Open Web Application Security Project, 2026 GenAI LLM Top 10 listesini yayınladı ve “Excessive Agency” altıncı sıradan üçüncü sıraya yükseldi. Bu sıçrama önemlidir; çünkü en tehlikeli hataların artık sadece kötü çıktılarla sınırlı olmadığını, altyapınız üzerinde işlem yapabilen ajanlara dönüştüğünü göstermektedir.

Bu değişim neden önemli

İlk kez Top 10 listesi, verilerinin dörtte birini gerçek olaylardan —bildirilen 6.000'den fazla ihlal, istismar ve hatalı davranıştan— alarak oluşturuldu. Önceki sürümler neredeyse tamamen uzman görüşlerine dayanıyordu. Gerçek dünyadan gelen sinyaller, bir dil modeli API'leri çağırabildiğinde, kod çalıştırabildiğinde veya para transferi yapabildiğinde, sonuçların utanç verici metin sızıntılarından somut operasyonel hasarlara dönüştüğünü gösteriyor. Prompt injection hala listenin başında yer alıyor, onu hassas bilgi ifşası (sensitive information disclosure) takip ediyor; ancak “Excessive Agency”nin ilk üçteki yükselişi, güvenlik ekiplerine bir sonraki saldırı dalgasının sadece dilsel değil, araç destekli olacağını söylüyor.

“Excessive agency” ne anlama gelir

Excessive agency, bir LLM'e sahip olmaması gereken bir yetenek verildiği veya çevredeki koruma mekanizmalarının (guardrails) sınırlayabileceğinden daha fazla yetenek verildiği her durumu tanımlar. Tipik örnekler şunlardır:

  • İzin kontrolü yapmadan dahili mikro servis uç noktalarını (endpoints) çağıran bir asistan.
  • Üretim (production) sunucularında betikler yazan ve çalıştıran bir kod oluşturma botu.
  • Kurgulanmış bir istemden (prompt) sonra transfer başlatan bir finansal otomasyon ajanı.

Eğer kötü niyetli bir istem, model bu tür güçlere sahipken onu kandırırsa, ihlal anında gerçekleşir ve genellikle maliyetlidir. Risk, modelin bir istemi takip etme yeteneği ile çevredeki kontrollerin sıkılığı arasındaki boşlukla doğru orantılı olarak artar.

Yeni Top 10 nasıl oluşturuldu

2026 edisyonu, uzman görüşlerini somut verilerle harmanlıyor. Sıralamanın yaklaşık %25'i, daha önce bahsedilen olay havuzundan türetilerek gerçek dünyada ortaya çıkan kalıplara ağırlık veriyor. Bu metodoloji değişikliği, “Excessive Agency”nin neden hızla yükseldiğini açıklıyor: veriler, modelin sadece metin üretmek yerine bir eylem gerçekleştirdiği olaylarda net bir artış olduğunu gösteriyor.

Diğer dikkat çeken değişimler

  • Hidden Context Exposure (“System Prompt Leakage” isminden değiştirildi), saldırganların sırlar için giderek daha fazla model bağlamını (context) kazdığını yansıtacak şekilde, daha geniş bir hassas veri kümesini kapsayacak şekilde yükseliyor.
  • Improper Output Handling onuncu sıraya geriliyor; bu da kuruluşların ham model yanıtlarını temizleme (sanitizing) konusunda daha iyi hale geldiğini gösteriyor. Sektörün odağı “model kötü bir şey söyledi”den “model kötü bir şey yaptı”ya kayıyor.

Bu hareketler, tehdit yüzeyinin statik çıktılardan dinamik davranışlara doğru genişlediği anlatısını güçlendiriyor.

Riski azaltma

Güvenlik ekipleri, excessive agency riskini azaltmaya üç pratik adımla başlayabilir:

  1. Araçlarınızın kapsamını belirleyin – Her ajana yalnızca belirli işi için ihtiyaç duyduğu eylemleri atayın. Kolaylık olsun diye tek bir LLM'e "tam bir araç kutusu" vermekten kaçının; ayrıntılı (granular) izinler, ele geçirilmiş bir istemin etki alanını (blast radius) sınırlar.
  2. Koruma mekanizmalarını istemlerde değil, kodda oluşturun – Aracı fiilen çalıştıran katmanda açık izin kontrollerine, onay kapılarına ve denetim günlüklerine (audit logs) güvenin. Her model çıktısını, herhangi bir harici API çağrısı ile aynı güvenlik incelemesinden geçmesi gereken güvenilmeyen bir istek olarak değerlendirin.
  3. Tüm araç kombinasyonlarını envanterleyin – Hangi ajanların hangi API'lere, betiklere veya finansal uç noktalara erişebileceğini belgeleyin. Listenin kendisinden daha önemlisi, bu yeteneklerin nasıl etkileşime girdiğini anlamaktır; zararsız görünen bir araç çifti, birbirine bağlandığında (chained) tehlikeli hale gelebilir.

Güncellenen Top 10 listesi ayrıca her riski temel kurumsal güvenlik standartlarıyla eşleştirerek, savunmacılara uyumluluk ve denetim ekipleriyle azaltma yöntemlerini tartışmaları için ortak bir dil sunuyor.

Karşı görüş: Risk abartılıyor mu?

Bazı uygulayıcılar, “excessive agency”nin üretken yapay zekadaki doğal bir kusurdan ziyade yalnızca kötü tasarım tercihlerini yansıttığını savunuyor. Kısıtlanmamış erişim verildiğinde her programlanabilir sistemin kötüye kullanılabileceğine ve güçlü DevOps uygulamalarının vurgulanan senaryoların çoğunu zaten ele aldığına dikkat çekiyorlar. İzinler konusundaki disiplin elzem olsa da, riskin veri odaklı yükselişi, birçok kuruluşun bu uygulamaları yapay zeka destekli iş akışlarına uygulama konusunda hala geride kaldığını gösteriyor.

Bundan sonra neye dikkat edilmeli

  • Daha fazla Top 10 revizyonu – Daha fazla olay kaydedildikçe, OWASP listesi gelişmeye devam edecektir. Yıllık yayınları takip etmek, ekiplerin tehdit eğrisinin nereye doğru gittiğini öngörmesine yardımcı olacaktır.

Mesaj açık: Bir dil modeline eyleme geçme yetkisi vermek ucuzdur; bu yetkiye karşı korunmak ise pahalıdır. Model çıktısını bir hüküm değil, bir talep olarak gören kuruluşlar, yükselen araç tabanlı saldırı dalgasının önünde kalacaktır.