STRIDE-LLM: Yapay Zeka Sistemleri İçin Tehdit Modelleme Çerçevesi
Klasik STRIDE'ı OWASP LLM Top 10, ASI Top 10 ve MITRE ATLAS'a bağlamak
Klasik yazılım için tasarlanmış STRIDE, LLM sistemlerinin saldırı yüzeyini eksik yakalar; çünkü modelin kendisi hem veri hem yürütme katmanıdır. Bu yazı STRIDE'ın altı kategorisini modern LLM tehdit taksonomilerine bağlayan pratik, Türkçe bir eşleme sunar.
STRIDE-LLM nedir?
STRIDE-LLM, Microsoft tarafından geliştirilen altı kategorili STRIDE tehdit modelleme çerçevesinin büyük dil modeli (LLM) tabanlı sistemlere uyarlanmış biçimidir. STRIDE'ın açılımı olan Spoofing (kimlik taklidi), Tampering (kurcalama), Repudiation (inkar), Information Disclosure (bilgi ifşası), Denial of Service (hizmet reddi) ve Elevation of Privilege (yetki yükseltme) kategorilerinin her biri, LLM'e özgü saldırı biçimleriyle yeniden yorumlanır ve OWASP LLM Top 10, OWASP ASI Top 10 ile MITRE ATLAS taksonomilerine bağlanır.
Klasik STRIDE, bir sistemi süreçler, veri depoları, veri akışları ve güven sınırları olarak modelleyen bir veri akış diyagramı (DFD) üzerine kuruludur. LLM sistemlerinde bu modelin en kritik varsayımı çöker: geleneksel yazılımda komut (kod) ile veri (girdi) ayrı katmanlardadır, oysa bir LLM'de sistem promptu, kullanıcı girdisi, alınan belgeler ve araç çıktıları aynı bağlam penceresinde, ayrım gözetmeksizin metin olarak işlenir. Güven sınırı fiziksel bir arayüzden çıkıp promptun içine, semantik düzeye kayar. STRIDE-LLM'in temel işlevi bu kaymayı görünür kılmak ve her tehdit kategorisini somut savunma kontrollerine bağlamaktır.
Neden klasik STRIDE tek başına yetmez?
STRIDE olgun ve doğrulanmış bir çerçevedir; sorun geçersizliği değil, LLM saldırı yüzeyinin geleneksel yazılımdan yapısal olarak farklı olmasıdır. Üç temel boşluk öne çıkar:
- Veri-komut ayrımının kaybı: SQL enjeksiyonunda parametreli sorgu gibi net bir savunma sınırı vardır. Prompt enjeksiyonunda ise "komutu veriden ayır" ilkesini uygulayacak deterministik bir ayraç yoktur; model doğası gereği metni yorumlar. Bu, klasik Tampering kategorisini olasılıksal bir probleme dönüştürür.
- Olasılıksal davranış: Aynı girdi farklı çıktılar üretebildiği için tehdidi yinelenebilir biçimde test etmek ve inkar (Repudiation) durumunu delillendirmek zorlaşır.
- Ajansal genişleme: Araç kullanan (tool-calling), bellek tutan ve otonom karar veren ajanlar, tek bir promptun çok adımlı, geri döndürülemez eylemlere (e-posta gönderme, API çağrısı, ödeme) dönüşmesine izin verir. Bu, Yetki Yükseltme yüzeyini klasik erişim kontrolünün ötesine taşır.
Akademik literatür de bu boşluğu STRIDE'ı LLM ve makine öğrenmesi bağlamına taşıyan çalışmalarla doldurmaya başlamıştır (bkz. arXiv 2406.11007, STRIDE-AI ve ASTRIDE çalışmaları). STRIDE-LLM, bu akademik zeminle OWASP'ın uygulama odaklı taksonomilerini tek bir uygulanabilir tabloda birleştirme girişimidir.
STRIDE → OWASP LLM Top 10 → ASI Top 10 → ATLAS eşlemesi
Aşağıdaki tablo, STRIDE'ın altı kategorisini LLM'e özgü tehdit örnekleriyle ve üç kanonik taksonomiyle eşler. Türkçe kaynaklarda bu üç çerçeveyi tek bir satırda birleştiren eşlemeler az işlendiği için, bu tablo pratik bir başvuru noktası olarak tasarlanmıştır. (Eşleme kavramsaldır; kategoriler arası örtüşme normaldir.)
| STRIDE Kategorisi | LLM'de Karşılığı | OWASP LLM Top 10 | ASI Top 10 (Agentic) | MITRE ATLAS (örnek teknik) |
|---|---|---|---|---|
| Spoofing (Kimlik taklidi) | Sistem promptu taklidi, sahte "geliştirici/yönetici" persona enjeksiyonu, ajan kimliği sahtekârlığı | LLM01 Prompt Injection | ASI01 Agent Authorization / Control Hijacking | AML.T0051 LLM Prompt Injection |
| Tampering (Kurcalama) | Doğrudan/dolaylı prompt enjeksiyonu, RAG belge zehirleme, eğitim verisi zehirleme | LLM01 Prompt Injection, LLM04 Data & Model Poisoning | ASI02 Tool Misuse / Injection | AML.T0051, AML.T0020 Poison Training Data |
| Repudiation (İnkar) | Denetim izinin yetersizliği, olasılıksal çıktının atfedilememesi, ajan eylem günlüğünün eksikliği | LLM06 Excessive Agency (Aşırı Ajans) ile ilişkili | ASI06 Traceability / Observability eksikliği | Genel telemetri/tespit boşluğu |
| Information Disclosure (Bilgi ifşası) | Sistem promptu sızıntısı, hassas veri sızması, çıkarım saldırıları, PII ifşası | LLM02 Sensitive Information Disclosure, LLM07 System Prompt Leakage | ASI04 Memory / Context Poisoning ile ilişkili | AML.T0057 LLM Data Leakage |
| Denial of Service (Hizmet reddi) | Token tüketimi (sponge attack), sonsuz döngü prompt, kaynak tüketen ajan zincirleri | LLM10 Unbounded Consumption | ASI07 Resource Exhaustion ile ilişkili | AML.T0034 Cost Harvesting |
| Elevation of Privilege (Yetki yükseltme) | Aşırı ajans, araç izinlerinin kötüye kullanımı, güvenlik korkuluklarının atlatılması (jailbreak) | LLM06 Excessive Agency, LLM01 Prompt Injection | ASI03 Privilege Compromise, ASI08 Insufficient Sandboxing | AML.T0054 LLM Jailbreak |
Not: OWASP LLM Top 10 (2025) ve OWASP ASI Top 10 (Agentic Applications 2026, 9 Aralık 2025'te yayımlandı) sürüm numaralandırmaları güncellenebilir; ATLAS teknik kimlikleri örnek niteliğindedir. Tablo bir denetim başlangıç noktasıdır, kapatıcı bir eşleştirme değildir.
Tampering ve Spoofing: en yoğun risk satırları
STRIDE-LLM'de en ağır iki satır Tampering ve Spoofing'dir; çünkü ikisi de aynı kök nedenden beslenir: LLM'in güvenilir sistem talimatı ile güvenilmez kullanıcı/harici içeriği ayırt edememesi. Prompt enjeksiyonu bu iki kategorinin kesişiminde yaşar.
Bu satırların pratikte ne kadar kritik olduğunu, savunma tarafındaki ölçüm boşlukları gösterir. AltaySec'in kendi ölçüm ortamı olan guardrail-arena verilerinde, İngilizce ve Türkçe saldırıları aynı korkuluk (guardrail) altında karşılaştırdığımızda, bazı jailbreak sınıflandırıcılarının Türkçe saldırıların önemli bir kısmını kaçırdığını gözlemledik. Bu, dilsel bir kör noktadır: İngilizce için eğitilmiş bir Spoofing/Tampering tespit katmanı, aynı saldırıyı Türkçe morfolojiyle yeniden ifade edildiğinde yakalayamayabilir. (Bu rakamlar AltaySec'in kendi iç ölçümüdür, bağımsız bir dış benchmark değildir; yöntem ve dağılım kullanılan modele göre değişir.)
Tehdit modelleme açısından çıkarım nettir: STRIDE-LLM'in Tampering ve Spoofing satırlarını, savunmanın hangi dilde test edildiğini de içerecek şekilde genişletmek gerekir. Türkçe'ye özgü saldırı kalıplarının derli toplu bir dökümü için Türkçe prompt injection saldırı kalıpları yazısı tamamlayıcı bir kaynaktır.
Her kategoriyi savunma kontrolüne bağlamak
Tehdit modelleme, tehditleri listelemekle bitmez; her satırı bir azaltma (mitigation) kontrolüne bağladığında değer üretir. STRIDE-LLM için pratik kontrol eşlemesi:
- Spoofing → Kimlik ve persona doğrulama: Sistem promptunu kullanıcı girdisinden yapısal olarak ayırma (rol ayrımı, ayraç disiplini), ajan-ajan iletişiminde imzalı kimlik.
- Tampering → Girdi/çıktı korkulukları: Prompt enjeksiyonuna karşı çok katmanlı filtreleme, RAG kaynaklarının provenance doğrulaması, harici içeriğin "veri" olarak işaretlenmesi.
- Repudiation → Denetlenebilir telemetri: Her prompt-yanıt-araç çağrısının, gizliliği koruyacak biçimde günlüklenmesi. Konuyu derinleştirmek için gizlilik korumalı güvenlik telemetrisi yazısına bakılabilir.
- Information Disclosure → Çıktı maskeleme ve PII kontrolü: Yanıtlarda sistem promptu ve hassas veri sızıntısına karşı çıkış filtresi; KVKK bağlamı için KVKK PII maskeleme pratiği.
- Denial of Service → Kota ve maliyet sınırlama: Token bütçesi, oran sınırlama (rate limiting), ajan derinliği ve araç çağrısı üst sınırları.
- Elevation of Privilege → En az ajans (least agency): Ajana verilen araç izinlerini en aza indirme, tehlikeli eylemler için insan onayı, izole çalışma alanı (sandbox).
Çalışma zamanındaki korkuluk katmanı bu kontrollerin çoğunu tek noktada uygular. AltaySec'in Guardian (v3.1.0) hibrit mimarisi, kural tabanlı ve öğrenme tabanlı katmanları birleştirerek Tampering ve Spoofing satırlarını çalışma anında ele alacak bir LLM güvenlik duvarı (firewall) yaklaşımı benimser. Mimarinin genel prensipleri için çalışma zamanı LLM korkulukları ve LLM firewall nedir yazıları başvuru kaynağıdır.
STRIDE-LLM'i bir sisteme nasıl uygularsınız?
STRIDE-LLM bir denetim disiplinidir; uygulaması altı adımda özetlenebilir:
- Veri akış diyagramını çıkarın: Kullanıcı, sistem promptu, RAG kaynağı, araçlar/API'ler, bellek ve model çıktısını düğüm olarak modelleyin. Güven sınırlarını promptun içine düşecek şekilde işaretleyin.
- Her güven sınırına altı kategoriyi uygulayın: Her sınır için "Burada Spoofing/Tampering/... nasıl gerçekleşir?" sorusunu sistematik olarak sorun.
- Tehditleri taksonomiye bağlayın: Yukarıdaki tabloyu kullanarak her tehdidi OWASP LLM/ASI ve ATLAS kimliğiyle etiketleyin; bu, önceliklendirmeyi ve raporlamayı standartlaştırır.
- Azaltmaları eşleyin: Her tehdide en az bir kontrol atayın; kontrolsüz kalan satırları risk kaydına alın.
- Kırmızı takımla doğrulayın: Modeli, özellikle Tampering/Spoofing satırlarında ve hedef dilde saldırıyla test edin. Kırmızı takım oyun kitabı bu adım için yöntem sunar.
- Sürekli izleyin: Model yükseltmeleri güvenlik regresyonu getirebileceğinden tehdit modelini canlı bir belge olarak tutun.
Bu döngü, OWASP LLM Top 10'un Türkçe referansıyla birlikte kullanıldığında en verimli sonucu verir; kategori tanımları için OWASP LLM Top 10 Türkçe yazısı temel sözlüğü sağlar.
Kaynaklar
- Microsoft Learn — Threat Modeling / STRIDE model
- OWASP Top 10 for LLM Applications 2025
- OWASP Top 10 for Agentic Applications 2026 (ASI Top 10)
- MITRE ATLAS — Adversarial Threat Landscape for AI Systems
- Threat Modelling and Risk Analysis for LLM-Powered Applications (arXiv 2406.11007)
- AltaySec guardrail-arena (Hugging Face dataset)
