AI kod yazıyor, ancak sonuçtan kim sorumlu?
AI geliştirmeyi hızlandırır; ancak her değişikliğin mimarisi, güvenliği, doğrulanması ve yayına alınmasına ilişkin sorumluluk uzman ve ekipte kalır.

AI artık işlevler oluşturabiliyor, hataları düzeltebiliyor, testler yazabiliyor ve projenin birden fazla dosyasını aynı anda değiştirebiliyor. Ancak kodu hızla üretme yeteneği, bu kodun problemi doğru çözdüğü, mimariye uyduğu veya kullanıcılar için güvenli olduğu anlamına gelmez. Sonucun sorumluluğu, değişikliği kabul edip ürüne yayınlayan uzman veya ekipte kalır.
AI tarafından üretilen koda, doğrulanmamış dış yüklenicinin önerisi gibi yaklaşılmalıdır. İkna edici görünebilir, başarıyla derlenebilir ve basit bir testi geçebilir; ancak yanlış iş mantığı, zayıf yetki kontrolü, güvenlik açığı, eski bir yöntem veya var olmayan bağımlılık içerebilir. Bu nedenle temel soru “kod şu anda çalışıyor mu?” değil, “tüm önemli senaryolardaki davranışını anlıyor muyuz?” olmalıdır.
Güvenli çalışma üretimden önce başlar. Görev; bağlamı, kısıtları, kabul kriterlerini, mimari kurallarını ve güvenlik gereksinimlerini içermelidir. Geliştirici izin verilen işlemleri, veri biçimlerini, kullanıcı rollerini ve hata senaryolarını ne kadar net açıklarsa dışarıdan güzel görünen ancak tehlikeli bir çözüm elde etme olasılığı o kadar azalır.
Erişim anahtarları, parolalar, müşterilerin kişisel verileri, kapalı kaynak kodu ve iç dokümantasyon düşünmeden AI’a verilmemelidir. Şirket hangi araçların kullanılabileceğini, modele hangi verilerin gönderilebileceğini, bunların nasıl saklandığını ve eğitim için kullanılıp kullanılmadığını belirlemelidir. Gizli bilgiler güvenli kasalarda kalmalı ve hiçbir zaman promptlara veya depoya girmemelidir.
Değişiklikleri küçük parçalar halinde üretmek daha iyidir. Sınırlı tek bir modülü anlamak, kontrol etmek ve geri almak, AI’ın tek istekte yeniden yazdığı büyük bir dosya grubundan daha kolaydır. Her değişiklik için anlaşılır bir diff, neden açıklaması, görevle bağlantı ve sonucu kabul etme sorumluluğunu taşıyan bir geliştirici gerekir.
Üretimden sonra kod normal mühendislik kontrollerinden geçmelidir: manuel inceleme, linter çalıştırma, tür kontrolü, birim ve entegrasyon testleri, bağımlılık taraması, gizli bilgi araması ve statik güvenlik analizi. Kimlik doğrulama, ödemeler, kişisel veriler ve yönetim işlevleri, ilgili risk alanını anlayan bir uzman tarafından ek kontrolden geçirilmelidir.
Bağımlılıklar özel dikkat gerektirir. AI eski bir paket, uygun olmayan lisanslı bir kütüphane veya ikna edici görünen ancak var olmayan bir ad önerebilir. Kurulumdan önce resmî kaynak, itibar, güncelleme tarihi, bilinen güvenlik açıkları, lisans ve bağımlılığın gerçekten gerekli olup olmadığı kontrol edilmelidir. Daha az sayıda doğrulanmış bileşen, rastgele eklenmiş çok sayıda kütüphaneden genellikle daha güvenlidir.
Komut çalıştırabilen ve dosyaları değiştirebilen AI ajanlarına çalışma altyapısının tamamına hemen erişim verilmemelidir. İzole ortam, minimum yetki, izin verilen araçlar listesi ve geri döndürülemez işlemler için zorunlu onay gerekir. Production, ödeme sistemleri, müşteri veri tabanları ve gizli bilgilerle çalışma ayrı ve kontrollü prosedürlerden geçmelidir.
Sorumluluk kod birleştirildikten sonra sona ermez. Değişiklik CI/CD üzerinden yayınlanmalı, önce test ortamında kontrol edilmeli, ardından hatalar, performans ve kullanıcı davranışları izlenerek aşamalı biçimde dağıtılmalıdır. AI kodu gerçek yük altında sorun çıkarırsa ekip işlevi hızla kapatabilmeli veya sürümü geri alabilmelidir.
Güçlü bir ekip AI’ı yasaklamaz ve ona koşulsuz güvenmez. Çalışmayı hızlandırmak için kullanırken her kararın izlenebilirliğini korur: görevi kim verdi, ne üretildi, hangi testler çalıştırıldı, incelemeyi kim yaptı ve yayına kim izin verdi. AI’ı yeni risk kaynağından yönetilebilir mühendislik aracına dönüştüren süreç budur.
AI destekli güvenli geliştirme kuralları
Ayrıntılı bir PDF rehberi hazırladım. İçinde ekibin AI kullanım politikası, prompt ve veri gereksinimleri, inceleme ve test kontrol listeleri, gizli bilgilerin korunması, bağımlılık ve lisans kontrolleri, AI ajanlarının yetkileri, güvenli yayın ve geliştirici, yönetici ile şirket arasındaki sorumluluk dağılımı bulunuyor.
