İçeriğe geç

Güvenlik

Güvenliği tamamlanmış bir özellik değil, sistem değiştikçe yeniden değerlendirilmesi gereken bir çalışma alanı olarak görüyoruz. Buradaki açıklamalar Synqrix ve Ktesora'da bugün bulunan kontrollere dayanır; sıfır risk, bağımsız sertifikasyon veya her koşulda kusursuz koruma beyanı değildir.

Multi-agent sistemlerde güvenlik yalnız veriyi saklamakla sınırlı değildir. Bir ajanın neyi görebildiği, hangi aracı çağırabildiği, dış veriyi nasıl yorumladığı, ne zaman durduğu ve hangi işlemin insan kararı beklediği aynı güvenlik modelinin parçalarıdır.

Tehdit modelini açık tutmak

Korunması gerekenler arasında çalışma alanı verileri, entegrasyon sırları, kullanıcı kararları ve sistemin işlem yetkileri bulunur. Risk yalnızca yetkisiz erişim değildir. Yanlış bağlamla hareket eden bir model, kötü niyetli dış içerik, hatalı bir araç çağrısı veya kontrolsüz bir çalışma döngüsü de güvenlik olayı oluşturabilir.

Bu nedenle tek bir savunma mekanizmasına güvenmiyoruz. Şifreleme, erişim politikaları, onay kapıları, dış veri denetimi, kullanım tavanları ve olay kayıtları farklı hata türlerine karşı ayrı katmanlar sağlar. Bir katmanın varlığı diğerlerinin gerekliliğini ortadan kaldırmaz.

Sırlar için zarf şifreleme

Müşteri sırları ve sağlayıcı API anahtarları AES-256-GCM ile şifrelenir. Zarf modelinde her çalışma alanı için üretilen veri şifreleme anahtarı (DEK), ortamda tutulan ana şifreleme anahtarıyla (KEK) ayrıca sarılır. Veritabanında sırların düz metni yerine şifreli içerik ve sarılı anahtar bulunur.

Şifreleme bağlamına çalışma alanı ve sağlayıcı bilgisi dahil edilir; böylece şifreli bir değerin başka bir bağlamda açılması engellenir. Çözülmüş çalışma alanı anahtarı yalnızca onu kullanan sunucu sürecinin belleğinde tutulur. Bu düzen, verinin depolandığı katmanı korur; uygulama yetkileri, çalışma ortamı ve anahtar yönetimi için gereken diğer kontrollerin yerine geçmez.

Çalışma alanı ve yetki sınırları

Uygulama verileri çalışma alanı kimliğiyle ayrılır. Kullanıcı tarafındaki sorgularda satır düzeyi güvenlik politikaları ve üyelik kontrolleri, kullanıcının yalnızca bağlı olduğu çalışma alanlarına erişebilmesini sağlamak üzere birlikte kullanılır. Ürün içindeki roller de görüntüleme, yönetme ve karar verme yetkilerini ayrı kabiliyetler olarak tanımlar.

Sunucu tarafındaki ayrıcalıklı işlemler daha geniş erişime sahip olabilir; bu yollar tarayıcıya açılmaz ve yalnızca gereken iç işlemler için kullanılmalıdır. İzolasyonu mutlak bir slogan olarak değil, veri modeli, sorgu politikaları ve uygulama denetimlerinin birlikte koruduğu bir sınır olarak ele alıyoruz.

Yan etkili işlemlerde gerçek onay kapısı

E-posta gönderme veya yayınlama gibi dış dünyada etkisi olan adımlar, ilgili akış onay gerektiriyorsa bekleyen duruma geçer. Onay kararı gelmeden bu adıma bağlı çalışma ilerlemez. Yetki doğrulaması karar verilirken yeniden yapılır; yalnızca onay kaydını görmek, onu karara bağlama hakkı vermez.

Ktesora'nın araç katmanında da onay gerektiren çağrılar için ayrı denetim bulunur. Bu ikinci kontrol, yürütme motorundaki durum kontrolünün yanlışlıkla aşılması hâlinde ek bir sınır oluşturur. Onay mekanizması bir işlemin doğru olduğuna dair garanti değildir; işlemin sorumlu kişiye gösterilmeden yürütülmesini önleyen bir yetki kapısıdır.

Dış veri talimat değil, veridir

İnternetten taranan sayfalar, içe aktarılan belgeler ve üçüncü taraf sonuçları güvenilir kabul edilmez. Bu içeriklerdeki kontrol ve görünmez karakterler temizlenir, uzunluk sınırlandırılır ve bilinen prompt injection örüntüleri işaretlenir. Dış içerik modele aktarılırken ayrı veri sınırları içinde paketlenir.

Bazı akışlarda işaretlenen içerik ikinci bir bağlamsal sınıflandırmadan geçirilir; bu katman kullanılamadığında kural tabanlı denetimin ihtiyatlı sonucu korunur. Ne düzenli ifadeler ne de bir başka model bütün saldırıları tespit edebilir. Bu yüzden dış veri denetimini, sınırlı araç yetkisi ve insan onayı gibi diğer kontrollerle birlikte değerlendiriyoruz.

Kaçak döngüler ve kullanım tavanları

Otomasyonun güvenlik riski bazen içerikten değil, ölçüsüz tekrardan doğar. Yeni bir çalışma sıraya alınmadan önce çalışma alanındaki kısa dönem koşu yoğunluğu ve saatlik dil modeli maliyeti kontrol edilir. Tanımlı mutlak tavanlardan biri aşıldığında yeni çalışma reddedilir ve güvenlik olayı kaydedilir.

Bu tavanlar aylık paket kotasından farklıdır. Kota kullanım ve faturalandırma sınırını, anomali kontrolü ise beklenmedik sıçramayı ele alır. Sabit eşikler tek başına kötüye kullanımı tanımlayamaz; fakat hatalı bir döngünün sessizce büyümesine karşı ölçülebilir bir durma noktası sağlar.

Veri nerede durur, kime gider

Aşağıdaki liste Ktesora'da bir bilginin nerede tutulduğunu ve hangi hizmete iletildiğini gösterir. Maddeler bugünkü uygulamaya dayanır; uygulama değiştikçe liste de güncellenir.

  • Entegrasyon anahtarları: Şifreli kasada tutulur. Arayüzde anahtarın yalnız kısa bir öneki ya da son dört karakteri görünür. Bir anahtar her çözüldüğünde erişim kaydı yazılır ve bu kayıtlar 12 ay saklanır.
  • Çalışma kayıtları: Çalışmalar, görevler ve onay kararları uygulama veritabanında, bağlı oldukları çalışma alanıyla birlikte tutulur.
  • Görev içeriği: İşi yürüten dil modeli sağlayıcısına iletilir. Bugün bu sağlayıcılar OpenAI ve Anthropic'tir. Varsayılan ayarda web sitesi üretimi, içerik, planlama ve sohbet OpenAI modellerinde; kısa sınıflama, özet çıkarma ve güvenlik taraması Anthropic modellerinde çalışır. Bir sağlayıcıya ulaşılamazsa iş öteki sağlayıcıya geçebilir.
  • Anlamsal hafıza: Açık olduğunda hafızaya yazılan özetler ve hafıza aramasındaki sorgular Voyage AI'a gönderilir.
  • Dış içerik taraması: Bazı akışlarda dış kaynaktan gelen içeriğin ilk bölümü ikinci güvenlik kontrolü için Anthropic modeline gönderilir.
  • E-posta gönderimi: Onaylanan teklif e-postaları işletmenin kendi Gmail hesabından gönderilir. Günlük tavan 40 e-postadır.
  • İşletmenin silinmesi: Silme talebini yalnız işletme sahibi, işletmenin tam adını yazarak verebilir. Talep 7 gün içinde geri alınabilir; süre dolunca veriler kalıcı olarak silinir.

Bilerek gönderilmeyen bilgiler

Bazı bilgileri dış hizmetlere bilerek göndermiyoruz:

  • Slack onay bildirimi: Kanala yalnız bekleyen işin türü, kısa başlığı ve panel adresi gider. Taslağın içeriği gönderilmez; içerik, yetki kontrolünün yapıldığı panelde okunur.
  • Slack hata bildirimi: Bir çalışma kalıcı olarak durduğunda kanala yalnız durma bilgisi ve çalışmanın adresi gider. Hata metni gönderilmez, çünkü hata metinleri çağrılan adresi ya da bir anahtarı içerebilir.
  • Slack yetkisi: Bağlantı yalnız seçilen tek kanala mesaj yazma izni ister. Kanaldaki mesajlar okunmaz.
  • Ajan araçları: Ktesora'nın kendi araçlarından ajana yalnız yan etkisi olmayanlar açılır. Ktesora'nın e-posta gönderme, yayınlama ve kalıcı veri yazma işleri onay kapısından geçen tanımlı adımlarla yürür.
  • MCP sunucuları: Bir sunucunun her aracı ajana ayrı ayrı açılır ve varsayılan olarak kapalıdır. Açılan bir aracın ne yaptığını Ktesora denetlemez; yan etkisi olan bir aracı açmak, o işi onay kapısı olmadan ajana bırakmak demektir. Sunucunun erişim jetonu şifreli kasada tutulur.
  • Ürün analitiği: Panel sayfalarında oluşan olaylar analitiğe gönderilmez. Otomatik tıklama yakalama ve oturum kaydı kapalıdır. Ölçüm, ziyaretçi açık izin verdikten sonra başlar.

Kayıt, onay ve veri sorumluluğu

Çalışmalar, görevler, onay kararları, güvenlik olayları ve kullanım ölçümleri ayrı kayıt türleri olarak tutulur. Bu ayrım, bir sonucun hangi aşamada durduğunu incelemeyi ve olağan dışı davranışı geriye dönük değerlendirmeyi kolaylaştırır. Kayıtların kendisi de erişim politikalarına ve saklama kararlarına tabi veridir.

Kişisel veri içeren iletişim akışlarında gerekli aydınlatma ve açık onay ürün akışında zorunlu tutulur; onay zamanları istemciden alınmak yerine sunucuda üretilir. Bunlar KVKK kapsamındaki veri sorumluluğuna yönelik teknik ve süreçsel önlemlerdir. Her kullanım senaryosunun amacı, veri kapsamı ve saklama gereksinimi ayrıca değerlendirilmelidir.

İddia etmediklerimiz

Bir güvenlik sayfası olduğundan geniş okunabilir. Bu yüzden söylemediklerimizi de açıkça yazıyoruz:

  • Verinin altyapımızdan hiç çıkmadığını söylemiyoruz. Görev içeriği yukarıda sayılan sağlayıcılara iletilir.
  • Bağımsız bir güvenlik sertifikasyonu beyan etmiyoruz.
  • Dil modeli sağlayıcılarının veriyi nasıl işlediğine dair güvenceler sağlayıcıların kendi sözleşmelerine dayanır. Bu güvenceleri kendi kodumuzla doğrulayamayız.
  • Verinin hangi bölgede tutulduğunu bu sayfada taahhüt etmiyoruz. Veri işleyen hizmet sağlayıcıları Gizlilik Politikası'nda listelenir.

Kontrollerin sınırlarını bilmek

Model çıktısı yanlış olabilir, kullanıcı hesabı ele geçirilebilir, üçüncü taraf hizmet kesintiye uğrayabilir veya henüz bilmediğimiz bir açık ortaya çıkabilir. Güvenlik yaklaşımımız bu ihtimalleri yok saymak yerine erişimi daraltmayı, geri alınamaz işlemleri durdurmayı ve inceleme için yeterli iz bırakmayı amaçlar.

Bu teknik tercihlerin arkasındaki karar çerçevesi Yaklaşımımız sayfasında açıklanır. Güvenlikle ilgili bir açık bulduğunuzu düşünüyorsanız ayrıntıları destek@synqrix.com adresine iletebilirsiniz. Raporu inceleyip doğrulayabildiğimiz kapsamı ve izleyen adımları açık biçimde paylaşırız.