Siber güvenlik

Cloudflare, MCP sunucularının izinlerini kontrol etmek için WriteGuard’ı özel beta sürümünde kullanıma sunuyor

Cloudflare, yapay zekâ destekli ajanların gerçekleştirdiği işlemleri hassas biçimde kontrol etmek, operasyonları sahipleriyle ilişkilendirmek ve merkezi bir denetim kaydı sağlamak amacıyla MCP sunucusu ağ geçitleri için WriteGuard’ı özel beta sürümünde kullanıma sunduğunu açıkladı. Araç, yalnızca istemci ayarlarına veya ajan talimatlarına bağlı kalmadan, tehlikeli değişiklikleri gerçekleştirilmeden önce engellemek üzere tasarlandı.

2026-08-05
4 dk okuma
8 görüntülenme
فريق تحرير certi.news
Cloudflare, MCP sunucularının izinlerini kontrol etmek için WriteGuard’ı özel beta sürümünde kullanıma sunuyor

Cloudflare, yapay zekâ destekli ajanların gerçekleştirdiği işlemleri merkezi olarak kontrol etmek için MCP sunucusu ağ geçitlerinde WriteGuard’ı özel beta sürümünde kullanıma sunmaya başladığını açıkladı. Araç; araç politikalarını, kullanıcı ve ajan kimliğini, işlemlerin kaynağıyla ilişkilendirilmesini ve merkezi denetimi bir araya getiriyor. Böylece istek, yürütülmesinden sorumlu işleyici çalıştırılmadan önce geçirilebiliyor, kimlik bilgileriyle zenginleştirilebiliyor veya engellenebiliyor.

WriteGuard’ın hedef aldığı sorun

Cloudflare, hata bildirimlerinin hızla kapatılmaya başladığı, kayıtlarda ise tüm işlemleri aynı mühendisin gerçekleştirdiğinin görüldüğü bir senaryoya atıfta bulunuyor. Örnekte mühendisin eşzamanlı oturumlarda çalışan birkaç ajanı vardı ve bunlardan biri kapsamı gereğinden geniş bir temizlik görevinin yürütülmesine neden oldu. Sorumlu ajanı belirlemek yarım saat sürdü. Ayrıca manuel değişiklikler ile ajan değişiklikleri aynı mühendisin adına kaydedildiği, ağ günlükleri de farklı ajan oturumlarını birbirinden ayırmadığı için bilet sisteminin durumunu düzeltmek daha karmaşık hâle geldi.

Cloudflare, diğer sistemlerde risklerin daha büyük olabileceğini düşünüyor. Bir sözleşme yazılımına erişim yetkisi olan bir ajan bir anlaşmayı değiştirebilir, destek sistemi üzerinden müşterilere yüzlerce yanıt gönderebilir veya bir veritabanındaki tüm tabloları silebilir. Bu nedenle şirket, her çalışanın her ajanı doğru şekilde yapılandırabilmesine ya da her araç çağrısını izleyebilmesine güvenmek istemedi.

İç mimaride MCP’nin rolü

MCP, Model Context Protocol ifadesinin kısaltmasıdır ve yapay zekâ uygulamalarını harici araçlara ve veri kaynaklarına bağlamak için kullanılan bir standarttır. MCP sunucusu, bağlı istemcilerin kullanabileceği araçlar sağlar. Her aracın bir adı, açıklaması, girdi şeması ve görevi yürüten bir işleyicisi bulunur. Ajan bir araç seçtiğinde MCP istemcisi bu araca yapılan çağrıyı sunucuya gönderir; sunucu da ilgili uygulama veya arka uç sistemle etkileşime geçer.

Cloudflare, MCP sunucularını dahili ajanlarını destekleyen mimaride kullanıyor. Bu yapı OpenCode ve Cloudflare OS gibi yerel istemcilerin yanı sıra uzun süre çalışan ajan hizmetlerini de kapsıyor. Bu sunucular Cloudflare Access’in arkasında çalışıyor ve dahili tek bir MCP sunucusu ağ geçidi üzerinden erişiliyor. Şirketin nisan ayında yapay zekâ mühendisliği için dahili mimarisini tanımladığı sırada ağ geçidi 13 sunucuyu birbirine bağlıyordu. İçeriğin yayımlandığı sırada bu sayı 27 sunucuya yükselmişti; ekipler her ay yeni sunucular kullanıma sunmaya devam ediyor.

Salt okunur erişimden işlem yürütmeye

Sunucular başlangıçta salt okunur modda çalışıyordu. Bu, ekiplerin Jira, GitLab, wiki ve operasyonel sistemlerde arama yapmasına ve bilgileri değiştirmeden görüntülemesine olanak tanıyordu. Modeller geliştikçe ve ekipler yapay zekâyı kullanma konusunda daha fazla deneyim kazandıkça mühendislik, ürün, tasarım, satış ve müşteri başarısı ekiplerindeki çalışanlar işlem gerçekleştirebilen araçlar talep etti.

Cloudflare, yazma yetkilerini genişletmeden önce ajanların gerçekleştirebileceği yazma işlemlerini merkezi olarak kontrol etmek, sonraki uygulamalarda ajan etiketlerini göstermek ve ajan etkinliğinin incelenmesini kolaylaştıracak bir denetim yolu oluşturmak istedi. Şirket, beceriler veya açıklama istemleri gibi istemci tarafı kontrollerinin yeterli bir temel sağlamadığını belirtiyor; çünkü bunların davranışı çalışma ortamına göre değişiyor ve kullanıcılar bu kontrolleri devre dışı bırakabiliyor.

Merkezi politikalar, ilişkilendirme ve denetim

WriteGuard, uygun işlemi belirlemek için her aracın ayarlarını ve istek bağlamını kullanıyor. Çağrıyı değiştirmeden geçirebilir, desteklenen yazma işlemlerine ajan ilişkilendirme verileri ekleyebilir ve gereksiz verileri çıkarılmış bir denetim olayı oluşturabilir veya ilgili işleyici çalıştırılmadan önce işlemi engelleyebilir.

Araç, temel MCP sunucusunu değiştirmeden her aracın yanında politika tanımlanmasına olanak tanıyor. Her araca bir risk seviyesi, etkinleştirme veya devre dışı bırakma durumu ve etiketlemeye özgü ayarlar atanıyor. Risk seviyeleri işlemin kaydedilip kaydedilmeyeceğini ve araç çağrısına izin verilip verilmeyeceğini belirliyor; ayrıca denetim günlüğünde risk seviyesine göre sorgulama yapılmasına imkân tanıyor. Etiketleme ayarları, ajan ilişkilendirmesinin eklenmesini ve sonraki uygulama için en uygun metin biçiminin seçilmesini sağlıyor; bunun için MCP sunucusunun kendisinde yazılım değişiklikleri yapılması gerekmiyor.

Cloudflare, mevcut sürümün MCP sunucusu ağ geçitleri için özel beta sürümü olduğunu belirtiyor. Kaynak, genel kullanıma sunulma tarihi veya erişim kapsamına ilişkin ek ayrıntılar vermedi.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör