Skip to content

Latest commit

 

History

5 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 

Repository files navigation

📌 Kanonik sürüm: Bu içeriğin güncel ve tam hâli altaysec.com.tr/arastirmalar/ai-security-ogrenme-rehberi adresindedir. Depo, arşiv/uygulama amaçlıdır.

AltaySec — Türkiye'nin İlk Yapay Zeka Güvenliği Şirketi

AltaySec — Türkiye'nin İlk Yapay Zeka Güvenliği Şirketi
Kurucu & Yazar: Fevzi Ege Yurtsevenler · Yapay Zeka Güvenliği Araştırmacısı

🎯 Bu repo, sıfırdan AI güvenlik uzmanlığına uzanan kariyer rehberidir. 0'dan 9+ aya yapılandırılmış öğrenme planı. AltaySec Türkiye'de bu alanda kariyer hedefleyenler için Türkçe öğrenme yolu sunan ilk yapı: LLM Security Akademi + Bootcamp + AltayDuel rekabet platformu.


AI Security Öğrenme Rehberi: Sıfırdan LLM Güvenlik Uzmanına

Yazar: Fevzi Ege Yurtsevenler — Yapay Zeka Güvenliği Araştırmacısı, AltaySec Kurucusu
Yayın: AltaySec | altaysec.com.tr
Tarih: Nisan 2026
Seri: LLM Security Temelleri #7


"Bu alanda uzmanlaşmanın en hızlı yolu: doğru sırayla doğru şeyleri öğrenmek."


Bu Rehber Kimin İçin?

  • Siber güvenlik geçmişi olan ve AI güvenliğine geçmek isteyenler
  • Yazılım geliştirici olup AI sistemleri güvenliğini öğrenmek isteyenler
  • Tamamen sıfırdan başlayan meraklılar
  • LLM güvenliği alanında kariyer hedefleyenler

Bu rehber, dünya standartlarındaki AI/ML Pentesting Roadmap'i Türkçe perspektifle yeniden yorumluyor ve AltaySec ekosistemi içinde konumlandırıyor.


Neden Bu Alan?

Rakamlar konuşuyor:

  • Adversa AI 2025 raporu: Gerçek dünya AI olaylarının %35'i basit prompt manipülasyonlarından kaynaklanıyor
  • 2025 itibarıyla OpenAI, Google, Anthropic, Meta ve Microsoft'un hepsi AI güvenlik bug bounty programları açmış durumda
  • Türkiye'de bu alanda uzman sayısı hâlâ çok sınırlı — pazar boşluğu büyük

Ön Koşullar: Bunlar Olmadan Zor

Zorunlu

Python programlama — LLM güvenliğinde Python kaçınılmaz.

Kaynak Açıklama Link
Python for Everybody (Coursera) Başlangıç coursera.org
Automate the Boring Stuff Pratik Python automatetheboringstuff.com
CS50P — Harvard Ücretsiz Harvard kursu cs50.harvard.edu/python

Önerilir

Web güvenlik temelleri (XSS, SQLi, SSRF, HTTP metodları)

Kaynak Açıklama Link
PortSwigger Web Security Academy En iyi ücretsiz kaynak portswigger.net/web-security
TryHackMe Pre-Security Başlangıç tryhackme.com
OWASP Top 10 Temel okuma owasp.org/www-project-top-ten

🟢 BAŞLANGIÇ SEVİYESİ (0–3 Ay)

Hedef

LLM'lerin nasıl çalıştığını anlamak ve temel prompt injection saldırılarını tanımlamak.

Öğrenme Sırası

1. Adım: LLM'lerin çalışma prensibini anla

Kaynak Neden Önemli Link
Andrej Karpathy — Intro to LLMs LLM'leri en iyi anlatan video YouTube
3Blue1Brown — Neural Networks Matematiksel sezgi YouTube
Google ML Crash Course ML temelleri developers.google.com/ml

2. Adım: OWASP LLM Top 10'u oku En kapsamlı LLM zafiyet referansı. Bu 10 maddeyi iyi anlamak her şeyin temelidir. → OWASP LLM Top 10 (2025) | Türkçe özet: AltaySec

3. Adım: Prompt Injection'ı öğren

Kaynak Link
Simon Willison — Prompt Injection Explained simonwillison.net
Prompt Injection Cheat Sheet (Seclify) blog.seclify.com
PortSwigger LLM Attacks portswigger.net/web-security/llm-attacks
IBM Guide on Prompt Injection ibm.com/topics/prompt-injection

4. Adım: Oynayarak öğren

Platform Açıklama Link
Gandalf (Lakera) 8 seviyeli şifre çıkarma oyunu — başlamak için ideal gandalf.lakera.ai
Prompt Airlines Gamifikasyon tabanlı öğrenme promptairlines.com
Secdim AI Games Web tabanlı AI oyunları play.secdim.com/game/ai

5. Adım: Temel referansları oku

Başlangıç Seviyesi Kontrol Listesi

  • Andrej Karpathy'nin LLM videosunu izledim
  • OWASP LLM Top 10'u okudum
  • Simon Willison'ın prompt injection makalesini okudum
  • Gandalf'ı tüm seviyelerde tamamladım
  • LLM Hacker's Handbook'un giriş bölümünü okudum

🟡 ORTA SEVİYE (3–9 Ay)

Hedef

Gerçek sistemleri test edebilmek, araçları kullanabilmek ve temel araştırma yapabilmek.

Öğrenme Sırası

1. Adım: MITRE ATLAS'ı çalış AI adversarial tehdit matrisi. Web güvenliğinde OWASP Top 10 ne ise, AI güvenliğinde MITRE ATLAS odur. → atlas.mitre.org

2. Adım: Uygulamalı saldırı laboratuvarları

Platform Açıklama Link
PortSwigger LLM Attack Labs Web LLM saldırısı labs portswigger.net/web-security/llm-attacks
Damn Vulnerable LLM Agent Kasıtlı savunmasız ReAct ajan — kur ve hacklemeye çalış github.com/WithSecureLabs/damn-vulnerable-llm-agent
Crucible Dreadnode'un etkileşimli zorlukları crucible.dreadnode.io
PromptTrace 15 seviyeli CTF, gerçek LLM'lerle prompttrace.airedlab.com

3. Adım: Saldırı araçlarını öğren

Araç Ne İçin Link
Garak LLM zafiyet tarayıcısı github.com/leondz/garak
PyRIT (Microsoft) Python risk tanımlama toolkit github.com/Azure/PyRIT
Promptmap LLM uygulama tarayıcısı github.com/utkusen/promptmap
# Garak kurulum ve temel kullanım
pip install garak
python -m garak --model_type openai --model_name gpt-3.5-turbo --probes promptinject

4. Adım: Derinlemesine blog okuma

Blog Açıklama Link
Embrace The Red LLM güvenliğinin önde gelen blogu embracethered.com/blog
Simon Willison's Weblog Otoriter LLM güvenlik yorumu simonwillison.net
HiddenLayer Research AI güvenlik araştırması hiddenlayer.com/research

5. Adım: MCP ve Ajansal AI güvenliğine gir

6. Adım: İlk CTF'e katıl

Yarışma Açıklama Link
HackAPrompt Yıllık prompt injection yarışması hackaprompt.com
HackTheBox AI Challenges HTB AI temaları hackthebox.com

Orta Seviye Kontrol Listesi

  • MITRE ATLAS'ı inceledim
  • PortSwigger LLM lab'larını tamamladım
  • Damn Vulnerable LLM Agent'ı kurdum ve test ettim
  • Garak ile bir LLM'i taradım
  • Embrace The Red blogunu başından sona okudum
  • Bir CTF'e katıldım

🔴 İLERİ SEVİYE (9+ Ay)

Hedef

Araştırma yapmak, CVE bulmak, bug bounty kazanmak ve konferanslarda konuşmak.

Öğrenme Sırası

1. Adım: Akademik temeli kur

Oku ve anla:

Makale Yıl Link
Not What You've Signed Up For — Greshake et al. 2023 arxiv.org/abs/2302.12173
Universal Adversarial Attacks — Zou et al. 2023 arxiv.org/abs/2307.15043
The Attacker Moves Second 2025 arxiv.org/abs/2510.09023
Prompt Injection 2.0: Hybrid AI Threats 2025 arxiv.org/abs/2507.13169
Prompt Injection in LLM Agents (SoK) 2026 arxiv.org/html/2601.17548v1

2. Adım: Adversarial ML araçlarını öğren

Araç Açıklama Link
CleverHans Adversarial örnek kütüphanesi github.com/cleverhans-lab/cleverhans
ART (IBM) Adversarial Robustness Toolbox github.com/Trusted-AI/adversarial-robustness-toolbox
Foolbox Python adversarial saldırı araçları github.com/bethgelab/foolbox

3. Adım: Bug Bounty'e başla

Program Kapsam Link
Huntr (AI/ML odaklı) Açık kaynak ML kütüphaneleri — başlamak için en iyi huntr.com
OpenAI Bug Bounty ChatGPT, API bugcrowd.com/openai
HuggingFace via ProtectAI Hub, modeller huntr.com
Anthropic Bug Bounty Claude, API anthropic.com/security
Google AI Bug Bounty Gemini, Vertex AI bughunters.google.com

Bug Bounty İpuçları:

  • Markdown render yoluyla veri sızdırma testi yap (yaygın bir bulgu)
  • MCP araç açıklamalarına talimat enjekte etmeyi dene
  • Plugin/araç entegrasyonlarını SSRF ve RCE için test et
  • RAG pipeline'larında prompt injection ara
  • Çok kiracılı sistemlerde çapraz veri sızıntısı kontrol et

4. Adım: Kendi savunmasız ajan ortamını kur

# Damn Vulnerable LLM Agent kurulumu
git clone https://github.com/WithSecureLabs/damn-vulnerable-llm-agent
cd damn-vulnerable-llm-agent
docker-compose up

# MCP entegrasyonlu yerel ajan ortamı
pip install langchain anthropic

5. Adım: Araştırma yaz ve yayınla

  • Blog yazısı → AltaySec, Medium
  • CVE keşfi → Resmi raporlama süreci
  • Konferans konuşması → DEF CON AI Village CFP, OWASP Global

6. Adım: Açık kaynak katkısı

Proje Nasıl Katkı Yapabilirsin Link
Garak Yeni probe'lar ekle github.com/leondz/garak
AI Exploits (ProtectAI) Yeni exploit ekle github.com/protectai/ai-exploits
OWASP AI Exchange Türkçe içerik katkısı owaspai.org

Kariyer Yolları

Yol 1: AI Security Araştırmacısı

Odak: Zafiyet araştırması, CVE, bug bounty, akademik yayın
Hedef işverenler: OpenAI, Anthropic, Google DeepMind Red Team, ProtectAI

Yol 2: AI Penetration Tester

Odak: Kurumsal LLM sistemlerini test etme, pentest raporu yazma
Hedef: Siber güvenlik danışmanlık şirketleri, kendi bağımsız pratiğin

Yol 3: AI Security Engineer

Odak: Güvenli LLM entegrasyonu, guardrail geliştirme, güvenlik mimarisi
Hedef: LLM kullanan tüm büyük şirketler

Yol 4: Girişimci (AltaySec Modeli)

Odak: Türkiye'ye özgü AI güvenlik hizmetleri, akademi, danışmanlık
Avantaj: Pazar boşluğu mevcut, erken girişin faydası büyük


Türkiye için Özel Fırsatlar

Neden Şimdi?

  • Bankacılık ve finans sektörü AI chatbot'ları hızla benimsiyor
  • Kamu kurumları AI sistemlerine yatırım yapıyor
  • Bu sistemleri test edecek uzman yok

KVKK ve AI Güvenliği

Türkiye'de KVKK kapsamında AI sistemlerinin kişisel veri işleme biçimi giderek daha kritik hale geliyor. Bu kesişim noktasında uzmanlık, hukuki danışmanlık ihtiyacıyla birleşiyor.

Yerel Topluluk

  • AltaySec — Türkiye'nin LLM güvenlik topluluğu
  • DEF CON AI Village'ın Türkçe kaynakları yok — sen üretebilirsin

Temel Kaynak Kütüphanesi (Hepsini Takip Et)

Zorunlu Takip

Kaynak Tür Link
Simon Willison's Weblog Blog simonwillison.net
Embrace The Red Blog embracethered.com/blog
HiddenLayer Research Araştırma hiddenlayer.com/research
Lakera Blog Blog lakera.ai/blog
Adversa AI Blog Blog adversa.ai/blog
r/llmsecurity Reddit reddit.com/r/llmsecurity

Referans Listeler

Kaynak Link
Awesome LLM Security github.com/corca-ai/awesome-llm-security
Awesome AI Security github.com/ottosulin/awesome-ai-security
Awesome Prompt Injection github.com/FonduAI/awesome-prompt-injection
PayloadsAllTheThings swisskyrepo.github.io/PayloadsAllTheThings/Prompt%20Injection

Video Kanalları

Kanal Link
DEF CON AI Village youtube.com/@AIVillage
LiveOverflow youtube.com/@LiveOverflow
John Hammond youtube.com/@_JohnHammond

Sıkça Sorulan Sorular

S: Siber güvenlik geçmişi olmadan başlayabilir miyim?
E: Evet, ama Python öğrenmek ve web güvenliği temellerini anlamak önceliğin olmalı.

S: Ne kadar sürede iş bulabilirim?
A: Ciddi çalışmayla 6-12 ay içinde junior pozisyonlar için hazır olabilirsin. Bug bounty ile daha erken gelir üretebilirsin.

S: Türkçe içerik yeterli mi?
A: Teknik içeriğin büyük çoğunluğu İngilizce. Ama bu zaten sana fırsat veriyor — Türkçe kaynak üret ve öne çık.

S: LLM güvenliği mi yoksa klasik pentest mi?
A: İkisi birbirini dışlamıyor. LLM güvenliği klasik web güvenlik becerilerini tamamlıyor. Ama LLM güvenliğinde uzmanlaşmak 2026'da çok daha az kalabalık bir alan.


Özet ve Yol Haritası

AY 1-2: Temel
├── Python öğren
├── Andrej Karpathy videolarını izle
├── OWASP LLM Top 10'u oku
└── Gandalf'ı oyna

AY 3-5: Uygulama
├── PortSwigger LLM labs
├── Damn Vulnerable LLM Agent
├── Garak ile test et
└── İlk CTF'e katıl

AY 6-9: Derinlik
├── MITRE ATLAS
├── Akademik makaleler
├── MCP ve ajan güvenliği
└── Bug bounty denemeleri

AY 10+: Uzmanlaşma
├── CVE araştırması
├── Araştırma yayınla
├── Konferans konuşmaları
└── Açık kaynak katkısı

Yazar Hakkında
Fevzi Ege Yurtsevenler, Türkiye'nin yapay zeka güvenliği alanındaki öncü araştırmacılarından biridir. AltaySec'in kurucusu olarak Türkçe LLM güvenlik içerikleri üretiyor, eğitimler veriyor ve bu alanda Türkiye'nin ilk ekosistemini inşa ediyor. Gazi Üniversitesi'nde prompt injection eğitimi vermiş, LLM güvenliği alanında aktif araştırma sürdürmektedir.

İletişim: altaysec.com.tr | LinkedIn: Fevzi Ege Yurtsevenler


AltaySec — Türkiye'nin LLM Güvenlik Ekosistemi
Bu içerik Creative Commons lisansı altında paylaşılmaktadır. Kaynak göstererek kullanabilirsiniz.


🌐 Bu Rehberi AltaySec'le Pratiğe Dökmek

Öğrenme rehberinin pratik kanallarını AltaySec sağlıyor. Türkiye'nin yapay zeka güvenliği odaklı ilk şirketi olarak, "öğren → pratik yap → rekabet et → kariyer yap" tam stack'i sunuyor.

🎓 Eğitim — İki Akademi

⚔️ Rekabet — Agent Yaz, Sıralamada Yüksel

AltayDuel — Sen kendi prompt injection agent'ını yazıyorsun, başkalarınınkiyle düello yapıyor. ELO leaderboard, kazananın claim URL'i ile imza atılıyor. Türkçe LLM güvenlik dataset'i üretiyor.

💼 Kariyer — AltaySec Takımı ve Müşterileri

🔗 AltaySec Kardeş Projeler

📖 İlk okumalar — bu sıraya göre

  1. Türkiye'de Yapay Zeka Güvenliği: Öne Çıkan Şirketler ve İsimler (2026) — Sektör tanımak için
  2. LLM Security Nedir? — Giriş
  3. Türkçe Prompt Injection: 297 Düellodan 5 Saldırı Kalıbı — Saha gerçeği

💼 İletişim


© 2026 AltaySec · Türkiye'nin İlk Yapay Zeka Güvenliği Şirketi
Kurucu: Fevzi Ege Yurtsevenler · LLM Security Araştırmacısı · Ankara, Türkiye


İlgili AltaySec Kaynakları

Atıf

@software{altaysec_ai_security_ogrenme_rehberi_2026,
  author = {{AltaySec}},
  title  = {AI-Security-Ogrenme-Rehberi},
  year   = {2026},
  url    = {https://github.com/fevziegeyurtsevenler/AI-Security-Ogrenme-Rehberi}
}

About

AI Security Öğrenme Rehberi: Yapay zeka güvenliği alanında kariyer yapmak isteyenler için pratik rehber. Python temellerinden bug bounty süreçlerine, Türkiye pazarındaki fırsatlar ve öğrenme stratejileri.

Topics

Resources

Stars

2 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors