OWASP Top 10 for LLM Applications 2025/2026
The definitive list of critical security risks in LLM applications - Updated August 2026 with 2026 predicted changes
Kritik Risk Farkındalığı
Prompt Injection 1 numaralı güvenlik açığı olmaya devam ediyor. Kapsamlı Prompt Injection Kılavuzumuza bakın →
OWASP LLM Top 10 2026: What's Changing
The 2025 version is still the active standard, but the 2026 draft introduces significant changes:
- NEW: Agent Hijacking — Goal manipulation in autonomous agent workflows (merges with Agentic ASI01)
- NEW: Multi-Modal Injection — Prompt injection via images, audio, and video in multimodal AI systems
- NEW: Memory Persistence — Poisoning long-term agent memory/cache across sessions
- Elevated: System Prompt Leakage — Moving from LLM07 to higher priority due to agent context exposure
- Broadened: Excessive Agency — Expanded to cover MCP tool abuse, OAuth delegation attacks
Prompt Injection
Manipulating LLM behavior through crafted inputs that override original instructions. Includes both direct (user input) and indirect (external data) injection.
Saldırı Türleri
- Direct Injection: Kötü amaçlı kullanıcı, sistem talimatlarını geçersiz kılan istemler
- Indirect Injection: Hidden instructions in external documents, web content, or API responses
- Bağlam Manipülasyonu: Davranışı değiştirmek için konuşma bağlamından yararlanma
- Jailbreak Saldırıları: Yaratıcı yönlendirme yoluyla güvenlik filtrelerini atlamak
Saldırı Örnekleri
Ignore previous instructions and...Görünmez unicode karakterlere gömülü metinWeb içeriğinde depolanan XSS yoluyla hızlı enjeksiyonDAN (Do Anything Now) style jailbreaks
Azaltma Stratejileri
- Sıkı giriş doğrulama ve temizleme uygulayın
- Kullanıcı girişleri ve sistem arasında ayrıcalık ayrımı kullanın yönlendirmeler
- Sonuçları görüntülemeden önce çıktı filtreleme uygulayın
- Günlüklerdeki enjeksiyon modellerini izleyin
- Birden fazla güvenlik katmanıyla derinlemesine savunma uygulayın
Hassas Bilgilerin Açıklanması
LLMs inadvertently revealing private, confidential, or proprietary information through model outputs.
Saldırı Türleri
- Eğitim Veri Çıkarma: Model belleğinden hassas verileri kurtarma
- PII Sızıntısı: Kişisel olarak tanımlanabilir bilgileri ifşa etme
- API Anahtarı/Kimlik Bilgilerini Açığa Çıkarma: Yanıtlardaki sırları açığa çıkarma
- İş Mantığı Açıklaması: Tescilli algoritmaların veya süreçlerin ifşa edilmesi
Saldırı Örnekleri
Belirli istemler yoluyla e-posta adreslerini çıkarmaHata mesajlarında SQL kimlik bilgilerini açığa çıkarmaEğitim verilerinden müşteri kişisel bilgilerini açıklamaDahili sistem istemlerini açığa çıkarma
Azaltma Stratejileri
- Güçlü giriş/çıkış filtreleme uygulayın
- Veri temizleme ardışık düzenlerini güçlendirin
- Veri kullanımı için kullanıcı devre dışı bırakma politikalarını uygulayın
- Farklı gizlilik tekniklerini kullanma
- Sistem istemi erişimini ve görünürlüğünü kısıtlayın
Tedarik Zinciri Açıkları
Compromised or vulnerable components in the LLM supply chain including models, APIs, plugins, and third-party services.
Saldırı Türleri
- Modeli Değiştirme: Güvenliği ihlal edilmiş, önceden eğitilmiş modeller
- PyPI/npm Bağımlılık Açıkları: Güvenli olmayan kitaplıklar
- Kötü Amaçlı İnce Ayar Verileri: Zehirli eğitim veri kümeleri
- Güvenliği ihlal edilen API Sağlayıcıları: Güvenilmeyen LLM hizmetleri
Saldırı Örnekleri
Güvenilmeyen kaynaktan arka kapılı model ağırlıklarıHassas transformatör kitaplığından yararlanmaGizli tetikleyicilerle zehirli eğitim verileriGüvenliği ihlal edilmiş RAG belge deposu
Azaltma Stratejileri
- Sağlama toplamları ve imzalar aracılığıyla model bütünlüğünü doğrulayın
- SBOM'u (Yazılım Malzeme Listesi) Koruma
- Güvenilir model hub'ları kullanın ve kaynağı doğrulayın
- Bilinen güvenlik açıkları için bağımlılıkları tarayın
- Model yaşam döngüsü yönetimini uygulayın
Veri ve Model Zehirleme
Introducing malicious or biased data into training pipelines, fine-tuning data, or RAG knowledge bases to compromise model integrity.
Saldırı Türleri
- Eğitim Verisi Zehirlenmesi: Model eğitim verilerini bozma
- İnce ayar Zehirleme: İnce ayar aracılığıyla arka kapıları enjekte etme
- RAG Zehirlenmesi: Bilgi alma bilgi tabanlarını kirletiyor
- Yerleştirme Manipülasyonu: Vektör veritabanlarını bozma
Saldırı Örnekleri
Model davranışını değiştirmek için önyargılı örnekler eklemeEğitim verilerinde arka kapı tetikleyicileri oluşturmaEğitim için kullanılan herkese açık veri kümelerini zehirlemeRAG belgelerine yanlış bilgi enjekte etme
Azaltma Stratejileri
- Veri kaynağını ve tedarik zinciri bütünlüğünü doğrulama
- Veri doğrulama ve anormallik tespitini uygulayın
- Veri temizleme ardışık düzenlerini kullanma
- Güçlü ince ayar korumaları uygulayın
- Model davranış sapmasını izleyin
Uygunsuz Çıktı İşleme
Failing to validate, sanitize, or properly handle LLM outputs before passing them to downstream systems or users.
Saldırı Türleri
- LLM yoluyla XSS Çıktı: Model yanıtlarından siteler arası komut dosyası oluşturma
- SQL Enjeksiyon: Yüksek Lisans tarafından oluşturulan kötü amaçlı sorgular
- Komut Ekleme: LLM, güvenli olmayan sistem komutları üretiyor
- Yol Geçişi: Yüksek Lisans yetkisiz yolları açığa çıkarıyor veya bunlara erişiyor
Saldırı Örnekleri
LLM, tarayıcıda yürütülen JavaScript'i oluştururKötü amaçlı SQL sorguları çıkaran modelGüvenli olmayan sistem çağrıları dahil kod oluşturmaYanıtlarda dosya yolu açıklaması
Azaltma Stratejileri
- Çıktı doğrulama ve temizleme uygulayın
- Bağlama duyarlı içerik filtrelemeyi kullanın
- Kullanıcı girişleriyle aynı güvenlik kontrollerini uygulayın
- Sandbox LLM çıktıları, aşağı yönde kullanımdan önce
- Kod oluşturmada güvenli kodlama modlarını etkinleştirin
Aşırı Ajans
Granting LLM systems too much functionality, autonomy, permissions, or enabling unauthorized or harmful actions.
Saldırı Türleri
- Sınırsız İşlev Erişimi: Aşırı API izinleri
- Otonom Eylem: İnsan onayı olmadan eylemler gerçekleştirme
- Araçların Kötüye Kullanımı: Entegre harici araçlardan yararlanma
- Düşünce Zinciri Manipülasyonu: Mantık yürütme süreçlerini değiştirme
Saldırı Örnekleri
Yetkisiz değişiklikler gerçekleştiren yönetici API erişimiyle Yüksek LisansFinansal işlemleri otomatik yürütmeKaynakların onay olmadan silinmesiKullanıcı verilerini izinsiz değiştirme
Azaltma Stratejileri
- En az ayrıcalıklı erişim kontrollerini uygulayın
- Kritik eylemler için döngüde insan gerektirir
- Hassas işlemlere hız sınırlaması uygulayın
- Tüm otonom eylemleri günlüğe kaydedin ve izleyin
- Araç erişiminde kapsam sınırlamalarını kullanın
Sistem İstemi Sızıntısı
Exposing confidential system prompts, instructions, or internal logic through manipulation or inadequate protections.
Saldırı Türleri
- Doğrudan İstem Çıkarma: İstemleri açığa çıkarmak için sosyal mühendislik
- Bağlam Taşması: Sistem mesajlarını açığa çıkarmak için taşma teknikleri
- Rol Kullanımı: LLM'yi talimatları açıklayarak kandırın
- Günlük Sızıntısı: Günlüklerdeki veya hatalardaki istemleri açığa çıkarma
Saldırı Örnekleri
LLM'den sistem istemini çıkarmak için 'önceki metni' tekrarlamasını istemeTalimat ayrıştırmayı atlamak için bağlam penceresi taşmasını kullanmaSistem rolünü geçersiz kılmak için hızlı enjeksiyonUygulama günlüklerinde bilgi istemleri bulma
Azaltma Stratejileri
- Mümkün olduğunda sistem istemlerini karartın
- Hızlı izolasyon tekniklerini uygulayın
- Hassas talimatlar için ayrı işleme kullanın
- Hızlı çıkarma girişimlerini izleme
- Kesin günlük filtreleme uygulayın
Vektör ve Yerleştirme Zayıflıkları
Security vulnerabilities in Retrieval-Augmented Generation (RAG) systems, vector databases, and embedding pipelines.
Saldırı Türleri
- RAG Enjeksiyonu: Alınan belgelerdeki kötü amaçlı içerik
- Vektör Veritabanı Uzlaşması: Vektör depolamaya saldırı
- Gömme Çıkarma: Gömülü temsilleri çalma
- Bağlam manipülasyonu: Veri alma sonuçlarını bozma
Saldırı Örnekleri
Zehirli belgeler en iyi sonuçlar olarak alınıyorVektör veri tabanına yetkisiz erişimEğitim verilerini yerleştirmelerden çıkarmaGömme saldırıları aracılığıyla manipülasyonu geri alma
Azaltma Stratejileri
- Tüm RAG giriş belgelerini doğrulayın ve sterilize edin
- Vektör veritabanı erişim kontrollerini uygulayın
- Mümkün olan yerlerde gömme şifrelemeyi kullanın
- Güvenlik filtreleriyle yeniden sıralama uygulayın
- Anormallikler için alımı izleyin
Yanlış bilgi
LLMs generating false, misleading, or biased content that appears credible, leading to informed decisions based on incorrect information.
Saldırı Türleri
- Halüsinasyonlar: Güvenilir ancak yanlış çıktılar
- Gerçek Hatalar: Gerçek gibi sunulan yanlış bilgiler
- Önyargı Arttırma: Mevcut önyargıları güçlendirme
- Manipülasyon: Kasıtlı yanıltıcı çıktılar
Saldırı Örnekleri
Mevcut olmayan araştırma makalelerinden alıntıYanlış tıbbi tavsiye vermekÖnyargılı işe alım önerileri oluşturmaSahte haberler veya incelemeler oluşturma
Azaltma Stratejileri
- Gerçek doğrulama ardışık düzenlerini uygulayın
- Güven puanlaması ve belirsizlik tahminini kullanın
- Kritik çıktılar için kaynak doğrulamayı uygulayın
- İçerik kaynağı ve ilişkilendirme ekleyin
- Yapay zeka tarafından oluşturulan içeriği net bir şekilde etiketleyin
Sınırsız Tüketim
Allowing excessive or uncontrolled resource usage by LLM applications, leading to denial of service, financial exploitation, or service degradation.
Saldırı Türleri
- API Hızının Kötüye Kullanımı: Aşırı API çağrıları, kotaları tüketiyor
- Kaynak Tükenmesi: Bilgi işlem kaynaklarını maksimum düzeye çıkarma
- Maliyet İstismarı: Token başına ödemenin kötüye kullanılması, ödemelere neden oluyor
- Çıkarım Saldırıları: Aşırı sorgular yoluyla model çıkarma
Saldırı Örnekleri
API kotasının tamamını tüketen otomatik saldırılarMaksimum uzunlukta istem spam'ına neden oluyor hesaplama tükenmesiMilyonlarca sorgu aracılığıyla model çıkarmaKaynakları tüketen özyinelemeli bilgi istemi döngüleri
Azaltma Stratejileri
- Katı hız sınırlaması ve kotaların uygulanması
- Giriş/çıkış jetonu sınırları ekleyin
- Anormallikler için kullanım kalıplarını izleyin
- Maliyet kontrollerini ve bütçe uyarılarını kullanın
- Uzun süren operasyonlarda zaman aşımı kontrolleri uygulayın
OWASP Test Çerçevesi
Her bir güvenlik açığını test etmek için bu yapılandırılmış yaklaşımı izleyin:
1. Keşif
- Sistem mimarisi ve veri akışının haritalanması
- Giriş noktalarını ve API'yi tanımlama arayüzler
- Entegre araçları ve eklentileri belgeleyin
- Sistem istemlerini ve yapılandırmasını gözden geçirin
2. Güvenlik Açığı Eşleme
- Her OWASP kategorisini sistematik olarak test edin
- Belge saldırısı yüzeyi ve giriş noktaları
- Yerinde savunma mekanizmalarını belirleyin
- Bağımlılıkları ve üçüncü taraf hizmetlerini haritalayın
3. Suistimal
- Kavram kanıtı saldırıları gerçekleştirin
- Belgeden yararlanılabilirlik ve etki
- Birden fazla zincirleme test güvenlik açıkları
- Gerçek dünyadaki saldırı fizibilitesini değerlendirin
4. Raporlama
- Bulguları risk düzeyine göre önceliklendirin
- İyileştirme önerileri sağlayın
- Kavram kanıt kodunu dahil edin
- Savunma iyileştirmeleri önerin
Resmi Kaynaklar
- OWASP LLM İlk 10 2025 Resmi Sayfası
- OWASP LLM Top 10 2025 PDF'sini indirin
- OWASP LLM Güvenlik Projesi
- OWASP Agentic AI Security
Kaynaklar ve İstatistikler
- OWASP Yapay Zeka Durumu Güvenlik Raporu 2025 - 73% of organizations have critical AI vulnerabilities
- Siber Güvenlik İsviçre - AI Güvenlik İstatistikleri 2026 - 40'tan fazla seçilmiş istatistik
- CrowdStrike Küresel Tehdit Raporu 2026 - AI-enabled attacks up 89%
- Darktrace Yapay Zeka Siber Güvenliğinin Durumu 2026 - 1.500'den fazla güvenlik liderinin anketi
- IBM X-Force Threat Intelligence Index 2026 - Yapay zekayla hızlandırılmış saldırılar