Ajan Kasası (BYOC)
Ajan sizin adınıza iş yaparken kendi kimlik bilgilerinizi kullanır: bir API jetonu, SMTP parolası, veritabanı bağlantı dizesi ya da SSH anahtarı. Kasa bunları şifreli saklar. BYOC = Bring Your Own Credentials, kendi kimlik bilgilerinizi getirin.
Temel ilke: ajan sırrı görmez, adını görür
Kasa'nın tasarımı tek bir kurala dayanır:
Ajan bir sırra yalnızca ismiyle atıf yapar. Ham değer sadece araç çalıştırma anında ilgili araca enjekte edilir ve hiçbir zaman yapay zekâ modeline gönderilmez. Böylece sırlarınız model bağlamına sızmaz — ne konuşma geçmişine, ne loglara, ne de bir prompt-injection saldırganının okuyabileceği bir yere.
Pratikte bu şu demek: ajana "printify_token kullanarak siparişleri çek" diyebilirsiniz. Ajan bu ismi bir araç çağrısına koyar; çalıştırma katmanı ismi gerçek değerle değiştirir. Model, jetonun kendisini asla görmez.
Sır ekleme
Ayarlar → Ajan Kasası ekranını açın ve Sır ekle / güncelle formunu doldurun.
| Alan | Zorunlu | Açıklama |
|---|---|---|
| İsim | Evet | Ajanın atıf yapacağı ad. Kısa ve konuşulabilir tutun: printify_token, smtp_pw, shop_db. |
Tür (kind) | Hayır | api_key · token · smtp · db_dsn · ssh_key · other |
| Değer | Evet | Jeton, parola, bağlantı dizesi veya anahtar. Şifrelenerek saklanır. |
Not (meta) | Hayır | Kendinize hatırlatma: "canlı ortam, son rotasyon 2026-06" |
Aynı isimle kaydederseniz mevcut değer güncellenir — anahtar rotasyonu böyle yapılır. Silme işlemi kalıcıdır.
Değer bir daha okunamaz. Listede yalnızca maskeli hali görünür; ham değeri geri okumanın bir yolu yoktur. Anahtarı kaybederseniz servisten yenisini üretip aynı isimle üzerine yazın.
Kasa'yı ne zaman elle kullanırsınız?
Çoğu zaman kullanmazsınız — bir connector bağladığınızda alanlar otomatik olarak Kasa'ya yazılır. Elle sır eklemek şu üç durumda gerekir:
- "Yakında" işaretli bir servisi kullanmak. Katalogda oto-bağlanmayan servislerin (Slack, Meta Ads, Canva, Stripe…) jetonunu Kasa'ya ekler, ajanın
http_requestaracıyla çağırmasını istersiniz. Hedef egress listenizde olmadığı için istek onaya düşer, ama çalışır. - Bir MCP sunucusuna kimlik vermek. MCP ekranında jetonun kendisini değil, Kasa'daki sır adını yazarsınız.
- Charter'da bir sırra atıf yapmak. Ajan talimatınıza "raporlarda
shop_dbbağlantısını kullan" gibi bir yönerge koyabilirsiniz.
Connector'ların yazdığı sır adları
Bir connector bağladığınızda Kasa listesinde tanımadığınız isimler belirir. Bunlar normaldir — connector her alanı ayrı bir sır olarak saklar:
| Connector | Kasa'da oluşan sır adları |
|---|---|
| E-posta (SMTP) | smtp_host, smtp_port, smtp_user, smtp_password, smtp_from, smtp_from_name |
| SMS (Twilio) | twilio_account_sid, twilio_auth_token, twilio_from |
| SMS (NetGSM) | netgsm_usercode, netgsm_password, netgsm_header |
| Gmail (IMAP) | gmail_address, gmail_app_password |
| WhatsApp Business | whatsapp_phone_number_id, whatsapp_access_token |
| Shopify (Admin API) | shopify_shop_domain, shopify_client_id, shopify_client_secret |
| Printify · Notion · Etsy · Google | Tek bir sır: Printify, Notion, Etsy, Google |
Bu sırları Kasa'dan elle silerseniz ilgili connector bağlantısını kaybeder. Bağlantıyı kaldırmak istiyorsanız connector kartındaki Bağlantıyı kaldır düğmesini kullanın — daha temizdir.
Bağlantı kaldırıldığında sırlar ne olur?
- SMTP ve alan-tabanlı connector'lar (Twilio, NetGSM, Gmail IMAP, Shopify Admin…) → sırlar silinir.
- Printify, Notion, Etsy ve Google connector'ları → alan adı izinden düşer, ancak sır Kasa'da kalır. Tamamen temizlemek isterseniz Kasa'dan elle silin.
Güvenlik notları
- Değerler şifrelenerek saklanır ve tenant'ınıza izole edilir.
- Ham değer modele gönderilmez, API yanıtlarında dönmez, test çıktılarına sızmaz.
- Bir sırrın varlığı connector kartında "Kasa'da mevcut" olarak görünür — değeri değil, sadece varlığı.
- Anahtarlara en dar kapsamı verin: salt-okuma yetiyorsa yazma yetkisi vermeyin.
- Düzenli rotasyon yapın; Not alanına son rotasyon tarihini yazmak işe yarar.
Kasa'nın tehdit modelindeki yeri ve prompt-injection karşısındaki rolü için: Güvenlik mimarisi.
SemAgent