EresusSecurity
Araştırmalara Dön
GenAI

AI Safety, AI Security, Privacy ve Governance Arasındaki Fark

Nadir Çağan YılmazJunior Sızma Testi Uzmanı
14 Nisan 2026
Güncellendi: 31 Temmuz 2026
3 dk okuma
GuideAI Security

AI Safety, AI Security, Privacy ve Governance: Aynı Şey Değildir

Bir yapay zeka sistemi zararlı sonuç üretebilir, saldırgan tarafından manipüle edilebilir, gereğinden fazla veri işleyebilir veya kimin sorumlu olduğu belirsiz olabilir. Bu dört problem birbirine benzer görünür; fakat aynı kontrol setiyle çözülmez.

Alan Temel soru Örnek risk Birincil sahip
AI safety Sistem amaçlandığı gibi çalışırken zarar veriyor mu? Hatalı kredi önerisi veya ayrımcı sonuç Ürün, model risk, hukuk
AI security Saldırgan sistemi amacından saptırabilir mi? Prompt injection, tool abuse, model theft Güvenlik ve mühendislik
Privacy Hangi kişisel/kurumsal veri toplanıyor ve açıklanıyor? Fazla veri toplama veya yetkisiz ifşa Privacy, hukuk, veri ekipleri
Governance Kim hangi kararı, hangi yetkiyle ve hangi kayıtla alıyor? Sahipsiz agent, onaysız production değişikliği Yönetim, risk, ürün ve güvenlik

AI Safety Neye Bakıyor?

Safety, sistem saldırı altında değilken bile ortaya çıkabilecek zararı inceler. Model; yanlış ama ikna edici bilgi verebilir, adil olmayan bir karar önerebilir veya insan denetimi gerektiren bir kararı otomatikleştirebilir. Buradaki test sorusu şudur: Sistem tam tasarlandığı gibi çalışsa dahi kabul edilemez bir sonuç çıkar mı?

Örneğin bir müşteri destek botunun yanlış iade politikası anlatması safety ve kalite problemidir. Botun sistem talimatlarını aşıp başka müşterinin kaydını göstermesi ise security problemidir. İkisi aynı ekran üzerinde gerçekleşse de kök nedenleri farklıdır.

AI Security Neye Bakıyor?

AI security, tehdit aktörünün modele, veriye veya bağlı araçlara karşı yaptığı kötüye kullanıma odaklanır. Prompt injection, retrieval poisoning, zayıf tenant izolasyonu, model dosyası tedarik zinciri ve aşırı yetkili agent tool'ları bu alanın içindedir.

Bir agent'ın erişebildiği tool'lar riski doğrudan belirler: modelin yanıtı zararsız görünse bile agent bir repository'ye yazabiliyor, ödeme başlatabiliyor veya hassas dosya okuyabiliyorsa sistemin saldırı yüzeyi büyür. Bu nedenle AI security değerlendirmesi modelden çok veri, kimlik, tool ve eylem zincirini test etmelidir.

Governance Bu Ayrımı Nasıl İşletir?

Governance yeni bir firewall değildir. Karar hakkını ve hesabı verilebilirliği tanımlar:

  • Hangi model veya agent üretimde kullanılabilir?
  • Hangi veriye hangi amaçla erişebilir?
  • Yüksek etkili bir tool çağrısını kim onaylar?
  • Olay sonrası hangi kayıtlar inceleme için tutulur?
  • Model, prompt veya tool değiştiğinde güvenlik testi ne zaman tekrarlanır?

NIST AI Risk Management Framework, güvenilir AI özelliklerini yönetişim ve risk yönetimi bağlamında ele alır. Kurumunuzun tek bir sahibi yoksa, en gelişmiş teknik kontrol bile farklı ekiplerin arasındaki boşlukta etkisiz kalabilir. NIST AI RMF

Uygulama İçin Basit RACI

Karar Sorumlu Onaylayan Kanıt
Modelin amaç ve zarar senaryoları Ürün/ML Risk veya hukuk Safety test kaydı
Prompt injection ve tool abuse testi Güvenlik Engineering lead Red-team bulguları
Veri saklama ve erişim sınıfları Privacy/veri ekibi Data owner Veri envanteri
Agent yetkileri ve değişiklik yönetimi Platform/DevSecOps Sistem sahibi IAM kaydı ve audit log

Yayına Alma Kontrolü

  1. Modelin hangi kullanıcı kararını etkilediğini ve hatalı sonucunun iş etkisini yazın.
  2. Her bağlı veri kaynağı için kullanıcı/tenant yetkisinin korunduğunu doğrulayın.
  3. Agent tool'larını en az yetkiyle çalıştırın; yazma, ödeme veya production eylemlerinde insan onayı kullanın.
  4. Prompt, tool ve model değişiklikleri için regresyon testlerini sürümleme sürecine ekleyin.
  5. Olay sırasında kullanılacak prompt, tool ve erişim kayıtlarının saklandığını doğrulayın.

Safety ve security arasında seçim yapılmaz: biri sistemin normal davranışındaki zararı, diğeri saldırganın sistemi bozma kabiliyetini sınırlar. Governance ise bu iki çalışmanın sahibini, zamanını ve kanıtını belirler.

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

İlgili Araştırmalar

İlgili Hizmetler