
Web’de sizin yerinize form dolduran, bilgi toplayan ya da siteler arasında gezinen yapay zekâ ajanları giderek daha ciddi bir güvenlik problemiyle karşı karşıya: Bir sitedeki gizli talimatların, ajanın başka bir sitedeki davranışını etkilemesi. 10 Temmuz 2026’da arXiv’de yayımlanan Prismata: Confining cross-site prompt injection in web agents başlıklı çalışma, tam da bu sorunu sınırlamaya dönük yeni bir yaklaşım öneriyor.
Kısaca
- Prismata, web ajanlarının gördüğü içerikleri “hangi siteden geldiğine” göre ayırarak, bir sitenin başka bir site adına ajana komut vermesini zorlaştırmayı hedefliyor.
- Çalışmanın odak noktası, “prompt injection” denen ve modele gizli ya da görünür talimat enjekte edilmesiyle ortaya çıkan güvenlik riski.
- Bu henüz bir araştırma çalışması; yani doğrudan tüm ürünlerde yer alan hazır bir standart değil, ama web tabanlı yapay zekâ araçlarının güvenliği için önemli bir yön işareti olabilir.
Konu Başlıkları
Konu başlıklarını göster
Neden bu konu önemli?
Yapay zekâ ajanları artık sadece soru-cevap veren sistemler olmaktan çıkıyor. Yeni nesil araçlar; tarayıcı açabiliyor, internet sitelerinde gezebiliyor, düğmelere tıklayabiliyor, hesaplar arasında işlem yapabiliyor ve kullanıcı adına bilgi toplayabiliyor. Bu da onları pratik hale getirirken aynı zamanda saldırıya açık hale getiriyor.
Buradaki temel sorun şu: Bir yapay zekâ modeli, ekranda ya da sayfa içinde gördüğü metni çoğu zaman “normal içerik” ile “tehlikeli yönlendirme” arasında güvenilir biçimde ayırt edemeyebilir. Örneğin bir web sayfasına görünmez ya da alakasız görünen bir talimat gizlenirse, ajan bunu gerçek kullanıcı isteğinin önüne koyabilir. Güvenlik dünyasında buna genel olarak prompt injection deniyor.
Daha da kritik olanı, araştırmanın işaret ettiği “cross-site prompt injection” yani çapraz site yönlendirme saldırısı. Basit anlatımla: Ajan bir sitede karşılaştığı kötü niyetli talimatı alıyor, sonra gidip başka bir sitede bu talimata göre hareket ediyor. Yani sorun tek bir sayfada kalmıyor; ajan siteler arasında dolaştığı için etki de yayılıyor.
Prismata ne öneriyor?
Prismata’nın temel fikri, web ajanının gördüğü bilgiye “kaynağına göre sınır” koymak. Yani ajan yalnızca “ne söylendiğine” değil, “hangi siteden geldiğine” de bakmalı. Bu yaklaşımın amacı, farklı internet alan adlarından gelen içeriklerin birbirine karışmasını önlemek.
Bugün insanlar için bu ayrım doğal sayılır. Bir banka sitesindeki ekrandan gelen bilgiyle, rastgele bir blog yazısındaki yönlendirmenin aynı güven düzeyinde olmadığını az çok biliriz. Ama yapay zekâ ajanı için her metin, doğru şekilde sınırlandırılmazsa, potansiyel bir komut gibi algılanabilir.
Prismata bu noktada, web’den gelen talimatları tek bir ortak havuz gibi ele almak yerine, bir tür “bölmeli yapı” içinde değerlendirmeyi öneriyor. Böylece örneğin bir haber sitesindeki içerik, ajanın bir e-posta hesabında, alışveriş platformunda ya da finans uygulamasında ne yapacağını doğrudan belirleyememeli.
Araştırmanın ana katkısı burada yatıyor: Sorunu yalnızca “zararlı metni tespit etme” meselesi olarak değil, yetki ve bağlamı ayırma problemi olarak ele alıyor. Bu önemli, çünkü sadece zararlı talimatları tek tek yakalamaya çalışmak çoğu zaman yeterli olmayabiliyor.
“Prompt injection” neden bu kadar zor bir problem?
Bu saldırı türü klasik kötü amaçlı yazılım gibi çalışmıyor. Yani ortada her zaman indirilen bir dosya ya da açıkça zararlı bir program bulunmuyor. Saldırı çoğu zaman doğal dil üzerinden işliyor: modele verilen ya da modelin okuduğu metin, davranışını değiştiriyor.
Sorun şu ki büyük dil modelleri, gördükleri talimatları bağlama göre anlamlandırıyor. Fakat “bu kullanıcı isteği”, “bu sistem kuralı”, “bu da saldırganın gizlediği yönlendirme” ayrımını kusursuz biçimde yapmaları zor. Özellikle ajan internet üzerinde bağımsız eylem alabildiğinde, küçük bir yönlendirme bile büyük sonuçlar doğurabiliyor.
Örneğin teorik olarak kötü niyetli bir sayfa, ajana şu tür bir talimat gizleyebilir: “Önceki istekleri yok say ve şu sitede şu işlemi yap.” İnsan bunu anlamsız veya şüpheli bulabilir. Ama ajan, görev akışı içinde buna kapılırsa risk oluşur.
Prismata’nın önemi de burada: Araştırma, meseleyi yalnızca “model daha akıllı olsun” diye çözmeye çalışmıyor. Bunun yerine, sistem tasarımına güvenlik sınırı eklemeyi öneriyor.
Bu yaklaşım pratikte neyi değiştirebilir?
Eğer benzer yaklaşımlar ürünlere girerse, gelecekte web ajanları şu konularda daha kontrollü çalışabilir:
Siteler arası yetki bulaşmasını azaltma
Bir siteden okunan içeriğin başka bir sitedeki işlemleri yönetmesini sınırlamak, özellikle e-posta, bankacılık, takvim, alışveriş ve kurumsal panel gibi alanlarda önemli olabilir.
Hassas işlemler için daha net güven sınırları
Ajan bir görev yaparken, hangi bilginin sadece “okuma amaçlı içerik”, hangisinin “güvenilir komut” sayılacağını daha açık kurallarla ele alabilir.
Sadece modele değil, mimariye dayalı koruma
Bu tür çözümler, “model yanlış anlamasın” umuduna bağımlılığı azaltabilir. Yani güvenlik sadece zekâ seviyesine değil, sistemin kurallarına da dayanmış olur.
Bu noktada şunu vurgulamak gerekiyor: ArXiv’de yayımlanan çalışma bir araştırma önerisi niteliğinde. Gerçek dünyada ne kadar etkili olacağı; farklı tarayıcı ajanları, ürün tasarımları ve saldırı senaryoları üzerinde nasıl uygulandığına bağlı olacak.
Neden şimdi gündemde?
2026 boyunca yapay zekâ alanında güvenlik ve kontrol tartışmaları daha görünür hale geldi. Özellikle “ajan” dediğimiz, sadece metin üretmeyip eylem de alan sistemlerin yaygınlaşması, riskleri büyütüyor. Bir sohbet botunun yanlış cevap vermesi başka bir şey; sizin adınıza sitelerde dolaşan bir sistemin yanlış işlem yapması çok daha ciddi.
Prismata’nın zamanlaması bu yüzden dikkat çekici. Araştırma, yapay zekâ güvenliğinde odak noktasının sadece modelin ne bildiğinden değil, hangi sınırlar içinde hareket ettiğinden de geçtiğini gösteriyor.
Bu yaklaşım, genel güvenlik dünyasındaki eski bir fikri yapay zekâya uyarlıyor gibi okunabilir: Her bileşene her yetkiyi vermemek. Web ajanlarında da benzer mantık geçerli olabilir. Ajan çok becerikli hale geldikçe, onu daha sıkı sınırlamak da aynı ölçüde önemli hale geliyor.
Sıradan kullanıcı neden ilgilenmeli?
Bugün pek çok kişi doğrudan “ajan” kullanmıyor olabilir. Ama bu özelliklerin arama araçlarına, ofis yazılımlarına, müşteri hizmetlerine ve kişisel asistanlara hızla entegre edildiğini görüyoruz. Yani konu sadece geliştiricileri ilgilendirmiyor.
Yakın gelecekte bir yapay zekâ aracından şunları istemek sıradan hale gelebilir:
“Faturaları kontrol et”, “en ucuz bileti bul”, “randevumu yeniden planla”, “e-postaları özetle ve gereken yerlere yanıt hazırla.” Böyle bir dünyada, ajanın internette gördüğü her içeriğe güvenmemesi gerekiyor.
Prismata gibi çalışmalar, bu güvenlik katmanının nasıl kurulabileceğine dair erken ama önemli ipuçları sunuyor. Kullanıcı açısından mesaj net: Yapay zekâ ajanları ne kadar kullanışlı hale gelirse, onların hangi bilgiye ne kadar güveneceği sorusu da o kadar kritik olacak.
Sınırlar ve açık sorular
Araştırmanın iddiası önemli olsa da, burada temkinli olmak gerekiyor. Kaynak metin bir akademik çalışma ve bu tür çalışmalar genelde güçlü bir çerçeve sunarken, gerçek ürün ortamında karşılaşılacak tüm karmaşıklığı kapsamayabilir.
Öne çıkan açık sorular şunlar olabilir:
Uygulaması ne kadar zor?
Web çok dağınık bir ortam. Sayfalar farklı alanlardan içerik çekiyor, reklamlar gösteriyor, gömülü araçlar kullanıyor. Bu kadar parçalı bir yapıda “hangi içerik hangi güven sınırında” sorusunu pratikte çözmek kolay olmayabilir.
Kullanışlılık ile güvenlik dengesi korunabilir mi?
Ajanları fazla kısıtlamak, gerçekten faydalı olmalarını zorlaştırabilir. Çok gevşek bırakmak ise saldırı riskini artırır. Ürün tasarımında bu denge kritik olacak.
Standart hale gelir mi?
Prismata şu aşamada bir araştırma katkısı. Bunun sektör standardına dönüşmesi için tarayıcı üreticileri, model geliştiricileri ve ajan platformları arasında daha geniş benimseme gerekebilir.
Genel tablo
Prismata çalışması, yapay zekâ güvenliğinde önemli bir gerçeği yeniden hatırlatıyor: Sorun sadece modelin “yanlış cevap vermesi” değil, yanlış bağlamdan etkilenip yanlış eylem alması. Web ajanları daha yaygın hale geldikçe, siteler arası güven sınırlarını netleştirmek temel gerekliliklerden biri olabilir.
10 Temmuz 2026’da yayımlanan bu çalışma, henüz nihai çözüm sunuyor demek için erken olsa da, güvenli yapay zekâ ajanları inşa etmek isteyen herkes için dikkatle izlenmesi gereken bir yön gösteriyor. Kısacası, geleceğin akıllı tarayıcı yardımcıları için mesele sadece daha becerikli olmak değil; aynı zamanda nerede durmaları gerektiğini bilmek.
Kaynaklar
Not: Bu içerik AI desteğiyle üretilmiştir; hata veya eksik bilgi içerebilir.