{"id":1112,"date":"2026-06-19T21:09:24","date_gmt":"2026-06-19T21:09:24","guid":{"rendered":"https:\/\/serhatdiker.com\/?p=1112"},"modified":"2026-06-19T21:35:40","modified_gmt":"2026-06-19T21:35:40","slug":"ai-ajanlarina-deploy-yetkisi-vermeden-once-2","status":"publish","type":"post","link":"https:\/\/serhatdiker.com\/index.php\/2026\/06\/19\/ai-ajanlarina-deploy-yetkisi-vermeden-once-2\/","title":{"rendered":"AI Ajanlar\u0131na Deploy Yetkisi Vermeden \u00d6nce: Temporary Credential, Onay Kap\u0131s\u0131 ve Blast Radius"},"content":{"rendered":"<p>Yapay zeka destekli geli\u015ftirme birka\u00e7 ay i\u00e7inde &quot;kod \u00f6neren yard\u0131mc\u0131&quot; seviyesinden \u00e7\u0131k\u0131p do\u011frudan i\u015f yapan ajan seviyesine geldi. Bug\u00fcn bir\u00e7ok ekip i\u00e7in mesele art\u0131k AI&#x27;\u0131n kod yaz\u0131p yazamad\u0131\u011f\u0131 de\u011fil. As\u0131l mesele, bu ajanlar\u0131n ne kadar ileri gidece\u011fi. Kod yazmas\u0131 m\u0131? Test \u00e7al\u0131\u015ft\u0131rmas\u0131 m\u0131? Pull request a\u00e7mas\u0131 m\u0131? Yoksa do\u011frudan deploy etmesi mi?<\/p>\n<p>Bence k\u0131r\u0131lma noktas\u0131 tam burada ba\u015fl\u0131yor.<\/p>\n<p>\u00c7\u00fcnk\u00fc AI ajan\u0131na deploy yetkisi vermek, geli\u015ftirici verimlili\u011fi karar\u0131 olmaktan \u00e7ok daha fazlas\u0131. Bu; kimlik, yetkilendirme, ge\u00e7ici eri\u015fim, geri al\u0131nabilirlik, g\u00f6zlemlenebilirlik ve hata yar\u0131\u00e7ap\u0131 tasar\u0131m\u0131 meselesi. K\u0131sacas\u0131 do\u011frudan bir yaz\u0131l\u0131m mimarisi ve g\u00fcvenlik m\u00fchendisli\u011fi konusu.<\/p>\n<p>Son g\u00fcnlerde bu alan\u0131 ciddiye alan birka\u00e7 \u00f6nemli sinyal geldi. Cloudflare, ajanlar\u0131n insan odakl\u0131 kimlik ak\u0131\u015flar\u0131nda tak\u0131lmamas\u0131 i\u00e7in ge\u00e7ici hesaplarla deploy yapabilmesini sa\u011flayan bir model duyurdu. GitHub, Copilot code review taraf\u0131nda repository k\u00f6k\u00fcnden <code>AGENTS.md<\/code> okuyarak ekip kurallar\u0131n\u0131 inceleme ak\u0131\u015f\u0131na dahil etmeye ba\u015flad\u0131. Google ise ajanlar\u0131n birbirini, ara\u00e7lar\u0131 ve yetenek kataloglar\u0131n\u0131 g\u00fcvenli bi\u00e7imde ke\u015ffetmesi i\u00e7in Agentic Resource Discovery ve A2A etraf\u0131nda daha sistematik bir \u00e7er\u00e7eve kuruyor.<\/p>\n<p>Bu geli\u015fmeleri yan yana koyunca tablo netle\u015fiyor: 2026&#x27;n\u0131n as\u0131l sorusu &quot;AI ajan\u0131 deploy yapabilir mi?&quot; de\u011fil. &quot;AI ajan\u0131na ne kadar yetkiyi, hangi s\u00fcreyle, hangi s\u0131n\u0131rlar i\u00e7inde, hangi denetim mekanizmas\u0131yla verece\u011fiz?&quot; sorusu.<\/p>\n<h2>As\u0131l problem neden kimlik ve yetki problemi?<\/h2>\n<p>Bir geli\u015ftirici bir sistemi deploy ederken g\u00f6r\u00fcnmez ama kritik birka\u00e7 g\u00fcvenlik katman\u0131ndan ge\u00e7er:<\/p>\n<ul>\n<li>Hangi ortama eri\u015febildi\u011fi bellidir.<\/li>\n<li>Hangi repository veya pipeline \u00fczerinde i\u015flem yapt\u0131\u011f\u0131 bellidir.<\/li>\n<li>MFA, SSO, VPN, device posture ve audit log gibi kontroller devrededir.<\/li>\n<li>Hata yaparsa hesab\u0131 kapat\u0131labilir, eri\u015fimi kesilebilir, i\u015flem izi takip edilebilir.<\/li>\n<\/ul>\n<p>AI ajan\u0131 i\u015fin i\u00e7ine girdi\u011finde bu model do\u011fal olarak bozuluyor. \u00c7\u00fcnk\u00fc ajan:<\/p>\n<ul>\n<li>Uzun s\u00fcre arka planda \u00e7al\u0131\u015fabilir.<\/li>\n<li>\u0130nsan kadar ba\u011flamsal sezgiye sahip de\u011fildir.<\/li>\n<li>Yanl\u0131\u015f komutu y\u00fcksek h\u0131zla tekrar edebilir.<\/li>\n<li>&quot;Ba\u015far\u0131l\u0131 oldu mu?&quot; diye anlamak i\u00e7in sisteme tekrar tekrar dokunabilir.<\/li>\n<li>Eline verilen credential&#x27;\u0131 ama\u00e7 d\u0131\u015f\u0131 kullanma riskini art\u0131rabilir.<\/li>\n<\/ul>\n<p>Tam bu y\u00fczden kal\u0131c\u0131 ve geni\u015f yetkili token&#x27;lar\u0131 bir ajan oturumuna vermek, k\u0131sa vadede kolay; orta vadede ise pahal\u0131 bir karard\u0131r.<\/p>\n<p>Cloudflare&#x27;in duyurdu\u011fu temporary account yakla\u015f\u0131m\u0131 bence burada \u00f6nemli bir mimari i\u015faret ta\u015f\u0131yor. Model basit: ajan, kal\u0131c\u0131 hesap a\u00e7madan <code>wrangler deploy --temporary<\/code> ile k\u0131sa \u00f6m\u00fcrl\u00fc bir da\u011f\u0131t\u0131m yapabiliyor; bu eri\u015fim 60 dakika i\u00e7inde claim edilmezse otomatik d\u00fc\u015f\u00fcyor. Teknik olarak bak\u0131nca bu \u00f6zellik yaln\u0131zca &quot;kolay deploy&quot; de\u011fil, ayn\u0131 zamanda credential \u00f6mr\u00fcn\u00fc daraltma fikrinin \u00fcr\u00fcnle\u015fmi\u015f hali.<\/p>\n<p>Bu yakla\u015f\u0131m\u0131n ana fikri \u015fu: ajan\u0131n s\u00fcrekli yetkiye de\u011fil, dar kapsaml\u0131 ve son kullanma tarihli yetkiye ihtiyac\u0131 var.<\/p>\n<h2>Senior m\u00fchendislik refleksi burada ne der?<\/h2>\n<p>Ben bu noktada \u00fc\u00e7 seviyeli d\u00fc\u015f\u00fcnmeyi daha sa\u011fl\u0131kl\u0131 buluyorum:<\/p>\n<p>1. Ajan\u0131n ne yapmas\u0131na izin veriyoruz? 2. Bunu hangi ortamda yapmas\u0131na izin veriyoruz? 3. Hata yapt\u0131\u011f\u0131nda zarar ne kadar b\u00fcy\u00fcyebilir?<\/p>\n<p>\u00c7o\u011fu ekip ilk soruya odaklan\u0131yor. Halbuki ikinci ve \u00fc\u00e7\u00fcnc\u00fc sorular daha kritik.<\/p>\n<p>\u00d6rne\u011fin bir AI ajan\u0131n\u0131n a\u015fa\u011f\u0131daki i\u015fleri yapmas\u0131 aras\u0131nda ciddi fark var:<\/p>\n<ul>\n<li>Lokal sandbox ortam\u0131nda preview deploy \u00fcretmesi<\/li>\n<li>Ge\u00e7ici bir staging adresine paket atmas\u0131<\/li>\n<li>Shared test environment \u00fczerinde migration \u00e7al\u0131\u015ft\u0131rmas\u0131<\/li>\n<li>Production&#x27;a rollout ba\u015flatmas\u0131<\/li>\n<li>WAF, Zero Trust veya DNS kural\u0131 de\u011fi\u015ftirmesi<\/li>\n<\/ul>\n<p>Hepsi teknik olarak &quot;deploy&quot; gibi g\u00f6r\u00fcn\u00fcr. Ama risk profilleri ayn\u0131 de\u011fildir.<\/p>\n<p>Bir senior ekip burada yetkiyi i\u015fin ad\u0131na g\u00f6re de\u011fil, etkisine g\u00f6re modellemeli. &quot;Deploy yetkisi var&quot; gibi geni\u015f bir ifade yerine \u015fu \u015fekilde d\u00fc\u015f\u00fcnmek daha do\u011fru:<\/p>\n<ul>\n<li>Sadece ephemeral preview ortam\u0131na yazabilir.<\/li>\n<li>Sadece belirli branch veya commit SHA&#x27;dan i\u015flem ba\u015flatabilir.<\/li>\n<li>Sadece onaylanm\u0131\u015f artifact&#x27;i da\u011f\u0131tabilir.<\/li>\n<li>Sadece belirli s\u00fcre ya\u015fayan credential kullanabilir.<\/li>\n<li>Sadece belirli de\u011fi\u015fiklik tiplerinde otomatik ilerleyebilir.<\/li>\n<li>Policy, secret, network ve data-plane de\u011fi\u015fiklikleri i\u00e7in insan onay\u0131 ister.<\/li>\n<\/ul>\n<p>Bu ayr\u0131m\u0131 koymadan verilen her ajan yetkisi, asl\u0131nda tek sat\u0131rl\u0131k bir abstraction alt\u0131nda gizlenmi\u015f b\u00fcy\u00fck bir operasyonel risktir.<\/p>\n<h2>Temporary credential neden kritik?<\/h2>\n<p>AI ajanlar\u0131 i\u00e7in en tehlikeli anti-pattern&#x27;lerden biri kal\u0131c\u0131 API token payla\u015f\u0131m\u0131. Sebebi basit:<\/p>\n<ul>\n<li>Token \u00e7o\u011fu zaman geni\u015f yetkilidir.<\/li>\n<li>Kullan\u0131m ba\u011flam\u0131 s\u0131n\u0131rl\u0131 de\u011fildir.<\/li>\n<li>S\u00fcresi uzun oldu\u011fu i\u00e7in unutulur.<\/li>\n<li>Log, prompt, terminal \u00e7\u0131kt\u0131s\u0131 veya ara dosyalarda s\u0131zma riski ta\u015f\u0131r.<\/li>\n<li>&quot;Ge\u00e7ici \u00e7\u00f6z\u00fcm&quot; olarak verilir ama kal\u0131c\u0131 mimariye d\u00f6n\u00fc\u015f\u00fcr.<\/li>\n<\/ul>\n<p>Temporary credential yakla\u015f\u0131m\u0131 ise daha do\u011fru bir g\u00fcvenlik varsay\u0131m\u0131yla ba\u015flar: ihlal olabilir, yanl\u0131\u015f kullan\u0131m olabilir, o y\u00fczden eri\u015fim k\u0131sa \u00f6m\u00fcrl\u00fc ve d\u00fc\u015f\u00fck etki alanl\u0131 olsun.<\/p>\n<p>Benim pratikte \u00f6nerdi\u011fim minimum \u00e7er\u00e7eve \u015fu:<\/p>\n<ul>\n<li>Credential TTL k\u0131sa olsun.<\/li>\n<li>Scope sadece gereken resource&#x27;larla s\u0131n\u0131rl\u0131 olsun.<\/li>\n<li>Kullan\u0131m tek ama\u00e7l\u0131 olsun.<\/li>\n<li>\u0130nsan taraf\u0131ndan claim veya approval gerektiren son bir kap\u0131 olsun.<\/li>\n<li>T\u00fcm agent action&#x27;lar\u0131 ayr\u0131 audit event olarak loglans\u0131n.<\/li>\n<li>Expire olan yetki otomatik temizlensin.<\/li>\n<\/ul>\n<p>Cloudflare&#x27;in temporary account modeli bu d\u00fc\u015f\u00fcncenin iyi bir \u00f6rne\u011fi. Ama ayn\u0131 fikir GitHub taraf\u0131ndaki <code>AGENTS.md<\/code> deste\u011fiyle de \u00f6rt\u00fc\u015f\u00fcyor. \u00c7\u00fcnk\u00fc sorun yaln\u0131zca &quot;ajana eri\u015fim vermek&quot; de\u011fil, &quot;ajana kurall\u0131 davran\u0131\u015f zemini sa\u011flamak&quot;. <code>AGENTS.md<\/code> bu a\u00e7\u0131dan teknik governance dok\u00fcman\u0131n\u0131n repository seviyesinde makine taraf\u0131ndan okunabilir versiyonu gibi \u00e7al\u0131\u015f\u0131yor.<\/p>\n<p>Bu dosyay\u0131 yaln\u0131zca kod stili i\u00e7in d\u00fc\u015f\u00fcnmemek laz\u0131m. \u0130yi kurgulanm\u0131\u015f bir <code>AGENTS.md<\/code> veya e\u015fde\u011fer politika katman\u0131 \u015fu kurallar\u0131 ta\u015f\u0131yabilir:<\/p>\n<ul>\n<li>Hangi klas\u00f6rler risklidir<\/li>\n<li>Hangi de\u011fi\u015fiklikler i\u00e7in test zorunludur<\/li>\n<li>G\u00fcvenlik hassasiyetine sahip alanlar nelerdir<\/li>\n<li>Hangi komutlar \u00e7al\u0131\u015ft\u0131r\u0131lamaz<\/li>\n<li>Secret, config veya migration de\u011fi\u015fikliklerinde nas\u0131l davran\u0131lmal\u0131d\u0131r<\/li>\n<li>Agent&#x27;in hangi noktada insan onay\u0131 istemesi gerekir<\/li>\n<\/ul>\n<p>Yani AI ajan\u0131 i\u00e7in kurallar\u0131n prompt i\u00e7inde da\u011f\u0131n\u0131k tutuldu\u011fu d\u00f6nemden, repository ve platform seviyesinde tan\u0131mland\u0131\u011f\u0131 d\u00f6neme ge\u00e7iyoruz.<\/p>\n<h2>Blast radius k\u00fc\u00e7\u00fclt\u00fclmeden agentic deploy g\u00fcvenli olmaz<\/h2>\n<p>Benim en kritik g\u00f6rd\u00fc\u011f\u00fcm konu bu.<\/p>\n<p>AI ajanlar\u0131yla ilgili tart\u0131\u015fmalar \u00e7o\u011fu zaman model kalitesi etraf\u0131nda d\u00f6n\u00fcyor. Oysa ger\u00e7ek \u00fcretim ortam\u0131nda as\u0131l belirleyici olan \u015fey model zekas\u0131 de\u011fil, hata yar\u0131\u00e7ap\u0131. \u00c7\u00fcnk\u00fc \u00e7ok zeki bir ajan da yanl\u0131\u015f hedefe do\u011fru i\u015flem yapabilir. Zay\u0131f ama k\u0131s\u0131tl\u0131 bir ajan ise daha az zarar verir.<\/p>\n<p>Bu y\u00fczden g\u00fcvenli agentic deploy i\u00e7in \u015fu prensipleri temel almak gerekiyor:<\/p>\n<h2>1. Preview ile production ayn\u0131 g\u00fcven d\u00fczeyinde olmamal\u0131<\/h2>\n<p>Preview deploy, ajanlar\u0131n h\u0131zl\u0131 dene-g\u00f6r d\u00f6ng\u00fcs\u00fc i\u00e7in \u00e7ok de\u011ferli. Ama production pipeline ile ayn\u0131 credential modelini payla\u015fmamal\u0131. Ephemeral environment burada \u00e7ok i\u015fe yar\u0131yor. Ajan kodu \u00fcretir, aya\u011fa kald\u0131r\u0131r, smoke test yapar, sonucu raporlar. Bu ak\u0131\u015f production&#x27;a dokunmadan de\u011fer \u00fcretir.<\/p>\n<h2>2. Onay kap\u0131s\u0131 artifact a\u015famas\u0131nda kurulmal\u0131<\/h2>\n<p>\u0130nsan onay\u0131n\u0131 en sona koymak bazen ge\u00e7 kalmak demek. Daha do\u011fru yakla\u015f\u0131m, ajan kod yazd\u0131ktan sonra de\u011fil; build, test, security scan ve policy check tamamland\u0131ktan sonra onay\u0131 artifact \u00fczerinde vermek. B\u00f6ylece insan &quot;ne deploy edilecek?&quot; sorusuna somut bir \u00e7\u0131kt\u0131 \u00fczerinden cevap verir.<\/p>\n<h2>3. Policy ve secret alan\u0131 kod alan\u0131ndan ayr\u0131lmal\u0131<\/h2>\n<p>Bir ajan\u0131n uygulama koduna katk\u0131 vermesi ile IAM policy, firewall kural\u0131, DNS kayd\u0131 veya secret rotation i\u015flemi yapmas\u0131 ayn\u0131 \u015fey de\u011fil. Bu alanlar ayr\u0131 yetki d\u00fczlemlerinde durmal\u0131. \u00d6zellikle network ve identity katman\u0131nda &quot;agent can assist, human approves&quot; modeli daha g\u00fcvenli.<\/p>\n<h2>4. Agent eylemleri g\u00f6zlemlenebilir olmal\u0131<\/h2>\n<p>Agent&#x27;in hangi komutu \u00e7al\u0131\u015ft\u0131rd\u0131\u011f\u0131, hangi credential ile eri\u015fti\u011fi, hangi resource&#x27;u de\u011fi\u015ftirdi\u011fi ve hangi sonu\u00e7la kar\u015f\u0131la\u015ft\u0131\u011f\u0131 tekil olaylar halinde tutulmal\u0131. Aksi halde bir incident sonras\u0131nda &quot;bunu kim yapt\u0131?&quot; sorusunun cevab\u0131 &quot;ajan yapt\u0131&quot; seviyesinde kal\u0131r. Bu cevap kurumsal sistemlerde yeterli de\u011fil.<\/p>\n<h2>5. Geri alma maliyeti en ba\u015ftan hesaplanmal\u0131<\/h2>\n<p>Ajan\u0131n yapt\u0131\u011f\u0131 deploy&#x27;un rollback stratejisi tan\u0131ml\u0131 de\u011filse, asl\u0131nda deploy s\u00fcreci yar\u0131m tasarlanm\u0131\u015ft\u0131r. Feature flag, blue-green, canary, immutable artifact ve h\u0131zl\u0131 rollback mekanizmalar\u0131 agentic sistemlerde l\u00fcks de\u011fil; temel emniyet katman\u0131d\u0131r.<\/p>\n<h2>Google&#x27;\u0131n ARD ve A2A hamleleri neden \u00f6nemli?<\/h2>\n<p>Google&#x27;\u0131n son g\u00fcnlerde duyurdu\u011fu Agentic Resource Discovery ve A2A yakla\u015f\u0131m\u0131 bence bu alan\u0131n bir sonraki a\u015famas\u0131n\u0131 g\u00f6steriyor.<\/p>\n<p>Bug\u00fcn bir\u00e7ok ekip tek bir AI asistan\u0131na odaklan\u0131yor. Ama yak\u0131n gelecekte daha s\u0131k g\u00f6rece\u011fimiz yap\u0131 \u015fu olacak:<\/p>\n<ul>\n<li>Bir ajan build taraf\u0131nda \u00e7al\u0131\u015facak.<\/li>\n<li>Ba\u015fka bir ajan g\u00fcvenlik taramas\u0131 yapacak.<\/li>\n<li>Ba\u015fka bir ajan deployment plan\u0131n\u0131 haz\u0131rlayacak.<\/li>\n<li>Ba\u015fka bir ajan observability sinyallerini yorumlayacak.<\/li>\n<\/ul>\n<p>Sorun \u015fu: Bu ajanlar birbirini ve do\u011fru arac\u0131 nas\u0131l g\u00fcvenle bulacak?<\/p>\n<p>ARD bu soruya katalog, registry ve do\u011frulanabilir g\u00fcven metadatas\u0131 \u00fczerinden cevap veriyor. A2A ise ajanlar\u0131n API gibi de\u011fil, daha dinamik ve g\u00f6rev devreden yap\u0131lar olarak haberle\u015fmesi gerekti\u011fini s\u00f6yl\u00fcyor.<\/p>\n<p>Kurumsal mimari a\u00e7\u0131s\u0131ndan bunun anlam\u0131 net: gelecek yaln\u0131zca &quot;tek g\u00fc\u00e7l\u00fc kod ajan\u0131&quot; de\u011fil; y\u00f6neti\u015fim alt\u0131nda \u00e7al\u0131\u015fan \u00e7oklu ajan ekosistemi. Dolay\u0131s\u0131yla bug\u00fcn deploy yetkisini tasarlarken bile sadece tek ajan\u0131 de\u011fil, yar\u0131n birbirine g\u00f6rev devredecek ajan zincirini d\u00fc\u015f\u00fcnmek gerekiyor.<\/p>\n<h2>Peki ekipler bug\u00fcn ne yapmal\u0131?<\/h2>\n<p>Bu alanda en s\u0131k g\u00f6rd\u00fc\u011f\u00fcm hata iki u\u00e7 yakla\u015f\u0131m:<\/p>\n<ul>\n<li>Ya ajanlara neredeyse hi\u00e7 yetki verilmemesi<\/li>\n<li>Ya da h\u0131z kazanma bask\u0131s\u0131yla gere\u011finden fazla yetki verilmesi<\/li>\n<\/ul>\n<p>\u0130kisi de s\u00fcrd\u00fcr\u00fclebilir de\u011fil.<\/p>\n<p>Ben daha dengeli bir ilerleme \u00f6neriyorum:<\/p>\n<h3>Ba\u015flang\u0131\u00e7 seviyesi<\/h3>\n<ul>\n<li>Ajan sadece local ve ephemeral preview deploy yaps\u0131n.<\/li>\n<li>Kal\u0131c\u0131 credential verilmesin.<\/li>\n<li>Secret eri\u015fimi kapal\u0131 olsun.<\/li>\n<li>T\u00fcm agent action&#x27;lar\u0131 loglans\u0131n.<\/li>\n<\/ul>\n<h3>Orta seviye<\/h3>\n<ul>\n<li>Ajan staging da\u011f\u0131t\u0131m\u0131 ba\u015flatabilsin.<\/li>\n<li>Yetki branch, servis ve ortam baz\u0131nda s\u0131n\u0131rland\u0131r\u0131ls\u0131n.<\/li>\n<li>Zorunlu test, SAST ve policy check olmadan ilerleyemesin.<\/li>\n<li>\u0130nsan onay\u0131 olmadan data veya network katman\u0131na dokunamas\u0131n.<\/li>\n<\/ul>\n<h3>\u0130leri seviye<\/h3>\n<ul>\n<li>Ajan rollout plan\u0131 ve rollback plan\u0131 haz\u0131rlas\u0131n.<\/li>\n<li>Canary veya d\u00fc\u015f\u00fck riskli servislerde kontroll\u00fc otomasyon \u00e7al\u0131\u015fs\u0131n.<\/li>\n<li>De\u011fi\u015fiklikler risk skoruna g\u00f6re farkl\u0131 approval ak\u0131\u015flar\u0131na girsin.<\/li>\n<li>Platform ekibi agent governance standard\u0131n\u0131 merkezi olarak y\u00f6netsin.<\/li>\n<\/ul>\n<p>Buradaki ama\u00e7 ajan\u0131n \u00f6n\u00fcn\u00fc tamamen kapatmak de\u011fil. Ama onu &quot;s\u00fcper admin stajyer&quot; gibi de sisteme salmamak.<\/p>\n<h2>Sonu\u00e7<\/h2>\n<p>AI destekli geli\u015ftirmede bir s\u00fcredir kalite ve teknik olgunluk taraf\u0131n\u0131 konu\u015fuyoruz. Bence \u015fimdi buna bir katman daha eklemek gerekiyor: yetki mimarisi.<\/p>\n<p>\u00d6n\u00fcm\u00fczdeki d\u00f6nemde g\u00fc\u00e7l\u00fc ekiplerle zay\u0131f ekipler aras\u0131ndaki fark\u0131 yaln\u0131zca kimin daha iyi model kulland\u0131\u011f\u0131 belirlemeyecek. As\u0131l fark\u0131, kimin AI ajanlar\u0131n\u0131 daha g\u00fcvenli, daha denetlenebilir ve daha k\u00fc\u00e7\u00fck blast radius ile \u00fcretim s\u00fcrecine ba\u011flad\u0131\u011f\u0131 belirleyecek.<\/p>\n<p>AI ajan\u0131 deploy yapabiliyor olmas\u0131 etkileyici. Ama esas m\u00fchendislik seviyesi, bunu hangi s\u0131n\u0131rlar i\u00e7inde yapt\u0131rd\u0131\u011f\u0131n\u0131zda ortaya \u00e7\u0131k\u0131yor.<\/p>\n<p>Benim i\u00e7in do\u011fru soru art\u0131k \u015fu:<\/p>\n<p>&quot;Bu ajan deploy edebilir mi?&quot;<\/p>\n<p>de\u011fil.<\/p>\n<p>&quot;Bu ajan hata yapt\u0131\u011f\u0131nda sistem ne kadar g\u00fcvende kal\u0131r?&quot;<\/p>\n<p>sorusu.<\/p>\n<p>Bu soruya iyi cevap veren ekipler, agentic development \u00e7a\u011f\u0131nda ger\u00e7ekten \u00f6l\u00e7eklenebilir \u00e7al\u0131\u015facak.<\/p>\n<h2>Kaynaklar<\/h2>\n<ul>\n<li>Cloudflare, &quot;Temporary Cloudflare Accounts for AI agents&quot; (19 Haziran 2026): <a href=\"https:\/\/blog.cloudflare.com\/temporary-accounts\/\">https:\/\/blog.cloudflare.com\/temporary-accounts\/<\/a><\/li>\n<li>GitHub, &quot;Copilot code review: AGENTS.md support and UI improvements&quot; (18 Haziran 2026): <a href=\"https:\/\/github.blog\/changelog\/2026-06-18-copilot-code-review-agents-md-support-and-ui-improvements\/\">https:\/\/github.blog\/changelog\/2026-06-18-copilot-code-review-agents-md-support-and-ui-improvements\/<\/a><\/li>\n<li>GitHub, &quot;MAI-Code-1-Flash available on more Copilot surfaces&quot; (18 Haziran 2026): <a href=\"https:\/\/github.blog\/changelog\/2026-06-18-mai-code-1-flash-available-on-more-copilot-surfaces\/\">https:\/\/github.blog\/changelog\/2026-06-18-mai-code-1-flash-available-on-more-copilot-surfaces\/<\/a><\/li>\n<li>Google Developers Blog, &quot;Announcing the Agentic Resource Discovery specification&quot; (17 Haziran 2026): <a href=\"https:\/\/developers.googleblog.com\/announcing-the-agentic-resource-discovery-specification\/\">https:\/\/developers.googleblog.com\/announcing-the-agentic-resource-discovery-specification\/<\/a><\/li>\n<li>Google Developers Blog, &quot;How A2A is Building a World of Collaborative Agents&quot; (18 Haziran 2026): <a href=\"https:\/\/developers.googleblog.com\/how-a2a-is-building-a-world-of-collaborative-agents\/\">https:\/\/developers.googleblog.com\/how-a2a-is-building-a-world-of-collaborative-agents\/<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>AI ajanlar\u0131n\u0131n kod yazmas\u0131 art\u0131k haber de\u011fil. As\u0131l mesele, bu ajanlara deploy yetkisi verirken nas\u0131l bir g\u00fcvenlik ve yetki mimarisi kurdu\u011fumuz. Temporary credential, approval gate, audit trail ve blast radius k\u00fc\u00e7\u00fcltme olmadan &#8220;agentic deployment&#8221; h\u0131z kazand\u0131rsa da kurumsal sistemlerde sessiz bir risk birikimi yaratabiliyor.<\/p>\n<p>Yeni yaz\u0131da tam bunu ele ald\u0131m: AI ajanlar\u0131na neden kal\u0131c\u0131 token verilmemesi gerekti\u011fini, preview\/staging\/production ayr\u0131m\u0131n\u0131n nas\u0131l kurulaca\u011f\u0131n\u0131, `AGENTS.md` gibi kurallar\u0131n neden kritik hale geldi\u011fini ve \u00e7oklu ajan d\u00f6neminde yetki y\u00f6netiminin neden ba\u015fl\u0131 ba\u015f\u0131na bir mimari konusu oldu\u011funu anlatt\u0131m.<\/p>\n","protected":false},"author":1,"featured_media":1111,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"advanced_seo_description":"","jetpack_seo_html_title":"","jetpack_seo_noindex":false,"jetpack_seo_schema_type":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"jetpack_post_was_ever_published":false},"categories":[1],"tags":[],"class_list":["post-1112","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"jetpack_publicize_connections":[],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/serhatdiker.com\/wp-content\/uploads\/2026\/06\/2026-06-19-ai-agent-deploy-cover-1.png","_links":{"self":[{"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/posts\/1112","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/comments?post=1112"}],"version-history":[{"count":2,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/posts\/1112\/revisions"}],"predecessor-version":[{"id":1114,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/posts\/1112\/revisions\/1114"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/media\/1111"}],"wp:attachment":[{"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/media?parent=1112"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/categories?post=1112"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serhatdiker.com\/index.php\/wp-json\/wp\/v2\/tags?post=1112"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}