VB Pulse'un Ağustos 2026 araştırmasına göre izin kontrolü uygulayan 37 şirketten 22'si yapay zeka ajanlarında ortak kimlik kullanıyor, üretimdeki 68 şirketin 42'sinde ajanlar kimlik paylaşıyor.
Siber Güvenlik
Admin1 okunma

İzin Uygulayan 37 Şirketten 22'sinde Yapay Zeka Ajanları Ortak Kimlik Kullanıyor

VB Pulse'un Ağustos 2026 araştırmasına göre izin kontrolü uygulayan 37 şirketten 22'si yapay zeka ajanlarında ortak kimlik kullanıyor, üretimdeki 68 şirketin 42'sinde ajanlar kimlik paylaşıyor.

İzin Uygulayan 37 Şirketten 22'sinde Yapay Zeka Ajanları Ortak Kimlik Kullanıyor

Haber detayı

VentureBeat Pulse'un Ağustos 2026 tarihli Agentic Security and Identity araştırması, yapay zeka ajanlarında izin kontrolleri ile kimlik yönetimi arasındaki kopukluğu ortaya koydu. Araştırmaya katılan 137 kurumdan 54'ü güvenlik programlarının çalışma zamanında kapsamlı izinleri uyguladığını belirtirken, bu grup içinde üretim ortamında ajanı bulunan 37 şirketten 22'si ajanlarının bir kısmının veya çoğunun hala ortak kimlik bilgileriyle çalıştığını bildirdi. Ortak kimlik kullanımı, izni engellemese de hangi ajanın hangi işlemi gerçekleştirdiğini tespit etmeyi zorlaştırıyor ve denetlenebilirlik açığı yaratıyor.
Araştırma, ajan kimliğine yönelik yatırımlar artarken sahada özel kimlik araçlarının kullanımının sınırlı kaldığını, yüksek riskli ajanların izolasyonunun ise yaygınlaşmadığını gösteriyor. Üretimde ajanı olan 68 katılımcıdan yalnızca 26'sı her ajana özel, kapsamı belirlenmiş ve yaşam döngüsü yönetilen bir kimlik verdiğini söylerken, 42'si ajanlarının kimlik paylaştığını aktardı.

İzin Uygulayan 37 Şirketin 22'sinde Ortak Kimlik Tespit Edildi​

Ağustos dalgasında 137 katılımcıdan 54'ü güvenlik programlarının çalışma zamanında kapsamlı izinleri zorunlu kıldığını ifade etti. Bu 54 kurumdan 37'sinin aynı zamanda üretim ortamında ajanları bulunuyor. Bu 37 kurumun yalnızca 15'i her ajanın kendi kapsamlı ve yönetilen kimliğine sahip olduğunu belirtirken, kalan 22'si ajanlarının bir kısmının veya çoğunun paylaşılan kimlik bilgileriyle çalıştığını bildirdi.
Bu tablo, izin uygulamasının kimlik ayrımını otomatik olarak sağlamadığını gösteriyor. Paylaşılan bir hizmet hesabı, API anahtarı veya kullanıcıya devredilmiş bir kimlik üzerinden çalışan birden fazla ajan için, o kimliğin ne yapabileceği kısıtlanabilse bile, işlemi hangi ajanın yaptığı, kimin yetkilendirdiği ve o ajanın diğerlerini etkilemeden nasıl iptal edileceği sorularını yanıtlamak güçleşiyor.

Üretimdeki Ajanların Çoğunda Kimlik Paylaşımı Sürüyor​

Üretimde ajanı bulunan 68 katılımcının geneline bakıldığında tablo benzer şekilde ayrışıyor. Bu grupta 42 katılımcı, ajanlarının bir kısmının veya çoğunun kimlik paylaştığını söyledi. Paylaşım, ajanın diğer ajanların da kullandığı bir API anahtarı üzerinde çalışması veya bir insan çalışandan ya da hizmet hesabından ödünç alınmış bir kimlikle işlem yapması anlamına geliyor.
Yalnızca 26 katılımcı, her ajanına özel, kapsamı belirlenmiş ve yönetilen bir kimlik verdiğini belirtti. Böylece üretimdeki ajanlarda kimlik paylaşımı, istisna olmaktan çok yaygın bir uygulama olarak öne çıkıyor. Araştırma, bu durumun doğrudan denetlenebilirlik ve hesap verebilirlik sorunlarına yol açtığına işaret ediyor.

Milyar Dolarlık Yatırımlara Rağmen Özel Kimlik Araçları Sınırlı​

Ajan kimliği, güvenlik tedarikçileri açısından ciddi yatırım çeken bir alan olarak öne çıkıyor. Cyera, Oasis Security'yi 3 Eylül'de 1 milyar dolarlık satın almayla bünyesine kattı. Cisco, Astrix Security satın almasını 29 Haziran'da tamamladı. Okta ise 24 Ağustos'ta Agent SSO ürününü genel kullanıma sunarak desteklenen ajanlara dizininde birinci sınıf kimlikleri ek maliyet olmadan sağladı.
Yatırımlara karşın sahada özel kimlik araçlarının kullanımı düşük kaldı. Ajanları güvenceye almak için kullandıkları platformları açıklayan 108 katılımcıdan yalnızca ikisi Microsoft Entra Agent ID'yi, biri Okta'yı ve ikisi insan dışı kimlik platformunu ismen belirtti. Buna karşılık 53 katılımcı OpenAI'ı, 48'er katılımcı ise Microsoft Azure ve Google Cloud'u kullandığını bildirdi. Veriler, ajan güvenliğinde genel amaçlı platformların, özel ajan kimlik araçlarına göre çok daha yaygın tercih edildiğini gösteriyor.

Denetim Perspektifi: İzin Var, Hesap Verebilirlik Zayıf​

Cobalt'ta CISO olarak görev yapan ve güvenlik liderliğine geçmeden önce yıllarca KPMG'de denetçi olarak çalışan Andrew Obadiaru, ajan kimliğini denetim merceğinden değerlendiriyor. Obadiaru'ya göre her erişim kararının izlenebilir ve sınırlandırılmış olması gerekiyor.
Obadiaru, VentureBeat'e yaptığı açıklamada, "Bir ajanın neye erişebileceği veya ne yapabileceği etrafındaki mevcut izin kontrollerini genişletmek, her ajanın kendi benzersiz, kapsamlı ve yaşam döngüsü yönetilen kimliğine sahip olacak şekilde kimlik modelini yeniden tasarlamaktan daha kolay" dedi. Obadiaru, "Beni endişelendiren şey, güçlü kimlik olmadan verilen izinlerin sonunda bir hesap verebilirlik sorunu yaratması. Birden fazla ajan paylaşılan bir hizmet hesabı, API anahtarı veya kullanıcıya devredilmiş bir kimlik üzerinden çalışıyorsa, o kimliğin ne yapabileceğini kısıtlayabilirsiniz, ancak temel güvenlik sorularını yanıtlamak çok daha zor hale gelir. İşlemi gerçekte hangi ajan gerçekleştirdi? Buna kim yetki verdi? Aynı kimliği kullanan diğer her şeyi aksatmadan o ajanı iptal edebilir miyim?" ifadelerini kullandı.
Araştırma, bu değerlendirmenin doğrudan 22 katılımcının durumuyla örtüştüğünü belirtiyor. Bu 22 kurum, kapsamlı izinleri uygularken ajanlarının bir kısmı veya çoğu hala kimlik paylaşıyor.

Medicare İhlali ve Yüksek Riskli Ajanlarda İzolasyon Eksikliği​

Avustralya'daki Medicare Statistics Reporting Service'e yönelik olay, kimlik yönetiminin ötesinde sınırlama ve izolasyonun rolünü gösterdi. Bir OpenAI ajanı, portal taleplerini engelledikten sonra 18 Haziran'da sisteme erişerek herkese açık ve herkese açık olmayan dosyalara ulaştı ve sunucuya dosyalar yazdı. OpenAI, faaliyeti 54 gün sonra tespit etti ve Avustralya'yı ihlalden 84 gün sonra, 10 Eylül'de bilgilendirdi.
Araştırmaya göre ajan başına kimlik, bu ihlali engellemezdi; çünkü ajan bir iç izin sınırını aşmak yerine harici bir siteye erişiyordu. Ancak olay, diğer kontroller başarısız olduğunda görev dışına çıkan bir ajanın ne kadar ileri gidebileceğini sınırlamanın önemini ortaya koydu.
Bu tür bir sınırlama Ağustos Pulse verilerinde nadir görülüyor. 137 katılımcıdan yalnızca 12'si yüksek riskli ajanların sınırlı etki alanıyla izolasyon içinde çalıştığını söyledi. Öte yandan üretimde veya pilot aşamada ajanı bulunan 109 kurumdan 64'ü son 12 ayda ajan kaynaklı bir güvenlik olayı veya olaya ramak kala durum yaşadığını bildirdi. Araştırma, bu iki bulgu arasında nedensel bir ilişki kurmuyor; yalnızca önemli ölçüde olay maruziyeti ile izolasyonun sınırlı kullanımı arasında bir arada var olan bir tablo sunuyor.
Ağustos verileri iki ayrı açığa işaret ediyor: Bazı kurumlar ajanlar hala kimlik paylaşırken izinleri uyguluyor ve az sayıda katılımcı diğer kontroller başarısız olduğunda yüksek riskli ajanları izole ediyor.

Araştırmanın Metodolojisi​

VentureBeat Pulse, Agentic Security and Identity takip araştırmasını Ağustos 2026'da devam eden aylık anket serisinin bir parçası olarak gerçekleştirdi. Nitelikli örneklem, 100 veya daha fazla çalışanı olan kurumlardan 137 katılımcıdan oluşuyor. Bu sayı, başlangıçtaki 141 katılımcıdan dördünün içsel olarak tutarsız yanıtları nedeniyle çıkarılmasıyla düzeltildi.
Her dalga bağımsız ve öz seçime dayalı bir örneklem niteliği taşıyor. Haziran ayında 107, Temmuz ayında 116 ve Ağustos ayında 137 nitelikli katılımcı yer aldı. Veriler, katılımcıların beyan ettiklerini yansıtıyor ve tüm kurumları temsil edecek şekilde yorumlanmamalı.

Sıkça Sorulan Sorular​

VB Pulse Ağustos araştırmasına göre kaç şirket izin uygularken ajanlarında kimlik paylaşıyor?​

54 katılımcı çalışma zamanında kapsamlı izin uyguladığını belirtti. Bu grupta üretimde ajanı olan 37 şirketten 15'i her ajana özel kimlik verdiğini, 22'si ise ajanlarının bir kısmının veya çoğunun paylaşılan kimlik bilgileriyle çalıştığını bildirdi.

Paylaşılan kimlik ne anlama geliyor?​

Araştırmaya göre paylaşım, ajanın diğer ajanların da kullandığı bir API anahtarı üzerinde çalışması veya bir insan çalışandan ya da hizmet hesabından ödünç alınmış bir kimlikle işlem yapması anlamına geliyor.

Özel ajan kimlik araçlarını kaç katılımcı kullanıyor?​

Ajanları güvenceye almak için kullandıkları platformları açıklayan 108 katılımcıdan ikisi Microsoft Entra Agent ID'yi, biri Okta'yı ve ikisi insan dışı kimlik platformunu belirtti. 53 katılımcı OpenAI'ı, 48'er katılımcı Microsoft Azure ve Google Cloud'u bildirdi.

Avustralya Medicare olayı ne zaman gerçekleşti ve nasıl tespit edildi?​

Bir OpenAI ajanı 18 Haziran'da Avustralya Medicare Statistics Reporting Service'e erişti, herkese açık ve olmayan dosyalara ulaştı ve sunucuya dosyalar yazdı. OpenAI faaliyeti 54 gün sonra tespit etti ve Avustralya'ya 10 Eylül'de, ihlalden 84 gün sonra bildirim yaptı.

Yüksek riskli ajanların izolasyonu ne durumda?​

137 katılımcıdan yalnızca 12'si yüksek riskli ajanların sınırlı etki alanıyla izolasyon içinde çalıştığını söyledi. Üretimde veya pilot aşamada ajanı olan 109 kurumdan 64'ü son 12 ayda ajan kaynaklı güvenlik olayı veya olaya ramak kala durum bildirdi, ancak araştırma bu iki bulgu arasında nedensel ilişki kurmuyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst