EresusSecurity
Araştırmalara Dön
AI Güvenliği

AI Ajan Kimlik Güvenliği: Her Araç Çağrısının Yetki Yolunu İzleyin

Eresus Security Research TeamGüvenlik Araştırmacısı
7 Ekim 2026
4 dk okuma

Kısa cevap

AI ajanı güvenliği, yalnızca ajanın kendi ayarlarında görünen izinlerden ibaret değildir. Gerçek erişimi anlamak için zincirin tamamını izleyin: ajanı kim çağırabilir, ajan hangi kimliği kullanır, hangi bağlayıcı veya MCP aracını çağırır ve sonraki hizmet bu kimliğin ne yapmasına izin verir?

Bir ajan, düşük yetkili bir kullanıcı ile daha güçlü bir bağlantı arasında köprü olabilir. Risk, ayarların tek tek makul göründüğü ancak birlikte beklenmeyen erişim sağladığı noktada ortaya çıkar.

Yalnızca ajanları değil, kimlikleri de haritalayın

Üretimdeki her ajan için her adımdaki kullanıcı ve servis kimliklerini kaydedin:

Adım Güvenlik incelemesinde sorulacaklar
Çağıran Çağrı kimliği doğrulanmış kullanıcı, grup, kiracı veya iş yüküyle sınırlı mı?
Ajan Ajanı yayımlama, düzenleme ya da talimatlarını ve araç ayarlarını değiştirme yetkisi kimde?
Bağlantı İşlem çağıran, oluşturan kişi veya paylaşılan bir servis kimliğiyle mi yürütülüyor?
MCP sunucusu veya bağlayıcı Yalnızca onaylı ağ yolundan erişiliyor ve çağıranı nasıl doğruluyor?
Hedef API Kullanıcıyı, kiracıyı, kaynağı, alanları ve eylemi kendi başına kontrol ediyor mu?
Sonuç Yanıt başka bir kullanıcıya veya ajana veri ya da talimat sızdırabilir mi?

Haritaya devredilen iş akışlarını ve ajanlar arası çağrıları da ekleyin. Çalıştırma yeni bir kimliğe geçtiğinde, iş akışını tek bir kullanıcı oturumu gibi ele almak yerine bu geçişi kaydedin.

Test edilmesi gereken üç erişim yolu

1. Kullanıcı, ajanın sahibinin kimliğiyle çalışan bir ajanı çağırır

Bir çalışan, ajanın sahibinin erişebildiği her kaynağa doğrudan erişemediği hâlde ajanı kullanabiliyor olabilir. Ajan dışarıya sahibinin bağlantısıyla işlem yapıyorsa hedef sistem sahibin yetkisini görür. Sunucunun yalnızca bağlantı kimliğini değil, ilk çağrıyı yapan kullanıcının haklarını da denetleyip denetlemediğini test edin.

2. Kimlik doğrulaması olmayan ajan, giriş yapılmış bir kaynağa erişir

Bir ajanın herkese açık olması bilerek seçilmiş olabilir. Ancak ajan, veri okumak veya değiştirmek için kayıtlı bir kimlik doğrulama bağlantısı kullanıyorsa risk doğar. Kimliği doğrulanmamış bir çağıran, güvenilir bir kimliğin arkasındaki yeteneklere ulaşabilir. Bu birleşik yolu sentetik verilerle ve üretim dışı bir kaynak üzerinde doğrulayın.

3. MCP aracı ajanın erişim alanını genişletir

Bir MCP sunucusu ajanı dosyalara, iç API’lere, destek kayıtlarına veya veritabanlarına bağlayabilir. Cyber Security News, Temmuz 2026’da MCP başlangıç el sıkışmalarını ve internete açık AI servislerini hedefleyen geniş çaplı keşif istekleri raporladı. Haberde erişilebilir MCP servislerini belirlemek için doğru biçimli başlatma mesajlarının kullanıldığı aktarılıyor. Bu bulgu, internete açıklık ve kimlik doğrulamayı temel saldırı yüzeyi kontrolleri olarak ele alma gereğini hatırlatıyor.

İlk soru servise erişilip erişilemediğidir; inceleme bununla bitmez. İlan edilen araçları, her çağrıda kullanılan kimliği, dönen veriyi ve aracın yazma ya da ikinci bir iş akışını tetikleme yetkisini de kontrol edin. Okuma işlemi kiracı verisi sızdırabilir; yazma işlemi bütünlük veya erişilebilirlik etkisi yaratabilir.

Uçtan uca etkin yetkilendirmeyi test edin

Ayrı test hesapları ve sentetik kayıtlarla küçük bir test matrisi kurun. Her ajan eyleminde, çağıranın doğrudan yapabildiği işlemlerle ajanın sonraki bağlantı üzerinden yapabildiklerini karşılaştırın.

  1. Canary kaydına doğrudan erişimi olmayan bir kullanıcı olarak ajanı çağırın.
  2. İlgili her araçla okuma ve yazma isteği deneyin; dolaylı veya zincirleme istekleri de ekleyin.
  3. Ajan bir eylem önermiş olsa bile hedef sistemin yetkisiz isteği reddettiğini doğrulayın.
  4. Farklı bir kiracıyla tekrarlayın; retrieval veya araç yanıtının kiracılar arasında veri taşımadığını kontrol edin.
  5. Kayıtlarda çağıranın, çalıştırma kimliğinin, bağlayıcının, kaynağın, kararın ve son durumun izlenebildiğini doğrulayın.

İstem reddini yetkilendirmenin güvenli olduğuna dair kanıt saymayın. Model bunu aşamamalı; kontrol API veya araç sınırında uygulanmalıdır. Benzer şekilde, başarılı bir okuma tek başına zafiyet değildir. Çağıranın o kaynağa erişmemesi gerektiğini gösterin ve güvenli, tekrarlanabilir bir iz saklayın.

Erişim yolunu kapatan kontroller

  • Oluşturan kişinin kimliğini veya yüksek yetkili ortak hesapları kullanmak yerine devredilmiş, kullanıcı kapsamlı yetkilendirmeyi tercih edin.
  • Okuma ve yazma araçlarını ayırın; yüksek etkili eylemlerde onay isteyin.
  • Kimlik bilgilerini kiracıya, hedef kitleye ve kaynağa bağlayın; kısa süreli kullanın.
  • Açık erişim özellikle gerekmiyorsa MCP servislerini kimlik doğrulamalı ağ geçitlerinin ve özel ağ kontrollerinin arkasında tutun.
  • Her bağlayıcıya iş akışının gerektirdiği en az izni verin ve hedefte yeniden denetleyin.
  • Ajan yayımlama, araç tanımını düzenleme veya bağlantı sahipliğini değiştirme yetkisini sınırlayın.
  • Kimlik geçişlerini kaydedin; olay müdahalesinde oturumları ve token’ları iptal edebilecek bir yol oluşturun.
  • Dolaylı prompt injection’ı güvenilmeyen girdi olarak test edin; yetkilendirme kararını model dışında uygulayın.

SpecterOps’un Entra ajanları üzerindeki saldırı yolu çalışması, ajanı çağıran kimlikle ajanın sonunda kullandığı kimlik arasındaki farkı öne çıkarıyor. Operasyonel sonuç şudur: ajanı yalnızca envanter kaydı veya sahibinin rolüne göre onaylamayın; kimliklerin ve izinlerin hizmetler arasında nasıl birleştiğini inceleyin.

İnceleme çıktısı nasıl olmalı?

Her bulguda başlangıçtaki kullanıcıyı, ajanı ve bağlayıcıyı, kimlik geçişini, hedef kaynağı, eksik kontrolü, güvenli kanıtı ve yolu kapatacak en küçük düzeltmeyi belgeleyin. Ardından aynı adım dizisini tekrar test edin. Bu kayıt, kimlik, AI platformu ve uygulama ekiplerinin birlikte doğrulayabileceği bir eylem sağlar.

Bir AI ajanı güvenlik değerlendirmesi; kimlik yollarını prompt injection, retrieval izolasyonu, araç tasarımı ve çalışma zamanı sınırlarıyla birlikte incelemelidir. MCP bağlantıları kullanıyorsanız kapsama MCP güvenlik testini de ekleyin.

Kaynaklar

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

AI Security Başlangıç Eğitimi

Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.

Prompt injection ve koruma kuralı atlatma kontrolleri.
RAG veri sızıntısı ve izin sınırı incelemesi.
MCP kimlik, taşıma ve komut riski kontrolleri.

Spam yok. Yalnızca kaynağı ve ilgili güvenlik notlarını paylaşmak için kullanılır.

İlgili Araştırmalar

İlgili Hizmetler

Kapsam Tahmini

Kapsam görüşmesinden önce tahmini çalışma büyüklüğünü öğrenin.

Tahmini çalışma

5–7 gün

Kesin kapsam talebi