Tedarik Zinciri · Model Provenance

Model Typosquatting: Sahte Yapay Zeka Modeli Nasıl Anlaşılır?
İsim Taklidiyle Gelen Tek Bir Tedarik Zinciri Saldırısı ve 7 Kontrol

Bir modeli indirmek kolaydır; indirdiğiniz modelin gerçekten sandığınız model olduğunu kanıtlamak zordur. Model typosquatting, bu boşluğu tek bir hamleyle sömürür: tanıdık bir ismin bir harfini değiştirip güveni çalar.

Model Typosquatting Nedir?

Model typosquatting, saldırganın popüler bir yapay zeka modelinin ya da güvenilir bir kurumun adına görsel veya yazımsal olarak son derece yakın bir depo (repository) yayımlayarak, aslında başka bir modeli indirmesi beklenen kullanıcıyı kendi zararlı içeriğine yönlendirdiği bir tedarik zinciri saldırısıdır. Yazılım paketlerinde on yıllardır bilinen «typosquatting» taktiğinin, açık ağırlıklı model depolarına taşınmış hâlidir: burada çalınan şey bir paket adı değil, bir model kimliğidir.

Saldırının kalbinde tek bir psikolojik kısayol vardır. Bir mühendis meta-llama/Llama-3-8B yazmak isterken meta-Ilama/Llama-3-8B (küçük «l» yerine büyük «I») yazdığında, hem göz hem de aceleyle çalışan bir kopyala-yapıştır refleksi farkı yakalayamaz. Sahte depo; aynı model kartını, aynı örnek kod bloklarını, hatta şişirilmiş indirme sayılarını taşıyabilir. Kurban için görünürde her şey normaldir; oysa ağırlık dosyası zararlı serialization içerir, kurulum betiği bir bilgi hırsızı çalıştırır ya da model ince ayarlı bir arka kapı taşır.

Bu yazı, açık model depolarının genel tedarik zinciri risklerini ele alan HuggingFace Model Hub Tedarik Zinciri Riskleri yazımızın envanterini tekrarlamaz. Burada tek bir saldırı sınıfına, isim taklidine, odaklanıyor ve onu ayırt etmenin uygulanabilir bir yöntemini veriyoruz.

Ölçülmüş Bir Tehdit: Kamu Verisi Ne Diyor?

Model typosquatting soyut bir senaryo değil; ölçülmüş bir olgudur. Hugging Face ekosistemi üzerinde yürütülen ve ACM Internetware 2026'da sunulan ampirik bir çalışma, depo adları üzerinde geniş çaplı bir isim-benzerliği taraması yaptı. Bulgular, kasıtlı taklidin marjinal bir gürültü olmadığını gösteriyor:

  • 625 veri kümesi typosquat vakası tespit edildi; bunların %42,2'si kasıtlı olarak popüler isimlere yakınsayacak biçimde adlandırılmıştı.
  • 302 kurum-seviyesi taklit (org-squatting) saptandı; tanınmış kurum hesaplarının adına yakın sahte organizasyonlar oluşturuluyordu ve bunların %4,8'i açıkça kötü niyetliydi.

Yüzde 4,8 küçük görünebilir; ancak tedarik zinciri saldırılarında ölçek değil tek bir başarılı isabet belirleyicidir. Bunu somutlaştıran bir olay, sahte bir OpenAI deposunun kısa sürede platformda öne çıkıp 18 saat içinde yaklaşık 244 bin indirmeye ulaşması ve bir bilgi hırsızı (infostealer) taşımasıdır; olay CSO Online ve InfoWorld gibi kaynaklarca raporlandı. Burada dikkat çekici olan şey, saldırının teknik karmaşıklığı değil, markanın çekim gücüdür: tanıdık bir isim, güvenlik muhakemesini kısa devre yaptırır.

Kısacası isim taklidi, düşük maliyetli ve yüksek getirili bir saldırı yüzeyidir. Savunma da bu nedenle karmaşık bir teknolojiden çok, tutarlı bir kimlik doğrulama disiplininden geçer.

İsim Taklidi Teknikleri: Levenshtein'dan Homoglife

Saldırganların ismi «yeterince yakın» kılmak için kullandığı teknikler standarttır ve üç ana kalıpta toplanır. Bunları tanımak, bir deponun neden şüpheli göründüğünü sözelleştirmeyi sağlar.

1. Yazımsal yakınlık (Levenshtein mesafesi)

En temel yöntem, hedef isimden bir veya iki karakter uzaklıkta bir ad üretmektir: harf ekleme (llamallaama), silme (mistralmistal), yer değiştirme veya bitişik tuş hatası. Levenshtein mesafesi 1–2 olan adlar, kopyala-yapıştır ve otomatik tamamlama hatalarının doğrudan hedefidir.

2. Görsel homoglifler

Daha sinsi kalıp, farklı ama gözle ayırt edilemeyen karakterleri kullanmaktır. Klasik örnekler: küçük «l» ile büyük «I», rakam «0» ile harf «O», bitişik «rn» ikilisinin «m» gibi okunması. Türkçe klavye ve karakter kümesi bu yüzeyi genişletir: noktasız «ı» ile noktalı «i», büyük «İ»/«I» ayrımı ve Unicode'un görsel olarak benzeşen Latin/Kiril karakterleri, sahte bir adı gerçeğinden ayırt edilemez kılabilir.

3. Kurum-seviyesi taklit (org-squatting)

Üçüncü kalıpta hedef alınan şey model adı değil, yayıncı organizasyonudur. Saldırgan meta-llama yerine meta_llama ya da Meta-Llama-Official gibi meşru duran bir hesap açar. Kullanıcı doğru model adını yazsa bile yanlış organizasyondan indirir. Kamu verisindeki 302 kurum-seviyesi vaka tam olarak bu kalıptır ve tek başına model adına bakan bir kontrolü boşa çıkarır.

Bu üç tekniğin ortak zayıf noktası şudur: hepsi görünüşü taklit eder, kimliği değil. Sonraki bölümün 7 kontrolü, tam da görünüşün ötesine geçip kimliği sınamak için tasarlanmıştır.

Türkçe Ekosistem Neden Daha Hassas?

Model typosquatting evrensel bir saldırıdır; ancak Türkçe dil etiketli model ve veri kümesi ekosisteminde bazı çarpanlar devreye girer. Bunlar bir üstünlük iddiası değil, savunulabilir bir gözlemdir.

Karakter kümesi çarpanı. Türkçenin «ı/i», «İ/I», «ş/s», «ğ/g» gibi ayrımları, homoglif tabanlı taklit için ek fırsat yaratır. Ayrıca Unicode büyük/küçük harf dönüşümünde Türkçeye özgü davranışlar (örneğin noktasız/noktalı «i» katlaması), otomatik eşleştirme yapan araçları yanıltabilir.

Doğrulama boşluğu. Türkçede model kimliği doğrulamasını adım adım anlatan uygulamalı kaynak görece azdır. İngilizce içerikte olgunlaşmış «model card» ve provenance pratikleri, Türkçe dokümantasyona sınırlı ölçüde yansımıştır. Bu boşluk, Türkçe çalışan ekiplerin taklit depoları ayırt etme refleksini zayıflatabilir.

AltaySec olarak bu yazıyı, Türkçe çalışan mühendislerin isim taklidini somut adımlarla ayırt edebileceği kalıcı bir başvuru metni olarak konumluyoruz. Yöntemin kendisi (Levenshtein, homoglif tespiti, hash doğrulama, imza) standarttır; değeri, bu adımları tek bir uygulanabilir kontrol listesinde toplamasındadır.

AltaySec Model Kimlik Doğrulama 7 Kontrolü

Aşağıdaki yedi kontrol, bir modeli üretim ortamına almadan önce «bu depo gerçekten iddia ettiği şey mi?» sorusunu adım adım yanıtlamak için tasarlanmıştır. Her biri ismin görünüşünü değil, deponun kimliğini sınar. Sıra önemlidir: ucuz kontroller önce gelir, pahalı olanlar sona bırakılır.

#KontrolNe sınar?Uyarı işareti
1Org doğrulamasıYayıncı hesabın resmî/doğrulanmış olup olmadığı; hesabın kanonik adıDoğrulama rozeti yok; ad resmî hesaba bir karakter uzaklıkta
2İndirme–tarih tutarsızlığıİndirme sayısının, deponun yaşı ve commit geçmişiyle uyumuBirkaç günlük depoda yüz binlerce indirme; ani sıçrama
3Config parmak iziconfig.json mimari/parametre değerlerinin iddia edilen modelle örtüşmesiKart «8B» derken config farklı katman/boyut gösteriyor
4Ağırlık hash'iAğırlık dosyalarının yayıncının duyurduğu/bilinen hash ile eşleşmesiHash yok, yayınlanmamış veya bilinen sürümle uyuşmuyor
5Model kartı iddia eşleşmesiKartın anlattığı eğitim/veri/lisans iddialarının depo içeriğiyle tutarlılığıKart başka bir modelden kopyalanmış; bağlantılar hedefi tutmuyor
6Commit tarihçesiGeliştirme izinin organik olup olmadığı; yazar sürekliliğiTek toplu commit; kartla çelişen «anında hazır» depo
7İmzaKriptografik imza / provenance zincirinin doğrulanmasıİmza yok veya güvenilmeyen anahtarla imzalanmış

Bu yedi maddenin ilk üçü saniyeler içinde, gözle ve tarayıcıda yapılabilir; son dördü ağırlık indirdikten sonra otomasyona bağlanır. Pratikte 1–2–3 numaralı kontroller vakaların büyük kısmını daha indirmeye gelmeden eler. İmza ve hash konusunu derinleştirmek için Model İmzalama ve Provenance yazımıza; şema ve köken doğrulaması için Upstream AI Güvenlik Veri Kümesi Şema ve Provenance yazımıza bakabilirsiniz.

Kontrolleri Otomasyona Bağlamak

Yedi kontrolün gücü, elle uygulandığında bile yüksektir; ancak asıl değeri CI/CD hattına gömüldüğünde ortaya çıkar. Bir modelin depolarınıza girişini, tıpkı bir yazılım bağımlılığı gibi, geçit kontrolüne tabi tutmak gerekir.

AltaySec tarafında bu disiplini beslediğimiz iki açık varlık var. hf-dataset-scan aracı, bir veri kümesi veya model deposunu indirmeden önce meta veri ve içerik düzeyinde tarayarak gizli enjeksiyon ve tutarsızlık işaretlerini çıkarır; CI içine yerleştirilebilir. Scanner payload kütüphanesi ise Türkçe saldırı kalıplarını içerir ve bir modelin davranışsal doğrulamasında kullanılır. Bunlar AltaySec'in kendi araçlarıdır; typosquatting tespitinin tek çözümü değil, 7 kontrolün otomasyon tarafını besleyen bileşenlerdir.

Çalışma zamanında ise isim taklidiyle giren bir modelin ürettiği zararlı çıktıyı yakalamak için LLM güvenlik duvarı katmanı devreye girer; AltaySec Guardian tam da bu amaçla, modelden bağımsız bir çıktı denetleme katmanı olarak konumlanır. Ancak güvenlik duvarı son savunma hattıdır: birincil önlem, modelin daha depoya girerken 7 kontrolden geçmesidir.

Pratik bir otomasyon iskeleti şöyle görünür:

# Sözde-kod: model girişi geçit kontrolü
aday = "kullanicinin-yazdigi/model-adi"

# 1-2-3: ucuz kontroller (indirmeden önce)
assert org_dogrulandi(aday)                 # resmî/doğrulanmış hesap
assert not homoglif_yakin(aday, bilinen_isimler)  # Levenshtein + Unicode katlama
assert indirme_tarih_tutarli(aday)          # yaş vs indirme sayısı
assert config_parmak_izi_eslesti(aday)      # config.json mimari doğrulaması

# 4-7: pahalı kontroller (indirdikten sonra)
assert agirlik_hash_eslesti(aday)           # bilinen hash ile karşılaştır
assert model_karti_iddia_tutarli(aday)      # kart vs içerik
assert commit_tarihcesi_organik(aday)       # tek-toplu-commit reddi
assert imza_dogrulandi(aday)                # kriptografik provenance

onayla(aday)

Bu iskelet, isim taklidini bir «dikkat» meselesi olmaktan çıkarıp yinelenebilir bir mühendislik kontrolüne dönüştürür — ki savunmanın kalıcı hâle geldiği nokta tam da budur.

Sık Yapılan Hatalar

Model typosquatting savunmasında ekiplerin en çok tökezlediği noktalar birbirini tekrar eder. Bunları önceden bilmek, çoğu vakayı daha yaşanmadan eler.

  • Yalnız model adına güvenmek. Doğru model adını yazmak, doğru yayıncıdan indirmeyi garanti etmez. Org-squatting tam da bu güveni sömürür; her zaman hesabı da doğrulayın.
  • İndirme sayısını itibar sanmak. Yüksek indirme, sahte bir deponun kısa sürede öne çıkabildiğini gösteren 244 bin/18 saat vakasının kanıtladığı gibi, güvenlik değil yalnızca çekim göstergesidir.
  • Güvenli format = güvenli model varsaymak. safetensors gibi güvenli serialization, kod yürütme riskini azaltır ama yanlış modeli indirmenizi engellemez. Typosquatting bir provenance sorunudur, format sorunu değil.
  • Görsel denetimi göze bırakmak. Homoglifler tam da gözün yakalayamayacağı şekilde tasarlanır. Karşılaştırmayı bir araca (Unicode normalizasyonu + Levenshtein) yaptırın.
  • Bir kez doğrulayıp unutmak. Bir depo sonradan zararlı bir sürümle güncellenebilir; sürüm yükseltmeleri de kontrolden geçmelidir. Bu konuda Model Yükseltme Güvenlik Regresyonu yazımız ayrıntı verir.

Özetle model typosquatting, teknik olarak basit ama psikolojik olarak güçlü bir saldırıdır. Onu yenmenin yolu daha akıllı bir sezgi değil, tutarlı bir kimlik doğrulama disiplinidir. AltaySec 7 Kontrolü, o disiplini tek bir uygulanabilir listeye indirger. Kurumsal model tedarik zincirinizi bu çerçeveyle gözden geçirmek için bizimle iletişime geçebilirsiniz.

Kaynaklar

İlgili Yazılar