Token Security kurucu ortağı ve CEO’su Itamar Apelblat’a göre kalıcı yapay zekâ iş arkadaşları, sohbet botları ve görev odaklı ajanlar için oluşturulmuş erişim modellerini aşabilir. BleepingComputer’da yayımlanan görüş yazısında Apelblat, kesintisiz erişimi olan sistemlerin kendilerine ait kimliklere, sorumlulara ve izinleri verme ile geri alma kontrollerine ihtiyaç duyduğunu savunuyor.
Apelblat, önce oturum temelli sohbet araçlarının, ardından belirli görevleri yerine getiren ajanların geldiğini anlatıyor. Ona göre kalıcı iş arkadaşlarının her eylemi bir kişinin onaylamasını beklemeden iş sistemlerine erişebilmesi gerekecek. Mevcut yöntemler çoğu zaman insan kimlik bilgilerine, OAuth devirlerine veya özellikle yapay zekâ ajanları için oluşturulmamış hizmet hesaplarına dayanıyor.
Uzun süreli erişim, bir ajanın farklı projeler boyunca izin biriktirmesi riskini de artırıyor. Apelblat, tek tek makul görünen birkaç iznin bir araya gelerek kimsenin amaçlamadığı ölçüde geniş erişim sağlayabileceği uyarısında bulunuyor. Denetim kayıtları da ajanın kendisi yerine, kullandığı izinlerin sahibi olan kişiyi gösterebilir.
Apelblat, barındırılan ChatGPT ve Anthropic sohbet ürünlerini örnek gösteriyor: Bu ürünlerin hiçbirinin OAuth istemci kimlik bilgileri yetkilendirme akışı üzerinden ajanlara kendi kimlik bilgilerini vermediğini söylüyor. Ek olarak, ChatGPT bağlayıcılarının hizmet hesaplarını ve JWT onaylamalarını kabul etmediğini; API’lerin ise geliştiricilerin statik taşıyıcı belirteçleri sağlamasına izin verdiğini belirtiyor.
Yazıda ayrıca OpenAI ürün yöneticisi Tara Seshan’ın, Lenny’s Podcast’te Ağustos 2026’da ajanların verilere ve altyapıya erişim ihtiyacını anlattığı aktarılıyor. Yazı, Google’ın I/O’da Mayıs 2024’te kendi hesabı, rolü ve yapılandırılmış izinleri bulunan Workspace ajanı Chip’i tanıttığını da hatırlatıyor. Sağlanan makale metni, demoyla ilgili anlatım tamamlanmadan sona eriyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.