Veriyi matematiksel algoritmalarla yalnızca yetkililerin okuyabileceği biçime dönüştüren güvenlik yöntemi.

Şifreleme (Encryption), veriyi yetkisiz erişimden korumak amacıyla matematiksel algoritmalar ve kriptografik anahtarlar kullanarak okunabilir formattan (düz metin / plaintext) yalnızca doğru anahtara sahip kişilerin çözebileceği anlaşılmaz bir biçime (şifreli metin / ciphertext) dönüştürme işlemidir. Yapay zeka altyapılarında şifreleme; model ağırlıklarının, eğitim verilerinin ve API iletişiminin korunmasında temel bir güvenlik katmanı oluşturur. Modern şifreleme iki ana kategoriye ayrılır. Simetrik şifrelemede (AES, ChaCha20) hem şifreleme hem de çözme işlemleri için aynı gizli anahtar kullanılır; bu yöntem büyük veri kümelerini hızlıca şifrelemek için idealdir. Asimetrik şifrelemede ise (RSA, ECC) biri herkese açık (public key), diğeri gizli (private key) olmak üzere matematiksel olarak bağlantılı iki anahtar çifti gerekir. TLS/SSL gibi internet protokolleri her iki yaklaşımı birleştirerek hem güvenlik hem de performans dengesi sağlar. Yapay zeka bağlamında şifrelemenin önemi birkaç alanda öne çıkar: Hassas eğitim verilerinin sızıntıdan korunması, model API uç noktalarına yapılan isteklerin gizliliği ve model ağırlıklarının fikri mülkiyet olarak güvence altına alınması bunların başında gelir. Homomorfik şifreleme gibi ileri teknikler ise verinin şifreli hâlde işlenmesine olanak tanıyarak, örneğin tıbbi verileri çözmeksizin model eğitimi yaparak, gizlilik ve fayda arasındaki dengeyi yeniden kurmaktadır. Anahtar yönetimi, şifrelemenin pratikte en kritik boyutudur. Donanım Güvenlik Modülleri (HSM) ve otomatik anahtar rotasyon politikaları, kurumsal yapay zeka altyapılarının standart parçaları hâline gelmiştir. Kuantum bilgisayarların RSA ve ECC algoritmalarını tehdit etmesi nedeniyle NIST, 2024 yılında kuantuma dirençli standartları (ML-KEM / CRYSTALS-Kyber ve ML-DSA / CRYSTALS-Dilithium) resmîleştirmiştir. GDPR ve KVKK gibi düzenleyici çerçeveler, kişisel verilerin iletimde ve depolamada şifrelenmesini fiilî zorunluluk olarak öngörmektedir.

Simetrik ve Asimetrik Şifreleme

Simetrik şifreleme, hem şifreleme hem de çözme işlemlerinde aynı gizli anahtarın kullanıldığı yöntemdir. AES-256 bu kategorinin en yaygın standardıdır ve büyük veri kümelerini milisaniyeler içinde şifreleyebilir. Simetrik yöntemin temel zorluğu, anahtarın güvenli biçimde karşı tarafa iletilmesidir.

Asimetrik şifreleme bu sorunu çözer: Kullanıcı, herkese açık bir public key ile şifrelenmiş mesajları yalnızca kendi private key'i ile çözebilir. RSA ve ECC (Eliptik Eğri Kriptografisi) bu kategorinin temsilcileridir. TLS/SSL protokolü her iki yaklaşımı birleştirir: Asimetrik şifreleme oturum anahtarını güvenle paylaşır, sonraki iletişim ise bu anahtarla AES ile şifrelenir.

Yapay Zeka Altyapısında Şifreleme

Makine öğrenimi sistemleri üç kritik noktada şifrelemeye ihtiyaç duyar:

İletimde şifreleme (in-transit): Model sunucuları ile istemciler arasındaki API trafiği TLS 1.3 ile korunur. Bir büyük dil modeline gönderilen isteğin içeriği bu sayede ağ üzerindeki saldırganlara karşı gizli kalır.

Depolamada şifreleme (at-rest): Eğitim veri setleri ve model ağırlıkları, disk veya bulut depolamada AES-256 ile şifrelenir. Bu, bulut sağlayıcısının fiziksel altyapısına yetkisiz erişim hâlinde bile verilerin okunamaz kalmasını sağlar.

Model ağırlıklarının korunması: Büyük dil modellerinin ağırlıkları, şirketlerin yıllarca AR-GE yatırımını temsil eder. Şifreleme, bu ağırlıkların çalınması veya yetkisiz kopyalanmasına karşı ek bir katman sunar.

Homomorfik Şifreleme ve Gizli Hesaplama

Homomorfik şifreleme (Homomorphic Encryption), verinin şifreli hâlde kalırken üzerinde matematiksel işlemler yapılabilmesine olanak tanır. Bu, geleneksel şifrelemeyle mümkün olmayan bir senaryodur: Bir hastanın tıbbi verilerini çözmeksizin bir yapay zeka modeline besleyip sonucu almak gibi.

Kısmi Homomorfik Şifreleme (PHE): Yalnızca toplama ya da çarpma işlemlerinden birini destekler; daha hızlı ve pratikte kullanılabilir. Örnek: Paillier şifrelemesi.

Tam Homomorfik Şifreleme (FHE): Her tür işlemi destekler ancak hesaplama maliyeti hâlâ yüksektir. Apple'ın Swift HE paketi (2024) ve Zama'nın Concrete ML kütüphanesi, FHE'yi gerçek uygulamalara taşıyan öncü araçlardır.

Post-Kuantum Kriptografi

Kuantum bilgisayarlar, Shor algoritması aracılığıyla RSA ve ECC gibi mevcut asimetrik şifreleme standartlarını teorik olarak kırabilir. Bu tehdide karşı NIST, Ağustos 2024'te ilk post-kuantum şifreleme standartlarını yayımladı:

ML-KEM (FIPS 203): Güvenli anahtar değişimi için; önerilen parametre seti ML-KEM-768 (~AES-192 güvenlik düzeyi). Kafes tabanlı kriptografi üzerine inşa edilmiştir.

ML-DSA (FIPS 204): Dijital imza ve kimlik doğrulama için; CRYSTALS-Dilithium tabanlı.

SLH-DSA (FIPS 205): Hash tabanlı alternatif imza algoritması.

Kurumsal yapay zeka altyapıları 2025-2026 yılları arasında TLS ve VPN sistemlerini bu yeni standartlara geçirmeye başlamaktadır. Geçiş döneminde klasik ve PQC algoritmalarının birlikte kullanıldığı hibrit yaklaşım önerilmektedir.

Anahtar Yönetimi

Şifrelemenin gücü, algoritmanın sağlamlığından çok anahtarın güvenliğine bağlıdır. Anahtar ele geçirilirse tüm şifreli veri tehlikeye girer.

Donanım Güvenlik Modülü (HSM): Anahtarları şifrelenmiş bir donanım ortamında üretip saklayan cihazlar. Yönetici erişimi bile mümkün değildir; fiziksel müdahaleye karşı otomatik anahtar silme özelliği sunarlar. FIPS 140-3 sertifikası bu alanda standart referanstır.

Anahtar Rotasyonu: Anahtarların belirli aralıklarla (operasyonel anahtarlar için 30-90 gün) yenilenmesi, olası bir sızıntının etkisini sınırlar. AWS KMS, Azure Key Vault ve Google Cloud KMS bu süreci otomatize eder.

Düzenleyici Uyumluluk: GDPR ve KVKK

GDPR (Madde 32): AB'nin genel veri koruma tüzüğü, kişisel verilerin işlenmesinde uygun güvenlik önlemlerinden biri olarak şifrelemeyi açıkça sayar. Şifreli veri ihlali bildirim yükümlülüğünü azaltabilir. İhlal hâlinde ceza, küresel cironun yüzde dördüne kadar çıkabilir.

KVKK (Madde 12): Türkiye'nin kişisel veri koruma kanunu, veri sorumlularının kişisel verileri iletim ve depolama sırasında şifrelemesini teknik yükümlülük olarak öngörür. Kriptografik yöntemlerin uluslararası standartlara uygun olması beklenmektedir.

AB Yapay Zeka Yasası: Yüksek riskli yapay zeka sistemlerinin hassas veri işlemesinde şifrelemeyi zorunlu kılan hükümleri kapsamaktadır.

Sık Sorulan Sorular

  • check_circle AES ile RSA arasındaki temel fark nedir? AES simetrik (tek anahtar, hızlı), RSA asimetrik (public/private çift, güvenli anahtar değişimi) şifrelemedir. Pratikte TLS gibi protokoller ikisini birleştirir.
  • check_circle Yapay zeka modelleri şifreleme ile yavaşlar mı? İletimde (TLS) ve depolamada (AES) şifreleme modern donanımlarda ihmal edilebilir gecikme ekler. Homomorfik şifreleme ise işlem maliyeti yüksek olduğundan gerçek zamanlı uygulamalarda hâlâ kısıtlıdır.
  • check_circle Kuantum bilgisayarlar mevcut şifrelemeyi ne zaman kırar? Kriptografik açıdan ilgili kuantum bilgisayarların 2030'lu yıllara kadar pratik tehdit oluşturması beklenmemektedir. Ancak NIST 2024 standartlarına geçiş, 'harvest now, decrypt later' tehdidi nedeniyle şimdiden başlamaktadır.
  • check_circle KVKK kapsamında şifreleme zorunlu mu? KVKK Madde 12, veri sorumlularına teknik güvenlik tedbirleri alma yükümlülüğü getirir; şifreleme bu tedbirlerin başında gelir ve denetimde belgesi istenir.
  • check_circle Uçtan uca şifreleme (E2EE) nedir? Yalnızca iletişimin iki ucundaki tarafların veriyi okuyabildiği şifreleme modelidir. WhatsApp ve Signal bu modeli kullanan uygulamalardır; sunucu bile içeriği göremez.