LLM ve Ajan Sistemleri İçin AI Güvenliği Testi
LLM tabanlı ürünler ve ajan sistemleri, yayına alınmadan önce OWASP LLM Top 10 çerçevesinde güvenlik testinden geçirilir. Prompt injection, veri sızıntısı, jailbreak ve yetki aşımı senaryoları sisteme özgü tehdit modeliyle birlikte ele alınır.
Kime Uygun
- LLM tabanlı ürün veya kurum içi asistan geliştiren ekipler
- RAG mimarisi, araç kullanan ajanlar veya yapay zekâ destekli otomasyon kuran kurumlar
- Yapay zekâ ürününü yayına almadan önce bağımsız bir güvenlik değerlendirmesi isteyen kurumlar
Kapsam
- Doğrudan ve dolaylı prompt injection senaryolarının test edilmesi
- Veri sızıntısı ve sistem isteminin ifşası risklerinin değerlendirilmesi
- Jailbreak ve güvenlik sınırlarının aşılmasına yönelik denemelerin yürütülmesi
- Ajan yetki aşımı ile araç ve entegrasyonların kötüye kullanımının test edilmesi
- RAG veri kaynaklarının zehirlenmesine karşı dayanıklılığın değerlendirilmesi
- MCP sunucuları ve araç entegrasyonlarının güvenlik açısından test edilmesi
- Yapay zekâ ajanları ve MCP entegrasyonları için güvenli mimari tasarımı danışmanlığının verilmesi
- EU AI Act ve ISO 42001 uyum dosyası için teknik test kanıtının sağlanması
Yöntem
Çalışma Aşamaları
Mimari İnceleme
Model, araçlar, veri kaynakları ve güven sınırları ortaya çıkarılarak sistemin bütünü anlaşılır.
Tehdit Modeli
Sisteme özgü saldırı senaryoları belirlenir ve OWASP LLM Top 10 ile eşlenir.
Test
Manuel ve otomatik saldırı senaryoları uygulanır; başarılı olan her senaryo tekrar üretilebilir biçimde kayıt altına alınır.
Rapor ve Düzeltme
Bulgular etki, tekrar üretim adımları ve savunma önerisiyle birlikte raporlanır.
Teslim Edilenler
- Sisteme özgü yapay zekâ tehdit modeli
- Bulgu raporu ve tekrar üretim senaryoları
- Savunma önerileri ve düzeltme sonrası doğrulama testi
Süre
Çalışma süresi genellikle iki ila dört hafta arasında planlanır.
Kapsam Dışı
- Model doğruluğu ve çıktı kalitesinin değerlendirilmesi bu çalışmanın kapsamı dışındadır; çalışma güvenlik odaklıdır.
- Yapay zekâ kullanım stratejisi ve yönetişim danışmanlığı bu çalışmanın kapsamı dışındadır; çalışma teknik güvenlik testi ve güvenli mimari tasarımıyla sınırlıdır.
İletişim
Talebinizi Değerlendirmekten Memnuniyet Duyarız
İhtiyacınızı iletişim formu veya e-posta ile iletebilirsiniz; kapsamın henüz netleşmemiş olması bir engel değildir. Her talep doğrudan kurucu tarafından değerlendirilir ve iki iş günü içinde yazılı olarak yanıtlanır. İlk görüşmede ihtiyaç dinlenir, kapsam ve yöntem birlikte belirlenir.