AI Ajan Kimlik Güvenliği: Her Araç Çağrısının Yetki Yolunu İzleyin
Kısa cevap
AI ajanı güvenliği, yalnızca ajanın kendi ayarlarında görünen izinlerden ibaret değildir. Gerçek erişimi anlamak için zincirin tamamını izleyin: ajanı kim çağırabilir, ajan hangi kimliği kullanır, hangi bağlayıcı veya MCP aracını çağırır ve sonraki hizmet bu kimliğin ne yapmasına izin verir?
Bir ajan, düşük yetkili bir kullanıcı ile daha güçlü bir bağlantı arasında köprü olabilir. Risk, ayarların tek tek makul göründüğü ancak birlikte beklenmeyen erişim sağladığı noktada ortaya çıkar.
Yalnızca ajanları değil, kimlikleri de haritalayın
Üretimdeki her ajan için her adımdaki kullanıcı ve servis kimliklerini kaydedin:
| Adım | Güvenlik incelemesinde sorulacaklar |
|---|---|
| Çağıran | Çağrı kimliği doğrulanmış kullanıcı, grup, kiracı veya iş yüküyle sınırlı mı? |
| Ajan | Ajanı yayımlama, düzenleme ya da talimatlarını ve araç ayarlarını değiştirme yetkisi kimde? |
| Bağlantı | İşlem çağıran, oluşturan kişi veya paylaşılan bir servis kimliğiyle mi yürütülüyor? |
| MCP sunucusu veya bağlayıcı | Yalnızca onaylı ağ yolundan erişiliyor ve çağıranı nasıl doğruluyor? |
| Hedef API | Kullanıcıyı, kiracıyı, kaynağı, alanları ve eylemi kendi başına kontrol ediyor mu? |
| Sonuç | Yanıt başka bir kullanıcıya veya ajana veri ya da talimat sızdırabilir mi? |
Haritaya devredilen iş akışlarını ve ajanlar arası çağrıları da ekleyin. Çalıştırma yeni bir kimliğe geçtiğinde, iş akışını tek bir kullanıcı oturumu gibi ele almak yerine bu geçişi kaydedin.
Test edilmesi gereken üç erişim yolu
1. Kullanıcı, ajanın sahibinin kimliğiyle çalışan bir ajanı çağırır
Bir çalışan, ajanın sahibinin erişebildiği her kaynağa doğrudan erişemediği hâlde ajanı kullanabiliyor olabilir. Ajan dışarıya sahibinin bağlantısıyla işlem yapıyorsa hedef sistem sahibin yetkisini görür. Sunucunun yalnızca bağlantı kimliğini değil, ilk çağrıyı yapan kullanıcının haklarını da denetleyip denetlemediğini test edin.
2. Kimlik doğrulaması olmayan ajan, giriş yapılmış bir kaynağa erişir
Bir ajanın herkese açık olması bilerek seçilmiş olabilir. Ancak ajan, veri okumak veya değiştirmek için kayıtlı bir kimlik doğrulama bağlantısı kullanıyorsa risk doğar. Kimliği doğrulanmamış bir çağıran, güvenilir bir kimliğin arkasındaki yeteneklere ulaşabilir. Bu birleşik yolu sentetik verilerle ve üretim dışı bir kaynak üzerinde doğrulayın.
3. MCP aracı ajanın erişim alanını genişletir
Bir MCP sunucusu ajanı dosyalara, iç API’lere, destek kayıtlarına veya veritabanlarına bağlayabilir. Cyber Security News, Temmuz 2026’da MCP başlangıç el sıkışmalarını ve internete açık AI servislerini hedefleyen geniş çaplı keşif istekleri raporladı. Haberde erişilebilir MCP servislerini belirlemek için doğru biçimli başlatma mesajlarının kullanıldığı aktarılıyor. Bu bulgu, internete açıklık ve kimlik doğrulamayı temel saldırı yüzeyi kontrolleri olarak ele alma gereğini hatırlatıyor.
İlk soru servise erişilip erişilemediğidir; inceleme bununla bitmez. İlan edilen araçları, her çağrıda kullanılan kimliği, dönen veriyi ve aracın yazma ya da ikinci bir iş akışını tetikleme yetkisini de kontrol edin. Okuma işlemi kiracı verisi sızdırabilir; yazma işlemi bütünlük veya erişilebilirlik etkisi yaratabilir.
Uçtan uca etkin yetkilendirmeyi test edin
Ayrı test hesapları ve sentetik kayıtlarla küçük bir test matrisi kurun. Her ajan eyleminde, çağıranın doğrudan yapabildiği işlemlerle ajanın sonraki bağlantı üzerinden yapabildiklerini karşılaştırın.
- Canary kaydına doğrudan erişimi olmayan bir kullanıcı olarak ajanı çağırın.
- İlgili her araçla okuma ve yazma isteği deneyin; dolaylı veya zincirleme istekleri de ekleyin.
- Ajan bir eylem önermiş olsa bile hedef sistemin yetkisiz isteği reddettiğini doğrulayın.
- Farklı bir kiracıyla tekrarlayın; retrieval veya araç yanıtının kiracılar arasında veri taşımadığını kontrol edin.
- Kayıtlarda çağıranın, çalıştırma kimliğinin, bağlayıcının, kaynağın, kararın ve son durumun izlenebildiğini doğrulayın.
İstem reddini yetkilendirmenin güvenli olduğuna dair kanıt saymayın. Model bunu aşamamalı; kontrol API veya araç sınırında uygulanmalıdır. Benzer şekilde, başarılı bir okuma tek başına zafiyet değildir. Çağıranın o kaynağa erişmemesi gerektiğini gösterin ve güvenli, tekrarlanabilir bir iz saklayın.
Erişim yolunu kapatan kontroller
- Oluşturan kişinin kimliğini veya yüksek yetkili ortak hesapları kullanmak yerine devredilmiş, kullanıcı kapsamlı yetkilendirmeyi tercih edin.
- Okuma ve yazma araçlarını ayırın; yüksek etkili eylemlerde onay isteyin.
- Kimlik bilgilerini kiracıya, hedef kitleye ve kaynağa bağlayın; kısa süreli kullanın.
- Açık erişim özellikle gerekmiyorsa MCP servislerini kimlik doğrulamalı ağ geçitlerinin ve özel ağ kontrollerinin arkasında tutun.
- Her bağlayıcıya iş akışının gerektirdiği en az izni verin ve hedefte yeniden denetleyin.
- Ajan yayımlama, araç tanımını düzenleme veya bağlantı sahipliğini değiştirme yetkisini sınırlayın.
- Kimlik geçişlerini kaydedin; olay müdahalesinde oturumları ve token’ları iptal edebilecek bir yol oluşturun.
- Dolaylı prompt injection’ı güvenilmeyen girdi olarak test edin; yetkilendirme kararını model dışında uygulayın.
SpecterOps’un Entra ajanları üzerindeki saldırı yolu çalışması, ajanı çağıran kimlikle ajanın sonunda kullandığı kimlik arasındaki farkı öne çıkarıyor. Operasyonel sonuç şudur: ajanı yalnızca envanter kaydı veya sahibinin rolüne göre onaylamayın; kimliklerin ve izinlerin hizmetler arasında nasıl birleştiğini inceleyin.
İnceleme çıktısı nasıl olmalı?
Her bulguda başlangıçtaki kullanıcıyı, ajanı ve bağlayıcıyı, kimlik geçişini, hedef kaynağı, eksik kontrolü, güvenli kanıtı ve yolu kapatacak en küçük düzeltmeyi belgeleyin. Ardından aynı adım dizisini tekrar test edin. Bu kayıt, kimlik, AI platformu ve uygulama ekiplerinin birlikte doğrulayabileceği bir eylem sağlar.
Bir AI ajanı güvenlik değerlendirmesi; kimlik yollarını prompt injection, retrieval izolasyonu, araç tasarımı ve çalışma zamanı sınırlarıyla birlikte incelemelidir. MCP bağlantıları kullanıyorsanız kapsama MCP güvenlik testini de ekleyin.
Kaynaklar
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etAI Security Başlangıç Eğitimi
Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.
İlgili Araştırmalar
MCP Agent Runtime Riskleri: Tool Çağrıları Nasıl Saldırı Yüzeyine Dönüşür?
MCP kullanan AI agentlerde runtime riskleri; tool izinleri, server güveni, kimlik bağlamı, veri sızıntısı ve kontrolsüz aksiyon zincirlerinden doğar.
DevSecOpsDevOps Token Güvenliği ve MCP Riski
DevOps tokenlarının veri sözleşmesi gibi kullanılmasının neden riskli olduğunu, MCP ve AI araçlarıyla büyüyen kimlik yüzeyini inceliyoruz.
İlgili Hizmetler
Kapsam Tahmini
Kapsam görüşmesinden önce tahmini çalışma büyüklüğünü öğrenin.
Tahmini çalışma
5–7 gün