Saltar al contenido
Todas las notas

Nota

Ya está disponible la traducción al turco del OWASP LLM Top 10 2026

Publicamos una traducción no oficial al turco del OWASP GenAI LLM Top 10 2026: los diez riesgos críticos de seguridad en LLM, los cambios respecto a 2025 y el repositorio de código abierto.

  • owasp
  • seguridad-llm
  • prompt-injection
  • genai

El OWASP GenAI Security Project publicó en agosto de 2026 la edición 2026 de OWASP Top 10 for LLM Applications, la lista de los diez riesgos de seguridad más críticos para las aplicaciones basadas en grandes modelos de lenguaje. Esta edición trae una primicia: la clasificación no se construyó solo con el criterio de expertos. El voto de la comunidad aportó tres cuartas partes del peso, y el cuarto restante provino de registros de incidentes reales recopilados de bases de datos públicas de vulnerabilidades y de una base de datos de daños causados por IA.

El documento no tiene traducción oficial al turco. Como estudio que trabaja en integración de IA y arquitecturas de IA seguras, lo hemos traducido íntegramente y lo publicamos como código abierto:

github.com/neveratech/owasp-llm-top10-tr

La traducción está completa: prólogo, resumen de cambios de 2026, las diez entradas (LLM01–LLM10) y los anexos.

La lista de 2026 de un vistazo

#Título oficialEquivalente en turco
LLM01Prompt InjectionKomut Enjeksiyonu
LLM02Sensitive Information DisclosureHassas Bilgi İfşası
LLM03Excessive AgencyAşırı Yetki
LLM04Supply ChainTedarik Zinciri
LLM05Data and Model PoisoningVeri ve Model Zehirlenmesi
LLM06Unbounded ConsumptionSınırsız Tüketim
LLM07MisinformationYanlış Bilgi
LLM08Hidden Context ExposureGizli Bağlam İfşası
LLM09Vector and Embedding WeaknessesVektör ve Gömme Zafiyetleri
LLM10Improper Output HandlingHatalı Çıktı İşleme

Qué cambió en 2026

La tesis central de la lista cabe en una frase: deje de intentar construir un modelo imposible de engañar; construya el sistema a su alrededor para que, cuando el modelo sea engañado — y lo será —, no se rompa nada importante. Con esa mirada, los movimientos principales de 2026 son:

  • Excessive Agency subió del sexto al tercer puesto. Tanto el voto de la comunidad como los registros de incidentes coinciden: el daño real ocurre en despliegues agénticos capaces de invocar herramientas y con memoria. Es el movimiento con más consecuencias de la lista.
  • Prompt Injection se mantuvo en lo más alto, con una paradoja interesante: clasificado solo por incidentes registrados, ni siquiera entraría en el top diez. Es justo aquí donde cobra sentido que el voto de la comunidad pese tres cuartas partes. OWASP lo interpreta como un efecto de la defensa: los equipos combaten tanto este riesgo que el número de explotaciones públicas limpias hace parecer el riesgo real menor de lo que es.
  • Misinformation fue empujada hacia arriba. Los expertos la situaban cerca del fondo; los registros de incidentes, cerca de la cima — la mayor brecha entre creencia y evidencia.
  • System Prompt Leakage pasó a llamarse Hidden Context Exposure, un marco más amplio para el mismo fallo: información que debía quedar fuera de alcance y termina filtrándose.
  • Improper Output Handling cayó del quinto al décimo puesto, mientras su alcance creció para incluir el código inseguro que los asistentes producen a escala.

Para el mapa completo de cambios y la traducción detallada de cada entrada, consulte el repositorio de la traducción.

Por qué nos importa

Todo equipo que lleva a producción un sistema basado en LLM — chatbot, arquitectura RAG, automatización con agentes o integración de IA corporativa — se encuentra con varios de estos diez riesgos ya en el primer sprint. Esta lista es uno de los marcos de referencia con los que trabajamos al construir arquitecturas de IA seguras, y queremos que la comunidad de desarrollo de habla turca la tenga en su propio idioma.

Si quiere hablar sobre la arquitectura de seguridad de un proyecto de IA corporativo, póngase en contacto.

Licencia y atribución

Obra original: OWASP Top 10 for Large Language Model Applications, Version 2026 — OWASP GenAI Security Project, OWASP Foundation (genai.owasp.org), publicada bajo licencia CC BY-SA 4.0. Nuestra traducción es una traducción comunitaria no oficial, no revisada ni avalada por OWASP, y se distribuye bajo la misma licencia. En caso de discrepancia, prevalece el original en inglés.