Agent iş akışları · 2026-09-22
MCP güvenliği: araç erişiminde izin (permission) yönetimi
Bir MCP sunucusuna bağlanan agent'ın hangi araçlara, hangi kapsamda erişebileceğini sınırlamak için izin modeli, onay adımı ve denetim kaydı yaklaşımlarını anlatır.
Bir MCP sunucusu bağlamak, tüm araçları açmak demek değildir
MCP nedir yazısında anlatıldığı gibi protokol, bir agent'ın dosya sistemi, veritabanı veya harici bir servis gibi kaynaklara standart bir arayüzden erişmesini sağlar. Ancak bir MCP sunucusuna bağlanmak, o sunucunun sunduğu her aracı varsayılan olarak agent'a açmak anlamına gelmemelidir; bir sunucu okuma, yazma ve silme gibi farklı risk seviyesinde birden çok araç sunabilir.
İzin modelinin ilk kararı, agent'ın belirli bir görev için hangi araçlara gerçekten ihtiyaç duyduğunu belirlemektir. Bir kod inceleme görevi yalnızca okuma aracı gerektirirken, bir refactor görevi yazma aracına da ihtiyaç duyar; ikisini aynı geniş izin setiyle çalıştırmak gereksiz risk taşır.
Yıkıcı eylemler için onay adımı
Dosya silme, veritabanı satırı değiştirme veya dışarıya istek gönderme gibi geri alınması zor eylemler için, agent'ın aracı doğrudan çalıştırmasına izin vermek yerine bir onay adımından geçirmek, hem hatalı bir kararın hem de dolaylı bir prompt injection saldırısının etkisini sınırlar. Onay insan tarafından verilebileceği gibi, eylemin beklenen kapsamla uyuşup uyuşmadığını kontrol eden otomatik bir kural da olabilir.
Bu ayrım, hangi aracın 'salt okunur' ve hangisinin 'durum değiştirici' olduğunu MCP sunucusu tanımlarken açıkça işaretlemesini gerektirir; agent tarafında bu işaretlemeye göre farklı bir onay akışı kurulabilir. Ancak bu işaretleme sunucunun kendi beyanıdır ve protokol tarafından doğrulanmaz; güvenmediğiniz veya doğrulamadığınız bir MCP sunucusunda, yıkıcı bir aracın 'salt okunur' diye işaretlenmiş olabileceğini varsayıp onay kararını yalnızca bu etikete dayandırmayın.
- Görevin gerçek ihtiyacına göre araç kapsamını daraltın; varsayılan geniş erişim vermeyin.
- Salt okunur ve durum değiştirici araçları ayrı işaretleyin.
- Geri alınması zor eylemleri bir onay adımından geçirin.
- Doğrulamadığınız bir sunucuda bu işaretlemeye körü körüne güvenmeyin; sunucunun kendi beyanıdır.
Denetim kaydı olmadan izin modeli eksik kalır
Hangi aracın ne zaman, hangi parametrelerle çağrıldığının kaydı tutulmadan, bir sorun yaşandığında neyin ters gittiğini geriye dönük incelemek zorlaşır. Araç çağrılarını ve sonuçlarını ayrı bir denetim kaydında tutmak, hem güvenlik incelemesi hem de agent davranışını iyileştirme için gereken görünürlüğü sağlar.
Sık sorulan sorular
Bir MCP sunucusundaki tüm araçları agent'a açmak neden risklidir?
Bir sunucu okuma yanında yazma veya silme gibi geri alınması zor araçlar da sunabilir. Görevin ihtiyaç duymadığı bir aracı açık bırakmak, hatalı bir karar veya dolaylı bir saldırı durumunda gereksiz bir zarar yüzeyi yaratır.
Onay adımı her araç çağrısını yavaşlatır mı?
Hayır, onay adımını yalnızca yıkıcı veya geri alınması zor eylemlere uygulamak pratik bir yaklaşımdır. Salt okunur araçlar genellikle onay gerektirmeden çalıştırılabilir.