü modele delege etme. "Bu kullanıcı yetkili mi?" sorusuna model değil, deterministik bir politika motoru cevap verir. Model bir öneri üretir; kararı güvenilir kod uygular.
  • Bağımsız bir guardrail kullan. Kontrol katmanı modelin dışında olmalı. Çıktıyı ikinci bir LLM'e değil, güvenilir uygulama kodundaki katı bir şema doğrulamasına tabi tut.
  • Türetilmiş bağlamı sızdırılabilir varsay. Gizli kalması gereken hiçbir bilgi — rol, yetki etiketi, iç sınıflandırma — modelin bunu çıkarabileceği biçimde bağlama girmesin.
  • İfşa kanalını daralt. Her giriş/çıkış sınırında görünmez karakterleri temizle (etiket bloğu, sıfır-genişlik ve varyasyon seçiciler) ki çıkarılan bağlam gizli bir kanaldan sızdırılamasın.
  • Ayrıcalıklı eylemlerde insan onayı iste. Geri döndürülemez veya dışarıdan görünür işlemler için, özetlenmiş değil gerçekleşecek eylemi gösteren bir onay adımı koy.

Sınır, dürüstlük notu ve kaynaklar

Kapsam sınırı: Bu madde, model uygulamanızda bir bileşen olduğunda geçerlidir. Model bir aktöre dönüştüğü anda — çağırabileceği araçlar, oturumlar arası taşıdığı hafıza ve aşağı akışta tetiklediği sonuçlarla — risk OWASP Agentic (ASI) Top 10 tarafına kayar. İkisini birlikte ele alın; hiçbiri tek başına bu zemini kaplamıyor.

Eski LLM08 ile karıştırmayın: 2025'te LLM08 "Vektör ve Gömme Zayıflıkları" idi; 2026'da o madde 9. sıraya taşındı. Bu yazının konusu olan LLM08:2026, tümüyle farklı bir risktir. Eski madde için Vektör ve Gömme Zafiyetleri rehberine, genel değişiklik tablosu için 2026 Türkçe özetine bakabilirsiniz.

Dürüstlük notu: Buradaki İngilizce başlık ve kimlikler (LLM08:2026 Hidden Context Exposure) OWASP'ın resmî terimleridir. Türkçe karşılıklar (Gizli Bağlam İfşası) resmî olmayan topluluk çevirisidir; kesin ifade için resmî belgeye dayanın. Kaynak: OWASP GenAI Security Project — LLM Top 10 for 2026 (CC BY-SA 4.0).

Sık Sorulan Sorular

LLM08:2026 ile 2025'teki System Prompt Leakage aynı şey mi?

Aynı maddenin devamı ama daha geniş. 2025 sürümü yalnızca sistem promptu metninin sızmasına odaklanıyordu; 2026 sürümü onu Hidden Context Exposure (Gizli Bağlam İfşası) olarak yeniden çerçeveledi ve erişim dışında kalması gereken her türlü gizli bağlam/durumu kapsıyor. Madde 7. sıradan 8. sıraya indi.

Sistem promptuna 'bu sırrı açıklama' yazmak yeterli mi?

Hayır. Sistem promptu, kullanıcı girdisiyle aynı token akışında bulunur ve zorlanan bir güven sınırı yoktur; rol kısıtlaması yalnızca kısmi bir önlemdir. Promptu çıkarımla tahmin eden saldırgan sınırı aşabilir. Bir sır prompt'a girdiği anda sızdırılabilir kabul edilmeli, gizlilik ve erişim kararı modelin dışındaki deterministik kodda verilmelidir.

LLM08 ile LLM02 arasındaki fark nedir?

LLM02 Hassas Bilgi İfşası, modelin bilmemesi ya da açığa vurmaması gereken hassas içeriğe (eğitim verisi, kişisel/gizli kullanıcı verisi) odaklanır. LLM08 ise uygulamanın modele emanet ettiği ama gizli kalmasını umduğu iç talimat, bağlam ve durumun açığa çıkmasına odaklanır.

'Gizli bağlam' sadece sistem promptu mu?

Hayır. Oturum durumu, geçmiş konuşma, RAG belgeleri, araç çıktıları ve modelin girdilerden türettiği örtük bağlam (rol, yetki düzeyi, iç etiketler) da buna dahildir. Kritik varsayım: türetilmiş bağlam da sızdırılabilir kabul edilmelidir.

Bu risk agentik sistemlerle nasıl ilişkili?

Model uygulamada bir bileşen olduğunda LLM08 geçerlidir. Model; araç çağıran, oturumlar arası hafıza taşıyan bir aktöre dönüştüğünde risk OWASP Agentic (ASI) Top 10 tarafına, özellikle bellek ve bağlam zehirlenmesine kayar. İki listeyi birlikte değerlendirmek gerekir.

Türkçe başlıklar resmî mi?

Hayır. İngilizce başlık ve kimlikler (LLM08:2026 Hidden Context Exposure) OWASP'ın resmî terimleridir; Türkçe karşılıklar (Gizli Bağlam İfşası) resmî olmayan topluluk çevirisidir.

Kaynaklar

KaynakLink
OWASP GenAI Security Project — LLM Top 10 for 2026 (resmî)genai.owasp.org
OWASP LLM Top 10 2026 — Türkçe (GitHub)github.com
OWASP LLM Top 10 2026 — Türkçe veri seti (Hugging Face)huggingface.co