# Güvenlik / Security ## Türkçe ### Davranış modları ve onay modeli | Mod | Davranış | |---|---| | `auto` | Komutları kendisi çalıştırır, her adımı tek satırda özetler. | | `ask` | *(varsayılan)* Her komuttan önce gerekçe + komutu gösterir, `[e]vet [h]ayır [d]üzenle [a]çıkla [t]ümü` sorar. | | `info` | Hiçbir şey çalıştırmaz; sadece açıklar. | **Pazarlık edilemez kural:** `auto` modda bile risk sınıfı `destructive` olan bir komut HER ZAMAN onay ister. Bu davranış ancak config'de **hem** `safety.confirm_destructive=false` **hem de** `--yolo` flag'i birlikte verildiğinde kapanır — ve kapandığında her kullanımda kırmızı bir uyarı basılır (`--yolo` kırmızı uyarısı, config tarafındaki bypass koşulları o çalıştırmada gerçekten bir şeyi atlatıp atlatmadığından bağımsız olarak, her `--yolo` kullanımında basılır). ### Risk sınıflandırma Her üretilen komut LLM tarafından sınıflandırılır, ardından yerel bir kural motoru (regex/AST tabanlı, LLM'e güvenmeden) ikinci kez kontrol eder — beş sınıf, artan risk sırasıyla: `read` → `write` → `network` → `elevated` → `destructive`. Yerel **denylist** (mod ne olursa olsun, LLM ne önerirse önersin, HER ZAMAN bloklar): - `rm -rf /` (veya `~`/`$HOME` kök silme) - `mkfs` (dosya sistemi formatlama) - `dd of=/dev/` (ham disk üzerine yazma) - `diskpart clean` (disk bölüm tablosunu siler) - PowerShell `Remove-Item`/`ri`/`rd`/`rmdir`/`del`/`erase`/`rm` takma adlarıyla `-Recurse ` - `format :` (Windows format) - fork bomb (`:(){:|:&};:` ve eşdeğerleri) - `> /dev/` (gerçek bir disk aygıtına yönlendirme) ### Sertleştirilmiş yıkıcı komut tespiti (v0.3.0) Yerel kural motoru (`internal/safety`), LLM'in bildirdiği risk sınıfını asla nihai kabul etmez; imza tabanlı bir denylist/escalation kümesiyle bağımsızca yeniden değerlendirir. v0.3.0 itibarıyla eskiden kaçırılan şu kalıplar da yakalanır (denylist eşleşmesi → `Block`, escalation eşleşmesi → `Confirm`): - `find ... -delete` (rm dışı toplu silme) - disk'i doğrudan yok eden araç ailesi: `mke2fs`/`mkswap`/`mkdosfs`/ `mkntfs`/`newfs` (her zaman); ve gerçek bir `/dev/` aygıtına yönlendirildiğinde `wipefs`, `blkdiscard`, `sgdisk`, silme bayraklarıyla `sfdisk`, `badblocks -w`, `cryptsetup luksFormat`/`reencrypt`/`erase` - kök veya ev dizinini hedefleyen `chmod -R`/`chown -R` (yalnızca `777` değil, hangi mod olursa olsun) - `mv ... /dev/null` (taşıyarak silme), `shred -u`, `truncate -s 0` - Windows depolama cmdlet'leri: `Format-Volume`, `Clear-Disk`, `Initialize-Disk`, `Remove-Partition` - getir-ve-çalıştır kalıpları: `curl ... | sh`, `bash <(curl ...)`, `bash -c "$(curl ...)"`, base64 decode + pipe, çıplak `eval` - `reg delete ... /f`, `diskpart /s