Yapay Zeka Ajanları Altyapıyı Değiştirmemeli, Önermeli
Bulut MCP sunucuları AI ajanlarına altyapıyı doğrudan değiştirme yetkisi veriyor. Çözüm önerisi: önerme, onaylama ve uygulama yetkilerini ayırmak.
Büyük bulut sağlayıcıları artık AI ajanlarının altyapı API'lerini doğrudan çağırabildiği MCP sunucuları sunuyor. Bu, infrastructure-as-code'un bir on yıl boyunca inşa ettiği denetim ve izlenebilirlik özelliklerini, tam da en çok ihtiyaç duyulan anda ortadan kaldırıyor. Replit'in ajanının kod dondurma sırasında üretim veritabanını silmesi ve Amazon Q eklentisine sızan bir prompt injection'ın yerel/bulut kaynaklarını silmeye çalışması, yıkıcı yetkinin olasılıksal çalıştırma ve kimlik bilgileriyle bir araya geldiğinde ne olduğunu gösteriyor.
Asıl risk tek bir kötü komut değil, ortaya çıkan (emergent) mutasyonlar. Çok adımlı ajan zincirlerinde bir altyapı değişikliği, orijinal istekten birkaç akıl yürütme adımı uzaklaşmış bir yan etki haline geliyor. Ajan verimliliği arttıkça mutasyon hacmi büyürken insan gözden geçirme kapasitesi sabit kalıyor; bu da IaC yönetişiminin dayandığı dengeyi bozuyor.
Önerilen çözüm: değişikliği önerme, yargılama ve uygulama yetkilerini farklı aktörlere ayırmak — ajan yalnızca önerme yetkisine sahip olmalı. Ajanın niyeti Terraform/OpenTofu artefaktına dönüştürülüyor, OPA politikalarına göre kontrol ediliyor; kendiliğinden düzeltilebilir ihlaller yeniden üretim döngüsünü tetikliyor, düzeltilemeyenler insana eskale ediliyor. Üretime yalnızca tek bir kapılı uygulama aşaması dokunabiliyor, ajan değil.