GÜNCEL
OpenAI'nin 300 dolarlık ses cihazı kârsız hoparlör pazarını kurtarabilir mi?Google Haritalar, Ask Maps'a Yapay Zeka ile İşlem Yetkisi Veriyor: Yemek, Otel, GmailAgent eklentileri için ortak standart: beş dev şirket taşınabilirlik vaadi verdi, güvenlik açığı bıraktıiPhone üretimi Hindistan'a kaydıkça Şenzhen'in taklit pazarı çöküyor—ama veri ihlali Apple'ın stratejisini değiştirmediCMF Clip Pro: 99 dolarda açık kulak kulaklığı, Bose'tan 200 dolar ucuz ama neleri kaybediyorOnePlus Kuzey Amerika Topluluğu kapanıyor: 16 Ağustos'a kadar içeriğini indirmen gerekGoogle'ın Passkey Sistemi Kripto Açısından Güvenli, Ama Uygulamadaki Boşluklar Hesapları Ele VeriyorOtel Wi-Fi'sına bağlanırken Microsoft 365 hesabınız nasıl çalınıyor: APT 29'un CaptiveCrunch saldırısıOpenAI'nin 300 dolarlık ses cihazı kârsız hoparlör pazarını kurtarabilir mi?Google Haritalar, Ask Maps'a Yapay Zeka ile İşlem Yetkisi Veriyor: Yemek, Otel, GmailAgent eklentileri için ortak standart: beş dev şirket taşınabilirlik vaadi verdi, güvenlik açığı bıraktıiPhone üretimi Hindistan'a kaydıkça Şenzhen'in taklit pazarı çöküyor—ama veri ihlali Apple'ın stratejisini değiştirmediCMF Clip Pro: 99 dolarda açık kulak kulaklığı, Bose'tan 200 dolar ucuz ama neleri kaybediyorOnePlus Kuzey Amerika Topluluğu kapanıyor: 16 Ağustos'a kadar içeriğini indirmen gerekGoogle'ın Passkey Sistemi Kripto Açısından Güvenli, Ama Uygulamadaki Boşluklar Hesapları Ele VeriyorOtel Wi-Fi'sına bağlanırken Microsoft 365 hesabınız nasıl çalınıyor: APT 29'un CaptiveCrunch saldırısı

Agent eklentileri için ortak standart: beş dev şirket taşınabilirlik vaadi verdi, güvenlik açığı bıraktı

OpenAI, Microsoft, Google, Amazon ve Vercel, yapay zeka ajanları için Model Context Protocol adlı ortak paket formatı oluşturdular. Ancak standart yalnızca dosya yapısını belirliyor; güvenlik denetimi, izin sistemi ve pazaryeri kararlarını her platforma bıraktığı için taşınabilirlik sözü tutarlı değil.

Agent Plugins standardı: Paketleme birliği, güvenlik yalnızlığı

Vercel, Amazon, Cursor, Microsoft ve OpenAI tarafından başlatılan Agent Plugins 1.0.0 standardı, bir yapay zeka eklentisini tek plugin.json dosyasına paketleyip ChatGPT, Codex, Cursor, GitHub Copilot, Kiro ve VS Code'da çalıştırabilmeyi vaat ediyor. Ancak standart, kurulum mekanizmasını, pazaryeri düzenini, izin modelini, sandbox güvenliğini ve güven doğrulamasını tanımlamıyor; bunların tamamını her platforma bırakıyor. Geliştirici bir kez yazar, ancak her platformda farklı güvenlik politikasıyla, farklı dağıtım kanalıyla ve farklı izin yönetimiyle karşılaşır.

Bu yapı, standardın pratik değerini sınırlandırıyor. "Build once, run anywhere" vaadi, paketleme formatında gerçek ama deneyimde parçalı kalıyor. Google'ın 6 Ağustos 2026'da Agents CLI ve Data Agent Kit üzerinden çekirdek bakıcı olarak katılmasıyla destekçi sayısı arttı, ancak güvenlik boşluğu dolmadı.

Agent Plugins formatı: Paketleme, güvenlik ve kontrol yok

Agent Plugins 1.0.0, üç parçayı paketliyor: Model Context Protocol (MCP) sunucularını, Agent Skills (eski adıyla OpenAI Functions) fonksiyonlarını ve sabit bir dizin yapısını tanımlayan minimal bir plugin.json dosyasını. Bir geliştirici, eklentisini bu formatla bir kez paketlediğinde, destekleyen her istemcinin onu keşfedip çalıştırabilmesini bekliyor.

Standart şunları dışarıda bırakıyor:

- Eklentinin kullanıcıya nasıl ulaştığı (marketplace, npm paketi, lokal yükleme, URL) - Eklentinin hangi kaynaklara erişebileceği (izin sistemi, API anahtarı yönetimi, dosya erişimi) - Eklentinin izole mi çalışacağı yoksa doğrudan ana sisteme mi erişeceği (sandbox) - Eklentinin kim tarafından imzalandığı ve kaynak denetimi (güven doğrulaması, sertifikasyon) - Kullanıcının bir eklentiyi nasıl onaylayıp kaldıracağı

Beş üyeli yönetim kurulu, bu kararları kasıtlı olarak istemciye bırakmış. Hedef, en geniş ortak paydayı tanımlayıp platformların kendi güvenlik ve pazaryeri stratejilerini sürdürmesine izin vermek. Ancak bu yaklaşım, standardın pratik değerini daraltıyor.

VS Code, kurulum, marketplace, izinler ve güvenliği kendi altyapısıyla yönetmeye devam ediyor. ChatGPT kendi plugin katalogunu kullanıyor. Cursor ve GitHub Copilot farklı MCP taşıma yöntemleri destekliyor. Bir geliştirici aynı plugin.json dosyasını kullanabilir ama her platformda farklı bir dağıtım ve güvenlik sürecinden geçmek zorunda.

Farklı aktörler için farklı çıkarlar

Standart, üç farklı grup için farklı anlam taşıyor.

Bağımsız geliştiriciler için: Bir eklentiyi bir kez paketleyip birden çok platforma hazır hale getirebilmek, geliştirme maliyetini düşürüyor. Ancak dağıtım, onay ve pazarlama yükü hala platformlara özgü kalıyor. ChatGPT ve VS Code'u aynı anda hedefleyebilmek pazara giriş süresini kısaltsa da, her platformda görünür olmak için farklı taktikler gerekir.

Platform sahipleri için: Standart, eklenti ekosistemini büyütmeyi kolaylaştırıyor. Microsoft, Amazon, Google gibi şirketler, sıfırdan format tasarlamak yerine mevcut geliştirici havuzuna erişebiliyor. Ancak bu durum, pazaryeri hakimiyeti olan platformları güçlendirme riski taşıyor. OpenAI'nin ChatGPT plugin katalogu zaten büyükse, Agent Plugins formatı yeni bir bağımsız pazaryeri yaratmıyor, OpenAI'nin ekosistemini genişletiyor.

Kurumsal kullanıcılar için: Şirket içi AI ajan araçları, tek bir paket formatıyla daha az bakım yüküne sahip olabilir. Ancak standart, sır yönetimi, provenance imzalama ve kurumsal izin kontrollerini henüz tanımlamıyor. Bir şirketin kendi Agent Plugins eklentisi geliştirmesi kolay ama o eklentiyi merkezi bir politikayla yönetip denetlemesi desteklenmiyor. "Kim bu eklentiyi onayladı, hangi verilere erişebilir, nasıl devre dışı bırakılır" soruları standardın dışında.

Güvenlik sorunu standardın dışında kaldı

2024'te sahte Agent Skills eklentileri, güvenlik tarayıcılarını geçip kullanıcılara ulaştı. Agent Plugins standardı, bu soruna doğrudan çözüm sunmuyor. Çünkü standart, eklentinin güvenli olup olmadığını kontrol etmiyor; eklentinin ne içerdiğini paketliyor.

Resmi belge, pazaryeri güvenliğini her istemciye havale ediyor. OpenAI kendi plugin kataloğunda kod analizi yapabilir. Microsoft, GitHub Copilot için sertifika imzalama gerektirebilir. Google, Data Agent Kit'te başka bir denetim politikası uygulayabilir. Ancak hiçbir ortak güvenlik seviyesi garantisi yok.

Bu yaklaşım iki riski beraberinde getiriyor:

1. Tutarsız güvenlik kalitesi: Bir platform sıkı denetim uygularken, diğeri kullanıcıya "kendi sorumluluğunda" diyebilir. Aynı eklenti, bir platformda güvenli onaylanırken başka bir platformda kötü niyetli kod barındırabilir.

2. Kullanıcı tarafı denetim yükü: Eğer bir istemci, "bu eklenti senin bilgisayarında ne yapacak" sorusunu kullanıcıya aktarırsa, teknik detayları anlamayan kullanıcılar onaylamaya yönelebilir. Bu, sosyal mühendislik saldırılarına açık bir durum yaratır.

Standart gelecek sürümlerde imzalama, provenance ve izin sistemleri ekleyebilir ama bunlar henüz taahhüt edilmiş değil. Şu anda bir geliştirici kötü niyetli bir eklenti hazırlayıp Agent Plugins formatında paketleyebilir.

İstemciye özgü uzantılar taşınabilirliği aşındırabiliyor

Dax Raad gibi eleştirmenlerin argümanı şu: Standart çok ince ve yararlı işlevsellik zaten istemciye özgü uzantılara taşınacak. Agent Plugins, istemcilere com.example.client/ ad alanı altında özel alanlar ekleme izni veriyor. Bir geliştirici, eklentisini Cursor için özel hale getirmek isterse, com.cursor.client/ui-hooks gibi bir alan ekleyebilir.

Sorun şu: Eğer en iyi kullanıcı deneyimi bu özel alanlarda sağlanıyorsa, geliştiriciler doğal olarak platforma özgü kod yazmaya yönelir. Sonuçta standart yalnızca minimal ortak payda olarak kalır ama fiili kullanım platformlara özgü uzantılarla parçalanır. "Build once, run anywhere" yerine "build once, then customize everywhere" haline gelir.

Platformlar, kendi ekosistemlerini güçlendirmek için özel özellikler eklemeye güdülenmiş. Microsoft, GitHub Copilot'a VS Code ile entegre kod akışı ekleyebilir. OpenAI, ChatGPT'ye sesli asistan eklentileri için özel alan ekleyebilir. Google, Workspace entegrasyonu için Data Agent Kit'e özgü bir alan tanımlayabilir. Bu durumda standart, taşınabilirliği sağlamıyor; farklı platformların aynı dosya formatını kullanarak birbirine benzemeyen deneyimler sunmasını sağlıyor.

Türkiye'deki geliştiriciler için erişim sorunu

Türkiye'deki yapay zeka geliştirici topluluğu henüz yeni şekilleniyor. ChatGPT, GitHub Copilot ve VS Code yaygın kullanımda ama lokal AI ajan araçları ve Türkçe dil modeli eklentileri niş alanlar.

Agent Plugins standardı, Türkiye'deki geliştiricilere iki fırsat sunuyor: Bir Türk yazılımcı, Türkçe doğal dil işleme aracını Agent Plugins formatında paketlerse, ChatGPT, VS Code ve Cursor'da aynı anda yayınlayabilir. Türkiye'deki şirketler de, kendi veri kaynakları ve Türkçe dil modelleri için özel Agent Skills geliştirebilir.

Ancak bu fırsatlar, platformların güvenlik ve dağıtım politikalarına bağlı. OpenAI ChatGPT plugin kataloğuna giriş için ABD merkezli bir onay süreci uygularsa veya ödeme sistemi dolar bazlıysa, Türk geliştiriciler dışarıda kalabilir. Microsoft'un GitHub Copilot eklenti pazaryerinde ve Google'ın Data Agent Kit'te uygulanacak politikaları henüz belirsiz.

Ayrıca Türkiye'deki geliştirici topluluğu, daha çok uygulama seviyesinde kod üretiyor. Agent Plugins'in teknik detaylarına hakim olup kendi eklentilerini hazırlayacak geliştirici sayısı, JavaScript ve Python bilgisi olanlardan daha az olacak.

Neden beş şirket standardı dar kapsamlı tutmayı seçti

Beş büyük teknoloji şirketi, Agent Plugins standardını dar tutmayı tercih etti çünkü daha geniş bir standart—kurulum mekanizması, güvenlik modeli, pazaryeri kuralları ve imzalama—imza atmak zor olur. Vercel, OpenAI, Microsoft, Amazon ve Cursor'un farklı iş modelleri ve güvenlik felsefesi var. Hepsinin hemfikir olabileceği ortak bir paydada kalmak, standardın kabul edilebilirliğini artırıyor.

Second yaklaşım ise denetim ve katılım mekanizmasında da gözleniyor: Google katılmak istediğinde, formatı değiştirmek yerine yeni istemci olarak eklendi. Bu, standardın istikrarını koruyor ama gelecekte genişletilecek alanlar da belirlemiş oluyor.

Sonuç olarak Agent Plugins, bir paketleme formatı olarak başarılı ama taşınabilirliğin sadece kodu kapsıyor. Güvenlik, dağıtım ve kullanıcı kontrol deneyimleri henüz platformlara bağlı kalacak. Bu sınırlandırma, küçük geliştiricilere kısmen yardımcı olsa da, platformlara özgü ekosistemler güçlendirmeye devam edecek.