Model Context Protocol (MCP), yapay zeka ajanlarını araçlara ve veriye bağlamanın standart yolu haline geldi. Bir MCP sunucusu kurduğunuzda aslında ajana yeni bir yetenek, yani yeni bir yetki veriyorsunuz. Kurumsal ortamda bu yetkinin sınırlarını en baştan çizmek gerekir.
Her araç bir yetkidir
Sunucunun sunduğu araçları tek tek listeleyin. "Komut çalıştır" ya da "SQL çalıştır" gibi genel amaçlı araçlar, ajana pratikte sınırsız yetki verir. Bunların yerine dar ve amaca özel araçları tercih edin: "servis durumunu getir", "son 100 log satırını getir" gibi.
Kimlik bilgileri sunucuda kalsın
MCP sunucusu kendi servis kimliğiyle çalışmalı; ajana token ya da parola vermemelidir. Kimlik bilgileri araç çıktısında, hata mesajında ya da günlükte asla görünmemelidir.
Uzak sunucularda kimlik doğrulama şart
HTTP üzerinden erişilen MCP sunucuları kimlik doğrulama olmadan açılmamalıdır; MCP'nin yetkilendirme belirtimi OAuth 2.1 tabanlıdır. Token'ları kısa ömürlü ve kapsamı dar tutun, trafiği yalnızca TLS üzerinden taşıyın.
Yerel sunucuları güvenilir kaynaktan kurun
Yerel (stdio) çalışan bir MCP sunucusu, kullanıcının yetkileriyle çalışan bir programdır. Kaynağını doğrulayın, sürümünü sabitleyin, güncellemeleri inceleyerek alın.
Araç açıklamalarına körü körüne güvenmeyin
Araç açıklamaları ve çıktıları doğrudan modelin bağlamına girer. Kötü niyetli ya da ele geçirilmiş bir sunucu bu metinlerle modeli yönlendirebilir; buna araç zehirleme (tool poisoning) denir. İzin verilen sunucuların bir listesini tutun ve bu listeyi merkezi olarak yönetin.
Yazma işlemlerini onaya bağlayın, çıktıları maskeleyin
Okuma yapan araçlar ile değişiklik yapan araçları ayırın; değişiklik yapanlar insan onayı istesin. Araç çıktılarındaki sırları ve kişisel verileri modele ulaşmadan maskeleyin, çıktı boyutunu sınırlayın.
Her çağrıyı kaydedin
Hangi kullanıcı, hangi ajan, hangi araç, hangi argümanlarla, ne sonuç aldı? Bu kayıt olmadan bir olayın ardından ne olduğunu açıklamak mümkün değildir.
Kontrol listesi
- Genel amaçlı araç yok; yalnızca dar ve amaca özel araçlar
- Kimlik bilgileri sunucuda, ajanda değil
- Uzak sunucularda OAuth ve TLS
- Sürümü sabitlenmiş, kaynağı doğrulanmış yerel sunucular
- Merkezi izinli sunucu listesi
- Yazma işlemlerinde insan onayı
- Maskelenmiş ve boyutu sınırlı çıktılar
- Her çağrı için değiştirilemez kayıt
TrustBound, ajanlarınızla sistemleriniz arasında bu kuralları tek noktadan uygular; MCP üzerinden bağlanan ajanlar da aynı kurallara ve aynı onay akışına tabidir.