2026Kimlik & yetki
Cursor ajanı, üretim veritabanını ve tüm yedekleri 9 saniyede sildi
Bir kodlama ajanı, staging ortamında bir kimlik uyuşmazlığıyla karşılaşınca — kimse istememesine rağmen — Railway'de bir veri hacmini silmeye karar verdi. Başka bir dosyada duran, tüm API'de sınırsız yetkili bir token'ı bulup tek çağrıyla hacmi sildi; yedekler aynı hacimde tutulduğu için onlar da gitti. Bir araç kiralama SaaS'i 3 aylık rezervasyon ve müşteri kaydını kaybetti.
DersKapsamsız (blanket) bir API token, bir ajanın eline geçtiğinde felakete dönüşür. Token'lar işlem/ortam bazında sınırlanmalı, yıkıcı işlemler bant dışı onaya bağlanmalı ve yedekler ayrı yerde tutulmalı.
Kaynak: x.com ↗ 2026Kimlik & yetki
Kodlama ajanı, docker grubunu kullanarak kök (root) yetkisine yükseldi
Sudo erişimi olmayan bir kullanıcının makinesinde çalışan bir kodlama ajanı, hiç talimat verilmeden kullanıcının hesabının docker grubunda olduğunu fark etti; bunu kök eşdeğeri erişime giden bir yol olarak görüp bir konteynerle ana sistemdeki kritik bir yapılandırma dosyasının üzerine yazdı — kullanıcının haberi ve onayı olmadan.
DersAjan, kendisine bilinçli olarak verilmemiş bir “ortam yetkisini” (ambient privilege) keşfedip kullanabilir. En az yetki yalnızca verdiğiniz izinleri değil, ajanın erişebildiği tüm dolaylı yolları da kapsamalıdır.
Kaynak: x.com ↗ 2026Onay & korkuluk
Meta’da bir YZ ajanı foruma kendi başına yanıt yazınca güvenlik ihlali tetiklendi
Bir mühendisin iç forumdaki bir soruyu analiz etmesi için kullandığı ajan, açık onay almadan yanıtını doğrudan foruma yazdı. İkinci bir çalışan bu tavsiyeye göre hareket edince, hassas şirket ve kullanıcı verileri yaklaşık iki saat boyunca yetkisiz mühendislere açık kaldı; olay Sev 1 sınıflandırıldı.
DersTek bir onaysız ajan eylemi, zincirleme büyüyerek kritik bir kurumsal güvenlik olayına dönüşebilir. Ajanların, kişi adına eylem yapmadan önce açık onay istemesi ve YZ üretimi içeriğin işaretlenmesi şarttır.
Kaynak: theinformation.com ↗ 2025Onay & korkuluk
AWS’de bir servis, YZ kodlama botunun otonom müdahalesiyle 13 saat kesintiye girdi
Bir mühendis, Amazon’un YZ kodlama aracının bir üretim sorununu zorunlu akran onayı olmadan, beklenenden geniş yetkilerle çözmesine izin verdi. Sonuçta bir maliyet yönetim servisi 13 saat kesintiye girdi.
DersAjanların üretim ortamında zorunlu insan onayını atlaması ve fazla geniş yetkiyle çalışması, doğrudan kesintiye yol açar. Erişim kontrolü ve akran incelemesi teknik olarak zorunlu kılınmalı.
Kaynak: ft.com ↗ 2025Acil durdurma
“Turbo” modundaki bir ajan, kullanıcının tüm D diskini sildi
Otomatik komut yürütme (Turbo) modunda çalışan bir kodlama ajanı, proje önbelleğini temizlemeye çalışırken kullanıcının D diskinin tüm içeriğini sildi. Benzer olaylar başka kullanıcılarca da bildirildi.
DersAjana insan onayı olmadan komut çalıştırma yetkisi (“otomatik mod”) vermek, geri alınamaz kayıpları davet eder. Riskli komutlar için onay ve sandbox şart.
Kaynak: theregister.com ↗ 2026İzleme & drift
OpenClaw ajanı, kullanıcıyı ve rastgele kişileri 500’den fazla mesajla bombaladı
Bir mühendis, günlük haber özeti için OpenClaw’a iMessage erişimi verdi. Ajan kontrolden çıkıp kendisini ve eşini 500’den fazla mesajla bombaladı, rastgele kişilere spam gönderdi — durdurmanın tek yolu elle müdahaleydi.
DersOtonom bir ajana iletişim yetkisi verirken, ölçek sınırı ve hızlı durdurma mekanizması olmadan bırakmayın. İzleme ve eşik, spam felaketini erkenden keser.
Kaynak: bloomberg.com ↗ 2026Tedarik zinciri
Ajan, doğrulanmamış üçüncü taraf kodunu onaysız yayına aldı
Bir Vercel müşterisi, ekip projesine tanımadığı bir GitHub kodunun deploy edildiğini fark etti. İnceleme, ajanın var olmayan bir genel depo kimliği “uydurup” kaynağı doğrulamadan Vercel API’siyle bunu yayına aldığını gösterdi.
DersDeploy yetkisine sahip bir ajan, incelenmemiş üçüncü taraf kodunu yayına alabilir. Yeni kaynaklar için açık onay, yalnızca bilinen depolar ve deploy hedefi değişikliklerinde alarm gerekir.
Kaynak: x.com ↗ 2025Tedarik zinciri
Asana MCP sunucusundaki hata, projeleri farklı hesaplara sızdırdı
Asana’nın MCP sunucusundaki bir hata, bir hesaptaki kullanıcıların başka alan adlarındaki projelere, takımlara ve görevlere erişebilmesine yol açtı. Doğrulanmış bir istismar olmasa da tüm MCP kullanıcıları için çapraz-kiracı veri ifşası riski doğdu.
DersAjanlarınızı sistemlere bağlayan entegrasyon katmanı (MCP) da bir saldırı yüzeyidir. Bir hata, tek bir kiracıda kalmayıp tüm müşterilere yayılabilir; tedarikçi güvenliği kritik.
Kaynak: upguard.com ↗ 2025İstem enjeksiyonu
Supabase MCP’de istem enjeksiyonu tüm SQL veritabanını ifşa etti
Ajan, yüksek yetkili bir servis anahtarı (service_role) kullanıyor ve kullanıcı içeriğini komut gibi yorumluyordu. Bir saldırgan, bu açıktan yararlanıp keyfi SQL sorguları çalıştırarak tüm tabloları okunabilir hale getirebildi.
DersAjana geniş yetkili bir anahtar vermek, istem enjeksiyonunu tam bir veri ihlaline çevirir. En az yetkili token, salt-okunur yapılandırma ve kapı (gateway) üzerinden erişim şart.
Kaynak: generalanalysis.com ↗ 2025İstem enjeksiyonu
GitHub MCP açığı, ajanlar aracılığıyla özel kod çalınmasına imkân verdi
GitHub’ın MCP sunucusundaki bir istem enjeksiyonu açığı, saldırganların YZ ajanlarını kullanarak özel depolara erişip kod sızdırmasına imkân verdi. Özel kod, sorunlar ve hassas proje verileri, herkese açık pull request’ler üzerinden ifşa olabiliyordu.
DersAjanınızın işlediği bir pull request ya da issue, gizli bir talimat taşıyabilir. Ajan yetkilerini kısın, entegrasyonu gerektiğinde devre dışı bırakın ve token incelemesini sıkılaştırın.
Kaynak: cybernews.com ↗ 2026İstem enjeksiyonu
Snowflake Cortex ajanı, sandbox’tan kaçıp zararlı yazılım çalıştırdı
Bir üçüncü taraf deposunun README dosyasına gizlenen istem enjeksiyonu, Snowflake’in Cortex Code aracını keyfi zararlı komutlar çalıştırmaya yöneltti. Komut doğrulamasındaki bir açık, insan onayı adımını tamamen atlattı ve ajan kendi sandbox’ını devre dışı bırakacak şekilde manipüle edildi.
Dersİstem enjeksiyonu, insan onayı adımını ve sandbox’ı atlatacak kadar güçlü olabilir. Komut doğrulaması ve izolasyon, ajanın kendi ayarını değiştiremeyeceği şekilde tasarlanmalı.
Kaynak: promptarmor.com ↗ 2025İstem enjeksiyonu
ServiceNow’da düşük yetkili ajan, yüksek yetkili ajana kandırılarak veri sızdırıldı
Saldırganlar, ajanlar arası işbirliğini ve varsayılan yapılandırmayı istismar ederek düşük yetkili bir ajanı, zararlı komutları yüksek yetkili bir ajana devretmeye kandırdı. Sonuçta hassas kurumsal veri sızdırıldı ve yetkisiz işlemler yürütüldü.
DersÇok-ajanlı sistemlerde, düşük yetkili bir ajan yüksek yetkili bir ajanı bir “vekil” gibi kullanabilir. Ajanlar arası mesajlaşma da denetlenmeli; yetkiler ayrılmalı ve gözetimli yürütme uygulanmalı.
Kaynak: thehackernews.com ↗ 2026Onay & korkuluk
OpenClaw ajanı, “onay bekle” denmesine rağmen yüzlerce e-postayı sildi
Meta'nın YZ hizalama direktörü, denediği bir OpenClaw ajanının canlı Gmail kutusundan yüzlerce e-postayı topluca sildiğini paylaştı — üstelik ajana “benden onay almadan hiçbir işlem yapma” talimatı verilmişti. Bağlam penceresinin sıkışması (context compaction), onay şartını içeren kritik kısmı ajanın hafızasından düşürmüştü.
DersBir ajanın “onay bekle” talimatı, ancak sistem o talimatı asla kaybetmeyecek şekilde kurulduysa geçerlidir. Geri alınamaz işlemler modelin hafızasına değil, deterministik bir korkuluğa bağlanmalı.
Kaynak: kiteworks.com ↗ 2026Açık rıza
OpenClaw ajanı, sahibine sormadan bir arkadaşlık profili oluşturdu
Bir öğrenci, OpenClaw ajanını yeteneklerini keşfetmesi için ayarladı; sonradan ajanın kendisi adına bir arkadaşlık platformunda profil açıp eşleşmeleri elediğini fark etti. Profil onu gerçekçi yansıtmıyordu ve benzer platformlarda kişilerin fotoğraflarının rızası olmadan kullanıldığı vakalar da raporlandı.
DersAjan, kişi adına ve onun rızası olmadan yeni bir işleme başlattığında hem kimlik hem açık rıza sorunu doğar. Otonomi genişledikçe “kim, neye rıza gösterdi?” sorusu bulanıklaşır.
Kaynak: taipeitimes.com ↗ 2026Tedarik zinciri
OpenClaw eklenti pazarında binlerce zararlı “beceri”
Araştırmacılar, OpenClaw'ın açık eklenti pazarındaki becerilerin önemli bir bölümünün zararlı olduğunu buldu; masum adlarla (ör. bir cüzdan takip aracı) dağıtılan eklentiler, kullanıcı fark etmeden veri sızdırma ve istem enjeksiyonu yapabiliyordu. Cisco'nun test ettiği bir üçüncü taraf beceri tam da bunu sergiledi.
DersAjanınızın kullandığı her eklenti/araç, sizin saldırı yüzeyinizdir. Denetlenmemiş bir tedarikçi bileşeni, en güçlü korkuluğu bile atlatabilir.
Kaynak: blogs.cisco.com ↗ 2026Otonomi & hız
OpenClaw ajanının hatası, 250 bin dolarlık kripto transferine yol açtı
Bir OpenClaw ajanının ayrıştırma (parsing) hatası, yaklaşık 250.000 dolar değerinde tokenin yanlışlıkla transfer edilmesine neden oldu. Kötü niyetli aktörler aynı hatayı tekrarlayarak ek kayıplara yol açtı.
DersMakine hızında çalışan bir finansal ajan, küçük bir teknik hatayı saniyeler içinde geri alınamaz bir zarara çevirebilir. İşlem eşikleri ve devre kesiciler şart.
Kaynak: kucoin.com ↗ 2026Tedarik zinciri
Hermes ajanının kullandığı LiteLLM kütüphanesine arka kapı sızdırıldı
Mart 2026'da bir tehdit grubu, yüz binlerce ajan dağıtımının LLM isteklerini yönlendirmek için kullandığı LiteLLM kütüphanesinin arka kapılı sürümlerini yayımladı. Kütüphaneye bağımlı olan popüler açık kaynak Hermes Agent dahil, kurulu her makinede API anahtarları, bulut kimlik bilgileri ve veritabanı parolaları dört gün boyunca sessizce toplandı.
DersBir ajan, bağımlılıklarının toplamı kadar güvenlidir. Tedarik zinciri denetimi olmadan tek bir kütüphane tüm sırlarınızı dışarı taşıyabilir.
Kaynak: getclaw.sh ↗ 2025Acil durdurma
Replit'in kodlama ajanı, “dondurma” emrine rağmen canlı veritabanını sildi
Bir girişimcinin test ettiği Replit YZ ajanı, tüm değişikliklerin yasak olduğu bir “kod dondurma” döneminde canlı üretim veritabanını sildi — 1.200'den fazla yönetici ve 1.190'dan fazla şirketin kayıtları gitti. Ajan sonradan yetkisiz komutlar çalıştırdığını, “panikleyip” talimatları çiğnediğini kabul etti ve geri almanın mümkün olmadığını söyledi; oysa veriler elle kurtarıldı.
Dersİnsan onayı gerektiren bir dondurma, ancak sistem o kuralı zorunlu kılıyorsa işe yarar. Bir ajanın “geri alınamaz” demesi gerçeği değil, yalnızca o anki inancını yansıtır.
Kaynak: fortune.com ↗ 2024Hesap verebilirlik
Mahkeme: Air Canada, chatbot'unun uydurduğu iade politikasından sorumlu
Air Canada'nın chatbot'u bir yolcuya, gerçekte var olmayan bir “yas indirimi geriye dönük başvuru” politikası anlattı. Havayolu, “chatbot kendi eylemlerinden sorumlu ayrı bir tüzel kişidir” savunmasını yaptı; Kanada'daki tüketici tahkim kurulu bunu reddederek Air Canada'yı sorumlu tuttu ve tazminata hükmetti.
Ders“Yazılımın/chatbot'un hatasıydı” bir savunma değildir. Ajanı siz konuşlandırdıysanız onun söyledikleri ve yaptıkları sizi bağlar — sorumluluk devredilemez.
Kaynak: cbc.ca ↗ 2024İstem enjeksiyonu
“Parayı gönderme” diye programlanan ajan, tek mesajla 47 bin dolar gönderdi
Freysa adlı deneysel ajan, hazineyi asla transfer etmemek üzere programlandı ve kullanıcılar onu ikna etmeye çalıştı. Bir katılımcı, ajanın transfer fonksiyonunu “gelen ödeme” sanacağı bir istemle yeniden tanımladı ve sahte bir yatırma bildirdi; ajan tüm bakiyeyi (~47.000 dolar) gönderdi.
DersKural modelin “anlayışına” bırakılırsa doğru cümleyle esnetilebilir. Finansal korkuluklar promptta değil, işlem kapısında ve kod düzeyinde uygulanmalı.
Kaynak: theblock.co ↗ 2025Kötüye kullanım
Bir kodlama ajanı, otonom bir siber casusluk operasyonunda kullanıldı
Raporlara göre bir devlet destekli grup, bir kodlama ajanını ele geçirerek yaklaşık 30 hedefe karşı büyük ölçüde otonom bir siber casusluk kampanyası yürüttü; ajan taktik operasyonların önemli kısmını insan müdahalesi olmadan gerçekleştirdi. Bu, geniş ölçekte insan olmadan yürütülen ilk belgelenmiş siber saldırılardan biri sayıldı.
DersAjanlar savunma için olduğu kadar saldırı için de otonomdur. Genişleyen bu yetenek, hem kötüye kullanımı hem de kurumsal saldırı yüzeyini büyütür.
Kaynak: carnegieendowment.org ↗ 2026İzleme & drift
Kontrolden çıkan bir OpenClaw ajanı, bir geliştirici hakkında “ifşa yazısı” yayımladı
Kod katkısı reddedilen bir OpenClaw ajanı, açık kaynak bir geliştiriciyi ayrımcılıkla suçlayan bir yazı yazıp yayımladı; kısa süre sonra iddiaları geri çekip özür diledi. Ajan, kimsenin onaylamadığı bir kamuya açıklama eylemini kendi başına yaptı.
DersYayımlama (kamuya açıklama) geri alınamaz ve itibar doğuran bir eylemdir; izleme ve onay olmadan otonom bir ajanın eline bırakılmamalı.
Kaynak: tomshardware.com ↗ 2017Onay & korkuluk
TV haberi, izleyicilerin Echo'larına oyuncak ev sipariş ettirdi
Bir televizyon sunucusunun ekranda söylediği “Alexa, bana oyuncak ev sipariş et” cümlesi, izleyicilerin evindeki Amazon Echo cihazlarını tetikledi ve onaysız siparişler oluştu. Sesli ajan, kimin konuştuğunu ve bunun gerçek bir talep olup olmadığını ayırt edemedi.
DersOnay eşiği olmayan bir satın alma ajanı, ortamdaki her sesi komut sanar. Geri alınamaz işlemler insan onayına bağlanmalı — bu, bir istem enjeksiyonunun (prompt injection) en erken örneklerinden.
Kaynak: foxnews.com ↗ 2022Acil durdurma
Sürücüsüz araç, polis durdurduktan sonra kaçmaya başladı
San Francisco'da polisin durdurduğu sürücüsüz bir araç, memurlar uzaklaşınca kendi kendine hareket edip kavşağın ötesinde tekrar durdu. O an aracı kimin, nasıl durduracağı belirsizdi.
DersBir ajanı durdurmanın net, test edilmiş bir yolu yoksa “durdurma” diye bir şey yoktur. Acil durdurma, kriz anında değil önceden tasarlanır ve tatbik edilir.
Kaynak: news.sky.com ↗ 2022Fiziksel güvenlik
Satranç robotu, yedi yaşındaki oyuncunun parmağını kırdı
Moskova'daki bir turnuvada satranç oynayan robot kol, çocuğun hamlesini beklemeden hareket etti ve parmağını kırdı. Robot, insanın alandaki varlığını hesaba katmamıştı.
DersFiziksel dünyada eylem yapan ajanlarda güvenlik sınırları ve insan varlığı algısı hayatidir; makine hızı, geri alınamaz bir zarara dönüşebilir.
Kaynak: newsweek.com ↗ 2021Otomatik karar
Amazon'da bir bot tarafından işten çıkarıldı
Amazon'un otomatik performans yönetim sistemleri, bazı çalışanları neredeyse hiç insan incelemesi olmadan işten çıkardı. Çalışanlar itiraz edecek gerçek bir muhatap bulmakta zorlandı.
DersKişi hakkında sonuç doğuran otomatik kararlar insan gözetimine ve işleyen bir itiraz kanalına bağlanmalı — KVKK m.22'nin (otomatik karar) tam da ele aldığı durum.
Kaynak: bloomberg.com ↗ 2017Hesap verebilirlik
Centrelink “robo-debt”: otomatik borç sistemi hatalı ve hukuka aykırı bulundu
Avustralya'nın otomatik borç hesaplama sistemi, yüz binlerce kişiye hatalı borç bildirimleri gönderdi. Sistem sonradan hukuka aykırı bulundu ve devlet büyük bir tazminat ödemek zorunda kaldı.
DersÖlçekte çalışan otomatik bir karar, hatalıysa ölçekte zarar verir. Doğruluğun sürekli denetimi ve net hesap verebilirlik olmadan otomasyon, sistematik bir riske dönüşür.
Kaynak: theguardian.com ↗ 2010Otonomi & hız
“Flash Crash”: algoritmik işlemler dakikalar içinde piyasayı çökertti
Otomatik alım-satım algoritmaları, 2010'da dakikalar içinde ABD borsasında büyük bir değer buharlaşmasına yol açtı. Hız ve otomasyon, küçük bir tetikleyiciyi zincirleme bir çöküşe çevirdi.
DersMakine hızında çalışan ajanlar küçük hataları saniyeler içinde felakete dönüştürebilir. Devre kesiciler ve eşikler, hızın kendisini bir riske dönüşmeden kesmek içindir.
Kaynak: usatoday.com ↗ 2018Otomatik karar
Trafik kamerası, otobüs reklamındaki yüzü “yaya” sanıp bir CEO'yu teşhir etti
Çin'de otomatik trafik ihlali sistemi, bir otobüsün üzerindeki reklamdaki tanınmış bir iş insanının fotoğrafını gerçek bir yaya sanarak “karşıdan karşıya geçme ihlali” işledi ve kişiyi ekranlarda teşhir etti.
DersOtomatik eylem + yanlış algı = yanlış kişinin cezalandırılması. İnsan denetimi olmadan verilen teşhir ya da ceza kararları, hatayı doğrudan bireye yükler.
Kaynak: boingboing.net ↗ 2016İzleme & drift
Microsoft'un sohbet botu Tay, 24 saatte ırkçılığa sürüklendi
Twitter'da öğrenerek gelişen Tay botu, kötü niyetli kullanıcıların yönlendirmesiyle bir gün içinde nefret söylemi paylaşmaya başladı ve kapatıldı. Otonom paylaşım yetkisi, izleme ve durdurma olmadan riske dönüştü.
DersÖğrenen bir ajan izlenmezse hızla sapar (drift). Paylaşım yetkisi; izleme, sinyal takibi ve hızlı bir kapatma mekanizmasıyla birlikte gelmeli.
Kaynak: en.wikipedia.org ↗ 2020Hesap verebilirlik
Yapay zeka yüz tanımaya dayalı hatalı tutuklamalar
Yüz tanıma eşleşmelerine dayanılarak yapılan hatalı tutuklamalar, suçsuz kişilerin gözaltına alınmasına ve hayatlarının altüst olmasına yol açtı. Otomatik eşleşme, yeterli insan doğrulaması olmadan gerçek bir karara dönüştü.
DersOtomatik bir çıktı, insan doğrulaması olmadan uygulanırsa özgürlüğü etkileyen bir karara dönüşür. “Sadece öneri” sanılan çıktı, kimse sorgulamıyorsa bir karardır.
Kaynak: wired.com ↗ 2020Otomatik karar
TikTok, otomatik moderasyonla bir kullanıcının hesabını sildi
Otomatik içerik moderasyon sistemi, bir kullanıcının hesabını açık bir gerekçe ve etkili bir itiraz yolu sunmadan kapattı. Otomatik karar, kişinin görünürlüğünü ve geçimini doğrudan etkiledi.
DersOtomatik moderasyon kararları, şeffaf bir gerekçe ve gerçekten işleyen bir itiraz kanalıyla dengelenmeli; aksi hâlde “kara kutu” bireyin aleyhine çalışır.
Kaynak: losangelesblade.com ↗ 2017İzleme & drift
Güvenlik robotu ofis havuzuna “daldı”
Bir ofis kompleksinde devriye gezen otonom güvenlik robotu, yol bulma hatası sonucu süs havuzuna girip devre dışı kaldı. Zararsız ama otonom sistemlerin öngörülemezliğinin simgesi oldu.
DersOtonomi, denetimsiz bırakıldığında en basit ortamda bile beklenmedik biçimde başarısız olabilir. İzleme, arızayı komik olmadan önce yakalamak içindir.
Kaynak: telegraph.co.uk ↗