Pasif ağ izleme, makine öğrenimi ve kural tabanlı WAF mimarisini birleştiren tam yığın (full-stack) API güvenlik platformu. Geleneksel araçların asla göremediği LLM uç noktaları, gölge (shadow) API'ler ve iç ağdaki mikroservisler üzerinde uçtan uca görünürlük ve gerçek zamanlı koruma sağlayın — mevcut altyapınıza dokunmadan.
Krepost, ağ hattınıza müdahale etmeden, tamamen pasif bir sensör modeliyle çalışır. Mevcut sensörlerden gelen ham trafiği asenkron olarak işleyerek saniyenin çok altında gecikmeyle gerçek zamanlı tehdit analizi üretir ve sonuçları canlı panoya yansıtır.
Krepost, operasyonel iş akışınızı etkilemeden çalışması için tamamen asenkron bir tüketim modeli kullanır. Ham trafik sensörler kanalıyla yakalandığı an, NATS JetStream üzerinde kuyruğa alınır ve isteğin asıl yolculuğundan bağımsız olarak analiz edilir. Uygulamalarınızın performansında 1 milisaniye bile yavaşlama gerçekleşmez ve mevcut CI/CD süreçlerinizde herhangi bir değişiklik gerekmez.
Anlık uç noktalar, saniye başına istek oranları (RPS) ve makine öğrenimi kararları anlık tepkisellik için bellek üzerinde (In-Memory) tutulurken; saldırı kayıtları, WAF kuralları ve sistem yapılandırmaları uzun vadeli adli analiz ve denetim (audit) ihtiyaçları için Elasticsearch indekslerinde şifreli ve kalıcı olarak saklanır.
Ham trafiği analiz ederek sisteminizdeki her açığı kapatan, birbiriyle konuşan altı entegre yetenek: keşiften adli analize kadar tüm yaşam döngüsünü tek platformda toplar.
Aynalanan canlı trafik üzerinden tüm uç noktaları (endpoints) otomatik olarak haritalandırır. Belgelenmemiş, unutulmuş veya test amaçlı bırakılmış gizli "Shadow API" yapılarını hiçbir manuel envanter çalışması yapmadan anında yüzeye çıkarır.
Her uç nokta üzerinde çalışan makine öğrenimi modelleri, isteğin ve yanıtın veri yapısını çözümler; hassas veri tiplerini tespit ederek otomatik olarak sınıflandırır ve risk skorlar.
SQLi, XSS, SSRF ve RCE dahil olmak üzere 30'dan fazla saldırı kategorisinde tam trafik denetimi yapar. İsteklerin başlık, gövde, sorgu dizesi ve yol alanlarını regex tabanlı imzalarla milisaniyeler içinde analiz eder.
Kurum içi barındırdığınız (self-hosted) yapay zeka ve büyük dil modellerini (LLM) hedef alan prompt injection, jailbreak ve veri sızıntısı gibi özel saldırı türlerine karşı mesaj bazında eş zamanlı bir koruma kalkanı geliştirir.
Görsel ve blok tabanlı kural geliştirici motoru sayesinde kod yazmadan sensörlerinizin üzerine anlık olarak kurallar tanımlayın, trafiği koşullara göre yönlendirin ve değişiklikleri anında yayına alın.
API veri sızdırma ve tarama (enumeration) saldırılarını yakalamak üzere, tek başına zararsız görünen farklı istek adımlarını tek bir istemci kimliği altında birleştirip bütünsel bir davranış analizi sunar.
Krepost, trafiği sadece pasif olarak izlemekle kalmaz, tanımladığınız kurallarla aktif olarak şekillendirmenizi de sağlar. Sensörler üzerinden akan veriler, aşağıdaki hiyerarşik işlem adımlarına (pipelines) tabi tutulur:
İstek özelliklerini (yol, header, IP, sorgu parametreleri) AND/OR mantıksal operatörleriyle milisaniyeler içinde tartar.
JWT/OAuth kimlik doğrulamasını üstlenir ve IP, kullanıcı veya API anahtarı başına RPS (saniye başı istek) sınırları çizer.
Regex veya JSONPath kullanarak veriyi anlık dönüştürür; trafiği test ortamına, mock veri kümelerine veya doğrudan ana sunucuya yönlendirir.
API'ler artık modern uygulamaların omurgasını oluşturuyor — mobil uygulamalardan mikroservis mimarilerine, ortak iş ortağı entegrasyonlarından yapay zeka ajanlarına kadar her katman API üzerinden konuşuyor. Tam da bu yüzden saldırganların birincil hedefi haline geldiler. İşte güvenlik ekiplerinin gündeminde olması gereken temel başlıklar.
Sektörün referans aldığı OWASP, API'lere özgü en kritik 10 risk kategorisini şu şekilde tanımlıyor. Krepost'un WAF ve keşif motoru bu kategorilerin büyük bölümünü doğrudan hedefler ve sürekli olarak yeni imzalarla günceller.
Belgelenmemiş, eski veya test amaçlı bırakılmış API uç noktaları envanter dışında kalır. Güvenlik ekibi bir uç noktayı bilmiyorsa onu koruyamaz — sürekli, pasif keşif bu yüzden kritik. Krepost bu uç noktaları trafik üzerinden otomatik olarak bulur.
Bir kullanıcının kimliğini doğrulamak yeterli değildir; her istekte "bu kullanıcı bu veriye/işleme erişebilir mi?" sorusunun da denetlenmesi gerekir. BOLA ve fonksiyon seviyesi yetki açıkları, gerçek dünya API ihlallerinde en sık istismar edilen zafiyet türleridir.
Prompt injection, jailbreak ve hassas veri sızıntısı gibi riskler klasik WAF kurallarıyla yakalanamaz; çünkü saldırı, imza değil doğal dil içinde gizlidir. LLM trafiğinin mesaj bazında içerik ve niyet analizinden geçmesi gerekir.
Sınırsız istek boyutu, sayfalama veya toplu işlem uç noktaları; kaynak tükenmesi (DoS) ve kaba kuvvet saldırıları için kolay hedef oluşturur. IP, kullanıcı veya API anahtarı bazında hız sınırlama, maliyet kontrolü açısından da şarttır.
Loglar dağınık, tutarsız veya eksikse bir saldırının adli analizi imkansızlaşır. İstek, yanıt ve tetiklenen kuralın aynı ekranda ilişkilendirilmesi, ortalama tespit ve müdahale süresini (MTTD/MTTR) doğrudan kısaltır.
Ağ içi trafiği "güvenli" varsaymak yerine her isteği doğrulamak, mikroservisler arası API çağrılarında da kimlik doğrulama ve yetkilendirme katmanını zorunlu kılar. Krepost bu kontrolleri ağ geçidi seviyesinde uygular.
Kurum içi barındırılan LLM'ler ve ajans (agentic) yapay zeka sistemleri, klasik API güvenliğinden tamamen farklı bir tehdit modeli getiriyor: saldırı artık bir istek imzasında değil, doğal dil içinde gizleniyor. Krepost'un LLM Security modülü, mesaj bazlı içerik ve niyet analiziyle bu boşluğu kapatır.
OWASP GenAI Security Project'in güncel listesi, LLM tabanlı uygulamalardaki en kritik 10 riski sıralar. Ajans tabanlı sistemlerin yaygınlaşmasıyla birlikte liste; tedarik zinciri, aşırı özerklik ve sınırsız kaynak tüketimi gibi başlıkları da kapsayacak şekilde genişledi.
Doğrudan (direct) enjeksiyon kullanıcı girdisiyle, dolaylı (indirect) enjeksiyon ise modele okutulan bir doküman, e-posta veya web sayfası içine gizlenmiş talimatlarla gerçekleşir. Regex tabanlı WAF kuralları bu saldırıları görmez; niyet ve içerik analizi gerekir.
Modeller eğitim verisini veya sistem promptunu hedefli sorgularla ifşa edebilir. Müşteri verisi, API anahtarları veya iç dokümanlarla beslenen self-hosted LLM'lerde bu risk özellikle kritik hale gelir.
Bir LLM ajanına ihtiyacından fazla araç, geniş yetki veya onay gerektirmeyen otonomi verildiğinde, ele geçirilmiş bir prompt; e-posta gönderebilir, kayıt silebilir veya yetkisiz işlem yapabilir.
Retrieval-Augmented Generation mimarilerinde vektör deposuna kötü amaçlı içerik enjekte edilebilir veya yetersiz erişim kontrolü, kiracılar (tenant) arası veri sızıntısına yol açabilir.
Kontrolsüz istek hacmi hem hizmet kesintisine (DoS) hem de kullanım başına ücretlendirilen model maliyetlerinin patlamasına ("denial of wallet") yol açabilir. Token ve istek bazlı hız sınırlama şarttır.
Her LLM mesajı; Illegal, Violence, Adult, Sensitive ve Safe risk seviyelerine göre gerçek zamanlı skorlanır. Safe dışındaki her mesaj otomatik olarak saldırı olarak işaretlenir ve forensic görünümde ilgili ekibe anında sunulur.
Geleneksel çözümler ile modern, görünmez API güvenliği arasındaki net farklar.
| ❌ Krepost Olmadan | ✅ Krepost İle (Günümüz) |
|---|---|
| Gölge (Shadow) ve belgelenmemiş API uç noktaları ağda gizlice çoğalır. | Her uç nokta asenkron trafik analiziyle otomatik keşfedilir ve sınıflandırılır. |
| Klasik WAF sistemleri sadece bilinen yollardaki bilinen paternleri yakalar. | 30'dan fazla gelişmiş saldırı tipi tüm API kanallarında eş zamanlı taranır. |
| PII (Kişisel Veri) ve Finansal veri sızıntıları haftalarca fark edilmeden kalır. | Veri maruziyeti ve KVKK/GDPR uyumluluk ihlalleri gerçek zamanlı olarak haritalandırılır. |
| Kurum içi geliştirilen LLM / Yapay zeka servisleri saldırılara açık durumdadır. | LLM sorgu ve yanıtları mesaj bazında içerik risk skorlamasından geçirilir. |
| Adli vakaların analizi karmakarışık log dosyaları arasına dağılır. | İstek, yanıt ve tetiklenen kurallar tek bir adli arayüzde birleşik sunulur. |
Krepost bünyesindeki her bir WAF kuralı, özelleştirilmiş bildirim teslimat entegrasyonlarına bağlanabilir. Böylece bir saldırı anında ilgili ekip, tercih ettiği kanaldan anında haberdar edilir.
Özelleştirilmiş konu başlıkları ve alıcı listeleri ile anlık SMTP uyarıları.
Tehdit ve ihlal olaylarını doğrudan SIEM altyapınıza asenkron iletin.
Herhangi bir harici HTTP uç noktasına anlık veri tetikleme imkanı.
Krepost'u kendi lokal veya bulut altyapınızda ayağa kaldırmak, API trafiğinizde sıfır kayıpla tam görünürlük kazanmak için ekibimizle iletişime geçin.
Formu doldurun, ekibimiz altyapınıza özel bir demo ve fizibilite görüşmesi için sizinle iletişime geçsin.