deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Vercel blog

Vercel Connect GA, saklanan secret'lerin yerine kısa ömürlü runtime token'ları getiriyor

Vercel Connect artık tüm planlarda genel kullanıma açıldı; uygulamalar ve AI agent'ları, uzun ömürlü provider secret'lerini saklamak yerine runtime'da görev kapsamlı, kısa ömürlü token'lar talep edebiliyor.

Vercel Connect GA, saklanan secret'lerin yerine kısa ömürlü runtime token'ları getiriyor

Vercel Connect genel kullanıma açıldı

Vercel, uygulamaları ve AI agent'ları harici servislere bağlamaya yarayan Connect çerçevesini tüm planlarda ve AI uygulama oluşturucusu v0 içinde genel kullanıma (GA) taşıdı. Vercel blog'una göre amaç, saklanan provider kimlik bilgilerini ortadan kaldırmak: uygulamalar runtime'da göreve göre kapsamlandırılmış kısa ömürlü token'lar talep ediyor ve bu token'lar otomatik olarak yenileniyor, kendiliğinden süresi doluyor.

Bir token talebinin kimlik doğrulaması, Vercel'ın halihazırda sağladığı altyapıya dayanıyor. Her deployment bir OIDC kimliği taşıyor ve Connect SDK, kimin talep ettiğini kanıtlamak için bu kimliği kullanıyor; dolayısıyla kimlik bilgisi veren yolu koruyan ek bir secret'a gerek kalmıyor. Geliştiriciler bir connector'ı CLI üzerinden yalnızca bir kez kaydediyor — örneğin vercel connect create slack --name acme-slack — bunu ihtiyaç duyan proje ve ortamlara bağlıyor ve yalnızca kod gerçekten erişim gerektirdiğinde @vercel/connect üzerinden getToken çağırıyor.

Talep başına kapsamlandırma ile connector kataloğu

GA sürümü, Notion ve Workday gibi servisler için 100'den fazla hazır connector, Slack, GitHub, Linear, Salesforce, Snowflake ve Microsoft için yönetilen connector'lar, ayrıca genel OAuth, API key kimlik doğrulaması ve MCP sunucularıyla birlikte geliyor. Vercel, özel servislerin de aynı modeli izlediğini belirtiyor; böylece dahili bir OAuth servisi, Slack ile aynı şekilde kaydediliyor.

Kapsamlandırma talep başına yapılıyor, kimlik de öyle. Bir token uygulama olarak ya da tek seferlik bir onay akışının o kullanıcı adına ne yapabileceğini tanımlamasının ardından, adı geçen kullanıcı olarak hareket edebiliyor. Bir token'ın ne kadar dar olabileceği provider'a bağlı; Vercel, GitHub'ı öne çıkarıyor: bir talep, tüm organizasyonda kalıcı bir yetki yerine, tek bir depoyla ve yalnızca okuma izniyle sınırlanabiliyor.

AI agent'ları için tasarlandı

Agent kullanım senaryolarına özel destek geliyor. AI SDK adaptörü, MCP istemcilerinin runtime'da verilen token'larla kimlik doğrulaması yapmasını sağlıyor; böylece Linear'a yapılan bir araç çağrısı, tek bir kullanıcıya bağlı salt-okunur bir token taşıyabiliyor ve bu kimlik aşağı akış eylemlerine kadar aktarılıyor. Lansman yazısında öne çıkarılan açık kaynak araç katmanı GitHub Tools, Vercel'ın eve runtime'ına takılıyor ve code-review gibi hazır ayarları Connect kapsamlarına eşliyor; böylece bir token yalnızca araç takımının gerektirdiği izinleri taşıyor. Connect ayrıca eve, Chat SDK ve v0'da da destekleniyor; üretilen uygulamalara derleme sırasında connector'lar sağlanabiliyor ve çıktıya hiçbir secret gömülmüyor.

Adaptörler yığının geri kalanını kapsıyor: @vercel/connect/betterauth, @vercel/connect/authjs, @vercel/connect/ai-sdk, @vercel/connect/mcp, @vercel/connect/eve ve @vercel/connect/chat. Vercel, eve agent'ları ve Chat SDK uygulamaları için, bir Slack entegrasyonunun normalde tuttuğu iki secret'ın — bot token'ı ve signing secret'in — ortamdan tamamen kaybolduğunu belirtiyor.

GA ile birlikte yönetişim

Genel kullanıma geçişte üç yetenek yeni: kimlerin connector oluşturup yönetebileceğine dair ince ayarlı RBAC, yetkilendirme ve connector etkinliğini kapsayan denetim kayıtları (audit log) ve token ile tetikleyicilerin projeler arasında nasıl kullanıldığını gösteren gözlemlenebilirlik. Custom Environments dahil ortam başına ekleme ve tek bir komutla iptal etmeyle birleştiğinde, Vercel'a göre kimin erişimi olduğuna dair bir denetçinin sorusunu yanıtlamak, projeler arası bir soruşturma yerine bir log sorgusuna dönüşüyor.

Webhook secret'leri olmadan gelen olaylar

Trigger'lar döngüyü ters yönde tamamlıyor. Provider'lar olayları Vercel Connect'e gönderiyor; Connect imzaları sunucu tarafında doğruluyor, her olaya bir OIDC kimliğiyle kefil oluyor ve projeye iletiyor — Deployment Protection etkin olsa bile. Uygulama elinde hareket edebileceği bir bot token'ı da, webhook'ları doğrulayacak bir signing secret de bulundurmuyor. Vercel, Moonpig Group'un bu deseni üretimde dahili bir hukuk agent'ında çalıştırdığını, token'ları, secret'leri veya olay aboneliklerini kendisi yönetmeden Slack, Jira ve Google Drive'ı işlediğini aktarıyor.

Fiyatlandırma

Fiyatlandırma kullanım tabanlı; token talepleri ve tetikleyici olayları üzerinden ölçülüyor. Hobby planı ayda ek ücret olmadan 500 token talebi ve 1.000 tetikleyici içeriyor; Pro, 1.000 token talebi başına 3 dolar ve 1.000 tetikleyici başına 0,95 dolar üzerinden faturalanıyor, Enterprise'da ise özel fiyatlandırma uygulanıyor. Connect'i beta sırasında kullanan ekipler, 25 Eylül 2026'ya kadar mevcut faturalandırma koşullarını koruyor.

Neden önemli

Uzun ömürlü kimlik bilgileri, erişimin sızmasının en yaygın yollarından biri olmaya devam ediyor ve bunları bir kasada tutmak, bir tanesi sızdıktan sonra verdiği hasarı sınırlamadan yalnızca çalınmasını zorlaştırıyor. AI agent'ları sorunu keskinleştiriyor: geleneksel script'lerden daha fazla sisteme, daha sık ve daha fazla özerklikle dokunuyorlar. Kalıcı secret'lerin yerine talep başına, kimliğe bağlı, kendiliğinden süresi dolan token'ların geçmesi, hem maruz kalma penceresini hem de tek bir sızıntının etki alanını daraltıyor; yeni RBAC, denetim ve gözlemlenebilirlik özellikleri ise harici erişimi bir ekibin inceleyip iptal edebileceği bir şeye dönüştürüyor. Connect ayrıca agent altyapısının nereye gittiğinin sinyalini veriyor — her ekibin kendisinin kurup döndürdüğü bir şey değil, platform düzeyinde bir yapı taşı olarak devredilen, kapsamlandırılmış kimlik bilgileri.

  • #vercel
  • #security
  • #ai-agents
  • #oauth
  • #cloud

İlgili yazılar