Düşünce Liderleri
AI Acenteleri Finansal Güvenliği Geçtiyor. Sektör Hazır mı?

British Airways’den bazı hisse senetleri satın almak istiyorum
1980’lerde bir City ticaret masasında başladığım zaman, arayüz bir telefondan ibaretti. Bir müşteri arardı, genellikle hisse senetlerine bir miktar parasını koymak isteyen ve bir şeyler satın almak isteyen bir adam, ve British Airways’den bazı hisse senetleri satın almak istediğini söylerdi. Masadaki biri emri alırdı ve bu ticaret olurdu. İki kişi, bir telefon ve her iki yönde de güven vardı.
O zaman endüstri, telefon görüşmesini ortadan kaldırmak için kırk yıl harcadı. İlk olarak işlem ekranları. Sonra elektronik terminaller. Sonra, bir fonun saniyede binlerce emir vermesini sağlayan API’ler. Buna ilerleme dedik ve büyük ölçüde öyleydi.
Şimdi döngü kapanıyor. Sektörün yeni fikri, müşterinin makineyle tekrar konuşmasına izin vermektir, ancak bu kez makine cevap verir. Bir AI aracına, yaklaşık olarak düz İngilizce’de, iki varlık sınıfı arasında bir çift ticaret çalıştırmasını veya bir dizi koşula karşı optimize edilmiş bir seçenek pozisyonunu tutmasını söylersiniz ve o bunu yapar. Bir nesil boyunca masadaki adamı değiştirdik. Şimdi onu silikonla yeniden işe alıyoruz.
Bununla büyük bir itirazım yok. Endişe verdiğim şey, pazarlama malzemelerinden daha genç olan alt yapıdır.
Alt yapı hypesinden daha genç
Bu entegrasyon dalgasını sessizce güçlendiriyor olan şey, Model Context Protocol (MCP) veya Model Bağlam Protokolü’dür ve bu sadece on sekiz aydır var. Anthropic, her birleştirme için özel entegrasyon kodu yazmak yerine, dil modellerini dış araçlara ve verilere bağlamak için bir iç sorununu çözmek amacıyla Aralık 2025’te newly kurulan Agentic AI Foundation’a devretmeden önce onu açık kaynaklı olarak yayınladı. O zamana kadar, MCP zaten 10.000’den fazla kamu sunucusu çalıştırıyordu ve ChatGPT, Gemini ve Microsoft Copilot gibi diğerleri arasında already tarafından seçilmişti. Bu, “ilk entegre olan”ın tek soru olması gereken bir benimseme eğrisidir.
Gerçek bir mühendislik sorununu çözer. Her kurumsal araç için özel entegrasyon kodu yazmak yerine, bir uniform yetenek kataloğu yayınlar ve modelin bunu okumasına izin verirsiniz. Bir sınır modeli, bir partiye tanıtıldıkları gibi, otuz yıllık bir veritabanıyla konuşabilir.
Sorun, aynı uniformite ağ perimeterini geçtiğinizde ortaya çıkıyor. Modelin miras veritabanına ulaşmasını sağlayan arayüz, aynı arayüzü kullanan her şeyi de ulaşmasını sağlar. Bir aracı, gerçek bir iş doingirken, outside dünyayı okumak zorundadır: piyasa yorumları, haber akışları, biri tarafından bırakılan dosya. Aracının güvensiz metin okumaya başladığı anda, talimatlar ve veriler aynı borudan, aynı dilde, modelin hangisinin hangisi olduğunu güvenilir bir şekilde ayırt edemediği şekilde gelir.
Modeli kandırmak, bankayı soymaktan daha kolay
Bu, teorik bir durum değil. 2026 yılında yapılan bir çalışma, AI aracının gerçekten prompt enjeksiyonuna karşı nasıl direndiğini ölçmek için yapıldı, yani aracının okuduğu içerik içinde talimatları gizleme hilesi. GPT-5 ve Gemini gibi sınır sistemlerine dayanan aracılara yönelik binlerce simüle saldırıya karşı, doğrudan enjeksiyon %79’un üzerinde başarılı oldu ve dolaylı saldırılar, yani talimatın ordinary web içeriği veya meta veriler içinde gömülmesi, %41 ila %68 arasında bir yerde kaldı. Test edilen hiçbir yapı, tamamen savunma yapamadı.
OWASP GenAI Güvenlik Projesi, 2026 raporunda, Haziran ayında, ilgili bir nokta yaptı. İlk baskı, büyük ölçüde kağıt üzerinde mümkün olan riskleri kataloglamıştı. 2026 baskısı, kayıtlı olaylara, satıcı danışmanlarına ve takip edilen her risk kategorisine bağlı olarak kayıtlı güvenlik açıklarına dayanıyor. İki yıl ve teorik olan, kayıtlı oldu. Bu, bağladığınız şeyi ve neye bağladığınızı bildiğinizden emin olmanız için bir argümandır.
Kendiexploitlerini yazan bir makine
Sonra resim tekrar değişti. Nisan 2026’da Anthropic, siber çalışma için inşa edilmiş, kısıtlanmış bir sınır sınıfı modeli olan Claude Mythos Preview’yi açıkladı. Anthropic’in kendi teknik yazısına göre, Mythos, büyük işletim sistemleri ve web tarayıcılarındaki zero-day güvenlik açıklarını otomatik olarak bulabilirdi ve bunları çalışır halde üretebilirdi, hiçbir insan elini tutmadan. Birleşik Krallık’ın AI Güvenlik Enstitüsü, iddiasını bağımsız olarak kontrol etti ve Mythos’un sonuca ulaşan 32 adımlı kurumsal ağ saldırısını ve uzman düzeyindeki zorlukların %73’ünü çözdüğünü buldu.
Mythos kendisi, birkaç altyapı sağlayıcısına Project Glasswing adlı bir proje altında kısıtlanmıştır. Ancak varlığı, bir tartışmayı sona erdirir. Savunma için oluşturulan yönetim, saldırı yeteneğinden daha öndedir. Bu yeteneği yanlış ellere verin, parasal hareket yetkisine sahip bir araca yöneltin ve API’leri ele geçirmek ve yetkisiz varlık likidasyonları veya çıkış transferleri yapmak için bir boru hattı oluşturabilirsiniz.
Bunun için şifrelenmiş veritabanını kırmak gerekmez. Oturumunuzu güvence altına almak için önemli olan budur. Geleneksel finansal sistemler, her zaman aynı eylemin aynı cevabı verdiği deterministik kodlar üzerinde çalışır. Bir aracı, kesin kenarları olmayan olasılıksal akıl yürütme üzerine çalışır. Saldırgan, kasayı tamamen atlar ve modelin talimatlarını yanlış yorumlamasını sağlar. Kilitleri açmak yerine, gardiyanın yanından konuşarak geçin.
Aslında sizi koruyan şey modelin altındadır
Burada bir maliyet açısı da var ve aynı yöne işaret ediyor. MCP konuşkan bir protokoldür. Çok fazla geri bildirim gerektirir ve bu geri bildirim, tokenleri yakar, yani para harcar. Bu fatura yükseldikçe, ciddi şirketlerin,.generic açık standarddan, kendi optimize edilmiş özel uç noktalarına doğru kayacağından şüpheleniyorum. Daha ucuz ve çok daha kolay kilitlemek için.
Çünkü modelin kendi güvenlik korucuları, başkalarının sermayesini korumak için uzaktadır. Aslında sizi koruyan şey, modelin altındadır, altyapudadır. Ciddi bir dağıtım, cihaz düzeyinde güvenlikten başlar: Bir kelime, dil modeline ulaşmadan önce, donanım güvence altına alınmış bir perimeter already kurulmuştur.
Aşağıda, API’lerin kendilerini, bir insan değil, bir makine kullanacak şekilde yeniden inşa etmek gerekir. Bir insan geliştiriciye, yargısını güvendiğiniz için nispeten geniş bir arayüz verilir. Otonom bir aracın, backend’in yapabileceği şeyi sınırlayan bir şema alır, çünkü bir aracı, her şeyi kullanacaktır. Bir şeye erişim izni verin ve bir kullanım alanı bulacaktır. Üretim, kaçınılmaz olarak, çok az şey ortaya koymalıdır.
Aracının işi, then, dünyanın okunmasını sağlayan borudan yapılabilecek makinenin ayrılmış bir ortam içinde çalışmalıdır. Okumak ve eylemek farklı işlerdir ve farklı odalarda olmalıdır. Ve gerçekten yüksek riskli her şey için, bir insan hala evet demelidir. Bir adı ve bir oturum açma bilgisi olan biri, işlemin gerçekleşmeden önce onaylar. Bu adım müzakere edilemez.
Yavaş ve kararlı
Hikayeyi bilirsiniz. Kendi hızından o kadar memnun olan bir tavşan, uyuyakalmış ve yavaş ve kararlı bir yolculuk yapan bir kaplumbağa, radikal bir taktikle, durmuyor. Bu, bir işletme kılavuzu değil, bir fabl. Ancak mevcut yarış, bu hikayeyi andırıyor. En hızlı koşan şirketler, en çok kapsama alanını topluyorlar ve kapsama alanı, kalıcılıkla aynı şey değildir. Pazar, çok erken hareket eden bir brokeru, çok geç hareket eden bir brokerdan daha uzun süre hatırlar.
Öte yandan, kurallar yaklaşıyor. Finansmanda otomatik sistemlerin denetimini sıkılaştıran çerçeveler gibi Avrupa Birliği’nin AI Yasası gibi, uyumu sonradan eklemek, bir seçenek olmaktan çıkıyor ve bir ceza oluyor. Bir aracın tehlikeye girmesi durumunda, sorumluluk, modelin kandırılmasına değil, aracın çalışmasına izin veren altyapıya düşer. Bu dönemde dayanıklılık, müşteri varlıklarını düzgün bir şekilde ayıran, ışıkların açık kalmasını sağlayan ve verilerin nereye gittiğini gösterebilen şirketlere ait olacaktır. İlk olarak en hızlı bağlantıyı kurana değil.
Bana, 1985’teki telefondaki adama geri döndürüyor. Tüm kusurlarına rağmen, onu değiştirmeye çalıştığımız araca göre bir avantajı vardı. British Airways’den bazı hisse senetleri satın almasını söylediğinde, kendisi de British Airways’den bazı hisse senetleri satın alırdı. Bir başkasına yönlendirilmiş bir başlık kullanarak hesabınızı bir yabancıya aktarmasını sağlayamazdınız. İlerleme, öyleyse. Bir tür. EXANTE’de, silikon versiyonun, telefonla konuşan adam kadar kandırılması zor olduğundan emin olmak için önemli bir çaba harcamaktayız ve bu, kırk yılın inovasyonunun nereye gittiğini gösteriyor.












