Seyahat ipuçları ve şehir rehberleri
Yapay Zeka Ajanlarını Üretime Almak: Middleware, Dayanıklı İş Akışı ve Güvenlik
Yapay Zeka ve Ajanlar ·
Yapay zeka ajanını demodan üretime taşımak neden zor?
Bir yapay zeka ajanı demoda kusursuz görünür: birkaç araç tanımlarsınız, modele hedefi söylersiniz, ajan e-postayı okur, CRM’den müşteriyi bulur ve teklif taslağını hazırlar. Sorunlar gerçek kullanıcılar, gerçek veriler ve gerçek yetkilerle başlar. Süreç yarıda çöktüğünde ajan kaldığı yeri hatırlamaz, aynı faturayı iki kez kesebilir, bir PDF’in içine gizlenmiş talimatla yetkisi olmayan bir işi deneyebilir ve ay sonunda kimse token faturasının neden üç katına çıktığını açıklayamaz.
Bu yazı; ajanları ERP, CRM, e-posta ve iç portallara bağlamak isteyen BT yöneticileri, yazılım mimarları ve ürün sahipleri için hazırlandı. Konumuz modelin zekâsı değil, ajanın etrafındaki middleware zinciri: kimlik ve yetki, politika ve guardrail, bütçe sınırı, dayanıklı adım deposu, insan onayı, denetim kaydı ve gözlemlenebilirlik. Ekim 2026’nın ilk haftasında Anthropic, Kong, MongoDB ve açık kaynak tarafında yayımlanan duyurular da tam bu katmana işaret ediyor; hangi ürünün hangi boşluğu doldurduğunu ve sizin tarafınızda neyin kaldığını tek tek ele alıyoruz.
Kısaca
- Üretimdeki yapay zeka ajanı; model + araçlar değil, model + araçlar + middleware zinciri demektir.
- Dayanıklı yürütme (checkpoint) olmadan uzun süren ve insan onayı bekleyen iş akışları güvenilir çalışmaz.
- Prompt injection ve aşırı yetki (OWASP LLM01 ve LLM06) en sık karşılaşılan iki risktir; çözümleri en az yetki ve onay adımıdır.
- MCP ajanı araçlara, A2A ise ajanları birbirine bağlar; ikisi de ERP ve CRM’e kontrolsüz erişimin yerini tutmaz.
- Kurumsal sistemlere yazma işi her zaman idempotent bir entegrasyon katmanı üzerinden yapılmalıdır.
• • •
Demo ajanı ile üretim ajanı arasındaki fark nedir?
Demo ortamında ajan tek bir oturumda, tek kullanıcıyla ve genellikle yönetici yetkisiyle
çalışır. Üretimde ise aynı ajan yüzlerce kullanıcı adına, farklı rollerle ve saatler hatta
günler süren iş akışlarında çalışmak zorundadır. Projelerde en sık gördüğümüz hata, demo
kodunun “biraz sağlamlaştırılarak” canlıya alınmasıdır; oysa eksik olan şey birkaç
try/catch değil, bütün bir çalışma zamanı katmanıdır.
Durum kaybı
Ajan döngüsü bellekte tutulduğunda süreç yeniden başladığında her şey kaybolur. Onay bekleyen bir satın alma talebi, yarısı tamamlanmış bir veri aktarımı veya müşteriye gönderilmeyi bekleyen bir yanıt; hepsi yeniden başlatılmak zorunda kalır ve bu, çift kayıt riskini doğurur.
Yetki ve güven sınırı
Demo ajanına verilen geniş API anahtarı üretimde felakete dönüşebilir. Ajanın her kullanıcı adına ayrı yetkiyle çalışması, okuma ve yazma araçlarının ayrılması ve kritik eylemlerde bir insanın onayı gerekir.
Maliyet ve gözlemlenemezlik
Ajan döngüsü kendi kendine tur atar; sınır konmazsa tek bir hatalı görev yüzlerce model çağrısı üretebilir. Hangi kullanıcının, hangi görevde, hangi aracı kaç kez çağırdığını izleyemiyorsanız ne maliyeti ne de hatayı yönetebilirsiniz.
• • •
Ajan middleware zinciri nedir?
Web uygulamalarından tanıdığımız middleware
mantığı ajanlara da birebir uyar: her istek ya da olay bir katmanlar zincirinden geçer,
her katman tek bir işi yapar ve next() çağrısıyla bir sonrakine devreder.
Fark şu ki ajan dünyasında “istek” yalnızca HTTP çağrısı değildir; model çağrısı, araç
çağrısı, izin talebi ve tur sonu da birer olaydır.
Bu yaklaşımın ne kadar ana akım hâle geldiğini Anthropic’in 1 Ekim 2026’da Claude Code 2.1.287 ile yayımladığı mods özelliği gösteriyor. Resmî duyuruya göre bir mod, modele gitmeden önce prompt’u yeniden yazabiliyor, bir araç çağrısını engelleyip değiştirebiliyor ya da yeniden deneyebiliyor, izin taleplerini onaylayıp reddedebiliyor ve araç çıktısındaki gizli bilgileri model okumadan maskeleyebiliyor. Birden fazla mod aynı olayı dinlediğinde yüklenme sırasına göre zincir oluşturuyor; ilk yüklenen mod olayı ilk, sonucu son görüyor. Anthropic’in kendi uyarısı da önemli: modlar sandbox içinde çalışmıyor ve Claude Code ile aynı erişim yetkisine sahip.
Zincirin yedi katmanı
Kendi projelerimizde kullandığımız sıralama dıştan içe şöyledir. Gözlemlenebilirlik en dışta durur ki diğer katmanların kararları da iz kaydına girsin. Ardından kimlik ve yetki gelir: ajan her zaman bir kullanıcı ya da servis hesabı adına çalışır. Politika ve guardrail katmanı girdileri ve araç çıktılarını prompt injection ve veri sızıntısı açısından tarar.
Bütçe ve hız limiti katmanı tur sayısını, token harcamasını ve araç çağrılarını sınırlar. İnsan onayı katmanı riskli eylemlerde akışı duraklatır. Dayanıklı adım deposu her adımın sonucunu kaydeder ve çökme sonrasında kaldığı yerden devam etmeyi sağlar. En içte ise araç yönlendirici bulunur: hangi aracın MCP sunucusundan, hangi işin A2A ile başka bir ajandan karşılanacağına karar verir. Denetim kaydı ise bu zincirin yanında, yalnızca ekleme yapılabilen ayrı bir depo olarak tutulur.
• • •
Dayanıklı iş akışı ve insan onayı nasıl kurulur?
Kurumsal ajan görevlerinin çoğu dakikalar değil saatler sürer: bir satın alma talebi müdür onayını bekler, bir iade süreci depo kontrolünü bekler. Bu bekleme süresince sunucunun yeniden başlamaması garanti edilemez. Çözüm, ajan döngüsünü dayanıklı yürütme (durable execution) mantığıyla kurmaktır: her adımın sonucu kalıcı bir depoya yazılır, süreç yeniden başladığında tamamlanan adımlar tekrar çalıştırılmaz, kayıttan okunur.
LangGraph: checkpointer ve interrupt
LangGraph dokümantasyonu bu ihtiyacı iki parçayla karşılıyor. Checkpointer
grafiğin durumunu her adımda kaydediyor; insan onayı, “zamanda geri gitme” ve hata
toleransı bunun üzerine kuruluyor. interrupt() çağrısı ise yürütmeyi
duraklatıyor, durumu kaydediyor ve siz devam komutunu gönderene kadar süresiz bekliyor.
Dokümantasyon üç dayanıklılık modu tanımlıyor: exit, async ve
sync; en güçlü garantiyi her adımı bir sonrakine geçmeden yazan
sync veriyor. Bellek içi checkpointer’ın yeniden başlatmada her şeyi
kaybettiğini, üretim için PostgreSQL tabanlı bir checkpointer önerildiğini de not edelim.
Kong Volcano ve Obelisk: aynı fikrin platform hâli
Kong, 30 Eylül 2026’da duyurduğu Volcano platformunda dayanıklı compute,
dallanabilir PostgreSQL veritabanları, dosya depolama, kullanıcı kimlik doğrulaması ve
gerçek zamanlı servisleri tek çatıda topluyor. Volcano dokümantasyonuna göre dayanıklı
bir fonksiyon her adımı ctx.step ile kaydediyor, 366 güne kadar arka planda
çalışabiliyor ve ctx.waitUntil ile bir kişinin onayını bekleyebiliyor.
Açık kaynak tarafında ise Obelisk 0.42 (4 Ekim 2026) ajanın kendisini model
çağrıları ve araçları birer aktivite olan dayanıklı bir iş akışı olarak çalıştırmayı
öneriyor; sürüm notları bunu özellikle insanları veya dış sistemleri bekleyen kurumsal
ajanlar için faydalı buluyor.
• • •
MCP ve A2A ajanları araçlara ve birbirine nasıl bağlar?
Model Context Protocol (MCP) bir ajanın araçlara ve veri kaynaklarına nasıl bağlanacağını standartlaştırır. A2A (Agent2Agent) ise Linux Foundation bünyesinde yürütülen ve bağımsız ajanların birbirini keşfetmesini, iş devretmesini ve sonuç paylaşmasını sağlayan açık bir protokoldür. A2A’nın kendi dokümantasyonu iki protokolü tamamlayıcı olarak tanımlıyor: MCP ajan–araç, A2A ajan–ajan iletişimini kapsıyor.
Bu standartların kurumsal tarafta ne kadar hızlı benimsendiğine MongoDB örnek oldu. Şirket 29 Eylül 2026’da Atlas Agent Engine’i public preview olarak duyurdu ve ürünü üretimdeki ajanlar için birleşik bir yürütme, hafıza ve yönetişim katmanı olarak konumlandırdı. Ürün sayfasına göre motor; araçlar için MCP, ajanlar arası görev devri için A2A ve izler için OpenTelemetry kullanıyor. Önizleme statüsündeki bir ürünü kritik süreçlere bağlamadan önce SLA ve fiyatlandırma koşullarını ayrıca netleştirmenizi öneririz.
Protokoller bağlantıyı kolaylaştırır ama yetkiyi çözmez. Bir MCP sunucusu ERP’nizin tüm tablolarına yazma izni veriyorsa sorun protokolde değil tasarımdadır. Bu yüzden MCP araçlarını doğrudan veritabanına değil, yetki kontrolü yapan bir entegrasyon ara katmanına bağlamak gerekir.
• • •
Prompt injection ve en az yetki: ajan güvenliği nasıl sağlanır?
OWASP’ın 2025 tarihli LLM uygulamaları için Top 10 listesinde LLM01 Prompt Injection ilk sırada yer alıyor. Risk yalnızca kullanıcının yazdığı metinde değil; ajanın okuduğu e-postalarda, web sayfalarında, dokümanlarda ve araç yanıtlarında gizlenmiş talimatlarda da var. Listedeki LLM06 Excessive Agency maddesi ise ajanların agentic mimarilerle birlikte daha kritik hâle geldiğini vurguluyor: gereğinden fazla fonksiyon, yetki ve özerklik, manipüle edilmiş bir çıktının zarar veren bir eyleme dönüşmesine yol açıyor.
Pratikte ne yapılmalı?
OWASP’ın önerileri ile sahadaki deneyimimiz aynı noktada buluşuyor: araç sayısını ve yetkilerini en aza indirin, açık uçlu araçlar (örneğin serbest SQL veya kabuk komutu) vermeyin, ajanı kullanıcının kendi yetkisiyle çalıştırın, yüksek etkili eylemlerde insan onayı isteyin ve yetki kontrolünü ajana değil hedef sistemde uygulayın. Rol tasarımı için RBAC ile erişim modeli tasarımı yazımız iyi bir başlangıç noktasıdır.
• • •
Hangi ürün hangi katmanı çözüyor?
Aşağıdaki tablo, Ekim 2026 başı itibarıyla öne çıkan duyuruları ajan middleware zincirindeki katmanlara göre özetliyor. Hiçbiri tek başına “üretime hazır ajan” anlamına gelmiyor; her biri zincirin bir ya da birkaç halkasını güçlendiriyor.
| Ürün / yaklaşım | Durum | Ağırlıklı çözdüğü katman | Dikkat edilecek nokta |
|---|---|---|---|
| Claude Code mods (2.1.287) | 1 Ekim 2026’da yayımlandı | Ajan döngüsündeki olaylar için middleware zinciri: prompt, araç çağrısı, izin | Modlar sandbox içinde çalışmaz; kaynağına güvendiğiniz modları kullanın |
| Kong Volcano | 30 Eylül 2026’da duyuruldu | Dayanıklı compute, dallanabilir PostgreSQL ve vektör desteği, kimlik doğrulama | Sandbox compute duyurudan sonraya bırakıldı; veri konumu ayrıca değerlendirilmeli |
| MongoDB Atlas Agent Engine | 29 Eylül 2026, public preview | Yürütme, hafıza ve yönetişim; MCP, A2A ve OpenTelemetry | Önizleme statüsü; SLA ve fiyat koşulları netleşmeli |
| LangGraph | Açık kaynak çerçeve | Checkpointer ile dayanıklı yürütme, interrupt ile insan onayı | Dayanıklılık modu ve kalıcı checkpointer seçimi sizin sorumluluğunuzda |
| Obelisk 0.42 | 4 Ekim 2026 | Deterministik, dayanıklı iş akışı motoru; ajanı workflow olarak çalıştırma | Sürüm, yapılandırma ve JavaScript API’sinde kırıcı değişiklikler içeriyor |
| Kendi entegrasyon katmanınız | Her projede gerekli | ERP/CRM’e yetkili yazma, idempotency, outbox, denetim kaydı | Ürün seçiminden bağımsız olarak sizde kalır |
• • •
Yapay zeka ajanı ERP ve CRM’e nasıl bağlanmalı?
Ajan, kayıt sistemlerine asla doğrudan bağlanmamalıdır. Doğru model; ajanın sınırlı ve belgelenmiş araçlar çağırdığı, bu araçların ise bir entegrasyon katmanı üzerinden ERP, CRM ve e-posta sistemlerine ulaştığı yapıdır. Bu katman yetki kontrolünü, veri doğrulamasını, hız sınırlarını ve hata yönetimini merkezî olarak uygular.
Yazma işlemlerinde iki desen vazgeçilmezdir. Birincisi idempotency anahtarı: dayanıklı iş akışı bir adımı yeniden çalıştırdığında aynı sipariş ikinci kez oluşmaz. İkincisi outbox deseni: veritabanı işlemi ile dış sisteme gönderilecek mesaj aynı transaction içinde kaydedilir. Ayrıntılar için outbox pattern, idempotency ve retry yazımıza göz atabilirsiniz. Türkiye’de barındırılan modelleri aynı katmana bağlamak istiyorsanız EVREN API’yi kurumsal yazılıma bağlama rehberimiz uygulamalı bir örnek sunuyor.
Birden fazla model kullanıyorsanız, ajanın modele değil bir LLM router’a bağlanması bütçe, veri hassasiyeti ve yedeklilik açısından ciddi avantaj sağlar. Bu katmanı AI Ops katmanı, LLM router ve KVKK yazımızda ayrıntılı anlattık. Ajan izlerini, maliyet ve hata oranlarını mevcut izleme altyapınıza bağlamak için de kurumsal uygulamalarda gözlemlenebilirlik yazısı iyi bir çerçeve sunuyor.
• • •
Üretime hazırlık kontrol listesi
Bir yapay zeka ajanını canlıya almadan önce aşağıdaki maddelerin her biri için yazılı bir cevabınız olmalı. Cevabı “sonra bakarız” olan her madde, ilk ciddi olayda karşınıza çıkar.
- Ajan hangi kullanıcı veya servis hesabı adına çalışıyor ve yetkileri en aza indirildi mi?
- Okuma ve yazma araçları ayrıldı mı; serbest SQL, kabuk komutu gibi açık uçlu araçlar kaldırıldı mı?
- Tur, token ve araç çağrısı için görev başına bütçe sınırı tanımlandı mı?
- Hangi eylemlerin insan onayı gerektirdiği, onaylayıcı rolleri ve zaman aşımı kuralları yazıldı mı?
- Dayanıklı adım deposu kalıcı bir veritabanında mı; çökme ve yeniden başlatma senaryosu test edildi mi?
- ERP ve CRM’e yazan her adım idempotency anahtarıyla korunuyor mu?
- Araç çıktıları ve dış dokümanlar prompt injection açısından taranıyor, gizli bilgiler maskeleniyor mu?
- Her model ve araç çağrısı iz (trace) olarak kaydediliyor, denetim kaydı değiştirilemez bir depoda mı?
- Model sağlayıcısı kesintiye uğradığında yedek model veya güvenli durdurma davranışı tanımlı mı?
• • •
Aksiyon Soft nasıl yardımcı olur?
API ve entegrasyon hizmetimiz kapsamında ajanları ERP, CRM ve iç sistemlere bağlayan entegrasyon katmanını, yetki modelini ve denetim kaydını tasarlıyoruz. Süreçleriniz hazır ürünlere sığmıyorsa özel yazılım geliştirme ile ajan middleware zincirini kendi altyapınıza göre kuruyoruz. Mimari yaklaşımımızı API ve veri entegrasyon platformu sayfasında inceleyebilirsiniz.
Çalışma modelimiz keşifle başlar: hangi görevlerin ajana uygun olduğu, hangi eylemlerin onay gerektirdiği ve hangi sistemlere dokunulacağı yazılı hâle getirilir. Ardından tek bir süreçte MVP kurulur, her sprint sonunda çalışan akış demo edilir, canlıya geçişten sonra hypercare dönemi ve SLA’lı destek devreye girer. Merkezimiz Samsun’dadır; Türkiye genelindeki ekiplerle uzaktan çalışıyor, proje gerektirdiğinde planlı yerinde ziyaret yapıyoruz.
Sık sorulan sorular
Yapay zeka ajanı ile klasik otomasyon arasındaki fark nedir?
Klasik otomasyon önceden tanımlanmış adımları izler; ajan ise hedefe göre hangi aracı hangi sırayla çağıracağına kendisi karar verir. Bu esneklik, sınırlar ve onay adımları tanımlanmadığında öngörülemeyen davranışa da kapı açar.
Her ajan için dayanıklı iş akışı motoru gerekir mi?
Saniyeler içinde biten, yan etkisi olmayan görevlerde gerekmeyebilir. Uzun süren, insan onayı bekleyen veya kurumsal sistemlere yazan her görevde ise checkpoint tabanlı dayanıklı yürütme gerekir.
MCP sunucusu kullanmak güvenlik sorununu çözer mi?
Hayır. MCP araçlara bağlanma biçimini standartlaştırır; hangi aracın kime, hangi yetkiyle açılacağı sizin tasarımınızdır. Yetki kontrolü hedef sistemde ve entegrasyon katmanında uygulanmalıdır.
Prompt injection tamamen engellenebilir mi?
Bugünkü modellerle tamamen engellemek mümkün görünmüyor. Bu yüzden amaç riski katmanlı azaltmaktır: girdi ve çıktı taraması, en az yetki, kritik eylemlerde insan onayı ve hedef sistemde ayrı yetki kontrolü.
Bir yapay zeka ajanını üretime almak ne kadar sürer?
Tek bir süreç ve sınırlı araç setiyle başlayan bir MVP birkaç sprintte canlıya alınabilir. ERP, CRM ve çoklu onay akışları içeren programlar ise entegrasyon kapsamına göre aylar sürebilir; keşif sonrası yazılı bir takvim paylaşıyoruz.
Ajanın çalıştığı model değişirse ne olur?
Ajan doğrudan bir modele değil, OpenAI uyumlu bir LLM router’a bağlıysa model değişikliği çoğunlukla bir yapılandırma işidir. Yine de yeni modelle değerlendirme testlerini yeniden çalıştırmak gerekir.
Projenizi konuşalım
Ajan fikriniz demoda çalışıyor ama üretime nasıl taşınacağı belirsizse iletişim sayfasından bize kısa bir özet gönderin. Hangi sürecin ajana uygun olduğunu, hangi middleware katmanlarının gerektiğini ve entegrasyon kapsamını birlikte netleştirelim.
Kaynaklar
- Anthropic — Customize Claude Code with mods (Ekim 2026)
- Anthropic — Claude Code CHANGELOG, sürüm 2.1.287 (1 Ekim 2026)
- Kong — Kong Announces Volcano: Agentic Infrastructure for the AI Era (30 Eylül 2026)
- Volcano — Durable Functions for Long-Running Workflows
- MongoDB — MongoDB Launches Atlas Agent Engine (29 Eylül 2026)
- MongoDB — Atlas Agent Engine ürün sayfası
- LangChain — LangGraph Interrupts dokümantasyonu
- LangChain — LangGraph Checkpointers ve durability modları
- Obelisk — Obelisk 0.42: Durable Agents, Layered Sandboxes (4 Ekim 2026)
- A2A Protocol — Agent2Agent açık standardı (Linux Foundation)
- OWASP — Top 10 for LLM Applications 2025 (PDF)
- OWASP — LLM06:2025 Excessive Agency
İlgili içerikler
Yazılım Rehberi
Gaziantep Yazılım Ortağı: İhracat ERP, e-Belge ve B2B Portallar
Gaziantep yazılım ihtiyaçlarını tekstil, halı ve gıda ihracatçıları açısından ele alıyoruz: ihracat ERP, e-Fatura ve gümrük entegrasyonu, çok tesisli üretim ve B2B bayi portalları.
Yazılım Rehberi
Malatya Yazılım Ortağı: Kayısı, İhracat ve İş Sürekliliği İçin Kurumsal Yazılım
Malatya yazılım ihtiyaçlarını kayısı işleme ve ihracatı, OSB tekstili ve deprem sonrası yeniden yapılanma açısından ele alıyoruz: izlenebilirlik, ihracat belgeleri, bulut yedekleme ve iş sürekliliği.
