Kimlik & Yetki
MFA, RBAC, minimum yetki, kısa ömürlü oturum/token ve sunucu tarafı authorization.
AvuPlus için hedef; tek bir güvenlik katmanına veya tek bir system prompt'a güvenmek değil, kimlikten veriye, AI retrieval'dan tool yetkilerine kadar savunmayı katmanlamaktır.
Aşağıdaki maddeler canlı altyapıda uygulanması gereken mimari hedeflerdir. Bunlar mevcut sertifika veya “aşılamaz sistem” iddiası değildir.
MFA, RBAC, minimum yetki, kısa ömürlü oturum/token ve sunucu tarafı authorization.
Aktarımda ve depolamada şifreleme, veri minimizasyonu, erişim sınırları ve güvenli yedekleme.
API anahtarları frontend'e gömülmez; vault/secret store, rotation ve servis bazlı erişim uygulanır.
HTTPS, güvenli headers/CSP, WAF, rate limiting, brute-force ve bot/anomali kontrolleri.
Yetki değişimi, kritik işlem, AI tool çağrısı ve güvenlik olayları denetlenebilir loglara yazılır.
İhlal şüphesi, hesap kilitleme, secret rotation, geri alma, bildirim ve inceleme süreçleri önceden tanımlanır.
Retrieval belgeleri, web metinleri ve kullanıcı girdileri güvenilmeyen içeriktir. Model bunları talimat olarak değil veri olarak işler; tool yetkisi backend'de belirlenir.
Model belleği güncel mevzuat veritabanı değildir. RAG katmanı kaynakları getirir, kaynak tarihi/son kontrol zamanı tutulur ve güncellik doğrulanamıyorsa sistem bunu açıkça söyler.