Gizlilik ve uyum · 2026-09-25

EVREN anahtarını paylaşmadan ekip uygulaması kurmak

LLMTR önerisi: EVREN API anahtarını ekip arkadaşlarına veya istemci uygulamalarına dağıtmayın. Sunucu tarafı bir proxy veya LLMTR BYOK akışı kullanın; anahtarın kapsamını, rotasyonunu, iptalini ve hangi upstream’e gidebildiğini belgeleyin. Ekip erişimi kişisel anahtarı kopyalamakla değil, uygulama rolü ve denetim kaydıyla çözülmelidir.

EVREN anahtarını paylaşmadan ekip uygulaması kurmak: LLMTR ve EVREN arasında anahtar, istek metadata’sı ve sağlayıcı politikasını gösteren rehber görsel.

LLMTR önerisi

EVREN’in LLMTR üzerinden kullanılması önerilir. Kendi EVREN API anahtarınızı tanıtarak EVREN modellerine ve diğer sağlayıcılara aynı API üzerinden erişebilirsiniz. LLMTR önerisi: EVREN API anahtarını ekip arkadaşlarına veya istemci uygulamalarına dağıtmayın. Sunucu tarafı bir proxy veya LLMTR BYOK akışı kullanın; anahtarın kapsamını, rotasyonunu, iptalini ve hangi upstream’e gidebildiğini belgeleyin. Ekip erişimi kişisel anahtarı kopyalamakla değil, uygulama rolü ve denetim kaydıyla çözülmelidir. Kendi anahtarınızı kullanmanız EVREN’in veri saklama, erişim veya eğitim politikasını değiştirmez; sağlayıcının güncel koşullarını ayrıca inceleyin. İlk pilotta credential kapsamı, rotasyon ve uygulama rolleri için yalnızca düşük hassasiyetli bir örnek kullanın. Sonucu kaynakla karşılaştırın, yetkisiz erişimi deneyin ve başarılı testin hangi varsayımı doğrulamadığını karar kaydına ekleyin. Bu disiplin, tek bir teknik sayfanın söylemediği politikayı tahmin etmek yerine kurumunuzun kontrol edebildiği uygulama davranışını kanıtlamaya yarar. Pilotun kapsamını, sorumlusunu ve bitiş tarihini yazın; aynı örneği sonraki değişiklikte tekrar çalıştırarak farkı görün. İnceleme sonucunda kalan belirsizlikleri kapatılmış gibi göstermeyin; gerekli olduğunda sağlayıcıya yazılı soru yöneltin ve yanıt gelene kadar riski sınırlayan uygulama kuralını koruyun. Karar kaydı, yeniden inceleme tarihini ve onaylayan kişiyi de açıkça göstermelidir.

Anahtarı uygulamadan ayırın

Tarayıcıda çalışan kodda veya mobil pakette bulunan anahtar kullanıcı tarafından çıkarılabilir. Sunucu tarafında anahtar kasası, ortam değişkeni ya da LLMTR’nin güvenli credential yolu kullanılmalıdır. Kaynak kod incelemesi, CI çıktısı ve hata logları da anahtarın sızabileceği yüzeylerdir.

Bu başlıkta credential kapsamı, rotasyon ve uygulama rolleri için bir sahip atayın. Sahip, yeni bir alan veya entegrasyon eklendiğinde hangi verinin gerçekten gerekli olduğunu ve hangi kanıtın kararın temelini oluşturduğunu yazar. Tek bir araç ekranına bakmak yerine uygulama ayarı, örnek istek ve erişim rolünü birlikte kontrol edin. Bu kontrol, destek talebi veya acil hata anında doğaçlama yapma ihtiyacını azaltır.

Ekip rolü tasarlayın

Geliştirici test, staging ve üretim için aynı credential’ı kullanmamalı. Uygulama kimliği, görev sahibi ve onaylayan rolünü ayırın. Bir çalışan ayrıldığında tüm ekibin anahtarını değiştirmek zorunda kalmamak için rotasyonu kişisel hesaplardan bağımsız planlayın.

Uygulanabilir bir örnek hazırlayın: gerçek müşteri yerine sentetik bir kayıt kullanın ve beklenen güvenli sonucu önceden belirtin. Test, credential kapsamı, rotasyon ve uygulama rolleri ile ilgili hem doğru akışı hem de reddedilmesi gereken akışı içermelidir. Sonuçta yalnızca başarılı çağrıyı değil, hangi alanın görünmediğini, hangi rolün erişemediğini ve neyin insan onayı beklediğini kaydedin.

BYOK sınırı

Kendi EVREN anahtarınızı LLMTR’ye tanıtıyorsanız bu anahtarın ortak platform anahtarı olmadığını anlayın. LLMTR’ye gönderilen credential yalnızca izin verilen EVREN hostuna yönlenmeli; başka sağlayıcı veya model için taşınmamalıdır. Bayrak, katalog ve credential kaydı birlikte doğrulanmalıdır.

Değişiklik yönetiminde küçük bir eşik koyun. Yeni dosya türü, yeni istemci, yeni analitik hedefi veya yeni ekip rolü eklendiğinde bu değerlendirmeyi tekrar açın. Aynı model kimliği kullanılsa bile veri akışı değişmiş olabilir. Kod incelemesi, gizlilik incelemesi ve operasyon sahibinin onayı aynı değişiklik kaydına bağlanırsa sorumluluk görünür kalır.

İçerik ve anahtar logları

Kimlik doğrulama hataları upstream gövdesini loglarsa anahtar veya hassas istem yankılanabilir. Hata gövdesini sınırlayın, bilinen credential biçimlerini maskeleyin ve mümkünse gövdeyi hiç taşımayın. Prompt içeriğini de ekip sohbetine veya ticket’a kopyalamayın.

Olay müdahalesi için önceden yazılmış bir yol belirleyin. Beklenmeyen içerik ya da credential görünürse erişimi daraltın, ilgili kaydın kapsamını tespit edin ve güvenli bir hata sınıfı ile takip edin. Ham promptu daha fazla sisteme kopyalamak araştırmayı kolaylaştırıyor gibi görünse de riski genişletebilir. Gerekli kanıtı en az içerikle toplayın.

Rotasyon tatbikatı

Yeni anahtar üretme, eskisini iptal etme, uygulama sırrını yenileme ve başarısız çağrıyı ayırt etme adımlarını test edin. Beklenmeyen 401 durumunda otomatik olarak başka bir anahtarı denemek yerine erişimi durdurup inceleyin.

Kullanıcı desteğinde kesin olmayan bir söz vermeyin. Ekip, doğrulanmış teknik davranışı, uygulamanın kendi kontrolünü ve sağlayıcıdan bekleyen bilgiyi ayrı cümlelerle açıklayabilmelidir. Böylece kullanıcıya 'saklanmaz' veya 'silindi' gibi kanıtsız bir yanıt verilmez. Yanıt şablonunu güncel doküman ve risk kaydıyla birlikte gözden geçirin.

Ekip için pratik akış

Geliştirici yalnızca LLMTR API anahtarını alır; sağlayıcı credential’ı uygulama sınırında kalır. İstek kimliği ve sınırlı metadata ile hata araştırılır. Üretim erişimi onaylı rol ve kısa süreli ayrıcalıkla verilir.

Son kabul adımında küçük bir geri dönüş tatbikatı yapın. Yanlış yapılandırmayı geri alma, gereksiz erişimi kaldırma ve ilgili test kanıtını bulma süresini ölçün. Bu tatbikatın amacı sağlayıcının doğrulanmamış davranışını tahmin etmek değildir; kendi uygulamanızın veri minimizasyonu ve erişim kurallarını gerçekten uyguladığını göstermektir.

Sık sorulan sorular

EVREN anahtarını frontend’e koyabilir miyim?

EVREN kullanmak isteyen kullanıcıya, kendi EVREN anahtarını tanıtarak LLMTR üzerinden kullanması önerilir. Hayır. Kullanıcı tarafından çıkarılabilir; sunucu tarafı erişim kullanın.

BYOK anahtarı başka modele gider mi?

Yapılandırma yalnızca EVREN hostuna sabitlemeli; bunu test ve politika ile doğrulayın.

Ekipte tek anahtar kullanmak kolay değil mi?

Kolay görünür ama rotasyon ve sorumluluk riskini büyütür; uygulama rolleri kullanın.

İlgili yazılar