[{"data":1,"prerenderedAt":204},["ShallowReactive",2],{"copy:tr:site:":3,"copy:tr:security:incident,ui,mitigations,incidents.2025-07-amazon-q-wiper-prompt,incidents.2025-09-postmark-mcp-backdoor.title,incidents.2025-07-mcp-remote-os-command-injection.title":125,"copy:tr:site:common":202},{"common":4,"nav":16,"footer":44,"home":51,"error":118},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"İçeriğe geç","Menü","Dil","Bölümler","Alt bilgi","araç","Ana sayfa","İçerik haritası","Kopyala","Kopyalandı","İndir",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Geliştir","Bağlan","Talimat ver","Çalıştır","Sitenizi açın","Güvenliği sağla","Takip et",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modeller ve API fiyatları","Ajan maliyet hesaplayıcısı","Framework'ler ve SDK'lar","MCP sunucuları","MCP yapılandırma oluşturucu","MCP istemcileri","AGENTS.md oluşturucu","Talimat dosyaları","OpenClaw'ı kendi sunucunuzda barındırın","Ajanlara hazır web siteleri","llms.txt oluşturucu","AI botları için robots.txt","API kataloğu oluşturucu","AI bot dizini","Agent güvenliği","Olay kaydı","Güvenlik kontrol listesi","Değişiklik günlüğü",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Hakkında","Gizlilik","Şartlar","Site haritası","AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.","Bilgiler {date} tarihinde kontrol edildi",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":101,"allChanges":102,"rulesTitle":103,"rules":104,"aboutLink":117},{"title":53,"description":54},"DotsAgent: AI agent geliştirme rehberi ve araçları","LLM API fiyatları, agent maliyet hesaplayıcısı, 13 istemci için MCP yapılandırmaları, AGENTS.md ve llms.txt oluşturucuları ve agent güvenliği notları. Ücretsiz, 18 dilde.","AI agent geliştiren yazılımcılar için","Agent geliştiricileri için başvuru kaynağı","Agent geliştirme için fiyatlar, protokoller, yapılandırma dosyaları ve güvenlik notları; her biri sağlayıcının kendi belgelerine göre kontrol edildi. Bir bilgiyi bulun, ihtiyacınız olan dosyayı oluşturun ve kodunuza dönün.","MCP yapılandırması oluştur","Bir agent görevinin maliyetini hesapla","AGENTS.md oluştur","Güncel veriler","Teknoloji yığınının durumu",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"MCP spesifikasyonu","OpenClaw","En ucuz model, girdi\u002Fçıktı $\u002FM","Fiyatı listelenen modeller","MCP sunucusu","Takip edilen AI botu","Her rakam, sağlayıcıların belgeleriyle tek tek karşılaştırılarak doğrulanır.","Sitede neler var?",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":86,"agentReady":90,"security":94,"changelog":97},{"title":74,"body":75,"unit":76},"Modeller ve fiyatlar","Milyon token başına girdi, çıktı ve önbelleğe alınmış token fiyatlarını yan yana karşılaştırın; tam agent çalıştırmalarının maliyetini hesaplayın.","model",{"title":29,"body":78,"unit":79},"Model Context Protocol sunucularının kataloğu ve her istemci için doğru dosyayı oluşturan bir yapılandırma oluşturucu.","sunucu",{"title":33,"body":81,"unit":82},"Bir AGENTS.md oluşturun ve CLAUDE.md, .cursor\u002Frules ve benzeri dosyaların her araç tarafından nasıl okunduğunu görün.","dosya biçimi",{"title":28,"body":84,"unit":85},"Agent framework'lerini ve sağlayıcı SDK'larını dile, lisansa, MCP desteğine ve çoklu agent özelliklerine göre karşılaştırın.","framework",{"title":87,"body":88,"unit":89},"OpenClaw'ı kendi sunucunuzda çalıştırın","OpenClaw'ı kendi bilgisayarınıza veya sunucunuza adım adım yükleyin, yapılandırın ve güncelleyin.","güncel sürüm",{"title":91,"body":92,"unit":93},"Agent'lara hazır web siteleri","llms.txt, AI crawler'ları için robots.txt kuralları ve bir api-catalog oluşturun; user agent ile istediğiniz botu arayın.","listelenen bot",{"title":40,"body":95,"unit":96},"Agent'lara yönelik OWASP riskleri, gerçek olayların kaydı ve yayına almadan önce tamamlayabileceğiniz bir kontrol listesi.","kaydedilen olay",{"title":98,"body":99,"unit":100},"API değişiklik günlüğü","Model API'leri, SDK'lar ve protokollerdeki tarihli değişiklikler; her biri sağlayıcının duyurusuna bağlantılıdır.","kayıt","Son değişiklikler","Tüm değişiklikler","Bilgileri nasıl doğru tutuyoruz?",[105,108,111,114],{"title":106,"body":107},"Kaynaklı bilgiler.","Her fiyat, sürüm ve flag, alındığı sağlayıcı sayfasına bağlantı verir; böylece bilgileri kendiniz kontrol edebilirsiniz.",{"title":109,"body":110},"Tarihli kontroller.","Her sayfada bilgilerin en son ne zaman kontrol edildiği gösterilir. Güncelliğini yitiren kayıtlar yeniden kontrol edilir veya kaldırılır.",{"title":112,"body":113},"Ücretli yerleştirme yok.","Listelenmek, daha üst sıralarda yer almak veya daha olumlu tanıtılmak için kimse ödeme yapamaz.",{"title":115,"body":116},"Araçlar tarayıcınızda çalışır.","Oluşturucular ve hesap makineleri yerel olarak çalışır; yazdıklarınız sunucuya gönderilmez.","DotsAgent hakkında",{"title":119,"body":120,"home":121,"popular":122,"failed":123,"failedBody":124},"Sayfa bulunamadı","Bu adres herhangi bir sayfayla eşleşmiyor. Sayfa taşınmış veya bağlantıda yazım hatası olabilir.","Ana sayfaya git","Popüler araçlar","Bir şeyler ters gitti","Sayfa bizim tarafımızda yüklenemedi. Bir dakika sonra tekrar deneyin veya ana sayfadan başlayın.",{"incident":126,"ui":132,"mitigations":134,"incidents":180},{"crumb":127,"whatTitle":128,"whyTitle":129,"doTitle":130,"toChecklist":131},"Olay günlüğü","Ne oldu","Neden işe yaradı","Ne yapmalı","Güvenlik kontrol listesini uygulayın",{"crumb":40,"sources":133},"Kaynaklar",{"lethalTrifecta":135,"designPatterns":138,"camel":141,"leastPrivilege":144,"humanApproval":147,"sandboxing":150,"egressControl":153,"noPublicControlPlane":156,"mcpTokenAudience":159,"sessionIsolation":162,"supplyChainVetting":165,"inboundAccessControl":168,"ciSecretIsolation":171,"outputHandling":174,"verifyAgentSignatures":177},{"title":136,"body":137},"Ölümcül üçlüyü bozun","Simon Willison'ın kuralı: Özel verileri okuyabilen, güvenilmeyen içerikleri gören ve dışarıya veri gönderebilen bir ajan, okuduğu herhangi bir metinle size karşı kullanılabilir. Her ajan veya oturum için bu üç özellikten en az birini kaldırın. Örneğin, herkese açık sorunları sınıflandıran ajana sır vermeyin; sırları tutan ajana da dışarıya iletişim kanalı vermeyin.",{"title":139,"body":140},"Güvenilmeyen girdiden sonra ajanın yetkilerini kısıtlayın","Agent güvenliğine yönelik tasarım kalıpları üzerine yapılan araştırmalar tek bir kural koyuyor: Agent güvenilmeyen girdileri aldıktan sonra bu girdiler önemli sonuçlar doğuracak eylemleri tetikleyememeli. Kalıplar arasında action-selector, plan-then-execute, dual LLM ve bağlamı en aza indirme yer alıyor. Her iş akışı için birini seçin; örneğin agent güvenilmeyen verileri okumadan önce planı sabitleyin.",{"title":142,"body":143},"CaMeL ile veri akışını izleyin","CaMeL agent'ı iki parçaya ayırır: ayrıcalıklı bir planlayıcı kullanıcının isteğinden kod üretirken, karantinaya alınmış bir model güvenilmeyen verileri işler. Karantinadaki taraftan gelen değerler yetenek etiketleri taşır ve herhangi bir araç çalıştırılmadan önce politikalar bu etiketleri denetler. Makalede, kanıtlanabilir güvenlik sağlayarak AgentDojo görevlerinin 77%’sini çözdü; savunmasız bir agent ise 84%’ünü çözdü.",{"title":145,"body":146},"En az ayrıcalıklı kimlik bilgilerini kullanın","Agent'lara varsayılan olarak salt okunur, projeyle sınırlı erişim verin; Supabase'te satır düzeyinde güvenliği devre dışı bırakan admin veya service_role anahtarlarını asla kullanmayın. CI ve repository token'larını yalnızca yapacakları tek işle kapsamlandırın. Amazon Q Developer olayı, CodeBuild'de gereğinden geniş yetkilere sahip bir GitHub token'ına dayanıyordu.",{"title":148,"body":149},"Önemli sonuçları olan eylemler için onay isteyin","Yazan, silen, gönderen veya harcama yapan araç çağrılarını bir kişinin onaylamasını zorunlu tutun; kimse yanıt vermediğinde işlemi reddedin. Supabase, MCP araç çağrıları için manuel onay öneriyor. OpenClaw'da tools.exec.ask değerini always, askFallback değerini ise deny olarak ayarlayın. İnceleyen kişinin gerçekten çalıştırılacak işlemi görebilmesi için tüm argümanları gösterin.",{"title":151,"body":152},"Kod ve araç çalıştırmayı sandbox'a alın","Shell komutlarını ve oluşturulan kodu kimlik bilgisi içermeyen, yalnızca çalışma alanını görebilen bir container veya VM içinde çalıştırın. OpenClaw'da sandboxing varsayılan olarak kapalı, gateway ana makinelerinde ise tools.exec.security değeri full olarak ayarlanmıştır. Bu nedenle sandboxing'i açın, exec security değerini deny veya allowlist yapın, fs.workspaceOnly değerini true olarak ayarlayın ve elevated modunu kapalı tutun. Sonucu openclaw sandbox explain komutuyla doğrulayın.",{"title":154,"body":155},"Giden ağ erişimini kısıtlayın","Agent'lardan ve MCP sunucularından giden trafiği varsayılan olarak engelleyin, ardından yalnızca ihtiyaç duydukları ana makinelere izin verin. Herkesin içerik yayımlayabildiği çok kiracılı ana makinelere yapılan istekleri asla otomatik onaylamayın; CVE-2026-54316, huggingface.co'yu bu şekilde veri sızdırma kanalına dönüştürdü. postmark-mcp örneğinde olduğu gibi, bir e-posta sunucusu yalnızca kendi e-posta API'sine erişebilmeli, başka hiçbir yere erişememelidir.",{"title":157,"body":158},"Kontrol düzlemlerini internete açmayın","Agent gateway'lerini, panoları ve hata ayıklama proxy'lerini loopback adresine bağlayın ve en az 24 karakterlik bir token zorunlu tutun; örneğin openssl rand -hex 32 ile oluşturabilirsiniz. Uzak erişim için SSH tüneli veya Tailscale Serve kullanın; Tailscale Funnel'ı ise yalnızca parola kimlik doğrulamasıyla kullanın. openclaw security audit --deep komutunu düzenli aralıklarla çalıştırın.",{"title":160,"body":161},"MCP token hedef kitlesini doğrulayın","MCP yetkilendirme spesifikasyonu, sunucunun kendisi için verilmemiş erişim token'larını reddetmesini zorunlu kılar ve istemcinin token'ını bir üst API'ye aktarmasını yasaklar. İstemciler, her token'ın tek bir sunucuya bağlanması için RFC 8707 kaynak göstergeleri gönderir. Proxy sunucusu her istemciden onay almalıdır; aksi hâlde confused deputy hâline gelir.",{"title":163,"body":164},"MCP oturumlarını ve kiracıları birbirinden yalıtın","Tüm istemciler arasında tek bir sunucu ve aktarım örneğini paylaşmak yerine her oturum için ayrı bir sunucu ve aktarım örneği oluşturun. Her oturumu ve görevi, onu oluşturan kimliği doğrulanmış özneye bağlayın ve bu bağı her istekte denetleyin. 2026'da yayımlanan her iki MCP SDK güvenlik duyurusu da paylaşılan veya bağlanmamış durumdan kaynaklandı.",{"title":166,"body":167},"Skill'leri, eklentileri ve MCP sunucularını inceleyin","Tam sürüm numaralarını sabitleyin, her güncellemeden önce diff'i okuyun ve VirusTotal tarama sonuçları ile ClawHub güvenlik denetimi durumu gibi değerlendirmeleri kontrol edin. Bir sunucuyu onaylarken araç açıklamalarının hash'ini alın ve değiştiklerinde uyarı verin; böylece rug pull saldırılarını tespit edebilirsiniz. OpenClaw, kurulum sırasında yerleşik engelleme uygulamaz; bu nedenle security.installPolicy değerini kendiniz ayarlayın.",{"title":169,"body":170},"Agent'a kimlerin mesaj gönderebileceğini denetleyin","DM erişimini eşleştirme veya izin verilenler listesiyle sınırlayın, grup sohbetlerinde agent harekete geçmeden önce kendisinden bahsedilmesini zorunlu tutun ve gönderenlerin bağlamı paylaşmaması için session.dmScope değerini per-channel-peer olarak ayarlayın. Agent'a mesaj gönderebilen herkes ona talimat vermeyi deneyebilir; bu nedenle gönderen listesi saldırı yüzeyinizin bir parçasıdır.",{"title":172,"body":173},"Gizli bilgileri güvenilmeyen CI çalıştırmalarından uzak tutun","Dışarıdan pull request, issue veya yorum yoluyla tetiklenebilen workflow'larda repository gizli bilgilerine erişimi olan bir agent çalıştırmayın. Bu olaylardan gelen başlıkları, açıklamaları ve yorumları kötü amaçlı kabul edin. Bir adımın gerçekten gizli bilgilere ihtiyacı varsa, yalnızca bir maintainer çalıştırmayı onayladıktan sonra yürütün.",{"title":175,"body":176},"Model çıktısını güvenilmeyen veri olarak ele alın","Model çıktısını ekranda göstermeden önce kodlayın veya temizleyin; çıktıyı asla denetlemeden shell'e, SQL sorgusuna veya tarayıcıya aktarmayın. Markdown görsellerinin ve harici alan adlarına giden bağlantıların otomatik yüklenmesini engelleyin ve katı bir Content Security Policy ayarlayın. EchoLeak, kendi kendine yüklenen URL'ler üzerinden veri sızdırdı.",{"title":178,"body":179},"Agent imzalarını doğrulayın, ardından yetkilendirin","Sitenizi veya API'nizi çağıran bir agent'ı tanımlamak için Web Bot Auth imzasını, operatörün \u002F.well-known\u002Fhttp-message-signatures-directory adresinde yayımladığı anahtarlara göre doğrulayın. ChatGPT agent, Signature-Agent https:\u002F\u002Fchatgpt.com olarak imza atar. Geçerli bir imza, agent'ı kimin işlettiğini gösterir; isteği hangi kullanıcının gönderdiğini veya bu kullanıcının neler yapabileceğini göstermez. Bu nedenle her isteği ayrıca yetkilendirin.",{"2025-07-amazon-q-wiper-prompt":181,"2025-09-postmark-mcp-backdoor":198,"2025-07-mcp-remote-os-command-injection":200},{"title":182,"summary":183,"tags":184,"what":188,"why":191,"do":193},"Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı","VS Code için Amazon Q Developer 1.84.0, verileri silmeyi amaçlayan enjekte edilmiş bir prompt ile yayımlandı. AWS, sorunun CodeBuild'de gereğinden geniş izinlere sahip bir GitHub token'ından kaynaklandığını belirledi.",[185,186,187],"tedarik zinciri","CI","kimlik bilgileri",[189,190],"23 July 2025 tarihli AWS güvenlik bülteni AWS-2025-015, VS Code için Amazon Q Developer uzantısının 1.84.0 sürümünün, verileri silmeye yönelik enjekte edilmiş bir prompt ile yayımlandığını bildiriyor. Bu prompt, q --trust-all-tools --no-interactive komutunu çalıştırıyordu. Böylece agent, önceden onay istemeden tüm araçları kullanabiliyordu.","AWS, sorunun temel nedeninin CodeBuild'de kullanılan ve derlemenin gerektirdiğinden daha geniş izinlere sahip bir GitHub token'ı olduğunu belirledi. Sorun CVE-2025-8217 olarak izleniyor.",[192],"Aşırı erişim yetkisine sahip bir derleme token'ı, saldırı yüzeyini sürüm yayımlama hattına taşıdı. Prompt uzantıya girdikten sonra kullandığı flag'ler onay istemini devre dışı bıraktı; böylece talimatla araçların arasındaki tüm engeller kalktı.",[194,195,196,197],"CI ve derleme token'larına, her işin ihtiyaç duyduğu tek depo ve izinlerle sınırlı yetki verin.","Sürüm dalına girecek tüm değişiklikler için inceleme zorunlu tutun.","Gerçek verilerin bulunduğu makinelerde agent'ları --trust-all-tools veya etkileşimsiz çalışma flag'leriyle asla çalıştırmayın.","Yıkıcı komutlar için araç onayını açık tutun.",{"title":199},"postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı",{"title":201},"authorization_endpoint üzerinden mcp-remote işletim sistemi komut enjeksiyonu",{"common":203},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863372523]