Prompt Injection Yeni SQL Injection'dır (Ve Biz Hazır Değiliz)

İçindekiler
Mart 2026'da bir finansal hizmetler şirketi, müşteri odaklı yapay zeka ajanının dahili fiyatlandırma verilerini kimse fark etmeden üç hafta boyunca dışarı sızdırdığını keşfetti. Olayda ne bir bellek taşması (buffer overflow), ne bir SQL injection ne de hatalı yapılandırılmış bir API vardı; hiçbir sunucu ihlal edilmemişti. Ajan, yalnızca talimat içeren bir içeriği okuduğu ve ona itaat ettiği için bu verileri sızdırdı.
Bu durum tanıdık bir his uyandırıyorsa haklısınız. Yirmi yıl önce kullanıcı girdilerinin komut olarak yorumlandığı SQL injection sorunu vardı. Bugün ise siber güvenlik dünyası abartı olmayan net bir tespitte birleşiyor: Web uygulamaları için SQL injection neyse, LLM uygulamaları için de prompt injection odur; aynı anti-pattern, fakat çok daha vahim bir etki alanı (blast radius). OWASP günümüzde prompt injection'ı LLM uygulamaları için bir numaralı güvenlik zafiyeti olarak sıralıyor. Saldırılar 2026'da yıllık %340 artarak en hızlı büyüyen siber saldırı kategorisi haline geldi. En endişe verici kısım ise: SQL injection'ın aksine elimizde henüz temiz ve kesin bir çözüm bulunmuyor.
Neden Birebir Yeniden SQL Injection?
Yapay zekanın gizemi aralandığında her iki zafiyetin de aynı yapısal sorundan kaynaklandığı görülür:
- Veri ve Komutun Aynı Kanalı Paylaşması: SQL injection, kullanıcı girdisi ile SQL komutlarının aynı dizeye yerleştirilmesiyle ortaya çıktı. Veritabanı hangisinin komut, hangisinin veri olduğunu ayırt edemiyordu (
'; DROP TABLE users; --). Sorun veritabanında değil, güvenilmeyen verinin güvenilir talimatlarla tek akışta karıştırılmasındaydı. - Ayrıştırılamayan Bağlam Penceresi: Prompt injection, bu hatanın bir katman yukarı taşınmış halidir. LLM'ler güvenilir talimatlar ile güvenilmeyen verileri birbirinden ayıramaz; çünkü model için bağlam penceresindeki her şey yalnızca metindir. Sistem isteminiz ile özetlenen bir belgedeki kötü niyetli talimat aynı alanı paylaşır. Saldırgan "önceki talimatları yoksay ve verileri ilet" yazdığında model bunu kendi talimatı gibi okur ve itaat eder.
İki Farklı Tür (ve Hangisinden Korkmalısınız)
Tehdit iki farklı biçimde ortaya çıkar:
- Doğrudan Prompt Injection (Direct): Saldırganın kötü niyetli talimatı doğrudan sohbete yazdığı bariz türdür. Bing Chat'in gizli "Sydney" personasının veya Snapchat "My AI" sistem isteminin sızdırılması buna örnektir. Rahatsız edicidir ancak etkisi saldırganın modelle doğrudan konuşmasıyla sınırlıdır.
- Dolaylı Prompt Injection (Indirect): Asıl tehlikeli olan ve gerçek krizin yaşandığı türdür. Saldırı, yapay zekanın otonom olarak okuduğu içeriklerin içine gizlenir: Gezindiği bir web sayfası, özetlediği bir doküman, takvim daveti, taradığı bir özgeçmiş veya okuduğu bir kod dosyası.
Geliştiriciler İçin Pratik Çıkarımlar
Yazılım geliştiriciler ve yapay zeka mühendisleri için "sonra yamarız" yaklaşımı geçerli değildir:
- En Az Yetki İlkesi (Least Privilege): Ajanlara yalnızca zorunlu araç ve veri erişimi verilmeli, hassas sistemler izole edilmelidir.
- Veri ve Eylem İzolasyonu: Modelin harici kaynaklardan aldığı işlenmemiş veriler doğrudan yürütme yetkisine sahip komut kanallarına aktarılmamalıdır.
- Sürekli Güvenlik Testleri: Prompt injection açıklarına karşı üretim öncesinde otomatik güvenlik değerlendirmeleri ve regresyon testleri uygulanmalıdır.
Orijinal kaynağa buradan ulaşabilirsiniz.
Bu konuyu derinlemesine öğrenmek isterseniz: Inference Saldırıları modülüne göz atın.
Bu konuyu daha derinlemesine öğrenmek ister misin?
Edumints'teki ücretsiz kursları incele ve bugün başla.
Kurslara Göz At →