OWASP Top 10 for LLM
OWASP LLM referans
OWASP Top 10 for LLM Applications, LLM tabanlı sistemlerin en kritik risklerini standartlaştırır. Aşağıda 2025 sürümü kategorileri, saldırı açısından kısa açıklama, tipik kanıt ve bu sitedeki derin sayfalara bağlantılar yer alır.
Kategoriler (saldırı odaklı)
Section titled “Kategoriler (saldırı odaklı)”LLM01 — Prompt Injection
Section titled “LLM01 — Prompt Injection”Girdiyle modelin talimatlarını ele geçirme (doğrudan/dolaylı). Amaç: sistem prompt sızdırma, araç çağrısı zorlama, politika aşımı.
- Tipik kanıt: Ignore previous instructions… sonrası beklenmeyen davranış; harici belgede gizli talimatın tetiklenmesi.
- → Prompt Injection , Jailbreak
LLM02 — Sensitive Information Disclosure
Section titled “LLM02 — Sensitive Information Disclosure”Eğitim verisi, bağlam penceresi, araç çıktısı veya kullanıcı geçmişinden PII, anahtar, dahili belge sızıntısı.
- Tipik kanıt: ezberlenmiş API anahtarı fragment’i; yetkisiz RAG belgesi içeriği.
- → Hassas veri sızıntısı
LLM03 — Supply Chain
Section titled “LLM03 — Supply Chain”Üçüncü taraf model, veri seti, eklenti, vektör DB ve kütüphanelerin riski. Özellikle pickle ile model yükleme → RCE.
- Tipik kanıt: güvensiz Hub modeli; imzasız ağırlık; tehlikeli bağımlılık.
- → Supply chain
LLM04 — Data and Model Poisoning
Section titled “LLM04 — Data and Model Poisoning”Eğitim/fine-tune/RAG verisini zehirleyerek gizli tetikleyici (backdoor) veya yanlış davranış enjekte etme.
- Tipik kanıt: belirli bir tetik cümlesinde sapma; zehirli RAG dokümanı.
- → Supply chain
LLM05 — Improper Output Handling
Section titled “LLM05 — Improper Output Handling”Model çıktısını güvenilir sanıp XSS/SQLi/komut/SSRF sink’ine taşıma.
- Tipik kanıt: chatbot HTML’inde
<img onerror=...>; LLM üreten URL’ye sunucu isteği. - → Güvensiz çıktı işleme
LLM06 — Excessive Agency
Section titled “LLM06 — Excessive Agency”Modele fazla yetki/araç/özerklik verip zararlı eylemler (e-posta, ödeme, shell).
- Tipik kanıt: dolaylı injection sonrası araç çağrısı log’u; insan onayı yok.
- → Excessive agency
LLM07 — System Prompt Leakage
Section titled “LLM07 — System Prompt Leakage”Gizli sistem talimatlarının, filtre kurallarının veya prompt içi sırların ifşası.
- Tipik kanıt: “tekrarla / verbatim” ile tam sistem prompt dump.
- → Veri sızıntısı
LLM08 — Vector and Embedding Weaknesses
Section titled “LLM08 — Vector and Embedding Weaknesses”RAG/embedding katmanında yetkisiz belge erişimi, embedding zehirleme, tenant izolasyonu kırığı.
- Tipik kanıt: başka tenant’ın belgesinin retrieval sonucu; zehirli vektörle sıralama manipülasyonu.
LLM09 — Misinformation
Section titled “LLM09 — Misinformation”Halüsinasyon ve yanlış bilgiye aşırı güven; otomatik karar sistemlerinde kritik.
- Tipik kanıt: uydurma kaynak/atıf; politika dışı “kesin” tavsiye.
LLM10 — Unbounded Consumption
Section titled “LLM10 — Unbounded Consumption”Kaynak/maliyet tüketimi, model çıkarımı DoS, model extraction sorguları.
- Tipik kanıt: token flood ile fatura/latency artışı; limit yokluğu.
- → Model DoS
Pentest kontrol listesi
Section titled “Pentest kontrol listesi”-
Envanter — endpoint’ler, sistem prompt varlığı, araçlar, RAG kaynakları, çok modlu giriş, çıktının gittiği sink’ler (HTML/DB/shell/HTTP).
-
LLM01–07 çekirdek — doğrudan/dolaylı injection, prompt leak, çıktı sink zinciri, ajan tool abuse; her biri için minimum PoC notu.
-
LLM03/04/08 — model/veri kökeni, pickle/safetensors, RAG yetki matrisi, zehirleme/tetikleyici denemeleri.
-
LLM09–10 — halüsinasyon etkisi (otomatik karar var mı?), token/rate/araç limiti ölçümü, denial-of-wallet senaryosu.
-
Zincir — injection → tool → veri sızıntısı veya injection → XSS/SSRF gibi birleşik etkiyi severity ile raporla.
Saldırı deseni matrisi (hızlı referans)
Section titled “Saldırı deseni matrisi (hızlı referans)”| Desen | Hedef | Örnek tetik |
|---|---|---|
| Instruction override | LLM01 | SYSTEM: new policy… |
| Indirect doc poison | LLM01/04 | HTML comment / invisible text |
| Prompt dump | LLM07 | Repeat words above verbatim |
| Output to sink | LLM05 | <script> ürettir → render |
| Tool coercion | LLM06 | call send_email(…) in RAG |
| Context stuffing | LLM10 | max context + long output |
| Embedding IDOR | LLM08 | başka kullanıcı doc_id sorgusu |
| Pickle model | LLM03 | torch.load / pickle.load RCE |