Uygulamalı AI Security Serisi · #05

Promptları Saklamadan
AI Güvenlik Telemetrisi Kurmak

Güvenlik ekibi görünürlük ister; gizlilik ekibi gereksiz içerik toplamamak ister. Bu iki hedef çelişmek zorunda değildir. AI telemetrisi ham konuşmayı arşivlemek yerine güvenlik kararını açıklayacak en küçük kanıtı saklayabilir.

Ham Prompt Logu Neden Varsayılan Olmamalı?

Prompt ve model çıktısı müşteri adı, sağlık bilgisi, sözleşme, kaynak kod, credential veya kurum içi karar içerebilir. Tam içeriği her istek için uzun süre saklamak, tespit sistemini yeni bir hassas veri deposuna dönüştürür.

Üstelik daha fazla veri her zaman daha iyi tespit sağlamaz. Hangi kuralın tetiklendiği, risk skoru, veri sınıfı, tool adı, policy kararı ve oturum davranışı çoğu alarm için yeterli olabilir. Ham içerik yalnızca tanımlı olaylarda, sınırlı süre ve ayrı yetkiyle açılmalıdır.

Üç Seviyeli Telemetri Modeli

SeviyeSaklanan kanıtKullanım
Temelİstek kimliği, zaman, model, tenant, latency, token, kararOperasyon ve maliyet
GüvenlikKural kimliği, feature, skor, tool adı, veri sınıfı, redaction sayısıTespit ve triage
Kısıtlı içerikŞifreli ve redacted örnek veya kısa kanıt penceresiYetkili olay incelemesi

Seviye yükseldikçe erişim daralmalı, retention kısalmalı ve kullanım amacı daha kesin olmalıdır.

Hash ve Feature Ne Sağlar, Ne Sağlamaz?

Normalize edilmiş prompt hash’i aynı içeriğin tekrarını korele edebilir; fakat içeriğin anlamını göstermez. Salt kullanmadan alınan hash düşük entropili metinlerde sözlük saldırısına açık olabilir. Kuruma özel HMAC, erişim kontrollü anahtar ve sürümlü normalizasyon daha güvenlidir.

Feature logları “override dili görüldü”, “encoded payload bulundu” veya “PII türü TCKN” gibi sinyalleri saklayabilir. Ancak feature çıkarımı yanlış olabilir; bu yüzden kural sürümü ve confidence birlikte tutulmalıdır. Hash veya feature, ham kanıtın kusursuz yerine geçmez; veri minimizasyonu için farklı bir kanıt düzeyidir.

Redaction Pipeline Logdan Önce Çalışmalı

PII’yi log sistemine yazıp sonra dashboard’da maskelemek geç kalınmış kontroldür. Redaction, telemetry export’tan önce uygulama veya gateway katmanında yapılmalıdır. Authorization header, API key, OAuth code, cookie ve tool credential alanları hiçbir koşulda loglanmamalıdır.

Redaction işlemi de izlenebilir olmalıdır: hangi sınıfın kaç kez maskelendiği tutulabilir; gerçek değer tutulmaz. Debug modu production’da ham içeriği açmamalı, süreli ve onaylı bir break-glass akışı kullanmalıdır.

Erişim ve Retention Veri Şemasının Parçasıdır

Log deposuna genel SOC erişimi vermek yerine alan bazlı yetki kullanılabilir. Operasyon ekibi latency ve hata alanlarını; AI security ekibi kural ve feature’ları; sınırlı incident ekibi ise gerekli olayda redacted örneği görebilir.

Her alan için retention aynı olmak zorunda değildir. Toplu metrik uzun süre tutulurken kısıtlı içerik saatler veya günlerle sınırlandırılabilir. Tenant silme ve veri sahibi talebi, telemetry artefaktlarını da kapsamalıdır.

Olay İncelemesinde Kademeli Açılım

  1. Alarm önce içeriksiz güvenlik feature’ları ve davranış bağlamıyla triage edilir.
  2. Gerekirse redacted kısa kanıt penceresi yetkili analiste açılır.
  3. Ham içeriğe gerçekten ihtiyaç varsa amaç, süre ve onay kaydedilir.
  4. İçerik dışa aktarılmaz; güvenli inceleme alanında görüntülenir.
  5. Olay kapandığında geçici erişim ve kopyalar otomatik kaldırılır.

Bu model güvenlik görünürlüğünü ortadan kaldırmaz. Tam tersine hangi kanıtın neden tutulduğunu netleştirerek telemetriyi daha savunulabilir hale getirir.

Kaynaklar ve Kanıt Sınırı

Bu yazı Enes Deniz tarafından hazırlanmış bağımsız bir teknik değerlendirmedir. Bağlantılı upstream proje veya standart kuruluşu tarafından yayımlanmış ya da onaylanmış bir metin değildir. Merge, test ve kapsam iddiaları yukarıdaki birincil kayıtlara bağlanmıştır.