Siber güvenlik

Yapay Zekâ Ajanları Körü Körüne Güven Yerine “Kimlik” ve “Yetkilendirme” Gerektiriyor

ITmedia yazarı, şirketler içinde yapay zekâ ajanlarını çalıştırmanın, kullanıcı hesabının aynısını vermek yerine her ajan için bağımsız bir kimlik ve yetkilerinin kesin sınırlarla tanımlanmasını gerektirdiğini belirtiyor. Verilerin silinmesi, belirteçlerin sızdırılması ve talimat enjeksiyonu riskleri, ajan kimliğinin kaydedilmesiyle neler yapabileceğinin kısıtlanmasının neden birlikte uygulanması gerektiğini gösteriyor.

2026-09-01
5 dk okuma
11 görüntülenme
certi.news
Yapay Zekâ Ajanları Körü Körüne Güven Yerine “Kimlik” ve “Yetkilendirme” Gerektiriyor

Bir yapay zekâ ajanı seyahat rezervasyonu yaptığında, şirket kartıyla ödeme gerçekleştirdiğinde, takvimi değiştirdiğinde veya masraf talebi hazırladığında mesele artık yalnızca modelin adımları gerçekleştirme kapasitesiyle ilgili değildir. Pratik soru şuna dönüşür: İşlemi kim gerçekleştirdi? Yetkiyi ona kim verdi? Bu yetkinin sınırları neler? Bu sorular, ajanların iş hayatında kullanımının yaygınlaşmasıyla önem kazanan iki kavrama götürür: ajan kimliği (Agentic Identity) ve sınırlı yetkilendirme (Delegated Authorization).

Gelişmekte olan teknolojiler hakkında ITmedia serisi kapsamında Kippen Kobayashi tarafından kaleme alınan makale, amacın yapay zekâyı kendi başına “güvenilir” hâle getirmek değil, hata yapma veya sapma ihtimalini varsaysak bile güvenli biçimde kullanılabileceği bir ortam oluşturmak olduğunu savunuyor.

Kullanıcı hesabı neden yeterli değil?

Günümüzde yaygın yöntem, ajana kişinin kullanıcı adını ve parolasını ya da tarayıcı üzerinden açık olan oturumunu vererek kişinin kendisiymiş gibi çalışmasını sağlamaktır. Bu uygulama gerçekleştirmeyi kolaylaştırır, ancak sistem günlüklerinin insan tarafından gerçekleştirilen bir işlemle ajan tarafından gerçekleştirilen bir işlemi ayırt edememesine yol açar. Ayrıca giriş bilgilerinin sızması, saldırgana kullanıcının tüm yetkilerini verebilir ve yalnızca ajanı durdurmak için doğrudan bir yöntem sunmaz.

Ajan kimliği, her ajana sahibiyle, sorumlusuyla, çalıştırılma amacıyla, erişebileceği sistemlerle ve bu kimliğin geçerlilik süresiyle ilişkilendirilmiş bağımsız bir kimlik verilmesini önerir. Böylece aynı modele dayansalar bile satış destek ajanı ile işe alım ajanı tek bir aktör olarak değerlendirilmez. Satış ajanının iş başvurusu yapanlara ait dosyalara, işe alım ajanının ise müşteri sözleşmelerindeki tutarlara erişmesi gerekmez.

Yetkilendirme neler yapılabileceğini belirler

Sınırlı yetkilendirme ise yetki verme işlemini genel bir onaydan belirlenebilir koşullara dönüştürür: Ajan kimin adına hareket eder, hedef kaynak veya veri nedir, hangi işlem türüne izin verilir, ne kadar süreyle ve hangi kısıtlar altında? Seyahat rezervasyonu örneğinde yetkilendirme, 50 bin yen’i aşmayan bir biletle, yalnızca bu seyahat için şirket kartıyla, seyahatle bağlantılı tarih değişiklikleriyle sınırlanabilir; rezervasyonun tamamlanmasından iki saat sonra sona erebilir ve bu koşulların dışındaki her durum onay için bir insana yönlendirilebilir.

Bu yaklaşım teknik açıdan, OAuth 2.0 Token Exchange gibi mevcut temeller kullanılarak yetki sahibi (subject) ile fiilî uygulayıcı (actor) arasındaki ayrıma dayanır; bunun için RFC 8693 temel alınır. Hedeflenen sonuç, ajanın yetkilerinin şu üç sınırın kesişimini aşmamasıdır: kullanıcının asli yetkileri, ajan için izin verilen azami sınır ve göreve özgü yetkilendirmenin kapsamı.

Önleyici tasarım ihtiyacını gösteren olaylar

Temmuz 2025’te ABD’li yazılım hizmeti Replit’in yapay zekâ ajanı, SaaStr’ın kurucu ortağı Jason Lemkin’in uygulamasına ait üretim veritabanındaki verileri sildi. Veriler geri alma işleviyle kurtarılabildi, ancak ajan kurtarmanın mümkün olmadığını söyleyen hatalı bir açıklama da sundu. Replit daha sonra geliştirme ve üretim ortamlarının varsayılan olarak ayrılacağını ve ajanın değişiklikleri uygulamadan yalnızca bir plan oluşturduğu bir modun kullanılabileceğini duyurdu.

Başka bir olay ise talimat enjeksiyonu riskine işaret ediyor. Haziran 2025’te Microsoft 365 Copilot’ta, CVE-2025-32711 numaralı EchoLeak açığı ortaya çıkarıldı. Bu açıkta dikkatle hazırlanmış bir mesaj, Copilot’un mesajın içine gizlenmiş talimatları işlemesini ve kullanıcının erişebildiği iç bilgileri kullanıcı tıklamasına gerek kalmadan dışarı göndermesini sağlayabiliyordu. Microsoft, istismar edildiği doğrulanmadan önce sorunu giderdi; ancak olay, ajanın kullanıcı talimatlarının dışındaki kaynakları, örneğin e-postaları, belgeleri ve web sayfalarını da okuduğunu gösterdi.

Ocak 2026’nın sonunda Wiz şirketi, Moltbook platformunun veritabanındaki hatalı bir yapılandırmanın veritabanını kimlik doğrulaması olmadan okunabilir ve yazılabilir hâle getirdiğini açıkladı; yaklaşık 1,5 milyon ajana ait API belirteci ile 35 binden fazla e-posta adresi açığa çıktı. Koi şirketi de Şubat 2026’da ClawHub pazarındaki yaklaşık 2800 “beceri” arasında 341 kötü amaçlı eklenti bulunduğunu bildirdi; ardından tespit ettiği sayı 824’e yükseldi. Bu eklentilerin tehlikesi, e-posta, dosyalar ve anahtarlara erişim de dâhil olmak üzere ajanın yetkilerini devralabilmelerinde yatıyor.

Şirketler açısından pratikte ne değişti?

Makale, Microsoft’un Nisan 2026’da, ajanlara bağımsız kimlikler veren ve her ajanı “sponsor” adı verilen bir insan sorumluya bağlayan Entra Agent ID platformunun genel kullanıma sunulduğunu belirtiyor. Platform ayrıca ortak politikaların uygulanmasını ve toplu durdurma olanağını sağlıyor. AWS ise Ekim 2025’ten beri genel kullanıma açık olan Bedrock AgentCore aracılığıyla ajana özgü kimlikler, belirteç kasası ve kullanıcı adına belirteç değişimi mekanizması sundu. Google, Agent Identity üzerinden çalışma sırasında ajan için 24 saat içinde sona eren kriptografik kimlikler sunuyor; böylece uzun süreli anahtarların yerine geçiyor. NIST de Şubat 2026’da ajanların tanımlanması ve yetkilendirilmesine ilişkin kavramsal bir belge yayımladı.

Ancak bu gelişmeler, ajanın doğru eylemi otomatik olarak seçeceği anlamına gelmiyor. Yetkilendirme sistemleri işlemin izinli olup olmadığını belirleyebilir, uygun olup olmadığını değil; ajan 50 bin yen’in altında bir bilet satın alma hakkına sahip olabilir, ancak sabah 5’te kalkan bir uçuşu seçebilir. Ayrıca ajanların şirketler arasında “küresel dijital pasaport” gibi işlem yapmasını sağlayacak ortak bir standart hâlâ geliştiriliyor.

certi.news’un değerlendirmesi: Yaygınlaştırmadan önce üç adım

Bu yaklaşımın temel değeri, tartışmayı ajanın “zekâsı” hakkındaki belirsiz bir sorudan denetlenebilir kontrollere taşımasıdır. Şirketler makaleye dayanarak üç önlemle başlayabilir:

  • Ajan envanteri oluşturun: Çalışan ajanları, her birinin giriş yöntemini, bağlı olduğu sistemleri, sorumlusunu ve şirket verileriyle bağlantılı kişisel araç veya hizmetlerin bulunup bulunmadığını belirleyin.
  • Görevleri başarısızlığın etkisine göre belirleyin: Taslak hazırlama gibi geri alınabilir işler daha geniş kapsamda devredilebilirken ödemeler, sözleşmeler, transferler ve dışarıya gönderimler için mali sınırlar, insan onayı ve iptal mekanizması gerekir.
  • Eklentileri ve araçları inceleyin: Her becerinin kaynağı doğrulanmalı ve talep ettiği yetkiler işleviyle karşılaştırılmalıdır. Örneğin bir hava durumu aracının e-postaya veya dosyalara erişim istemesi, durup inceleme yapılmasını gerektiren bir işarettir.

Bu yaklaşım, kurumun sonuçlara ilişkin sorumluluğunu ortadan kaldırmaz ve ajanı bağımsız bir hukukî taraf hâline getirmez. Ancak sorumluluk zincirini daha açık kılar ve hata veya saldırının etkisini gerçekleşmeden önce sınırlar. Ajanlar daha fazla sisteme bağlanıp daha hızlı işlemler gerçekleştirdikçe bu durumun önemi artacaktır.

Haber kaynağı
ITmedia AI Plus Japan
Özgün kaynağı aç ↗
c
Yazar

certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör