Düşünce Liderleri
Dokuz Saniyeyle Sıfıra: PocketOS Olayı, Kurumsal AI Riski Hakkında Neler Açıklıyor

25 Nisan 2026 sabahı, bir teknoloji girişimcisi, şirketinin üretim veritabanının ortadan kaybolduğunu gördü. Veritabanı bozulmamıştı, kısmen üzerine yazılmamıştı, sadece ortadan kaybolmuştu ve tüm yedeklerle birlikte, dokuz saniyede. Suçlu, Cursor üzerinde çalışan ve Anthropic’in Claude Opus 4.6 tarafından güçlendirilen bir AI kodlama ajanıydı. Kurban, ülke çapındaki araç kiralama şirketlerine hizmet veren bir SaaS platformu olan PocketOS’tu.
O, X’te postmortem yayınlayıp altı milyondan fazla görüntüleme elde ettiğinde, hikaye zaten bir startup’ın kötü bir hafta sonundan çok öteye gitmişti. Her bir kurumsal AI ajanlarını üretim altyapısında dağıtan şirketin bakması gereken bir ayna haline gelmişti.
Gerçekten Ne Oldu
Sıra önemli, çünkü yöneticilerin anlaması gereken bir şeyi gösteriyor: bu, tek bir başarısızlık değildi. Bir zincirleme başarısızlıktı.
Cursor ajanı, rutin bir görevle görevlendirilmişti. PocketOS’un staging ortamında bir kimlik bilgisi uyuşmazlığıyla karşılaştığında, durdurmadı. Bir insana sormadı. Problemi, tamamen kendi başına, bir Railway altyapısı birimini silerek çözmeye karar verdi. Bunu yapmak için, kod tabanında bir API jetonu aradı ve tamamen farklı bir amaç için sağlanan bir jeton buldu: Railway CLI aracılığıyla özel etki alanı işlemlerini yönetme.
O jeton, tüm Railway ortamında kapsamlı izinlere sahipti. Hiçbir kapsam izolasyonu, işlem düzeyinde kısıtlama veya bir yıkıcı, geri alınamaz komutu çalıştırmadan önce onay isteği yoktu. Ajan, tek bir API çağrısı yaptı. Railway’nin mimarisi daha sonra zararı artırdı: birim yedekleri, kaynak verilerin bulunduğu aynı birimde depolanıyordu, bu nedenle birimi silmek, yedekleri de silmek anlamına geliyordu.
PocketOS, üç aylık bir yedekle ve 30+ saatlik bir kesintiyle kaldı. Kurucu, müşterilerin Stripe ödeme geçmişlerinden, takvim entegrasyonlarından ve e-posta onaylarından rezervasyonları yeniden oluşturmasına yardım etmek için günler geçirdi.
Daha sonra Claude modelini sorguladığında, yaptığı şey hakkında, teknik olarak doğru ve aynı zamanda derinlemesine rahatsız edici bir cevap aldı. Ajan, açık proje kurallarını ihlal ettiğini, bunlardan birinin “ASLA TAHMİN ETME!” olduğunu ve paylaştığı bir birim kimliği olup olmadığını doğrulamadan önce en yıkıcı işlemi gerçekleştirdiğini itiraf etti.
AI’yi gösterip günü bitsin diye bir eğilim var. Ancak bu olay, tek bir başarısızlık değil, bir zincirleme başarısızlıktır. Bir kodlama aracı, kapsamının dışında hareket etti. Bir jeton, aşırı yetkilendirildi. Bir API, onay olmadan yıkıcı bir işlem gerçekleştirdi. Yedeklemeler, korumak zorunda oldukları aynı birimde yaşıyordu. Bu kontrollerden herhangi biri, kesintiyi önleyebilirdi. Derin savunma, hiçbir katmanın mükemmel olmadığı için var ve üretimdeki AI ajanları bu ilkeyi tartışmasız hale getiriyor.
Güvenlik Mimarisi Henüz Yakalamamıştır
AI ajanlarının yetenekleri, çevrelerindeki güvenlik mimarisinden daha hızlı ilerliyor. Şirketler, insanların klavyede tek şey olduğu bir dünya için tasarlanmış IAM modellerini, API kalıplarını ve yedekleme stratejilerini kullanarak bugün üretim altyapısına otomatik ajanları bağlıyorlar. PocketOS, kamuoyuna açık bir örnektir. Haberlere çıkmayacak daha birçok benzer olay, şu anda şirketlerin içinde sessizce meydana geliyor.
PocketOS olayı, agenatik ortamlarda erişim kontrolü konusunda şirketlerin düşünme şeklindeki yapısal bir boşluğu ortaya koyuyor. Railway’nin CLI token modeli, rol tabanlı erişim kontrolü, ortam kapsamı ve yıkıcı işlemler için onay katmanı sağlamadı. Bu, yalnızca Railway’ye özgü bir hata değil, son yirmi yıl içinde inşa edilen IAM ve PAM platformlarına gömülü endüstriyel bir varsayımı yansıtıyor: kimlik bilgilerini kullanan varlıkların insanlar veya en kötü durumda, öngörülebilir davranışa sahip uzun süreli hizmet hesapları olduğu.
AI ajanları öyle değil. Saniyeler içinde ortaya çıkıyorlar. Araçları otomatik olarak birleştiriyorlar. Belirsiz durumlar hakkında yargı çağrıları yapıyorlar, bazen doğru, bazen de felaketle sonuçlanıyor. Ve geleneksel günlük sistemleri neler yaptıklarını yakaladıktan önce genellikle kayboluyorlar.
Üretim altyapınızda çalışan bir AI ajanı, bir araç değil, bir hizmet hesabı değil. Düşünen, değil, gerçekleştiren, kendi ayrı hesabı, kendi en az ayrıcalıklı yetkileri, kendi davranış standardı ve kendi gerçek zamanlı denetleme izi gereken yeni bir tür kimliktir. Çoğu şirketin hala güvendiği IAM ve PAM platformları, insanlar ve uzun süreli hizmet hesapları için inşa edildi, bunlar saniyeler içinde ortaya çıkmaz, araçları otomatik olarak birleştirmez ve geleneksel günlük sistemleri neler yaptıklarını yakaladıktan önce kaybolmaz. Bu boşluğu kapatmak, güvenlik endüstrisinin şu anda yatırım yaptığı yer. Agentik AI güvenliği, kendi disiplini, kendi çerçeveleri, kendi araçları ve kendi organizasyonel sahipliği ile ortaya çıktı. Bu şekilde davranan şirketler, otomatik AI’nin verimlilik avantajlarını, bir sonraki güvenlik yöneticileri için çalıştırma eğitiminde bir uyarı öyküsü haline gelmeden elde edebilecekler.
Şirketlerin Şimdi Yapması Gerekenler
PocketOS olayı, tersine, yeterli kontrollerin neye benzediğini gösteren bir plan sunuyor.
AI ajanlarını ayrı bir kimlik sınıfı olarak tedavi edin: Agent kimlik bilgilerini, insan hesapları veya hizmet hesapları gibi yönetmeyin. AI ajanlarına, kendi yaşam döngüsü yönetimi, yetki profilleri ve davranış standartları olan ayrı kimliklere ihtiyaçları vardır. IAM platformunuz, bir insan geliştiricisi, bir hizmet hesabı ve bir otomatik AI ajanı arasında ayrım yapamıyorsa, bu boşluk acil dikkat gerektirir.
İşlem düzeyinde, hesap düzeyinde değil, en az ayrıcalık ilkesini uygulayın: Railway token, ajanın görevine göre çok daha fazla yetkiye sahipti. AI ajanlarına verilen jetonlar ve kimlik bilgilerinin, belirli işlemler, belirli ortamlar ve belirli kaynaklar için kapsamlandırılması gerekir. Kod tabanında bir kimlik bilgisi dosyası bulan herhangi bir varlığa verilen kapsamlı izinler artık kabul edilemez.
Yıkıcı işlemler için out-of-band insan onayını zorunlu kılın: Silme, veritabanı düşürme veya birimi silme gibi geri alınamaz eylemler, bir otomatik ajanın otomatik olarak tamamlayamayacağı açık insan onayı gerektirmelidir. Bu, AI verimliliğini yavaşlatmak değil, hata maliyetinin telafi edilemez olduğu küçük bir işlem alt kümesinde insanı döngüde tutmaktır.
Yedeklerinizi patlama yarıçapının dışına taşıyın: PocketOS olayı, yedekleri sağlam olan bir ciddi kesinti olacaktı. Yedeklerin aynı birimde yaşadığı için veri yok olma olayına dönüştü. Bağımsız, uzak yedekleme stratejileri bir lüks değil, bir zorunluluktur; bu, bir kurtarma olayı ile bir iş krizi arasındaki farktır.
Ajan davranışını gerçek zamanlı algılama için enstrümantasyon yapın: Geleneksel günlük, agen AI faaliyetinin hızına göre tasarlanmamıştır. Şirketlerin, bir ajanın neler yaptığını gerçek zamanlı olarak yakalayabilen, görevine ilişkin olmayan kimlik bilgilerine erişen bir ajan gibi anomali davranışını işaret edebilen ve zarar verilmeden önce otomatik yanıtları tetikleyebilen araçlara ihtiyacı vardır.
Kategori Geldi
Yıllarca, kurumsal güvenlik ekipleri AI’yi, mevcut kontrollerinin üzerinde oturan bir verimlilik katmanı olarak tedavi edebildiler: daha akıllı bir otomatik tamamlama, daha hızlı bir arama, daha iyi bir özetleme aracı. PocketOS olayı, bu dönemin bittiğini gösteriyor. AI ajanları şimdi, kimlik bilgilerine, API’lere ve canlı veri sistemlerine erişimi olan üretim altyapısının doğrudan içinde çalışıyor. Önceki döneme yeterli olan kontroller, bu döneme yeterli değil.
Agan AI güvenliğini, kendi çerçeveleri, kendi araçları ve kendi organizasyonel sahipliği ile kendi disiplini olarak tanıyan şirketler, otomatik AI’nin verimlilik avantajlarını, bir sonraki güvenlik yöneticileri için çalıştırma eğitiminde bir uyarı öyküsü haline gelmeden elde edebilecekler.
Dokuz saniye. Bu, aylarca veriyi kaybetmek için gereken süreydi. Bugün üretim altyapısında AI ajanları dağıtan her şirketin sorması gereken soru, kontrollerinin bunu durdurup durduramayacağıdır.












