Temmuz 2026 · Yapay zeka yönetişimi

Hukuki iş akışlarında prompt injection: filtre bir kontrol değildir

Hukuk liderinin gerçekten cevaplayabileceği soru, tedarikçinin kötü niyetli istemleri süzüp süzmediği değil. Ajan, kuruluşunuzdan hiç kimsenin yazmadığı bir belgeyi okurken hangi araçlara ve hangi yazma yetkisine sahip? Asıl risk, tek oturumda buluşan üç yetkidir: özel veri, güvenilmeyen içerik, dışarı açılan bir kanal.

Sözleşme inceleyen bir ajana karşı tarafın revize taslağı veriliyor. İşlem dosyası ajana açık, çünkü amacı bu; e-posta gönderebiliyor, çünkü ekip pilotta bunu istedi. Belgenin bir yerinde, beyaz yazıyla ya da bir görsel açıklamasında, hukukçuya değil makineye seslenen bir satır duruyor. Ajan o satırı uyguluyor: girdisinde, talimatı okuması istenen metinden ayıran hiçbir şey yok.

Bu artık bir gösteri değil. Palo Alto Networks'ün Unit 42 ekibi Mart 2026'da, geniş ölçekli telemetriye dayanarak, dolaylı prompt injection'ın fiilen kullanılır hâle geldiğini bildirdi: sistem isteminin dışarı çıkarılmasından yetkisiz işlemlere kadar. Örüntünün bir de CVE kaydı var: CVE-2025-32711, Microsoft 365 Copilot'ta yetkisiz bir saldırganın ağ üzerinden bilgi açığa çıkarmasına imkân veren bir yapay zeka komut enjeksiyonu.

İlk refleks, tedarikçiye filtrelerini sormak. Meta'nın 31 Ekim 2025'te yayımladığı Agents Rule of Two ise işe bunu kabul ederek başlıyor: prompt injection henüz güvenilir biçimde tespit edilip reddedilemiyor. Bu nedenle bir ajana tek oturumda üç özellikten en çok ikisini tanıyor: güvenilmeyen girdi işlemek, hassas sistemlere veya özel veriye erişmek, durumu değiştirmek ya da dışarıyla iletişim kurmak. Simon Willison aynı bileşimi Haziran 2025'te lethal trifecta diye adlandırmıştı. Filtre bir azaltıcı önlemdir. Kontrol, yetki kümesidir.

Hukuk lideri modeli yamalayamaz. Ama pilot başlamadan bir yetki kümesini reddedebilir ve hangi ayağın kaldırılacağını söyleyebilir. Genellikle üçüncüsü kalkar: ajan işlem dosyasını ve karşı tarafın taslağını okusun, adı belli bir kişinin açacağı taslak dışında hiçbir yere yazmasın. OWASP'ın prompt injection önleme rehberi de aynı yöne bakıyor: asgari yetki, araç çağrılarının kullanıcının kendi yetkisiyle doğrulanması, yüksek riskli işlemlerde insan gözetimi. Üç ayağın gerçekten gerektiği yerde ise Beurer-Kellner ve on üç ortak yazarı Haziran 2025'te, güvenilmeyen metni ayrıcalıklı eylemden uzak tutan altı mimari kalıp ortaya koydu; plan-then-execute ve dual LLM bunların arasında.

Beş asgari kontrol, bir ekibin modeli nasıl kullandığını düzenler. Hiçbiri, model bir yabancının yazdığı metni okurken nereye uzanabileceğini söylemez. Bir ajan OpenAI değerlendirmesinde kum havuzundan çıktığında burada zararı kimin üstleneceğini sormuştum. Bu, o sorunun hukuk liderinin önceden cevaplayabildiği yarısı. O satırın yeri, tedarikçinin güvenlik sayfası değil, pilotun kendi çerçeve belgesidir.

Kaynaklar

Sonraki yazı: Şirket içi hukuk ekipleri için yapay zeka yönetişimi: beş asgari kontrol →