Kurulum bulutta mı olmak zorunda?
Hayır. Şirket içi kurulum mümkündür. Tamamen internetsiz (air-gap) çalışma desteklenir — platform, dışarıya hiçbir bağlantı açılmayan bir ağda çalışabilir.
Kurumsal AI değerlendirmesinde süreci bekleten şey genelde ürün değil, cevaplanmamış güvenlik sorularıdır. Bu sayfa, IT ve bilgi güvenliği ekiplerinin satın alma öncesi sorduğu soruların tamamını sekiz başlıkta, kısa ve teknik biçimde yanıtlar. Yazdırıp değerlendirme dosyanıza ekleyebilirsiniz.
Kurumsal değerlendirmenin ilk sorusu her zaman aynıdır: veri nereye gidiyor? Cevap mimari düzeyde verilir, taahhüt düzeyinde değil.
Hayır. Şirket içi kurulum mümkündür. Tamamen internetsiz (air-gap) çalışma desteklenir — platform, dışarıya hiçbir bağlantı açılmayan bir ağda çalışabilir.
localOnly modunda bulut modelleri model listesinde hiç görünmez. Bir bulut modeli açıkça istenirse istek kategorik olarak reddedilir — çağrı yapılmaz. Bu bir politika tercihi değil, çalışma zamanı kısıtıdır.
Sağlayıcı anahtarları platform yöneticisi tarafında kalır ve müşteri alanına inmez. Yönetim panelinde her zaman maskeli görünür; hiçbir arayüzde açık değer gösterilmez.
Evet. Hassas iş yükleri yerel modelle, hassas olmayanlar bulut modelleriyle çalıştırılabilir; seçim model ve agent düzeyinde tanımlanır. 17 AI sağlayıcı desteklenir ve sağlayıcı değişimi konfigürasyon meselesidir.
Paylaşımlı bir altyapı söz konusuysa, yalıtımın hangi katmanda uygulandığı sorulur. Yalıtım depolama, şifreleme, entegrasyon, olay dağıtımı ve yetkilendirme katmanlarının hepsinde ayrı ayrı vardır.
Her müşteri alanının kendi dizininde tutulur. Alanlar arası erişim yoktur — bir müşterinin kullanım kaydı başka bir alandan okunamaz.
Alan bazında AES-256 ile şifrelenir. Düz metin saklama yoktur.
Hayır. Entegrasyon bağlantıları alan bazında yalıtılır; her müşteri kurumu yalnızca kendi tanımladığı bağlantıları görür ve kullanır.
Hayır. Kanal olay dağıtımında alan koruması vardır; bir olay yalnızca ait olduğu alanın aboneliklerine iletilir.
Evet. Her müşteri kurulumu kendi RSA-2048 anahtar çiftine sahiptir. Yetkilendirme, o kuruluma ait imzalı manifest ile taşınır; başka bir kurulumun manifesti geçerli olmaz.
Kritik ayrım şudur: kurumsal yetki modeli yalnızca kullanıcıya değil, AI'a da uygulanır. AI, kullanıcının göremediği veriyi göremez.
Hayır. Rol bazlı erişim kontrolü ve satır bazlı erişim güvenliği kullanıcıya olduğu gibi AI'a da uygulanır. AI, isteği yapan kullanıcının yetki bağlamıyla çalışır.
Rol farkındalıklı alan filtreleme: AI'a sunulan entity alanları kullanıcının rolüne göre süzülür. Maaş alanı yalnızca İK rolüne görünür; diğer rollerde alan modele hiç iletilmez.
Evet. Agent bazında izinli rol listesi tanımlanabilir; listede olmayan roller o agent'ı çağıramaz.
API anahtarları özet (hash) olarak saklanır — açık değer sistemde tutulmaz. Rotasyon için geçiş penceresi, IP beyaz listesi, dakika bazlı hız sınırı ve günlük kota tanımlanabilir.
Altı tip: kimlik doğrulamasız, Basic, Bearer, API anahtarı, OAuth 2.0 (üç akış) ve Digest.
AI'ın ne yapabileceği, neyi onaysız yapamayacağı ve nasıl durdurulacağı tanım düzeyinde belirlenir.
4 detektör + guardrail hattı devrededir:
Evet. Araçlar risk seviyesiyle etiketlidir — düşük, orta, yüksek, kritik — ve seviyesine göre onay gerektirebilir.
Onay akışı üç durumludur: bekliyor → onaylandı veya reddedildi. Onay politikası agent bazında tanımlanır: hangi araçların onay isteyeceği ve otomatik onay süresi ayarlanabilir.
Acil durdurma (break-glass) kalıcıdır: sunucu yeniden başlasa bile durdurma korunur, kendiliğinden açılmaz. Tüm otonom işlemler denetim kaydına yazılır.
Maliyet limiti guardrail detektörlerinden biridir. İstek, gün ve maliyet tavanları tanımlanır; eşiğe yaklaşıldığında bildirim üretilir.
Denetlenebilirlik sonradan eklenen bir rapor değil, çalışma zamanının parçasıdır.
Denetim kaydı zinciri özet (hash) ile bağlanır; kayıtlar birbirine zincirlendiği için araya girilmiş bir değişiklik zinciri bozar ve tespit edilebilir.
Her MCP araç çağrısı günlük JSONL dosyasına yazılır: zaman damgası, anahtar kimliği, araç adı, argümanlar, başarı durumu ve süre. Parola, token ve anahtar gibi alanlar kayıt sırasında maskelenir.
Evet. AI çalıştırmalarında izleme (trace) tutulur: adım adım kayıt, kullanılan token, süre ve maliyet. Hangi adımda ne olduğu geriye dönük incelenebilir.
Evet. OpenTelemetry ile mevcut izleme ve metrik altyapınıza bağlanır; ayrı bir konsol zorunluluğu yoktur.
Kişisel veri maskeleme ve log temizleme uygulanır; hassas alanlar kayıt katmanında maskelenerek yazılır.
AI'ın araç kullanabilmesi, saldırı yüzeyinin genişlemesi anlamına gelmez — araçların sınırları çalışma zamanında zorunlu kılınır.
Hayır. HTTP isteği aracında SSRF koruması vardır: localhost, 127.0.0.1, ::1, 10.x, 172.16-31.x, 192.168.x ve 169.254.x adreslerine çağrı engellenir.
Veritabanı araçları yalnızca okuma yapabilir. SELECT, WITH, SHOW, DESCRIBE ve EXPLAIN serbesttir; yazma ve şema komutları engellidir. 22'den fazla tehlikeli komut kara listededir ve SQL yorumları temizlenir — yorum içine gizlenmiş komut enjeksiyonu bu şekilde engellenir.
Hayır. Bağlantı bilgileri API yanıtlarına, log kayıtlarına veya AI'a asla verilmez.
Evet. Veritabanı yöneticisinde salt-okunur kilit vardır: kilit açıkken tüm değiştirici işlemler gönderilmeden önce reddedilir.
Webhook'lar HMAC ile imzalanır; alıcı taraf imzayı doğrulayarak isteğin gerçekten platformdan geldiğini kanıtlayabilir.
KVKK uyumu sağlanır. Bilgi güvenliği tarafında ISO 27001 sertifikası mevcuttur; belgelerin güncel listesi güvenlik sayfasında yayımlanır.
Silme talebinde 30 günlük geri alma süresi işler; sürenin ardından deterministik anonimleştirme uygulanır — kayıt kimliği geri döndürülemez biçimde ayrıştırılır.
Kurumsal loglama ve denetim izi standarttır; kim, ne zaman, hangi veriye, hangi işlemle eriştiği kayıt altındadır.
Hayır. Yerel model ayrı süreçte çalışır; model çökmesi platformu durdurmaz. Çökme döngüsü koruması vardır — sürekli yeniden başlayan bir süreç sistemi meşgul etmez.
Hayır. Şema değişikliği yeniden başlatma gerektirmez; tanım güncellenir, çalışma zamanı ayakta kalır.
Hayır. Çevrimdışı istemci kuyruğunda istek tekilleştirme uygulanır; 24 saatlik pencerede aynı istek yeniden gönderilse bile ikinci bir kayıt oluşmaz.
361 AI İşletim Sistemi — IT Onay Paketi · 361.com.tr/it-onay-paketi.html
Kurumunuzun kendi güvenlik kontrol listesini gönderin; maddelerin karşılığını mimari düzeyde yanıtlayalım. Ya da doğrudan iki haftalık POC ile kendi ortamınızda görün.