Tehdit Modeli
Resmi bir tehdit modeli; prompt injection, SSRF ve veri sızdırma gibi riskleri kontroller ve sorumlu sahiplerle belgeler.
İstem enjeksiyonu
Sıkı sistem istemleri, RAG temellendirmesi ve reddetme mantığı, kapsam dışı yanıtları sınırlar.
Bilgi alım hizmetleri üzerinden SSRF
Alan adı izin listeleri ve giden çıkış kontrolleri, dahili veya meta veri hedeflerini engeller.
XSS ve içerik temizleme
Temizlenmiş girdiler, CSP başlıkları ve güvenli HTML'den metne normalleştirme, maruziyeti azaltır.
Veri sızdırma
Kiracı izolasyonu, şifreleme ve denetim günlükleri; müşteri verisini korur ve erişimi izler.
Tedarik zinciri riski
SBOM'lar, bağımlılık taraması ve imzalı derlemeler, üçüncü taraf riskini azaltır.
İnceleme sıklığı
Tehdit modeli üç ayda bir ve büyük sürümlerin ardından incelenir. Kontroller; sahipleri, test vakaları ve takip eylemleriyle izlenir.