Savunma Mühendisliği · MLSecOps

MLSecOps Nedir? Model Hattına Güvenlik Kapıları Eklemenin 7 Adımı
Veri girişinden çalışma-zamanı telemetrisine: 2026 referans pipeline

MLSecOps, güvenliği modelin yayınlandığı güne sıkıştırmak yerine veri girişinden çalışma-zamanına kadar hattın her adımına gömme disiplinidir. Bu yazı, AltaySec'in önerdiği 7 kapılı referans pipeline'ı somut araç ve kırmızı-çizgi eşikleriyle Türkçe'ye taşıyor.

MLSecOps Nedir? Tek Paragraflık Tanım

MLSecOps (Machine Learning Security Operations), DevSecOps'un güvenlik kültürünü ve otomasyon disiplinini yapay zeka/makine öğrenmesi yaşam döngüsünün tamamına uyarlayan pratiktir. DevSecOps'ta güvenlik kontrolleri kaynak kodun derleme ve dağıtım hattına gömülür; MLSecOps'ta ise aynı mantık veri toplama, veri hazırlama, model eğitimi, model paketleme, dağıtım ve çalışma-zamanı izleme adımlarının her birine gömülür. Fark, korunan varlığın yalnızca kod değil; veri seti, eğitim süreci, model ağırlıkları ve çıkarım davranışı olmasıdır. Yani MLSecOps, "modeli yayınladıktan sonra üstüne güvenlik ekleyelim" yaklaşımını terk edip güvenliği hattın kendisine kapı kapı yerleştirmektir.

Terim Türkçe teknik literatürde neredeyse hiç işlenmemiştir: konuyla ilgili arama yaptığınızda karşınıza çıkan kaynakların tamamı İngilizcedir. Bu yazının amacı, kavramı savunulabilir bir çerçeveyle Türkçe'ye kazandırmak ve soyut bir slogan olmaktan çıkarıp uygulanabilir kapılara dönüştürmektir.

DevSecOps Neden Tek Başına Yetmiyor?

Klasik yazılım hattında bir yapının davranışı büyük ölçüde deterministiktir: aynı girdi aynı çıktıyı verir, güvenlik açıkları çoğunlukla kodda ya da bağımlılıklarda yaşar. Makine öğrenmesi hattında ise üç yeni saldırı yüzeyi devreye girer:

  • Veri, koddan daha büyük bir tedarik zinciridir. Model davranışı, hiç kimsenin satır satır okumadığı on binlerce örnekten şekillenir. Zehirlenmiş tek bir veri parçası, koddaki hiçbir hataya benzemeyen gizli bir arka kapı bırakabilir.
  • Model ağırlıkları opak bir ikili varlıktır. Bir derlenmiş binary'yi tersine mühendislikle inceleyebilirsiniz; model ağırlıklarında "neyin öğrenildiğini" doğrudan okumak mümkün değildir. Bu yüzden köken (provenance) ve bütünlük garantisi kritik hale gelir.
  • Çıktı olasılıksaldır. Aynı prompt farklı yanıtlar üretebilir; dolayısıyla tek seferlik bir testten geçmek yeterli değildir, davranışın dağılımını ölçmek gerekir.

Bu üç fark, DevSecOps araç setinin (SAST, SCA, imaj tarama) gerekli ama yetersiz kalmasına yol açar. MLSecOps, bu araçların üstüne veri seti taraması, model imzalama ve guardrail değerlendirmesi gibi ML'e özgü kapılar ekler.

AltaySec MLSecOps 7 Kapısı (Önerilen Referans Pipeline)

Aşağıdaki çerçeve bir endüstri standardı değildir; AltaySec'in kendi savunma mühendisliği pratiğinden türettiği, önerilen bir referans pipeline'dır. Amacı, "güvenli ML hattı" gibi soyut bir hedefi denetlenebilir kapılara bölmektir. Her kapı bir önceki kapıdan geçmeden açılmaz; her kapının bir sahibi, bir aracı ve geçilemeyen bir kırmızı-çizgi eşiği vardır.

#KapıNeyi durdurur?Örnek araç sınıfı
1Veri Girişi (Ingest)Kaynağı belirsiz / imzasız veriŞema + köken (provenance) doğrulama
2Veri Seti TaramasıGizli enjeksiyon, zehirleme, PII sızıntısıhf-dataset-scan tarzı statik tarayıcı
3Eğitim İzolasyonuEğitim ortamına dış müdahaleİzole/hava-boşluklu eğitim, kilitli bağımlılık
4Model İmzasıDeğiştirilmiş / sahte ağırlıklarSigstore / model imzalama + hash
5Guardrail EvalJailbreak, aşırı-red, PII kaçağıKırmızı-takım değerlendirme koşusu
6Dağıtım PolitikasıPolitikasız / denetimsiz yayına çıkışPolicy-as-code, onay kapısı
7Çalışma-Zamanı TelemetrisiÜretimde davranış kayması, saldırıLLM firewall + telemetri (ör. Guardian)

Sıralama tesadüfi değildir: erken kapılar ucuz ve deterministik (şema, imza), geç kapılar pahalı ve olasılıksaldır (guardrail eval, telemetri). Zehiri veri girişinde yakalamak, çalışma-zamanında yakalamaktan kat kat ucuzdur.

Her Kapıda Kırmızı-Çizgi Eşiği

Bir kapının işe yaraması için "geçti/kaldı" kararını verebilecek net bir eşiği olmalıdır. Yumuşak tavsiyeler ("veriye dikkat edin") CI'da hiçbir şeyi durdurmaz. Önerilen eşikler:

  • Kapı 1 — Veri Girişi: Kırmızı çizgi = kaynağı ve şeması doğrulanmamış hiçbir veri partisi hatta giremez. Provenance kaydı yoksa build kırılır.
  • Kapı 2 — Veri Seti Taraması: Kırmızı çizgi = gizli enjeksiyon/zehirleme sinyali bulunan örnek, insan incelemesi olmadan eğitime geçemez. Tarayıcı pozitif işaretlerse pipeline "bloke" durumuna düşer.
  • Kapı 3 — Eğitim İzolasyonu: Kırmızı çizgi = eğitim işi, kilitlenmemiş (unpinned) bağımlılık veya dışa açık ağ erişimiyle çalışamaz.
  • Kapı 4 — Model İmzası: Kırmızı çizgi = imzası doğrulanamayan veya hash'i eşleşmeyen model artefaktı dağıtım deposuna yazılamaz.
  • Kapı 5 — Guardrail Eval: Kırmızı çizgi = kırmızı-takım koşusunda kritik jailbreak/PII kaçağı oranı önceki sürümün üstüne çıkarsa yayın durur (regresyon kapısı).
  • Kapı 6 — Dağıtım Politikası: Kırmızı çizgi = policy-as-code kontrolünden geçmeyen (ör. onaysız model kartı, eksik risk sınıfı) hiçbir sürüm production'a promote edilemez.
  • Kapı 7 — Çalışma-Zamanı Telemetrisi: Kırmızı çizgi = anormal davranış/saldırı sinyali eşiği aşınca otomatik kısıtlama (rate-limit, guardrail sıkılaştırma) tetiklenir ve olay kaydı açılır.

Kapı 5'teki "regresyon" mantığı özellikle önemlidir: model olasılıksal olduğu için mutlak bir "%0 jailbreak" hedefi gerçekçi değildir. Bunun yerine bir önceki sürümden daha kötü olma durumu kırmızı çizgi kabul edilir. Bu yaklaşımın ayrıntısını model yükseltmelerinde güvenlik regresyonu yazısında ele alıyoruz.

Counter-Hype: Her Veri Seti Zehirli Değildir

Veri zehirleme meşru bir tehdittir, ama sektörde bunun etrafında oluşan panik çoğu zaman ölçüsüzdür. Bir kapının değeri, yalnızca ne yakaladığıyla değil, ne kadar temiz olduğunu da dürüstçe raporlamasıyla ölçülür.

AltaySec'in açık kaynak veri seti tarayıcısı hf-dataset-scan ile yaptığımız bir iç ölçümde, 17.000 satırlık bir çalışma veri setini taradığımızda 0 gizli enjeksiyon bulundu. Bu, "tarayıcı işe yaramıyor" değil, tam tersine abartıya karşı alıntılanabilir bir taban oran demektir: her veri seti zehirli değildir, ve iyi bir kapı "temiz"i "temiz" diye işaretleyebilmelidir.

Önemli sınır: Bu sonuç tek bir veri setinin taban oranıdır; "tüm veri setleri temizdir" gibi bir genellemeye çekilemez. Amacı, kör bir tehdit paniğini değil, ölçülmüş bir gerçekliği masaya koymaktır. Kapı 2'nin doğru kurulumu şudur: taramayı her parti için otomatik çalıştır, pozitifleri blokla, negatifleri ise gürültü yapmadan geçir. Tarayıcının kendisi ve metodolojisi açık kaynaktır; şema ve köken tarafındaki tamamlayıcı çalışmayı upstream veri seti şema/provenance yazısında bulabilirsiniz.

Model İmzası ve Köken: En Ucuz Sigorta

7 kapı içinde en düşük maliyetli, en yüksek getirili olanı çoğu zaman Kapı 4'tür. Bir modelin ağırlıklarını imzalamak ve hash'ini kaydetmek, kod imzalamanın ML karşılığıdır ve dört farklı senaryoyu tek hamlede kapatır:

  • Dağıtım deposunda ağırlıkların sessizce değiştirilmesi (tedarik zinciri saldırısı),
  • Yanlış/eski model sürümünün kazayla production'a gitmesi,
  • Üçüncü taraftan indirilen bir modelin kimliğinin doğrulanamaması,
  • Bir olay sonrası "hangi ağırlık üretimdeydi" sorusuna adli yanıt verilememesi.

Model imzalama, Hugging Face gibi hub'lardan indirilen artefaktların taşıdığı tedarik zinciri riskini de doğrudan azaltır. Bu konudaki pratik detayları model imzalama ve provenance ile Hugging Face Model Hub tedarik zinciri riskleri yazılarımızda inceliyoruz. Kilit ilke: imzası doğrulanamayan hiçbir artefakt bir sonraki kapıya geçemez.

Son Kapı: Çalışma-Zamanı Telemetrisi

İlk altı kapı yayından önce çalışır; ancak bir modelin güvenliği yayınla bitmez. Üretimde gerçek kullanıcılar beklenmedik girdiler gönderir, saldırganlar yeni jailbreak kalıpları dener ve davranış zamanla kayabilir. Kapı 7, çalışma-zamanında girdi/çıktıyı izleyen ve politika ihlallerini yakalayan bir katmandır.

Pratikte bu katman bir LLM firewall ile kurulur: gelen prompt'ları ve model yanıtlarını değerlendirir, prompt injection ve PII sızıntısı gibi sinyalleri yakalar, eşik aşıldığında kısıtlama uygular ve olay kaydı açar. AltaySec'in Guardian ürünü tam da bu kapıyı hedefler; kapıya beslediği telemetri aynı zamanda Kapı 5'teki guardrail değerlendirmesini gerçek saldırı verisiyle besleyen bir geri besleme döngüsü oluşturur. Çalışma-zamanı guardrail tasarımının ayrıntısı için çalışma-zamanı LLM guardrail'leri yazısına bakabilirsiniz.

Nereden başlamalı? Yedi kapıyı bir gecede kurmaya çalışmayın. Sıra şu: önce Kapı 4 (imza) ve Kapı 2 (veri seti taraması) — çünkü ucuz ve deterministik; sonra Kapı 5 ve Kapı 7 — çünkü olasılıksal davranışı sürekli ölçmek gerekir. Her kapıyı CI'da "tavsiye" değil "bloke edici kontrol" olarak kurmadıkça, MLSecOps bir slogandan öteye geçmez.

Kaynaklar

İlgili Yazılar