· kaynak dev.to (home feed)
Vault destekli MCP deseni, AI agent'ların kimlik bilgilerini hiçbir zaman görmesini sağlıyor
Bir dev.to gönderisi, AI agent'ların Vault destekli bir MCP sunucusuna yalnızca mantıksal kaynak ID'leri iletmesi gerektiğini anlatan bir desen tanımlıyor; böylece parolalar ve token'lar modele hiç ulaşmıyor.

Prompt içindeki kimlik bilgileri sorunu
Ekipler otonom AI agent'ları GitLab, MariaDB, OpenProject veya Portainer gibi temel altyapılara bağladığında, refleks olarak modele bir API token'ı veya veritabanı parolası sistem prompt'u ya da ortam kuralları üzerinden vermektir; böylece agent işini yapabilir. Uzun süredir sysadmin ve mimar olan bir yazarın dev.to'daki gönderisi, bu refleksin temelde güvensiz olduğunu savunuyor.
Gerekçe şu: bir AI agent deterministik olmayan bir süreçtir. Halüsinasyon görebilir, prompt injection yoluyla yönlendirilebilir ve context kayıtları log'larda kalıcı hale gelebilir. Yazar, böyle bir sürece çiğ kimlik bilgileri vermenin yetki devretmekten çok takvimde bir ihlale yer ayırmak olduğunu ileri sürüyor. Cevaplanmaya çalışılan soru ise şöyle: agent, iç sistemler üzerinde harekette bulunurken tek bir parola, kişisel erişim token'ı veya SSH anahtarı modele hiçbir şekilde açıklanmadan bunu nasıl yapabilir?
Gizli bilgi sahipliğini tersine çevirmek
Gönderide açıklanan cevap, tüm gizli bilgi yönetimini agent'tan çıkarıp HashiCorp Vault destekli bir Model Context Protocol (MCP) sunucusuna taşımaktır. Sahhiplik tersine döner: arka uçlara erişmek için kimlik bilgilerini agent tutmaz, bunları güvenilir bir aracı tutar ve agent kaynaklara yalnızca kısa tanımlayıcılarla atıfta bulunur.
Mimari dört bileşene dayanır:
- Yalnızca mantıksal tanıtıcılar. Agent yalnızca bir resource_id manipüle eder, başka hiçbir şeyi değil. Bir parola veya token'ı asla görmez, tutmaz veya iletmez.
- İzole bir MCP runtime'ı. MCP container'ı Vault'a AppRole ile kimlik doğrulaması yapar, kimlik bilgilerini belleğe çeker, arka uç sistemlere oturumlar açar ve agent'a yalnızca operasyonel sonucu döndürür.
- Kapsamlı eylem politikaları. Araçlar, MCP_ACTION_POLICY=enforce ayarıyla zorunlu kılınan bir actions allowlist aracılığıyla Vault kayıt düzeyinde kısıtlanır. Bir araç container içinde var olsa bile, o belirli kaynak için yetkilendirilmemişse Vault tarafından reddedilebilir.
- İnsan denetimli kontrol. Durum değiştiren her eylem, modelin kendi takdirine bırakılmak yerine host kurallarıyla zorunlu kılınan açık bir confirm: true parametresi gerektirir.
Yazara göre net etki şudur: ele geçirilmiş, enjekte edilmiş ya da yalnızca kafası karışmış bir agent'ın çalacak değerli hiçbir şeyi yoktur; context'inde gizli bilgiler değil, kaynak ID'leri ve operasyon sonuçları bulunur.
Kalan açık ve V2'ye giden yol
Desen tamamlanmış olarak sunulmuyor. Mevcut zayıflığı, MCP container'ının container geneli bir AppRole ile kimlik doğrulaması yapmasıdır; bu da klasik bir confused-deputy kusuru bırakır: agent'ın eylemleri, kaynak kullanıcıya değil container'ın kimliğine atfedilir. Planlanan ikinci sürüm bunu Vault ACL'lerine kadar yayılan LDAP kimliğiyle değiştirir; böylece her oturum kendi yetkilendirmesini taşır.
Mermaid sequence akışları, Vault KV şemaları ve örnek MCP payload'ları dahil tam teknik plan, yazar tarafından İngilizce ve Fransızca olarak GitLab'da yayınlandı. Gönderi, diğer mühendisleri gizli bilgi izolasyonu, proxy katmanları ile yerel MCP sunucularının karşılaştırılması ve bir agent durum değiştirmeden önce insan doğrulamasını zorunlu kılma mekanizmaları konusunda deneyim paylaşmaya davet ederek kapanıyor.
Neden önemli
Agent'lar sohbet demolarından CI pipeline'larına, veritabanlarına ve proje yönetimi araçlarına doğru ilerlerken, kimlik bilgisi hijyeni bir prompt mühendisliği inceliği olmaktan çıkıp bir altyapı sorununa dönüşüyor. Bu desen somut ve tekrarlanabilir bir cevap sunuyor: gizli bilgiler Vault'ta kalır, agent onlardan habersiz kalır ve yetkilendirme, durum değişikliklerinde bir insan onayı kapısıyla birlikte kaynak düzeyinde zorunlu kılınır. Ayrıca MCP'nin nereye gittiğine işaret ediyor: araçları ortaya çıkarma yolundan, modeller ile altyapı arasında güveni aracılık etme yoluna; ve bu tasarımı benimseyen her ekibin ardından karşılaşacağı çözülmemiş sorunu, kimlik yayılımını (identity propagation) adlandırıyor.
- #ai-agents
- #secrets-management
- #hashicorp-vault
- #mcp
- #security
İlgili yazılar
- MCP'nin Sampling özelliği sunucuların modelinizi prompt etmesine izin veriyor ve onay kapısı istemciye göre değişiyor
- Firecrawl'ın yapay zekâ yazılım fabrikası şablonu: ajandan merge edilmiş pull request'e beş kapı
- Araştırmacılar yüzlerce kötü niyetli RubyGems paketini OpenAI'nin iç ajanlarına bağlıyor