Skip to content

AI

Büyük dil modelleri (LLM) ve yapay zeka uygulamaları, klasik yazılımdan farklı bir saldırı yüzeyi getirir: doğal dil bir “kod” gibi davranabilir, model çıktısı güvenilmez veridir ve eğitim/bağlam verisi sızabilir. Bu bölüm OWASP Top 10 for LLM Applications temel alınarak Türkçe olarak hazırlanmıştır.

Kullanıcı / API ──► uygulama katmanı ──► sistem prompt + araçlar + RAG
LLM çıkarımı (inference)
┌───────────────┼───────────────┐
▼ ▼ ▼
HTML/DB/shell e-posta/HTTP maliyet/kota
(çıktı sink'leri) (ajan eylemleri) (DoS / DoW)

Klasik web/app pentestinden farklar:

  • Girdi = talimat. Metin, belge, görsel veya araç çıktısı model için hem veri hem komuttur; “sanitize edilmiş string” yeterli değildir.
  • Çıktı = taint kaynağı. Model yanıtı XSS/SQLi/CMDi/SSRF sink’lerine gidebilir.
  • Güven sınırı bulanık. Sistem prompt, araç şeması ve RAG belgesi aynı bağlam penceresinde karışır.
  • Maliyet de etki alanıdır. Token/araç çağrısı tüketimi doğrudan para ve erişilebilirlik riskidir (denial of wallet).
MimariÖncelikli test
Basit chatbot (UI → API → LLM)Doğrudan injection, prompt leak, XSS çıktı
RAG asistanDolaylı poison, embedding IDOR, yetkisiz doc
Tool-using agentExcessive agency, tool coercion, SSRF
MultimodalGörsel/OCR stego, pahalı vision DoS
Fine-tune / özel modelEzber sızıntısı, backdoor tetik, pickle yükleme
IDRiskBu bölümde
LLM01Prompt InjectionPrompt Injection, Jailbreak
LLM02Sensitive Information DisclosureVeri sızıntısı
LLM03Supply ChainSupply chain
LLM04Data and Model PoisoningSupply chain
LLM05Improper Output HandlingGüvensiz çıktı
LLM06Excessive AgencyExcessive agency
LLM07System Prompt LeakageVeri sızıntısı
LLM08Vector and Embedding Weaknessesözet + supply/RAG notları
LLM09MisinformationOWASP özet
LLM10Unbounded ConsumptionModel DoS
  1. Yüzey envanteri — sohbet API’si, sistem prompt varlığı, araç/tool listesi, RAG kaynakları, dosya/URL okuma, çok modlu giriş.

  2. Doğrudan injection — talimat sınırını kır; sistem prompt / araç şeması sızdır.

  3. Dolaylı injection — modelin okuduğu belge/URL/e-postaya talimat göm.

  4. Çıktı sink zinciri — üretilen HTML/SQL/URL/komutu alt sisteme taşı.

  5. Ajan/tool abuse — yetkili araçlarla veri sızdırma veya yıkıcı eylem.

  6. Tüketim — token flood, uzun zincir, pahalı özelliklerle maliyet/DoS.

Kanıt standardı: canary string, araç çağrı log’u, klasik sink PoC (alert/sleep/DNS) veya ölçülmüş token/maliyet artışı. “Model garip cevap verdi” tek başına bulgu değildir.