Seyahat ipuçları ve şehir rehberleri

Yapay Zeka Ajanlarını Üretime Almak: Middleware, Dayanıklı İş Akışı ve Güvenlik

Yapay Zeka ve Ajanlar ·

Yapay zeka ajanlarını üretime almak — çok modlu yapay zekayı anlatan soyut illüstrasyon | Aksiyon Soft

Yapay zeka ajanını demodan üretime taşımak neden zor?

Bir yapay zeka ajanı demoda kusursuz görünür: birkaç araç tanımlarsınız, modele hedefi söylersiniz, ajan e-postayı okur, CRM’den müşteriyi bulur ve teklif taslağını hazırlar. Sorunlar gerçek kullanıcılar, gerçek veriler ve gerçek yetkilerle başlar. Süreç yarıda çöktüğünde ajan kaldığı yeri hatırlamaz, aynı faturayı iki kez kesebilir, bir PDF’in içine gizlenmiş talimatla yetkisi olmayan bir işi deneyebilir ve ay sonunda kimse token faturasının neden üç katına çıktığını açıklayamaz.

Bu yazı; ajanları ERP, CRM, e-posta ve iç portallara bağlamak isteyen BT yöneticileri, yazılım mimarları ve ürün sahipleri için hazırlandı. Konumuz modelin zekâsı değil, ajanın etrafındaki middleware zinciri: kimlik ve yetki, politika ve guardrail, bütçe sınırı, dayanıklı adım deposu, insan onayı, denetim kaydı ve gözlemlenebilirlik. Ekim 2026’nın ilk haftasında Anthropic, Kong, MongoDB ve açık kaynak tarafında yayımlanan duyurular da tam bu katmana işaret ediyor; hangi ürünün hangi boşluğu doldurduğunu ve sizin tarafınızda neyin kaldığını tek tek ele alıyoruz.

Kısaca

  • Üretimdeki yapay zeka ajanı; model + araçlar değil, model + araçlar + middleware zinciri demektir.
  • Dayanıklı yürütme (checkpoint) olmadan uzun süren ve insan onayı bekleyen iş akışları güvenilir çalışmaz.
  • Prompt injection ve aşırı yetki (OWASP LLM01 ve LLM06) en sık karşılaşılan iki risktir; çözümleri en az yetki ve onay adımıdır.
  • MCP ajanı araçlara, A2A ise ajanları birbirine bağlar; ikisi de ERP ve CRM’e kontrolsüz erişimin yerini tutmaz.
  • Kurumsal sistemlere yazma işi her zaman idempotent bir entegrasyon katmanı üzerinden yapılmalıdır.

• • •

Demo ajanı ile üretim ajanı arasındaki fark nedir?

Demo ortamında ajan tek bir oturumda, tek kullanıcıyla ve genellikle yönetici yetkisiyle çalışır. Üretimde ise aynı ajan yüzlerce kullanıcı adına, farklı rollerle ve saatler hatta günler süren iş akışlarında çalışmak zorundadır. Projelerde en sık gördüğümüz hata, demo kodunun “biraz sağlamlaştırılarak” canlıya alınmasıdır; oysa eksik olan şey birkaç try/catch değil, bütün bir çalışma zamanı katmanıdır.

Durum kaybı

Ajan döngüsü bellekte tutulduğunda süreç yeniden başladığında her şey kaybolur. Onay bekleyen bir satın alma talebi, yarısı tamamlanmış bir veri aktarımı veya müşteriye gönderilmeyi bekleyen bir yanıt; hepsi yeniden başlatılmak zorunda kalır ve bu, çift kayıt riskini doğurur.

Yetki ve güven sınırı

Demo ajanına verilen geniş API anahtarı üretimde felakete dönüşebilir. Ajanın her kullanıcı adına ayrı yetkiyle çalışması, okuma ve yazma araçlarının ayrılması ve kritik eylemlerde bir insanın onayı gerekir.

Maliyet ve gözlemlenemezlik

Ajan döngüsü kendi kendine tur atar; sınır konmazsa tek bir hatalı görev yüzlerce model çağrısı üretebilir. Hangi kullanıcının, hangi görevde, hangi aracı kaç kez çağırdığını izleyemiyorsanız ne maliyeti ne de hatayı yönetebilirsiniz.

Koyu ekranda kaynak kod — yapay zeka ajanı için middleware ve araç izinleri kodlanırken
Demo kodunu üretime taşımak birkaç hata yakalayıcı eklemek değil; durum, yetki ve maliyet için ayrı bir çalışma zamanı katmanı kurmaktır.

• • •

Ajan middleware zinciri nedir?

Web uygulamalarından tanıdığımız middleware mantığı ajanlara da birebir uyar: her istek ya da olay bir katmanlar zincirinden geçer, her katman tek bir işi yapar ve next() çağrısıyla bir sonrakine devreder. Fark şu ki ajan dünyasında “istek” yalnızca HTTP çağrısı değildir; model çağrısı, araç çağrısı, izin talebi ve tur sonu da birer olaydır.

Bu yaklaşımın ne kadar ana akım hâle geldiğini Anthropic’in 1 Ekim 2026’da Claude Code 2.1.287 ile yayımladığı mods özelliği gösteriyor. Resmî duyuruya göre bir mod, modele gitmeden önce prompt’u yeniden yazabiliyor, bir araç çağrısını engelleyip değiştirebiliyor ya da yeniden deneyebiliyor, izin taleplerini onaylayıp reddedebiliyor ve araç çıktısındaki gizli bilgileri model okumadan maskeleyebiliyor. Birden fazla mod aynı olayı dinlediğinde yüklenme sırasına göre zincir oluşturuyor; ilk yüklenen mod olayı ilk, sonucu son görüyor. Anthropic’in kendi uyarısı da önemli: modlar sandbox içinde çalışmıyor ve Claude Code ile aynı erişim yetkisine sahip.

Şema: Ajan middleware zinciri — gözlemlenebilirlik, kimlik, guardrail, bütçe, insan onayı, dayanıklı adım ve araç yönlendirici katmanları
Ajan middleware zinciri: istek dıştan içe katmanlardan geçer, yanıt aynı yoldan döner; kurumsal sistemlere yalnızca entegrasyon katmanı dokunur.

Zincirin yedi katmanı

Kendi projelerimizde kullandığımız sıralama dıştan içe şöyledir. Gözlemlenebilirlik en dışta durur ki diğer katmanların kararları da iz kaydına girsin. Ardından kimlik ve yetki gelir: ajan her zaman bir kullanıcı ya da servis hesabı adına çalışır. Politika ve guardrail katmanı girdileri ve araç çıktılarını prompt injection ve veri sızıntısı açısından tarar.

Bütçe ve hız limiti katmanı tur sayısını, token harcamasını ve araç çağrılarını sınırlar. İnsan onayı katmanı riskli eylemlerde akışı duraklatır. Dayanıklı adım deposu her adımın sonucunu kaydeder ve çökme sonrasında kaldığı yerden devam etmeyi sağlar. En içte ise araç yönlendirici bulunur: hangi aracın MCP sunucusundan, hangi işin A2A ile başka bir ajandan karşılanacağına karar verir. Denetim kaydı ise bu zincirin yanında, yalnızca ekleme yapılabilen ayrı bir depo olarak tutulur.

• • •

Dayanıklı iş akışı ve insan onayı nasıl kurulur?

Kurumsal ajan görevlerinin çoğu dakikalar değil saatler sürer: bir satın alma talebi müdür onayını bekler, bir iade süreci depo kontrolünü bekler. Bu bekleme süresince sunucunun yeniden başlamaması garanti edilemez. Çözüm, ajan döngüsünü dayanıklı yürütme (durable execution) mantığıyla kurmaktır: her adımın sonucu kalıcı bir depoya yazılır, süreç yeniden başladığında tamamlanan adımlar tekrar çalıştırılmaz, kayıttan okunur.

LangGraph: checkpointer ve interrupt

LangGraph dokümantasyonu bu ihtiyacı iki parçayla karşılıyor. Checkpointer grafiğin durumunu her adımda kaydediyor; insan onayı, “zamanda geri gitme” ve hata toleransı bunun üzerine kuruluyor. interrupt() çağrısı ise yürütmeyi duraklatıyor, durumu kaydediyor ve siz devam komutunu gönderene kadar süresiz bekliyor. Dokümantasyon üç dayanıklılık modu tanımlıyor: exit, async ve sync; en güçlü garantiyi her adımı bir sonrakine geçmeden yazan sync veriyor. Bellek içi checkpointer’ın yeniden başlatmada her şeyi kaybettiğini, üretim için PostgreSQL tabanlı bir checkpointer önerildiğini de not edelim.

LangChain ekibi, interrupt ile insan onaylı ajan akışının checkpointer’a nasıl dayandığını ve nasıl devam ettirildiğini adım adım gösteriyor.

Kong Volcano ve Obelisk: aynı fikrin platform hâli

Kong, 30 Eylül 2026’da duyurduğu Volcano platformunda dayanıklı compute, dallanabilir PostgreSQL veritabanları, dosya depolama, kullanıcı kimlik doğrulaması ve gerçek zamanlı servisleri tek çatıda topluyor. Volcano dokümantasyonuna göre dayanıklı bir fonksiyon her adımı ctx.step ile kaydediyor, 366 güne kadar arka planda çalışabiliyor ve ctx.waitUntil ile bir kişinin onayını bekleyebiliyor. Açık kaynak tarafında ise Obelisk 0.42 (4 Ekim 2026) ajanın kendisini model çağrıları ve araçları birer aktivite olan dayanıklı bir iş akışı olarak çalıştırmayı öneriyor; sürüm notları bunu özellikle insanları veya dış sistemleri bekleyen kurumsal ajanlar için faydalı buluyor.

Şema: Dayanıklı iş akışı — ERP’den okuma, LLM taslağı, insan onayı, idempotent ERP yazımı ve checkpoint deposu
Her adımın sonucu checkpoint deposuna yazılır; süreç çökerse tamamlanan adımlar kayıttan okunur, ERP’ye yazma adımı idempotency anahtarıyla korunur.

• • •

MCP ve A2A ajanları araçlara ve birbirine nasıl bağlar?

Model Context Protocol (MCP) bir ajanın araçlara ve veri kaynaklarına nasıl bağlanacağını standartlaştırır. A2A (Agent2Agent) ise Linux Foundation bünyesinde yürütülen ve bağımsız ajanların birbirini keşfetmesini, iş devretmesini ve sonuç paylaşmasını sağlayan açık bir protokoldür. A2A’nın kendi dokümantasyonu iki protokolü tamamlayıcı olarak tanımlıyor: MCP ajan–araç, A2A ajan–ajan iletişimini kapsıyor.

Bu standartların kurumsal tarafta ne kadar hızlı benimsendiğine MongoDB örnek oldu. Şirket 29 Eylül 2026’da Atlas Agent Engine’i public preview olarak duyurdu ve ürünü üretimdeki ajanlar için birleşik bir yürütme, hafıza ve yönetişim katmanı olarak konumlandırdı. Ürün sayfasına göre motor; araçlar için MCP, ajanlar arası görev devri için A2A ve izler için OpenTelemetry kullanıyor. Önizleme statüsündeki bir ürünü kritik süreçlere bağlamadan önce SLA ve fiyatlandırma koşullarını ayrıca netleştirmenizi öneririz.

Protokoller bağlantıyı kolaylaştırır ama yetkiyi çözmez. Bir MCP sunucusu ERP’nizin tüm tablolarına yazma izni veriyorsa sorun protokolde değil tasarımdadır. Bu yüzden MCP araçlarını doğrudan veritabanına değil, yetki kontrolü yapan bir entegrasyon ara katmanına bağlamak gerekir.

• • •

Prompt injection ve en az yetki: ajan güvenliği nasıl sağlanır?

OWASP’ın 2025 tarihli LLM uygulamaları için Top 10 listesinde LLM01 Prompt Injection ilk sırada yer alıyor. Risk yalnızca kullanıcının yazdığı metinde değil; ajanın okuduğu e-postalarda, web sayfalarında, dokümanlarda ve araç yanıtlarında gizlenmiş talimatlarda da var. Listedeki LLM06 Excessive Agency maddesi ise ajanların agentic mimarilerle birlikte daha kritik hâle geldiğini vurguluyor: gereğinden fazla fonksiyon, yetki ve özerklik, manipüle edilmiş bir çıktının zarar veren bir eyleme dönüşmesine yol açıyor.

Pratikte ne yapılmalı?

OWASP’ın önerileri ile sahadaki deneyimimiz aynı noktada buluşuyor: araç sayısını ve yetkilerini en aza indirin, açık uçlu araçlar (örneğin serbest SQL veya kabuk komutu) vermeyin, ajanı kullanıcının kendi yetkisiyle çalıştırın, yüksek etkili eylemlerde insan onayı isteyin ve yetki kontrolünü ajana değil hedef sistemde uygulayın. Rol tasarımı için RBAC ile erişim modeli tasarımı yazımız iyi bir başlangıç noktasıdır.

Yapışkan notlarla dolu beyaz tahta önünde ekip — yapay zeka ajanı için insan onayı ve yetki kurallarını tasarlama
Hangi eylemin onay gerektirdiği teknik değil iş kararıdır; eşikler ve onaylayıcı roller keşif atölyesinde birlikte belirlenmelidir.

• • •

Hangi ürün hangi katmanı çözüyor?

Aşağıdaki tablo, Ekim 2026 başı itibarıyla öne çıkan duyuruları ajan middleware zincirindeki katmanlara göre özetliyor. Hiçbiri tek başına “üretime hazır ajan” anlamına gelmiyor; her biri zincirin bir ya da birkaç halkasını güçlendiriyor.

Ürün / yaklaşımDurumAğırlıklı çözdüğü katmanDikkat edilecek nokta
Claude Code mods (2.1.287)1 Ekim 2026’da yayımlandıAjan döngüsündeki olaylar için middleware zinciri: prompt, araç çağrısı, izinModlar sandbox içinde çalışmaz; kaynağına güvendiğiniz modları kullanın
Kong Volcano30 Eylül 2026’da duyurulduDayanıklı compute, dallanabilir PostgreSQL ve vektör desteği, kimlik doğrulamaSandbox compute duyurudan sonraya bırakıldı; veri konumu ayrıca değerlendirilmeli
MongoDB Atlas Agent Engine29 Eylül 2026, public previewYürütme, hafıza ve yönetişim; MCP, A2A ve OpenTelemetryÖnizleme statüsü; SLA ve fiyat koşulları netleşmeli
LangGraphAçık kaynak çerçeveCheckpointer ile dayanıklı yürütme, interrupt ile insan onayıDayanıklılık modu ve kalıcı checkpointer seçimi sizin sorumluluğunuzda
Obelisk 0.424 Ekim 2026Deterministik, dayanıklı iş akışı motoru; ajanı workflow olarak çalıştırmaSürüm, yapılandırma ve JavaScript API’sinde kırıcı değişiklikler içeriyor
Kendi entegrasyon katmanınızHer projede gerekliERP/CRM’e yetkili yazma, idempotency, outbox, denetim kaydıÜrün seçiminden bağımsız olarak sizde kalır

• • •

Yapay zeka ajanı ERP ve CRM’e nasıl bağlanmalı?

Ajan, kayıt sistemlerine asla doğrudan bağlanmamalıdır. Doğru model; ajanın sınırlı ve belgelenmiş araçlar çağırdığı, bu araçların ise bir entegrasyon katmanı üzerinden ERP, CRM ve e-posta sistemlerine ulaştığı yapıdır. Bu katman yetki kontrolünü, veri doğrulamasını, hız sınırlarını ve hata yönetimini merkezî olarak uygular.

Yazma işlemlerinde iki desen vazgeçilmezdir. Birincisi idempotency anahtarı: dayanıklı iş akışı bir adımı yeniden çalıştırdığında aynı sipariş ikinci kez oluşmaz. İkincisi outbox deseni: veritabanı işlemi ile dış sisteme gönderilecek mesaj aynı transaction içinde kaydedilir. Ayrıntılar için outbox pattern, idempotency ve retry yazımıza göz atabilirsiniz. Türkiye’de barındırılan modelleri aynı katmana bağlamak istiyorsanız EVREN API’yi kurumsal yazılıma bağlama rehberimiz uygulamalı bir örnek sunuyor.

Birden fazla model kullanıyorsanız, ajanın modele değil bir LLM router’a bağlanması bütçe, veri hassasiyeti ve yedeklilik açısından ciddi avantaj sağlar. Bu katmanı AI Ops katmanı, LLM router ve KVKK yazımızda ayrıntılı anlattık. Ajan izlerini, maliyet ve hata oranlarını mevcut izleme altyapınıza bağlamak için de kurumsal uygulamalarda gözlemlenebilirlik yazısı iyi bir çerçeve sunuyor.

• • •

Üretime hazırlık kontrol listesi

Bir yapay zeka ajanını canlıya almadan önce aşağıdaki maddelerin her biri için yazılı bir cevabınız olmalı. Cevabı “sonra bakarız” olan her madde, ilk ciddi olayda karşınıza çıkar.

  • Ajan hangi kullanıcı veya servis hesabı adına çalışıyor ve yetkileri en aza indirildi mi?
  • Okuma ve yazma araçları ayrıldı mı; serbest SQL, kabuk komutu gibi açık uçlu araçlar kaldırıldı mı?
  • Tur, token ve araç çağrısı için görev başına bütçe sınırı tanımlandı mı?
  • Hangi eylemlerin insan onayı gerektirdiği, onaylayıcı rolleri ve zaman aşımı kuralları yazıldı mı?
  • Dayanıklı adım deposu kalıcı bir veritabanında mı; çökme ve yeniden başlatma senaryosu test edildi mi?
  • ERP ve CRM’e yazan her adım idempotency anahtarıyla korunuyor mu?
  • Araç çıktıları ve dış dokümanlar prompt injection açısından taranıyor, gizli bilgiler maskeleniyor mu?
  • Her model ve araç çağrısı iz (trace) olarak kaydediliyor, denetim kaydı değiştirilemez bir depoda mı?
  • Model sağlayıcısı kesintiye uğradığında yedek model veya güvenli durdurma davranışı tanımlı mı?
Anthropic ekibi, ajanın ne zaman gerçekten değer kattığını, ne zaman basit bir iş akışının yeterli olduğunu ve sonuçların neden ölçülmesi gerektiğini tartışıyor.

• • •

Aksiyon Soft nasıl yardımcı olur?

API ve entegrasyon hizmetimiz kapsamında ajanları ERP, CRM ve iç sistemlere bağlayan entegrasyon katmanını, yetki modelini ve denetim kaydını tasarlıyoruz. Süreçleriniz hazır ürünlere sığmıyorsa özel yazılım geliştirme ile ajan middleware zincirini kendi altyapınıza göre kuruyoruz. Mimari yaklaşımımızı API ve veri entegrasyon platformu sayfasında inceleyebilirsiniz.

Çalışma modelimiz keşifle başlar: hangi görevlerin ajana uygun olduğu, hangi eylemlerin onay gerektirdiği ve hangi sistemlere dokunulacağı yazılı hâle getirilir. Ardından tek bir süreçte MVP kurulur, her sprint sonunda çalışan akış demo edilir, canlıya geçişten sonra hypercare dönemi ve SLA’lı destek devreye girer. Merkezimiz Samsun’dadır; Türkiye genelindeki ekiplerle uzaktan çalışıyor, proje gerektirdiğinde planlı yerinde ziyaret yapıyoruz.

Sık sorulan sorular

Yapay zeka ajanı ile klasik otomasyon arasındaki fark nedir?

Klasik otomasyon önceden tanımlanmış adımları izler; ajan ise hedefe göre hangi aracı hangi sırayla çağıracağına kendisi karar verir. Bu esneklik, sınırlar ve onay adımları tanımlanmadığında öngörülemeyen davranışa da kapı açar.

Her ajan için dayanıklı iş akışı motoru gerekir mi?

Saniyeler içinde biten, yan etkisi olmayan görevlerde gerekmeyebilir. Uzun süren, insan onayı bekleyen veya kurumsal sistemlere yazan her görevde ise checkpoint tabanlı dayanıklı yürütme gerekir.

MCP sunucusu kullanmak güvenlik sorununu çözer mi?

Hayır. MCP araçlara bağlanma biçimini standartlaştırır; hangi aracın kime, hangi yetkiyle açılacağı sizin tasarımınızdır. Yetki kontrolü hedef sistemde ve entegrasyon katmanında uygulanmalıdır.

Prompt injection tamamen engellenebilir mi?

Bugünkü modellerle tamamen engellemek mümkün görünmüyor. Bu yüzden amaç riski katmanlı azaltmaktır: girdi ve çıktı taraması, en az yetki, kritik eylemlerde insan onayı ve hedef sistemde ayrı yetki kontrolü.

Bir yapay zeka ajanını üretime almak ne kadar sürer?

Tek bir süreç ve sınırlı araç setiyle başlayan bir MVP birkaç sprintte canlıya alınabilir. ERP, CRM ve çoklu onay akışları içeren programlar ise entegrasyon kapsamına göre aylar sürebilir; keşif sonrası yazılı bir takvim paylaşıyoruz.

Ajanın çalıştığı model değişirse ne olur?

Ajan doğrudan bir modele değil, OpenAI uyumlu bir LLM router’a bağlıysa model değişikliği çoğunlukla bir yapılandırma işidir. Yine de yeni modelle değerlendirme testlerini yeniden çalıştırmak gerekir.

Projenizi konuşalım

Ajan fikriniz demoda çalışıyor ama üretime nasıl taşınacağı belirsizse iletişim sayfasından bize kısa bir özet gönderin. Hangi sürecin ajana uygun olduğunu, hangi middleware katmanlarının gerektiğini ve entegrasyon kapsamını birlikte netleştirelim.

Kaynaklar

İlgili içerikler

Konuma git