9.e-Safe Kişisel Verileri Koruma Zirvesi kapsamında sunumunu gerçekleştiren Ankara Üniversitesi Öğretim Görevlisi, Adli Bilişim ve Siber Suç Uzmanı Hamza Aytaç Doğanay; üretken yapay zekâ modellerindeki teknik zafiyetler, OWASP 2025 riskleri, prompt injection tehditleri ve otonom siber güvenlik çözümleri üzerine şu değerlendirmelerde bulundu:
“Üretken yapay zekâ sistemleri artık sadece metin üretmekle kalmıyor; e-postaları yönetiyor, kod yazıyor ve kurumların siber güvenlik altyapılarına doğrudan entegre ediliyor. Ancak OWASP 2025 raporlarında da kanıtlandığı üzere prompt injection, model zehirleme, RAG/vektör veri tabanı açıkları ve agentic AI riskleri ciddi teknik tehditler barındırmaktadır. Herhangi bir açık kaynak dokümana veya makaleye gizlenen birkaç satır kod, yapay zekâ tarafından taranıp komut olarak algılandığında sistemi zehirleyebilmektedir.
Kurumsal yapılarda kullanılan yapay zekâ asistanlarına kesinlikle sınırsız yetki verilmemelidir. Yapay zekâya yeri geldiğinde hiçbir şey bilmeyen bir çocuk, yeri geldiğinde ise potansiyel bir saldırgan gözüyle bakılmalı; Zero Trust (Sıfır Güven) prensibiyle en düşük yetkilendirme modeli uygulanmalıdır. Zira gece otomatik çalışan bir asistanın, edindiği yetkileri kurum aleyhine bir zafiyete dönüştürme riski göz ardı edilemez.
Siber tehditlerin ‘AI vs AI’ (Yapay Zekâya Karşı Yapay Zekâ) savaşına dönüştüğü bu dönemde savunma mekanizmalarımızı da güçlendiriyoruz. Öz kaynaklarımızla geliştirdiğimiz KAOS (Kognitif Artırımlı Ofansif Sistem) adlı otonom sistem; 800 binden fazla doküman ve 17 bin GitHub deposuyla eğitilmiş olup bal küpleriyle (honeypot) karşılaştığında geri çekilerek kendi kodunu ve atak vektörünü güncelleyebilmektedir. Açık kaynak kod depolarında unutulan private key ve API anahtarlarını dahi otonom olarak tespit eden bu tür yenilikçi araçlarla, yapay zekânın doğurduğu zafiyetleri proaktif şekilde kapatmayı hedefliyoruz.”
VİDEO: 1163
BAŞLIK: Yapay Zekâya Sınırsız Yetki Vermek Güvenlik Riski Doğuruyor
ETKİNLİK: 9.e-Safe Kişisel Verileri Koruma Zirvesi
TARİH: 13 Mayıs 2026
YER: Kişisel Verileri Koruma Kurumu – Ankara

