10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Bağımsız geliştiriciler ve serbest çalışanlar

Sizin için zaten geçerli olan güvenlik yükümlülükleri

Müşteri verilerini işleyen serbest çalışan bir geliştirici veya bağımsız bir geliştiriciyseniz, küçük olmanız güvenlik düzenlemelerinden muaf tutulmanızı sağlamaz. GDPR kapsamındaki işleyen yükümlülükleri, AB Yapay Zeka Yasası kapsamındaki dağıtan yükümlülükleri ve müşterilerinizin sözleşmeye dayalı güvenlik gereksinimlerinin tümü doğrudan size — bugün, mevcut ölçeğinizde — bağlanır. Düzenleme düzenleme adlandırılmış olarak, zaten neyin geçerli olduğu ve kendi hesabınızda şu anda neyin açıkta olduğu aşağıda yer almaktadır.

Sizin için zaten geçerli olanlar

GDPR: Siz — kişisel olarak — bir veri işleyensiniz

Bir müşteri size kişisel veri teslim ettiğinde — bir kullanıcı veritabanı, bir üretim sistemi, bir dışa aktarım — GDPR kapsamında bir veri işleyen (ve bazen bir veri sorumlusu) olarak hareket ediyorsunuz demektir. Bu statü bir şirket gerektirmez: “gerçek veya tüzel kişiye” bağlanır. Bu, sizi bir sözleşme kapsamında işlem yapmaya, elinizde tuttuğunuz veriler için uygun güvenlik önlemleri uygulamaya ve bir ihlal durumunda müşterinizi gecikmeksizin bilgilendirmeye mecbur eder — ve sizi tazminat taleplerine ve idari para cezalarına maruz bırakır.

Dayanak: GDPR Madde 4 (tanımlar), Madde 28 (sözleşme kapsamında işleme), Madde 32 (işlemenin güvenliği), Madde 33 (ihlal bildirimi), Madde 82–83 (sorumluluk ve 20 milyon € veya yıllık dünya çapındaki cironun %4'üne kadar, hangisi daha yüksekse, idari para cezaları).

AB Yapay Zeka Yasası: Müşteriler için yapay zeka dağıtmak yükümlülükler getirir

Müşteri çalışmanız yapay zeka sistemlerini üretime almayı içeriyorsa — bir müşterinin ürününde bir asistan, bir iş akışını otomatikleştiren bir yapay zeka aracısı — AB Yapay Zeka Yasası dağıtanlara yükümlülükler yükler: yapay zeka sistemlerini kendi yetkileri altında profesyonel bir bağlamda kullananlara. Hangi yükümlülüklerin geçerli olduğu, sistemin risk kategorisine bağlıdır, ancak “yalnızca entegre ettim” ifadesi tam olarak dağıtan kategorisinin kapsadığı roldür.

Dayanak: AB Yapay Zeka Yasası Madde 26 (yüksek riskli yapay zeka sistemlerinin dağıtanlarının yükümlülükleri), Madde 4 (yapay zeka okuryazarlığı), Madde 99 (cezalar).

Kurumsal müşterileriniz sizden güvenlik kanıtı toplamak zorundadır

SOC 2, ISO 27001 veya GDPR Madde 28 kapsamında faaliyet gösteren şirketler, denetçilerinin gerçekten kontrol ettiği tedarikçi yönetimi programları yürütür — ve bu programlar 500 kişilik bir tedarikçi ile tek kişilik bir tedarikçi arasında ayrım yapmaz. İşte bu yüzden güvenlik anketi sözleşmeden önce gelir. Kanıtla yanıt verebilen serbest çalışanlar, doğaçlama yapanlardan daha hızlı anlaşma sağlar.

Dayanak: sözleşmeye dayalı — müşterilerinizin, bireyler dahil olmak üzere veri teslim ettikleri herkese uygulamak zorunda oldukları veri işleme sözleşmeleri ve tedarikçi güvenlik gereksinimleri.

İhlal edilmiş bir müşteri projesi gerçek bir iş riskidir

Bir müşteri projesindeki güvenlik olayı, sözleşmenizin tazminat maddesi kapsamında doğrudan sorumluluk anlamına gelebilir, kişisel verilerin söz konusu olduğu durumlarda GDPR Madde 82 kapsamında işleyen sorumluluğu anlamına gelebilir ve müşteriyi ve onunla gelen referansı kaybetmek anlamına gelebilir. Tek kişilik bir işletme için itibar varlığı, işin kendisidir. Bu bir risktir, kesinlik değil — ancak unutulmuş bir kimlik bilgisi bir olaya dönüştüğünde ortaya çıkan olağan sonuç zinciridir.

Dayanak: GDPR Madde 82 (tazminat hakkı); kendi hizmet sözleşmeleriniz.

Hesabınızda şu anda neyin açıkta olduğu

Yukarıdaki her yükümlülük aynı ilk soruyu ima eder: müşteri çalışmanızın bulunduğu yere neyin erişimi var? Çoğu bağımsız geliştirici için bu yer kişisel bir GitHub hesabıdır — ve yıllardır erişim biriktirmektedir. Aşağıdakilerin tümü GitHub'ın kendi API'sinden makine tarafından okunabilir:

Yüklü GitHub Uygulamaları

Dağıtım botları, CI araçları, yapay zeka asistanları — her biri bir kez onayladığınız izin yetkisini tutar. Bazıları sahip olduğunuz her şey üzerinde yazma veya yönetici yetkisine sahiptir; bazıları uzun süre önce sona ermiş projelere aittir.

Dağıtım anahtarları

Sunuculardaki gözetimsiz SSH kimlik bilgileri. Yalnızca okuma gerektiren bir depodaki okuma-yazma anahtarı, o sunucu ele geçirilirse bir kod enjeksiyonu yoludur.

İşbirlikçiler

Sona ermiş işbirlikleri sırasında eklenen, hâlâ yazma erişimine sahip kişiler — herkese açık depolar dahil.

Herkese açık depolar

Hangi depolarınızın herkese açık olduğu ve bunlara kimlerin gönderim yapabildiği, çoğu geliştiricinin ezbere cevaplayamayacağı bir envanter sorusudur.

Projelerden daha uzun ömürlü AI tedarikçi anahtarları

Yan projelerinizin arkasındaki OpenAI, Anthropic, Mistral veya Cursor hesabı, proje bittikten çok sonra da API anahtarları ve koltuklar biriktirir. 8200.dev’in AI Yönetişimi görünümü; bayat ve kuruluş genelindeki anahtarları, bir rol değişikliğinden sonra da yaşamaya devam eden anahtarları ve kimsenin kullanmadığı koltukları — tedarikçilerin kendi yönetici API’lerinden, salt okunur olarak — işaretler.

Önce görün, sonra karar verin

Kişisel GitHub hesabınızı yalnızca okuma yetkisiyle bağlayın ve envanteri edinin: yüklü her uygulama ve verdiği izinler, her dağıtım anahtarı ve yalnızca okunabilir olup olmadığı, her katkıda bulunan, her herkese açık depo — bulgular önem derecesine göre sıralanmış olarak. Ücretsiz katman en önemli 3 bulgunuzu tam olarak gösterir. Hiçbir yasa bir tarama yapmanızı zorunlu kılmaz; yukarıdaki yükümlülükler her hâlükârda geçerlidir. Bir taramanın değiştirdiği şey, bunların ima ettiği sorulara cevap verip veremeyeceğinizdir.

Yalnızca okuma izinleri. Kaynak kodunuza asla erişilmez. Kredi kartı gerekmez.

Bu sayfa, bağımsız geliştiricilere ve serbest çalışanlara genellikle uygulanan düzenlemelere ilişkin genel bilgiler içerir; hukuki tavsiye değildir. Her düzenlemenin sizin özel durumunuza nasıl uygulanacağı, size özgü olgulara bağlıdır — bunun için bir avukata danışın.