AI Müşteri Hizmetleri Chatbotu: Güvenlik Testi, Sızma Testi ve Red Team
Müşteri hizmetleri chatbotunuz haftalar içinde canlıya çıktı. Peki güvenlik testinden geçti mi? AI chatbot sızma testi ve red team, botun soruları doğru yanıtlayıp yanıtlamadığını değil, ikna edildiğinde yapmaması gerekeni yapıp yapmadığını ölçer.
Botu kurmak kolaydı. Zor olan kısım şimdi başlıyor.
Son iki yılda hemen her müşteri hizmetleri ekibi bir yapay zeka botu devreye aldı. Bir sağlayıcının API'sine bağlanıyor, sık sorulan soruları besliyor, sipariş ve hesap sistemine birkaç araç bağlıyorsunuz; iki hafta sonra bot canlıda. Demo etkileyici, ilk metrikler iyi. Buraya kadar herkes aynı yoldan geçti.
Atlanan tek şey şu: bu bot, kurumunuzun adına konuşan ve çoğu zaman gerçek işlemler yapabilen yeni bir saldırı yüzeyi. Klasik yazılımda davranışı siz yazarsınız; bir LLM'de davranış, modelin o anki çıkarımına ve önüne gelen metne bağlı olarak değişir. "Test ettik" derken kastedilen genellikle botun doğru cevap verip vermediği oluyor. Güvenlik testinin sorusu ise başkadır: bot doğru cümlelerle yönlendirildiğinde ne yapıyor? İşte bir AI chatbot güvenlik analizi de tam bu noktada devreye girer.
Klasik pentest, bu botu görmez.
Elinizde geçerli bir sızma testi raporu olabilir. Açık portlar taranmış, kütüphaneler güncel, kimlik doğrulama sağlam. Bunların hepsine hâlâ ihtiyacınız var. Ama yapay zeka katmanına yapılan bir sızma testi apayrı bir yere bakar; klasik bir tarayıcı oraya hiç uğramaz.
Bir chatbot sızma testinin gündemi şudur: konuşmanın içine yerleştirilen prompt injection, botun okuduğu bir destek kaydı ya da bilgi tabanı belgesi üzerinden dolaylı enjeksiyon, sistem talimatının dışarı sızması, jailbreak ile kurumsal tona aykırı ya da hakaret içeren yanıt üretilmesi, ve en tehlikelisi, botun bağlı olduğu araçların amacı dışında çalıştırılması. Bir port tarayıcısı bunların hiçbirini yakalamaz; yakalamak için tasarlanmadı. Sahada tablo şuna benziyor: tertemiz bir pentest raporunuz var, ama Türkçe destek botunuz doğru cümlelerle kandırıldığında bir müşterinin sipariş geçmişini bir başkasına gösterebiliyor.
Asıl risk, botun elindeki araçlar.
Yalnızca soru yanıtlayan bir bot, en kötü ihtimalle yanlış bilgi verir. Riskin ölçeği, o bota araç bağladığınız anda değişir. Sipariş sorgulama, iade başlatma, adres güncelleme, hesap görüntüleme; her yeni yetki, saldırı yüzeyini büyütür. Çünkü artık soru, "bot ne söylüyor" değil, "bot ne yapıyor."
Bir AI müşteri hizmetleri sızma testinin en somut senaryosu şudur: saldırgan, sıradan bir müşteri gibi başlar, konuşmayı adım adım yönlendirir ve botu, kendisine ait olmayan bir hesap için işlem yaptırmaya ikna eder. Tek bir jailbreak cümlesi değildir bu; birbiri ardına gelen, her biri masum görünen adımların bileşkesidir. Sonuç ya çapraz müşteri veri sızıntısı olur ya da yetkisiz bir iade. İşte bir AI müşteri hizmetleri güvenlik testinin asıl işi, bu araç çağrılarının yanlış kimlik ve yanlış kapsam altında tetiklenip tetiklenemediğini ölçer. Kötüye kullanılamayan bir araç, testte kanıtlanmış bir araçtır; varsayılan olarak güvenli sayılan değil.
Bu senaryolar teorik değil.
Sektör son iki yılda bunları sahada gördü. Bir havayolunun destek botu, olmayan bir iade politikasını uydurdu; müşteri mahkemeye gitti ve şirket, botunun verdiği sözden sorumlu tutuldu. Bir otomobil bayisinin sitesindeki bot, ziyaretçiler tarafından yönlendirilerek aracı sembolik bir fiyata "satmayı" kabul eden cümleler kurdu ve ekran görüntüleri viral oldu. Başka bir kargo şirketinin botu, birkaç yönlendirici mesajla küfretmeye ve kendi şirketini kötülemeye başladı.
Ortak nokta şu: hiçbirinde sunucu ele geçirilmedi, hiçbir veritabanı kırılmadı. Hepsi tamamen LLM katmanında, botun konuşma davranışını istismar ederek oldu. Klasik güvenlik araçlarının kör olduğu tam da bu katman. Chatbot red team testlerinin varlık sebebi, bu olayları müşteriniz yaşamadan önce sizin kontrollü biçimde yaşamanız.
Türkçe konuşan bota İngilizce red team yapılmaz.
Bir dil modeli aldığı dile göre davranır. İngilizcede kesin bir dille reddettiği bir saldırıyı, aynı saldırının Türkçe varyantında sessizce kabul edebilir. Bunun bilinen bir tekniği de var: Türkçede noktalı ve noktasız I harfinin büyük-küçük dönüşümü, İngilizce için yazılmış birçok filtreyi olduğu gibi atlatır. Yayımlanmış ölçümler, bu tür Türkçe varyantlarında güvenlik atlatma oranının çarpıcı biçimde yükseldiğini gösteriyor.
Sonuç net: üretim ortamınız Türkçe konuşuyorsa, red team de Türkçe olmalı. Saldırı promptlarını İngilizceden çevirmek yetmez; dili anadili gibi kuran, o dilin istismar yollarını bilen bir ekip gerekir. Gerekçenin tamamı için niçin yerel bir AI-SPM kullanmalısınız sayfasına, mevzuat açısı için BDDK ve KVKK kapsamında yapay zeka sızma testi sayfasına bakabilirsiniz.
Chatbot güvenlik denetimi öz değerlendirmesi.
Botunuz için hızlı bir kontrol listesi. "Evet" diyemediğiniz her satır, kapatılması gereken bir boşluktur.
- Botunuz mevcut sızma testi kapsamınıza dahil mi, yoksa yalnızca ağ ve web mi test ediliyor?
- Prompt injection ve bilgi tabanı üzerinden dolaylı enjeksiyon senaryoları çalıştırılıyor mu?
- Jailbreak ile kurumsal tona aykırı, hakaret içeren ya da bağlayıcı söz veren yanıtlar deneniyor mu?
- Botun bağlı araçları (sipariş, iade, hesap) yanlış müşteri için tetiklenmeye çalışılıyor mu?
- Müşteriler arası veri sızıntısı ve kiracı yalıtımı doğrulanıyor mu?
- Testler üretim diliyle, yani Türkçe promptlarla mı yapılıyor?
- Çok adımlı sosyal mühendislik (masum adımların bileşkesi) senaryoları var mı?
- Maliyet ve kaynak istismarı (aşırı uzun çıktı ürettirme) test ediliyor mu?
- Testler bir kerelik mi, yoksa model ve talimat güncellemelerinde tekrarlanıyor mu?
- Bulgular OWASP LLM Top 10 ve NIST AI 600-1 gibi çerçevelere eşlenip izlenebilir kayda dönüşüyor mu?
Çoğuna "hayır" diyorsanız, güvenlik programınız botunuzu henüz kapsamıyor demektir. Kapsamı belirlenmiş bir AI müşteri hizmetleri güvenlik denetimi ve tam kontrol listesi için demo talep edebilirsiniz.
Rapor değil, denetimde işe yarayan kayıt.
Böyle bir sızma testinin çıktısı, çekmecede duracak bir PDF olmamalı. Penaxtra her bulguyu OWASP LLM Top 10, NIST AI 600-1, EU AI Act, ISO 42001 ve ISO 27001 Ek A çerçevelerinin kontrol kimliklerine bağlar. Elinizde kalan, tek seferlik bir rapor değil; model her güncellendiğinde tazelenen, tarihli ve izi sürülebilir bir kayıttır. Bir denetçi ya da müşteri "bu botu ne zaman, neye karşı test ettiniz" diye sorduğunda, verilebilecek pratik cevap işte bu kayıttır.
Aklınızdaki sorular.
AI chatbot sızma testi ile klasik sızma testi aynı şey mi?
Hayır. Klasik sızma testi ağı, sunucuyu ve web uygulamasını hedefler. AI chatbot sızma testi ise LLM katmanına bakar: prompt injection, jailbreak, araç kötüye kullanımı ve müşteri verisi sızıntısı. İki test apayrı katmanı kapsar; biri diğerinin yerini tutmaz.
AI müşteri hizmetleri chatbotunda en büyük güvenlik riski nedir?
Botun elindeki araçlar. Sipariş sorgulama, iade veya hesap görüntüleme yetkisi olan bir bot, ikna edilerek bu işlemleri yanlış müşteri için yaptırılabilir. Sonuç müşteriler arası veri sızıntısı ya da yetkisiz iade olur.
Chatbot red team testleri neden Türkçe yapılmalı?
Model dile göre davranır. İngilizce reddettiği bir saldırıyı Türkçe varyantında kabul edebilir; Türkçe büyük-küçük harf dönüşümündeki noktalı/noktasız I ayrımı İngilizce için yazılmış filtreleri atlatabilir. Üretim ortamınız Türkçe ise red team de Türkçe olmalı.
Chatbotumuz bir kez test edildi, yeterli mi?
Tek seferlik test bir anlık fotoğraftır. Model güncellenebilir, talimat değişebilir, araç setine yeni yetki eklenebilir; her biri güvenlik davranışını değiştirir. Bu yüzden denetim periyodik ve tekrarlanabilir olmalıdır.
Botunuzu, bir saldırgan bulmadan önce test edelim.
Müşteri hizmetleri chatbotunuz için kapsamı belirlenmiş bir red team ve güvenlik incelemesi konuşalım.