İçeriğe atla
Yapay Zekâ

Dört yıldızlı agent-sidecar: Kodlama ajanını nerede koruyor, nerede korumuyor?

MCP araçları, model trafiği, sırlar ve SSH erişimi arasına güvenlik katmanı koyan agent-sidecar 0.1.0, güçlü vaatleri kadar açıkça yazdığı sınırlamalarla da dikkat çekiyor.

1 okunma4 dk okumaagent-sidecar GitHub deposu ve bilinen sınırlamalar

Dört yıldızlı agent-sidecar: Kodlama ajanını nerede koruyor, nerede korumuyor?

Yapay zekâ kodlama ajanına “bu dosyaları düzenle” dediğinizde yalnız modelle konuşmuyorsunuz. Ajan; MCP sunucularına, model API'lerine, kabuk komutlarına, SSH anahtarlarına ve ortam değişkenlerine de dokunabiliyor. GitHub'da 1 Eylül 2026'da dört yıldızı bulunan agent-sidecar, tam bu temas noktalarının arasına yerleşen açık kaynak bir güvenlik katmanı olmayı hedefliyor.

Proje 0.1.0 sürümünde. MCP araç çağrılarına politika uyguluyor, sırları kısa süreli olarak komuta aktarıyor, istem enjeksiyonu belirtilerini tarıyor, bazı işlemleri insan onayına bağlıyor ve eylemleri anahtarlı, birbirine bağlı bir denetim kaydına yazıyor. Fakat onu haber değeri taşıyan şey yalnız özellik listesi değil: geliştiricileri, koruyamadığı yüzeyleri de README'de tek tek açıklamış.

Nasıl çalışıyor?

agent-sidecar, kayıtlı stdio MCP sunucularını kendi üzerinden geçiriyor. Gerçek araç şemalarını alıyor, araçları sunucuadı.araç biçiminde yeniden ilan ediyor ve her çağrıda politika, sır ve denetim kurallarını uyguluyor. Claude Code için tek oturumluk sarma yöntemi strict MCP yapılandırmasıyla çalışıyor; kullanıcı, yerel ve proje kapsamındaki dosya tabanlı MCP ayarlarını kontrollü bir yapılandırmayla değiştiriyor, oturum bitince eski durumu geri getiriyor.

Model trafiğinde kapsama daha dar. README'ye göre Anthropic ve OpenAI yanıtlarındaki araç çağrıları, akışlı ve akışsız biçimlerde denetleniyor. Tanınmayan bir akış gizlice “korundu” sayılmıyor; olduğu gibi iletilip enforcement_gap kaydı düşülüyor. Cursor ve standart GitHub Copilot oturumlarında model trafiği bugün bu vekile yönlendirilmiyor; bu araçlarda mevcut kapsama ağırlıkla MCP çağrılarıyla sınırlı.

Üç gerçekçi kullanım:

  1. Dosya silme veya üretime dağıtım aracını varsayılan olarak engelleyip yalnız aynı araç ve aynı argümanlar için tek kullanımlık insan onayı vermek.
  2. GitHub belirtecini ajanın genel ortamına koymak yerine, yalnız gh pr list komutuna kısa süreli aktarmak.
  3. CLAUDE.md, AGENTS.md veya benzeri ajan talimatlarında gizli HTML, Unicode kandırmacası ve rol ele geçirme kalıplarını taramak.
  4. Denetim zincirini CI aşamasında doğrulayıp kayıt bozulmuşsa işlemi başarısız saymak.

İlk güvenli deneme

Paket henüz PyPI'da değil. Depo kaynak kodundan kuruluyor veya geliştirici kendi wheel paketini oluşturuyor. Kurulumdan önce sürüm etiketini, bağımlılık kilidini ve değişiklik günlüğünü okuyun. Ardından gerçek sır eklemeden, projenin model gerektirmeyen demo.py kanıtını ve testlerini geçici bir ortamda çalıştırmak daha güvenli başlangıç.

Örnek değerlendirme akışı:

“Geçici bir depoda yalnız okunabilir dosya araçlarını kaydet. Silme kalıplarını engelle, deploy aracını insan onayına bağla ve sahte TEST_TOKEN değerini yalnız tek bir zararsız komuta aktar. Her adımdan sonra durum ve denetim özetini göster; gerçek kullanıcı anahtarlarına, SSH aracısına ve üretim MCP sunucularına erişme.”

Bu istem, aracın politika motorunu denemek için yol gösterir; güvenlik sınırını modelin sözü değil, agent-sidecar yapılandırması ve işletim sistemi izinleri oluşturur.

“Kurcalandığı belli olan kayıt” ne kadar güçlü?

Denetim izi HMAC-SHA256 zinciri kullanıyor. Anahtar veritabanının dışında, kullanıcı dizininde 0600 izinli bir dosyada tutuluyor. Doğrulama; olay sırasını, eski anahtarsız algoritmaya geri dönülmediğini ve zincirin son başlığının ayrıca imzalandığını denetliyor. Böylece yalnız denetim veritabanını değiştirebilen ama anahtarı okuyamayan biri olay eklediğinde, sildiğinde veya sıraladığında değişiklik tespit edilebiliyor.

Ancak aynı kullanıcı hesabıyla çalışan saldırgan anahtarı da okuyabilir, kayıtları yeniden zincirleyip başlığı yeniden imzalayabilir. Geliştiriciler bunun için donanım güvenlik modülü, uzak imzalama veya makine dışı sabitleme gerektiğini açıkça söylüyor. Dolayısıyla “değiştirilemez kayıt” değil, belirli tehdit modelinde “kurcalama belirtisi veren kayıt” demek daha doğru.

En kritik sınırlamalar

İstem enjeksiyonu algılaması varsayılan ayarda isteği engellemiyor; yalnız uyarı ve denetim kaydı oluşturuyor. Katı tarama için AGENT_SIDECAR_STRICT_PROMPT_SCAN=1 değişkeni ayrıca açılmalı. Araç çıktısının taranması ise engelleme davranışını koruyor.

Yalnız Anthropic ve OpenAI yanıt biçimleri uygulanmış politika denetiminden geçiyor. Başka sağlayıcı akışları uyarıyla iletiliyor. Kabuk bütünleştirmesi de tam bir kilit değil: tam ikili yolunu kullanmak, kaçış karakteri veya özelliği kapatan ortam ayarı sarmalayıcıyı atlayabiliyor. HTTP/SSE taşımalı MCP sunucuları vekil kapsamına alınmıyor; Claude Code'un hesap düzeyindeki bulut bağlayıcıları da yerel dosyada bulunmadığından sarılamıyor. README bunların sessizce açık bırakılmak yerine oturum özetinde adlandırıldığını belirtiyor.

Kısacası agent-sidecar, işletim sistemi sanal alanının veya kurumsal kimlik yönetiminin yerini tutmuyor. Yerel kullanıcı hesabı ele geçirilmişse sır dosyaları ve anahtarlar da risk altında. Güçlü yanı, “her şeyi koruyorum” demek yerine hangi oturumda hangi yüzeyi gerçekten sardığını raporlama yaklaşımı.

Ücret, lisans ve kime uygun?

Kod Apache 2.0 lisansıyla açık. Model sağlayıcısı, sır kasası veya altyapı hizmeti kullanılıyorsa bunların maliyeti ayrıca doğar. Güvenlik ekibi olan geliştirici grupları, ajan araç çağrılarına ikinci bir göz koymak isteyen laboratuvarlar ve MCP politikasını gözlemlenebilir hâle getirmek isteyenler için değerlendirilebilir. Üretimde kullanmadan önce bağımsız kod incelemesi, tehdit modeli ve kapalı varsayılanlarla pilot gerekir.

Üstelik kamuya açık depo, geliştirmenin yapıldığı ana depo değil; sürüm anında dışarı aktarılan bir ayna. Geliştirici, kurmak ve denetlemek için gereken içeriğin yayımlandığını belirtiyor, fakat yol haritası ile iç tasarım notları özel ortamda kalıyor. Bu şeffafça yazılmış olsa da dış katkı ve geliştirme sürecini değerlendirenler için önemli.

Okuyucu bugün gerçek sır kullanmadan demo ve bilinen sınırlamalar tablosunu karşılaştırabilir. Yapay zekâ güvenliğinde özellik kadar “neyi kapsamadığını” da okumak için Mülk Rehberi Gazetesi'ni takip edin.

Kaynaklar

İlgili haberler

Yapay Zekâ sayfasına dön