Claude Code ve benzeri kodlama ajanları artık yalnızca kod yazmıyor; terminal komutu çalıştırıyor, log okuyor, sunuculara bağlanıyor. Geliştirici makinesinde zararsız görünen bu yetenek, production'a dokunduğu anda başka bir risk sınıfına geçer. Ajanın kendi izin ayarları (izin verilen ve yasaklanan komut listeleri, onay istemleri) geliştirici makinesinde iyi bir başlangıçtır. Production'da ise kontrolün ajanın çalıştığı makinenin dışında, merkezi olarak uygulanması gerekir. Ajanı production'a yaklaştırmadan önce şu yedi kuralı uygulayın.
1. Ajana production anahtarı vermeyin
SSH anahtarı, veritabanı parolası ya da bulut erişim anahtarı ajanın ortamında durursa, ajanın okuduğu her şeyle birlikte modele de gidebilir. Ajan erişim istemeli; anahtarı tutan ayrı bir katman işlemi onun adına yapmalı. Ajan anahtarı hiç görmezse, sızdıramaz da.
2. Serbest kabuk yerine tanımlı işlemler
"Her komutu çalıştırabilir" ile "şu on beş işlemi yapabilir" arasında büyük fark vardır. İzin listesi argümanları da doğrulamalıdır: servis adı alanına gelen değer bir servis adı olmalı, arkasına eklenmiş ikinci bir komut değil.
3. Değiştiren işlemleri onaya bağlayın
Okuma ile değiştirme ayrı tutulmalı. Yeniden başlatma, yapılandırma değişikliği ya da veri silme gibi adımlar insan onayı istemeli. Onay tek kullanımlık olmalı ve tam olarak o isteğe bağlanmalı; "bir kez onay verdim, ajan bir saat boyunca istediğini yapsın" bir onay değil, açık kapıdır.
4. Çıktıları maskeleyin
Log satırları parola, token, TCKN ya da IBAN içerebilir. Ajana dönen her çıktı, modele ulaşmadan önce maskelenmelidir. Bu aynı zamanda KVKK açısından da zorunluluktur: kişisel veri, gerekmeyen bir yere gitmemelidir.
5. Okunan içeriğe güvenmeyin
Log, issue, web sayfası, e-posta: ajanın okuduğu her metin talimat taşıyabilir. Buna prompt injection denir ve OWASP'ın büyük dil modeli uygulamaları için risk listesinde ilk sıradadır. Böyle bir içerik okunduktan sonra gelen riskli istekler ek onaya düşmelidir.
6. Yetkiyi göreve ve süreye bağlayın
Ajanın erişimi açık bir göreve, örneğin bir olay kaydına bağlı olsun. Görev hangi sunucuları ve hangi işlemleri kapsıyorsa ajan yalnızca onları yapabilsin; görev kapanınca yetki de bitsin.
7. Her adımı değiştirilemez kayda yazın
Kim istedi, hangi görev için, hangi sunucuda, ne çalıştı, kim onayladı? Kayıt sonradan değiştirilemez olmalı. Denetimde de olay incelemesinde de tek gerçek kaynak budur.
Sonuç
Bu kuralların her biri kendi araçlarınızla uygulanabilir, ama hepsini birlikte ve tutarlı şekilde uygulamak zahmetlidir. TrustBound bu katmanı tek üründe toplar: ajan işini yapar, anahtar görmez, son söz sizde kalır.