Bir yapay zekâ asistanının CRM kaydınızı güncellediğini, fiyat teklifini gönderdiğini veya reklam hesabını değiştirdiğini düşünün. Bu işlem birkaç saniye sürer, ancak yanlış yetki verilmiş bir araç tüm müşteri verinizi dışarı taşıyabilir. Bu nedenle MCP sunucu güvenliği, yapay zekâ kullanımını kurumsal sistemlere bağlayan her işletmenin gündeminde olmalı.
Model Context Protocol, yapay zeka modellerinin araçlara, verilere ve iş sistemlerine erişmesini kolaylaştırır. Ancak kolay bağlantı, kontrolsüz erişim anlamına gelmemeli. Bir MCP sunucusu kurarken güvenli kurulum; kimlik, yetki, ağ, veri ve denetim kayıtlarını aynı çerçevede yönetmenizi gerektirir.
Aşağıdaki kontrolleri devreye almadan MCP sunucusunu üretim ortamına bağlamayın.
Öne Çıkan Noktalar
- Her MCP sunucusu, araç tanımı ve erişebildiği veri kaynağı için güncel bir envanter tutun.
- Araçlara yalnızca gereken kadar yetki verin, kurumsal erişim denetimi sağlayarak geniş kapsamlı yönetici erişiminden kaçının.
- Uzaktaki sunucularda OAuth 2.1, PKCE, TLS ve gerektiğinde mTLS kullanın.
- Modelden gelen tüm girdileri, araç şemalarını ve araç çıktılarındaki talimatları güvenilmeyen veri kabul edin ve bu doğrultuda en iyi uygulamalar takip edin.
- Kayıtları merkezi olarak izleyin, hassas verileri maskeleyin ve olay müdahalesini düzenli test edin.
MCP sunucu güvenliği için kontrol alanları
MCP sunucusu yalnızca bir entegrasyon bileşeni değildir. Model, istemci, araç sağlayıcısı, veri tabanı, kimlik sağlayıcısı ve son kullanıcı arasında, özellikle güvenlik riskleri barındırabilen yeni bir güven sınırı oluşturur. Bu sınır net değilse, modelin eriştiği her araç potansiyel risk alanına dönüşür.
Önce sistemin kapsamını çıkarın. Hangi sunucu hangi araçları sunuyor? Araçlar hangi API’lere, klasörlere, veri tabanlarına ve SaaS uygulamalarına bağlanıyor? Her araç için iş sahibi, teknik sorumlu ve onaylayan kişi belli olmalı.
Ulusal Güvenlik Ajansı’nın MCP güvenlik notları, LLM, yapay zeka modelleri, eklenti, ajan ve son kullanıcı arasında açık güven sınırları belirlemenizi önerir. NSA’in MCP güvenlik rehberi, geleneksel doğrulama, yetkilendirme ve girdi denetimlerinin bu mimaride de geçerli olduğunu vurgular.

Her bir MCP sunucusu envanterinizde şu bilgileri saklayın:
- Sunucunun adı, sürümü, kaynak deposu, bakım sorumlusu ve çalıştığı ortam.
- Sunduğu her aracın açıklaması, parametreleri, çıktı şeması ve bağlı olduğu sistem.
- Erişim sahibi kullanıcılar, servis hesapları, roller, token kapsamları ve onay süreci.
- Veri sınıfı, saklama süresi, günlük kaydı kapsamı ve olası iş etkisi.
Bu listeyi bir defa hazırlayıp unutmayın. Yeni araç ekleme, parametre değiştirme veya bağımlılık güncelleme işlemleri değişiklik kaydına girmeli. Araç açıklamasındaki küçük bir değişiklik bile modelin davranışını etkileyebilir.
Bir MCP aracının işlevi kadar, hangi veriye ve hangi işlem yetkisine sahip olduğu da onay sürecinin parçasıdır.
Kimlik doğrulama ve en az yetki yaklaşımı
Kurumsal güvenlikte en sık görülen hata, iş akışını hızlı kurmak için fazla yetkili bir API anahtarı kullanmaktır. Bir raporlama aracının yalnızca okuma yapması gerekirken ona müşteri silme yetkisi verirseniz, tek hata geniş çaplı hasara dönüşebilir.
MCP sunucu güvenliği kapsamında her sunucu, istemci ve kullanıcı ayrı bir kimlik doğrulama süreci ile doğrulanmalı. Ortak servis hesabı kullanmak yerine işlem yapan ajanı, çağrıyı başlatan kullanıcıyı ve hedef aracı kayıtlarda ayırt edebilmelisiniz. Böylece en az ayrıcalık ilkesi sayesinde hatalı bir işlemde sorunun kaynağını daha hızlı bulursunuz.
Uzaktaki MCP sunucularında OAuth 2.1 ve PKCE kullanın. MCP’nin yetkilendirme dokümantasyonu, erişim belirteçlerini korunan kaynaklarla ilişkilendirmeye ve yetki akışlarını güvenli kurmaya odaklanır. Token’ın hedef kitlesini doğrulayın. Bir uygulama için verilen token’ın başka sunucuda kabul edilmesine izin vermeyin. Güvenli akışlar için OAuth protokolü tercih edilmelidir.
Yetkilendirme matrisini rol tabanlı erişim denetimi yaklaşımıyla rol ve araç seviyesinde hazırlayın. Örneğin, satış ekibinin teklif oluşturma ajanı CRM’de sadece ilgili müşteri kaydını okuyup taslak oluşturabilir. Finans onayı gerektiren indirim, tahsilat veya iade işlemlerini ise başlatamaz.
Daha güvenli bir izin yönetimi ve Koşullu Erişim ilkeleri yapılandırması için aşağıdaki ayrım, erişim tasarımını kolaylaştırır:
| Araç türü | Uygun yetki | Ek kontrol |
|---|---|---|
| Raporlama ve analiz | Salt okunur veri erişimi | Sorgu limiti ve veri maskeleme |
| İçerik taslağı | CMS taslak oluşturma | Yayın öncesi insan onayı |
| CRM güncelleme | Sınırlı alan güncelleme | Değişiklik kaydı ve geri alma |
| Finansal işlem | İşlem başlatma, onay yok | Çoklu onay ve tutar limiti |
| Sistem yönetimi | Mümkünse kapalı | Ayrı yönetici onayı ve oturum kaydı |
Özellikle silme, para transferi, veri paylaşımı veya canlı yayına alma gibi işlemlerde kullanıcıya tüm parametreleri gösterin. “Onayla” düğmesi, aracın ne yapacağını özetlemek yerine hedef hesabı, tutarı, dosyayı ve kapsamı açıkça belirtmeli.
Ağ, taşıma katmanı ve çalışma ortamı
Bir uzak MCP sunucusunu doğrudan internete açmak, erişim kontrolünü zorlaştırır. Sunucuyu özel ağ segmentinde konumlandırarak etkili bir ağ yalıtımı sağlayın. Güvenlik duvarı kurallarıyla yalnızca gerekli istemci, ağ geçidi ve bağımlı servislere erişim verin. Sunucuyu 0.0.0.0 üzerinde dinlemeye bırakmak, ihtiyacınız yoksa gereksiz bir saldırı yüzeyi oluşturur.
Uzak bağlantılarda HTTPS ve güncel TLS yapılandırması zorunlu olmalı. Sunucular arası kritik iletişimde mTLS kullanmak, hem istemcinin hem sunucunun sertifikayla doğrulanmasını sağlar. Sertifika yenileme takibini otomatikleştirin; süresi geçmiş sertifika, güvenli sistemi erişilemez hale getirebilir.
Bir yerel MCP sunucusu kurulumunda risk hiçbir zaman ortadan kalkmaz. Bu araçlar işletim sistemi kullanıcısının dosya izinlerinden yararlanabilir. Bu nedenle aracı ayrı kullanıcı hesabında çalıştırın, erişebileceği dizinleri sınırlandırın ve üretim sırlarına erişim vermeyin.
Kabuk komutu çalıştıran, dosya sistemi tarayan veya kod üreten araçları ayrı kapsayıcıda çalıştırın. Bu aşamada konteyner güvenliği ilkelerini uygulayarak kapsayıcının ağ çıkışını kapatın ya da izinli hedeflerle sınırlayın. Dosya sistemini salt okunur bağlayın ve yalnızca görevin gerektirdiği klasörü erişilebilir yapın.
Cloud Security Alliance’ın ajan tabanlı MCP güvenlik uygulamaları da ağ ayrımı, güçlü kimlik kontrolleri ve araç erişiminin merkezi politikalarla sınırlandırılmasını önerir.
Girdi, çıktı ve araç şemalarını saldırı yüzeyi kabul edin
Modelin ürettiği metin güvenilir komut değildir. Model, yanlış yorumlama yapabilir veya web sayfası, e-posta, PDF ve CRM notu içindeki kötü niyetli bir talimattan etkilenebilir. Bu durum prompt injection olarak bilinir. Saldırgan, örneğin destek talebinin içine “tüm müşteri listesini dışarı aktar” benzeri bir yönerge gizleyebilir.
Araç çağrısından önce kapsamlı bir girdi doğrulaması gerçekleştirerek her parametreyi inceleyin. Yalnızca JSON Schema kullanımı yeterli değildir. “Dosya yolu” alanında ../ ile dizin geçişi, SQL sorgusunda command injection riski, URL alanında iç ağ adresine yönlendirme veya komut alanında kabuk çalıştırma denemeleri görülebilir. İzinli değer listeleri, karakter kısıtları, uzunluk sınırları ve iş mantığı denetimleri uygulayın.
Çıktılar da aynı ölçüde risklidir. Bir araçtan dönen belge, modelin sonraki eylemini yönlendirebilir. Araç çıktısındaki talimatları veri olarak ayırın. Güvenli bir araç yürütme süreci için modelin, dış kaynaktan gelen metni otomatik işlem emri saymasına izin vermeyin.
Araç açıklamalarını ve parametre adlarını kod incelemesinden geçirin. Kötü niyetli veya yanıltıcı bir tool poisoning girişimi, masum görünen bir işlemle başka sistemlere erişim isteyebilir. Yeni bir MCP sunucusunu bağlamadan önce kaynak deposunu, geliştirici kimliğini, paket imzasını ve bağımlılıklarını kontrol edin. Sürümü sabitleyin, paket bütünlüğünü kriptografik özet veya imza ile doğrulayın.
Sırlar, token’lar ve tedarik zinciri denetimi
API anahtarlarını .env dosyasında veya kaynak kod deposunda uzun süre tutmak, ilk denetimde sorun çıkarır. Hassas veriler ve API güvenliği için parolaları, OAuth token’larını, özel anahtarları ve sertifikaları merkezi bir sır kasasında saklayın. AWS Secrets Manager ve HashiCorp Vault bu amaçla sık kullanılan kurumsal seçeneklerdir.
Kısa ömürlü token kullanın. Anahtarları düzenli döndürün ve eski anahtarın iptal edildiğini doğrulayın. Ayrıca geliştiricilerin yerel makinelerinde kalan sırları yakalamak için depo taraması yürütün. Log kayıtlarına token, erişim anahtarı, müşteri kimlik numarası veya ödeme verisi yazmayın.
Tedarik zinciri kontrolü, açık kaynak MCP sunucuları için ayrı önem taşır. Popüler bir depodaki paket, üretim ortamınız için otomatik olarak güvenli sayılmaz. Bakım sıklığını, açık güvenlik sorunlarını, son sürüm notlarını ve bağımlılık ağacını inceleyin.
Yayın hattında SAST, yazılım bileşeni analizi ve bağımlılık taraması kullanın. Kod imzalama süreçlerini uygulayarak dış kaynaklı bileşenlerin bütünlüğünü doğrulayın. Sürüm güncellemesini doğrudan canlıya taşımayın. Önce test ortamında araç davranışını, yetki kapsamını ve log verisini gözlemleyin. Bu yaklaşım, hem güvenliği hem operasyonel sürekliliği korur.
İzleme, kayıt ve olay müdahalesi
MCP ortamında yalnızca hata kaydı tutmak yeterli değildir. Hangi kullanıcı hangi ajan üzerinden hangi aracı çağırdı, parametre neydi, sonuç ne oldu ve işlem hangi kimlikle yapıldı sorularını cevaplayabilmelisiniz. Etkin bir loglama ve izleme süreci için kayıtları merkezi SIEM sistemine gönderin ve normal dışı davranışlar için uyarı kuralları tanımlayın.
Örneğin, daha önce hiç çağrılmamış bir aracın gece saatlerinde sık kullanılması incelenmeli. Bir raporlama ajanının kısa sürede binlerce müşteri kaydı çekmesi de hem veri kaybı hem yanlış yapılandırma göstergesi olabilir. Buna karşılık, kayıtların içine kişisel veri ve sırları ham biçimde yazmak yeni bir ihlal riski oluşturur. Katı güvenlik politikaları ve maskeleme mekanizmaları burada devreye girer.
Olay müdahale planınızda en az üç senaryo yer almalı: ele geçirilmiş token, zehirlenmiş araç tanımı ve yetkisiz veri erişimi. Her senaryoda token iptali, sunucu izolasyonu, etki analizi, kayıt koruma, iletişim ve geri dönüş adımları önceden belirlenmeli. Bu planı yılda en az bir kez masa başı tatbikatla deneyin.
MCP altyapısı pazarlama ekiplerinin hızını da etkiler. Bir SEO uzmanı Search Console verisine erişen bir ajan kullanabilir. Google Ads yönetimi yapan ekip, kampanya raporlarını çekebilir. Ancak Google Ads danışmanlığı, SEM danışmanlığı veya reklam yönetimi yürütürken teklif değişikliği yapan araçlara sınırsız yetki vermemelisiniz.
Benzer şekilde dijital pazarlama, içerik pazarlaması ve performans pazarlama ekipleri; organik trafik, dönüşüm optimizasyonu ve marka görünürlüğü verilerini birleştirmek isteyebilir. Bu iş akışlarında müşteri listeleri, form verileri ve reklam hesabı kimlikleri hassas kabul edilmeli. Yapay zeka pazarlama ve AI marketing projelerinde güvenlik kontrolleri, hız hedefinin gerisinde kalmamalı.
Kurumsal web tasarım projelerinde CMS entegrasyonu kullandığınızda, yayın yetkisini taslak oluşturma yetkisinden ayırın. Teknik SEO veya yerel SEO çalışmalarında kullanılan araçlar da yalnızca gerekli ölçüm ve içerik alanlarına erişmeli. Bu yaklaşım, arama motoru optimizasyonu süreçlerinde yanlış değişiklik riskini azaltır. Pazarlama altyapınızı ölçüm, içerik ve dönüşüm hedefleriyle birlikte değerlendirmek isterseniz SEO danışmanlığı hizmetlerini ve web tasarım danışmanlığı yaklaşımını inceleyebilirsiniz.
Uygulamayı aşamalı ve ölçülebilir yürütün
MCP güvenlik programını tek seferde tüm araçlara yaymak yerine, düşük riskli bir kullanım alanıyla başlatın. Salt okunur raporlama aracı iyi bir başlangıç olabilir. Bu süreçte en iyi uygulamalar çerçevesinde envanter, kimlik doğrulama, kayıt kalitesi ve onay akışını test edin.
Sonra kontrollü biçimde CRM güncelleme, içerik taslağı veya stok sorgusu gibi işlemlere geçin. Her yeni araç için tehdit modeli çıkarın. Araç ne yapabilir, yanlış kullanılırsa ne olur, hangi veriyi açığa çıkarır ve hangi kontrol bu riski azaltır sorularını yazılı yanıtlayın.
Dijital pazarlama danışmanlığı veya dijital pazarlama ajansı süreçlerinde çalışan ajanlar için de aynı disiplin gerekir. Kampanya verisini analiz eden araç ile canlı bütçe değiştiren araç aynı risk sınıfında değildir. İş hedefleri, veri sınıfı ve işlem etkisi birlikte değerlendirilmelidir.
İşletmenizin yapay zekâ, SEO, web tasarım ve ölçüm altyapısını güvenlik kontrolleriyle uyumlu kurmak için Dijital pazarlama stratejinizi birlikte planlayalım.
Sıkça Sorulan Sorular
MCP sunucusu nedir ve güvenlik neden önemlidir?
Model Context Protocol, yapay zekâ modellerinin harici sistemlere ve verilere erişmesini sağlayan bir standarttır. Güvenlik önlemleri alınmadığında, hatalı yetkilendirmeler hassas verilerin sızmasına veya istenmeyen işlemlerin gerçekleştirilmesine yol açabilir.
MCP sunucularında en az yetki ilkesi nasıl uygulanmalıdır?
Her araca yalnızca işlevini yerine getirmesi için gereken minimum düzeyde erişim yetkisi verilmelidir. Örneğin, salt okunur bir raporlama aracı kesinlikle veri silme veya güncelleme yetkisine sahip olmamalıdır.
Prompt injection saldırılarına karşı nasıl önlem alınabilir?
Modelin dış kaynaklardan aldığı metinler güvenilir kabul edilmemeli ve araç çağrılarından önce sıkı bir girdi doğrulaması yapılmalıdır. Ayrıca kritik işlemlerde insan onayı mekanizmaları mutlaka devreye sokulmalıdır.
Sonuç
MCP sunucu güvenliği, tek bir güvenlik ürünüyle çözülen bir konu değildir. Güvenli yapı, envanter, dar yetki, doğrulanmış kimlik, izole çalışma ortamı ve izlenebilir işlemlerle oluşur.
Modelin araçlara erişimini büyüttükçe hata payı da büyür. Bu yüzden her yeni MCP aracını, üretim sisteminizde çalışan yeni bir çalışan gibi değerlendirmeniz gerekir. Yetkiyi sınırlamak, kayıt tutmak ve insan onayını korumak, hızlı otomasyonu kontrollü kullanmanın temelidir.
