Simetrik ve Asimetrik Şifreleme
Simetrik şifreleme, hem şifreleme hem de çözme işlemlerinde aynı gizli anahtarın kullanıldığı yöntemdir. AES-256 bu kategorinin en yaygın standardıdır ve büyük veri kümelerini milisaniyeler içinde şifreleyebilir. Simetrik yöntemin temel zorluğu, anahtarın güvenli biçimde karşı tarafa iletilmesidir.
Asimetrik şifreleme bu sorunu çözer: Kullanıcı, herkese açık bir public key ile şifrelenmiş mesajları yalnızca kendi private key'i ile çözebilir. RSA ve ECC (Eliptik Eğri Kriptografisi) bu kategorinin temsilcileridir. TLS/SSL protokolü her iki yaklaşımı birleştirir: Asimetrik şifreleme oturum anahtarını güvenle paylaşır, sonraki iletişim ise bu anahtarla AES ile şifrelenir.
Yapay Zeka Altyapısında Şifreleme
Makine öğrenimi sistemleri üç kritik noktada şifrelemeye ihtiyaç duyar:
İletimde şifreleme (in-transit): Model sunucuları ile istemciler arasındaki API trafiği TLS 1.3 ile korunur. Bir büyük dil modeline gönderilen isteğin içeriği bu sayede ağ üzerindeki saldırganlara karşı gizli kalır.
Depolamada şifreleme (at-rest): Eğitim veri setleri ve model ağırlıkları, disk veya bulut depolamada AES-256 ile şifrelenir. Bu, bulut sağlayıcısının fiziksel altyapısına yetkisiz erişim hâlinde bile verilerin okunamaz kalmasını sağlar.
Model ağırlıklarının korunması: Büyük dil modellerinin ağırlıkları, şirketlerin yıllarca AR-GE yatırımını temsil eder. Şifreleme, bu ağırlıkların çalınması veya yetkisiz kopyalanmasına karşı ek bir katman sunar.
Homomorfik Şifreleme ve Gizli Hesaplama
Homomorfik şifreleme (Homomorphic Encryption), verinin şifreli hâlde kalırken üzerinde matematiksel işlemler yapılabilmesine olanak tanır. Bu, geleneksel şifrelemeyle mümkün olmayan bir senaryodur: Bir hastanın tıbbi verilerini çözmeksizin bir yapay zeka modeline besleyip sonucu almak gibi.
Kısmi Homomorfik Şifreleme (PHE): Yalnızca toplama ya da çarpma işlemlerinden birini destekler; daha hızlı ve pratikte kullanılabilir. Örnek: Paillier şifrelemesi.
Tam Homomorfik Şifreleme (FHE): Her tür işlemi destekler ancak hesaplama maliyeti hâlâ yüksektir. Apple'ın Swift HE paketi (2024) ve Zama'nın Concrete ML kütüphanesi, FHE'yi gerçek uygulamalara taşıyan öncü araçlardır.
Post-Kuantum Kriptografi
Kuantum bilgisayarlar, Shor algoritması aracılığıyla RSA ve ECC gibi mevcut asimetrik şifreleme standartlarını teorik olarak kırabilir. Bu tehdide karşı NIST, Ağustos 2024'te ilk post-kuantum şifreleme standartlarını yayımladı:
ML-KEM (FIPS 203): Güvenli anahtar değişimi için; önerilen parametre seti ML-KEM-768 (~AES-192 güvenlik düzeyi). Kafes tabanlı kriptografi üzerine inşa edilmiştir.
ML-DSA (FIPS 204): Dijital imza ve kimlik doğrulama için; CRYSTALS-Dilithium tabanlı.
SLH-DSA (FIPS 205): Hash tabanlı alternatif imza algoritması.
Kurumsal yapay zeka altyapıları 2025-2026 yılları arasında TLS ve VPN sistemlerini bu yeni standartlara geçirmeye başlamaktadır. Geçiş döneminde klasik ve PQC algoritmalarının birlikte kullanıldığı hibrit yaklaşım önerilmektedir.
Anahtar Yönetimi
Şifrelemenin gücü, algoritmanın sağlamlığından çok anahtarın güvenliğine bağlıdır. Anahtar ele geçirilirse tüm şifreli veri tehlikeye girer.
Donanım Güvenlik Modülü (HSM): Anahtarları şifrelenmiş bir donanım ortamında üretip saklayan cihazlar. Yönetici erişimi bile mümkün değildir; fiziksel müdahaleye karşı otomatik anahtar silme özelliği sunarlar. FIPS 140-3 sertifikası bu alanda standart referanstır.
Anahtar Rotasyonu: Anahtarların belirli aralıklarla (operasyonel anahtarlar için 30-90 gün) yenilenmesi, olası bir sızıntının etkisini sınırlar. AWS KMS, Azure Key Vault ve Google Cloud KMS bu süreci otomatize eder.
Düzenleyici Uyumluluk: GDPR ve KVKK
GDPR (Madde 32): AB'nin genel veri koruma tüzüğü, kişisel verilerin işlenmesinde uygun güvenlik önlemlerinden biri olarak şifrelemeyi açıkça sayar. Şifreli veri ihlali bildirim yükümlülüğünü azaltabilir. İhlal hâlinde ceza, küresel cironun yüzde dördüne kadar çıkabilir.
KVKK (Madde 12): Türkiye'nin kişisel veri koruma kanunu, veri sorumlularının kişisel verileri iletim ve depolama sırasında şifrelemesini teknik yükümlülük olarak öngörür. Kriptografik yöntemlerin uluslararası standartlara uygun olması beklenmektedir.
AB Yapay Zeka Yasası: Yüksek riskli yapay zeka sistemlerinin hassas veri işlemesinde şifrelemeyi zorunlu kılan hükümleri kapsamaktadır.
Sık Sorulan Sorular
- check_circle AES ile RSA arasındaki temel fark nedir? AES simetrik (tek anahtar, hızlı), RSA asimetrik (public/private çift, güvenli anahtar değişimi) şifrelemedir. Pratikte TLS gibi protokoller ikisini birleştirir.
- check_circle Yapay zeka modelleri şifreleme ile yavaşlar mı? İletimde (TLS) ve depolamada (AES) şifreleme modern donanımlarda ihmal edilebilir gecikme ekler. Homomorfik şifreleme ise işlem maliyeti yüksek olduğundan gerçek zamanlı uygulamalarda hâlâ kısıtlıdır.
- check_circle Kuantum bilgisayarlar mevcut şifrelemeyi ne zaman kırar? Kriptografik açıdan ilgili kuantum bilgisayarların 2030'lu yıllara kadar pratik tehdit oluşturması beklenmemektedir. Ancak NIST 2024 standartlarına geçiş, 'harvest now, decrypt later' tehdidi nedeniyle şimdiden başlamaktadır.
- check_circle KVKK kapsamında şifreleme zorunlu mu? KVKK Madde 12, veri sorumlularına teknik güvenlik tedbirleri alma yükümlülüğü getirir; şifreleme bu tedbirlerin başında gelir ve denetimde belgesi istenir.
- check_circle Uçtan uca şifreleme (E2EE) nedir? Yalnızca iletişimin iki ucundaki tarafların veriyi okuyabildiği şifreleme modelidir. WhatsApp ve Signal bu modeli kullanan uygulamalardır; sunucu bile içeriği göremez.