kvkk-pii-reviewlisted
Install: claude install-skill fevziegeyurtsevenler/llm-security-skills
# KVKK / PII İnceleme (Türkçe LLM Uygulamaları)
## Amaç
Bu skill, bir LLM uygulamasının veri akışının her katmanında (girdi → sistem promptu → RAG/erişim bağlamı → araç çıktıları → model yanıtı → loglar/telemetri) **kişisel veri** ve **özel nitelikli kişisel veri** sızıntısını bulur, Türk mevzuatı (6698 sayılı KVKK) çerçevesinde sınıflandırır ve **maskeleme + veri minimizasyonu** düzeltmeleri önerir.
Bu bir **hukuki tavsiye değildir**; bir mühendislik/uyum ön-denetimidir. Nihai karar için veri sorumlusunun hukuk ekibi veya KVK uzmanı devrededir. Skill, "KVKK'ya uygundur" gibi bir hukuki sonuç **beyan etmez**; yalnızca teknik bulgu ve risk üretir.
OWASP eşlemesi: bu inceleme başlıca **LLM02:2025 – Sensitive Information Disclosure** riskine odaklanır ve gerektiğinde **LLM06:2025 – Excessive Agency** (araçların gereğinden fazla PII'a erişimi) ile ilişkilendirir. Saldırgan teknik eşlemesi için MITRE ATLAS **AML.T0057 – LLM Data Leakage** kullanılır. Bu ID'ler yalnızca doğru bağlamda, "ilk/en iyi" iddiası olmadan kullanılır.
## Ne zaman kullanılır
- Bir Türkçe (veya çok dilli) chatbot / RAG / ajan üretime çıkmadan önce PII sızıntı ön-denetimi istendiğinde.
- "Modelim yanıtta TCKN / IBAN / adres döküyor mu?" veya "loglarımızda kişisel veri birikiyor mu?" sorularında.
- Sistem promptuna veya few-shot örneklerine gerçek müşteri verisi gömülmüş olabileceği şüphesinde.
- RAG kaynak belgelerinin (destek biletleri, sözleşmeler, e-postalar) maskelenmeden bağlama girip girmediğini de