# Yapay Zeka Ajanlarına En Az Yetki: Güvenli Otomasyon

Kaynak: https://bg.gen.tr/yapay-zeka-ajanlarinda-en-az-yetki · Yayın: 2026-06-09

> Araç kullanan yapay zeka ajanları güçlüdür ama yetkileri kadar risklidir. En az yetki, kapsam sınırlama ve insan onayıyla güvenli otomasyon.

Yapay zeka ajanları; dosya okuyabilen, e-posta gönderebilen, kod çalıştırabilen veya bir API çağırabilen modellerdir. Bu güç, yanlış yapılandırıldığında doğrudan bir saldırı yüzeyine dönüşür. Temel ilke insandakiyle aynıdır: **en az yetki**.

## Yetkiyi daraltın

- Ajana yalnızca o görev için gereken araçları ve verileri açın; "her ihtimale karşı" geniş erişim vermeyin.
- Salt-okuma yeterliyse yazma/silme izni vermeyin.
- Erişimi proje veya oturum bazında sınırlayın; kalıcı, sınırsız anahtarlardan kaçının.

## Geri dönülemez eylemlerde insan onayı

Ödeme, dışarıya veri gönderme, üretim ortamında değişiklik gibi adımlarda ajanın tek başına karar vermesine izin vermeyin; bir onay adımı koyun.

## İzleyin ve kaydedin

Ajanın hangi aracı, hangi parametreyle çağırdığını günlüğe yazın. Anormal davranışı görmek ve bir sorun çıktığında geri izlemek için bu kayıtlar şarttır.

## Bağlayıcı ve connector güvenliği

MCP gibi bağlayıcılarla ajanı sistemlere bağlarken token kapsamını dar tutun, varsayılan olarak taslak/okuma kipinde çalıştırın ve yayın yetkisini ayrı bir onayla açın.

Ajanların kandırılmasının başlıca yolu istem enjeksiyonudur:

Ayrıca bakın: [İstem Enjeksiyonu (Prompt Injection) Nedir, Nasıl Korunulur?](https://bg.gen.tr/istem-enjeksiyonu-prompt-injection-korunma)

Kurumsal kullanımda veri ve gizlilik tarafı için:

Ayrıca bakın: [Kurumda Yapay Zeka Kullanımı: Veri ve Gizlilik (KVKK)](https://bg.gen.tr/kurumda-yapay-zeka-veri-ve-gizlilik)
