Target hata yanıtlarını gerçek bulgulardan ayıran, per-probe timeout, refusal-only yanlış alarm kontrolü, strict config ve özel rapor saklama sınırlarını belgeleyen PR #51 sertleştirme yazısı. Yazar: Enes Deniz.
→ Kanıt & Doğrulama Merkezi: tüm dış mühürler tek sayfada
İDDİA DEĞİL, KANITVeri & Yayınlar
AltaySec ekosisteminde yayımlanan veri setlerini, kodu ve araştırmaları tek yerde topluyoruz. Güncel sürüm, kapsam ve lisans bilgisi her zaman Hugging Face, GitHub veya DOI kaynağından doğrulanabilir.
Açık Veri Setleri (Hugging Face)
AltaySec ekosisteminde yayımlanan, Türkçe LLM güvenliği için kamuya açık veri setleri. Güncel sürüm ve lisans bilgisi her veri setinin kendi kaynak sayfasında yer alır.
Enes Deniz tarafından yayımlanan 750 örneklik Türkçe veri seti: 600 meşru talep, 150 saldırı, eşleştirilmiş sınır örnekleri ve 10 saldırı ailesi. v1.0.2 · DOI 10.5281/zenodo.21379389 → Metodoloji ve kaynaklar
3nesdeniz/agentic-prompt-injection-boundary-pairs50 agentic ve kurumsal senaryoda 600 kontrollü benign/attack çifti, 1.200 İngilizce örnek ve 12 saldırı ailesi. v1.0.0 · DOI 10.5281/zenodo.21378693 · CC BY 4.0.
AltaySec/turkish-llm-injectionTürkçe prompt injection & jailbreak veri seti, OWASP/ATLAS kategorili. CC-BY-4.0. → Hugging Face'te canlı
AltaySec/altayduel-transcriptsAgent-vs-agent Türkçe düello transkriptleri; başarılı saldırı + kazanma-sinyali etiketli. CC-BY-4.0.
Araştırma, DOI & Teknik Yayınlar
Atıf verilebilir açık araştırma, teknik mühendislik yazıları ve kalıcı araştırmacı kimlikleri.
Turkish Conversation Prompt-Injection Dataset v1.0.2 — Enes Deniz, AltaySec, CC BY 4.0.
DOI · 10.5281/zenodo.21378693Agentic Prompt-Injection Boundary Pairs v1.0.0 — Enes Deniz, AltaySec afiliyasyonu, CC BY 4.0.
Teknik Rapor · DOI 10.5281/zenodo.21568023Reliable Bilingual System Reconnaissance for GenAI Red Teaming: Implementation and Hardening — Enes Deniz, AltaySec afiliyasyonu, v1.0.0, CC BY 4.0. PR #50 ve PR #51'in uygulama, hata semantiği ve kanıt güvenliği kararlarını belgeler. Odaklı regresyon kontrolleri ve repository kalite kapıları geçti; tam Podman/Ollama gpt-oss:20b kampanyası çalıştırılmadı. Bağımsız bir teknik rapordur; OWASP yayını veya onayı değildir.
Security-Oriented AI Engineering: An Inventory-First Companion to the OWASP AI Exchange Primer — Enes Deniz, AltaySec afiliyasyonu, v1.0.0, CC BY 4.0. PR #187 ve canlı primer'ı kaynak alan bağımsız teknik rapordur; OWASP yayını veya onayı değildir.
Teknik Rapor · DOI 10.5281/zenodo.21623795Framework-Aware Evidence Capture — Enes Deniz, AltaySec afiliyasyonu, v1.0.0, CC BY 4.0. Merge edilen PR #157 ve PR #158'deki açık OpenAI Agents goal event'lerini ve opt-in LangGraph update-stream kanıt yakalamayı belgeler; OWASP yayını veya onayı değildir.
Teknik Rapor · DOI 10.5281/zenodo.21632589Local Is Not crates.io: Correcting Cargo Package Identity in Rust SBOMs — Enes Deniz, AltaySec afiliyasyonu, v1.0.0, CC BY 4.0. Merge edilen Syft PR #5105'in kaynak-duyarlı Cargo PURL düzeltmesini ve doğrulama sınırını belgeler. Bağımsız bir teknik rapordur; Anchore veya Syft yayını, güvenlik danışma kaydı, sertifikası ya da onayı değildir.
300 Türkçe-öncelikli test vakası üzerinden çok dilli AI güvenliğinde etiket kapsamı, kaynak zinciri ve doğrulama kanıtını ele alan İngilizce teknik yazı.
Medium · Reconnaissance Before Exploitation24 İngilizce ve Türkçe sorguyu dokuz keşif kategorisinde çalıştıran modülün, sistem açıklamalarını temkinli ve incelenebilir güvenlik kanıtına dönüştürmesini ele alan teknik yazı.
ORCID · 0009-0006-9491-3565Enes Deniz — kalıcı uzman profili ve DOI kayıtlarındaki üretici.
ORCID · 0009-0008-6518-8944Fevzi Ege Yurtsevenler — kalıcı araştırmacı kimliği.
Türkçe LLM Güvenlik Araştırma SerisiSürekli genişleyen teknik kütüphane: OWASP LLM Top 10 Türkçe, prompt injection kalıpları, RAG/agent güvenliği ve daha fazlası. → Araştırmalar
Açık Kaynak Araçlar (GitHub)
Türkçe PII tespit/maskeleme (TCKN, IBAN, VKN, kart, telefon, plaka) — algoritma doğrulamalı, KVKK uyumlu, sıfır bağımlılık.
OWASP-LLM-TOP-10-TURKCEOWASP LLM Top 10 (2025) Türkçe kapsamlı rehber — gerçek saldırı senaryoları ve savunma stratejileri.
ŞahinTürkçe çıktılı red team otomasyon aracı — keşif, subdomain ve path brute-force adımlarını hızlandırır.
Katkılar & Krediler
- GenAI Data Security Initiative — Enes Deniz katkısı · merge edildi (PR #11): 300 Türkçe-öncelikli prompt-injection ve veri çıkarma vakası; 300/300 Draft-07 şema doğrulaması, kayıt düzeyinde kaynak zinciri, deterministik manifest ve bütünlük kontrolleriyle. İlgili teknik yazı ↗
- GenAI Red Team Lab · System Reconnaissance Campaign — Enes Deniz katkısı · merge edildi (PR #50): dokuz keşif kategorisinde 24 İngilizce ve Türkçe sorgu, temkinli kanıt etiketleri, JSONL/Markdown raporlama ve 12 odaklı test. Etiketler otomatik zafiyet hükmü değil, insan incelemesi için triage sinyalidir. İlgili teknik yazı ↗ · DOI'li teknik rapor ↗
- GenAI Red Team Lab · System Reconnaissance Hardening — Enes Deniz katkısı · merge edildi (PR #51): PR #50'nin 24 probe envanterini koruyarak per-probe timeout, target hata ayrıştırma, refusal-only yanlış alarm kontrolü, strict config ve özel, çakışmasız raporlama ekledi. Maintainer Felipe Penha katkıyı 24 Temmuz 2026'da (TSİ) ana dala birleştirdi. Tam Podman/Ollama
gpt-oss:20buçtan uca kampanyası çalıştırılmadı; kritik yürütme yolları odaklı regresyon kontrolleri ve repository kalite kapılarıyla doğrulandı. Sertleştirme yazısı ↗ · DOI'li teknik rapor ↗ - OWASP AI Exchange · AI Engineering Primer — Enes Deniz katkısı · merge edildi (PR #187): AI teslim modellerini, altı yaşam döngüsü adımını, artefakt sahipliğini ve güvenlik giriş noktalarını eşleyen primer. Canlı primer ↗ · Bağımsız tamamlayıcı rapor ↗
- OWASP Agent Security Regression Harness · OpenAI Agents — Enes Deniz katkısı · merge edildi (PR #157): goal_integrity kontrolleri için açık, deterministik goal-event desteği; CLI ve Python API yolları; yapılandırılmadığında mevcut trace biçimini koruyan geriye uyumluluk.
- OWASP Agent Security Regression Harness · LangGraph — Enes Deniz katkısı · merge edildi (PR #158): senkron update stream'leri için opt-in kanıt yakalama; varsayılan invoke yolu korunur; desteklenmeyen stream biçimleri açık hatalar üretir. Bağımsız teknik rapor ↗
- Anchore Syft · Cargo package identity — Enes Deniz katkısı · merge edildi (PR #5105):
Cargo.lockkaynak bilgisini PURL üretimine taşıyarak yerel/workspace paketlerinin yanlışcrates.iokimliği almasını engeller; registry ve git paketlerinin kaynak kimliği korunur. Bağımsız teknik rapor ↗ - GenAI Data Security Initiative — Fevzi Ege Yurtsevenler katkısı · merge edildi (PR #8): taksonomi ve çapraz-eşleme katkısı.
- BlueDot Impact ve Siber Vatan — yapay zekâ güvenliği ve ulusal siber güvenlik program katılımları.
Yaklaşımımız net: şişik rakam değil, denetleyebileceğiniz çıktı. Bir iddiamızı doğrulamak isterseniz kaynağa gidin — açık.