
AI ajanını üretime almadan önce 12 kontrol: Yetkiyi prompt’a bırakmayın

Araç kullanan bir AI ajanı üretime alınmadan önce 12 teknik kontrolden geçmelidir: kimlik, bağımsız yetkilendirme, en az yetki, MCP erişimi, güvenilmeyen girdi, araç çıktısı, insan onayı, bellek yalıtımı, sır yönetimi, kayıt, durdurma ve saldırı testi. Modelin bir işlemi istemesi yetki değildir; karar, prompt dışında çalışan uygulama kodu veya politika motorunda uygulanmalıdır.
Her kontrol gerçek üretim yapılandırmasına yakın bir ortamda sınanmalı ve geçiş kararı somut kanıta bağlanmalıdır. Test kaydı; ajan, model ve politika sürümünü, denenen kötüye kullanım senaryosunu, beklenen reddi ve gerçekleşen sonucu göstermelidir.
Standardı ölçülebilir bir sürüm kapısına çevirin
Haziran 2026’da yayımlanan OWASP AISVS 1.0, erişim kontrolü, bellek, ajan orkestrasyonu, MCP ve izleme dahil 12 bölümde 191 test edilebilir gereksinim içeriyor. Gereksinim kimliklerini “v1.0-C9.5.3” biçiminde sürümle birlikte kaydetmek, sonraki standart değişikliklerinde hangi ölçütün uygulandığını korur.
Aşağıdaki kısa sıra AISVS’nin tamamının veya genel uygulama ve altyapı güvenliğinin yerine geçmez. Kimlik, veri ve ağ sınırlarının mimari ayrımı için bileşenleri ayrı sınırlamak, bu kontrollerin etkili olmasının ön koşuludur.
Kimlik, yetki ve araç sınırları
Her ajan örneğine ayrı kimlik verin. Paylaşılan servis hesabı eylemin kaynağını gizler. v1.0-C9.4.1 ve C9.4.3 için iki örneğin kimlik bilgilerini çapraz kullanmayı, ardından döndürülmüş eski bilgiyi yeniden sunmayı deneyin. Ayrı principal kayıtları ve reddedilen kullanımlar beklenen kanıttır; aynı bilginin iki örnekte çalışması geçişi durdurur.
Yetkilendirmeyi modelden çıkarın. v1.0-C5.2.5 ve C9.5.3 kapsamında yönetici rolü iddia eden istemlerle yasak bir aracı çağırın. Ret kararının model yanıtından bağımsız politika noktasında üretildiğini gösteren kayıt gerekir. Sistem prompt’undaki talimat tek korumaysa kontrol başarısızdır.
Araç ve argümanları en az yetkiyle sınırlandırın. v1.0-C9.3.1, C9.3.4 ve C9.5.1 için salt okunur ajana yazma ve silme işlemi; izinli araca da kapsam dışı dosya, hesap veya alıcı verin. Sandbox ya da politika motorunun açık retleri kanıttır. Joker yetki, sınırsız kabuk erişimi veya tek bir başarılı kapsam aşımı sürümü engeller.
MCP güvenini her çağrıda yeniden doğrulayın. v1.0-C10.1.2, C10.2.1, C10.2.2 ve C10.2.5 için izin listesi dışındaki sunucuya bağlanmayı; yanlış issuer, audience, süre veya scope taşıyan token’ı ve yetkisiz argümanı kullanmayı deneyin. Her istekte ret görülmelidir; yalnızca TLS’e güvenmek yeterli değildir. Bağlantı düzeyindeki ek sınamalar için MCP bağlantı kontrolleri uygulanabilir.
Girdi, çıktı, onay ve bellek
Dış içeriği güvenilmeyen veri sayın. Web sayfası, e-posta veya API yanıtındaki dolaylı prompt injection ajanı yönlendirebilir. v1.0-C2.1.2, C2.1.3 ve C2.1.6 için kodlanmış, farklı dilde ve uzun bağlama saklanmış komutlar kullanın. Normalleştirme, işaretleme veya ret kaydı beklenir; dış içerik sistem politikasını değiştirirse kontrol geçmez.
Araç çıktısını yürütmeden önce doğrulayın. v1.0-C9.3.2 ve C9.3.6 için eksik ve fazla alan, yanlış tür, aşırı uzun değer ve gömülü talimat döndürün. Şema reddi ile güvenilmeyen çıktıyı ajan işlemlerinden ayıran katman kanıtlanmalıdır. Serbest metnin doğrudan komuta, sorguya veya API parametresine dönüşmesi sürümü durdurur.
Yüksek etkili işleme bağımsız insan onayı koyun. v1.0-C9.2.1, C9.2.2 ve C9.2.8 için onaysız, süresi geçmiş, başka kullanıcıya ait ve onaydan sonra parametresi değiştirilmiş işlemler deneyin. Tam parametre önizlemesi ile kimliğe, bağlama ve tek kullanımlık değere bağlı onay kaydı gerekir. Değiştirilmiş işlemin çalışması başarısızlıktır.
Belleği tenant, kullanıcı ve oturum bazında yalıtın. v1.0-C8.1.1, C8.1.3, C8.2.3 ve C8.3.2 için işaretli bir kayıt ekleyip başka kapsamdan arayın; süre dolumunu ve sıfırlamayı da sınayın. Kapsam dışı sorguda sonuç çıkmaması ve doğrulanmamış araç çıktısının güvenilir belleğe yazılmaması beklenir. Tek bir tenant’lar arası sızıntı kritik başarısızlıktır.
Sırları model bağlamından ve kayıtlardan uzak tutun. v1.0-C9.5.4 için test anahtarları yerleştirip context window, sistem istemi ve araç parametrelerini tarayın; aynı değerleri hata izlerinde ve loglarda da arayın. Aracı çalışma anında besleyen ayrı secret mekanizması ile maskelenmiş kayıt kanıt olmalıdır. Sırrın modele görünmesi veya düz metin kaydedilmesi geçişi durdurur.
Kayıt, durdurma ve saldırı testi
Karar ve araç zincirini yeniden kurulabilir biçimde kaydedin. v1.0-C12.1.1–C12.1.3 ve C12.4.2 için bir oturumu yalnızca loglardan izleyin. Model kimliği, kullanıcı ve oturum bağlamı, araç, normalize edilmiş parametreler, politika kararı, onay kimliği ve sonuç aynı korelasyon zincirinde bulunmalıdır. Hassas veriyi açmadan olay sırası kurulamıyorsa kontrol başarısızdır.
Bütçeyi, devre kesiciyi ve acil durdurmayı çalıştırın. v1.0-C9.1.1–C9.1.3 ve C9.6.1–C9.6.3 için araç sayısı, süre, token, maliyet, retry ve recursion sınırlarını aşın; ardından bant dışı durdurma komutunu tetikleyin. Güvenli kapanış, kesilen etkin işler ve reddedilen yeni çağrılar kanıttır. Ajanın çalışmayı sürdürmesi sürümü engeller.
Her önemli değişiklikten sonra saldırı testini yineleyin. OWASP AI Agent Security Cheat Sheet, üretim öncesinde ve prompt, araç, bellek, retrieval, politika veya model sağlayıcısı değiştiğinde yapılandırılmış test öneriyor. Sürüm kontrollü paket; prompt override, araç suistimali, yetki yükseltme, bellek zehirleme, veri sızdırma, onay atlatma ve döngü senaryolarını kapsamalıdır. Yüksek riskli tek regresyon veya değişiklikle güncellenmemiş paket dağıtımı durdurur.
Yönetişim teknik kanıtın yerine geçmez
NIST AI Risk Management Framework, güvenilirlik değerlendirmelerini AI sistemlerinin tasarım, geliştirme, kullanım ve değerlendirmesine dahil etmek için gönüllü, üst düzey bir çerçeve sunuyor. Risk sahibi, kabul eşiği ve izleme sorumluluğu bu düzeyde belirlenebilir; ancak onaylanmış bir politika belgesi, ajanın kapsam dışı kaynağa erişemediğini teknik olarak kanıtlamaz.
Bu nedenle sürüm kapısı kontrolün belgede bulunmasına değil, tekrarlanabilir sonuca dayanmalıdır. Her madde için test edilen yapılandırma, beklenen sonuç, gerçekleşen sonuç ve kalan risk kaydedilmeli; tanımlı başarısızlık ölçütlerinden biri oluştuğunda dağıtım durmalıdır.
Ayrıca okuyun:
İlgili makaleler


AI ajanında tek filtre yetmez: Altı çalışma zamanı kontrolü

Türkiye’de AI ajanı denetimi zayıf: İnsan onayı yalnızca yüzde 13

RAG yanıtı doğru görünebilir: Üç ölçü hatanın kaynağını ayırır

Yapay zekâ kod yazdıysa bu 9 güvenlik kapısını atlamayın

MCP sunucusuna bağlanmadan önce kontrol edilmesi gereken 8 güvenlik noktası
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.