Microsoft, 4 Eylül 2026'da uç yapay zekâyı (Edge AI) güvence altına almaya yönelik yönergeler yayımladı ve model yürütmenin müşterilerin sahip olduğu cihazlara, ağ geçitlerine veya yerel ortamlara taşınmasının yalnızca verilerin işlendiği yeri değiştirmediği, aynı zamanda güven ve güvenlik sorumluluğunu yeniden dağıttığı konusunda uyardı. Bu modelde model ağırlıkları, müşteri verileri, kimlik bilgileri ve fiziksel sistemleri etkileme kapasitesi, model sağlayıcısının doğrudan kontrol etmediği bir altyapının içinde bulunabilir.
Microsoft, Edge AI'ı verilerin üretildiği ve karar vermek için kullanıldığı cihazda veya cihaza yakın konumda çıkarım çalıştırmak; merkezi bir bulut hizmetine tamamen bağımlı olmamak şeklinde tanımlıyor. Kurumlar bu yaklaşımı maliyet, model seçimi, veri egemenliği, gecikmeyi azaltma veya bağlantı kesildiğinde çalışabilme gibi nedenlerle tercih edebilir.
Güven modelinde ne değişiyor?
Bulut yapay zekâ hizmetlerinde donanımın, platformun, model ağırlıklarının ve durum kanıtının mülkiyeti çoğunlukla ortam hakkında standartlaştırılmış kanıtlar sunabilen sağlayıcılar arasında dağıtılır. Edge AI'da ise müşteri yığının daha büyük bir bölümünü yönetir; bu da hassas varlıklara erişime izin vermeden önce donanımı, aygıt yazılımını, çalışma ortamını, modeli ve gömülü bileşenleri doğrulaması gerektiği anlamına gelir.
Ortamın kendisi model, veri, anahtarlar ve fiziksel sistemlere erişim araçlarını içerebileceğinden riskler artar. Olası saldırı noktaları arasında komut enjeksiyonu, modelin değiştirilmesi, aygıt yazılımının değiştirilmesi, geri getirme verilerinin zehirlenmesi, araç yapılandırması ve model tedarik zinciri yer alır. Ağdan izole Edge operasyonlarında doğrudan bulut tespitine, anlık politika güncellemelerine veya merkezi yetki iptaline her zaman güvenilemez.
Serbest bırakmadan önce doğrulama için dört temel
- Çalışma ortamının kanıtlanması: Yürütme ortamının ölçülebilir, durumunu bildirebilir ve onaylanmış bir temel değerle uyumlu olduğundan emin olunmalıdır.
- Bileşenlerin kaynağının kanıtlanması: Model ağırlıkları, araç tanımları, aracı tanımları, geri getirme dizinleri ve bunların oluşturulup teslim edilme yolu doğrulanmalıdır.
- Eylemler için deterministik aracılık: Model eylemi doğrudan yetkilendirmemeli, yalnızca önermelidir. Model dışındaki bir katman izin listesini uygulamalı, parametreleri sınırlamalı, tekrarları denetlemeli ve kimlik bilgilerini belirli bir politikaya göre serbest bırakmalıdır.
- Hassas varlıkların güvenilir ortama bağlanması: Anahtarlar, veriler veya model ağırlıkları, gerekli kanıtlar toplanıp doğrulama politikası geçilene kadar teslim edilmemelidir.
Kanıt tek başına yeterli değil
Microsoft, çalışma ortamının kanıtlanması ile bileşenlerin kaynağının kanıtlanmasının iki farklı soruyu ele aldığını açıklıyor. Kabul edilebilir bir çalışma ortamı kirlenmiş bir bileşeni yükleyebilirken, güvenilir bir bileşen ele geçirilmiş bir platformda çalışabilir. Bu nedenle iki kanıt birleştirilmeli ve kanıt zinciri oluşturma ve dağıtım sürecinden doğrulayıcının kabul ettiği donanıma kadar izlenmelidir.
Gizli işlem, platformun açıklanan tehdit modeli doğrultusunda uçtan uca yolu kapsadığında bu modeli destekleyebilir. Ayrıcalıklı ana makine veya korunmayan hızlandırıcı yolu, ağırlıkları, anahtarları ya da verileri şifreleri çözüldükten sonra okuyabilir. Ancak ana makine erişimine karşı koruma, modelin yetkilendirilmiş bir arayüz üzerinden zararlı bir eylem gerçekleştirmesini engellemez; bu nedenle bağımsız aracılık ve politikalar gerekli olmaya devam eder.
Varlıkların serbest bırakılması da kalıcı bir karar olarak görülmemelidir. Yönergeler, bunun onaylanmış durumla güncel kanıtlar artık uyumlu olmadığında sona eren, yenilenebilir bir kiralama olarak ele alınmasını öneriyor. Bu kanıtlar iş yüklerinin planlanmasını, depolamayı, kimliği ve kimlik bilgilerinin kullanılabilirliğini kontrol etmek için kullanılabilir.
Geleneksel yazılım güvenliği kontrolleri neden yeterli değil?
Geleneksel yazılımlar geliştiricinin gönderdiği kodla çalışırken yapay zekâ sistemlerinin davranışı istemlerden, geri getirme verilerinden, aracı talimatlarından ve çalışma zamanı girdilerinden etkilenir. Bu nedenle yürütülebilir dosyaları imzalamak veya kod bütünlüğünü kontrol etmek sistemi korumak için yeterli değildir. İmza verinin kaynağını kanıtlayabilir, ancak içeriğinin yapay zekâ modeli tarafından yorumlanması için güvenli olduğunu kanıtlamaz.
Microsoft, doğrudan veya dolaylı olsun, komut enjeksiyonunun gerçekleşebileceğinin varsayılması gerektiğini ve aracının çıktıları ile ekran girdilerinin kendi başlarına yetkilendirme oluşturmadığını vurguluyor. Davranışın deterministik olmaması da yalnızca imza tabanlı tespitlere veya geleneksel testlere güvenmeyi sınırlı kılar. Bu nedenle yetki noktalarında deterministik sınırlar oluşturulmalı; yüksek sonuç doğuran veya geri döndürülemez eylemler için bağımsız onay, ayırma mekanizması ya da güvenli davranış şart koşulmalıdır.
Bu kurumlar için ne anlama geliyor?
Uygulamada kurumun hassas varlıkların, çalışma ortamlarının ve bunlara erişen bileşenlerin haritasını çıkarması; ayrıca her serbest bırakma kararından sorumlu tarafı belirlemesi gerekir. Her güven sınırında gerekli kanıtlar tanımlanmalı ve yerel değişiklikler, yeni bir temel değer olarak sessizce benimsenmek yerine ölçümlerde sapma şeklinde görünür tutulmalıdır.
certi.news'in editoryal değerlendirmesi: Bu yönergelerin temel değeri, Edge AI güvenliğini modeli bir dosya olarak korumaktan, donanımdan sistemin gerçekleştirebileceği eylemlere kadar tüm güven zincirini yönetmeye taşımasıdır. Ancak aracılığın izin verdiği her eylemin güvenli olduğuna dair güvence sunmaz ve yüksek riskli operasyonlar için fiziksel kontrollere ve bağımsız incelemeye duyulan ihtiyacı ortadan kaldırmaz. Bu nedenle her yerel dağıtım için açık soru şudur: Ortamın, bileşenlerin ve mevcut politikanın hassas varlığın şimdi serbest bırakılmasını hak ettiğini kanıtlayan delil nedir?