Biri tam, dokuzu kısmi, hiçbiri geçiştirilmiş değil. On tanesinin de karşılandığını iddia eden bir sayfa, tam olarak size güvenmemenizi söylediğimiz türden bir pazarlama olurdu. Aşağıdaki kapsam düzeyleri, onları çürütmekle görevli ayrı bir şüpheciden geçti ve bir savunma altyapıda var olup henüz devreye alınan ajana geçmemişse, bunu ilgili satırda belirtiyoruz.
| Risk | Kapsam | CIRIS bunu nasıl ele alıyor |
|---|---|---|
| ASI01 Ajan Hedefinin Ele Geçirilmesi | Kısmi | Katmanlı savunma: içe aktarılan yetenekler ve mesajlar üzerinde prompt-injection taraması, görsel enjeksiyon izolasyonu (vicdan değerlendiricileri ham görüntü baytlarını asla görmez) ve ortaya çıkan her eylemi devreye girmeden önce kullanıcının asıl niyetine karşı yeniden kontrol eden bir vicdan hattı. Eksik: girdi taraması örüntü tabanlıdır ve alınan veriyi talimatlardan biçimsel olarak ayırmaz. |
| ASI02 Araç Kötüye Kullanımı | Kısmi | CIRISServer, bir işlem çalıştırılmadan önce kontrol edilen, sunucu tarafından uygulanan bir asla-listesiyle birlikte yetenek fiili izin/yasak listesi sunar, böylece yetki devredilen bir ajan kendisine tanınmamış yıkıcı bir işlemi çağıramaz. Uyarı: bu, bugün itibarıyla dokuma (fabric) katmanını korur ve henüz devreye alınan ajanın kendi LLM araç çağrılarını kapı altına almaz; ajana geçiş planlanan bir aşamadır. |
| ASI03 Kimlik ve Yetki Suistimali | Kısmi | Altyapıda kapsamlı, devredilmiş ve iptal edilebilir yetki: imzalı kenarlarda taşınan kısıtlamalar, yetkinin yükselmesini önlemek için en yüksek güçlerin yeniden devredilmesini engelleyen bir asla-listesi, yalnızca sıkılaştırma yönünde onay ve anında iptal. Uyarı: bugün itibarıyla dokumanın sahip-işlem yüzeyinde uygulanır; devreye alınan ajana geçiş planlanan bir aşamadır. |
| ASI04 Agentic Tedarik Zinciri | Kısmi | CIRISVerify'ın kuantum sonrası imzalı modül manifestoları (tam dosya ağacı özeti üzerinde Ed25519 + ML-DSA-65) aracılığıyla derleme bütünlüğü, ayrıca federasyona bağlı bileşenler için imzalı, onaylı kimlik. Eksik: CIRIS'in kendi derleme ve modül zincirini kapsar, keyfi üçüncü taraf MCP sunucularını değil. |
| ASI05 Beklenmeyen Kod Çalıştırma | Kısmi | Anlamsal vicdan kapıları (entropi, tutarlılık, optimizasyon-veto), her araç eylemi devreye girmeden önce çalışır ve belirsizlik durumunda karar bir insana bırakılır. Eksik: bu anlamsal bir inceleme olup, deterministik bir kod korumalı alanı (sandbox) değildir. |
| ASI06 Bellek ve Bağlam Zehirlenmesi | Kısmi | Grafik belleğe yapılan her yazma işlemi, sessiz bir yan etki değil, kapsamlı ve sürümlenmiş bir grafiğe yönelik, denetlenen ve vicdan kontrolünden geçen bir eylemdir; bu nedenle zehirleyici bir yazma işleminin kendisi denetlenebilir bir karardır. Eksik: alınan içeriğin güven puanlaması kısmidir. |
| ASI07 Güvensiz Ajanlar Arası İletişim | Kısmi | CIRISEdge, ajanlar arası her mesajı, melez Ed25519 + ML-DSA-65 imza doğrulamasıyla sona eren yedi adımlı bir hat üzerinden doğrular (boyut sınırı, tipli seri durum çözme, şema izin listesi, hedef anahtar kontrolü, tekrar oynatma penceresi). Eksik: federasyon taşıma katmanı hâlâ inşa edilmektedir. |
| ASI08 Zincirleme Arızalar | Tam | Üç bağımsız katmanda sınırlandırılır: riskli çağrılar etrafında hizmet başına devre kesiciler (kapalı / açık / yarı açık), kötü bir eylemin yayılmadan önce vicdan hattı tarafından durdurulması ve 50 ila 400 düğüm arasında sıfır gruplar arası sızıntı olarak ölçülen ağ izolasyonu. |
| ASI09 İnsan-Ajan Güven İstismarı | Kısmi | Vicdan hattı, bir insan incelemeciye gösterilen gerekçe dahil olmak üzere, ajanın kendi açıklayıcı metnini, bir insan görmeden önce aşırı özgüven ve manipülasyon açısından puanlar. Eksik: denetlediği model ailesinin aynısıyla denetim yapar. |
| ASI10 Kontrolden Çıkan Ajanlar | Kısmi | Üç katman: sonuç doğuran her eylemi çalıştırılmadan önce altı vicdan kapıya alır, özet zinciriyle imzalanmış bir denetim izi gizlemeyi sonradan tespit edilebilir kılar ve güvenli şekilde başarısız olan acil durdurma anahtarı, belirlenmiş kişilerin hizadan sapmış bir ajanı durdurmasına izin verir. Eksik: incelikli biçimde hizadan sapmış ama tutarlı görünen bir ajanı yakalamak doğası gereği sınırlıdır. |
Agentic Uygulamalar için OWASP İlk 10'u, Aralık 2025'te yayımlandı. Temmuz 2026 itibarıyla CIRIS'e eşlendi; bir hücrenin yanlış olduğunu düşünüyorsanız bize bildirin, düzeltelim.
Kaynaklar
- ASI01 Ajan Hedefinin Ele GeçirilmesiCIRISAgent skill-import SECURITY.md + conscience pipeline
- ASI02 Araç Kötüye KullanımıCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
- ASI03 Kimlik ve Yetki SuistimaliCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
- ASI04 Agentic Tedarik ZinciriCIRISVerify Threat Model, §3.4 Supply Chain
- ASI05 Beklenmeyen Kod ÇalıştırmaCIRISAgent conscience/core.py (semantic action gates)
- ASI06 Bellek ve Bağlam ZehirlenmesiCIRISAgent ciris_engine (governed graph memory)
- ASI07 Güvensiz Ajanlar Arası İletişimCIRISEdge README (verify-before-dispatch pipeline)
- ASI08 Zincirleme ArızalarCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
- ASI09 İnsan-Ajan Güven İstismarıCIRISAgent epistemic-humility conscience prompt
- ASI10 Kontrolden Çıkan AjanlarCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline
Bu sınıflandırma tek bir bakış açısıdır. CIRIS'in, yapay zeka hesap verebilirliğine yönelik tüm yaklaşımlar arasında nerede durduğunu ve acil durdurma anahtarının nasıl bağımsız olarak doğrulanabildiğini görün.