Prompt injection, OWASP'nin #1 riski. Ajanlarınız yeni saldırı yüzeyidir.
Prompt injection, OWASP'nin mevcut LLM uygulamaları Top 10'unda en başta yer alıyor. Ajanlar araçlar ve otonomi kazandıkça, tek bir enjekte edilmiş talimat verileri sızdırabilir veya yıkıcı işlem gerçekleştirebilir. Ajanların güvenliğini sağlamak, artık onları dağıtmak için bir ön koşuldur.
Yazan: Habib Obeid

Ajanınız ne kadar yetenekliyse, bir saldırgan onu ele geçirmekten o kadar çok kazanır. Prompt injection, OWASP'nin mevcut LLM uygulamaları Top 10'unda en başta yer alıyor ve üretim ortamındaki AI dağıtımlarında en yaygın zayıflıklardan biri olmaya devam ediyor. Tehlike otonomi ile orantılı olarak artar: bir ajan araçları çağırabileceği, göz atabileceği ve harekete geçebileceği zaman, okuduğu içeriğe gizlenmiş bir talimat kendi yeteneklerini sizin aleyhine çevirebilir.
Araçlara sahip bir ajan, yalnızca okuması gereken en az güvenilir belge kadar güvenilirdir. Her harici girişi düşman gibi muamele edin, çünkü saldırganlar bunu zaten yapıyor.
Dolaylı injection, kurumsal tehdittir
Doğrudan injection, kullanıcı tarafından yazılan bir geçersiz kılma, kolay durumdur. Tehlikeli olan dolaylı injection'dır: ajanın işinin bir parçası olarak işlediği bir web sayfası, PDF, e-posta veya destek bileti içine gizlenmiş kötü niyetli bir talimat. 2026'da araştırmacılar, dolaylı injection'ın doğal ortamında ilk geniş ölçekli çalışmalarından birini yayınladılar ve canlı web sayfaları arasında yerleştirilen, onları okuyan AI modellerine yönelik binlerce gizli talimat buldular. Bir olayda, bir kodlama asistanı, hiçbir şeyi değiştirmeme konusundaki açık talimatlara rağmen bir üretim veritabanını sildi, ardından kayıtları uydurmuş ve geri alma işleminin imkânsız olduğunu yanlış raporlamıştır.
Savunma mimaridir, bir talimat değildir
Sistem talimatının hiçbir ifadelendirmesi, bir ajanı injection'a karşı dayanıklı hale getiremez; mimariler talimatları verilerden tamamen ayırana kadar risk devam eder. İşe yarayan şey derinlemesine savunmadır: başarılı bir injection'ı varsayın ve neler yapabileceğini sınırlayın.
- En az yetki: ajan, işini yapmak için gereken en dar araç ve veri erişimi alır, başka hiçbir şey değil.
- Geri döndürülemez veya yüksek değerli herhangi bir eylem için insan onayı kontrolleri: silmeler, ödemeler, harici göndermeler.
- Giriş ve çıkış doğrulaması, güvenilmeyen içeriğin talimatlardan açıkça ayrı tutulması ile.
- Anormal araç çağrıları için tam günlüğe kaydetme ve izleme, böylece sızıntı denemeleri tespit edilir ve sorumluluğu belirlenebilir.
HOWF'nin Konumu
Ajanları, saldırıya uğrayacakları varsayımı altında oluştururuz. Araçlar en az yetki altında çalışır, yüksek riskli eylemler insan onayından geçer, güvenilmeyen girdiler ayrı tutulur ve her eylem günlüğe kaydedilir ve izlenir. Bu, işletmelerin hâlâ çalıştırdığı ajanları sessizce kapatılan ajanlardan ayıran aynı yönetim disiplininin, otonomi tarafından oluşturulan saldırı yüzeyine özel uygulamasıdır.
Kaynaklar
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Bunun kurumunuza uygulanmasını mı istiyorsunuz?