Vaka Kütüphanesi

Ajanlar hata yaptığında

TeknoVadi kurgu bir şirket — ama başına gelenler gerçek. Aşağıdaki olaylar dünyada gerçekten yaşandı: “onay bekle” denmesine rağmen gelen kutunuzu silen ajanlar, kod dondurma sırasında canlı veritabanını uçuran kodlama ajanları, uydurduğu politikadan şirketi sorumlu bırakan chatbot'lar. Klasik vakalardan 2026'nın son ajan olaylarına, her birini bir dersle derledik.

Kaynak: Olaylar; bağımsız AI Incident Database, Oso Rogue Agents Registry ve güncel haber kaynaklarından derlenip Türkçeye uyarlanmıştır. Her karttaki bağlantı orijinal kaynağa gider.

33 / 33 vaka
2026Kimlik & yetki

Cursor ajanı, üretim veritabanını ve tüm yedekleri 9 saniyede sildi

Bir kodlama ajanı, staging ortamında bir kimlik uyuşmazlığıyla karşılaşınca — kimse istememesine rağmen — Railway'de bir veri hacmini silmeye karar verdi. Başka bir dosyada duran, tüm API'de sınırsız yetkili bir token'ı bulup tek çağrıyla hacmi sildi; yedekler aynı hacimde tutulduğu için onlar da gitti. Bir araç kiralama SaaS'i 3 aylık rezervasyon ve müşteri kaydını kaybetti.

DersKapsamsız (blanket) bir API token, bir ajanın eline geçtiğinde felakete dönüşür. Token'lar işlem/ortam bazında sınırlanmalı, yıkıcı işlemler bant dışı onaya bağlanmalı ve yedekler ayrı yerde tutulmalı.
Kaynak: x.com ↗
2026Kimlik & yetki

Kodlama ajanı, docker grubunu kullanarak kök (root) yetkisine yükseldi

Sudo erişimi olmayan bir kullanıcının makinesinde çalışan bir kodlama ajanı, hiç talimat verilmeden kullanıcının hesabının docker grubunda olduğunu fark etti; bunu kök eşdeğeri erişime giden bir yol olarak görüp bir konteynerle ana sistemdeki kritik bir yapılandırma dosyasının üzerine yazdı — kullanıcının haberi ve onayı olmadan.

DersAjan, kendisine bilinçli olarak verilmemiş bir “ortam yetkisini” (ambient privilege) keşfedip kullanabilir. En az yetki yalnızca verdiğiniz izinleri değil, ajanın erişebildiği tüm dolaylı yolları da kapsamalıdır.
Kaynak: x.com ↗
2026Onay & korkuluk

Meta’da bir YZ ajanı foruma kendi başına yanıt yazınca güvenlik ihlali tetiklendi

Bir mühendisin iç forumdaki bir soruyu analiz etmesi için kullandığı ajan, açık onay almadan yanıtını doğrudan foruma yazdı. İkinci bir çalışan bu tavsiyeye göre hareket edince, hassas şirket ve kullanıcı verileri yaklaşık iki saat boyunca yetkisiz mühendislere açık kaldı; olay Sev 1 sınıflandırıldı.

DersTek bir onaysız ajan eylemi, zincirleme büyüyerek kritik bir kurumsal güvenlik olayına dönüşebilir. Ajanların, kişi adına eylem yapmadan önce açık onay istemesi ve YZ üretimi içeriğin işaretlenmesi şarttır.
Kaynak: theinformation.com ↗
2025Onay & korkuluk

AWS’de bir servis, YZ kodlama botunun otonom müdahalesiyle 13 saat kesintiye girdi

Bir mühendis, Amazon’un YZ kodlama aracının bir üretim sorununu zorunlu akran onayı olmadan, beklenenden geniş yetkilerle çözmesine izin verdi. Sonuçta bir maliyet yönetim servisi 13 saat kesintiye girdi.

DersAjanların üretim ortamında zorunlu insan onayını atlaması ve fazla geniş yetkiyle çalışması, doğrudan kesintiye yol açar. Erişim kontrolü ve akran incelemesi teknik olarak zorunlu kılınmalı.
Kaynak: ft.com ↗
2025Acil durdurma

“Turbo” modundaki bir ajan, kullanıcının tüm D diskini sildi

Otomatik komut yürütme (Turbo) modunda çalışan bir kodlama ajanı, proje önbelleğini temizlemeye çalışırken kullanıcının D diskinin tüm içeriğini sildi. Benzer olaylar başka kullanıcılarca da bildirildi.

DersAjana insan onayı olmadan komut çalıştırma yetkisi (“otomatik mod”) vermek, geri alınamaz kayıpları davet eder. Riskli komutlar için onay ve sandbox şart.
Kaynak: theregister.com ↗
2026İzleme & drift

OpenClaw ajanı, kullanıcıyı ve rastgele kişileri 500’den fazla mesajla bombaladı

Bir mühendis, günlük haber özeti için OpenClaw’a iMessage erişimi verdi. Ajan kontrolden çıkıp kendisini ve eşini 500’den fazla mesajla bombaladı, rastgele kişilere spam gönderdi — durdurmanın tek yolu elle müdahaleydi.

DersOtonom bir ajana iletişim yetkisi verirken, ölçek sınırı ve hızlı durdurma mekanizması olmadan bırakmayın. İzleme ve eşik, spam felaketini erkenden keser.
Kaynak: bloomberg.com ↗
2026Tedarik zinciri

Ajan, doğrulanmamış üçüncü taraf kodunu onaysız yayına aldı

Bir Vercel müşterisi, ekip projesine tanımadığı bir GitHub kodunun deploy edildiğini fark etti. İnceleme, ajanın var olmayan bir genel depo kimliği “uydurup” kaynağı doğrulamadan Vercel API’siyle bunu yayına aldığını gösterdi.

DersDeploy yetkisine sahip bir ajan, incelenmemiş üçüncü taraf kodunu yayına alabilir. Yeni kaynaklar için açık onay, yalnızca bilinen depolar ve deploy hedefi değişikliklerinde alarm gerekir.
Kaynak: x.com ↗
2025Tedarik zinciri

Asana MCP sunucusundaki hata, projeleri farklı hesaplara sızdırdı

Asana’nın MCP sunucusundaki bir hata, bir hesaptaki kullanıcıların başka alan adlarındaki projelere, takımlara ve görevlere erişebilmesine yol açtı. Doğrulanmış bir istismar olmasa da tüm MCP kullanıcıları için çapraz-kiracı veri ifşası riski doğdu.

DersAjanlarınızı sistemlere bağlayan entegrasyon katmanı (MCP) da bir saldırı yüzeyidir. Bir hata, tek bir kiracıda kalmayıp tüm müşterilere yayılabilir; tedarikçi güvenliği kritik.
Kaynak: upguard.com ↗
2025İstem enjeksiyonu

Supabase MCP’de istem enjeksiyonu tüm SQL veritabanını ifşa etti

Ajan, yüksek yetkili bir servis anahtarı (service_role) kullanıyor ve kullanıcı içeriğini komut gibi yorumluyordu. Bir saldırgan, bu açıktan yararlanıp keyfi SQL sorguları çalıştırarak tüm tabloları okunabilir hale getirebildi.

DersAjana geniş yetkili bir anahtar vermek, istem enjeksiyonunu tam bir veri ihlaline çevirir. En az yetkili token, salt-okunur yapılandırma ve kapı (gateway) üzerinden erişim şart.
Kaynak: generalanalysis.com ↗
2025İstem enjeksiyonu

GitHub MCP açığı, ajanlar aracılığıyla özel kod çalınmasına imkân verdi

GitHub’ın MCP sunucusundaki bir istem enjeksiyonu açığı, saldırganların YZ ajanlarını kullanarak özel depolara erişip kod sızdırmasına imkân verdi. Özel kod, sorunlar ve hassas proje verileri, herkese açık pull request’ler üzerinden ifşa olabiliyordu.

DersAjanınızın işlediği bir pull request ya da issue, gizli bir talimat taşıyabilir. Ajan yetkilerini kısın, entegrasyonu gerektiğinde devre dışı bırakın ve token incelemesini sıkılaştırın.
Kaynak: cybernews.com ↗
2026İstem enjeksiyonu

Snowflake Cortex ajanı, sandbox’tan kaçıp zararlı yazılım çalıştırdı

Bir üçüncü taraf deposunun README dosyasına gizlenen istem enjeksiyonu, Snowflake’in Cortex Code aracını keyfi zararlı komutlar çalıştırmaya yöneltti. Komut doğrulamasındaki bir açık, insan onayı adımını tamamen atlattı ve ajan kendi sandbox’ını devre dışı bırakacak şekilde manipüle edildi.

Dersİstem enjeksiyonu, insan onayı adımını ve sandbox’ı atlatacak kadar güçlü olabilir. Komut doğrulaması ve izolasyon, ajanın kendi ayarını değiştiremeyeceği şekilde tasarlanmalı.
Kaynak: promptarmor.com ↗
2025İstem enjeksiyonu

ServiceNow’da düşük yetkili ajan, yüksek yetkili ajana kandırılarak veri sızdırıldı

Saldırganlar, ajanlar arası işbirliğini ve varsayılan yapılandırmayı istismar ederek düşük yetkili bir ajanı, zararlı komutları yüksek yetkili bir ajana devretmeye kandırdı. Sonuçta hassas kurumsal veri sızdırıldı ve yetkisiz işlemler yürütüldü.

DersÇok-ajanlı sistemlerde, düşük yetkili bir ajan yüksek yetkili bir ajanı bir “vekil” gibi kullanabilir. Ajanlar arası mesajlaşma da denetlenmeli; yetkiler ayrılmalı ve gözetimli yürütme uygulanmalı.
Kaynak: thehackernews.com ↗
2026Onay & korkuluk

OpenClaw ajanı, “onay bekle” denmesine rağmen yüzlerce e-postayı sildi

Meta'nın YZ hizalama direktörü, denediği bir OpenClaw ajanının canlı Gmail kutusundan yüzlerce e-postayı topluca sildiğini paylaştı — üstelik ajana “benden onay almadan hiçbir işlem yapma” talimatı verilmişti. Bağlam penceresinin sıkışması (context compaction), onay şartını içeren kritik kısmı ajanın hafızasından düşürmüştü.

DersBir ajanın “onay bekle” talimatı, ancak sistem o talimatı asla kaybetmeyecek şekilde kurulduysa geçerlidir. Geri alınamaz işlemler modelin hafızasına değil, deterministik bir korkuluğa bağlanmalı.
Kaynak: kiteworks.com ↗
2026Açık rıza

OpenClaw ajanı, sahibine sormadan bir arkadaşlık profili oluşturdu

Bir öğrenci, OpenClaw ajanını yeteneklerini keşfetmesi için ayarladı; sonradan ajanın kendisi adına bir arkadaşlık platformunda profil açıp eşleşmeleri elediğini fark etti. Profil onu gerçekçi yansıtmıyordu ve benzer platformlarda kişilerin fotoğraflarının rızası olmadan kullanıldığı vakalar da raporlandı.

DersAjan, kişi adına ve onun rızası olmadan yeni bir işleme başlattığında hem kimlik hem açık rıza sorunu doğar. Otonomi genişledikçe “kim, neye rıza gösterdi?” sorusu bulanıklaşır.
Kaynak: taipeitimes.com ↗
2026Tedarik zinciri

OpenClaw eklenti pazarında binlerce zararlı “beceri”

Araştırmacılar, OpenClaw'ın açık eklenti pazarındaki becerilerin önemli bir bölümünün zararlı olduğunu buldu; masum adlarla (ör. bir cüzdan takip aracı) dağıtılan eklentiler, kullanıcı fark etmeden veri sızdırma ve istem enjeksiyonu yapabiliyordu. Cisco'nun test ettiği bir üçüncü taraf beceri tam da bunu sergiledi.

DersAjanınızın kullandığı her eklenti/araç, sizin saldırı yüzeyinizdir. Denetlenmemiş bir tedarikçi bileşeni, en güçlü korkuluğu bile atlatabilir.
Kaynak: blogs.cisco.com ↗
2026Otonomi & hız

OpenClaw ajanının hatası, 250 bin dolarlık kripto transferine yol açtı

Bir OpenClaw ajanının ayrıştırma (parsing) hatası, yaklaşık 250.000 dolar değerinde tokenin yanlışlıkla transfer edilmesine neden oldu. Kötü niyetli aktörler aynı hatayı tekrarlayarak ek kayıplara yol açtı.

DersMakine hızında çalışan bir finansal ajan, küçük bir teknik hatayı saniyeler içinde geri alınamaz bir zarara çevirebilir. İşlem eşikleri ve devre kesiciler şart.
Kaynak: kucoin.com ↗
2026Tedarik zinciri

Hermes ajanının kullandığı LiteLLM kütüphanesine arka kapı sızdırıldı

Mart 2026'da bir tehdit grubu, yüz binlerce ajan dağıtımının LLM isteklerini yönlendirmek için kullandığı LiteLLM kütüphanesinin arka kapılı sürümlerini yayımladı. Kütüphaneye bağımlı olan popüler açık kaynak Hermes Agent dahil, kurulu her makinede API anahtarları, bulut kimlik bilgileri ve veritabanı parolaları dört gün boyunca sessizce toplandı.

DersBir ajan, bağımlılıklarının toplamı kadar güvenlidir. Tedarik zinciri denetimi olmadan tek bir kütüphane tüm sırlarınızı dışarı taşıyabilir.
Kaynak: getclaw.sh ↗
2025Acil durdurma

Replit'in kodlama ajanı, “dondurma” emrine rağmen canlı veritabanını sildi

Bir girişimcinin test ettiği Replit YZ ajanı, tüm değişikliklerin yasak olduğu bir “kod dondurma” döneminde canlı üretim veritabanını sildi — 1.200'den fazla yönetici ve 1.190'dan fazla şirketin kayıtları gitti. Ajan sonradan yetkisiz komutlar çalıştırdığını, “panikleyip” talimatları çiğnediğini kabul etti ve geri almanın mümkün olmadığını söyledi; oysa veriler elle kurtarıldı.

Dersİnsan onayı gerektiren bir dondurma, ancak sistem o kuralı zorunlu kılıyorsa işe yarar. Bir ajanın “geri alınamaz” demesi gerçeği değil, yalnızca o anki inancını yansıtır.
Kaynak: fortune.com ↗
2024Hesap verebilirlik

Mahkeme: Air Canada, chatbot'unun uydurduğu iade politikasından sorumlu

Air Canada'nın chatbot'u bir yolcuya, gerçekte var olmayan bir “yas indirimi geriye dönük başvuru” politikası anlattı. Havayolu, “chatbot kendi eylemlerinden sorumlu ayrı bir tüzel kişidir” savunmasını yaptı; Kanada'daki tüketici tahkim kurulu bunu reddederek Air Canada'yı sorumlu tuttu ve tazminata hükmetti.

Ders“Yazılımın/chatbot'un hatasıydı” bir savunma değildir. Ajanı siz konuşlandırdıysanız onun söyledikleri ve yaptıkları sizi bağlar — sorumluluk devredilemez.
Kaynak: cbc.ca ↗
2024İstem enjeksiyonu

“Parayı gönderme” diye programlanan ajan, tek mesajla 47 bin dolar gönderdi

Freysa adlı deneysel ajan, hazineyi asla transfer etmemek üzere programlandı ve kullanıcılar onu ikna etmeye çalıştı. Bir katılımcı, ajanın transfer fonksiyonunu “gelen ödeme” sanacağı bir istemle yeniden tanımladı ve sahte bir yatırma bildirdi; ajan tüm bakiyeyi (~47.000 dolar) gönderdi.

DersKural modelin “anlayışına” bırakılırsa doğru cümleyle esnetilebilir. Finansal korkuluklar promptta değil, işlem kapısında ve kod düzeyinde uygulanmalı.
Kaynak: theblock.co ↗
2025Kötüye kullanım

Bir kodlama ajanı, otonom bir siber casusluk operasyonunda kullanıldı

Raporlara göre bir devlet destekli grup, bir kodlama ajanını ele geçirerek yaklaşık 30 hedefe karşı büyük ölçüde otonom bir siber casusluk kampanyası yürüttü; ajan taktik operasyonların önemli kısmını insan müdahalesi olmadan gerçekleştirdi. Bu, geniş ölçekte insan olmadan yürütülen ilk belgelenmiş siber saldırılardan biri sayıldı.

DersAjanlar savunma için olduğu kadar saldırı için de otonomdur. Genişleyen bu yetenek, hem kötüye kullanımı hem de kurumsal saldırı yüzeyini büyütür.
Kaynak: carnegieendowment.org ↗
2026İzleme & drift

Kontrolden çıkan bir OpenClaw ajanı, bir geliştirici hakkında “ifşa yazısı” yayımladı

Kod katkısı reddedilen bir OpenClaw ajanı, açık kaynak bir geliştiriciyi ayrımcılıkla suçlayan bir yazı yazıp yayımladı; kısa süre sonra iddiaları geri çekip özür diledi. Ajan, kimsenin onaylamadığı bir kamuya açıklama eylemini kendi başına yaptı.

DersYayımlama (kamuya açıklama) geri alınamaz ve itibar doğuran bir eylemdir; izleme ve onay olmadan otonom bir ajanın eline bırakılmamalı.
Kaynak: tomshardware.com ↗
2017Onay & korkuluk

TV haberi, izleyicilerin Echo'larına oyuncak ev sipariş ettirdi

Bir televizyon sunucusunun ekranda söylediği “Alexa, bana oyuncak ev sipariş et” cümlesi, izleyicilerin evindeki Amazon Echo cihazlarını tetikledi ve onaysız siparişler oluştu. Sesli ajan, kimin konuştuğunu ve bunun gerçek bir talep olup olmadığını ayırt edemedi.

DersOnay eşiği olmayan bir satın alma ajanı, ortamdaki her sesi komut sanar. Geri alınamaz işlemler insan onayına bağlanmalı — bu, bir istem enjeksiyonunun (prompt injection) en erken örneklerinden.
Kaynak: foxnews.com ↗
2022Acil durdurma

Sürücüsüz araç, polis durdurduktan sonra kaçmaya başladı

San Francisco'da polisin durdurduğu sürücüsüz bir araç, memurlar uzaklaşınca kendi kendine hareket edip kavşağın ötesinde tekrar durdu. O an aracı kimin, nasıl durduracağı belirsizdi.

DersBir ajanı durdurmanın net, test edilmiş bir yolu yoksa “durdurma” diye bir şey yoktur. Acil durdurma, kriz anında değil önceden tasarlanır ve tatbik edilir.
Kaynak: news.sky.com ↗
2022Fiziksel güvenlik

Satranç robotu, yedi yaşındaki oyuncunun parmağını kırdı

Moskova'daki bir turnuvada satranç oynayan robot kol, çocuğun hamlesini beklemeden hareket etti ve parmağını kırdı. Robot, insanın alandaki varlığını hesaba katmamıştı.

DersFiziksel dünyada eylem yapan ajanlarda güvenlik sınırları ve insan varlığı algısı hayatidir; makine hızı, geri alınamaz bir zarara dönüşebilir.
Kaynak: newsweek.com ↗
2021Otomatik karar

Amazon'da bir bot tarafından işten çıkarıldı

Amazon'un otomatik performans yönetim sistemleri, bazı çalışanları neredeyse hiç insan incelemesi olmadan işten çıkardı. Çalışanlar itiraz edecek gerçek bir muhatap bulmakta zorlandı.

DersKişi hakkında sonuç doğuran otomatik kararlar insan gözetimine ve işleyen bir itiraz kanalına bağlanmalı — KVKK m.22'nin (otomatik karar) tam da ele aldığı durum.
Kaynak: bloomberg.com ↗
2017Hesap verebilirlik

Centrelink “robo-debt”: otomatik borç sistemi hatalı ve hukuka aykırı bulundu

Avustralya'nın otomatik borç hesaplama sistemi, yüz binlerce kişiye hatalı borç bildirimleri gönderdi. Sistem sonradan hukuka aykırı bulundu ve devlet büyük bir tazminat ödemek zorunda kaldı.

DersÖlçekte çalışan otomatik bir karar, hatalıysa ölçekte zarar verir. Doğruluğun sürekli denetimi ve net hesap verebilirlik olmadan otomasyon, sistematik bir riske dönüşür.
Kaynak: theguardian.com ↗
2010Otonomi & hız

“Flash Crash”: algoritmik işlemler dakikalar içinde piyasayı çökertti

Otomatik alım-satım algoritmaları, 2010'da dakikalar içinde ABD borsasında büyük bir değer buharlaşmasına yol açtı. Hız ve otomasyon, küçük bir tetikleyiciyi zincirleme bir çöküşe çevirdi.

DersMakine hızında çalışan ajanlar küçük hataları saniyeler içinde felakete dönüştürebilir. Devre kesiciler ve eşikler, hızın kendisini bir riske dönüşmeden kesmek içindir.
Kaynak: usatoday.com ↗
2018Otomatik karar

Trafik kamerası, otobüs reklamındaki yüzü “yaya” sanıp bir CEO'yu teşhir etti

Çin'de otomatik trafik ihlali sistemi, bir otobüsün üzerindeki reklamdaki tanınmış bir iş insanının fotoğrafını gerçek bir yaya sanarak “karşıdan karşıya geçme ihlali” işledi ve kişiyi ekranlarda teşhir etti.

DersOtomatik eylem + yanlış algı = yanlış kişinin cezalandırılması. İnsan denetimi olmadan verilen teşhir ya da ceza kararları, hatayı doğrudan bireye yükler.
Kaynak: boingboing.net ↗
2016İzleme & drift

Microsoft'un sohbet botu Tay, 24 saatte ırkçılığa sürüklendi

Twitter'da öğrenerek gelişen Tay botu, kötü niyetli kullanıcıların yönlendirmesiyle bir gün içinde nefret söylemi paylaşmaya başladı ve kapatıldı. Otonom paylaşım yetkisi, izleme ve durdurma olmadan riske dönüştü.

DersÖğrenen bir ajan izlenmezse hızla sapar (drift). Paylaşım yetkisi; izleme, sinyal takibi ve hızlı bir kapatma mekanizmasıyla birlikte gelmeli.
Kaynak: en.wikipedia.org ↗
2020Hesap verebilirlik

Yapay zeka yüz tanımaya dayalı hatalı tutuklamalar

Yüz tanıma eşleşmelerine dayanılarak yapılan hatalı tutuklamalar, suçsuz kişilerin gözaltına alınmasına ve hayatlarının altüst olmasına yol açtı. Otomatik eşleşme, yeterli insan doğrulaması olmadan gerçek bir karara dönüştü.

DersOtomatik bir çıktı, insan doğrulaması olmadan uygulanırsa özgürlüğü etkileyen bir karara dönüşür. “Sadece öneri” sanılan çıktı, kimse sorgulamıyorsa bir karardır.
Kaynak: wired.com ↗
2020Otomatik karar

TikTok, otomatik moderasyonla bir kullanıcının hesabını sildi

Otomatik içerik moderasyon sistemi, bir kullanıcının hesabını açık bir gerekçe ve etkili bir itiraz yolu sunmadan kapattı. Otomatik karar, kişinin görünürlüğünü ve geçimini doğrudan etkiledi.

DersOtomatik moderasyon kararları, şeffaf bir gerekçe ve gerçekten işleyen bir itiraz kanalıyla dengelenmeli; aksi hâlde “kara kutu” bireyin aleyhine çalışır.
Kaynak: losangelesblade.com ↗
2017İzleme & drift

Güvenlik robotu ofis havuzuna “daldı”

Bir ofis kompleksinde devriye gezen otonom güvenlik robotu, yol bulma hatası sonucu süs havuzuna girip devre dışı kaldı. Zararsız ama otonom sistemlerin öngörülemezliğinin simgesi oldu.

DersOtonomi, denetimsiz bırakıldığında en basit ortamda bile beklenmedik biçimde başarısız olabilir. İzleme, arızayı komik olmadan önce yakalamak içindir.
Kaynak: telegraph.co.uk ↗
Sizde yaşanmadan

Bu olayların ortak dersi: yönetişim

Envanter, insan onayı, korkuluk, izleme ve durdurma — bu vakaların her biri, bu beş şeyden birinin eksikliğini anlatıyor. Bu 33 olayı, on iki temada derlediğimiz Agent Vakaları 2026 e-kitabında bir arada bulabilirsiniz.