Yapay Zeka Sızma Testi Metodolojisi
Yapay zeka sistem güvenliğini değerlendirmek için yapılandırılmış ve etik bir çerçeve
Planlama
Define the objectives, scope, legal permissions, and constraints of the AI pentest. This ensures the engagement is safe, authorized, and aligned with organizational goals.
Temel Faaliyetler:
- Açık yazılı yetki alın
- Sistem sınırlarını, hedeflerini ve başarı kriterlerini tanımlayın
- Güvenli veri işleme ve saklama politikaları oluşturun
- Katılım kuralları ve üst kademeye yükseltme prosedürleri üzerinde anlaşmaya varmak
- Uyumluluk/düzenleme gerekliliklerini tanımlama (GDPR, HIPAA, vb.)
Keşif
Gather information about the AI system, its architecture, and its surrounding ecosystem to identify possible attack surfaces.
Temel Faaliyetler:
- Sistem bileşenlerini ve entegrasyonlarını haritalandırın
- Belgeye açık API uç noktaları ve arayüzleri
- Model türünü, eğitim veri kaynaklarını tanımlayın, ve boru hatları
- Kimlik doğrulama, günlük kaydı ve izleme kontrollerini değerlendirin
- Belgeleri, genel depoları ve ilgili meta verileri inceleyin
Güvenlik Açığı Analizi
Identify weaknesses in the AI model, its deployment environment, and supporting infrastructure. Focus on both technical and AI-specific vulnerabilities.
Temel Faaliyetler:
- Hızlı ekleme ve anında sızıntı testi
- Veri zehirlenmesini ve model kaçırma risklerini değerlendirin
- Rakip örneklere karşı sağlamlığı değerlendirin
- Güvensiz varsayılan yapılandırmaları kontrol edin
- Hassas bilgi sızıntısı için model çıktılarını analiz edin
Sömürü
Safely test vulnerabilities in a controlled manner to validate findings without causing harm or disruption to the system.
Temel Faaliyetler:
- Anlaşılan güvenlik önlemleri altında kavram kanıtı istismar girişimleri gerçekleştirin
- Simulate real-world attack scenarios (adversarial prompts, model extraction)
- Belge saldırı vektörleri ve sistem davranışı
- Gizlilik, bütünlük ve kullanılabilirlik üzerindeki etkileri doğrulayın
- İzleme ve geri alma mekanizmalarını koruyun
Raporlama
Communicate findings clearly and responsibly, with actionable recommendations for remediation and risk mitigation.
Temel Faaliyetler:
- Bulguları ciddiyet, olasılık ve iş etkisine göre önceliklendirin
- Açık düzeltme rehberliği ve güvenli yapılandırma önerileri sağlayın
- Serbestleştirilmiş test senaryolarını ve kavram kanıtı ayrıntılarını ekleyin
- İzleme ve algılama iyileştirmelerini önerin
- Yönetici özetleri ve teknik ekler sunun
Etik Hususlar
- Her zaman resmi yetkilendirme ve kapsam altında çalışın
- Üretim sistemlerini açık izin olmadan test etmeyin
- Kullanıcı gizliliğine ve veri sahipliğine her zaman saygı gösterin
- İş operasyonlarındaki kesintiyi en aza indirin
- Koordineli güvenlik açığı açıklama uygulamalarını takip edin