August 14, 2026
OWASP LLM Top 10 (2025 vs 2026)
OWASP GenAI Security Project, LLM uygulamaları için en kritik güvenlik risklerini sıralayan Top 10 listesinin 2026 sürümünü Black Hat USA…

By Berkay ÖZÇAM
2 min read
OWASP GenAI Security Project, LLM uygulamaları için en kritik güvenlik risklerini sıralayan Top 10 listesinin 2026 sürümünü Black Hat USA haftasında yayımladı. Listenin üç yıllık tarihinde bir ilk yaşandı: Sıralama artık yalnızca yüzlerce güvenlik uzmanının oyuna değil, kamuya açık zafiyet veritabanlarından derlenen 7.714 gerçek vakanın analizine de dayanıyor. Oy hala ağırlığın %75'ini taşıyor, vaka verisi ise %25'ini ama bu çeyreklik pay, iki kalemde oy ile veriyi belirgin şekilde ayırmaya yetti: Prompt Injection ve Misinformation.
Sıralama Nasıl Değişti?
İlk iki sıra (Prompt Injection ve Sensitive Information Disclosure) yerini korudu; aşağıdaki görsel geri kalan sekiz kategorideki hareketi gösteriyor.
Prompt Injection neden hâlâ bir numara?
İlginç bir paradoks var: ham vaka sayısına bakılsaydı Prompt Injection listeden düşebilirdi ama bunun nedeni riskin azalması değil, ekiplerin ona karşı yoğun savunma yapması, OWASP bunu "savunma etkisi" olarak adlandırıyor. Buna karşılık cross-modal enjeksiyon (görsel, ses, video üzerinden), kalıcı hafızaya veya RAG veritabanına yazılan enjeksiyonlar ve her yeni MCP bağlantısı saldırı yüzeyini genişletmeye devam ediyor.
Excessive Agency: En yükseğe tırmanış (6 → 3)
Agentic sistemlerin üretim ortamında yayılmasıyla birlikte araç çağırabilen, dosya değiştirebilen, e-posta gönderebilen bir modelin kapsamı bambaşka bir saldırı yüzeyi hâline geldi. Bu kategori artık OWASP Agentic Top 10'a doğrudan referans veriyor.
Unbounded Consumption: En yüksek tırmanış (10 → 6)
Kapsam klasik hizmet dışı bırakmadan(DoS) "saldırganın kendisine neredeyse hiç maliyeti olmayan, orantısız pahalı hesaplamaları tetikleme" çerçevesine kaydı. Özellikle uzun-düşünen (reasoning) modeller ve çok-modlu istekler için token-bazlı maliyet kontrolleri artık gerekli görülüyor.
Misinformation: Oy ile vaka verisi arasındaki en geniş uçurum (9 → 7)
Uzman değerlendiriciler bu riski listenin dibine yakın oylamış olsa da vaka kayıtları tam tersini göstermekte. 2026'da model çıktıları doğrudan araç çağrılarını, üretim kodunu ve otomatik iş akışlarını tetikliyor, akıcı ama yanlış bir cevap artık sohbet kutusunda kalmıyor, downstream bir sistemde yanlış bir eyleme dönüşüyor.
Improper Output Handling: En büyük düşüş (5 → 10)
Sıralamadaki düşüş riskin küçüldüğü anlamına gelmiyor, üstündeki maddelerin daha acil hale gelmesinden kaynaklanıyor. Madde artık terminal enjeksiyonlarını ve model çıktısındaki dış kaynakları otomatik getiren render motorlarını da kapsıyor.
System Prompt Leakage → Hidden Context Exposure (7 → 8)
Bu değişiklik kozmetik bir değişiklik değil. Eski çerçeve dar bir sorunu "sistem promptu sızarsa yönergelerimi öğrenir" ima ediyordu. Yeni madde ise araç şemalarını, RAG'den gelen politika metinlerini ve bağlam penceresine eklenen her türlü görünmez materyali kapsıyor ve tasarımı şu ilkeye dayandırıyor: Gizli bağlamın keşfedilebilir olduğunu varsayın, hiçbir içeriği sır saymayın.
Yeni Bir Sınır: Bileşen mi, Aktör mü?
2026 sürümünün en yapısal değişikliklerinden biri, LLM Top 10 ile Aralık 2025'te yayımlanan OWASP Agentic Top 10 arasına net bir sınır çizmesi. LLM Top 10 modelin bir yazılım bileşeni olarak davrandığı riskleri incelerken, Agentic Top 10 ise modelin araç çağırabilen, oturumlar arası hafıza taşıyan ve downstream sonuçlar doğurabilen bir aktöre dönüştüğü riskleri inceliyor. Ajan mimarisine yakın her sistem için artık iki listeye birden bakmak gerekiyor.
Sonuç: Kanmayacak Bir Model Değil, Kırılmayacak Bir Sistem
OWASP'ın 2026 raporunun kapanış mesajı sadeleştirilmiş bir mühendislik ilkesi sunuyor: "Modelin kanmayacağı bir sistem inşa etmeye çalışmayı bırakın. Modelin etrafındaki sistemi, model kandırıldığında hiçbir kritik işleyişin bozulmayacağı şekilde tasarlayın." Kısacası, savunmanın ağırlık merkezi model seviyesinden mimari seviyeye kayıyor. Yetki sınırlama, çıktı doğrulama, maliyet tavanları ve gizli bağlamı sır saymayan bir tasarım, 2026 listesinin ortak paydası.
OWASP Top 10 for LLM Applications 2026, genai.owasp.org — Ağustos 2026.