İçeriğe atla
Yapay Zekâ

GitHub Copilot'ta Customize sekmesi açıldı: MCP, skill ve eklenti seçerken güvenlik kontrolü

Genel kullanıma çıkan yeni bölüm, ajan araçlarını tek katalogda topluyor; öne çıkan ya da trend olan bir paketin güvenilirliği ayrıca doğrulanmalı.

1 okunma4 dk okumaGitHub Changelog — Copilot app Customize tab is generally available

GitHub Copilot'ta Customize sekmesi açıldı: MCP, skill ve eklenti seçerken güvenlik kontrolü

GitHub Copilot uygulamasında MCP sunucuları, eklentiler, skill'ler ve canvas araçlarını bulmak için kullanılan Customize sekmesi 25 Ağustos 2026'da genel kullanıma çıktı. Kullanıcılar öne çıkan, yükselen ve kategoriye göre sıralanan araçları tek yerde inceleyip ajan çalışma alanına ekleyebiliyor.

Bu görünürlük, yapay zekâ ajanını kişiselleştirmeyi kolaylaştırıyor. Aynı zamanda “tek tıkla kurulum” hissi, paketin gerçek yetkilerini gözden kaçırma riski taşıyor. Bir MCP sunucusu yalnız bilgi arayabilir veya dosya yazabilir, bilet kapatabilir, dağıtım başlatabilir. Kartın popüler olması bu yetkilerin sizin kullanımınıza uygun olduğunu kanıtlamaz.

Sekmede neler bulunuyor?

GitHub'ın duyurusuna göre Customize; MCP sunucularını, Agent Plugins paketlerini, bağımsız skill'leri ve canvas bileşenlerini bir araya getiriyor. Öne çıkan ve trend listeleri keşfi hızlandırıyor; kategoriler belirli işe uygun araç bulmayı kolaylaştırıyor. Kullanıcı Copilot uygulamasını açıp Customize bölümünden katalogda gezebiliyor.

MCP sunucusu ajanın dış hizmete bağlandığı araç katmanı, skill ise işi nasıl yapacağını anlatan yönerge katmanıdır. Eklenti bunları tek paket içinde taşıyabilir. Canvas ise görsel veya etkileşimli çalışma yüzeyi sunabilir. Kurulum öncesi her katman ayrı değerlendirilmelidir.

Nasıl güvenli başlanır?

İlk olarak yayıncı ve kaynak depo doğrulanır. Son güncelleme tarihi, lisans, açık güvenlik bildirimleri ve istenen alan adları incelenir. Kurulum test çalışma alanında, sahte veriyle ve salt okunur izinle yapılır. Ajanın araç listesi kurulumdan önce ve sonra karşılaştırılır.

Örnek değerlendirme komutu:

“Bu eklentinin paket dosyalarını yalnız oku. Eklediği skill'leri, MCP sunucularını, ağ hedeflerini ve yazma yetkilerini tabloya çıkar. Belgede bulunmayan güvenlik özelliğini varsayma. Kaldırma ve erişim iptali adımlarını ayrıca göster.”

Komut kendi başına güvenlik taraması değildir; insan incelemesini düzenlemek için kullanılır.

Üç somut kullanım örneği

  1. Yalnız resmî dokümantasyonda arama yapan bir MCP sunucusunu kodlama ajanına eklemek.
  2. Kurumun test ve kod stili kurallarını skill olarak bütün geliştiricilere dağıtmak.
  3. Proje planını görsel canvas üzerinde düzenleyen aracı, gerçek depoya yazma izni vermeden denemek.

Ücret ve erişim

Customize sekmesinin genel kullanıma çıkması katalogdaki bütün bileşenlerin ücretsiz olduğu anlamına gelmez. Copilot planı, üçüncü taraf hizmet aboneliği, API kullanımı ve altyapı ayrı ücret doğurabilir. Bazı kurumlar eklenti veya MCP kullanımını yönetici politikasıyla sınırlayabilir. Bilgiler 1 Eylül 2026'da kontrol edildi.

Kuruluş politikası

Yönetici izinli pazar yeri ve eklenti listesi oluşturmalı, yüksek etkili araçları varsayılan kapalı tutmalı. Yeni paket önce güvenlik ekibinin veya sorumlu geliştiricinin incelemesinden geçmeli. Sürüm sabitleme ve otomatik güncelleme kararı risk düzeyine göre alınmalı. Kaldırılan eklentinin erişim anahtarları ayrıca iptal edilmelidir.

Sınırlar ve güvenlik

Trend sırası kalite, bakım sürekliliği veya güvenlik puanı değildir. Paket sonradan el değiştirebilir, bağımlılığı tehlikeye girebilir veya yeni sürümde geniş izin isteyebilir. İmza, tarama, en az yetki ve çalışma zamanı denetimi birlikte kullanılmalıdır.

Araç çıktısı prompt injection taşıyabilir. Ajan web sayfasındaki gizli talimatı takip ederek veriyi dışarı göndermemeli; dış yazma ve silme eylemleri açık onaya bağlanmalıdır. Günlüklerde kişisel veri tutulmamalıdır.

Kurulum öncesi on dakikalık inceleme

İlk iki dakikada yayıncı adı, resmî bağlantı ve kaynak depo eşleştirilir. Sonra sürüm tarihi, bakım sıklığı ve açık güvenlik bildirimi aranır. Paket dosyasında MCP sunucusunun çalıştırdığı komut, bağlandığı alan adı ve talep ettiği ortam değişkenleri incelenir. Skill yönergelerinde kullanıcı isteğini geçersiz kılan gizli talimat veya geniş veri toplama cümlesi bulunup bulunmadığı kontrol edilir.

Beşinci dakikadan sonra kurulacak test hesabı seçilir. Hesapta gerçek depo, müşteri kaydı ve ödeme aracı bulunmamalı. Eklenti salt okunur yetkiyle açılır; izinli bir arama ve yasaklı bir yazma isteği denenir. Günlükte hangi verinin tutulduğu görülür. Son iki dakikada kaldırma işlemi yapılır, bağlantı ve belirtecin kapandığı doğrulanır.

Bu hızlı kontrol derin güvenlik incelemesinin yerini tutmaz; düşük riskli denemede bariz sorunu erken yakalar. Yazma, dağıtım, sır veya müşteri verisi yetkisi isteyen paket güvenlik ekibi ve sistem sahibinin ayrıntılı incelemesine gitmelidir. Katalog kartının ekran görüntüsü karar kanıtı olarak yeterli değildir.

Paket kurulduktan sonra otuz gün içinde gerçekten kullanılıp kullanılmadığı gözden geçirilmelidir. Kullanılmayan araç saldırı yüzeyidir. Eklenti sahibi yeni alan adı, bağımlılık veya izin eklerse yöneticiye bildirim düşmeli; önceki onay otomatik olarak genişlememelidir. Bir çalışan ekipten ayrıldığında onun kurduğu kişisel bağlantılar ve belirteçler de envanterden kapatılmalıdır.

Katalog seçimi ekip standardıyla belgelenebilir: hangi görev için hangi eklenti, hangi sürüm ve hangi izinle onaylandı? Alternatif paket aynı yeteneği daha dar yetkiyle sunuyorsa tercih nedeni yeniden değerlendirilmelidir. Kullanıcıların güvenlik sorununu bildireceği açık kanal ve hızlı devre dışı bırakma yetkisi bulunmalıdır.

Okuyucu bugün yüklü bir ajan aracının yayıncı, sürüm, veri, yazma yetkisi ve kaldırma yolunu beş satırda çıkarabilir. Yapay zekâ araçlarını keşfederken denetimi kaybetmemek için Mülk Rehberi Gazetesi'ni takip edin.

Kaynaklar

İlgili haberler

Yapay Zekâ sayfasına dön