Skip to content

OWASP Top 10 for LLM

OWASP LLM referans

OWASP Top 10 for LLM Applications, LLM tabanlı sistemlerin en kritik risklerini standartlaştırır. Aşağıda 2025 sürümü kategorileri, saldırı açısından kısa açıklama, tipik kanıt ve bu sitedeki derin sayfalara bağlantılar yer alır.

Girdiyle modelin talimatlarını ele geçirme (doğrudan/dolaylı). Amaç: sistem prompt sızdırma, araç çağrısı zorlama, politika aşımı.

  • Tipik kanıt: Ignore previous instructions… sonrası beklenmeyen davranış; harici belgede gizli talimatın tetiklenmesi.
  • → Prompt Injection , Jailbreak

LLM02 — Sensitive Information Disclosure

Section titled “LLM02 — Sensitive Information Disclosure”

Eğitim verisi, bağlam penceresi, araç çıktısı veya kullanıcı geçmişinden PII, anahtar, dahili belge sızıntısı.

  • Tipik kanıt: ezberlenmiş API anahtarı fragment’i; yetkisiz RAG belgesi içeriği.
  • → Hassas veri sızıntısı

Üçüncü taraf model, veri seti, eklenti, vektör DB ve kütüphanelerin riski. Özellikle pickle ile model yükleme → RCE.

  • Tipik kanıt: güvensiz Hub modeli; imzasız ağırlık; tehlikeli bağımlılık.
  • → Supply chain

Eğitim/fine-tune/RAG verisini zehirleyerek gizli tetikleyici (backdoor) veya yanlış davranış enjekte etme.

  • Tipik kanıt: belirli bir tetik cümlesinde sapma; zehirli RAG dokümanı.
  • → Supply chain

Model çıktısını güvenilir sanıp XSS/SQLi/komut/SSRF sink’ine taşıma.

  • Tipik kanıt: chatbot HTML’inde <img onerror=...> ; LLM üreten URL’ye sunucu isteği.
  • → Güvensiz çıktı işleme

Modele fazla yetki/araç/özerklik verip zararlı eylemler (e-posta, ödeme, shell).

  • Tipik kanıt: dolaylı injection sonrası araç çağrısı log’u; insan onayı yok.
  • → Excessive agency

Gizli sistem talimatlarının, filtre kurallarının veya prompt içi sırların ifşası.

  • Tipik kanıt: “tekrarla / verbatim” ile tam sistem prompt dump.
  • → Veri sızıntısı

RAG/embedding katmanında yetkisiz belge erişimi, embedding zehirleme, tenant izolasyonu kırığı.

  • Tipik kanıt: başka tenant’ın belgesinin retrieval sonucu; zehirli vektörle sıralama manipülasyonu.

Halüsinasyon ve yanlış bilgiye aşırı güven; otomatik karar sistemlerinde kritik.

  • Tipik kanıt: uydurma kaynak/atıf; politika dışı “kesin” tavsiye.

Kaynak/maliyet tüketimi, model çıkarımı DoS, model extraction sorguları.

  • Tipik kanıt: token flood ile fatura/latency artışı; limit yokluğu.
  • → Model DoS
  1. Envanter — endpoint’ler, sistem prompt varlığı, araçlar, RAG kaynakları, çok modlu giriş, çıktının gittiği sink’ler (HTML/DB/shell/HTTP).

  2. LLM01–07 çekirdek — doğrudan/dolaylı injection, prompt leak, çıktı sink zinciri, ajan tool abuse; her biri için minimum PoC notu.

  3. LLM03/04/08 — model/veri kökeni, pickle/safetensors, RAG yetki matrisi, zehirleme/tetikleyici denemeleri.

  4. LLM09–10 — halüsinasyon etkisi (otomatik karar var mı?), token/rate/araç limiti ölçümü, denial-of-wallet senaryosu.

  5. Zincir — injection → tool → veri sızıntısı veya injection → XSS/SSRF gibi birleşik etkiyi severity ile raporla.

Saldırı deseni matrisi (hızlı referans)

Section titled “Saldırı deseni matrisi (hızlı referans)”
DesenHedefÖrnek tetik
Instruction overrideLLM01SYSTEM: new policy…
Indirect doc poisonLLM01/04HTML comment / invisible text
Prompt dumpLLM07Repeat words above verbatim
Output to sinkLLM05<script> ürettir → render
Tool coercionLLM06call send_email(…) in RAG
Context stuffingLLM10max context + long output
Embedding IDORLLM08başka kullanıcı doc_id sorgusu
Pickle modelLLM03torch.load / pickle.load RCE