Tüm yazılar

1 Mayıs 202611 dk okuma

Müşteriye açık AI ajanları için güvenlik ve gizlilik kontrol listesi

Bir ajanı halka açmadan önce kişisel veri işleme, saklama süreleri, prompt injection temelleri, erişim kontrolü ve tedarikçiye sorulacak sorular.

Müşteriye açık bir AI ajanının güvenliği "SSO'yu açıp işi bitirmek" değildir. Veri envanteri, prompt enjeksiyonuna karşı savunmalar, log maskeleme, hız sınırlama, transkriptlere erişim kontrolü ve güvenlik ekibinizin bir tedarik incelemesinde savunabileceği bir olay müdahale planı gerektirir.

Bu yazıyı uygulama rehberi ve bilgi yönetişimi yazılarıyla birlikte okuyun. Model notları: GPT-5.5. Ürün: Ajanlar, fiyatlandırma, onboarding.

Veri envanteri ve saklama

Hangi verilerin nerede tutulduğunu, kişisel veri alanlarını, alt işlemcileri (subprocessor), varsayılan saklama sürelerini ve silme iş akışlarını listeleyin.

Prompt enjeksiyonuna karşı temel önlemler

Kullanıcı içeriğini güvenilmez kabul edin; araçları izole (sandbox) çalıştırın; ham metni asla doğrudan SQL'e geçirmeyin; kimlik bilgilerini dar kapsamda tutun.

Loglama ve maskeleme

Gizli bilgileri maskeleyin; erişimi kısıtlayın; dışa aktarımları denetleyin.

Hız sınırlama ve kötüye kullanım

API'lerinizi botlardan koruyun; erişilebilirliği bozmadan aşamalı sürtünme (friction) ekleyin.

İnsanların transkriptlere erişimi

Rol tabanlı erişim, hukuki tutma (legal hold) prosedürleri ve destek ekibi için eğitim uygulayın.

Olay müdahalesi

Acil durdurma anahtarı, adli analiz (forensics) anlık görüntüsü ve müşteri iletişim şablonları hazırlayın.

Sır (secrets) yönetimi ve tedarik zinciri

API anahtarlarını düzenli döndürün; staging ve production'ı ayırın; CI'da sızdırılmış tokenleri tarayın. Model sürümlerini sabitleyin (pin) ve model/hosting alt işlemcilerini belgeleyin.

Widget'lar için CSP ve XSS önlemleri

Widget gömme yollarını sıkılaştırın, üçüncü taraf script'leri gözden geçirin ve CSP ihlallerini staging ortamında test edin.

Tedarikçi soru formları ve SOC raporları

Cevapları sürüm kontrolünde saklayın, tamamlanmış PDF'leri merkezi bir yerde tutun ve SOC raporlarını son kullanma tarihiyle takip edin — süt gibi, süresi dolmadan yenileyin.

Veri ikametgahı ve şeffaflık

Bölgeleri gerçekçi şekilde haritalayın; mimari kanıtı olmadan coğrafi vaatte bulunmayın. Loglama ve insan incelemesini açıklayan bir yapay zeka politikası sayfası yayınlayın.

Erişim incelemeleri ve maskeleme kalite kontrolü

Transkriptleri dışa aktarabilecek kişileri üç ayda bir gözden geçirin; kullanılmayan erişimi kaldırın. Maskeleme kurallarının gerçekten çalıştığından emin olmak için logları haftalık örnekleyin — regex'ler zamanla bozulabilir.

Olay sonrası öğrenme

Suçlamasız (blameless) post-mortem'ler yapın ve aksiyon maddelerini ürün hataları gibi takip edin. Kritik tedarikçilerle olay iletişim zaman çizelgelerini ihtiyaç duymadan önce netleştirin.

Kapanış

Ajanlar için güvenlik pazarlık konusu değildir. Convia, onboarding sürecini pragmatik güvenlik önlemleriyle hizalar — onboarding adımını başlatın.

İlgili içerikler

Denetim için kanıt paketi

Her çeyrek için bir klasör tutun: erişim inceleme onayları, kırmızı takım özetleri, bağımlılık güncelleme talepleri ve olay post-mortem'leri. Denetçiler sürekliliği ödüllendirir; incelemeden bir gece önce toplanmış PDF'ler olgunlaşmamışlık işaretidir. Güvenlik tek bir sihirli cihaz değil, doğrulanabilir küçük alışkanlıkların toplamıdır.

Sitenize bir AI asistan eklemeye hazır mısınız?

Convia; onboarding, kanal entegrasyonları ve sesli asistan desteğiyle aylar süren bir geliştirme sürecine girmeden dayanağı sağlam bir AI asistan yayınlamanızı sağlar.