Güvenlik

Vibecode Güvenliği

Platformu, varsayılan olarak her şey kapalı olacak şekilde inşa ediyoruz. Yapay zeka ajanınızın oluşturduğu sunucu internetten görünmez. Uygulamanıza varsayılan olarak yalnızca siz erişebilirsiniz. Anahtarlar sınırlı izinlerle verilir. Verilerinizin sahibi siz olursunuz ve kime ne açacağınıza kendiniz karar verirsiniz.

En önemlisi

1

İki faktörlü oturum açma

Tek bir adım, hesap ele geçirme girişimlerinin %99'unu engeller. Açması bir dakika sürer.

2

Birleşik anahtar, bir kasa anahtarı gibidir

Sizin erişebildiğiniz her şeyi açar. Koda yapıştırmayın, sohbetlerde paylaşmayın.

3

Herkese Açık modu - bilinçli kullanım

Bu, oturum açmadan internetten tam erişim demektir. Sonuçlarını anlamıyorsanız açmayın.

Kim neden sorumlu

Platformla çalışırken üç taraf yer alır. Her birinin kendi alanı vardır. Bu, bizim neyi üstlendiğimizi ve neyin size bağlı olduğunu anlamanıza yardımcı olur.

Platform

Vibecode

  • Altyapı güvenliği
  • İletim ve depolama sırasında veri koruması
  • Uygulamaların birbirinden yalıtılması
  • Anahtarların verilmesi ve iptal edilmesi
  • Erişim ve işlem günlükleri
Yapay zeka aracı

Claude Code, Cursor ve diğerleri

  • Uygulama kodunun oluşturulması
  • Kodun güvenli olduğuna dair bir garanti vermez

Bu üçüncü taraf bir servistir. Herhangi bir yapay zekadan gelen kodu incelemekte fayda var - bu, sektörün genel bir uygulamasıdır, Vibecode'a özgü bir durum değildir.

Siz

Kullanıcı

  • Uygulamaya hangi verilerin emanet edileceği
  • Yapay zeka ajanına ve anahtarlara hangi izinlerin verileceği
  • Uygulamaya kimin erişebileceği
  • Yayına almadan önce sonucun incelenmesi
  • Şifre, iki faktörlü oturum açma, hesap koruması
  • Müşterilerinizin verileriyle ilgili sözleşmeler ve yasalar

Bizim üstlendiğimiz

Sizin katılımınız olmadan çalışır ve varsayılan olarak sizi korur.

Black Hole sunucuları

Varsayılan olarak her sunucu herkese açık olmayan modda başlar - tüm bağlantı noktaları kapalıdır, dışarıdan erişim yoktur. Sunucuya yalnızca erişim izni verdiğiniz kişiler ve yalnızca şifrelenmiş bir tünel üzerinden ulaşabilir.

Erişim sadece sizde

Her uygulama varsayılan olarak yalnızca sahibine açıktır. Erişimi genişletmek adım adım yapılır: çalışanlar, departman, tüm Bitrix24 hesabı. Her değişiklik günlüğe kaydedilir.

Veri koruması

Veriler güvenli bir kanal üzerinden iletim sırasında ve saklanırken korunur. Üçüncü taraf servislere ait anahtarlar şifrelenmiş olarak saklanır.

Güvenilir altyapı

Vibecode sunucuları Bitrix24 Cloud üzerinde çalışır. Vibecode, Bitrix24 ekosisteminin bir parçasıdır.

Güvenli oturum açma

Oturum açma, gizli oturum verilerinin ziyaretçinin tarayıcısına asla ulaşmayacağı şekilde tasarlanmıştır. Başka biri gibi davranma girişimleri tam giriş noktasında engellenir.

Esnek erişim anahtarları

İzinleri sınırlayabilir, bir son kullanma tarihi belirleyebilir, “salt okunur” modunu açabilirsiniz (hiçbir şeyin değiştirilemediği veya silinemediği mod) ve istediğiniz an bir anahtarı iptal edebilirsiniz.

En önemlisi

Birleşik Vibecode anahtarı, bir kasa anahtarı gibidir

Bir yapay zeka ajanının sizin için uygulama oluşturmaya başlaması için ona birleşik Vibecode anahtarını verir ve harici bir araca iletirsiniz. Bu anahtar aslında sizin erişebildiğiniz her şeye açılan ana geçiş anahtarıdır. Anahtarı elinde tutan, erişimi kontrol eder. Ona sıradan bir şifreden daha dikkatli davranın.

Nasıl kullanılır

  • Oluşturduğunuzda kaydedin - anahtar sadece bir kez gösterilir.
  • Sadece sizin bildiğiniz güvenli bir yerde saklayın.
  • Anahtarı asla koda veya herkese açık kaynaklara yapıştırmayın.
  • Mesajlaşma uygulamaları veya e-posta ile göndermeyin.
  • Bir anahtar - bir görev. Böylece iptal etmesi daha kolay olur.
  • Döndürün ve iptal edin: zaman zaman yeni bir anahtar oluşturun, eskilerini devre dışı bırakın.

Çalınan bir anahtarın riskleri

Çalınan bir anahtar, verilerinize erişim anlamına gelir. Bir saldırgan bu anahtar üzerinden yapay zeka istekleri çalıştırabilir ve bakiyenizi tüketebilir - bazen siz fark etmeden önce.

Bir anahtar yanlış ellere geçmiş olabilirse

Arayüzden iptal edin, yeni bir anahtar oluşturun, onu kullanan uygulamaları güncelleyin ve istek günlüğünü tanımadığınız adresler için gözden geçirin.

Sizin elinizde olan

Altı basit adım. Programlama bilgisi gerektirmez.

1

Hesabınızı koruyun

Hesapların çoğu, platformlardaki açıklardan değil, zayıf şifrelerden ve çalınan bilgilerden dolayı kaybedilir. Buradan başlıyoruz.

  • İki faktörlü oturum açmayı (2FA) etkinleştirin. Oturum açmak için tek kullanımlık bir kod gerekecek. Şifreniz çalınsa bile ikinci adım olmadan kimse hesaba giremez. Bu, hem Bitrix24'teki hem de Vibecode'daki hesaplarınızın her ikisi için de geçerlidir. Bir yönetici 2FA'yı tüm şirket için zorunlu hale getirebilir.
  • Güçlü ve benzersiz bir şifre belirleyin. En az 10-12 karakter olsun, isim veya doğum tarihi içermesin ve diğer sitelerdekiyle aynı olmasın.
  • Başkalarının cihazlarında hesabınızdan çıkış yapın. “Çıkış yap” düğmesi, sağ üst köşedeki menüde bulunur.
2

Yapay zeka ajanlarına minimum izin verin

Bu, vibe coding'in en önemli kuralıdır ve nedeni şu.

  • Bir ajan, hesabınızla tamamen aynı izinleri alır. Birine bir anahtarlık verdiğinizi düşünün: o anahtarların uyduğu tüm kapıları açabilir.
  • Minimum izinler. Anlaşmaları okumanız gerekiyorsa, onları silme hakkı vermeyin.
  • “Salt okunur” modu. Uygulama sadece veri göstermesi gerekiyorsa READONLY'yi açın - bu durumda hiçbir şeyi fiziksel olarak değiştiremez.
3

Yapay zekaya gereğinden fazlasını vermeyin

Yapay zeka araçları üçüncü taraf servislerdir. Bir isteme (prompt) herhangi bir şey yapıştırmadan önce, tam olarak ne gönderdiğinizi düşünün.

  • Gizli bilgileri yapıştırmayın - şifreler, anahtarlar, erişim token'ları.
  • Müşterilerinizin kişisel verilerine karşı dikkatli olun. Görev için gerçek veriye ihtiyaç yoksa test verisi kullanın.
  • Kendi anahtarınızı (BYOK) unutmayın. OpenAI, Anthropic, Google ve diğerlerine kendi anahtarınızla bağlanırsanız, sağlayıcıya doğrudan siz ödersiniz. Üçüncü taraf bir yapay zeka servisi, gönderdiğiniz içeriği kendi kurallarına göre kullanabilir - ilgili sağlayıcının şartlarını önceden okumakta fayda var.
4

Uygulamayı yayına almadan önce güvenlik açıklarına karşı kontrol edin

Kod okuyamayanlar için iyi haber: kontrolü yapay zekaya bırakabilirsiniz. Kötü haber - bunu uygulamayı yazan aynı ajana bırakamazsınız: kendi işini “haklı çıkarma” eğilimindedir ve durum öyle olmasa da her şeyin iyi olduğunu ikna edici bir şekilde söyleyebilir.

  • Ayrı, temiz bir inceleme başlatın. Yeni bir oturum açın (veya farklı bir yapay zeka aracı / farklı bir model kullanın) ve ajana yalnızca salt okunur erişim verin. Bağımsız bir güvenlik denetçisi gibi hareket etmesine izin verin.
  • Açık bir istem (prompt) kullanın: “Bu uygulamayı ve sunucusunu yaygın sızıntı ve açıklara karşı kontrol et. Basit bir dille, jargon kullanmadan bul ve listele: 1) yetkilendirme olmadan çalışan açık uç noktalar; 2) doğrudan kodun içine gömülmüş şifreler, anahtarlar veya token'lar; 3) uygulamanın hangi verilere eriştiği ve gereğinden fazlasını değiştirip silebilip silemediği; 4) uygulamayı şu anda kimin açabildiği. Her madde için bunun tehlikeli olup olmadığını ve ne düzeltilmesi gerektiğini söyle.”
  • Ayarları kendiniz kontrol edin - bunun için kod bilmenize gerek yok. Arayüze bakın: anahtarda gereğinden fazla izin yok, erişim politikası yanlışlıkla “Herkese açık” olarak ayarlanmamış, uygulama bilinçli olarak test verileri üzerinde beklendiği gibi davranıyor.
  • Hassas görevler için bir uzmandan yardım isteyin. Uygulama ödemelerle veya müşterilerin tıbbi ya da kişisel verileriyle çalışıyorsa, yalnızca yapay zeka kontrolüne güvenmeyin - sonucu bir uzmana veya sertifikalı bir Bitrix24 iş ortağına inceletin. Bu bir zayıflık belirtisi değil, olgun ve normal bir uygulamadır.

Emin değilseniz, uygulamanın güvenlik denetimini her zaman bir bilgi güvenliği uzmanına veya bu tür hizmetler sunan bir şirkete emanet etmek en iyisidir.

5

Erişimi bilinçli şekilde açın

Uygulama hazır olduğunda, onu kimlerin kullanması gerektiğine karar verin ve erişimi “gerekenden fazla değil” ilkesine göre ayarlayın.

6

Uygulamayı başkaları için yayınlıyorsanız

Uygulamayı bir kataloğa eklemeyi veya başkalarının kullanmasına izin vermeyi mi planlıyorsunuz? Bu durumda uygulamanın yazarı siz olursunuz ve geçerli yasalara uygun kendi kullanım koşullarınızı ve gizlilik politikanızı eklemeniz gerekir - böylece kimse şartları kabul etmeden uygulamayı kullanmaya başlayamaz.

Herkese Açık modu

“Herkese Açık”ı açarsanız ne olur

En açık erişim modunun adı “Herkese Açık”tır. Bunu etkinleştirmeden önce tam olarak ne olacağını anlamak önemlidir.

“Herkese Açık”a geçtiğinizde

  • Uygulama, herkesin erişebileceği sıradan bir internet adresi alır.
  • Artık oturum açmaya gerek yoktur - şifre yok, davet yok, hesap yok.
  • Uygulamanın gösterebildiği ve yapabildiği her şey herkes için erişilebilir hale gelir.
  • Botlar interneti sürekli tarar ve açık uygulamaları bir saat içinde bulur. Uygulamanız örneğin arama motoru sonuçlarında bile karşınıza çıkabilir.

Bu nedenle

Sunucu kendiliğinden asla herkese açık moda geçmez - yalnızca sizin açık onayınızdan sonra ve bu türden her değişiklik günlüğe kaydedilir.

“Herkese Açık”ı yalnızca gerçekten gerektiğinde açın - örneğin hassas veri içermeyen ve Bitrix24 hesabınıza yazma erişimi olmayan, herkesin ulaşabildiği bir form veya açılış sayfası için. Şüphedeyseniz açmayın. Erişimi daha sonra açmak, bir veri sızıntısının sonuçlarıyla uğraşmaktan her zaman daha kolaydır.

Yapay zeka hakkında bilinmesi gerekenler

Bu konular, Vibecode dahil her yapay zeka aracı için geçerlidir. Bunlar olmadan ileri gitmek mümkün değil.

AI sizin adınıza hareket eder

Ne yaparsa yapsın, bu sizin eylemleriniz sayılır. Aşırı geniş izinler veya belirsiz bir prompt nedeniyle ajan istenmeyen bir şey yaparsa, sorumlu olan sizsinizdir. Bu yüzden izinleri minimumda tutun ve kontrolü elinizde bulundurun.

AI kandırılabilir

Bir saldırgan, AI'nın okuduğu bir sayfanın, belgenin veya e-postanın içine gizli bir komut sızdırabilir. Buna prompt injection denir: model “dışarıdan” bir talimat görür ve bazen onu uygular. Savunma basittir - ajana minimum izin verin ve gereksiz harici kaynaklar bağlamayın.

AI hata yapar

Üretilen metin ve kod gerçeklerle örtüşmeyebilir - AI bir özelliği “icat edebilir” veya mantığı yanlış anlayabilir. Sonucu inceleyin ve hukuki veya mali sonuçları olan önemli kararları yalnızca AI'ya güvenmeyin - son söz insanda kalır.

BitrixGPT

Kendi modelimiz hakkında - ayrıca

Platformun yerleşik BitrixGPT modeli kendi çevremizde çalışır ve verilerinizi kendi eğitimi için kullanmaz. Promptlarınız yalnızca belirli isteğe yanıt vermek için işlenir ve eğitim setine dahil edilmez.

Üçüncü taraf yapay zeka servislerine kendi anahtarınızla (BYOK) bağlanıyorsanız, o servisin politikası sağlayıcı tarafındadır. Kullanım şartlarını ilgili servisin kendisinden okumakta fayda var.

Önemli olanı zamanında fark edebilmeniz için

Bazı riskleri ortadan kaldıran bir ayar değil, dikkattir - bu dikkati sürdürmenize yardımcı olmaya çalışıyoruz.

Arayüzde onay

Riskli işlemler onay gerektirir. “Herkese Açık” modunu açmak, geniş izinlere sahip yeni bir anahtar oluşturmak, iki faktörlü oturum açma ayarlarını değiştirmek - her durumda tam olarak ne olacağını gösterir ve onayınızı isteriz.

Önemli olaylar hakkında e-postalar

Kritik işlemler ve şüpheli oturum açma girişimleri hakkında sizi e-posta ile bilgilendirmeye çalışıyoruz. Yapmadığınız bir işlemle ilgili bir e-posta alırsanız, bu hemen hesabınızı kontrol etmeniz ve gerekirse şifrenizi değiştirmeniz için bir sebeptir.

Kontrol listeleri - yayına almadan önce 5 dakika

Bunları kopyalayın, maddeleri sırayla kontrol edin - sorunların büyük kısmını önceden önlemiş olursunuz.

Uygulamayı yayına almadan önce

  • Hataları bulmak için bağımsız bir yapay zeka incelemesi yaptım (ayrı bir oturumda, salt okunur erişimle).
  • Arayüzde kontrol ettim: anahtarın gereğinden fazla izni yok.
  • Birleşik Vibecode anahtarı güvenli bir yerde saklanıyor; kodda veya yazışmalarda değil.
  • Erişim politikası göreve uygun. “Herkese Açık” modu yanlışlıkla açılmamış.
  • Uygulama, bilinçli olarak test verileriyle test edildi.
  • Hassas veriler için sonucu bir uzman veya iş ortağı inceledi.

Hesap ve ekip güvenliği

  • İki faktörlü oturum açma etkin (mümkünse tüm şirket için zorunlu).
  • Şifre güçlü ve benzersiz.
  • Çalışan izinleri “gerekli olan minimum” ilkesine göre verilmiş.
  • Yeni kullanıcıları kimlerin davet edebileceği yapılandırılmış.
  • Zaman zaman kullanılmayan anahtarları kontrol edip iptal ediyorum.
  • Ekip, kimlik avının (phishing) neye benzediğini biliyor (aşağıya bakın).

Kimlik avı nasıl tanınır

Kimlik avı (phishing), sahte e-postalar ve siteler aracılığıyla şifre veya veri elde etmeye çalışmaktır. En yaygın ve etkili sızma yöntemidir - ancak belirtilerini bilirseniz fark etmek kolaydır.

!

Benzer ama doğru olmayan bir adres

Örneğin bitrix yerine bltrix, “O” harfi yerine sıfır, gereksiz bir tire.

!

Aciliyet ve baskı

“Acil”, “aksi halde erişiminiz bugün engellenecek”, “5 dakika kaldı”.

!

Bir bağlantıya tıklamanızı ve şifrenizi girmenizi isteyen bir talep

Gerçek servisler bunu yapmaz. Siteyi bir yer imi üzerinden elle açın.

!

Şüpheli ekler

.exe, .scr gibi veya document.pdf.exe gibi çift uzantılı dosyalar.

Şüpheye düşerseniz e-postadaki bağlantıya tıklamayın. Servisi bir yer imi veya arama çubuğu üzerinden elle açın. Para veya veri talebini başka bir kanaldan - telefonla arayarak veya iş sohbetinden - doğrulayın.

Kısa bir sözlük

Jargon yok. Sayfada anlaşılmayan bir şey varsa açıklaması büyük olasılıkla burada.

2FA (iki faktörlü oturum açma)

İki adımlı oturum açma: şifre ve tek kullanımlık bir kod.

Birleşik Vibecode anahtarı

Yapay zeka ajanlarına verdiğiniz ana geçiş anahtarı. Sizin erişebildiğiniz her şeye erişim açar.

Anahtar izinleri (scope)

Bu geçiş anahtarının tam olarak neye izinli olduğu - örneğin sadece CRM'yi okumak.

Prompt injection (istem enjeksiyonu)

Metin içine gizlenmiş, yapay zekayı kandırabilecek bir komut.

BYOK

“Kendi anahtarını getir” - üçüncü taraf bir yapay zeka servisine kendi kişisel anahtarınızı kullanmak.

Kişisel veri sorumlusu

İnsanlar hakkında hangi verilerin ve neden toplanacağına karar veren taraf (müşterileriniz söz konusu olduğunda bu sizsiniz).

Black Hole sunucuları

İnternette herkese açık bir adresi olmayan Vibecode sunucuları - varsayılan olarak kapalıdır, yalnızca şifrelenmiş bir tünel üzerinden erişilebilir.

Herkese Açık modu

Uygulamaya internetten, oturum açmaya gerek olmadan, herhangi bir ziyaretçi tarafından erişim.

Bir şeyler ters giderse

Üç durum için sakin ve hızlı bir plan.

Hesabınızın hacklendiğinden veya bir anahtarın sızdığından şüpheleniyorsunuz

Şifrenizi değiştirin, 2FA'yı açın, şüpheli anahtarları iptal edin ve tüm oturumlardan çıkış yapın. Ardından geri bildirim formu üzerinden destek ekibine bildirin. Ne kadar hızlı olursa o kadar iyi.

Kendi uygulamanızda bir sorun fark ettiniz

Gereğinden fazla erişim, tuhaf davranışlar, yapay zeka istekleri için beklenmedik bir fatura - erişim politikasını daraltın veya uygulamayı geçici olarak “salt okunur” moda alın, ajanın ve anahtarların gereğinden fazla iznini geri alın, erişim günlüğünü kontrol edin.

Platformun kendisinde bir güvenlik açığı buldunuz

Lütfen bunu hesabınızdaki geri bildirim formu üzerinden bize hızlıca bildirin. Açık giderilene kadar bu güvenlik açığını herkese açık şekilde ifşa etmeyin - biz de kendi tarafımızdan hızlı yanıt vermeye çalışacağız.

Yardım için hesabınızdaki geri bildirim formu üzerinden bize yazın - en hızlı kanal budur.