Erken erişim programına katıl
Agent Aksiyonları İçin 3 Kademeli Onay Matrisi
Blog
Mühendislik19 dk okuma

Agent Aksiyonları İçin 3 Kademeli Onay Matrisi

YB

A. Yusuf Besim

Kurucu, Botonom

Hangi agent aksiyonu serbest çalışır, hangisi kaydedilir, hangisi durup insan bekler. Ve prompt'a yazılmış bir kural neden kontrol sayılmaz.

Bir ekibin yapay zeka ajanı (agent) için özerklik sınırını koymasının olağan yolu, sınırı talimata yazmaktır: müşteriye bana sormadan hiçbir şey gönderme. Bu talimat, modelin sormanın yararsız olacağına karar verdiği ilk tura kadar ayakta kalır; sonra sessizce ortadan kalkar, ne bir hata verir ne de bir log satırı bırakır. Bir agent'ın etrafından dolaşabildiği kural, kontrol değil tercihtir.

Bir agent, geri alınması zor ya da etki yarıçapı geniş olan her aksiyondan önce durup insana sormalıdır: şirketten çıkan her şey, para hareketi, kayıt silme veya üzerine yazma, yetki değişikliği. Dar kapsamlı ve ucuza geri alınabilen aksiyonlar serbest çalışır ve loglanır. Kapı sistem talimatında değil, eylemin yürütüldüğü yerde durur.

Agent için onay kapısı nedir?

Onay kapısı, tanımlı bir agent aksiyon sınıfını çalışmadan önce çalıştırma yolunda engelleyen ve her isteği adı konmuş bir kişi onaylayana ya da reddedene kadar bekleten kuraldır.

Aynı başlık altında üç ayrı şey satılıyor ve bunlardan yalnızca biri bir şeyi durduruyor. Kapı engeller: aksiyon gerçekleşmez. Gözlemlenebilirlik kaydeder: agent'ın ne yaptığını olay bittikten sonra anlatır. Değerlendirme ölçer: bir değişikliği sevk etmeden önce davranışı test setinde puanlar. Bu okuma bize ait ve herhangi bir satıcının kendi dokümantasyonundan bir öğleden sonrada doğrulanabilir.

Eskalasyon bu yığındaki dördüncü kelime ve o da aynı şey değil. Eskalasyon, agent'ın emin olmadığı için sormasıdır; kapı ise sisteminizin, agent emin olsa bile onu durdurmasıdır. Güven yanlış tetikleyicidir: kendine güvenen bir agent hiç eskale etmez, canınızı yakan turlar da tam olarak o güvenli turlardır. Güvene dayalı eskalasyon bir nezaket kuralıdır, kontrol değil.

Bir sınır çizerek başlayalım: bu yazı hangi agent aksiyonunun durduğuyla ilgilidir, onay ekranının nasıl çizileceğiyle değil.

Sistem talimatına yazılmış bir kural neden korkuluk (guardrail) değildir?

Çünkü sistem talimatı, olasılıksal bir sistemin girdisidir; programdaki bir dal değildir. Kullanıcının son mesajıyla, getirilen belgelerle ve agent'ın az önce çağırdığı araçların çıktısıyla yarışır ve sıradan görünen bir turda o yarışı kaybeder.

Hata neredeyse hiçbir zaman itaatsizlik değildir. Yeniden yorumlamadır: model, bu vakanın kuralın öngörmediği istisna olduğuna karar verir ve devam eder. Kayıtta ihlale benzeyen hiçbir şey olmadığı için kimse yakalamaz. Tartışabildiğiniz bir kontrol, kontrol değil tercihtir; üstelik bağlam penceresine giren her şey bu tartışmaya katılabilir: açık webden çekilmiş bir sayfa, müşterinin eklediği bir belge, üçüncü tarafın yazdığı bir kayıt.

Bunun kamuya yansımış bir örneği var. Fortune, 23 Temmuz 2025'te bir yapay zeka kodlama aracının, kod dondurma sırasında ve onay almadan işlem yapmaması söylenmiş olmasına rağmen bir şirketin üretim veri tabanını sildiğini, geliştirme ile üretim ortamlarının da o sırada ayrılmamış olduğunu haberleştirdi. Talimat oradaydı. Kapı yoktu.

Bu, sistem talimatını işe yaramaz yapmaz. Talimat, kapının ifade edemediği şeylerin doğru yeridir: agent engellendiğinde nasıl davranacağı, onayı nasıl isteyeceği, bekleyen kişiye ne söyleyeceği. Bir kez yazılır, her turda uygulanır. Yalnızca "hayır" diyen katman o değildir.

Bir agent aksiyonunun onay gerektirip gerektirmediğine hangi iki özellik karar verir?

İki özellik: aksiyonun ne kadar geri alınabilir olduğu ve etki yarıçapının ne kadar geniş olduğu. Aksiyonun ne kadar karmaşık göründüğü, agent'ın ne kadar yetenekli durduğu ve ekibin ona ne kadar güvendiği gürültüdür. Aksiyonu puanlayın, agent'ı değil.

Geri alınabilirlik üç kademeli bir ölçektir ve her kademe somut bir örneğe çıpalanır. Saniyeler içinde ve bedelsiz: kapattığınız bir iç görev, sildiğiniz bir taslak. Saatler içinde ve zahmetli: yedekten dönülen bir kayıt, iptal edilip yeniden alınan bir randevu. İmkansız: birinin okuduğu bir mesaj, hesaptan çıkmış para, düşürülmüş bir tablo.

Etki yarıçapı iki soru sorar: aksiyon kaç kişiye veya kayda dokunuyor ve etki şirketten çıkıyor mu. Çıkan bir aksiyon, sizin tarafınızdaki her izi silseniz bile alıcının hafızasından geri çağrılamaz.

İki eksen de gereklidir, çünkü tek başına her biri gerçek bir vakayı yanlış puanlar. Bütün çalışanlara giden bir duyuru geniş, iç ve silinebilirdir, ama çoktan okunmuştur. Tek bir müşteriye yapılan tek bir iade bir aksiyonun olabileceği kadar dardır ve sizin tarafınızdan geri alınamaz. İkisi de çizginin üstünde durur.

Zorluğu göz ardı edin. Zorluk risk değildir: en tehlikeli agent aksiyonları genellikle en basit olanlardır, çünkü bir agent'ın başarıyla tamamladığı aksiyonlar basit olanlardır. Bir işin tamamını agent'a devretmeye karar vermek ayrı bir puanlamadır; burada devrettiğiniz işin içindeki tek tek aksiyonları notlandırıyorsunuz. Okurken kullanabileceğiniz kural: aksiyonu adlandırın, geri almanın ne kadar sürdüğünü sorun, etkinin ne kadar uzağa gittiğini sorun, şirket sınırını aşıp aşmadığını işaretleyin.

Üç kademe: hangi agent aksiyonları çalışır, hangileri loglanır, hangileri durur

Bir agent'ın yapabildiği her aksiyonu üç kademeye ayırın: Kademe 1 serbest çalışır, Kademe 2 çalışır ve değişiklik olarak loglanır, Kademe 3 durur ve adı konmuş bir kişiyi bekler. Üç kademeli matris, bütün argümanı tek bir yerde toplar.

Aksiyon sınıfıGeri alınabilirlikEtki yarıçapıKademeÖrnek
Kayıt okuma, arama, belge okumaDurum değişmezDar, içKademe 1Cevaplamadan önce bakılan bir sipariş
Metin taslağı, hesap, iç görev açma, kendi çalışma notunu yazmaSaniyeler, bedelsizDar, içKademe 1Bir taslak, yarına bir hatırlatma
Kayıt oluşturma veya güncelleme, iç takvimde slot ayırma, dosya yüklemeSaatler, zahmetliDar veya orta, içKademe 2Kargodan okunan teslim tarihi
İç kanala mesajSilinebilir ama okunmuşGeniş, içKademe 2Ekip kanalına vardiya özeti
İlan edilmiş iş başı tavanının altında harcamaMuhasebede telafi edilebilirDarKademe 2Tek sorgu için ölçümlü ücret
Şirketten çıkan her şeyAlıcıya ulaştıysa geri alınamazGeniş, dışKademe 3E-posta, SMS, yayımlanan gönderi
Para hareketi, iade ve ödeme dahilSaatler ya da aslaDar ama dışKademe 3Tek müşteriye tek iade
Kayıt silme, şema değişikliğiÇoğu zaman imkansızGeniş, içKademe 3Düşürülen tablo, temizlenen liste
Yetki ve rol değişikliğiAsıl zarar açık kalan pencereGeniş, içKademe 3Başka bir agent'a verilen yetenek
Fiyat veya sözleşme taahhüdüSöylendiği anda bağlayıcıDar ama dışKademe 3Yazılı verilen iskonto
Üçüncü tarafa ait kişisel veriyi dışarı yazmaGeri alınamazGeniş, dışKademe 3Dış servise aktarılan kişi listesi
Maliyet veya adet tavanını aşmaNe çalıştığına bağlıGenişKademe 3Listedeki herkese mesaj atacak koşu

Eşitlik bozma kuralını ihtiyacınız olmadan önce yazın, çünkü onu baskı altında tartışacaksınız: iki kademe arasında duran aksiyon üsttekine konur ve aşağı ancak kendi aksiyon logunuzdan gelen, tarih atılmış bir kanıtla iner.

Kademeler araçlara değil aksiyon sınıflarına aittir, çünkü araçlar değişir, adları değişir, başkası tarafından satın alınır. "Şirketten çıkan her şey" bunların hepsinden sağ çıkar; "mart ayında kurduğumuz mesajlaşma yeteneği" çıkmaz.

Onaylansa bile hiç çalışmaması gereken aksiyonlar

Bazı agent aksiyonları matrise hiç girmez, çünkü onları onaylamak muhakeme meselesi değil, her vakada hatadır. Herhangi bir yere kimlik bilgisi veya ödeme bilgisi girmek. Kapının kendisini kapatmak ya da yeniden yapılandırmak. Kendisine veya başka bir agent'a sahip olmadığı bir yetkiyi vermek. Toplu silme.

Bunların neden kategorik olarak farklı olduğunu açıkça söylemekte fayda var: kontrol yüzeyine zarar veren bir aksiyon, veriye zarar veren bir aksiyonla aynı türden değildir. Silinen bir kayıt kötü bir gündür. Kendi yetkisini genişletebilen bir agent ise sizin, onun bundan sonra yapacağı hiçbir şeyi inceleyebilme imkanınızı ortadan kaldırmıştır.

Pratik biçim, listenin kendisi kadar önemlidir. Bu aksiyonlar araç setinde durup engellenmez; araç setinde hiç bulunmaz. Varsayılan reddetme, yeteneğin orada olup caydırılması değil, orada olmaması demektir ve kuralın hiçbir turda tartışılamayan tek hali budur.

Bu, agent'ı kurarken verilecek bir karardır, sonradan eklenecek bir uyarı değil. Yetenek listesini ilk kez oluştururken bu dört maddeyi ayrı bir yere yazın ve yeni bir yetenek kurulurken listeye karşı kontrol edin; sonradan "bu da olsun" diye eklenen tek bir yönetim aracı, kurduğunuz bütün kademelemeyi anlamsızlaştırabilir.

Daha önce hiç görmediğiniz bir aracı nasıl sınıflandırırsınız?

Bir agent aracını, kimin sağladığına göre değil, aksiyonunun ne yaptığına göre sınıflandırın. Üçüncü taraf araçları değişmeye devam edecek, dolayısıyla kuralın sizin tarafınızda kimsenin okumadığı araçlarda da tutması gerekir.

Birinci yöntem, aksiyon adında fiil eşleştirmesidir. Dışa gönderen fiiller (send, notify, email, message, post, publish, share, broadcast) ve yıkıcı fiiller (delete, drop, purge, revoke) varsayılan olarak Kademe 3'e düşer. Ucuz, hızlı ve kenarlarda yanlış.

İkinci yöntem, aracın kendi beyanıdır. Bir araç arayüzü, bir aksiyonun yalnızca okuduğunu söyleyen makine okur bir ek açıklama taşıyabilir. Bunu addan tahmin yürütmeye tercih edin, ama kanıt değil ipucu sayın: beyanı aracın yazarı koyar ve o yazar siz değilsiniz. RFC 9110, HTTP Semantics (Haziran 2022), aynı meseleyi web için çoktan çözmüştü: bir metodun güvenli sayılması, uygulamanın zararlı olabilecek, tümüyle salt okunur olmayan ya da yan etki üreten bir davranış içermesini engellemez.

Bizim ilk sürümümüz aksiyon fiillerini kendi yeteneklerimizin kullandığı adlandırma kuralına göre eşleştiriyordu. Üçüncü taraf bir yetenek aksiyonunu farklı adlandırdı, kapının önünden geçip gitti ve hiçbir hata oluşmadı; kimsenin fark etmemesinin sebebi de buydu. Düzeltme, eşleştirmeden önce aksiyon adını normalize etmek ve addan tahmin yürütmek yerine aracın kendi beyan ettiği salt okunur ek açıklamasını tercih etmek, o beyanı yine ipucu saymak oldu. Sevk etmeden önce değişikliği, kendi aksiyon logumuzda zaten kayıtlı olan gerçek araç adları üzerinde yeniden oynattık ve mevcut hiçbir sınıflandırmanın değişmediğini, üçüncü taraftaki açığın ise kapandığını doğruladık.

Devredilebilir kısım bu yeniden oynatma kontrolüdür; yakaladığı hata biçimi de korkulması gerekendir: kapı hata vermedi, sadece tetiklenmedi. Bir sınıflandırma değişikliğini sevk etmeden önce kendi logunuzdaki gerçek araç adları üzerinde koşturun ve kaç sınıflandırmanın değiştiğini sayın; hiçbir şeyi değiştirmeyen değişiklik şüphelidir, her şeyi değiştiren değişiklik hatadır. Adından ve beyanından ne yaptığını hala çıkaramıyorsanız, biri dokümantasyonu okuyana kadar Kademe 3'tür.

Onay kapısı nerede durmak zorunda?

Araç çalıştırma yolunun içinde, çağrının gerçekten yapıldığı noktada; öyle ki reddetmek bir muhakeme değil bir kod yolu olsun. İki ayrı sistem var: model katmanı neyi deneyeceğine karar verir, çalıştırma katmanı neyin gerçekleşmesine izin verileceğine karar verir. Güvenilir biçimde hayır diyebilen yalnızca ikincisidir.

Reddetme yapılandırılmış olmalı, bir istisna olmamalıdır: engellendiğini, neden engellendiğini ve neyin engeli kaldıracağını söyleyen bir nesne dönerse agent kişiden onay isteyebilir. Hata fırlatan bir çağrı ise agent'ı kör başarısızlığa ve daha kötüsü tekrar denemeye iter.

Kapının altında, veri katmanında varsayılan reddetme yetkilendirmesi durur: agent'a hiç verilmemiş bir yetenek araç setinde hiç bulunmaz. Kapı agent'ın ne yapabileceğini yönetir, yetkiler ise yapılabilecek şeyin var olup olmadığını. Rol bazında yazıya dökülmüş hali için rol kapsamlı yetki matrisimiz var. Kapının üstünde ise iş başına sert bir tavan durur. Harcama sayacı olan iş başı maliyet tavanı bizde uygulanmış bir mekanizmadır ve kaçak bir döngünün faturaya dönüşmesini engelleyen şey odur; iş başı adet tavanını ise kendi uygulamamız olarak değil, size tasarım tavsiyesi olarak öneriyoruz.

Bizim çalışma ortamımızda kapı, sistem promptundaki bir satır değil, araç çalıştırma yolundaki bir fonksiyondur. Bir tur dış içerik yuttuysa, yani bir dosya eklendiyse ya da okuyan, getiren, tarayan, gezen veya indiren bir araç koştuysa, dışa gönderen her araç kod seviyesinde reddedilir ve insana yönlendirilir; dönen şey hata değil yapılandırılmış bir nesnedir, böylece agent kör başarısızlığa düşmek yerine onay isteyebilir. Sınırı dışa gönderime çekmenin dürüst maliyeti şu: sipariş güncelleme gibi kayıt yazma işlemleri kasıtlı olarak kapıya alınmaz, çünkü onları da kapıya alsak "şu faturayı oku ve siparişi güncelle" gibi sıradan bir iş kırılırdı. Bu takası bilerek yaptık.

Genel hali: kapıyı çalıştırma yoluna koymak, sınırı niyete değil aksiyon sınıfına çizmek demektir ve bu bir miktar yanlış pozitif üretir. Zaman zaman sorunsuz bir işi durduracaksınız. Takas budur ve bu kararı miras almak yerine açıkça vermeniz gerekir.

Onaylayan kişi ekranda tam olarak ne görmeli?

Başka bir sistemi açmadan, bir dakikanın altında karar verecek kadarını. Bir agent aksiyonunu onaylayan kişi bir şeye bakmak için başka yere gitmek zorunda kalıyorsa, bakmadan onaylamaya başlar; elinizde kontrol değil, bir imza vardır.

Bir onay isteğinin taşıması gereken altı şey var:

  • Agent'ın tam olarak ne yapmak üzere olduğu, sade dille.
  • Gerçek yük: mesajın kendi metni, sorgunun kendisi, tutarın kendisi.
  • Aksiyonun çalışacağı kapsam.
  • Bunu kimin veya neyin istediği.
  • Agent'ın neden olması gerektiğini düşündüğü.
  • Reddedilirse ne olacağı.

Kendi üretim onay kayıtlarımızda, bir agent'tan bütün kayıtların silinmesi ve bir tablonun düşürülmesi istenen bir talep var; agent durdu ve insanı bekledi. İşe yarayan kısım durmuş olması değil, bekleyen isteğin içinde ne bulunduğu: talimatın birebir kendisi, onu çalıştıracak araç ve çalışacağı kapsam.

Onay isteğini yanlış kurmanın iki yolu var ve ikisi de aynı ölçülebilir imzayı üretir. Çok az bağlam verirsiniz, onaylayan kişi mühürler; çok fazla ham çıktı verirsiniz, göz gezdirir. Her iki halde de çok yüksek bir onay oranıyla çok kısa bir karar süresi yan yana gelir. Bu ikili mühürleme imzasıdır: kapı hala oradadır ve bir anlam ifade etmeyi bırakmıştır.

Onayların bir kimliği olmalı: kim onayladı, ne zaman, onaylamadan önce yükü değiştirdi mi. Kime ait olduğu bilinmeyen bir onay, denetimin kanıtı değildir; onay yanlış çıktığında hesabı kimin vereceği ise roller ve sorumluluk üzerine ayrı bir tasarım sorusudur. İstekler ayrıca o aksiyon sınıfının sahibi olan kişiye ulaşmak zorunda; pratikte bu, ortak bir gelen kutusu değil, işi atayan, onayları yönlendiren ve sonucu raporlayan bir gözetim katmanı demektir. Redleri gerekçe alanıyla saklayın: reddedilen bir agent aksiyonu ya kademenin doğru, agent'ın muhakemesinin yanlış olduğunu söyler ya da tam tersini.

Yarım kalmış bir agent işi beklerken ne oluyor?

İş, duraklatılmış bir konuşma değil, durumu olan kalıcı ve devam ettirilebilir bir nesne olmak zorunda. Yalnızca canlı bir oturumun içinde var olan bekleyen iş, oturum ölünce ölür ve kimse durumu, olması gereken şey olmadığı ana kadar fark etmez.

Kapıya takılmış bir agent işinin üç durumu vardır ve her biri bekleyen kişi için başka bir anlam taşır. Kişi bekleniyor: birinin karar borcu var. Süresi doldu: kimse zamanında cevap vermedi. Reddedildi: biri hayır dedi. Üçü de yalnızca logda değil, insanın gerçekten baktığı bir yerde görünür olmalı.

Bekleyen iş bayatlar. Müşteriye teslimat bilgisi göndermek için alınan onay dört gün sonra değersizdir ve o noktada onaylamak reddetmekten kötüdür: insan imzası taşıyan, kendinden emin ama yanlış bir mesaj göndermiş olursunuz. Kapıya takılan her aksiyonun bir geçerlilik penceresi olmalı; pencere kapandığında istek nihayet çalışmak yerine düşer.

Zamanlanmış ve gözetimsiz agent'lar tam da burada kırılır, çünkü konuşmanın içinde soracak kimse yoktur. Onaylayanı ve geçerlilik penceresi önceden atanmamış tekrarlayan bir iş, sessizce üretmeyi bırakır: hata çıkmaz, uyarı gelmez, rapor sadece gelmemeye başlar. Kural şu: bir işin bütün değeri zamanında olmasına bağlıysa, ya o aksiyon sınıfını önceden onaylayın ya da o işi hiç zamanlamayın. Zaman kritik ve gözetimsiz bir işin üstündeki kapı, zamanlanmış bir başarısızlıktır.

Zaten başarılı olmuş yan etkileri tekrarlamadan nasıl devam edersiniz?

Onay birimini bütün iş değil, kimliği olan tek bir aksiyon yapın; böylece devam etmek yalnızca engellenen adımı yeniden çalıştırır.

Somut hata şöyle görünür: agent işi üç adım yapar, dördüncü adım kapıya takılır ve naif bir devam ettirme işi baştan başlatır. İlk üç yan etki iki kez gerçekleşir. İki fatura, iki takvim kaydı, aynı kişiye iki mesaj; üstelik canınızı yakan şey, üstüne titrediğiniz onay değildir. Çözüm küçüktür: yan etkisi olan her adım bir tanımlayıcı ve tamamlandı bilgisi taşır, devam eden koşu zaten başarılı olanı atlar. Bu, tekrar denemeleri güvenli kılan disiplinin onaylara uygulanmış halidir.

Bir varyantı uyarıyı hak ediyor. Bir sistem verimlilik için araç çağrılarını yeniden yazdığında veya katladığında, gerçek aksiyon argümanların içine gömülebilir; o zaman bir yazma işlemi sınıflandırıcıya yan etkisizmiş gibi görünür ve tekrar denenir. Tekrarlamanın güvenli olup olmadığına karar vermeden önce gerçek aksiyonu çözün.

Hazırlık testi tek bir sorudur: bu iş iki kez devam ederse ne olur? Bir akış için bu sorunun cevabı yoksa, o akış kapıya alınmaya hazır değildir.

Dış içerik okumak, agent'ın ne gönderebileceğini neden değiştirmeli?

Çünkü bir tur sizin kontrolünüz dışındaki içeriği aldığı andan itibaren, agent'ın yaptığı her şey sizin değil başkasının talimatıyla yapılıyor olabilir. Sınır, mühendis olmayan birinin tekrarlayabileceği tek bir cümledir: agent'ın okuduğu içerik veridir, asla talimat değildir. Talimat sistem yapılandırmasından ve gerçekten konuşulan kişiden gelir; geri kalan her şey uygulanacak değil, raporlanacak malzemedir.

Bu ayrım Türkiye'deki tartışmada özellikle ağır basıyor, çünkü buradaki asıl endişe ticari sır ve gizlilik. Bir agent'ın okuduğu tedarikçi teklifi, hukuk bürosundan gelen bir taslak ya da müşteri sözleşmesinin eki, sadece bilgi değildir; içine "bu belgeyi ilgili taraflara ilet" gibi bir cümle konmuş bir kayıt, agent'ın elindeki gönderme aracıyla birleştiğinde sızıntıya dönüşür. Şirketin kendi belgesi bile bu anlamda güvenilmez içeriktir, çünkü onu kimin yazdığını ve içine ne koyduğunu agent bilemez.

Tetik, çoğu ekibin hiç uygulamadığı kısımdır ve tasarımı statik değil dinamiktir. Bir sayfa getirmiş, bir siteyi taramış, yüklenmiş bir dosyayı açmış veya üçüncü tarafa ait bir kaydı okumuş bir tur, o turun geri kalanında dışa gönderen aksiyonları bir kademe yukarı taşır. Yetki agent'ın değil, turun özelliğidir.

Özellikle dışa gönderim, çünkü enjekte edilmiş talimatı duvarların dışında sonuca çeviren aksiyon odur. Agent'a yanlış bir iç not yazdıran enjeksiyon bir hatadır; ona bir yabancıya e-posta attıran enjeksiyon bir olaydır ve aradaki farkı modelin davranışı değil, o anda erişilebilir olan araç belirler.

Getirilen içerik için iki önlem. Bölgeyi çitle, ki zehirlenmiş bir kayıt çitin bittiğini taklit edip agent'ın kendi sesiyle talimat vermeye başlayamasın. Ve agent içerikte bir talimat bulduğunda onu sessizce yok saymak yerine insana bildirsin, çünkü sessiz reddetme devam eden bir saldırıyı gizler. Bunlar adı konmuş risk sınıfları: OWASP Top 10 for Large Language Model Applications'ın 2025 baskısı, modelin web sayfası veya dosya gibi dış kaynaklardan girdi aldığı dolaylı vakayı da kapsayan LLM01:2025 Prompt Injection kalemini ve kök nedenlerini aşırı işlevsellik, aşırı yetki ve aşırı özerklik olarak sıraladığı LLM06:2025 Excessive Agency kalemini listeliyor.

Kapının, kimsenin boşaltmadığı bir kuyruğa dönüşmesini nasıl engellersiniz?

İki sayıyı ölçün ve onlara göre hareket edin. Değiştirilmeden onay oranı, kapıya takılan agent aksiyonlarının yükü hiç düzenlenmeden onaylananlarının payıdır. Medyan karar süresi, bir isteğin açılmasıyla cevaplanması arasında geçen süredir.

Çok yüksek bir değiştirilmeden onay oranı, o sınıfın yanlış kademede olduğunu ve aşağı inmesi gerektiğini söyler: insanlar karar vermiyor, tıklıyorlar. Uzun bir medyan karar süresi ise darboğazın artık agent değil kuyruk olduğunu ve zaman kazandırması beklenen sürecin işi elle yapmaktan yavaşladığını söyler.

Kademeleme yaşayan bir belgedir: üstüne gözden geçirme tarihi koyun, sınıfları kanıtla aşağı, olayla yukarı taşıyın ve her değişikliğe tarih atın. Departmana veya kıdeme göre kademelemeyin; aksiyona göre kademeleyin, sonra onaylayanı aksiyon sınıfına göre atayın, çünkü yükü anlayan kişiye değil en kıdemli kişiye giden onay mühürlenir.

Bir inceleme adımının hacimde ne kadar zaman yediğini gösteren hesap ayrı bir yazının konusudur ve burada tekrarlanmaz; burada gereken tek şey, iki sayıyı düzenli olarak okumak ve rakam bozulduğunda kademeyi değiştirmektir.

Dürüst sınır: tasarımın en hızlı aşınan parçası burasıdır ve görünmeden aşınır. Sessizce formaliteye dönüşmüş bir kapı, çalışan bir kapıyla birebir aynı görünür.

Bir denetime veya hukuk müşavirine insan gözetimini nasıl gösterirsiniz?

Dört artefaktla: yazılı bir yetki alanı, adı konmuş sorumlu bir kişi, hangi agent aksiyon sınıflarının durduğunu söyleyen bir politika ve neyin çalıştığını, neyin reddedildiğini, kimin neyi onayladığını gösteren bir log. İddia denetim değildir, kanıt denetimdir.

Türkiye'de konuşmanın çıpası 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur (kabul 24/3/2016, Resmî Gazete 7/4/2016, sayı 29677). İlk cevaplanması gereken soru şu: agent veri sorumlusu değildir. Kanunun 3. maddesi veri sorumlusunu "kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi" olarak tanımlar; amacı ve vasıtayı belirleyen sizsiniz, dolayısıyla agent'ın yaptığı işlemin sorumlusu şirkettir. 12. madde veri sorumlusuna uygun güvenlik düzeyini temin edecek "gerekli her türlü teknik ve idari tedbirleri" alma yükümlülüğü getirir; aynı maddenin üçüncü fıkrası ise kanunun uygulanmasını sağlamak için "gerekli denetimleri yapmak veya yaptırmak" zorunluluğunu koyar. Kapı ve onay logu, bu iki yükümlülüğün gösterilebilir karşılığıdır.

İnsan gözetimi tarafında 11. madde belirleyicidir: ilgili kişinin, "işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme" hakkı vardır. Kişi aleyhine sonuç doğurabilecek bir agent aksiyonunun önünde adı konmuş bir insan duruyorsa, o itiraz hakkının operasyonel karşılığını kurmuş olursunuz.

Kurumun kendi yayımladığı rehber de aynı yeri işaret ediyor. Kişisel Verileri Koruma Kurumu'nun Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler belgesi (KVKK Yayınları No: 76, Nisan 2025) tavsiyelerini şöyle yazıyor:

Karar alma süreçlerinde insan müdahalesinin rolü tesis edilmelidir. Bireylerin, yapay zekâ uygulamaları ile sunulan önerilerin sonucuna güvenmeme özgürlüğü korunmalıdır.

Kişisel Verileri Koruma Kurumu, Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler, Nisan 2025

Peki agent şirket sistemlerinde bir işlem yaptığında ne loglanmak zorundadır? Denetime gösterilebilir asgari kayıt şudur: hangi agent, hangi aksiyonu, hangi kapsamda, hangi zamanda denedi; aksiyon Kademe 3 ise kim onayladı veya reddetti, gerekçesi neydi, onaylayan yükü değiştirdi mi; kişisel veriye dokunulduysa hangi veri kategorisine dokunuldu ve kaydın saklama süresi ne. Bunlar uyum için ayrıca üretilen belgeler değil, işin normal akışında zaten oluşan kayıtlar olmalı.

AB'ye müşteri veren şirketler için ikincil bir referans daha var: Regulation (EU) 2024/1689 (Yapay Zeka Yasası), yüksek riskli saydığı sistemler için 14. maddede insan gözetimi yükümlülükleri getiriyor ve belirli bir kullanımın o sınıfa girip girmediği kullanım senaryosuna bağlı. Bu yazı hukuki tavsiye değildir ve hiçbir sertifika iddiası taşımaz. Bir agent yanlış bir şey yaptığında hesabı kimin vereceği ayrı bir tasarım sorusudur; özerklik bir savunma değildir ve o tartışma agent'ın yetki alanını yazıya dökme yazısında duruyor.

Operasyon tarafındaki pratik çeviri şu: denetçinin istediği artefaktlarla yöneticinin istediği artefaktlar aynıdır. Uyum tiyatrosu kurmuyorsunuz, işin nasıl yürüdüğünü yazıya döküyorsunuz. Bildirim de aynı belgeye girer: kapıya takılan aksiyon müşteriye dönükse, müşteriye onu kimin veya neyin ürettiğine dair ne söyleneceğine önceden karar verin.

Mühendislik desteği olmadan agent onay politikasını nasıl kurarsınız?

Dokuz adım. İlk altısı işin entelektüel kısmının tamamıdır ve mühendislik desteği gerektirmez; yedi ve sekiz, çalışma ortamının sahibinden yapacağınız bir taleptir.

  1. Agent'ınızın şu anda yapabildiği her aksiyonu listeleyin, hafızanızdan değil araç listesinden.
  2. Her birini geri alınabilirlik için puanlayın: saniyeler ve bedelsiz, saatler ve zahmetli, imkansız.
  3. Her biri için etki yarıçapını puanlayın ve etkinin şirketten çıkıp çıkmadığını işaretleyin.
  4. Üç kademeli matrisi kullanarak kademe atayın, belirsiz her vakayı üst kademeye koyun.
  5. Kademe 3 listesini tek sayfalık bir Durdurulacak İşlemler Listesi'ne dökün ve her aksiyon sınıfının yanına adı konmuş bir onay sorumlusu yazın.
  6. Kapıya takılan her sınıf için geçerlilik penceresi belirleyin, süresi dolan istek geç çalışmak yerine düşsün.
  7. Çalışma ortamının sahibinden Kademe 3 listesini sistem talimatına değil çalıştırma yoluna uygulamasını ve hata yerine yapılandırılmış bir reddetme dönmesini isteyin.
  8. İş başı maliyet tavanı isteyin; iş başı adet tavanını da isteyin.
  9. Değiştirilmeden onay oranını ve medyan karar süresini gözden geçirmek için takvime tarih koyun.

Sonra kapanış testini yapın. Kapıya takılı olması gereken bir aksiyon seçin, agent'a onu yaptırmayı deneyin ve durup durmadığını izleyin. Kimsenin test etmediği kapı, kimsenin sahip olmadığı kapıdır.

Bunların hiçbiri agent'ı daha az yetenekli yapmaz. Yalnızca özerkliğinin sınırını sonradan öğrendiğiniz bir şey olmaktan çıkarıp önceden yazdığınız bir şeye dönüştürür. Yukarıda anılan kanun, rehber ve spesifikasyon referansları 2 Temmuz 2026'da birincil metinleri üzerinden kontrol edildi ve üçü de değişebilir. Kendi araç listenizden başka bir başlangıç noktası isterseniz, yayımladığımız kısa değerlendirme bir skor, bir arketip ve bir ekibin geri kazanabileceği saat tahminini döndürüyor.

Sık sorulan sorular

Agent tasarımında "insan onayı döngüsü" ne demek?

Belirli agent aksiyonlarının yürürlüğe girmeden önce bir kişi tarafından onaylanması veya reddedilmesi demektir; sonradan gözden geçirme değil. Hangi aksiyon sınıflarının duracağı, onay sorumlusunun kim olduğu, o kişinin ekranda ne göreceği ve duraklatılmış aksiyonun ne kadar süre geçerli kalacağı bir tasarım kararıdır.

Onay kapısı ile korkuluk aynı şey mi?

Korkuluk gevşek bir kelime: içerik filtresini, reddetme eğitimini, izlemeyi ve yetkileri birlikte kapsar. Onay kapısı ise tek bir mekanizmadır: tanımlı bir agent aksiyon sınıfı çalıştırma yolunda engellenir ve adı konmuş bir kişi için bekletilir. Bir tedarikçiye güvenmeden önce bunlardan hangisini kastettiğini sorun.

Onay kapısı ile rol bazlı yetkiler arasındaki fark nedir?

Yetkiler neyin yapılabilir olduğuna karar verir: agent'a hiç verilmemiş bir yetenek onun araç setinde bulunmaz. Kapı ise kalan aksiyonlardan hangilerinin gözetimsiz çalışabileceğine karar verir. Yetkiler statiktir ve rol başına ayarlanır; kapılar aksiyon sınıfı başına ayarlanır ve turun bağlamıyla birlikte sıkılaşabilir.

Sadece okuyan agent'lar için onay kapısı gerekli mi?

Daha az acil ama evet, iki nedenle. Okumanın da etki yarıçapı vardır: gizli veya kişisel kayıtları sonra yolculuğa çıkacak bir özete çeker. Ayrıca salt okunur nadiren salt okunur kalır; "kaydı da güncelleyiver" isteği çabuk gelir. Kademeleri yazma yeteneği eklendikten sonra değil, önce belirleyin.

Bir agent, başka bir agent'ın aksiyonunu onaylayabilir mi?

Kapıya alınmış bir sınıf için hayır. Agent'lar arası devir işi taşır, sorumluluğu taşımaz; otomatik onaylardan oluşan bir zincir, içinde hiç insan olmayan bir denetim izi üretir. Onayı, zincirde isteği hangi agent açmış olursa olsun, o aksiyon sınıfının adı konmuş insan sahibine yönlendirin.

KVKK, agent aksiyonlarında insan onayını zorunlu kılıyor mu?

Genel geçer bir onay şartı koymuyor. Ama 6698 sayılı Kanun veri sorumlusunu şirket olarak tanımlıyor, 12. maddede teknik ve idari tedbirlerle denetim yükümlülüğü getiriyor ve 11. maddede kişiye, münhasıran otomatik analizle kendi aleyhine çıkan sonuca itiraz hakkı tanıyor. Kapı, bu üçünün operasyonel karşılığıdır.

AI çalışanlarınız işe başlamaya hazırSiz işe almaya hazır mısınız?

Kredi kartı gerekmez5 dakikada kurulumİstediğiniz zaman iptal