Türkiye merkezli ShadowX, çalışanların, geliştiricilerin ve ajanların yapay zekâ araçlarını nasıl kullandığını kontrol etmeye odaklanan bir kurumsal yapay zekâ güvenliği platformu sunuyor. Platform; hassas veri keşfi, «gölge yapay zekâ» olarak bilinen kullanımın görünürlüğü, model güvenliği ve aracı yapay zekâ sistemlerinin korunmasını tek bir katmanda bir araya getiriyor.
ShadowX, 2024 yılında Nedim Kaya ve Erdinç Balcı tarafından kuruldu ve ekibi 11 kişiden oluşuyor. Ekibin önemli bir bölümü ürün geliştirme, yapay zekâ, siber güvenlik ve yazılım mühendisliği alanlarında çalışıyor. Şirket, yaklaşık iki yıllık geliştirme sürecinin ardından platformun temel altyapısını şirket içinde geliştirdi; müşteri ihtiyaçlarına göre büyük dil modellerini ve açık kaynak teknolojileri entegre edebiliyor.
Verileri modele ulaşmadan önce korumak
FilterX bileşeni, çalışanların yapay zekâ modellerine gerçek zamanlı olarak gönderdiği metinleri, dosyaları ve görselleri tarıyor. Düzenli ifade kuralları, doğal dil işleme ve yerel dil modellerine dayanarak hassas bilgileri tespit edebiliyor ve paylaşılmadan önce girdileri maskeleyebiliyor veya yeniden yazabiliyor. Desteklenen dosyalar arasında PDF, Word, Excel, sunumlar ve görseller bulunuyor.
Şirket, FilterX’in hassas verileri paylaşılmadan önce yakaladığını ve orijinal girdi ile düzenlenmiş sürümün karşılaştırılmasına imkân verdiğini belirtiyor. VisionX ise tarayıcı eklentilerini, yapay zekâ kanallarını ve uç nokta uyarılarını tek bir arayüzde bir araya getirerek bu araçların kurum içindeki kullanımını takip ediyor.
Model güvenliğinden ajanların güvenliğine
Model Defense bileşeni, prompt injection ve jailbreak gibi saldırıları modele ulaşmadan önce tespit etmeye, ayrıca gizlilik ihlali ve kötüye kullanım senaryolarına odaklanıyor. RedX, gerçek saldırı senaryoları üzerinden yapay zekâ sistemlerini test ederken SOC-AI, güvenlik operasyon merkezlerindeki olayları analiz etmeyi ve tekrarlanan ilk analiz görevlerinin bazılarını otomatikleştirmeyi amaçlıyor.
ShadowX, e-posta gönderebilen, dosyalara erişebilen, kod yazabilen veya uygulama programlama arayüzleri üzerinden işlemler gerçekleştirebilen ajanların güvenliğine özel önem veriyor. AI Agents bileşeni, ajanların gerçekleştirebileceği eylemleri belirli politikalara göre kısıtlamaya olanak tanırken MCP Monitoring, ajanların ve araçların harici MCP sunucularıyla bağlantılarını izliyor.
Pratikte ne değişiyor?
Platformun önemi, yapay zekâ güvenliğini yalnızca çalışanların konuşmalarını izlemekten çıkarıp veri, modeller, ajanlar ve bunlara bağlı araçları kapsayan daha geniş bir etkileşim döngüsünün kontrolüne taşımasında yatıyor. Kurumun altyapısı içinde çalıştırma seçeneği, finans kuruluşlarına ve kamu kurumlarına hassas verileri üçüncü taraf bulut hizmetlerine göndermeden işleme yolu sunuyor. Bununla birlikte, güvenlik kontrollerinin etkinliğine ve gerçek kullanım sonuçlarına ilişkin ayrıntıların bağımsız olarak değerlendirilmesi gerekiyor.
ShadowX şu anda Türkiye’de, özellikle bankacılık, kamu ve teknoloji sektörlerinde kullanılıyor ve farklı büyüklükteki müşterilerle kavram kanıtlama çalışmaları ile satış süreçleri yürütüyor. Şirketin Birleşik Krallık’ta da bir müşterisi bulunuyor. Şirket; yerel, bulut ve hibrit dağıtım modellerini destekliyor ve gelirlerini modüllere, kullanıcı sayısına ve dağıtım modeline göre değişen yıllık aboneliklerden elde ediyor.
Şirket, Amerika Birleşik Devletleri ile Asya-Pasifik bölgesine açılmadan önce Avrupa, Orta Doğu ve Afrika’daki müşteri tabanını ve iş ortağı ağını genişletmeyi hedefliyor. Uzun vadede ShadowX’i yalnızca çalışanların araçlarını değil, insanlar ile yapay zekâ sistemleri arasındaki tüm etkileşimleri güvence altına alan bir platforma dönüştürmek istiyor.