dotsagent.io
Dil:Türkçe
Güvenlik · referans

Ajan güvenliği

Ajanlar, tanımadıkları kişilerin yazdığı metinleri okur ve ardından sizin kimlik bilgilerinizle işlem yapar. Bu sayfada temel kural, 2026 OWASP listelerinin ikisi, bugüne kadarki olaylar ve bunları önleyebilecek savunmalar yer alıyor.

Ölümcül üçlü

  1. Özel verilere erişimE-posta, depolar, veritabanları, dosyalar veya kimlik bilgilerinizin arkasında kalan diğer her şey.
  2. Güvenilmeyen içeriğe maruz kalmaWeb sayfaları, sorun kayıtları, destek talepleri, gelen e-postalar ve araç açıklamaları: saldırganların yazabileceği her türlü metin.
  3. Dışarıyla iletişim kurabilmeE-posta gönderme, pull request açma, URL'lere istek gönderme veya uzaktaki görselleri görüntüleme. Simon Willison, bu üçlü birleşimi Haziran 2025'te adlandırdı.

Bir ajan bu üç özelliğin tümüne sahipse, prompt injection saldırısının verilerinizi saldırgana göndermesine yol açabileceğini varsayın. Modelin bunu reddetmesine güvenmeyin; her ajandan ve oturumdan bu üç unsurdan en az birini çıkarın.

Son olaylar

Ajan tabanlı uygulamalar için OWASP Top 10 2026

OWASP GenAI Security Project bu listeyi 9 Aralık 2025 tarihinde yayımladı. Liste; model plan yaptığında, belleğini koruduğunda, araçları çağırdığında ve diğer ajanlarla birlikte çalıştığında ortaya çıkan riskleri kapsıyor.

  1. ASI01
    Agent hedefinin ele geçirilmesi

    Saldırgan, genellikle agent'ın okuduğu içeriğe gizlenmiş talimatlar aracılığıyla agent'ın hedefini değiştirir. Agent daha sonra saldırganın hedefine, kullanıcının araçlarını ve izinlerini kullanarak ulaşmaya çalışır.

  2. ASI02
    Araçların kötüye kullanımı ve istismarı

    Manipülasyon nedeniyle veya görev için gerekenden daha geniş yetkilere sahip araçlar yüzünden agent, kayıtları silmek, mesaj göndermek ya da çağrıları zincirlemek gibi zararlı eylemler için meşru araçları kullanır.

  3. ASI03
    Kimlik ve yetki kötüye kullanımı

    Agent'lar kimlik bilgileri, devredilmiş token'lar ve devralınan izinlerle işlem yapar. Saldırganlar bu kimlikleri veya aralarındaki boşlukları kötüye kullanarak yetkilerini yükseltir ya da başkası gibi hareket eder.

  4. ASI04
    Agent tedarik zinciri güvenlik açıkları

    Derleme veya çalışma zamanında yüklenen araçlar, MCP sunucuları, beceriler, eklentiler, modeller ve prompt'lar kötü amaçlı olabilir ya da ele geçirilmiş olabilir. Agent'lar bunların çoğunu dinamik olarak yüklediğinden, tek bir zararlı bileşen onu kullanan her oturumu etkileyebilir.

  5. ASI05
    Beklenmeyen kod çalıştırma (RCE)

    Kod yazıp çalıştıran veya model çıktısını kabuklara ve yorumlayıcılara ileten agent'lar, saldırganın seçtiği komutları ana makinede çalıştıracak şekilde yönlendirilebilir.

  6. ASI06
    Bellek ve bağlam zehirleme

    Saldırganlar agent'ın belleğine, erişilen belgelere veya kaydedilmiş bağlamına yanlış bilgiler ya da talimatlar yerleştirir. Zehirli içerik kalıcı olur ve ilk girdi ortadan kalktıktan çok sonra bile sonraki oturumları etkiler.

  7. ASI07
    Agent'lar arası güvenli olmayan iletişim

    Agent'lar arasındaki mesajlar uygun kimlik doğrulama, bütünlük denetimi veya doğrulama olmadan iletilir. Bu nedenle mesajlar taklit edilebilir, yeniden oynatılabilir ya da alıcı agent'ı yanıltmak için değiştirilebilir.

  8. ASI08
    Zincirleme arızalar

    Zehirlenmiş bir girdi, hatalı bir araç sonucu veya ele geçirilmiş bir ajan gibi tek bir sorun, bağlı ajanlara ve otomatik adımlara insanların fark edebileceğinden daha hızlı yayılır.

  9. ASI09
    İnsan-Ajan Güveninin İstismarı

    Ajanlar kendinden emin ve yardımsever bir üslupla yanıt verir; bu yüzden insanlar önerilerini onaylama eğilimindedir. Saldırganlar, bir insana zararlı bir işlemi onaylatmak veya bilgi ifşa ettirmek için bu güveni istismar eder.

  10. ASI10
    Kontrolden Çıkmış Ajanlar

    Ele geçirilmiş veya amaçlanan davranışından sapmış bir ajan, kendisine verilen kapsamın ve denetimin dışında, kendi başına hareket etmeyi sürdürür.

LLM uygulamaları için OWASP Top 10 2026

Bu sürüm 4 Ağustos 2026 tarihinde yayımlandı ve 2025 listesinin yerini aldı. Aşırı Yetkilendirme altıncı sıradan üçüncü sıraya yükselirken, Sistem Promptunun Sızması'nın adı Gizli Bağlamın Açığa Çıkması olarak değiştirildi.

  1. LLM01
    Prompt Enjeksiyonu

    Girdi, modelin davranışını geliştiricinin amaçlamadığı şekilde değiştirir. Bu girdi doğrudan kullanıcıdan veya modelin okuduğu belgelerden, web sayfalarından ve araç sonuçlarından dolaylı olarak gelebilir.

  2. LLM02
    Hassas Bilgilerin İfşası

    Model veya uygulama; eğitim verilerinden, bağlamdan ya da bağlı sistemlerden aldığı kişisel verileri, kimlik bilgilerini, ticari sırları veya diğer gizli içerikleri çıktısında açığa çıkarır.

  3. LLM03
    Aşırı Yetkilendirme

    Uygulama, modele görevin gerektirdiğinden fazla işlev, izin veya özerklik verir. Böylece manipüle edilmiş ya da hatalı bir çıktı gerçek zarara yol açabilir. Bu risk, 2025'teki altıncı sıradan 2026'da üçüncü sıraya yükseldi.

  4. LLM04
    Tedarik Zinciri

    Üçüncü taraf modeller, veri kümeleri, adaptörler, paketler ve eklentiler kurcalanmış veya güvenlik açıkları içeriyor olabilir. Bu riskler uygulamanıza da taşınır.

  5. LLM05
    Veri ve Model Zehirlenmesi

    Saldırganlar, üretim ortamında ancak daha sonra ortaya çıkan arka kapılar, önyargılar veya hatalı davranışlar yerleştirmek için ön eğitim, fine-tuning ya da embedding verilerini manipüle eder.

  6. LLM06
    Sınırsız Tüketim

    İstek, girdi boyutu veya işlem gücü sınırlandırılmazsa saldırganlar faturanızı kabartabilir, kaynakları tüketebilir veya yüksek hacimli sorgularla bir modeli kopyalayabilir.

  7. LLM07
    Yanlış Bilgilendirme

    Model, inandırıcı görünen ancak yanlış veya yanıltıcı çıktılar üretir; kullanıcılar ya da sonraki sistemler bunları doğrulamadan işleme alır.

  8. LLM08
    Gizli Bağlamın Açığa Çıkması

    Önceden System Prompt Leakage olarak adlandırılıyordu. Kullanıcının görmemesi gereken sistem prompt'ları, gizli talimatlar ve diğer bağlam çıkarılabilir; bu da buraya eklenmiş kuralları, mantığı veya sırları açığa çıkarır.

  9. LLM09
    Vektör ve Embedding Zafiyetleri

    Embedding'lerin oluşturulma, saklanma ve alınma biçimindeki kusurlar saldırganların içerik enjekte etmesine, kiracılar arasında veri sızdırmasına veya kaynak metni elde etmesine olanak tanır. Bu durum en çok RAG sistemlerini etkiler.

  10. LLM10
    Çıktının Hatalı İşlenmesi

    Model çıktısı doğrulama veya kodlama yapılmadan tarayıcılara, shell'lere, veritabanlarına ya da diğer bileşenlere ulaşır; bu da XSS, SQL injection, kod yürütme ve veri sızdırma saldırılarına kapı açar.

Savunmalar

Her biri kaynağına bağlantı veren 15 belgelenmiş savunma yöntemi. Tek başına hiçbiri tüm saldırıları durduramayacağından birden fazlasını katmanlı biçimde kullanın.

Ölümcül üçlüyü bozun

Simon Willison'ın kuralı: Özel verileri okuyabilen, güvenilmeyen içerikleri gören ve dışarıya veri gönderebilen bir ajan, okuduğu herhangi bir metinle size karşı kullanılabilir. Her ajan veya oturum için bu üç özellikten en az birini kaldırın. Örneğin, herkese açık sorunları sınıflandıran ajana sır vermeyin; sırları tutan ajana da dışarıya iletişim kanalı vermeyin.

simonwillison.net

Güvenilmeyen girdiden sonra ajanın yetkilerini kısıtlayın

Agent güvenliğine yönelik tasarım kalıpları üzerine yapılan araştırmalar tek bir kural koyuyor: Agent güvenilmeyen girdileri aldıktan sonra bu girdiler önemli sonuçlar doğuracak eylemleri tetikleyememeli. Kalıplar arasında action-selector, plan-then-execute, dual LLM ve bağlamı en aza indirme yer alıyor. Her iş akışı için birini seçin; örneğin agent güvenilmeyen verileri okumadan önce planı sabitleyin.

arxiv.org

CaMeL ile veri akışını izleyin

CaMeL agent'ı iki parçaya ayırır: ayrıcalıklı bir planlayıcı kullanıcının isteğinden kod üretirken, karantinaya alınmış bir model güvenilmeyen verileri işler. Karantinadaki taraftan gelen değerler yetenek etiketleri taşır ve herhangi bir araç çalıştırılmadan önce politikalar bu etiketleri denetler. Makalede, kanıtlanabilir güvenlik sağlayarak AgentDojo görevlerinin 77%’sini çözdü; savunmasız bir agent ise 84%’ünü çözdü.

arxiv.org

En az ayrıcalıklı kimlik bilgilerini kullanın

Agent'lara varsayılan olarak salt okunur, projeyle sınırlı erişim verin; Supabase'te satır düzeyinde güvenliği devre dışı bırakan admin veya service_role anahtarlarını asla kullanmayın. CI ve repository token'larını yalnızca yapacakları tek işle kapsamlandırın. Amazon Q Developer olayı, CodeBuild'de gereğinden geniş yetkilere sahip bir GitHub token'ına dayanıyordu.

supabase.comaws.amazon.com

Önemli sonuçları olan eylemler için onay isteyin

Yazan, silen, gönderen veya harcama yapan araç çağrılarını bir kişinin onaylamasını zorunlu tutun; kimse yanıt vermediğinde işlemi reddedin. Supabase, MCP araç çağrıları için manuel onay öneriyor. OpenClaw'da tools.exec.ask değerini always, askFallback değerini ise deny olarak ayarlayın. İnceleyen kişinin gerçekten çalıştırılacak işlemi görebilmesi için tüm argümanları gösterin.

supabase.comdocs.openclaw.ai

Kod ve araç çalıştırmayı sandbox'a alın

Shell komutlarını ve oluşturulan kodu kimlik bilgisi içermeyen, yalnızca çalışma alanını görebilen bir container veya VM içinde çalıştırın. OpenClaw'da sandboxing varsayılan olarak kapalı, gateway ana makinelerinde ise tools.exec.security değeri full olarak ayarlanmıştır. Bu nedenle sandboxing'i açın, exec security değerini deny veya allowlist yapın, fs.workspaceOnly değerini true olarak ayarlayın ve elevated modunu kapalı tutun. Sonucu openclaw sandbox explain komutuyla doğrulayın.

docs.openclaw.aidocs.openclaw.ai

Giden ağ erişimini kısıtlayın

Agent'lardan ve MCP sunucularından giden trafiği varsayılan olarak engelleyin, ardından yalnızca ihtiyaç duydukları ana makinelere izin verin. Herkesin içerik yayımlayabildiği çok kiracılı ana makinelere yapılan istekleri asla otomatik onaylamayın; CVE-2026-54316, huggingface.co'yu bu şekilde veri sızdırma kanalına dönüştürdü. postmark-mcp örneğinde olduğu gibi, bir e-posta sunucusu yalnızca kendi e-posta API'sine erişebilmeli, başka hiçbir yere erişememelidir.

nvd.nist.govkoi.ai

Kontrol düzlemlerini internete açmayın

Agent gateway'lerini, panoları ve hata ayıklama proxy'lerini loopback adresine bağlayın ve en az 24 karakterlik bir token zorunlu tutun; örneğin openssl rand -hex 32 ile oluşturabilirsiniz. Uzak erişim için SSH tüneli veya Tailscale Serve kullanın; Tailscale Funnel'ı ise yalnızca parola kimlik doğrulamasıyla kullanın. openclaw security audit --deep komutunu düzenli aralıklarla çalıştırın.

docs.openclaw.aidocs.openclaw.aidocs.openclaw.ai

MCP token hedef kitlesini doğrulayın

MCP yetkilendirme spesifikasyonu, sunucunun kendisi için verilmemiş erişim token'larını reddetmesini zorunlu kılar ve istemcinin token'ını bir üst API'ye aktarmasını yasaklar. İstemciler, her token'ın tek bir sunucuya bağlanması için RFC 8707 kaynak göstergeleri gönderir. Proxy sunucusu her istemciden onay almalıdır; aksi hâlde confused deputy hâline gelir.

modelcontextprotocol.iomodelcontextprotocol.io

MCP oturumlarını ve kiracıları birbirinden yalıtın

Tüm istemciler arasında tek bir sunucu ve aktarım örneğini paylaşmak yerine her oturum için ayrı bir sunucu ve aktarım örneği oluşturun. Her oturumu ve görevi, onu oluşturan kimliği doğrulanmış özneye bağlayın ve bu bağı her istekte denetleyin. 2026'da yayımlanan her iki MCP SDK güvenlik duyurusu da paylaşılan veya bağlanmamış durumdan kaynaklandı.

github.comgithub.com

Skill'leri, eklentileri ve MCP sunucularını inceleyin

Tam sürüm numaralarını sabitleyin, her güncellemeden önce diff'i okuyun ve VirusTotal tarama sonuçları ile ClawHub güvenlik denetimi durumu gibi değerlendirmeleri kontrol edin. Bir sunucuyu onaylarken araç açıklamalarının hash'ini alın ve değiştiklerinde uyarı verin; böylece rug pull saldırılarını tespit edebilirsiniz. OpenClaw, kurulum sırasında yerleşik engelleme uygulamaz; bu nedenle security.installPolicy değerini kendiniz ayarlayın.

openclaw.aidocs.openclaw.aiinvariantlabs.aidocs.openclaw.ai

Agent'a kimlerin mesaj gönderebileceğini denetleyin

DM erişimini eşleştirme veya izin verilenler listesiyle sınırlayın, grup sohbetlerinde agent harekete geçmeden önce kendisinden bahsedilmesini zorunlu tutun ve gönderenlerin bağlamı paylaşmaması için session.dmScope değerini per-channel-peer olarak ayarlayın. Agent'a mesaj gönderebilen herkes ona talimat vermeyi deneyebilir; bu nedenle gönderen listesi saldırı yüzeyinizin bir parçasıdır.

docs.openclaw.aidocs.openclaw.ai

Gizli bilgileri güvenilmeyen CI çalıştırmalarından uzak tutun

Dışarıdan pull request, issue veya yorum yoluyla tetiklenebilen workflow'larda repository gizli bilgilerine erişimi olan bir agent çalıştırmayın. Bu olaylardan gelen başlıkları, açıklamaları ve yorumları kötü amaçlı kabul edin. Bir adımın gerçekten gizli bilgilere ihtiyacı varsa, yalnızca bir maintainer çalıştırmayı onayladıktan sonra yürütün.

oddguan.com

Model çıktısını güvenilmeyen veri olarak ele alın

Model çıktısını ekranda göstermeden önce kodlayın veya temizleyin; çıktıyı asla denetlemeden shell'e, SQL sorgusuna veya tarayıcıya aktarmayın. Markdown görsellerinin ve harici alan adlarına giden bağlantıların otomatik yüklenmesini engelleyin ve katı bir Content Security Policy ayarlayın. EchoLeak, kendi kendine yüklenen URL'ler üzerinden veri sızdırdı.

genai.owasp.orgnvd.nist.gov

Agent imzalarını doğrulayın, ardından yetkilendirin

Sitenizi veya API'nizi çağıran bir agent'ı tanımlamak için Web Bot Auth imzasını, operatörün /.well-known/http-message-signatures-directory adresinde yayımladığı anahtarlara göre doğrulayın. ChatGPT agent, Signature-Agent https://chatgpt.com olarak imza atar. Geçerli bir imza, agent'ı kimin işlettiğini gösterir; isteği hangi kullanıcının gönderdiğini veya bu kullanıcının neler yapabileceğini göstermez. Bu nedenle her isteği ayrıca yetkilendirin.

datatracker.ietf.orghelp.openai.com

Ajan güvenliği hakkında sorular

Yapay zekâ ajanlarında prompt injection nedir?

Prompt injection, modelin veri olarak gelen metinleri talimat gibi ele almasıdır. Örneğin bu metinler bir web sayfasında, e-postada veya araç açıklamasında yer alabilir. Bir agent bu talimatları uygulayarak kimlik bilgilerinizle araç çağrıları yapabilir. OWASP bunu LLM01:2026 olarak listeler; Agent Goal Hijack (ASI01) ise bunun agent'lara özgü biçimini kapsar.

AI agent'lar için ölümcül üçlü nedir?

Simon Willison, özel verilere erişimi, güvenilmeyen içeriğe maruz kalmayı ve dışarıyla iletişim kurabilmeyi bir arada barındıran agent'ı bu şekilde adlandırıyor. Bu üçü bir aradaysa prompt injection, verilerinizi okuyup dışarı gönderebilir. 2025 Supabase MCP token sızıntısı bunun tipik bir örneğidir.

Bir MCP sunucusunu nasıl güvenli hâle getiririm?

Sunucunuz için düzenlenmemiş erişim token'larını reddedin ve istemcinin token'ını hiçbir zaman üst akıştaki bir API'ye iletmeyin. Her oturum için ayrı bir sunucu ve transport örneği oluşturun; oturumları ve görevleri kimliği doğrulanmış kullanıcıya bağlayın. İstemciler arası yanıt sızıntısını ve oturum ele geçirmeyi gideren TypeScript SDK 1.26.0 veya üzerini ve Python SDK 1.27.2 veya üzerini kullanın.

Daha iyi bir system prompt, prompt injection'ı önleyebilir mi?

Buna güvenmeyin. Agent tasarım kalıpları üzerine yapılan araştırmalar, bir agent güvenilmeyen girdiyi aldıktan sonra bu girdinin önemli sonuçlar doğurabilecek eylemleri tetikleyememesi için agent'ın kısıtlanması gerektiğini savunuyor. Bunu yetenek takibiyle sağlayan CaMeL, kanıtlanabilir güvenlik sunarken AgentDojo görevlerinin %77'sini çözdü; savunmasız bir agent ise %84'ünü çözdü.

OWASP LLM Top 10 ile Agentic Top 10 arasındaki fark nedir?

4 August 2026 tarihinde yayımlanan 2026 sürümüyle OWASP Top 10 for LLM Applications, dil modeli üzerine kurulu her türlü uygulamadaki riskleri kapsar. 9 December 2025 tarihinde yayımlanan OWASP Top 10 for Agentic Applications ise model plan yaptığında, araç kullandığında, belleğini koruduğunda ve diğer agent'larla iletişim kurduğunda ortaya çıkan riskleri ele alır. Agent geliştirenlerin çoğunun her iki listeye de ihtiyacı vardır.

OpenClaw gateway'ini internete açmak güvenli mi?

Hayır. gateway.bind değerini varsayılanı olan loopback olarak bırakın; uzaktan erişmeniz gerektiğinde SSH tüneli veya Tailscale Serve kullanın. OpenA2A, 1 September 2026 tarihinde internete açık 192,492 gateway saydı. CVE-2026-25253 ise yalnızca loopback'e bağlı kurulumlarda bile yamaların geciktirilmemesi gerektiğini gösterdi.

Kaynaklar

  1. genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/
  2. genai.owasp.org/download/52117
  3. genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  4. github.com/GenAI-Security-Project/GenAI-LLM-Top10

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi