Not
OWASP LLM Top 10 2026 Türkçe Çevirisi Yayında
OWASP GenAI LLM Top 10 2026'nın gayriresmî Türkçe çevirisini yayımlıyoruz: on kritik LLM güvenlik riski, 2025→2026 değişim haritası ve açık kaynak çeviri deposu.
- owasp
- llm-guvenligi
- prompt-injection
- genai
OWASP GenAI Security Project, büyük dil modeli (LLM) uygulamalarını bekleyen en kritik on güvenlik riskini derleyen OWASP Top 10 for LLM Applications listesinin 2026 sürümünü Ağustos 2026'da yayımladı. Bu sürüm bir ilki de barındırıyor: sıralama yalnızca uzman kanaatiyle oluşturulmadı. Topluluk oyu ağırlığın dörtte üçünü taşırken, kalan dörtte bir kamuya açık zafiyet veritabanlarından ve bir yapay zekâ zarar veritabanından derlenen gerçek olay kayıtlarından geldi.
Belgenin resmî bir Türkçe çevirisi bulunmuyor. NeveraTech olarak, yapay zekâ entegrasyonu ve güvenli AI mimarileri üzerine çalışan bir stüdyo sıfatıyla bu boşluğu doldurmak için belgenin tamamını Türkçeye çevirdik ve açık kaynak olarak yayımlıyoruz:
→ github.com/neveratech/owasp-llm-top10-tr
Çevirinin tamamı yayında: ön söz, 2026 değişim özeti, on maddenin (LLM01–LLM10) tümü ve ekler.
2026 Listesi Bir Bakışta
| # | Resmî başlık | Türkçe karşılık |
|---|---|---|
| LLM01 | Prompt Injection | Komut Enjeksiyonu |
| LLM02 | Sensitive Information Disclosure | Hassas Bilgi İfşası |
| LLM03 | Excessive Agency | Aşırı Yetki |
| LLM04 | Supply Chain | Tedarik Zinciri |
| LLM05 | Data and Model Poisoning | Veri ve Model Zehirlenmesi |
| LLM06 | Unbounded Consumption | Sınırsız Tüketim |
| LLM07 | Misinformation | Yanlış Bilgi |
| LLM08 | Hidden Context Exposure | Gizli Bağlam İfşası |
| LLM09 | Vector and Embedding Weaknesses | Vektör ve Gömme Zafiyetleri |
| LLM10 | Improper Output Handling | Hatalı Çıktı İşleme |
2026'da Ne Değişti?
Listenin ana tezi tek cümlede özetlenebilir: kandırılamayan bir model inşa etmeye çalışmayın; model kandırıldığında önemli hiçbir şeyin kırılmadığı sistemi inşa edin. Bu bakışla 2026'daki başlıca hareketler şunlar:
- Excessive Agency (Aşırı Yetki) 6.'dan 3.'ye yükseldi. Hem topluluk oyu hem olay kayıtları, gerçek hasarın araç çağırabilen, bellek taşıyan ajan (agentic) dağıtımlarda gerçekleştiğinde hemfikir. Listenin en sonuç doğurucu hamlesi bu.
- Prompt Injection zirvede kaldı — ilginç bir paradoksla: ham olay kayıtlarına göre sıralansa ilk 10'a bile giremiyor. Sıralamanın dörtte üçünü topluluk oyunun taşıması tam da burada anlam kazanıyor. OWASP bunu "savunma etkisi" olarak yorumluyor: ekipler bu riskle o kadar yoğun mücadele ediyor ki kamuya yansıyan temiz istismar sayısı gerçek riski olduğundan küçük gösteriyor.
- Misinformation (Yanlış Bilgi) yukarı çekildi. Uzmanların dibe yakın koyduğu bu madde, olay kayıtlarında tepeye yakın çıktı — inanç ile kanıt arasındaki en geniş makas.
- System Prompt Leakage, Hidden Context Exposure oldu — aynı başarısızlığın (erişilmez kalması gereken bilginin sızması) daha geniş bir çerçevesi.
- Improper Output Handling 5.'ten 10.'a geriledi, kapsamına ise asistanların ölçekli ürettiği güvensiz kod eklendi.
Değişimlerin tam haritası ve her maddenin ayrıntılı çevirisi için çeviri deposuna göz atabilirsiniz.
Neden Önemsiyoruz?
LLM tabanlı sistemleri üretime taşıyan her ekip — chatbot, RAG mimarisi, ajan tabanlı otomasyon veya kurumsal AI entegrasyonu fark etmeksizin — bu on riskin en az birkaçıyla ilk sprintte karşılaşıyor. NeveraTech'te güvenli AI mimarisi kurarken referans aldığımız temel çerçevelerden biri bu liste; Türkçe konuşan geliştirici topluluğunun da ana dilinde erişebilmesini istiyoruz.
Kurumsal bir AI projesinde güvenlik mimarisini konuşmak isterseniz iletişime geçin.
Lisans ve Atıf
Orijinal eser: OWASP Top 10 for Large Language Model Applications, Version 2026 — OWASP GenAI Security Project, OWASP Foundation (genai.owasp.org), CC BY-SA 4.0 lisansıyla yayımlanmıştır. Çevirimiz gayriresmî bir topluluk çevirisidir, OWASP tarafından onaylanmış veya incelenmiş değildir ve aynı lisansla dağıtılır. Anlaşmazlık hâlinde esas metin İngilizce orijinaldir.