Akamai’nin ana mesajı şu: Özerk yapay zekâ ajanları veriye erişebilir, API çağırabilir ve makine hızında işlem yapabilir; bu nedenle yalnızca kimlik kontrolü yeterli değildir, davranışın da yönetilmesi gerekir. Şirketler ajanları ve bağlantılı araçları envantere almalı, en az ayrıcalık ilkesini uygulamalı, veri akış...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamai’nin Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape raporu, ajan tabanlı yapay zekâyı yalnızca sorulara yanıt veren bir yazılım olarak değil; bilgi çekebilen, araç çalıştırabilen, API çağrıları yapabilen ve çok adımlı görevleri tamamlayabilen insan dışı bir operasyon aktörü olarak ele alıyor. Rapora göre kurumlar için asıl değişim burada: Kimlik doğrulama ve sabit erişim yetkileri artık tek başına yeterli değil. Kurumların, bu kimliklerin hangi eylemi, hangi bağlamda ve gerçek zamanlı olarak gerçekleştirdiğini yönetmesi gerekiyor. 1
17
Özerk bir yapay zekâ ajanı, bir modelin muhakeme yeteneğini kurumsal sistemlere erişimle birleştirebilir. Risk de ajanın harekete geçtiği noktada doğar: Veri taşıdığında, tarayıcı kullandığında, bir API’ye bağlandığında veya iş akışı başlattığında.
Akamai bunu insan dışı kimlik sorunu olarak tanımlıyor. Bir kurum, bir işlemin arkasındaki çalışanı ya da servisi bilmenin ötesinde; kullanılan ajanı, ajanın erişebildiği araçları ve verileri, ayrıca davranışın o görev için uygun olup olmadığını da görebilmelidir. 1
2
Akamai’ye göre kurumsal cihazlardaki yapay zekâ sohbet botu konuşmalarının %6’dan fazlasında hassas bilgi yer alıyor. Bu durum; istemleri, yüklenen dosyaları ve sohbet geçmişini yalnızca verimlilik aracının bir parçası olmaktan çıkarıp kurumun veri güvenliği sınırının içine taşıyor. 1
Çalışanların kişisel veya kurum tarafından izlenmeyen yapay zekâ hesaplarını kullanması riski artırıyor. Bu etkileşimler, şirketin görünürlüğü ve politika kontrollerinin dışında kalabilir; dolayısıyla hangi kurumsal verinin paylaşıldığını ve nereye gittiğini belirlemek zorlaşabilir. Akamai, gölge yapay zekâyı genişleyen kurumsal saldırı yüzeyinin unsurlarından biri olarak gösteriyor. 12
Tarayıcı; çalışanların iş yaptığı, oturum açtığı, hassas bilgileri görüntülediği ve giderek daha fazla yapay zekâ asistanı kullandığı yer. Bu nedenle kontrol edilmesi zor bir nokta hâline geliyor. Akamai, kurumsal kullanıcıların %40’tan fazlasının yapay zekâ destekli tarayıcı eklentisi yüklediğini; bu eklentilerin %25’inin ise önceki 12 ay içinde izinlerini değiştirdiğini bildiriyor. 1
2
Sorun, her eklentinin kötü niyetli olduğu varsayımı değil. Asıl mesele; izinlerin, veri erişiminin ve eklenti davranışının, yönetilen kurumsal uygulamalar kadar sıkı incelenmeyen bir çalışma alanında değişebilmesi.
Model Context Protocol (MCP), ajanların araç ve API kullanmasını sağlıyor. Akamai, MCP’yi ajan tabanlı yapay zekânın fiilen “elleri” olarak tanımlarken, bunun veri ile kod arasındaki sınırı da bulanıklaştırdığını belirtiyor. Kötü niyetli ya da ele geçirilmiş bir MCP sunucusu, istem enjeksiyonu veya sunucular arası saldırılar yoluyla büyük dil modelinin davranışını etkileyebilir. 2
Bu tablo, görünürlük ve yetkilendirme sorununu büyütüyor: Güvenlik ekiplerinin, bir ajanın hangi MCP hizmetlerine ulaşabildiğini, hangi kimlik bilgileri ve izinleri kullanabildiğini ve çalışma sırasında gerçekten hangi işlemleri yaptığını bilmesi gerekiyor.
Akamai, ajanların yükselişini bot ve API güvenliğindeki daha geniş bir sorunla ilişkilendiriyor. Otomatik sistemler müşteri davranışını taklit edebilir ve savunma ekiplerinin niyet ile kötüye kullanımı değerlendirmesi gereken etkileşim hacmini artırabilir. Akamai, ticaret sektöründe yapay zekâ bot trafiğinin 2025’te, ağırlıkla perakende kaynaklı olarak, yıllık bazda %19 arttığını kaydetti. 20
Bu, her yapay zekâ botunun zararlı olduğu anlamına gelmiyor. Yararlı tarayıcılar, arama botları, içerik getirme botları ve ajanlar da bulunuyor. Güvenliğin görevi; izin verilen ve beklenen etkinliği anormal ya da zarar verici davranıştan ayırmak. 18
27
Rapordaki daha geniş uyarı, internete açık hizmetleri de kapsıyor. Sağlanan materyalde atıf yapılan Akamai gözlemlerinde, ChatGPT dâhil doğrulanmış yapay zekâ tarayıcılarının yalnızca sayfa getirmek için kullanılan GET istekleriyle yetinmeyip yüksek sıklıkta POST isteği göndermeye başladığı görüldü. POST istekleri bilgi gönderebilir veya oturum açma, sepete ekleme ve ödeme gibi eylemleri tetikleyebilir. 19
Bu 30 günlük incelemede yapay zekâ botlarının POST işlemlerinin %44,8’i e-ticaretten gelirken, seyahat sektörü bir ay içinde %30’a ulaştı. Buradaki sonuç, bir POST isteğinin başlı başına kötü niyetli olduğu değil; yapay zekâ kaynaklı trafiğin giderek dolandırıcılık kontrollerinin, yetki denetimlerinin ve işlem izlemenin kritik olduğu iş akışlarına erişebilmesi. 19
Akamai’nin önerdiği yön, geleneksel kimlik yönetiminden insan ve insan dışı aktörlerin davranışını yönetmeye geçmek. Bu yaklaşım dört operasyonel önceliğe ayrılabilir. 1
17
Kullanıcıları, servisleri ve ajanları doğrulayın; ancak bununla sınırlı kalmayın. Ajanın yapmak istediği işlem, hedef sistem, kullandığı araçlar, veri erişimi ve API’ler ile iş akışlarındaki olağandışı davranışlar da değerlendirilmelidir. 1
17
Kurumların devredeki ajanları, servis hesaplarını, tarayıcı eklentilerini, MCP sunucularını, bağlı API’leri ve bunların izinlerini görünür hâle getirmesi gerekir. Bilinmeyen bağlantılar ve gereğinden geniş yetkiler, etkileri güvenilir biçimde değerlendirilemediği için korunması zor alanlardır. 2
Her ajan ve bağlı aracı, tanımlı görevi için gereken veri, sistem ve eylemlerle sınırlayın. Buna ek olarak sohbet botu kullanımı, tarayıcı tabanlı yapay zekâ araçları ve hassas veri hareketi izlenmelidir. Politikalar, yalnızca hesabın başarıyla oturum açıp açmadığına değil, verinin bağlamına ve gittiği hedefe de bakmalıdır. 1
2
Makine hızındaki otomasyon, davranışı gerçekleşirken değerlendirebilecek çalışma anı savunmaları gerektirir. Düşük riskli ve geri alınabilir görevler daha yüksek özerklikle yürütülebilir; yüksek etkili, hassas veya olağandışı işlemler ise daha sıkı kontrollere ya da insan onayına tabi tutulmalıdır. Bu yaklaşım, Akamai’nin insan dışı davranışları ve API etkinliğini gerçek zamanlı yönetme vurgusuyla uyumlu. 17
Akamai, yapay zekâ ajanlarını sıradan bir kullanıcı ya da bot kategorisi olarak görmüyor. Bu ajanlar; veri, araçlar ve işlemler arasında köprü kurabilen operasyon aktörleri. Bu nedenle güvenlik önceliği, bu bağlantıları görünür kılmak, izinleri sınırlamak, davranışı sürekli izlemek ve özerklik düzeyini riskle orantılı hâle getirmek olmalı. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamai’nin ana mesajı şu: Özerk yapay zekâ ajanları veriye erişebilir, API çağırabilir ve makine hızında işlem yapabilir; bu nedenle yalnızca kimlik kontrolü yeterli değildir, davranışın da yönetilmesi gerekir.
Akamai’nin ana mesajı şu: Özerk yapay zekâ ajanları veriye erişebilir, API çağırabilir ve makine hızında işlem yapabilir; bu nedenle yalnızca kimlik kontrolü yeterli değildir, davranışın da yönetilmesi gerekir. Şirketler ajanları ve bağlantılı araçları envantere almalı, en az ayrıcalık ilkesini uygulamalı, veri akışını ve çalışma anındaki davranışları izlemeli; etkisi yüksek ya da sıra dışı işlemlerde insan onayı istemelidir.