İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 50 XP · 5 etkinlik

Kapsam ve tehdit modeli

Klasik sızma testinde kapsam çoğu zaman IP ve alan adı listesidir. LLM testinde liste uzar: model sağlayıcısı, sistem promptu, belge deposu, araçlar, arayüz ve günlükler. Bunların bir kısmı üçüncü tarafa aittir ve ayrı izin ister. OWASP'ın üretken yapay zekâ kırmızı takım rehberi (GenAI Red Teaming Guide) işi dört alana böler: model değerlendirmesi, uygulama testi, altyapı incelemesi ve çalışma anındaki davranış. Kapsam notun bu alanlardan hangisine girdiğini açıkça yazar.

İlk iş varlık envanteridir. Hangi model kullanılıyor, hangi sürümde? Hangi araçlar bağlı ve hangi yetkiyle çalışıyor? Hangi veri kaynakları bağlama giriyor? Kim hangi kiracıda (tenant) duruyor? Envanter çıkmadan yapılan test yalnız sohbet kutusunu yoklar. Asıl risk ise çoğu zaman belge deposunda ya da araçların yetkisinde saklanır.

Envanterin üstüne tehdit modeli kurarsın. Tehdit modelleme dört soruya dayanır. Ne üzerinde çalışıyoruz? Ne ters gidebilir? Buna karşı ne yapacağız? İşi yeterince iyi yaptık mı? Test ekibi en çok ilk iki soruda çalışır. Son iki soruyu savunan ekiple birlikte cevaplar, çünkü önlemi uygulayacak olan o ekiptir.