RINP // SİBER GÜVENLİK HİZMETLERİ
Kaynak MerkeziBir bulgu raporu somut olaraknasıl görünmektedir?
Bir ofansif güvenlik çalışmasının yönetici özeti, doğrulanmış teknik bulguları, güvenli PoC kayıtları ve kapatma öncelikleri aynı risk resmine dayanmalıdır. Üç anonim örnek üzerinden bu rapor yapısının yönetim ve teknik ekipler için nasıl okunduğunu gösteriyoruz.
Bulgu raporunin anatomisi: 3 hizmet için anonim örnek
Her kartı açtığınızda ilgili hizmetin bulgu raporunun bağlamını, üretim disiplinini ve bir bulgu, saldırı yolu ya da kötüye kullanım örneğinin nasıl okunmakta olduğunu görürsünüz. Müşteri kimliği yer almamakta. Yapısal omurga korunmaktadır.
Aşağıdaki örnek anatomik bir iskelettir. Kimlik ima edebilecek tüm alanlar [REDACTED] olarak işaretlenmiştir.
Bu sayfa bir vaka anlatısı değildir. Uygulama Güvenliği Sızma Testi sonunda teslim ettiğimiz bulgu raporunun yapısını okuyucuya önceden göstermektedir. Müşteri adı, sektör daraltması, sayısal parmak izi ve teknoloji yığını çıkarılmış. Yapısal omurga ve karar etkisi korunmuştur.
Anonim, uydurma anlamına gelmez. Bu örnekteki sorun yapısı ve kanıt mantığı gerçek bir Red in Pulse çalışma örüntüsüne dayanmaktadır. Müşteri kimliği ve kimlik ima edebilecek alanlar yapısal soyutlama ve niteliksel dönüşümle çıkarılmıştır. Örnek, sektör insanının tahmin testinden geçirilmiştir.
Bağlam bloğu
Yüksek hacimli dijital ürün ekibi · çok müşterili (multi-tenant) SaaS örüntüsü
Yüksek hacimli son kullanıcı tabanı, sürekli sürüm ritmi ve çok rollü kullanıcı modeli
Yeni müşteri sınırı modeli sürümü öncesi tek noktada derinlik ve müşteri güvenlik incelemesi referansı
Sorun yapısı
Müşteri yeni bir paylaşım katmanı (birden fazla müşterinin kontrollü erişim verebildiği ortak çalışma alanı modeli) yayına almaktaydı. Sürüm penceresi yaklaştığında üç soru henüz kanıta bağlanmamıştı: müşteri sınırı yeni katmanda korunuyor mu, eski yetki kontrolleri yeni uç noktalarda çağrılıyor mu, iş mantığında okuma ve yazma sınırı kararlı biçimde uygulanıyor mu? Yıllık otomatik tarama bu sorulara yanıt vermemekteydi.
Yönetici özeti örneği
Yeni paylaşım katmanı sürümü öncesi yürüttüğümüz saldırgan bakışlı doğrulama, kritik akışta iki müşteriler arası yetki sızıntısı, bir iş mantığı zafiyeti ve bir işlev düzeyi kontrol eksiği tespit etti. Her bulgu için yeniden üretilebilir kanıt mevcuttur. Yönetim sürüm kararını kanıt zeminine bağladı: iki kritik bulgu sürüm öncesi öncelikli kapatma planıyla kapatıldı, üçüncü bulgu sonraki sprintte planlandı. Kapatma sonrası yeniden test tamamlandı. Bulguların kapatıldığı doğrulandı. Kontrollü test disiplini, yazılı yetkilendirme ve onay kapıları boyunca korundu.
Bulgu örnekleri
Bulgu 01: müşteriler arası yetki sızıntısı
Kritik · CVSS [REDACTED] / 10 · EPSS [REDACTED] · iş etkisi: müşteri sınırı ihlali
Paylaşım katmanı uç noktası. Kaynak kimliği parametresi sahiplik denetimi olmadan işlenmektedir.
İstek ve yanıt izi, güvenli PoC ve üç farklı oturumda yeniden üretim (tüm tanımlayıcılar [REDACTED]).
Müşteri X kullanıcısı, müşteri Y’nin kritik kayıt setine okuma erişimi elde etmektedir. Bir iş mantığı zafiyeti.
Kaynak seviyesinde sahiplik denetimi (object-level authorization). Paylaşım katmanı kontrolünün veri katmanına indirilmesi.
Öncelikli kapatma listesi #1: sürüm öncesi kapatma. Yeniden test zorunlu.
Bulgu 02: işlev düzeyi kontrol eksiği
Yüksek · CVSS [REDACTED] / 10 · EPSS [REDACTED] · iş etkisi: yetki yükseltme (privilege escalation) yolu
Eski müşteri kontrol fonksiyonu, yeni paylaşım katmanı uç noktalarında çağrılmamaktadır.
İki ayrı uç noktada yeniden üretildi. İstek izi rapordadır. Üretim verisi kullanılmadı.
Düşük yetkili rol, yeni katmanda yönetici eyleminin parçalarına erişim sağlamaktadır.
Yetkilendirme orta katmanının yeni uç noktalarda merkezî biçimde uygulanması. Testin sürüm sonrasında yeniden koşulması.
Öncelikli kapatma listesi #2: sürüm öncesi kapatma. Yeniden test planlı.
Kanıt zinciri: PoC adımları (redacted)
Aşağıdaki üç adım, Bulgu 01’in yeniden üretim mantığını göstermektedir. Tüm uç nokta yolları, kullanıcı kimlikleri, müşteri tanımlayıcıları, oturum jetonları ve örnek değerler [REDACTED] olarak işaretlenmiştir. Kanıtın yapısı korunmuş, içeriği maskelenmiştir.
Müşteri X oturumuyla paylaşım katmanı uç noktasına istek:
GET [REDACTED_PATH]/[REDACTED_RESOURCE_ID](Authorization: Bearer [REDACTED]).Kaynak kimliği parametresi müşteri Y’nin kayıt seti için değiştirildi:
GET [REDACTED_PATH]/[REDACTED_TENANT_Y_RESOURCE_ID].Yanıt 200 OK. Müşteri Y’nin kritik kayıt seti döndü. Sahiplik denetimi atlandı. Yeniden üretim üç ayrı oturumda doğrulandı.
Tüm tanımlayıcılar [REDACTED]. Örnek kontrollü test ortamında üretildi. Gerçek müşteri verisi rapora dahil edilmedi.
Karar etkisi: öncelikli kapatma listesi özeti
Bulgular yalnızca bir tablo olarak kalmadı. Sahibi belli, önceliği işaretli ve doğrulama mantığı tanımlı biçimde teknik ekibin iş takibine taşındı. Yönetim için risk görünümü, ürün ekibi için Jira’ya aktarılabilir alan disiplini birlikte teslim edildi.
- Bulgu 01 (Kritik): sürüm öncesi kapatma · sahibi: ürün ekibi · yeniden test: zorunlu.
- Bulgu 02 (Yüksek): sürüm öncesi kapatma · sahibi: platform ekibi · yeniden test: zorunlu.
- İlave bulgular sonraki sprinte taşındı. Kapatma sırası ve yeniden test notu yönetici özetine işlendi.
Kapatma notu / yeniden test
Kapatma çalışmaları tamamlandığında her kritik bulgu için yeniden test yaptık. Yanıt davranışı ve sahiplik denetimi yeniden sınandı. Kapatma özeti yönetici özetine eklendi. Sürüm kararı kanıtla taşındı. Müşteri güvenlik incelemesi sürecinde teknik özeti ve kapsam beyanını taşınabilir biçimde paylaştık.
“REDACTED” işareti müşteri kimliği, ürün adı, teknoloji yığını, sayısal parmak izi ve oturum tanımlayıcılarının çıkarıldığı alanları belirtmektedir. Yapısal omurga her yerde korunmaktadır.
Aşağıdaki örnek anatomik bir iskelettir. Kimlik ima edebilecek tüm alanlar [REDACTED] olarak işaretlenmiştir.
Bu sayfa bir saldırı anlatısı değildir. Modüler Red Team Simülasyonu sonunda teslim ettiğimiz saldırı yolu paketinin, tespit boşluğu matrisinin ve doğrulamalı kapatma iş listesinin yapısını okuyucuya önceden göstermektedir. Müşteri adı, sektör daraltması, sayısal parmak izi ve teknoloji yığını çıkarılmış. Yapısal omurga ve karar etkisi korunmuştur.
Anonim, uydurma anlamına gelmez. Bu örnekteki senaryo varsayımı, saldırı yolu örüntüsü ve tespit boşluğu mantığı gerçek bir Red in Pulse çalışma örüntüsüne dayanmaktadır. Müşteri kimliği ve kimlik ima edebilecek alanlar yapısal soyutlama ve niteliksel dönüşümle çıkarılmıştır. Örnek, sektör insanının tahmin testinden geçirilmiştir.
Bağlam bloğu
Operasyonel kritik altyapı işleten kurum · hibrit BT/OT örüntüsü
Kritik ölçekli operasyon, ayrıcalıklı kimlik yoğun ortam ve çoklu segment ağ topolojisi
Yeni segmentasyon ve ayrıcalıklı erişim yatırımı sonrası kontrol etkinliği doğrulaması
Senaryo varsayımı
Çalışmayı RT-3 Varsayılan İhlal Simülasyonu çerçevesinde yürüttük. Başlangıç varsayımı şuydu: bir son kullanıcı iş istasyonunda düşük yetkili oturumla erişim sağlanmış, saldırgan içeridedir. Sorduğumuz soru şuydu: kritik hedefe (operasyonel yönetim arayüzü) giden bir saldırı yolu var mı, segmentasyon ve ayrıcalıklı erişim kontrolü saldırıyı görüyor mu yoksa kaçırıyor mu? çalışma kuralları (RoE): yıkıcı aksiyon yok, gerçek veri dışarı aktarımı yok, kontrollü test. Durdurma kriterleri yazılı. Güvenlik operasyon merkezi (SOC) ve olay müdahale ekibi temasları acil hat üzerinde.
Yönetici özeti örneği
Varsayılan ihlal senaryosunda saldırgan, düşük yetkili son kullanıcı oturumundan başlayarak beş adımda operasyonel yönetim arayüzünün ayrıcalıklı erişim sınırına ulaştı. Kritik hedefe varış kontrollü test çerçevesinde durduruldu. Tespit boşluğu matrisi, telemetri kaynaklarının üç adımda saldırıyı görmediğini, iki adımda kısmen gördüğünü ve bir adımda doğru alarmla yakaladığını ortaya koydu. Yönetim, segmentasyon ve ayrıcalıklı erişim yatırımının iki katmanda kontrol kesme noktası ürettiğini, bir katmanda boşluk bıraktığını kanıtla gördü. Doğrulamalı kapatma iş listesi yedi kalemle SOC ve platform ekiplerine devredildi. Üç ay sonra RT-5 senaryo tekrarı planlandı.
Saldırı yolu zaman çizgisi
Aşağıdaki adımlar başlangıç dayanağından kritik hedefe giden saldırı yolunu MITRE ATT&CK eşlemesiyle birlikte göstermektedir. Tüm hedef kimlik, IP, oturum jetonları, makine adları ve örnek değerler [REDACTED] olarak işaretlenmiştir. Saldırı yapısı korunmuş, içeriği maskelenmiştir.
- Adım 1: Başlangıç dayanağı
[REDACTED_USER] hesabıyla iş istasyonu oturumu (T1078 Valid Accounts). Başlangıç ayrıcalığı: standart kullanıcı. Tespit: SOC kullanıcı oturumunu rutin olarak gördü.
- Adım 2: Yerel keşif ve kimlik bilgisi toplama
İş istasyonunda yerel keşif (T1083) ve önbelleklenmiş kimlik bilgisi çıkarımı (T1003.001 alt tekniği). EDR alarm üretti. Ancak fark edip bildirme süreci eskalasyonu kaçırdı.
- Adım 3: Yatay hareket
Toplanan kimlikle [REDACTED_INTERNAL_HOST] sunucusuna yatay hareket (T1021). İş istasyonu segmentinden yönetim segmentine geçişte segmentasyon kontrolü beklenen filtreyi uygulamadı.
- Adım 4: Yetki yükseltme
Yönetim segmentinde yanlış yapılandırılmış servis hesabı üzerinden yetki yükseltme (T1078.002 ve T1068). Ayrıcalıklı erişim koruma katmanı bu yolu engellemedi.
- Adım 5: Kritik hedefe ulaşım
Yükseltilen yetkiyle operasyonel yönetim arayüzünün erişim sınırına ulaşıldı (TA0040 Impact yakınında). Kontrollü test çerçevesinde aksiyon almadan durduruldu. SOC alarm üretti, doğru eskalasyon yapıldı.
Tüm tanımlayıcılar [REDACTED]. Senaryo kontrollü test penceresinde, yazılı yetkilendirme ve durdurma kriterleri altında yürütüldü. Gerçek müşteri verisi rapora dahil edilmedi.
Tespit boşluğu matrisi
Aşağıdaki matris her saldırı adımının hangi telemetri kaynağında görüldüğünü, kaçtığını veya kısmen göründüğünü özetlemektedir. Amaç, SOC ve Blue Team için ölçülebilir bir boşluk listesi üretmektir. Suçlayıcı bir çerçeve değil, kontrol etkinliği görünürlüğü hedeflenmektedir.
- Adım 1: Başlangıç oturumu: SOC tam görüş. Rutin oturum kabul edildi (beklenen).
- Adım 2: Kimlik bilgisi toplama: EDR alarm üretti. Fark edip bildirme süreci eskalasyonu kaçırdı (boşluk #1: süreç).
- Adım 3: Yatay hareket: ağ telemetrisi kısmen gördü. Segmentasyon kuralı boşluk üretti (boşluk #2: kontrol).
- Adım 4: Yetki yükseltme: kimlik telemetrisi anomaliyi gördü. Alarm önceliği düşüktü (boşluk #3: sınıflandırma).
- Adım 5: Kritik hedef erişimi: SIEM korelasyon kuralı doğru alarmı üretti. Doğru eskalasyon ve durdurma yapıldı (kontrol etkili).
Zinciri kesen kontrol önerileri
- Boşluk #1: Bildirim süreci eskalasyon kuralı: EDR kimlik bilgisi alarm türü için yüksek öncelikli sınıflandırma ve otomatik IR ataması.
- Boşluk #2: Segmentasyon kuralı: iş istasyonu segmentinden yönetim segmentine geçişte beyaz liste protokol filtresi ve kimlik temelli erişim sınırı.
- Boşluk #3: Yetki yükseltme telemetri sınıflandırması: servis hesabı kullanım anomalisi yüksek öncelikli alarm türü olarak yeniden eşlenmelidir.
Doğrulamalı kapatma iş listesi
Bulgular yalnızca bir tablo olarak kalmadı. Sahibi belli, önceliği işaretli ve doğrulama mantığı tanımlı biçimde teknik ekibe taşındı. Yönetim için risk görünümü, SOC ve platform ekipleri için iş listesi ve RT-5 senaryo tekrarı için doğrulama planı birlikte teslim edildi.
- Boşluk #1 (Kritik): IR süreç kuralı · sahibi: SOC liderliği · doğrulama: RT-5 senaryo tekrarı.
- Boşluk #2 (Kritik): segmentasyon kuralı · sahibi: ağ ekibi · doğrulama: kontrollü tekrar yürütme.
- Boşluk #3 (Yüksek): kimlik telemetri sınıflandırma · sahibi: kimlik ekibi · doğrulama: BAS senaryosu.
- İlave dört iyileştirme kalemi sonraki sprint planına alındı. Kapatma sırası yönetici özetine işlendi.
Kapatma notu / RT-5 takip
Kapatma çalışmaları tamamlandığında üç ay sonra RT-5 yapılandırılmış doğrulama sprintiyle aynı saldırı yolunu adım adım yeniden çalıştırdık. Tespit boşluğu matrisini yeniden ölçtük. Üç boşluğun ikisinde kontrol etkili oldu. Biri kısmen kapandı ve sonraki sprinte taşındı. Yönetim, segmentasyon yatırımının kanıtla doğrulanmış kontrol etkinliği ürettiğini gördü. RT-5 ritmi sürdürülebilir bir doğrulama omurgasına dönüştü.
“REDACTED” işareti müşteri kimliği, ürün adı, teknoloji yığını, sayısal parmak izi, ağ tanımlayıcıları ve oturum bilgilerinin çıkarıldığı alanları belirtmektedir. Yapısal omurga her yerde korunmaktadır.
Aşağıdaki örnek anatomik bir iskelettir. Kimlik ima edebilecek tüm alanlar [REDACTED] olarak işaretlenmiştir.
Bu sayfa bir prompt injection gösterisi değildir. Üretken Yapay Zeka Red Team sonunda teslim ettiğimiz istem, araç, RAG, MCP, veri ve aksiyon zincirinin bulgu raporunun yapısını okuyucuya önceden göstermektedir. Müşteri adı, ajan ürün adı, sayısal parmak izi, model sağlayıcısı ve teknoloji yığını çıkarılmış. Koşu zamanı (runtime) zincirinin yapısı ve karar etkisi korunmuştur.
Anonim, uydurma anlamına gelmez. Bu örnekteki ajan iş akışı tanımı, kötüye kullanım yolu örüntüsü ve zincir kesme mantığı gerçek bir Red in Pulse çalışma örüntüsüne dayanmaktadır. Müşteri kimliği ve kimlik ima edebilecek alanlar yapısal soyutlama ve niteliksel dönüşümle çıkarılmıştır. Örnek, sektör insanının tahmin testinden geçirilmiştir.
Bağlam bloğu
Müşteri hizmetlerinde ajanlı GenAI uygulayan kurum · çoklu kanal yardım masası örüntüsü
Yüksek hacimli ajanlı destek, RAG ile bilgi tabanı erişimi, MCP üzerinden CRM ve fatura sistemi yetkisi
Yazma yetkili araçlar eklenmesi sonrası canlıya geçiş öncesi koşu zamanı (runtime) zinciri doğrulaması
Ajan iş akışı tanımı
Test ettiğimiz iş akışı şuydu: müşteri destek talebi alan ajan, bilgi tabanından (RAG) ilgili belgeleri almakta, gerektiğinde CRM ve fatura sistemine bağlı MCP araçlarıyla müşteri kayıt güncellemesi yapabilmekteydi. Ajan üç role hizmet vermekteydi: anonim ziyaretçi, kayıtlı müşteri ve müşteri temsilcisi. Yazma yetkili araçlar yalnızca müşteri temsilcisi rolünde aktifti. Sorduğumuz soru şuydu: dolaylı istem enjeksiyonu ile rol sınırı aşılabilir mi, ajan yetkisi yoluyla başka bir müşterinin kaydına erişilebilir mi?
Yönetici özeti örneği
Koşu zamanı (runtime) zinciri testinde, bilgi getirme destekli üretim (RAG) tabanına yerleştirilmiş dolaylı istem enjeksiyonu kötü amaçlı yükü beş adımda kayıtlı müşteri rolünden başka bir müşterinin kaydına okuma erişimi sağladı. Yazma aksiyonu kontrollü test çerçevesinde durduruldu. Zincir kesme noktası analizi üç mimari katmanda kontrol boşluğu gösterdi: RAG kaynak güvenilirliği sınıflandırması yok, sistem istemi rol bağlamını talep akışında kararlı taşımıyor, Model Context Protocol (MCP) araç çağrısında ek yetki kapısı (onay modeli) eksik. Yönetim canlıya geçiş kararını ertelemedi. Sıkılaştırma sıralı uygulandı, odaklı yeniden testle zincirin kapatıldığı doğrulandı. Üretim verisi rapora dahil edilmedi. Tüm test maskelenmiş kayıtlarla yapıldı.
Kötüye kullanım yolu adımları
Aşağıdaki adımlar bilgi getirme destekli üretim (RAG) tabanına yerleştirilmiş dolaylı istem enjeksiyonu’tan yetki sızıntısına giden zinciri OWASP LLM Top 10:2025 ve MITRE ATLAS eşlemesiyle birlikte göstermektedir. Tüm istem içeriği, kaynak tanımlayıcıları, ajan ve oturum kimlikleri ve örnek değerler [REDACTED] olarak işaretlenmiştir. Zincir yapısı korunmuş, içeriği maskelenmiştir.
- Adım 1: RAG kaynak yerleştirme
Bilgi tabanına eklenen yardımcı belge görünümlü kayda gizli talimat yerleştirildi (LLM01 Prompt Injection, indirect. ATLAS AML.T0051.001). RAG getirim katmanı kaynak güvenilirliğini sınıflandırmıyordu.
- Adım 2: Kayıtlı müşteri talebi
Kayıtlı müşteri rolünde [REDACTED_QUERY] talebi gönderildi. Ajan RAG’dan ilgili belgeleri getirirken zehirli kaydı da çekti.
- Adım 3: Sistem istemi geçersiz kılma
Gizli talimat, sistem istemindeki rol sınırını talep akışında geçersiz kıldı (LLM02 Sensitive Information Disclosure tehdidi gerçekleşti). Ajan rol bağlamını yeniden değerlendirmeden ilerledi.
- Adım 4: Model Context Protocol (MCP) araç çağrısı
Ajan, CRM MCP sunucusundaki [REDACTED_TOOL_NAME] aracını başka bir müşterinin kayıt kimliğiyle çağırdı. Ek yetki kapısı (onay modeli) yoktu.
- Adım 5: Veri sızıntısı
Kayıt verisi yanıt akışına sızdırıldı. Kontrollü test çerçevesinde maskelenmiş test kaydı kullanıldı. Yazma aksiyonu denemesi durdurma kriteriyle bloke edildi.
Tüm tanımlayıcılar [REDACTED]. Çalışma yazılı RoE, üretim onayı, durdurma kriterleri ve maskelenmiş test verisi disiplini altında yürütüldü. Gerçek müşteri verisi rapora dahil edilmedi.
Zincir haritası: istem, araç, veri, yetki
Aşağıdaki harita zincirin her düğümünde gözlemlenen davranışı özetlemektedir. Hangi katmanın güvenlik kontrolünü uyguladığı, hangisinin geçirdiği yapısal görünüm, sıkılaştırma sırasını belirlemektedir.
- İstem katmanı: sistem istemi rol bağlamını ilk talepte taşıyor. Sonraki turda yeniden değerlendirme eksik (zincir kesme noktası #1).
- RAG katmanı: belge getirimi çalışıyor. Kaynak güvenilirliği sınıflandırması yok (zincir kesme noktası #2).
- Araç katmanı (MCP): araç çağrısı izin matrisi rol seviyesinde tanımlı. Çağrı parametresinde kimlik sınırı denetimi eksik (zincir kesme noktası #3).
- Veri ve yetki katmanı: arka uç API kayıt sahipliği denetimini ajan kimliği seviyesinde değil, çağrı parametresi seviyesinde uyguluyor (boşluk #4. Savunma derinliği eksik).
Zinciri kesen kontrol önerileri
- Kesme noktası #1: Sistem istemi yeniden değerlendirme: her tur başında rol bağlamı ve aksiyon sınırı kararlı biçimde yeniden enjekte edilmelidir.
- Kesme noktası #2: RAG kaynak güvenilirliği: bilgi tabanı kayıtları için güvenilirlik etiketi. Düşük güvenilirlikte talimat görünümlü içerik ayrıştırılmalıdır.
- Kesme noktası #3: Model Context Protocol (MCP) araç çağrısında onay modeli: yazma yetkili araçlar için ek yetki kapısı (kullanıcı onayı veya policy kuralı).
- Boşluk #4: Arka uç savunma derinliği: kayıt sahipliği denetimi ajan kimliği seviyesinde de uygulanmalıdır. Çağrı parametresi tek savunma katmanı olamaz.
Doğrulamalı kapatma iş listesi
Bulgular yalnızca bir tablo olarak kalmadı. Sahibi belli, önceliği işaretli ve doğrulama mantığı tanımlı biçimde teknik ekibe taşındı. Yönetim için risk görünümü, ürün ekibi için iş listesi ve odaklı yeniden test için doğrulama planı birlikte teslim edildi.
- Kesme noktası #1 (Kritik): istem yönetimi · sahibi: AI platform ekibi · doğrulama: odaklı yeniden test.
- Kesme noktası #2 (Yüksek): RAG güvenilirlik etiketi · sahibi: bilgi tabanı ekibi · doğrulama: odaklı yeniden test.
- Kesme noktası #3 (Kritik): MCP onay modeli · sahibi: ajan iş akışı sahibi · doğrulama: uçtan uca yeniden test.
- Boşluk #4 (Yüksek): arka uç sahiplik denetimi · sahibi: API ekibi · doğrulama: birim test ve yeniden test.
Kapatma notu / odaklı yeniden test
Kapatma çalışmaları tamamlandığında sıkılaştırmayı sıralı uyguladık. Odaklı yeniden test aynı zinciri yeniden çalıştırdı. Üç kesme noktasının üçünde de kontrol etkili oldu. Arka uç sahiplik denetimi sonraki sprintte tamamlandı ve uçtan uca yeniden testle bulgunun kapatıldığı doğrulandı. Yönetim canlıya geçişi kanıtla taşıdı. Ajan iş akışında “RAG kaynak güvenilirliği = örtük varsayım” yorumu kalıcı olarak değişti.
“REDACTED” işareti müşteri kimliği, ajan ve ürün adı, model sağlayıcısı, MCP sunucu adı, RAG kaynak tanımlayıcısı, oturum jetonu ve örnek istem içeriğinin çıkarıldığı alanları belirtmektedir. Yapısal omurga her yerde korunmaktadır.
// KANIT PAKETİ
Kendi bulgu raporunizin nasıl görüneceğini birlikte konuşalım.
Karar önceliğinizi ve hedef yüzeyi paylaşın. Size hangi doğrulanmış bulgunun üretileceğini bir keşif görüşmesinde birlikte netleştirelim.