BASTİYON

Modelle konuşan her şey buradan geçer.

BASTİYON, uygulamanız ile dil modeli arasına giren bir güvenlik ağ geçididir. Giden istemi ve gelen yanıtı denetler, kişisel veriyi sağlayıcıya ulaşmadan maskeler, ajanın çağırdığı aracı kapıda tutar ve her kararı gerekçesiyle kaydeder. Uygulamanızda değişen tek şey base_url.

bastiyon · surdan dışarı çıkan köşeli burç.
Düz bir sur, dibine sokulanı göremez. Bastiyon görür.

Uygulamanızın gönderdiği
POST /v1/chat/completions

"Başvuru sahibi: Ahmet Yılmaz,
 TCKN 10000000146,
 IBAN TR330006100519786457841326"

Kodunuzda hiçbir değişiklik yok.

Sağlayıcının gerçekte gördüğü
"Başvuru sahibi: <<AD_SOYAD:c59d318dec61>>,
 TCKN <<TCKN:112977ea90e8>>,
 IBAN <<IBAN:313f57b75351>>"

"action": "mask", "masked_values": 3

Yanıt dönerken gerçek değerler yerine konur — kullanıcı farkı görmez.

Her istek bir kararla biter

Beş karar, her biri gerekçesiyle kayda geçer.

Ağ geçidi “güvenli/güvensiz” demez. Ne bulduğunu, hangi dedektörün tetiklendiğini ve hangi eşiği aştığını söyler — denetim kaydında bu gerekçe kalır, içerik varsayılan olarak kalmaz.

allow

Temiz. İstek olduğu gibi sağlayıcıya gider.

mask

Hassas değer token'a çevrilir, yanıtta geri yerleştirilir.

flag

Şüphe var, kanıt yok. Geçer ama işaretlenir.

428

Yüksek etkili araç çağrısı. Bloklanmaz — insan onayına askıya alınır.

block

Kesin imza veya eşik aşımı. İstek sağlayıcıya hiç ulaşmaz.

Kapsam · altı alan

Altı ayrı ürün yerine tek bir kapı.

01

Prompt injection ve jailbreak

On üç imzalık kütüphane, doygunlaştırılmış skorlama ve “kesin imza” kuralı. İçerik kaynağı etiketlenir: RAG çıktısından veya bir web sayfasından gelen talimat, kullanıcının kendi yazdığından ayrı ve daha düşük eşikle değerlendirilir — dolaylı injection asıl risktir. Güvenliği tartışan metin saldırı sayılmaz.

MITRE ATLAS etiketleri NFKC · homoglif · leet normalizasyonu Türkçe diyakritik katlama belirsiz bölgede sınıflandırıcı canary ile sistem-prompt sızıntısı
02

Veri sızıntısı (egress)

Yanıt gövdesi de aynı taramadan geçer. base64, hex ve rot13 çok katmanlı çözülüp yeniden taranır; çözmenin ortaya çıkardığı bulgu, zaten görünür olandan ayrılır. Tool-call argümanlarındaki URL'ler çıkarılıp allowlist'e sorulur.

domain allowlist (glob) çok katmanlı kod çözme görünmez çıktı işaretleme entropi anomalisi
03

PII · PHI · PCI ve credential DLP

Yirmi altı dedektörün altısı checksum doğrulamalıdır. Bu ayrım yanlış-pozitifi keser: on bir haneli bir sipariş numarası TCKN'ye benzeyebilir, ama TCKN algoritmasından geçmez. TCKN, IBAN (mod-97), VKN, Luhn'lu kart numarası, TR telefon ve plaka; ad-soyad ile adres için kanıt biriktiren Türkçe tanıyıcı — model bağımlılığı yok, air-gapped kurulumda da çalışır.

TCKN · IBAN · VKN · Luhn ICD-10 + Türkçe klinik bağlam 11 credential deseni · JWT · PEM kart · CVV · track verisi
04

Maskeleme ve anonimleştirme

Üç mod: silme, deterministik tokenizasyon (aynı değer → aynı token, böylece model ilişkiyi kurmaya devam eder) ve NIST SP 800-38G FF1 format-koruyan şifreleme — altı resmî test vektörüyle doğrulanmıştır. Geri çözme role bağlıdır; kasa arka ucu bellek, veritabanı veya OpenBao olabilir.

FF1 (AES) · tersinir RBAC'lı detokenizasyon OpenBao / HashiCorp KV v2 anahtar döndürme
05

Ajan, tool-call ve MCP güvenliği

Varsayılan deny. Araç adı allowlist'ten geçer, argümanlar JSON Schema'ya uyar, tehlikeli desen taranır, döngü imzadan yakalanır. Yüksek etkili eylem bloklanmaz — 428 ile askıya alınır; onay tek kullanımlıktır ve o çağrının imzasına bağlıdır. MCP tarafında araç açıklamaları modelin bağlamına girdiği için güvenilmez metin sayılır ve taranır; tanımlar sabitlenir, sonradan değişirse (rug-pull) çağrı durur.

en-az-yetki varsayılanı HTTP 428 insan onayı rug-pull tespiti açıklama enjeksiyonu taraması çağrı ve token bütçesi
06

Görünürlük, politika ve uyum

Her kayıt bir öncekinin özetini taşır: denetim kaydı hash zinciriyle korunur ve bütünlüğü tek uçtan ispatlanır. Politika tenant başına üzerine yazılır, yerine geçmez — finans birimi daha sıkı, pazarlama daha toleranslı olabilir. Shadow-AI keşfi, kurum içinde onaysız kullanılan AI servislerini proxy/DNS telemetrisinden çıkarır ve denetim kapsama oranını verir.

KVKK m.9 yurt dışına aktarım dökümü hash zinciri · /admin/audit/verify tenant başına politika 40+ servislik shadow-AI kataloğu tarayıcı eklentisi token ve maliyet takibi
Sağlayıcılar · 8/8 bağlı

Tek uç, sekiz sağlayıcı, aynı politika.

Model adının önüne sağlayıcıyı yazmanız yeterli. Politika, denetim kaydı ve maskeleme hepsinde aynıdır — sağlayıcı değiştirmek güvenlik duruşunu değiştirmez.

Sağlayıcı Entegrasyon Kimlik
OpenAIdrop-in proxyAPI key
Azure OpenAIdeployment eşlemeproxyAPI key / Entra ID
Anthropicşema adaptörü (system/tools ayrı)API key
Google Geminişema adaptörü (contents / systemInstruction)API key
AWS BedrockSigV4 imzalama ve event-stream çözücüsü, boto3 bağımlılığı olmadanConverse API adaptörüIAM
Mistralince adaptörAPI key
DeepSeekdrop-in proxyAPI key
Yerel — Ollama / vLLMpanel ve rapor dış kaynağa hiç istek atmaz: CDN, font, analitik yokproxy · air-gappedopsiyonel
Ölçüm · kırmızı takım

Ölçmeden önce her şey “çalışıyor” sayılıyordu.

Kırmızı-takım koşum takımını yazdığımızda ürünün gerçek tespit oranı %43 çıktı. Kök nedenler birim testlerinin hiçbirinde görünmüyordu: tek güçlü imza blok eşiğinin altında kalıyor, Türkçe kalıplar araya giren kelimeyi tolere etmiyor, güvenliği konuşan metin saldırı sayılıyordu.

İlk ölçüm 43
Bugün · tespit oranı 100
Ölçüt İlk ölçüm Bugün Eşik
Tespit oranı204 saldırı vakası %43,0 %100 min %90
Kaçınma direnci11 mutasyonla üretilen 172 varyant %39,5 %100 min %85
Yanlış-pozitif36 zararsız vaka %8,3 %2,8 maks %5

Dürüst kayıt: bu %100, bizim yazdığımız korpusa karşıdır. Düşündüğümüz saldırıları yakaladığımızı gösterir, düşünmediklerimizi değil. Değeri gerileme koruması ve ölçülebilirliktir — güvenlik kanıtı değildir. Kendi korpusunuzu ya da Garak / JailbreakBench gibi dış korpusları aynı koşum takımına bağlayabilirsiniz.

Bilinen sınırlar

Yapamadıklarımızı da yazıyoruz.

Bir güvenlik ürününün en pahalı hatası, satın alanın sandığı korumayı vermemesidir. Aşağıdakiler yol haritası değil, bugünün sınırları.

Görünmez işaretleme
Ekran görüntüsü, yeniden yazım veya karakter temizliği işareti yok eder. İz sürme ve caydırma aracıdır; önleyici değildir.
Entropi anomalisi
Bir tahmindir, kanıt değil. Bu yüzden varsayılan davranışı flag; block'a almak bilinçli bir tercihtir.
Türkçe ad ve adres tanıma
Kanıt biriktiren kural tabanlı tanıyıcı kullanır, model tabanlı NER yok. Karşılığında sıfır bağımlılıkla, air-gapped ortamda çalışır.
FF1 alan boyutu
NIST sınırı gereği radix^n < 100 olan çok kısa alanlar format-koruyarak şifrelenmez; bu alanlar tokenizasyona düşer.
Bedrock akışı
Şema ve denetim doğru çalışır, ancak akış tek parça üretilir — ilk-token gecikmesi kazancı olmaz.
Tarayıcı eklentisi kapsamı
Yalnızca bilinen AI siteleri. Yeni bir servis, sunucu telemetrisiyle görülür — eklenti tek başına yeterli değildir.
Kurulum

Docker'dan başka bir şey gerekmiyor.

1

Önce demoyu görün

Kendi API anahtarınız olmadan: sahte bir sağlayıcı, 14 günlük örnek geçmiş ve dokuz adımlık senaryo.

./demo/demo.sh      # Windows: .\demo\demo.ps1
2

monitor modunda bağlanın

Uygulamanızda tek satır değişir. İlk hafta hiçbir şey engellenmez — yalnızca ne olacağını görürsünüz.

client = OpenAI(
    base_url="https://bastiyon.sirketiniz.local/v1",
    api_key="...",
)
3

Yanlış-pozitifleri ayıklayıp enforce'a geçin

Panelde hangi dedektörün hangi isteği tuttuğunu görür, eşikleri kendi trafiğinize göre ayarlarsınız. Sonra politikayı yürürlüğe alırsınız.

4

Ölçümü kendiniz koşun

Bu sayfadaki hiçbir sayıya inanmak zorunda değilsiniz; hepsi çalışan sistemden sorulabilir.

python -m redteam                       # korpus + kaçınma varyantları
curl .../admin/audit/verify             # zincir bütünlüğü
curl .../admin/detectors                # dedektör kapsaması

Kurumunuzda hangi modelin ne gördüğünü biliyor musunuz?

Yerinde veya air-gapped kurulum, kaynak kodu sizde, veri kurumdan çıkmıyor. Pilot kurulum için bize yazın.