Ajan Yonetisimi ve Guvenligi: Insan-Olmayan Kimlikler Icin Yeni Kurallar
Yapay zeka ajanlari (AI agent) kurumsal süreçlere girdikçe, en kritik soru yetenek degil, guvenlik ve yonetisim oldu. PwC'un anketine göre sirketlerin %79'u AI ajanlarini benimsiyor, ama yalnizca %2'si üretime aliyor. Bu uçurumun nedeni, teknoloji eksikligi degil; guvenlik ve yonetisim altyapisinin olgunlasmamis olmasidir.
2026'da bu bosluk hizla dolduruluyor. Mastercard, Visa, Google ve FIDO Alliance gibi devler, ajan ticareti (agentic commerce) için yeni guvenlik standartlari insaa ediyor. Peki, bu standartlar neler sunuyor ve neden geleneksel kimlik yönetimi (IAM) yetmiyor?
IAM Mismatch: Insanlar Icin Tasarlandi, Ajanlar Ise Degil
Geleneksel Identity and Access Management (IAM - Kimlik ve Erisim Yonetimi), insanlar için tasarlandi. Bir kullanici, kullanici adi ve sifre ile giris yapar, cok faktörlü dogrulama (MFA) kullanir ve bir kurumun sistemlerine erisir. Bu modelin temel varsayimi: erisim isteyen bir insan vardir ve bu insan bir tarayici (browser) uzerinden etkilesim kurar.
AI ajanlari bu varsayimlari kiriyor. Bir ajanin pasaportu, fiziksel adresi veya telefon numarasi yok. Bir API anahttarıyla erisir, saatlerce calisir, binlerce istek yapar ve insan gözetimi olmadan kararlar alabilir. Geleneksel IAM, bu tur "non-human identity" (insan-olmayan kimlik) senaryolari için yetersiz kalir.
Bu soruna "non-human identity governance" (insan-olmayan kimlik yonetisimi) deniyor ve 2026'da güvenlik dunyasinin en sicak konularindan biri.
Mastercard Verifiable Intent: Niyet Kriptografik Kanit Oluyor
Mastercard, Mart 2026'da Google ile birlikte Verifiable Intent (Dogrulanabilir Niyet) adli yeni bir guvenlik katmani tanitti. Bu sistem, bir kullanicinin bir AI ajanina ne yetki verdigini kriptografik olarak kanitliyor.
Sistem üç katmanli bir kimlik bilimi (credential chain) kullaniyor:
Layer 1: Issuer (yayinci) tarafindan imzalanan bir kimlik bilgisi. Kullanici kimligini bir public key'e baglar. Yaklasik bir yil gecerlilik suresi.
Layer 2: Kullanici tarafindan imzalanir. Satin alma niyetini ifade eder: ya final degerler (Immediate mode, insan-bulunmaktadir) ya da kisitlamalar (Autonomous mode, delegasyon). Bir ajan anahtari baglar.
Layer 3: Sadece Autonomous mode'da. Ajan, kisa süreli kimlik bilgileri imzalar ve ödeme mandate'leri (emirleri) olusturur. Gizlilik siniri için iki parçaya bolunur: ödeme agi için L3a, isyeri için L3b.
Verifiable Intent'in onemli ozelliklerinden biri Selective Disclosure (seçici aciklama). Yalnizca gerekli minimum bilgi paylasilir. Islemin dogrulanmasi için hassas bilgilerin aciklanmasi gerekmez.
Sistem, FIDO Alliance, EMVCo, IETF ve W3C standartlari uzerine insaa edildi. Mastercard, spec'i acik kaynak olarak yayinladi ve GitHub'da bir referans implementasyon sundu.
Visa Trusted Agent Protocol: 10+ Partner
Visa, Ekim 2025'te Trusted Agent Protocol (Guvenilir Ajan Protokolu) tanitti. Bu protokol, AI ajanlari ile isyerleri arasindaki guvenli islemleri saglamayi hedefliyor. Bot'larin taninmasi ve odeme kimlik bilgilerinin aktarilmasi için tasarlandi.
Visa'nin protokolu, Microsoft, Shopify, Stripe, Fiserv ve Worldpay gibi 10'dan fazla partner tarafindan destekleniyor. Visa'nin bas urun ve strateji sorumlusu Jack Forestell'a gore, "standartlar konusunda erken asamadayiz" ama Visa "odeme standartlarinin benimsenmesini saglamak icin manik bir sekilde odaklaniyor."
Visa ve Mastercard ayni zamanda yarisiyor ama ayni zamanda isbirligi yapiyorlar. Google'in Universal Commerce Protocol (UCP) standardinda her ikisi de yer aliyor. FIDO Alliance'un Payments Technical Working Group'unu Mastercard ve Visa birlikte yurutuyor.
FIDO Alliance: Uc Odak Alani
FIDO Alliance, Nisan 2026'da AI ajanlari için uc yeni odak alani tanimladi:
1. Dogrulanabilir kullanici talimatlari: Kullanıcılarin AI eylemlerini钓鱼 Direnci (phishing-resistant) yöntemlerle yetkilendirmesi, kimlik bilgilerini aciklamadan.
2. Ajan kimlik dogrulama: Servislerin, bir ajanin belirli bir kullanici adina ve sinirli yetkilerle calistigini dogrulamasi.
3. Ticaret için guvenilir delegasyon: Ajan tarafindan baslatilan islemlerin odeme sistemleri arasinda nasil onaylandigi ve dogrulandigi.
FIDO Alliance, bu calismalari iki ayri calisma grubu araciligiyla yurutuyor: Agentic Authentication Technical Working Group (CVS Health, Google, OpenAI baskanliginda) ve Payments Technical Working Group (Mastercard, Visa baskanliginda).
Mastercard Agent Pay ve Agentic Tokens
Mastercard'in Agent Pay programi, 2025'te tanitildi. Programin merkezinde Agentic Tokens (Ajan Token'lari) var. Bu token'lar, mevcut ödeme altyapisinda kullanilan tokenizasyon teknolojisini kullaniyor. AI ajanlarini bireysel kullanicilara bagliyor, odeme kimlik bilgilerini guvende tutuyor ve islemlerin kullanici sürekli olarak dahil olmadan ilerlemesini sagliyor.
Agent Pay, islemin oncesinde, sirasinda ve sonrasinda guvenlik ve saydamlik saglamayi hedefliyor. Kullanici, ajanin ne satin alabilecegini kontrol ediyor; islemin her adiminda her taraf AI ajaninin calistigini tanimak durumunda; ve bir hata olursa, kimin sorumlu oldugu belli.
Gartner: Yonetisim Harcamalari $492M'den $1B'a
Gartner'a gore AI ajan yonetisim harcamalari 2026'da 492 milyon dolar. 2030'a kadar 1 milyar dolara ulasmasi bekleniyor. "Guardian Agent" (Koruyucu Ajan) kategorisi, agentic AI pazarinin %10-15'ini olusturmasi bekleniyor 2030'a kadar.
Bu rakamlar, pazarin yonetisim tarafinin ne kadar hizli buyudugunu gösteriyor. PwC'a göre sirketlerin %79'u ajan benimsiyor, %88'i bütçe artiriyor. Ama KPMG'e göre sistem karmasikligi, ROI kanitlamada en buyuk bariyer (%65). Yonetisim, bu bariyeri asmanin anahtari olarak goruluyor.
Astrix Security: Ajan Guvenligi Icin Ozel Çözum
Astrix Security, AI ajan guvenligi ve yonetisimi için ozellesmis bir cozum sunuyor. Geleneksel IAM'in non-human identity (insan-olmayan kimlik) için yetersiz kalmasi, Astrix gibi ozel cozumlerin ortaya cikmasina yol acti.
Astrix'in yaklasimi, ajanlarin yetkilerini sinirlama, izleme, denetim ve uyum (compliance) süreclerini bir araya getirmek. Bir ajanin hangi sistemlere eristigi, hangi islemleri yaptigi ve bu islemlerin kullanici talimatlarina uygun olup olmadigini izler.
OWASP MCP Top-10 ve CISA Uyarilari
OWASP, MCP (Model Context Protocol) için ozel bir Top-10 guvenlik riski listesi yayinladi (beta). 2,614 MCP sunucusunun %82'sinde path traversal (yol gecis saldirisi), %67'sinde code injection (kod enjeksiyonu) bulundu.
CISA (ABD Siber Guvenlik ve Altyapi Ajansi), AI ajanlarinin guvenlik riskleri konusunda uyarilar yayinladi. Özellikle ajanlarin yetkilerinin genis tutulmasi, denetim eksikligi ve supply chain (tedarik zinciri) risklerine dikkat cekti.
Microsoft'un Haziran 2026'da yayinladigi MCP guvenlik rehberi alti ana risk tanimladi: prompt injection, confused deputy, over-broad access, supply chain (rug pulls), shadow MCP ve command injection.
Kurumsal Perspektif: $2B Yatirim, 20-30 Ajan Hedefi
KPMG'nin Q1 2026 anketine gore, 1 milyar dolar uzeri gelirli ABD'li sirketler ortalama 207 milyon dolar AI yatirimi planliyor. Enterprise'lar yakin zamanda 2 milyar dolar ajan yatirimi yapti ve 20-30 ajan hedefi belirledi.
Ancak KPMG ayni ankette bir celiski de ortaya koydu: sirketlerin yalnizca %26'si ajan isletme maliyetlerini gerçek zamanli olarak görebiliyor. Yani sirketler yuz milyonlarca dolar harciyor ama ucteyuz yetmisini real-time olarak izleyemiyor.
Bu, yonetisim altyapisinin henuz olgunlasmadigini gösteriyor. Harcama, olcum ve kontrolden önce geliyor. Guardian Agent kategorisi, tam bu boslugu doldurmaya calisiyor: ajanlarin ne yaptigini izleyen, sinirlayan ve denetleyen meta-ajanlar.
Sonuç
AI ajan yonetisimi ve guvenligi, 2026'da en hizli gelisen alanlardan biri. Geleneksel IAM, insanlar için tasarlandi; ajanlar icin degil. Mastercard'in Verifiable Intent'i, Visa'nin Trusted Agent Protocol'u ve FIDO Alliance'un calisma gruplari, bu boslugu doldurmak için ortak standartlar insaa ediyor.
Ancak standartlar henuz olgunlasmamis durumda. Visa'nin Forestell'in dedigi gibi: "standartlar konusunda erken asamadayiz." Mastercard ve Visa ayni zamanda yarisiyor ve isbirligi yapiyor. Google, hem Mastercard ile hem de Visa ile calisiyor. Sonuc, birbirine entegre ama henuz tam oturmamis bir standartlar manzarasi.
Gartner'in $492M'den $1B'a yonetisim harcama ongorusu ve Guardian Agent kategorisinin %10-15 pazar payi beklentisi, bu alana ne kadar buyuk bir pazar tahsis edildigini gösteriyor. PwC'un %79 adoptasyon, %2 uretim rakamlari, guvenlik ve yonetisimin üretim oncesindeki en buyuk bariyer oldugunu dogruluyor.
2026'nin sonunda, ajan guvenligi artik opsiyonel degil. Üretime alma, guvenlik ve yonetisim olmadan yapilamiyor.
Kaynaklar:
- When AI starts buying for you, trust becomes the product - Mastercard
- Deep Dive: Mastercard Verifiable Intent vs Visa Trusted Agent Protocol - Fintech Wrap Up
- FIDO Alliance wants to keep AI agents from going rogue on online payments - Help Net Security
- Trusting AI to buy: Agentic commerce that's secure, transparent - Mastercard
- Visa, Mastercard jockey to set agentic standards - Payments Dive
- KPMG AI Quarterly Pulse Q1 2026
- PwC AI Agent Survey