LLM sızma testi ve AI red teaming

Chatbot, RAG ve AI agent sistemlerinizde prompt injection, hassas veri sızıntısı, RAG manipülasyonu ve yetkisiz araç kullanımı senaryolarını kontrollü biçimde deniyoruz. Her bulguyu tekrarlanabilir kanıt, iş etkisi, düzeltme adımı ve yeniden test ölçütüyle raporluyoruz.

Test edilen
Chatbot, RAG, AI agent ve araç entegrasyonları
Raporlama
OWASP LLM Top 10, MITRE ATLAS, KVKK
Pilot test
2 günlük ön değerlendirme
Teslim
Teknik rapor, yönetici özeti, brifing, yeniden test

Test kapsamı

Yapay zekâ altyapınızı tehdit eden riskleri dört başlıkta test ediyoruz. Kapsamı mimarinize göre bu başlıklardan birlikte seçiyoruz.

Prompt injection ve jailbreak

Modelin manipüle edilerek sistem talimatlarını sızdırıp sızdırmadığını, güvenlik filtrelerinin aşılıp aşılamadığını ve zararlı içerik üretmeye zorlanıp zorlanamadığını test ediyoruz.

  • Doğrudan prompt injection
  • Jailbreak
  • Sistem talimatı sızdırma
  • Güvenlik filtresi atlatma
  • OWASP LLM01

RAG ve veri tabanı güvenliği

RAG mimarilerinde yetkisiz veri tabanı erişimini, bilgi bankasına zehirli içerik eklenmesini ve KVKK kapsamındaki kişisel verinin dışarı sızdırılmasını test ediyoruz.

  • RAG zehirleme
  • Vektör veri tabanı erişimi
  • Kişisel veri maskeleme atlatma
  • Bağlam zehirleme

AI agent ve yetki sömürüsü

Kendi başına karar alıp işlem yapan agent'ların, arkadaki kurumsal API'ler üzerinden veri silme, sahte sipariş ya da yetkisiz para transferi gibi işlemlere zorlanıp zorlanamadığını sınıyoruz.

  • Tool poisoning
  • Sahte API çağrısı
  • Dolaylı prompt injection
  • Yetki yükseltme

AI red teaming

Gerçek bir saldırganın bakışıyla modellerinize, model tedarik zincirinize ve veri hatlarınıza yönelik çok vektörlü saldırı senaryoları yürütüyoruz.

  • Çok vektörlü saldırı
  • Tedarik zinciri
  • Atlatma teknikleri
  • Kalıcı senaryolar
  • MITRE ATLAS eşlemesi

Metodoloji

Test beş adımda ilerler ve yazılı bir kapsamla başlar. Bulgular etkisine göre sıralanır, standartlarla eşlenir ve düzeltmelerden sonra yeniden test edilir.

  1. Kapsam ve modelleme

    Kullanılan modelleri, sistem talimatlarını, veri tabanlarını ve API sınırlarını birlikte belirliyoruz.

  2. Keşif

    Agent araçlarını, girdi parametrelerini ve RAG veri akışlarını haritalıyoruz.

  3. Saldırı simülasyonu

    Otomatik araçlar ve elle yürütülen tekniklerle prompt injection ve atlatma testlerini uyguluyoruz.

  4. Etki ve risk analizi

    Bulguların KVKK ve kurumsal bilgi güvenliği üzerindeki riskini CVSS ile ölçüyoruz.

  5. Yol haritası ve brifing

    Ayrıntılı raporu ve sistem talimatı savunma kurallarını teslim ediyor, geliştirici ekibinize brifing veriyoruz.

Ortalama süre
5–12 iş günü
Teklif
Kapsam görüşmesinden sonra 24 saat içinde
Yeniden test
Kritik ve yüksek bulgular için ücretsiz

Süre, model ve RAG mimarisinin karmaşıklığına göre değişir. Belirli bir prompt setine yönelik hızlı bir ön test için 2 günlük pilot değerlendirme de yapabiliriz.

Temsilî bulgu sayfası. Gerçek raporlar müşteriye özeldir ve paylaşılmaz.

Teslimatlar

Ekibinizin zafiyetleri kapatması için somut ve uygulanabilir çıktılar teslim ediyoruz. Testten sonra korumayı sürdürmek isterseniz iki yol var.

Teknik rapor
Çalışan kanıt istemleri (PoC), zafiyet ayrıntıları ve model ile uygulama katmanı için düzeltme önerileri.
Yönetici özeti
Yapay zekânın kuruma getirdiği riskler, KVKK açısından etkiler ve özet etki analizi.
Standart eşlemesi
Bulguların OWASP LLM Top 10 ve MITRE ATLAS'a göre etiketlenmesi ve risk puanı.
Savunma istemi kılavuzu
Modellerinizin prompt injection'a karşı dayanıklılığını artıran savunma istemleri ve filtre şablonları.
Ekip brifingi
Yapay zekâ mühendislerinizle bulguları ve savunma mimarisini konuştuğumuz canlı teknik toplantı.
Yeniden test
Uyguladığınız düzeltmelerin doğrulanması. Yeniden test sayısı pakete göre değişir.

Paketler

Paketi yapay zekâ altyapınızın büyüklüğüne göre seçiyor, kapsamı kapsam görüşmesinde birlikte netleştiriyoruz.

Essential

Tek modül ya da chatbot. Tek model arayüzü veya chatbot için.

Teklif bazlı fiyatlandırma

  • Doğrudan prompt injection testleri
  • Temel jailbreak denemeleri
  • Sistem talimatı koruma analizi
  • Filtre atlatma testleri
  • Teknik rapor ve çözüm önerileri
  • 1 yeniden test dahil
Teklif isteyin

Enterprise

AI red team programı. Birden çok model ve tüm tedarik zinciri için.

Özel fiyatlandırma yıllık program

  • Professional paketin tüm kapsamı
  • Model tedarik zinciri (Hugging Face, S3)
  • Veri boru hattı güvenliği
  • Sürekli, otomatik model düelloları
  • İleri düzey MITRE ATLAS senaryoları
  • Yıl boyunca sınırsız yeniden test desteği
  • Teknik danışmanlık ve müşteri başarısı desteği
Görüşme talep edin

Teklifler kapsama ve hedeflenen model ya da sistem derinliğine göre belirlenir.

Yapay zekâ sisteminizi canlıya çıkmadan önce test edelim

Kapsam görüşmesinde mimarinizi dinleyip test edilecek yüzeyi çıkarıyoruz. Teklifi görüşmeden sonra 24 saat içinde gönderiyoruz.