HİZMET + REHBER · TÜRKİYE

Yapay Zekâ Sızma Testi

Yapay zekâ sızma testi, LLM uygulamalarını, RAG mimarilerini, AI agent'ları ve modelin kendisini saldırgan gözüyle deneyen kontrollü bir güvenlik değerlendirmesidir. Bu sayfa hem testin ne olduğunu ve klasik pentestten nasıl ayrıldığını anlatan bir rehber hem de AltaySec'in test hizmetinin kapsam, metodoloji ve süreç özetidir.

HİZALANDIĞIMIZ ÇERÇEVELER
  • OWASP LLM Top 10
  • MITRE ATLAS
  • KVKK & 7545
  • NIST AI RMF
TANIM

Yapay zekâ sızma testi nedir?

Yapay zekâ sızma testi (AI pentest), üretken yapay zekâ kullanan bir sistemin güvenlik sınırlarını gerçek saldırgan teknikleriyle, kontrollü ve yazılı izinle denemektir. Klasik sızma testinin sorduğu "bu sunucuya, uygulamaya veya API'ye yetkisiz erişebilir miyim?" sorusuna ek olarak şunları sorar: Model, sistem talimatlarının dışına çıkarılabilir mi? Prompt'a veya RAG belgelerine gömülen bir talimat, uygulamanın davranışını ele geçirebilir mi? Agent, sahip olduğu araçları saldırganın hesabına kullanabilir mi? Eğitim veya bağlam verisindeki hassas bilgi çıktıya sızdırılabilir mi?

Bu soruların cevabı, ağ taramasıyla veya klasik zafiyet tarayıcılarıyla bulunmaz; çünkü zafiyet çoğu zaman kodda değil, modelin doğal dil davranışında ve uygulamanın modele verdiği yetkide yatar. Bu yüzden yapay zekâ sızma testi ayrı bir metodoloji, ayrı referans çerçeveleri (OWASP LLM Top 10, MITRE ATLAS) ve hem otomasyon hem el işçiliği içeren ayrı bir test pratiği gerektirir. Saldırı odaklı bu pratiğin kavramsal zeminini AI red teaming nedir yazısında, tehdit tarafının bütününü ise yapay zekâ güvenliği ana rehberimizde anlatıyoruz.

Terminoloji notu: sektörde "AI pentest", "LLM pentest" ve "AI red teaming" çoğu zaman iç içe kullanılır. Biz sızma testini belirli bir kapsam üzerinde, tanımlı zafiyet sınıflarını arayan yapılandırılmış çalışma; red teaming'i ise hedef odaklı, daha serbest senaryolu değerlendirme olarak ayırıyoruz. İki yaklaşım da aynı hizmet çatısı altında sunulur.

Türkiye bağlamında testin bir de uyum boyutu vardır: LLM uygulamaları çoğu zaman kişisel veri işler ve bu veri KVKK kapsamındadır; test sırasında ortaya çıkan veri sızıntısı bulguları yalnızca teknik değil, hukuki risk olarak da raporlanmalıdır. Kişisel verinin LLM akışlarındaki yolculuğunu KVKK & LLM güvenliği çerçevemizde ayrıntılı ele alıyoruz. Ayrıca Türkçe hedeflerde saldırı dili de değişir: yalnızca İngilizce saldırı kalıplarıyla yapılan bir test, Türkçe kullanıcıya açık bir sistemin gerçek tehdit yüzeyini ölçmez. Bu yüzden test senaryolarımıza Türkçe prompt injection kalıplarını ayrıca dahil ediyoruz.

NEDEN AYRI TEST

Klasik sızma testinden farkı

Klasik pentest ile yapay zekâ sızma testi birbirinin alternatifi değildir; farklı zafiyet sınıflarını hedefler. LLM uygulamanız bir web uygulamasının içinde yaşıyorsa web katmanının klasik testi yine gerekir — ama o test, prompt injection'ı veya RAG zehirlemesini aramaz. Aradaki farkın en kritik noktası şudur: LLM zafiyetleri deterministik değildir. Aynı saldırı girdisi her denemede aynı sonucu vermeyebilir; bu yüzden tek denemeyle "güvenli" demek yanıltıcıdır ve test, senaryo başına çok sayıda varyantla çalışmak zorundadır.

BoyutKlasik sızma testiYapay zekâ sızma testi
Hedef yüzeyAğ, işletim sistemi, web uygulaması, APIModel davranışı, prompt katmanı, RAG veri akışı, agent araç yetkileri
Zafiyetin doğasıDeterministik: yapılandırma hatası, bilinen açık, kod kusuruOlasılıksal: aynı girdi her denemede aynı davranışı üretmeyebilir
Referans çerçeveOWASP Top 10, PTES, OSSTMMOWASP LLM Top 10 2026, MITRE ATLAS
Tipik tekniklerPort tarama, zafiyet istismarı, yetki yükseltmePrompt injection, jailbreak, sistem promptu sızdırma, RAG zehirleme, araç çağrısı manipülasyonu
Başarı ölçütüYetkisiz erişim, komut çalıştırma, veri ele geçirmeGuardrail atlatma, talimat hiyerarşisi ihlali, veri sızıntısı, yetkisiz eylem
DoğrulamaBulgu birebir yeniden üretilirBulgu, varyant kümesi ve başarı oranıyla birlikte raporlanır

Bir diğer pratik fark raporun dilidir: klasik pentest raporu CVE numaraları ve yapılandırma referanslarıyla konuşur; yapay zekâ sızma testi raporu ise davranış senaryoları, varyant kümeleri ve başarı oranlarıyla konuşmak zorundadır. Prompt injection ile jailbreak'in neden aynı şey olmadığını jailbreak vs prompt injection yazısında, saldırı sınıflarının tamamını ise LLM güvenliği rehberinde ayrıntılı ele alıyoruz.

ZAMANLAMA

Ne zaman yaptırılmalı?

Yapay zekâ sızma testi tek seferlik bir tören değil, sistemin yaşam döngüsüne bağlanan bir kontrol noktasıdır. Pratikte dört tetikleyici öne çıkar:

  1. Canlıya geçiş öncesi

    En yüksek getirili zamanlama budur: bulgular üretim trafiği ve gerçek kullanıcı verisi devreye girmeden kapatılır. Pilot aşamasındaki bir uygulamada dar kapsamlı bir ön test bile mimari kararları henüz ucuzken değiştirme şansı verir.

  2. Model veya mimari değişikliğinden sonra

    Model sürümü yükseltildiğinde, yeni bir araç entegrasyonu eklendiğinde veya RAG bilgi tabanı önemli ölçüde genişletildiğinde önceki test sonuçları geçerliliğini yitirebilir; davranış olasılıksal olduğu için "küçük" görünen bir değişiklik guardrail davranışını değiştirebilir. Değişen bileşenlere odaklanan hedefli bir yeniden test bu boşluğu kapatır.

  3. Denetim, regülasyon veya müşteri talebi

    Kurumsal müşterilere hizmet veren AI ürünlerinde tedarikçi güvenlik değerlendirmeleri giderek daha sık bağımsız test raporu istiyor; EU AI Act veya sektörel denetim kapsamındaki sistemlerde teknik dokümantasyonun test kanıtıyla desteklenmesi gerekiyor. Çerçeveye eşlenmiş bir bulgu raporu bu taleplere doğrudan cevap üretir.

  4. Şüpheli olay veya olay sonrası

    Üretimde beklenmedik model davranışı, açıklanamayan veri görünürlüğü veya kötüye kullanım şüphesi varsa, hedefli bir test hem saldırı yolunu doğrular hem de aynı sınıftaki diğer zafiyetleri ortaya çıkarır. Olay yönetimi tarafını AI incident response playbook rehberimizde ayrıntılı anlattık.

TEST YÜZEYLERİ

Neyi test ediyoruz? Dört kapsam alanı

Yapay zekâ sızma testi tek tip bir çalışma değildir; kapsam, kurumun mimarisine göre dört ana yüzeyden seçilir. Çoğu kurumsal projede bu yüzeylerin birkaçı bir arada bulunur — örneğin RAG destekli, araç çağırabilen bir müşteri asistanı ilk üç alanı aynı anda kapsar.

01

LLM uygulamaları ve chatbot'lar

Neye bakarız: Doğrudan prompt injection ve jailbreak dayanıklılığı, sistem promptu sızdırma, çıktı işleme zafiyetleri (üretilen içeriğin arayüzde veya arka uçta güvensiz kullanımı) ve konu dışına çıkarma senaryoları.

Neden kritik: Müşteriye açık bir chatbot, kurumun adına konuşur; ele geçirilen davranış doğrudan marka ve uyum riskine dönüşür. Türkçe saldırı kalıpları, yalnızca İngilizce verisiyle ayarlanmış filtrelerde ayrıca test edilmelidir.

02

RAG mimarileri

Neye bakarız: Belgelere gömülü talimatlarla dolaylı prompt injection, bilgi tabanına zehirli içerik ekleme, çok kiracılı yapılarda kiracılar arası veri sızıntısı ve vektör veritabanı erişim kontrolleri.

Neden kritik: RAG, modelin okuduğu her belgeyi potansiyel saldırı girdisine çevirir; tehdit yüzeyi kullanıcı prompt'undan bilgi tabanının tamamına genişler. Temel kavramlar için RAG security nedir rehberimize bakabilirsiniz.

03

AI agent'lar ve araç entegrasyonları

Neye bakarız: Araç çağrılarının manipülasyonu (tool hijacking), yetki taşması, kullanıcı etkileşimi gerektirmeyen zero-click senaryolar, agent'ın eriştiği harici içerik üzerinden komut enjeksiyonu ve eylem onay mekanizmalarının atlatılması.

Neden kritik: Agent yalnızca metin üretmez; e-posta atar, kayıt değiştirir, API çağırır. Ele geçirilen bir agent, ele geçirilen bir çalışan hesabına benzer. Tehdit modeli için AI agent security nedir yazımız iyi bir başlangıçtır.

04

Model ve API katmanı

Neye bakarız: Model davranışını dışarıdan kopyalamaya yönelik ekstraksiyon girişimleri, eğitim verisine dair çıkarım saldırıları (membership inference), API kota ve oran sınırlama kontrolleri ile model tedarik zinciri riskleri.

Neden kritik: Model, kurumun fikri mülkiyetidir; eğitim verisi ise çoğu zaman kişisel veri içerir ve KVKK kapsamına girer. Saldırı sınıflarının ayrıntısı için model extraction, inversion ve membership inference rehberimize bakabilirsiniz.

Kapsam dürüstlüğü de işin parçasıdır: sızma testi bir güvenlik değerlendirmesidir, model kalite denetimi değildir. Modelin verdiği cevapların doğruluğu (halüsinasyon oranı), alan bilgisi kalitesi veya yanlılık ölçümü bu testin konusu değildir; bu boyutlar ayrı değerlendirme yöntemleri gerektirir. Testin bulduğu şey, sistemin güvenlik sınırlarının nerede ve nasıl aşılabildiğidir. Hangi katmanın hangi riski kapattığını netleştirmek için yapay zekâ güvenliği çözümleri rehberimiz test, guardrail, izleme ve veri koruması katmanlarını yan yana koyar.

ÇERÇEVELER

Metodoloji: OWASP LLM Top 10 + MITRE ATLAS

Testi iki açık çerçeveye bağlıyoruz. OWASP GenAI Security Project'in LLM Top 10 listesi, aranacak zafiyet sınıflarını tanımlar: prompt injection, hassas bilgi ifşası, tedarik zinciri, veri ve model zehirleme, güvensiz çıktı işleme, aşırı yetkilendirme (excessive agency) ve diğerleri. Her bulgu bu kategorilere eşlenir; böylece rapor, güvenlik ekibinizin zaten bildiği bir dile oturur. Listenin 2026 sürümünü Türkçe olarak OWASP LLM Top 10 2026 rehberimizde yayınladık.

MITRE ATLAS ise saldırgan bakışını tamamlar: yapay zekâ sistemlerine karşı gözlemlenen saldırı taktik ve tekniklerini, keşiften etki aşamasına kadar bir yaşam döngüsü üzerinde haritalar. Test senaryolarını bu taktik zincirine göre kurgular, bulguları ilgili ATLAS tekniklerine referansla raporlarız; böylece "bu bulgu gerçek bir saldırı zincirinin neresinde durur" sorusu cevapsız kalmaz. Çerçevenin Türkçe özeti için MITRE ATLAS nedir sayfamıza bakabilirsiniz.

Uygulamada test, iki tekniğin birleşimidir: otomatik saldırı üreteçleriyle geniş varyant taraması (aynı saldırı fikrinin onlarca dil ve kodlama varyantı) ve deneyimli test uzmanının uygulamaya özgü mantık zafiyetlerini aradığı manuel adversarial çalışma. Türkçe hedeflerde bunun üzerine Türkçe'ye özgü saldırı kalıpları eklenir. Adım adım uygulama isteyenler için AI red teaming playbook rehberimiz açık olarak yayında.

Metodolojinin görünmeyen ama belirleyici parçası tehdit modellemedir: hangi senaryoların test edileceği, saldırganın kim olduğu ve neyi hedeflediği varsayımına göre seçilir. Müşteriye açık bir chatbot için anonim kötüye kullanıcı, kurum içi bir agent için yetkili ama kötü niyetli iç kullanıcı ve tedarik zinciri üzerinden gelen dolaylı saldırgan ayrı senaryo kümeleri üretir. Bu modellemeyi yapılandırılmış biçimde kurmak isteyen ekipler için STRIDE ile LLM tehdit modelleme rehberimiz uygulanabilir bir başlangıç sunar.

NASIL ÇALIŞIYORUZ

Süreç: beş adım

  1. Kapsam görüşmesi ve tehdit modelleme

    Mimarinizi, veri akışlarınızı ve modelin sahip olduğu yetkileri birlikte haritalarız; hangi yüzeylerin test edileceğine ve hangi senaryoların öncelikli olduğuna bu haritaya göre karar verilir. Kapsamınızı önceden yapılandırmak isterseniz AI pentest RFP şablonumuzu kullanabilirsiniz.

  2. Angajman kuralları ve hazırlık

    Test ortamı (tercihen staging), yazılı angajman kuralları (RoE), NDA ve KVKK gereklilikleri netleştirilir. Hangi verilere dokunulabileceği, hangi saatlerde test yapılacağı ve acil durdurma prosedürü baştan yazılı olarak tanımlanır.

  3. Otomatik ve manuel saldırı aşaması

    Otomatik varyant taramasıyla geniş yüzey denenir; öne çıkan zayıf noktalar manuel adversarial çalışmayla derinleştirilir. Olasılıksal davranış nedeniyle senaryolar tek denemeyle değil, varyant kümeleriyle koşulur ve sonuçlar başarı oranıyla kaydedilir.

  4. Raporlama ve bulgu sunumu

    Her bulgu OWASP LLM Top 10 ve MITRE ATLAS eşlemesi, yeniden üretim adımları, etki analizi ve önceliklendirilmiş düzeltme önerisiyle raporlanır. Yönetim için ayrı yönetici özeti, teknik ekip için ayrıntılı bulgu dokümanı hazırlanır ve bulgular canlı bir oturumda sunulur.

  5. Düzeltme doğrulaması (yeniden test)

    Düzeltmeler uygulandıktan sonra kritik bulgular yeniden test edilir; kapanan ve açık kalan maddeler güncellenmiş raporla belgelenir. Testten sonra sürekli koruma gerekiyorsa çözüm katmanları rehberimiz guardrail ve izleme adımlarına yol gösterir.

SIK SORULANLAR

Yapay zekâ sızma testi hakkında en çok sorulanlar

Yapay zekâ sızma testi ne kadar sürer?
Süre kapsama bağlıdır: tek bir chatbot'un dar kapsamlı testi ile çok bileşenli bir RAG veya agent mimarisinin uçtan uca değerlendirmesi aynı takvimde tamamlanmaz. Kapsam görüşmesinde test edilecek bileşenler, entegrasyonlar ve veri akışları netleştirilir; takvim buna göre birlikte planlanır.
Klasik sızma testimiz zaten yapılıyor; ayrıca yapay zekâ sızma testi gerekir mi?
Evet, ikisi farklı zafiyet sınıflarını hedefler. Klasik pentest ağ, uygulama ve API katmanındaki teknik açıkları arar; prompt injection, jailbreak, RAG zehirleme veya yetkisiz araç çağrısı gibi model davranışından doğan zafiyetler bu kapsamın dışında kalır. Üretimde bir LLM uygulamanız varsa iki test birbirini tamamlar, biri diğerinin yerine geçmez.
Test üretim ortamında mı yapılır?
Tercihen üretimi birebir yansıtan bir test/staging ortamında çalışırız; bu, agresif saldırı senaryolarını canlı kullanıcıları etkilemeden denememizi sağlar. Ayrı ortam yoksa üretimde, önceden yazılı olarak anlaşılmış angajman kuralları (RoE) çerçevesinde, sınırlandırılmış senaryolarla test yapılır.
Hangi sistemler kapsama girer?
Dört ana yüzeyi test ediyoruz: LLM tabanlı uygulamalar ve chatbot'lar, RAG (retrieval-augmented generation) mimarileri, araç çağırma yetkisi olan AI agent'lar ve modelin kendisi ile API katmanı. Kuruma özel kapsamda bunların bir alt kümesi veya birleşimi seçilir.
Rapor hangi çerçevelere göre düzenlenir?
Her bulgu OWASP LLM Top 10 2026 kategorilerine ve ilgili MITRE ATLAS tekniklerine eşlenir; yeniden üretim adımları, etki analizi ve önceliklendirilmiş düzeltme önerileriyle birlikte raporlanır. Yönetim için ayrı bir yönetici özeti, teknik ekip için ayrıntılı bulgu dokümanı teslim edilir.
Yapay zekâ sızma testinin fiyatını ne belirler?
Fiyatı belirleyen ana etkenler test edilecek bileşen sayısı, mimarinin karmaşıklığı (tek chatbot mu, çok araçlı agent mı), entegrasyon ve veri akışlarının genişliği ile yeniden test ihtiyacıdır. Fiyatı etkileyen faktörleri AI pentest fiyatları rehberinde ayrıntılı anlatıyoruz; kuruma özel teklif için [email protected] adresine yazabilirsiniz. Tedarikçi karşılaştırması yapıyorsanız AI red team hizmeti nasıl seçilir rehberi sorulacak doğru soruları listeler.
STANDARTLAR VE KAYNAKLAR

Bu sayfa bilgilendirme amaçlıdır ve güvenlik garantisi değildir; hiçbir sızma testi, test edilen sistemin gelecekte de güvenli kalacağını garanti etmez. Kapsam ve senaryolar her kurumun kendi ortamına göre birlikte belirlenir; test yalnızca yazılı yetkilendirme ile yapılır.

SONRAKİ ADIM

Yapay zekâ sisteminizi saldırgan denemeden önce biz deneyelim.

30 dakikalık bir kapsam görüşmesinde mimarinizi, veri akışlarınızı ve öncelikli riskleri haritalandırıp size uygun test kapsamını birlikte tanımlayalım. Görüşme bir satış sunumu değil, teknik bir ön değerlendirmedir.

[email protected] adresine yazın

30 dakika · Net kapsam · NDA seçeneği · Türkiye'de barındırma seçenekleri