📌 Kanonik sürüm: Bu içeriğin güncel ve tam hâli altaysec.com.tr/arastirmalar/ai-security-ogrenme-rehberi adresindedir. Depo, arşiv/uygulama amaçlıdır.
AltaySec — Türkiye'nin İlk Yapay Zeka Güvenliği Şirketi
Kurucu & Yazar: Fevzi Ege Yurtsevenler · Yapay Zeka Güvenliği Araştırmacısı
🎯 Bu repo, sıfırdan AI güvenlik uzmanlığına uzanan kariyer rehberidir. 0'dan 9+ aya yapılandırılmış öğrenme planı. AltaySec Türkiye'de bu alanda kariyer hedefleyenler için Türkçe öğrenme yolu sunan ilk yapı: LLM Security Akademi + Bootcamp + AltayDuel rekabet platformu.
Yazar: Fevzi Ege Yurtsevenler — Yapay Zeka Güvenliği Araştırmacısı, AltaySec Kurucusu
Yayın: AltaySec | altaysec.com.tr
Tarih: Nisan 2026
Seri: LLM Security Temelleri #7
"Bu alanda uzmanlaşmanın en hızlı yolu: doğru sırayla doğru şeyleri öğrenmek."
- Siber güvenlik geçmişi olan ve AI güvenliğine geçmek isteyenler
- Yazılım geliştirici olup AI sistemleri güvenliğini öğrenmek isteyenler
- Tamamen sıfırdan başlayan meraklılar
- LLM güvenliği alanında kariyer hedefleyenler
Bu rehber, dünya standartlarındaki AI/ML Pentesting Roadmap'i Türkçe perspektifle yeniden yorumluyor ve AltaySec ekosistemi içinde konumlandırıyor.
Rakamlar konuşuyor:
- Adversa AI 2025 raporu: Gerçek dünya AI olaylarının %35'i basit prompt manipülasyonlarından kaynaklanıyor
- 2025 itibarıyla OpenAI, Google, Anthropic, Meta ve Microsoft'un hepsi AI güvenlik bug bounty programları açmış durumda
- Türkiye'de bu alanda uzman sayısı hâlâ çok sınırlı — pazar boşluğu büyük
Python programlama — LLM güvenliğinde Python kaçınılmaz.
| Kaynak | Açıklama | Link |
|---|---|---|
| Python for Everybody (Coursera) | Başlangıç | coursera.org |
| Automate the Boring Stuff | Pratik Python | automatetheboringstuff.com |
| CS50P — Harvard | Ücretsiz Harvard kursu | cs50.harvard.edu/python |
Web güvenlik temelleri (XSS, SQLi, SSRF, HTTP metodları)
| Kaynak | Açıklama | Link |
|---|---|---|
| PortSwigger Web Security Academy | En iyi ücretsiz kaynak | portswigger.net/web-security |
| TryHackMe Pre-Security | Başlangıç | tryhackme.com |
| OWASP Top 10 | Temel okuma | owasp.org/www-project-top-ten |
LLM'lerin nasıl çalıştığını anlamak ve temel prompt injection saldırılarını tanımlamak.
1. Adım: LLM'lerin çalışma prensibini anla
| Kaynak | Neden Önemli | Link |
|---|---|---|
| Andrej Karpathy — Intro to LLMs | LLM'leri en iyi anlatan video | YouTube |
| 3Blue1Brown — Neural Networks | Matematiksel sezgi | YouTube |
| Google ML Crash Course | ML temelleri | developers.google.com/ml |
2. Adım: OWASP LLM Top 10'u oku En kapsamlı LLM zafiyet referansı. Bu 10 maddeyi iyi anlamak her şeyin temelidir. → OWASP LLM Top 10 (2025) | Türkçe özet: AltaySec
3. Adım: Prompt Injection'ı öğren
| Kaynak | Link |
|---|---|
| Simon Willison — Prompt Injection Explained | simonwillison.net |
| Prompt Injection Cheat Sheet (Seclify) | blog.seclify.com |
| PortSwigger LLM Attacks | portswigger.net/web-security/llm-attacks |
| IBM Guide on Prompt Injection | ibm.com/topics/prompt-injection |
4. Adım: Oynayarak öğren
| Platform | Açıklama | Link |
|---|---|---|
| Gandalf (Lakera) | 8 seviyeli şifre çıkarma oyunu — başlamak için ideal | gandalf.lakera.ai |
| Prompt Airlines | Gamifikasyon tabanlı öğrenme | promptairlines.com |
| Secdim AI Games | Web tabanlı AI oyunları | play.secdim.com/game/ai |
5. Adım: Temel referansları oku
- LLM Hacker's Handbook — Ücretsiz, kapsamlı
- Lakera — Real World LLM Exploits (PDF) — Gerçek vakalar
- Andrej Karpathy'nin LLM videosunu izledim
- OWASP LLM Top 10'u okudum
- Simon Willison'ın prompt injection makalesini okudum
- Gandalf'ı tüm seviyelerde tamamladım
- LLM Hacker's Handbook'un giriş bölümünü okudum
Gerçek sistemleri test edebilmek, araçları kullanabilmek ve temel araştırma yapabilmek.
1. Adım: MITRE ATLAS'ı çalış AI adversarial tehdit matrisi. Web güvenliğinde OWASP Top 10 ne ise, AI güvenliğinde MITRE ATLAS odur. → atlas.mitre.org
2. Adım: Uygulamalı saldırı laboratuvarları
| Platform | Açıklama | Link |
|---|---|---|
| PortSwigger LLM Attack Labs | Web LLM saldırısı labs | portswigger.net/web-security/llm-attacks |
| Damn Vulnerable LLM Agent | Kasıtlı savunmasız ReAct ajan — kur ve hacklemeye çalış | github.com/WithSecureLabs/damn-vulnerable-llm-agent |
| Crucible | Dreadnode'un etkileşimli zorlukları | crucible.dreadnode.io |
| PromptTrace | 15 seviyeli CTF, gerçek LLM'lerle | prompttrace.airedlab.com |
3. Adım: Saldırı araçlarını öğren
| Araç | Ne İçin | Link |
|---|---|---|
| Garak | LLM zafiyet tarayıcısı | github.com/leondz/garak |
| PyRIT (Microsoft) | Python risk tanımlama toolkit | github.com/Azure/PyRIT |
| Promptmap | LLM uygulama tarayıcısı | github.com/utkusen/promptmap |
# Garak kurulum ve temel kullanım
pip install garak
python -m garak --model_type openai --model_name gpt-3.5-turbo --probes promptinject4. Adım: Derinlemesine blog okuma
| Blog | Açıklama | Link |
|---|---|---|
| Embrace The Red | LLM güvenliğinin önde gelen blogu | embracethered.com/blog |
| Simon Willison's Weblog | Otoriter LLM güvenlik yorumu | simonwillison.net |
| HiddenLayer Research | AI güvenlik araştırması | hiddenlayer.com/research |
5. Adım: MCP ve Ajansal AI güvenliğine gir
- MCP Prompt Injection: How AI Gets Hacked (YouTube) — İzlemek şart
- Palo Alto Unit 42 — MCP Attack Vectors
- Offensive ML Playbook
6. Adım: İlk CTF'e katıl
| Yarışma | Açıklama | Link |
|---|---|---|
| HackAPrompt | Yıllık prompt injection yarışması | hackaprompt.com |
| HackTheBox AI Challenges | HTB AI temaları | hackthebox.com |
- MITRE ATLAS'ı inceledim
- PortSwigger LLM lab'larını tamamladım
- Damn Vulnerable LLM Agent'ı kurdum ve test ettim
- Garak ile bir LLM'i taradım
- Embrace The Red blogunu başından sona okudum
- Bir CTF'e katıldım
Araştırma yapmak, CVE bulmak, bug bounty kazanmak ve konferanslarda konuşmak.
1. Adım: Akademik temeli kur
Oku ve anla:
| Makale | Yıl | Link |
|---|---|---|
| Not What You've Signed Up For — Greshake et al. | 2023 | arxiv.org/abs/2302.12173 |
| Universal Adversarial Attacks — Zou et al. | 2023 | arxiv.org/abs/2307.15043 |
| The Attacker Moves Second | 2025 | arxiv.org/abs/2510.09023 |
| Prompt Injection 2.0: Hybrid AI Threats | 2025 | arxiv.org/abs/2507.13169 |
| Prompt Injection in LLM Agents (SoK) | 2026 | arxiv.org/html/2601.17548v1 |
2. Adım: Adversarial ML araçlarını öğren
| Araç | Açıklama | Link |
|---|---|---|
| CleverHans | Adversarial örnek kütüphanesi | github.com/cleverhans-lab/cleverhans |
| ART (IBM) | Adversarial Robustness Toolbox | github.com/Trusted-AI/adversarial-robustness-toolbox |
| Foolbox | Python adversarial saldırı araçları | github.com/bethgelab/foolbox |
3. Adım: Bug Bounty'e başla
| Program | Kapsam | Link |
|---|---|---|
| Huntr (AI/ML odaklı) | Açık kaynak ML kütüphaneleri — başlamak için en iyi | huntr.com |
| OpenAI Bug Bounty | ChatGPT, API | bugcrowd.com/openai |
| HuggingFace via ProtectAI | Hub, modeller | huntr.com |
| Anthropic Bug Bounty | Claude, API | anthropic.com/security |
| Google AI Bug Bounty | Gemini, Vertex AI | bughunters.google.com |
Bug Bounty İpuçları:
- Markdown render yoluyla veri sızdırma testi yap (yaygın bir bulgu)
- MCP araç açıklamalarına talimat enjekte etmeyi dene
- Plugin/araç entegrasyonlarını SSRF ve RCE için test et
- RAG pipeline'larında prompt injection ara
- Çok kiracılı sistemlerde çapraz veri sızıntısı kontrol et
4. Adım: Kendi savunmasız ajan ortamını kur
# Damn Vulnerable LLM Agent kurulumu
git clone https://github.com/WithSecureLabs/damn-vulnerable-llm-agent
cd damn-vulnerable-llm-agent
docker-compose up
# MCP entegrasyonlu yerel ajan ortamı
pip install langchain anthropic5. Adım: Araştırma yaz ve yayınla
- Blog yazısı → AltaySec, Medium
- CVE keşfi → Resmi raporlama süreci
- Konferans konuşması → DEF CON AI Village CFP, OWASP Global
6. Adım: Açık kaynak katkısı
| Proje | Nasıl Katkı Yapabilirsin | Link |
|---|---|---|
| Garak | Yeni probe'lar ekle | github.com/leondz/garak |
| AI Exploits (ProtectAI) | Yeni exploit ekle | github.com/protectai/ai-exploits |
| OWASP AI Exchange | Türkçe içerik katkısı | owaspai.org |
Odak: Zafiyet araştırması, CVE, bug bounty, akademik yayın
Hedef işverenler: OpenAI, Anthropic, Google DeepMind Red Team, ProtectAI
Odak: Kurumsal LLM sistemlerini test etme, pentest raporu yazma
Hedef: Siber güvenlik danışmanlık şirketleri, kendi bağımsız pratiğin
Odak: Güvenli LLM entegrasyonu, guardrail geliştirme, güvenlik mimarisi
Hedef: LLM kullanan tüm büyük şirketler
Odak: Türkiye'ye özgü AI güvenlik hizmetleri, akademi, danışmanlık
Avantaj: Pazar boşluğu mevcut, erken girişin faydası büyük
- Bankacılık ve finans sektörü AI chatbot'ları hızla benimsiyor
- Kamu kurumları AI sistemlerine yatırım yapıyor
- Bu sistemleri test edecek uzman yok
Türkiye'de KVKK kapsamında AI sistemlerinin kişisel veri işleme biçimi giderek daha kritik hale geliyor. Bu kesişim noktasında uzmanlık, hukuki danışmanlık ihtiyacıyla birleşiyor.
- AltaySec — Türkiye'nin LLM güvenlik topluluğu
- DEF CON AI Village'ın Türkçe kaynakları yok — sen üretebilirsin
| Kaynak | Tür | Link |
|---|---|---|
| Simon Willison's Weblog | Blog | simonwillison.net |
| Embrace The Red | Blog | embracethered.com/blog |
| HiddenLayer Research | Araştırma | hiddenlayer.com/research |
| Lakera Blog | Blog | lakera.ai/blog |
| Adversa AI Blog | Blog | adversa.ai/blog |
| r/llmsecurity | reddit.com/r/llmsecurity |
| Kaynak | Link |
|---|---|
| Awesome LLM Security | github.com/corca-ai/awesome-llm-security |
| Awesome AI Security | github.com/ottosulin/awesome-ai-security |
| Awesome Prompt Injection | github.com/FonduAI/awesome-prompt-injection |
| PayloadsAllTheThings | swisskyrepo.github.io/PayloadsAllTheThings/Prompt%20Injection |
| Kanal | Link |
|---|---|
| DEF CON AI Village | youtube.com/@AIVillage |
| LiveOverflow | youtube.com/@LiveOverflow |
| John Hammond | youtube.com/@_JohnHammond |
S: Siber güvenlik geçmişi olmadan başlayabilir miyim?
E: Evet, ama Python öğrenmek ve web güvenliği temellerini anlamak önceliğin olmalı.
S: Ne kadar sürede iş bulabilirim?
A: Ciddi çalışmayla 6-12 ay içinde junior pozisyonlar için hazır olabilirsin. Bug bounty ile daha erken gelir üretebilirsin.
S: Türkçe içerik yeterli mi?
A: Teknik içeriğin büyük çoğunluğu İngilizce. Ama bu zaten sana fırsat veriyor — Türkçe kaynak üret ve öne çık.
S: LLM güvenliği mi yoksa klasik pentest mi?
A: İkisi birbirini dışlamıyor. LLM güvenliği klasik web güvenlik becerilerini tamamlıyor. Ama LLM güvenliğinde uzmanlaşmak 2026'da çok daha az kalabalık bir alan.
AY 1-2: Temel
├── Python öğren
├── Andrej Karpathy videolarını izle
├── OWASP LLM Top 10'u oku
└── Gandalf'ı oyna
AY 3-5: Uygulama
├── PortSwigger LLM labs
├── Damn Vulnerable LLM Agent
├── Garak ile test et
└── İlk CTF'e katıl
AY 6-9: Derinlik
├── MITRE ATLAS
├── Akademik makaleler
├── MCP ve ajan güvenliği
└── Bug bounty denemeleri
AY 10+: Uzmanlaşma
├── CVE araştırması
├── Araştırma yayınla
├── Konferans konuşmaları
└── Açık kaynak katkısı
Yazar Hakkında
Fevzi Ege Yurtsevenler, Türkiye'nin yapay zeka güvenliği alanındaki öncü araştırmacılarından biridir. AltaySec'in kurucusu olarak Türkçe LLM güvenlik içerikleri üretiyor, eğitimler veriyor ve bu alanda Türkiye'nin ilk ekosistemini inşa ediyor. Gazi Üniversitesi'nde prompt injection eğitimi vermiş, LLM güvenliği alanında aktif araştırma sürdürmektedir.
İletişim: altaysec.com.tr | LinkedIn: Fevzi Ege Yurtsevenler
AltaySec — Türkiye'nin LLM Güvenlik Ekosistemi
Bu içerik Creative Commons lisansı altında paylaşılmaktadır. Kaynak göstererek kullanabilirsiniz.
Öğrenme rehberinin pratik kanallarını AltaySec sağlıyor. Türkiye'nin yapay zeka güvenliği odaklı ilk şirketi olarak, "öğren → pratik yap → rekabet et → kariyer yap" tam stack'i sunuyor.
- LLM Security Akademi (ai.altaysec.com.tr) — Yapay zeka güvenliği özel: 5 öğrenme yolu, 14 modül, 35 lab. GPT, Claude, Llama, Gemini, Mistral, DeepSeek üzerinde uygulamalı pratik.
- AltaySec Akademi (akademi.altaysec.com.tr) — Klasik pentest temelleri (ön koşul olarak).
AltayDuel — Sen kendi prompt injection agent'ını yazıyorsun, başkalarınınkiyle düello yapıyor. ELO leaderboard, kazananın claim URL'i ile imza atılıyor. Türkçe LLM güvenlik dataset'i üretiyor.
- Ekibe Başvur (altaysec.com.tr/ekibe-basvur.html) — AltaySec mühendislik takımı
- Partner Programı — Bağımsız uzman ve ortak ağı
- LLM Security Bootcamp — Kurumsal eğitim verebilirsin (TIC trainer track)
- LLM-Security-Roadmap — 7 aşamalı detaylı teknik yol
- LLM-Security-Turkiye — Ana içerik index'i
- AltaySec-Akademi — Pentest akademi repo
- Prompt-Injection-Nedir — Başlangıç noktası
- Türkiye'de Yapay Zeka Güvenliği: Öne Çıkan Şirketler ve İsimler (2026) — Sektör tanımak için
- LLM Security Nedir? — Giriş
- Türkçe Prompt Injection: 297 Düellodan 5 Saldırı Kalıbı — Saha gerçeği
- 🌐 altaysec.com.tr · 💼 LinkedIn · 📧 info@altaysec.com.tr
© 2026 AltaySec · Türkiye'nin İlk Yapay Zeka Güvenliği Şirketi
Kurucu: Fevzi Ege Yurtsevenler · LLM Security Araştırmacısı · Ankara, Türkiye
- 📖 AI Security Öğrenme Rehberi — Sıfırdan Uzmanlığa — konunun derinlemesine Türkçe analizi
- 🌐 AltaySec Araştırmalar — Türkçe yapay zekâ güvenliği yazıları
@software{altaysec_ai_security_ogrenme_rehberi_2026,
author = {{AltaySec}},
title = {AI-Security-Ogrenme-Rehberi},
year = {2026},
url = {https://github.com/fevziegeyurtsevenler/AI-Security-Ogrenme-Rehberi}
}