forumKonu aç

Red team çalışmalarında ChatGPT kullanımı — teklif aldığımız testte bunu kullanan olur mu, riski ne?

SSerkan A***Katılımcı
Görev
Teknoloji direktörü
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Oca 2022
Mesaj
13
#1

Şirketimizin e-ticaret altyapısı ve iç ERP sistemleri için kapsamlı bir sızma testi ve Red Team simülasyonu planlıyoruz... İki farklı siber güvenlik danışmanlık firmasından teklif aldık; bütçeler 90.000 TL ile 160.000 TL arasında değişiyor... yani teknik görüşmelerden birinde danışman firmanın sosyal mühendislik senaryoları ve bazı özel istismar kodlarının varyasyonlarını üretirken ChatGPT ve benzeri üretken yapay zekâ araçlarından destek aldığını açıkça söylemesi kafamı karıştırdı.

Yapay zekânın siber güvenlikte saldırı ve savunma amaçlı kullanıldığını biliyorum ancak profesyonel bi Red Team çalışmasında bu durum ne kdr yaygın ve etik? Daha da önemlisi, sistemlerimize ait hassas yapılandırmalar, kaynak kod parçaları veya şirket içi çalışan bilgileri bu genel yapay zekâ modellerine aktarılıyor olabilir mi?

Bu testlerde harici yapay zekâ kullanımı sektörde standart bi pratik mi sayılıyor, yoksa veri sızıntısı ve yüzeysel raporlama riski barındıran bi kestirme yol mu? Sözleşmeye bu konuda nasıl bi kısıtlama maddesi koymalıyız?

NNazlı T***Yeni üye
Görev
Muhasebe elemanı
Sektör
Su ürünleri
Yapı
40 kişilik üretim firması
Katılım
May 2026
Mesaj
32
En çok yardımcı olan#2

Kısa cevap: Red Team uzmanlarının sosyal mühendislik oltalaması hazırlarken veya genel kod bloklarını düzenlerken yapay zekâ kullanması yaygınlaşan bir pratiktir; ancak hedef kuruma ait gizli verilerin, IP adreslerinin veya tescilli kaynak kodların genel bulut modellerine yüklenmesi çok ciddi bir güvenlik ve gizlilik ihlalidir.

Yapay zekâ araçları günümüzde iki amaçla kullanılır: 1) Sosyal mühendislik aşamasında dilbilgisi kusursuz, ikna edici ve hedefe özel e-posta metinleri türetmek, 2) Rutin betikleri hızlandırmak veya bilinen zafiyetlerin tespitini otomatikleştirmek. Buradaki temel risk, danışmanın şirketinizin iç mimarisine dair kritik logları, ağ topolojisini veya kapalı devre kaynak kodlarını genel modellere sorgulatmasıdır. Bu veriler modelin eğitim havuzuna gidebilir veya harici sunucularda saklanarak sızıntı doğurabilir.

Sözleşme aşamasında net sınırlar çizmelisiniz. Teklif aldığınız firmayla imzalayacağınız gizlilik sözleşmesine, 'Müşteriye ait hiçbir sistem çıktısı, kaynak kod veya kurumsal bilgi genel kullanıma açık yapay zekâ servislerine yüklenemez' maddesi ekletin. Eğer yapay zekâ destekli analiz yapacaklarsa bunu kendi yerel sunucularında çalışan, tamamen açık kaynaklı ve internete kapalı izole modellerle gerçekleştirmelerini şart koşun.

GGamze K***Katılımcı
Görev
Test uzmanı
Sektör
Matbaa
Yapı
tek kişilik işletme
Katılım
Oca 2025
Mesaj
178
#3

Genel modeller güvenlik filtreleri nedeniyle doğrudan sıfır gün istismarı üretemez. Danışmanların yaptığı şey çoğunlukla tespit mekanizmalarını atlatmak icin bilinen kod yapılarını yeniden düzenlemektir. Yerel ve izole modeller haricinde bulut servislerine şirket kodu yapıştırmak kabul edilemez bi zafiyettir.

YYasemin K***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Şub 2023
Mesaj
66
#4

Geçen ay yaptırdığımız 120.000 TL'lik sızma testinde bir uzmanın iç ağ hata loglarını genel bir yapay zekâ servisine sorduğunu ağ izleme trafiğinden yakaladık. Derhal testi durdurup sözleşmeyi feshettik. Denetim ekibinin veri çıkışını izlemek maalesef işverenin sorumluluğu haline geliyor.

İİlknur G***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
80
#5

Açıkça yapay zekâ kullandığını söyleyen firmayı dürüstlüğü için takdir etmek gerek ama 160.000 TL talep edip işin büyük kısmını hazır istemlerle bota çözdürmek emek israfıdır. Red Team mantığı yaratıcı insan aklıdır; şablon saldırıları zaten otomatik tarayıcılar da yapıyor.

OOya I***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kozmetik
Yapı
40 kişilik üretim firması
Katılım
Ağu 2023
Mesaj
225
#6

Yapay zekâya hedef şirketi analiz ettirip ardından faturaya Red Team danışmanlığı yazmak karlı iş. Rapor teslim edildiğinde cümle yapılarına dikkat edin; genel bot yanıtlarını kopyalayıp sonuca eklemiş olmasınlar.

KKemal G***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
5
#7

yerel sunucuda calisan internete kapali modeller kullaniyorlarsa hicbir mahsuru yok ama hriic buluta veri gonderiyorlarsa gizlilik bitmis demektir.. sonra sozlesmeye agir cezai sart koydurun

GGürkanKatılımcı
Görev
Enerji sektörü
Yapı
butik ajans
Katılım
Kas 2023
Mesaj
94
#8

Kişisel Verilerin Korunması Kanunu ve bilgi güvenliği standartları uyarınca, test esnasında elde edilen çalışan veya müşteri verilerinin yurt dışı merkezli sunucularda barınan yapay zekâ platformlarına aktarılması açık bir mevzuat ihlalidir. Bu durum şirketinize idari para cezası riski doğurabilir.

SSultan K***Katılımcı
Görev
Lojistik planlama
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Ara 2025
Mesaj
105
#9

Endişeniz son derece haklı. Teklif veren firmalardan mutlaka test metodolojisi dokümanı isteyin. işte hangi araçları hangi aşamada ve hangi veri güvenliği önlemleriyle kullandıklarını yazılı taahhüt altına almalarını talep edin. Profesyonel firma bunu belgelemekten çekinmez.

IIrmak B***Uzman
Görev
Finans müdürü
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2023
Mesaj
150
#10

red team chatgpt tarafında bu kdr net konuşmak zor bence. açıkçası unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Kayıt tutmayan hiç bi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz. işte tecrübeyle sabit.

ZZübeyde K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Spor ve fitness
Yapı
aile şirketi
Katılım
Şub 2025
Mesaj
165

Doki · Kurumsal web sitesi · 2026

#11

biizde de ayni

HHüseyin K***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
368
#12

Yeni girenler icin kısa özet: İlk kez yapıyorsanız küçük başlayın ölçek snra gelir.

Bu kadar uzattıysam kusura bakmayın.

OOrhan E***Katılımcı
Görev
İhracat sorumlusu
Sektör
Hukuk
Yapı
zincir mağaza
Katılım
Ara 2025
Mesaj
91

Doki · Güvenlik açığı taraması · 2023

#13

Sonucu yazarsanız sevinirim. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Umarım işinize yarar.

NNilKatılımcı
Görev
İçerik yöneticisi
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2024
Mesaj
156
#14

Doğru. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Ölçmeden karar verince hep aynı yere geliyoruz.

BBatuhanKatılımcı
Görev
Freelance geliştirici
Katılım
Şub 2024
Mesaj
128
#15

İki yıl önce aynısını yaşadım. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Kendi durumunuz farklıysa tabii değişir.

SSelin Y***Veteran
Görev
Ön muhasebe
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Eyl 2024
Mesaj
111
#16

Katılıyorum, hatta altını çizmek isterim. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

TTolga Y***Uzman
Görev
İhracat sorumlusu
Sektör
Matbaa
Yapı
zincir mağaza
Katılım
Ağu 2023
Mesaj
3
#17

Tersini savunacağım, kızmayın. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Ben olsam bu yoldan giderdim.

AAli R***Uzman
Görev
Melek yatırımcı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
192
#18

Genel olarak doğru ama bir yeri eksik kalmış. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. Kendi durumunuz farklıysa tabii değişir.

BBurcuKatılımcı
Görev
Arayüz geliştirici
Katılım
Eyl 2024
Mesaj
96
#19

bunu not aldım tşk

TTayfunVeteran
Görev
Yazılım şirketi sahibi
Katılım
May 2023
Mesaj
228

Doki · E-ticaret altyapısı · 2024

#20

Kesinlikle. Üstüne bi şey eklemek gerekirse: Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

Yanıt yaz