AI Agent Yetki Modeli
Least Privilege Yetmez, Least Agency Gerekir
Bir agent’a yalnızca dar API scope’u vermek yeterli değildir. Aynı yetkiyi yüzlerce kez, yanlış sırayla veya geri alınamaz bir hedef için kullanabiliyorsa ayrıcalık düşük görünürken ajans seviyesi hâlâ yüksektir.
Ayrıcalık ile Ajans Aynı Şey Değildir
Least privilege bir kimliğin erişebileceği kaynakları daraltır. Least agency ise bu erişimin ne kadar bağımsız, ne kadar uzun süre ve hangi sonuç sınırı içinde kullanılabileceğini belirler. Agent güvenliğinde ikisi birlikte gerekir.
Örneğin yalnızca “takvim etkinliği oluştur” scope’una sahip agent düşük ayrıcalıklı görünebilir. Fakat kullanıcı onayı olmadan sınırsız etkinlik oluşturabiliyor, davetli ekleyebiliyor ve dış katılımcılara veri yazabiliyorsa operasyonel ajansı yüksektir.
Yetkiyi Yedi Boyutta Modelleyin
| Boyut | Sınır örneği |
|---|---|
| Kimlik | Kullanıcı ve servis adına ayrı credential |
| Kaynak | Belirli tenant, klasör, repo veya hesap |
| Eylem | Okuma, taslak oluşturma, gönderme, silme ayrımı |
| Zaman | Kısa ömürlü token ve çalışma penceresi |
| Hacim | İşlem, token, maliyet ve dış çağrı bütçesi |
| Onay | Riskli eylem öncesi insan doğrulaması |
| Geri alma | Taslak, dry-run, transaction veya compensating action |
Tool Allowlist Tek Başına Yetersizdir
Tool adı güvenli olabilir; parametre tehlikeli olabilir. send_email izinli olsa bile alıcı domain’i, ek boyutu, veri sınıfı ve toplu gönderim sayısı ayrı politikaya bağlanmalıdır. Parametre doğrulaması modelden gelen metni güvenilir kabul etmemelidir.
Policy enforcement modelin kendi muhakemesine bırakılmaz. Model “bu eylem uygun” dese bile dış politika motoru kimlik, scope, risk, veri sınıfı ve onay durumunu deterministik olarak kontrol eder.
İnsan Onayı Gerçekten Bilgilendirilmiş mi?
“Allow” düğmesi tek başına güvenlik kontrolü değildir. Kullanıcı hangi tool’un, hangi hedefte, hangi parametrelerle ve hangi geri dönüşsüz etkiyle çalışacağını görmelidir. Onay, belirsiz bir görev kümesine değil tek bir anlaşılır eyleme bağlanmalıdır.
Onay yorgunluğunu azaltmak için düşük riskli ve geri alınabilir işlemler politika içinde otomatikleşebilir; veri dışa aktarımı, ödeme, silme, kimlik değişikliği ve dış iletişim gibi eylemler daha yüksek eşik kullanır.
Alt-Agent ve Zincirleme Delegasyonda Yetki Azalmalı
Bir agent başka agent’a görev verdiğinde kaynak yetkisini olduğu gibi devretmemelidir. Alt-agent yalnızca görevin gerekli alt kümesini, kısa süreli ve izlenebilir bir capability olarak almalıdır. Delegasyon zinciri uzadıkça yetki genişlememeli; tersine daralmalıdır.
Her çağrıda parent task, delegated scope, tool sonucu ve onay kaydı trace’e yazılmalıdır. Bu bağ olmadan olay müdahalesinde “hangi agent neden yaptı?” sorusu cevaplanamaz.
Her Çalışma İçin Yetki Zarfı Üretin
Kalıcı ve geniş bir credential’ı agent’ın kullanımına bırakmak yerine her çalışma için ayrı bir yetki zarfı üretin. Bu zarf; kullanıcıyı, görev kimliğini, izinli tool ve kaynakları, parametre sınırlarını, işlem bütçesini, son kullanma zamanını ve gerekli onayları açıkça taşımalıdır. Agent’ın planı değişse bile zarf kendiliğinden genişlememelidir.
Tool gateway her çağrıda bu zarfı yeniden doğrulamalı; yalnızca ilk istekte yapılan kontrolle yetinmemelidir. Prompt veya dış içerik yeni bir hedef önerdiğinde modelin kararı değil, zarfın sınırı geçerli olur. Eksik, süresi dolmuş ya da iptal edilmiş bir zarfla gelen çağrı fail-closed biçimde reddedilir.
Yetki zarfı aynı zamanda denetim kanıtıdır. Hangi eylemin hangi görev kapsamında, hangi politika sürümü ve insan onayıyla yapıldığı sonradan görülebilir. Başarılı çağrıların yanı sıra reddedilen genişletme girişimlerini de kaydetmek, prompt injection veya bozuk planlama nedeniyle oluşan yetki aşımı denemelerini görünür kılar.
Least-Agency Regresyon Testleri
- Agent scope dışı kaynağı istediğinde policy motoru reddediyor mu?
- İzinli tool, yasaklı parametreyle çağrıldığında bloklanıyor mu?
- Bütçe bittiğinde planlama döngüsü gerçekten duruyor mu?
- Onay ekranı son parametreleri gösteriyor ve sonradan değişiklik yapılmasını engelliyor mu?
- Alt-agent parent’tan daha geniş credential alamıyor mu?
- Rollback veya compensating action test ortamında doğrulanmış mı?
Kaynaklar ve Kanıt Sınırı
- OWASP Top 10 for Agentic Applications 2026
- MCP Security Best Practices
- NIST AI RMF Generative AI Profile
Bu yazı Enes Deniz tarafından hazırlanmış bağımsız bir teknik değerlendirmedir. Bağlantılı upstream proje veya standart kuruluşu tarafından yayımlanmış ya da onaylanmış bir metin değildir. Merge, test ve kapsam iddiaları yukarıdaki birincil kayıtlara bağlanmıştır.
