Kurumsal yapay zekâ platformları ve güvenliği uzmanı Nik Kale, birçok kuruluşun ajan çalışma zamanı geçidini ana kontrol noktası olarak ele alarak işe başladığını, oysa bu geçitlerin yeterince mevcut veya olgun olmayan kimlik ve ilişkilendirme katmanlarına dayandığını belirtiyor. Bunun sonucunda geçit, belirtecin ve API isteğinin geçerliliğini doğrulayabilir; ancak isteği hangi ajanın gerçekleştirdiğini, ajana kimin yetki verdiğini, ajanın hangi görevi yürüttüğünü veya isteğin güvenilmeyen bir bileşenin başlattığı bir araç zincirinin parçası olup olmadığını her zaman bilemez.
Ajanların kullanımının yaygınlaşmasıyla bu sorun pratik açıdan daha da önem kazanıyor. Haziran ayında ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif olarak kötüye kullanıldığı tespit edildikten sonra LiteLLM’deki bir açığı Bilinen İstismar Edilen Açıklar Kataloğu’na ekledi. Açık, geçidin kendisi üzerinden ana bilgisayarda komut çalıştırılmasına olanak tanıyordu; ayrıca ikinci bir açıkla birleştirildiğinde kimlik bilgileri olmadan da istismar edilebiliyordu. Kaynak, geçitte bir ay içinde yedi yaygın güvenlik açığının (CVE) ortaya çıkarıldığını belirtiyor.
Güvenlik, tek bir kontrol noktası değil, bir güven zinciridir
Kale, «yetkilendirme kontrollü dağıtım» adını verdiği yaklaşımı öneriyor; yani önceki katmanlar için gereken testler geçilmeden sonraki hiçbir katman operasyonel olarak tamamlanmış sayılmamalı. Kontroller paralel olarak geliştirilebilir, ancak üretimde etkinleştirilmeleri açık bir sırayı izlemeli:
- Ajan envanteri ve sorumlu sahiplik: Her üretim ajanının bilinen bir sahibi, belirli bir amacı, onaylanmış araçları ve yaşam döngüsü içinde bir durumu olmalıdır.
- Bağımsız kimlik ve yetkilendirme bağlamı: Sistem; ajanı, sahibini ve ajanın adına iş yaptığı kullanıcıyı veya kurumu tanımalıdır.
- Kısa ömürlü ve göreve özgü kimlik bilgileri: Ele geçirilmiş bir ajan, kendisine verilen görevle ilişkili olmayan kaynaklara erişememelidir.
- İlişkilendirilebilir ölçüm: Görev, başladığı andan diğer sistemler üzerindeki nihai etkisine kadar yeniden oluşturulabilmelidir.
- Çalışma zamanı eylemlerinin uygulanması: Politika kararları yalnızca belirtecin geçerliliğine değil, ajanın kimliğine, yetki veren tarafa, göreve ve eyleme dayanmalıdır.
- Davranışsal temel ve sistemler arası durdurma yolu: Güvenlik ekipleri, ajanın fiilî yetkisini erişebildiği tüm yerlerde durdurabilmelidir.
Tanımlanabilen ve ilişkilendirilebilen unsurlarla başlayın
Önerilen çerçeveye göre ilk adım, açık kaynaklı çerçeveler, bulut hizmetleri, hizmet olarak yazılım ürünleri ve geliştirici araçları içinde bulunan üretim ajanlarının envanterini çıkarmaktır. Kayıt; ajanın sahibini, sorumluluğunu, yaşam döngüsündeki aşamasını, izin verilen araçları, veri kapsamlarını ve kimlik bilgisi kaynaklarını içermelidir. Bu envanterin bulunmaması yalnızca bir belgeleme sorunu değildir; kurumun önceden bilmesi gereken bir varlığı belirlemeye çalışmak, olay müdahalesi süresinin bir bölümünü tüketebilir.
Yazar, ajanın kimliğinin bir geliştirici kodunun, ortak bir hizmet hesabının veya kullanıcı oturumunun içine gömülmemesi gerektiğini vurguluyor. Arayanın «ajan» olduğunu bilmek yeterli değildir. Ayrıca işi kimin yetkilendirdiği, belirli görevin ne olduğu ve ajanın hangi kaynakları kullanması gerektiği de kaydedilmelidir. Kimlik faili belirlerken, yetkilendirme ajanın kimin yetkisiyle hareket ettiğini ve bu yetkinin hangi nedenle verildiğini açıklar.
Davranışı analiz etmeden önce yetkileri azaltın
Ajanın kimliği belirlendikten sonra yetenekleri zaman, görev, araçlar ve görev için gerekli kaynaklar bakımından kısıtlanmalıdır. Kaynak, iş yükü kimliği, belirteç değişimi, koşullu erişim ve süre sınırlı yetkiler gibi mevcut kimlik ve erişim yönetimi (IAM) işlevlerinden yararlanılabileceğine işaret ediyor.
Kale, 2026 yılında 205 güvenlik liderini kapsayan Teleport araştırmasına atıfta bulunuyor; buna göre aşırı yetkili yapay zekâ kullanan kuruluşlar %76 oranında olay bildirirken, en az ayrıcalık ilkesini uygulayan kuruluşlarda bu oran %17 olarak gerçekleşti. Analizine göre bu durum, erişim kapsamının bağlamı dikkate alan çalışma zamanı politika uygulamasından güven zincirinde daha önce gelen bir etken olabileceğini gösteriyor.
Yazarın ortaya koyduğu ilke «monoton yetkilendirme»dir: Sorumluluğun her aktarımı yetkiyi korumalı veya azaltmalı, artırmamalıdır. Finansal mutabakat ajanı örneğinde bu, talepte bulunan çalışanın erişebildiği tüm sistemlerin devralınması yerine ajana belirli bir defteri görüntüleme yetkisi verilmesi anlamına gelir.
Geçit ne zaman gerçekten yararlı olur?
Çalışma zamanı geçidi, kayıtlı bir ajan kimliği, açık bir yetkilendirme bağlamı, belirli kimlik bilgileri ve ilişkilendirilebilir kayıtlar mevcut olduktan sonra tam değer kazanır. Bu noktada geçit, ajanın belirli bir eylemi belirli bir tarafın yararına, belirli bir görev çerçevesinde ve belirli bir kaynak üzerinde gerçekleştirmeye yetkili olup olmadığını değerlendirebilir. Kullanıcı belirteci, mutabakat ajanına yazma yetkisi vermek için geçerli olabilir; ancak tam bağlam, eylemin görev kapsamı dışında olduğunu gösterebilir.
En sıkı kontroller; ödemeler, erişim politikası değişiklikleri, silme işlemleri, üretim ortamı değişiklikleri ve veri dışa aktarma gibi etkilerinin geri çevrilmesi zor sınırlara yöneltilmelidir. Davranışsal temeller ise daha sonra, ajanın faaliyetleri ayırt edilebilir ve ilişkilendirilebilir hâle geldikten sonra devreye girer; bu aşamada araçların olağandışı kullanımı, veri kapsamları arasında beklenmeyen erişim veya görevden sapma izlenebilir.
Durdurma yolu, dizindeki tek bir nesneyi devre dışı bırakmakla sınırlı değildir. Kaynağın tanımladığı şekliyle tam durdurma; ajanın kimliğinin devre dışı bırakılmasını, etkin ve türetilmiş kimlik bilgilerinin iptal edilmesini, araçların çalıştırılmasının engellenmesini, devam eden görevlerin sonlandırılmasını ve ajanın bulunduğu iş yükünün izole edilmesini gerektirir.
30 gün içinde test planı
Yazar, mevcut kimlik yönetimi programının değiştirilmesini önermiyor. Kimlik sağlayıcısı ajanları yerel varlık türleri olarak ele almıyorsa, mevcut iş yükü kimlikleriyle ilişkilendirilmiş güvenilir bir kayıtla başlanabilir; ardından ajan ve görev tanımlayıcıları güvenilir yürütme bağlamları olarak eklenebilir, kısa ömürlü kimlik bilgileri kullanılabilir ve bu tanımlayıcılar araç çağrısı kayıtlarına dahil edilebilir.
Pratikte yazar, on üretim ajanıyla başlanmasını ve her birinin sahibinin, amacının, araçlarının ve kimlik bilgilerinin belgelenmesini öneriyor. Daha sonra kimlik yönetimi ve kayıt sistemlerinin ajanı, görevi yetkilendiren insan veya hizmetten ayırt edip etmediği test edilmeli; ardından etkileri de dahil olmak üzere uçtan uca tamamlanmış bir görev yeniden oluşturulmalıdır. Zincirin koptuğu nokta, yeni bir çalışma zamanı uygulaması eklenmeden önce ele alınması gereken boşluğu ortaya çıkarır.
Editoryal değerlendirme: Bu çerçevenin değeri yeni bir geçit önermesinde değil, başlangıç noktasını yeniden düzenlemesindedir. LiteLLM hakkında belirtilen olgular ile Teleport ve Okta rakamları, yetkilerin azaltılmasının ve ilişkilendirmenin önemini destekler; ancak tek başlarına önerilen katman sıralamasının tek çözüm olduğunu veya her kurumsal mimariye uygun bulunduğunu kanıtlamaz. Ayrıca bu metin, yazarın analizidir ve resmî bir standart değildir; bu nedenle uygulanması, her kurumda mevcut kimlik, kayıt ve durdurma yollarının ayrıntılarının incelenmesini gerektirir.