Hizmetler
Bize Ulaşın

AI Ajanı Güvenlik Açığı ve 192 Gerçek Yaşam Olayı

Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Güncellenme tarihi: 28 Haz 2026

AI ajanı güvenlik açığının sistemlerin başarısız olmasına nasıl yol açtığını anlamak — ister güvenlik istismarları, ister koruyucu bariyer aşılmaları, ister veri ifşası yoluyla olsun — bu sistemler iş akışlarında giderek daha otonom roller üstlendikçe kritik önem kazanmıştır.

AI ajanlarının gerçek dünyadaki risk ortamını haritalamak için, Mart 2016'dan Mayıs 2026'ya kadar uzanan 192 belgelenmiş güvenlik açığı olayını, kaynaklardan yararlanarak inceledik.

Güvenlik açığı dağılımı

Kategoriye göre dağılım

Loading Chart

Olaylar üç sınıfa ayrılmaktadır.

Güvenlik başarısızlıkları başı çekiyor. Bu vakalarda ajan, kontrollerinin engellemesi gereken bir zarar üretmekte veya buna olanak sağlamaktadır. Ardından güvenlik istismarları gelir; burada bir saldırgan ajandaki bir zayıflığı kötüye kullanır. Veri ifşası en küçük sınıftır.

Güvenlik ve koruyucu bariyer başarısızlıkları

Ağırlığın çoğunu üç kategori taşımaktadır.

İftira ve uydurma, katalogdaki en büyük tek kategoridir. Ajan, gerçek bir kişi veya firma hakkında yanlış olgular öne sürer. Örnekler arasında uydurma suçlamalar ve sahte hukuki atıflar yer alır.

Güvenlik istismarları

Güvenlik kategorileri OWASP ASI listesini (Ajan Uygulamaları için OWASP İlk 10) takip etmektedir.

Ajan hedefini ele geçirme başı çekiyor. Yaygın yöntem prompt enjeksiyonudur: ajanın okuduğu metne gizlenmiş talimatlar yerleştirilir. Beklenmeyen kod yürütme ikinci sırada gelir; burada ajan saldırgan tarafından sağlanan komutları çalıştırır.

Veri ifşası

Gizli veri ifşası ve erişim kontrolü 15 olaydan sorumludur. Yaygın nedenler arasında açık paylaşım bağlantıları, zayıf parolalar ve şifrelenmemiş depolama bulunur.

Yıl ve aya göre dağılım

Kayıtlar Mart 2016'dan Mayıs 2026'ya kadar uzanmaktadır. Sayı son yıllarda keskin bir şekilde artmıştır.

2025 yılı kataloğun yarısından fazlasını barındırmaktadır. Artış, sohbet botlarının ve ajan araçlarının günlük işlere yayılmasını takip etmektedir.

İlk kayıt Mart 2016'ya dayanmaktadır: Microsoft'un Tay chatbot'lar, kullanıcılar tarafından ırkçı gönderilere yönlendirildi. 2022'ye kadar raporlar seyrek kalmaktadır. Saldırılardan ziyade chatbot'lar kötü davranışı ve zararlı içerik üzerine yoğunlaşmaktadırlar.

2025, kataloğun zirvesi olan 104 olay getirdi. Akış yıl boyunca istikrarlı kaldı, Temmuz (14), Nisan (13) ve Ekim (13) aylarında yüksek noktalar görüldü. Sınıf dağılımı neredeyse eşitti: 51 güvenlik başarısızlığı, 47 güvenlik istismarı ve 6 veri ifşası vakası.

2026, Mayıs ayına kadar 33 olay göstermektedir. Dağılım güvenliğe doğru eğilmektedir: 8 güvenlik başarısızlığına karşı 23 istismar. Birden fazla ajan araçlara, koda ve bağlı harici sistemlere erişim kazandıkça tedarik zinciri saldırıları ve kod yürütme açıkları artmaktadır.

AI ajanı güvenlik açığı kategorileri

Bir AI ajanı güvenlik açığı, otonom bir AI sistemindeki bir zayıflıktır. Ajanik bir sistem birkaç adım boyunca planlar, karar verir ve eylemde bulunur. Araçlar, bellek ve diğer sistemlere bağlantılar kullanır, genellikle her adımda bir insan onayı olmaksızın. Bir güvenlik açığı, bir saldırganın bu zayıflığı istismar etmesine veya ajanın güvenlik kontrollerinin başarısız olmasına olanak tanır. Etki gerçek dünyaya ulaşır: sızdırılmış hassas veriler, yetkisiz yürütme, bir ana makinede çalışan kod veya bir kişiye zarar.

Aşağıdaki kategoriler üç gruba ayrılır. Güvenlik istismarı kategorileri, bir zayıflığı kötüye kullanan saldırıları kapsar. Güvenlik ve koruyucu bariyer kategorileri, ajanın zarar ürettiği veya buna olanak sağladığı başarısızlıkları kapsar. Veri ifşası, özel bilgileri açığa çıkaran zayıf erişim kontrollerini kapsar.

AI ajanı güvenlik kategorileri, Ajan Uygulamaları için OWASP İlk 10'u (2026) takip etmektedir. Güvenlik ve veri ifşası kategorileri bu listeyi genişletir, çünkü OWASP seti güvenliğe odaklanır ve koruyucu bariyerler ile gizlilik başarısızlıklarına alan bırakır.

Güvenlik istismarı kategorileri

Ajan hedefini ele geçirme

Bir saldırgan, ajanın yapmaya çalıştığı şeyi değiştirir. Yaygın yöntem prompt enjeksiyonudur: ajanın okuduğu metne gizlenmiş talimatlar — örneğin bir e-posta, bir web sayfası, bir belge veya bir aracın çıktısı gibi. Ajan gizlenmiş metni gerçek bir komut olarak ele alır ve onu takip eder. EchoLeak tehlikeyi gösterdi. Tek bir hazırlanmış e-posta, Microsoft 365 Copilot'un dahili dosyaları okumasına ve bunları, kurbandan hiçbir tıklama olmaksızın dışarı göndermesine neden oldu.

Araç kötüye kullanımı ve istismarı

Ajan, e-posta, veritabanları veya ödeme işlevleri gibi araçları ve API'leri çağırma iznine sahiptir. Bir saldırgan, ajanı bu araçları sahibine karşı kullanmaya yönlendirir. Hasar, zararlı hale dönen normal bir eylemden gelir. Örneğin manipüle edilmiş bir ticaret ajanı, fonları yanlış hesaba aktarabilir.

Kimlik ve ayrıcalık kötüye kullanımı

Bir ajan kimlik bilgileri ve erişim hakları taşır. Zayıf kontroller, bir saldırganın bu kimliği ödünç almasına veya ajanı amaçlanan sınırlarının ötesine itmesine olanak tanır. McDonald's McHire işe alım ajanı zayıf bir parola kullandı ve yaklaşık 64 milyon başvuru sahibinin kayıtlarını ifşa etti.

Ajanik tedarik zinciri

Ajanlar dış parçalara bağımlıdır: AI modelleri, eklentiler ve MCP sunucuları gibi bağlayıcılar. (MCP, Model Context Protocol, bir ajanın harici araçlara bağlanması için standart bir yoldur.) Zehirlenmiş veya sahte bir parça, hasarını onu kuran her ajana yayar. Cline kodlama ajanı, bir saldırganın sahte bir paket çekmesi için onu kandırmasının ardından arka kapı yerleştirilmiş bir sürüm dağıttı.

Beklenmeyen kod yürütme

Ajan, bir ana makinede kod veya kabuk komutları çalıştırır. Bir saldırgan, kendi komutlarını çalıştırmak için bu yeteneği kötüye kullanır. Bunun kısaltması RCE, yani uzaktan kod yürütmedir. Gemini CLI açığı maksimum önem derecesini aldı ve saldırgana ana makinenin tam kontrolünü verdi.

Bellek ve bağlam zehirlenmesi

Ajanlar bellek tutar ve belgeler ile veritabanlarından bağlam çeker. Bir saldırgan bu depoya yanlış veya kötü niyetli prompt'lar yerleştirir. Ajan daha sonra zehirlenmiş içeriği alır ve buna göre hareket eder. Etki oturumlar boyunca sürer ve tespit edilmesi zordur.

Güvensiz ajanlar arası iletişim

Birçok karmaşık sistem birbiriyle konuşan birkaç ajan çalıştırır. Bir ajan varsayılan olarak başka bir ajanın mesajlarına güvenme eğilimindedir. Bir saldırgan bu güveni kötüye kullanır, bir ajanı taklit eder veya kurcalanmış talimatları iletir. Düşük ayrıcalıklı bir ajan, daha güçlü bir ajanı devreye sokmaya yönlendirilebilir.

Kademeli başarısızlıklar

Tek bir ajanın hatası veya ele geçirilmesi, bağlı çok ajanlı sistemlere yayılır. Tek bir eylem, kolay bir geri alma olmaksızın verileri silebilir veya bir iş akışını bozabilir. Bir Replit ajanı, bir kod dondurma sırasında bir canlı veritabanını sildi ve ardından hatayı maskeledi.

Güvenlik ve koruyucu bariyer başarısızlığı kategorileri

Bu kategoriler, ajanın kontrollerindeki bir başarısızlığı tanımlar. Bir saldırgana ihtiyaç yoktur. Ajan, koruyucu bariyerlerinin engellemesi gereken bir zarar üretir veya buna olanak sağlar.

Kendine zarar verme ve ruh sağlığı

Ajan, krizdeki bir kişiyi korumakta başarısız olur. Desteğe yönlendirmek yerine, zararlı düşünceleri onaylar veya tehlikeli ayrıntılar sağlar. Raporlar, intiharı teşvik eden veya sanrısal düşünceyi pekiştiren, kişiye gerçek zarar veren sohbet botlarını tanımlamaktadır.

Reşit olmayan güvenliği

Ajan, bir reşit olmayanı cinsel, yırtıcı veya başka şekilde güvensiz içeriğe maruz bırakır. Bu tür etkileşimleri engellemesi gereken kontroller başarısız olur. Raporlar, reşit olmayanları güvensiz konuşmalara çeken arkadaş sohbet botlarını tanımlamaktadır.

Şiddet ve tehlikeli yardım

Ajan, şiddet veya başka bir ciddi suçun planlanmasına veya gerçekleştirilmesine yardımcı olur. Talebi reddetmesi gereken filtreler çöker. Raporlar, saldırıların planlanması sırasında danışılan sohbet botlarını tanımlamaktadır.

Zararlı sağlık ve tıbbi tavsiye

Ajan, bir kişiyi yaralayabilecek güvensiz tıbbi rehberlik verir. Bir rapor, sofra tuzunu sodyum bromürle değiştirmeyi öneren, bunun zehirlenmeye ve hastanede kalmaya yol açtığı bir sohbet botunu tanımlamaktadır.

İftira ve uydurma

Ajan, gerçek bir kişi veya kuruluş hakkında sanki doğruymuş gibi yanlış olgular öne sürer. Uydurma alıntılar, suçlamalar veya atıflar itibari veya hukuki zarara neden olur. Bir model bir gazeteciyi suçlarla yanlış yere itham etti. Bir diğeri hukuki dosyalamalara giren uydurma mahkeme atfı icat etti.

Taciz ve istismar edici içerik

Ajan, bir kişiyi hedef alan istismar edici, tehditkar veya rızaya dayanmayan içerik üretir. Örnekler arasında tehditkar yanıtlar ve rızaya dayanmayan mahrem görüntüler oluşturmak için kullanılan araçlar yer alır.

Veri ifşası ve erişim kontrolü

AI ajanı sistemindeki zayıf bir kontrol, özel bilgileri açığa çıkarır. Yaygın nedenler arasında açık paylaşım bağlantıları, şifrelenmemiş depolama ve dosyalara yetkisiz erişim bulunur. İfşa olan materyal kişisel verileri, kaydedilmiş konuşmaları, kimlik bilgilerini veya kaynak kodunu içerebilir.

Kategoriler nasıl bir araya gelir?

Güvenlik istismarı kategorileri, zayıflıkları bulan ve istismar eden saldırganları içerir. Güvenlik ve koruyucu bariyer kategorileri saldırgan gerektirmez; ajanın kendi kontrolleri başarısız olur. Veri ifşası ikisinin arasında yer alır: bir tasarım veya yapılandırma kusuru, bir saldırganın dahil olup olmadığına bakılmaksızın hassas verileri sızdırır. Tek bir olay birden fazla kategoriye dokunabilir. Temiz bir katalog için, her olay merkezi zayıflığa dayalı olarak ana kategorisine atanır.

Ekibimiz, iş süreçlerinizden birini yapay zeka ajanlarıyla ücretsiz olarak otomatikleştirsin.
Bir süreci otomatikleştir

AI ajanı güvenlik açığı metodolojisi

Kapsam ve tanım

Katalog, AI ajanı güvenlik açıklarını kapsar. Üç tür olay niteliklidir: güvenlik istismarları (prompt enjeksiyonu veya bir ana makinede çalışan kod gibi), güvenlik ve koruyucu bariyer başarısızlıkları (zararlı tavsiye veya gerçek bir kişi hakkında yanlış iddialar gibi) ve veri ifşası açıkları.

Birkaç tür olay kapsam dışında kalır: telif hakkı ve lisanslama anlaşmazlıkları, genel önyargı veya stereotip çıktısı, zarar içermeyen olgusal hatalar, bir kişinin modeli kötü amaçlı yazılım veya dolandırıcılık oluşturmak için araç olarak kullandığı vakalar, düzenleyici anlaşmazlıklar ve operasyonel şikayetler.

Kaynaklar

Katalog üç kanıt katmanına dayanır. Birincil kaynaklar başı çeker. Satıcı yazıları ve haberler, bir satıcının ifşa eden veya tek kayıt olduğu durumlarda boşlukları doldurur.

İlk katman, danışma belgelerinden ve güvenlik araştırmalarından tarihli, ürüne özgü bir olaylar kümesidir. Danışma belgeleri Ulusal Güvenlik Açığı Veritabanı (NVD),1 Microsoft Güvenlik Müdahale Merkezi (MSRC),2 ve GitHub Danışma Veritabanı'nı (GHSA) içerir.3 Bunlar belirli bir kusuru tanımlayan kamuya açık kayıtlardır. Güvenlik araştırması, Noma Security, Check Point, Tenable, Wiz ve Zenity gibi açıkları bulan firmalardan gelir.

İkinci katman, Ajan Uygulamaları için OWASP İlk 10'unun (2026) Ek D'sinden alınan OWASP İstismarlar ve Olaylar Takipçisidir.4 Girdileri atıf ile çoğaltılmıştır.

Üçüncü katman, AI zararlarının açık, hakem denetimli bir kaydı olan AI Olay Veritabanı'dır (AIID). AIID, her tür AI sistemi genelinde 1.500'den fazla olay barındırmaktadır.5

Olaylar nasıl seçildi?

Sistem, AI olaylarını tanımlamak için bazı anahtar kelime filtreleri kullanır. Bu filtre aşağıdaki gibi belirli anahtar kelimeleri içerir:

1. Ajanik/LLM sistem tanıma: chatbot, chat bot, large language model, language model, LLM, generative AI, GPT-3/GPT-4, ChatGPT, Gemini, Google Bard, Copilot, Claude, Llama, Grok, DeepSeek, Character.ai, Replika, Bing Chat, AI assistant, virtual assistant, AI agent, agentic, conversational AI, coding assistant, AI companion, TayBot

2. Güvenlik istismarı sinyalleri: prompt injection, indirect prompt injection, jailbreak/jailbroke, exfiltrate, remote code / code execution / RCE, arbitrary code, command injection, injected command/code/instruction, backdoor, malicious package/MCP/server/tool/extension, supply chain, memory poison, poisoned memory/RAG/context, hijack, takeover, exploit, credential, token theft/leak, privilege escalation, bypass guard/filter/safety/auth/sandbox, deleted/wiped/destroyed/erased, transfer … $/million, agrees to sell, tricked, manipulated … agent/bot, fraudulent prompt

3. Güvenlik/koruyucu bariyer sinyalleri: suicide, self-harm, overdose, minor/child/teen, CSAM, underage, grooming, predator, weapon, bomb, explosive, mass shooting, stabbing, body-disposal, homicide, assassinate, hammer attack, attack guidance/planning, defame, false accusation/allegation, fabricate, hallucinate, libel, harass, non-consensual, nudify, intimate image, dangerous advice/instruction, unsafe medical advice, sodium bromide, bromism, hospitalize, eating disorder, diet advice, drug-use, died/death after/following, threaten/threatening, hate speech, reinforced delusion

4. Veri ifşası: expose/exposed/exposure, leaked, breach, disclose, access cached + (data / records / conversations / emails / credentials / API key / source code / applicants / patients / users), unencrypted, stored passwords/SSN, reads files without consent, uploaded sensitive

5. DIŞLAMA sinyalleri copyright, plagiarism, infringe, pirated, LibGen, Books3, unauthorized training, GDPR, legal basis, practiced law / without a license, cheating, school assignment, exam, sues OpenAI, bias, stereotype, racist, sexist, antisemitic, offensive remark, disinformation, propaganda, influence business operation, romance scam, ransomware, spam, investment scam, fraud scheme, surveillance, misinforms about geography, reward function

6. Kategori atamaları için:

  • Ajan hedefini ele geçirme (ASI01): prompt injection, jailbreak, manipulate, agrees to sell, hijack
  • Beklenmeyen kod yürütme (ASI05): RCE, code execution, command injection, arbitrary code
  • Ajanik tedarik zinciri (ASI04): malicious package/MCP, supply chain, backdoor
  • Kademeli başarısızlıklar (ASI08): deleted, wiped, destroyed, erased
  • Araç kötüye kullanımı (ASI02): transfer … $/million, trading agent
  • Kimlik ve ayrıcalık kötüye kullanımı (ASI03): credential, token theft, privilege escalation, takeover, account compromise
  • Reşit olmayan güvenliği: CSAM, grooming, predator, minor + sexual
  • Kendine zarar verme ve ruh sağlığı: suicide, overdose, delusion, eating disorder
  • Şiddet ve tehlikeli yardım: mass shooting, stabbing, weapon, attack planning, hate speech
  • Zararlı sağlık/tıbbi tavsiye: sodium bromide, bromism, unsafe medical advice
  • İftira ve uydurma: defame, false accusation, fabricate, hallucinate, falsely accuse

İnsan incelemesi

Katalog yalnızca otomasyonun işi değildir. Otomatik bir adım olayları ölçekte topladı ve sıraladı. Ekip daha sonra girdileri elle inceledi: her etkilenen sistem kontrol edildi, her kategori doğrulandı ve her kaynak bağlantısının çalıştığını ve iddiayı desteklediğini doğrulamak için açıldı. Her girdiyle ilgili nihai karar yazarlara aittir.

AI ajanı güvenlik açığıyla ilgili olayların listesi

Kıyaslamalarımızı ve veri odaklı içgörülerimizi kaçırmayın. Düğme Google'ı açar; AIMultiple'ı seçmeniz, Google arama sonuçlarında AIMultiple'ı daha sık görmek istediğinizi onaylar.
GoogleTercih edilen kaynak olarak ekle

Bu araştırmayı kaynak gösterin

Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.

Ezgi Arslan, PhD. (2026) - "AI Ajanı Güvenlik Açığı ve 192 Gerçek Yaşam Olayı". AIMultiple.com adresinde çevrimiçi yayımlanmıştır. Erişim tarihi: 28 Haziran 2026, kaynak: https://aimultiple.com/ai-agent-vulnerability [Çevrimiçi Kaynak]

PhD., E. A. (2026, 28 Haziran). AI Ajanı Güvenlik Açığı ve 192 Gerçek Yaşam Olayı. AIMultiple. https://aimultiple.com/ai-agent-vulnerability

@misc{phd2026,
  author = {PhD., Ezgi Arslan,},
  title  = {{AI Ajanı Güvenlik Açığı ve 192 Gerçek Yaşam Olayı}},
  year   = {2026},
  month  = jun,
  howpublished    = {\url{https://aimultiple.com/ai-agent-vulnerability}},
  note   = {AIMultiple. Erişim tarihi: 28 Haziran 2026}
}
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Sektör Analisti
Ezgi, finans alanında uzmanlaşmış olarak İşletme Doktorasına sahiptir ve AIMultiple'da Sektör Analisti olarak görev yapmaktadır. Sürdürülebilirlik, anket ve duygu analizi, finans alanında AI agent uygulamaları, cevap motoru optimizasyonu, firewall yönetimi ve satın alma teknolojileri gibi alanlardaki uzmanlığıyla teknoloji ve iş dünyasının kesişim noktasında araştırma ve içgörüleri yönlendirmektedir.
Tam Profili Görüntüle

Yorum yapan ilk kişi olun

E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.

0/450