Temmuz 2026 · Yapay zeka yönetişimi

Hukuki iş akışlarında prompt injection: filtre bir kontrol değildir

Tedarikçinin kötü niyetli komutları süzüp süzmediğini size söyleyebilecek kişi hukuk lideri değildir. Onun önceden karara bağlayabileceği şey, ajanın, kuruluşunuzdan hiç kimsenin yazmadığı bir belgeyi okurken hangi araçlara ve hangi yazma yetkisine sahip olduğudur. Asıl risk, tek oturumda buluşan üç yetkide: özel veri, güvenilmeyen içerik, dışarı açılan bir kanal.

Dar kapsamlı ajan yetki kapısında durdurulan zararlı bir belge talimatı.

Sözleşme inceleyen bir ajana karşı tarafın revize taslağı veriliyor. İşlem dosyası ajana açık, çünkü amacı bu; e-posta gönderebiliyor, çünkü pilotta biri bunu istedi. Belgenin bir yerinde, beyaz yazıyla ya da bir görsel açıklamasında, hukukçuya değil makineye seslenen bir satır duruyor ve ajan o satırı uyguluyor; çünkü girdisinde, talimatı okuması istenen metinden ayıran hiçbir şey yok.

Palo Alto Networks’ün Unit 42 ekibi Mart 2026’da, geniş ölçekli telemetriye dayanarak, dolaylı prompt injection’ın fiilen kullanılır hâle geldiğini bildirdi: sistem komutunun dışarı çıkarılmasından yetkisiz işlemlere kadar; yani konu laboratuvar denemesi olmaktan çıkmış. Örüntünün kendine ait bir CVE kaydı da var: CVE-2025-32711, Microsoft 365 Copilot’ta yetkisiz bir saldırganın ağ üzerinden bilgi açığa çıkarmasına imkân veren bir yapay zeka komut enjeksiyonu.

Çoğu ekibin ilk hamlesi, tedarikçiye filtrelerini sormak oluyor. Meta’nın 31 Ekim 2025’te yayımladığı Agents Rule of Two ise işe bunu kabul ederek başlıyor: prompt injection henüz güvenilir biçimde tespit edilip reddedilemiyor. Bu nedenle bir ajana tek oturumda üç özellikten en çok ikisini tanıyor: güvenilmeyen girdi işlemek, hassas sistemlere ya da özel veriye erişmek, durumu değiştirmek ya da dışarıyla iletişim kurmak. Simon Willison aynı bileşimi Haziran 2025’te lethal trifecta diye adlandırmıştı. Filtreler işe yarar, ben de filtresiz bir pilot çalıştırmam. Ama filtre ihtimali düşürür; maruziyeti belirleyen, ajanın oturuma taşıdığı yetki çerçevesidir.

Hukuk lideri modeli yamalayamaz; ama pilot başlamadan bir yetki çerçevesini reddedebilir ve hangi ayağın kaldırılacağını söyleyebilir. Gördüğüm kadarıyla genellikle üçüncüsü kalkar: ajan işlem dosyasını ve karşı tarafın taslağını okusun, adı belli bir kişinin açacağı taslak dışında hiçbir yere yazmasın. OWASP’ın prompt injection önleme rehberi de aynı yöne bakıyor: asgari yetki, araç çağrılarının kullanıcının kendi yetkisiyle doğrulanması, yüksek riskli işlemlerde insan gözetimi. Üç ayağın gerçekten gerektiği yerde ise Beurer-Kellner ve on üç ortak yazarı Haziran 2025’te, güvenilmeyen metni ayrıcalıklı eylemden uzak tutan altı mimari kalıp ortaya koydu; plan-then-execute ve dual LLM bunların arasında.

Beş asgari kontrol, bir ekibin modeli nasıl kullandığını düzenler; hiçbiri, model bir yabancının yazdığı metni okurken nereye uzanabileceğini söylemez. Bir ajan OpenAI değerlendirmesinde kum havuzundan çıktığında burada zararı kimin üstleneceğini sormuştum. Bu, o sorunun hukuk liderinin önceden cevaplayabildiği yarısı; cevabın yeri de tedarikçinin güvenlik sayfası değil, pilotun kendi çerçeve belgesi.

Kaynaklar

Sonraki yazı: Ajanı kim bulunduruyor? Yapay zeka pilotu için bulundurma hükümleri →