İçeriğe atla

Tehdit Modeli

Resmi bir tehdit modeli; prompt injection, SSRF ve veri sızdırma gibi riskleri kontroller ve sorumlu sahiplerle belgeler.

İstem enjeksiyonu

Sıkı sistem istemleri, RAG temellendirmesi ve reddetme mantığı, kapsam dışı yanıtları sınırlar.

Bilgi alım hizmetleri üzerinden SSRF

Alan adı izin listeleri ve giden çıkış kontrolleri, dahili veya meta veri hedeflerini engeller.

XSS ve içerik temizleme

Temizlenmiş girdiler, CSP başlıkları ve güvenli HTML'den metne normalleştirme, maruziyeti azaltır.

Veri sızdırma

Kiracı izolasyonu, şifreleme ve denetim günlükleri; müşteri verisini korur ve erişimi izler.

Tedarik zinciri riski

SBOM'lar, bağımlılık taraması ve imzalı derlemeler, üçüncü taraf riskini azaltır.

İnceleme sıklığı

Tehdit modeli üç ayda bir ve büyük sürümlerin ardından incelenir. Kontroller; sahipleri, test vakaları ve takip eylemleriyle izlenir.