Güvenlik Mimarisi
Güvenlik Politikası
Şifreleme, erişim kontrolü ve bilgi güvenliği standartlarımız
Son Güncelleme:12 Eylül 2026v2.3
1. Genel Bakış
Kynic Agent, müşterilerimizin ve onların son kullanıcılarının verilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı en üst düzey önceliği olarak kabul eder. Platformumuz Derinlemesine Savunma (Defense in Depth) ve Sıfır Güven (Zero Trust) güvenlik prensipleri doğrultusunda tasarlanmıştır.
2. Altyapı Ve Sunucu Konumu
- Özgün Sunucu Altyapısı: Kynic Agent ana uygulaması, ilişkisel ve vektörel veri tabanları, sohbet geçmişleri, Müşteri Verileri ve hesap bilgileri tamamen kendi kontrolümüzdeki özgün sunucu altyapısında (Türkiye) barındırılmakta ve saklanmaktadır. Üçüncü taraf harici veri tabanı veya bulut vektör depolama servisleri kullanılmaz.
- Veri Merkezi Standartları: Sunucularımızın barındığı veri merkezleri ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 ve SOC 2 uluslararası güvenlik standartlarına uygundur.
3. Veri Şifreleme
- Aktarım Sırasında Şifreleme (In-Transit): Web sitemiz, yönetim panelimiz ve tüm API uç noktalarımız üzerinden gerçekleşen veri trafiği TLS 1.3 ve HTTPS protokolleri ile uçtan uca şifrelenir.
- Depolama Sırasında Şifreleme (At-Rest): Veri tabanlarımızda ve nesne depolama alanlarımızda saklanan Müşteri Verileri, dosya içerikleri ve teknik kayıtlar AES-256 şifreleme standardı ile korunur. Hassas entegrasyon anahtarları yönetilen şifreleme mekanizmaları ile saklanır.
4. Kiracı İzolasyonu
- Mantıksal Ayrıştırma: Veri izolasyonu mantıksaldır. Her müşterinin verisi ve arama kayıtları veri tabanı seviyesinde benzersiz kiracı kimlikleri (Tenant ID) ve yetkilendirme kontrolleri ile tamamen birbirinden yalıtılmıştır. Bir müşterinin başka bir müşterinin verilerine veya dokümanlarına erişmesi teknik olarak engellenmiştir.
5. Kimlik Doğrulama Ve Erişim Kontrolü
- Oturum Güvenliği: Kullanıcı hesapları güvenli token (JWT) mimarisi ile korunur. Parolalar sunucularımızda asla açık metin olarak saklanmaz; güçlü tuzlama (salting) ve bcrypt / Argon2 algoritmaları ile özetlenerek tutulur.
- Yetkili Erişim: Üretim ortamına ve müşteri verilerine erişim yalnızca yetkili personel ile sınırlıdır ve "görev gereği bilinmesi gereken" (Need-to-Know / Least Privilege) prensiplerine tabidir.
6. Veri Maskeleme Ve Yapay Zeka Güvenliği
- Otomatik PII Maskeleme: Harici yapay zeka servislerine (OpenAI, Anthropic, Google Gemini) istek gönderilmeden önce, mesaj içerisindeki Kişisel Tanımlanabilir Bilgiler (PII - Ad, Soyad, Telefon, E-posta, T.C. Kimlik No vb.) otomatik veri maskeleme katmanımız tarafından taranır ve nötr etiketlerle maskelenir. Harici sistemlere yalnızca maskelenmiş metinler iletilir.
- Model Eğitimi Yasağı: Gönderilen istemler (prompts) yalnızca anlık yanıt üretimi için durumsuz (stateless) olarak işlenir. Müşteri Verileri veya son kullanıcı mesajları genel yapay zeka modellerini eğitmek amacıyla kesinlikle kullanılmaz.
- AI Güvenlik Duvarı: Yapay zeka asistanlarımız Prompt Injection ve Jailbreak girişimlerine karşı özel güvenlik katmanları ile korunmaktadır.
7. Ağ Ve Sistem Güvenliği
- Altyapımız dağıtık hizmet engelleme (DDoS) saldırılarına ve OWASP Top 10 güvenlik risklerine karşı Enterprise WAF ile koruma altındadır.
- Kötü niyetli otomasyonları ve brute-force denemelerini engellemek amacıyla API uç noktalarında ve hesap girişlerinde dinamik hız sınırlama (rate-limiting) uygulanır.
- Olası bir veri ihlali durumunda KVKK m. 12 ve GDPR Art. 33/34 uyarınca en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve Müşterilere bildirim yapılması taahhüt edilir.
8. Alt İşleyenler
Altyapı, web hosting ve anlık yapay zeka işlemleri için yararlandığımız güncel alt işleyen listesine ve hizmet amaçlarına Alt Veri İşleyenler sayfamızdan ulaşabilirsiniz.
9. Zafiyet Bildirimi Ve İletişim
Platformumuzda bir güvenlik açığı tespit ettiğinizi düşünüyorsanız lütfen doğrudan güvenlik kanalımız üzerinden bildirimde bulununuz:
- İletişim E-postası: contact@kynicagent.com
- İşletme Unvanı: Muhammed Eren Akbaş – Kynic Agent (Şahıs İşletmesi)
- Adres: İstanbul, Türkiye