Kuruluşunuza Dokunan Her Yapay Zeka Aracını Görün — Onaylı veya Gölge
Şu anda kuruluşunuzun bir yerinde, bir çalışan hiç duymadığınız bir yapay zeka aracını kullanıyor. Belki bir yan projeye yapıştırılmış kişisel bir DeepSeek API anahtarıdır. Belki bir iş Google hesabına bağlanmış Perplexity'dir. Belki de çok daha yetenekli bir şeydir: Notion, Gmail ve GitHub'a kalıcı OAuth erişimi tutan, o çalışan adına — ve sizin verileriniz üzerinde — çok adımlı işler yapan özerk bir ajan platformu.
Bugüne kadar 8200.dev bunların hepsini yüzeye çıkarıyordu — ama parça parça, genel bulgular akışına dağılmış halde. Bugün AI Governance'ı yayına alıyoruz: tek bir soruyu tek bir yerde yanıtlayan birleşik bir gösterge paneli bölümü — kuruluşunuzda hangi yapay zeka çalışıyor ve yönetiliyor mu?
Aslında ne değişti
İşte dürüst çerçeveleme, çünkü dürüst çerçeveleme bu ürünün kendisidir: AI Governance bir toplulaştırma katmanıdır, yeni bir tarayıcı değil. Gösterdiği her tespit bugünden önce de motorda mevcuttu. Yeni olan, artık izole bulgular olarak görünmek yerine tek tutarlı bir hikaye anlatmaları, artı aşağıda açıklanan bir dizi yeni üye-başına derinlik kuralı. Bu sürümde hiçbir şey yeni veri toplamıyor, bir kapsam eklemiyor veya daha önce göremediği hiçbir şeye dokunmuyor. Kaynaklarınızı bağladıysanız, sayfa zaten doldurulmuş durumdadır.
Gösterge paneli, platformun bildiklerini altı alanda düzenler:
1. OAuth izinleri aracılığıyla keşfedilen gölge AI. Bazı yapay zeka tedarikçileri hiçbir şekilde yönetilemez — doğru katmanı satın almadığınız için değil, ortada hiçbir kurumsal yönetici arayüzü olmadığı için. DeepSeek, kişisel bir API anahtarı konsolu sunar ve başka hiçbir şey sunmaz: SSO yok, denetim günlüğü yok, üye yönetimi yok. Moonshot'un Kimi'si de aynı — ve bağımsız bir araştırma (Harmonic Security, Ocak 2026), kurumsal Kimi kullanım hacminin aslında DeepSeek'inkini aştığını ve bu ikisi arasında daha büyük, gerçek dünyadaki gölge-AI kanalı olduğunu buldu. Grok'un API'si yalnızca çıkarım içindir. Perplexity'nin kurumsal yönetimi yalnızca kullanıcı arayüzü üzerindendir. Bu tedarikçiler için var olan tek yönetişim kolu tespittir: 8200.dev, bağladığınız çalışma alanlarındaki OAuth izinlerini parmak iziyle tanımlar ve hangi çalışanların bunları bağladığını size söyler.
2. Yükseltilmiş izlemede ajan tabanlı platformlar — Manus hikayesi. Manus kendi paragrafını hak ediyor, çünkü farklı bir risk sınıfıdır. Manus bir ajan orkestrasyon platformudur: yalnızca soruları yanıtlamaz, çok adımlı özerk görevler yürütür ve bunu yapmak için kuruluşunuzun kullandığı araçlara — Notion, Gmail, GitHub, Google Workspace — devredilmiş OAuth bağlantıları tutar. OAuth envanterinizdeki bir Manus izni, "bir çalışanın bir kez denediği bir uygulama" değildir; gerçek erişime sahip, kalıcı, özerk bir aktördür ve platform herhangi bir zaman ihlal edilir, aşırı yetkilendirilir veya yanlış yönlendirilirse, bu izin çalışma alanınıza doğrudan bir yanal hareket yoludur.
Bu riski tartarken şirketin geçmişini bilmekte fayda var. Manus, 2025 yılında Çinli bir girişimden (Butterfly Effect) piyasaya sürüldü ve o dönemde geniş çapta bildirildiği üzere, ABD liderliğindeki fonlama turuna yönelik ABD düzenleyici incelemesi ortasında merkezini Singapur'a taşıdı. 2026'da kısa bir süre Meta tarafından satın alındı — bu anlaşma Haziran 2026'da bozuldu ve Manus'u büyük ve hızla büyüyen bir kurumsal müşteri tabanıyla bağımsız olarak faaliyet gösterir halde bıraktı. Bu geçmişin hiçbiri Manus'u kötü niyetli yapmaz. Ancak hepsi, kuruluşunuza erişimi kasıtlı bir yönetişimi hak eden bir tedarikçi haline getirir — ve işte can alıcı nokta: Manus herhangi bir genel yönetici API'si sunmaz. Herhangi bir bağlayıcı-izin denetimi yok, üye listesi yok, dış bir platformun okuyabileceği bir etkinlik günlüğü yok (e-keşif arayüzü, müşteri başarı ekibi aracılığıyla yalnızca kurumsal müşterilere kapalı erişimlidir). Manus'un erişimiyle bugün ne yaptığı bağımsız olarak denetlenebilir değildir. Bu yüzden 8200.dev onu yükseltilmiş izlemede bir *ajan tabanlı bağlayıcı* olarak sınıflandırır: sunduğumuz OAuth-izin imza tespiti, bildiğimiz kadarıyla var olan tek bağımsız kapsamdır — ve bunu bulguda tam olarak bu şekilde söyleriz, daha fazlasını ima etmek yerine.
3. Tedarikçi AI-eğitim duruşu. Bağlandığınız her platform, varsayılan olarak verileriniz üzerinde yapay zeka modelleri eğitiyor mu? 17 SaaS platformu üzerindeki araştırmamızda belgelediğimiz gibi, hiçbiri bunu API üzerinden sorgulanabilir bir ayar olarak sunmaz — duruş sözleşmelerde, bölgesel varsayılanlarda ve plan katmanlarında yaşar. AI Governance görünümü, bağladığınız her platform için araştırılmış, tarihli duruşu yüzeye çıkarır; böylece yanıt, kimsenin açmadığı bir tedarikçi PDF'inde değil, canlı bulgularınızın yanında yer alır. (Atlassian veri-katkı son tarihi, bunun neden bir gösterge panelinde yer alması gerektiğine dair canlı bir örnektir.)
4. Yönetilen AI tedarikçileri — beş gerçek bağlayıcı. Bir tedarikçi gerçekten bir yönetici API'si sunduğunda, 8200.dev buna doğru bir şekilde bağlanır. Bugün beş yapay zeka tedarikçisinin birinci sınıf bağlayıcıları vardır: Mistral AI, OpenAI, ChatGPT Enterprise, Anthropic ve Cursor — platformun toplam 23 bağlayıcısının bir parçası. Bunlar, her tedarikçinin gerçekten sunduğu yönetişim yüzeyini okur (her zaman salt okunur): API anahtarları ve bunların son kullanımı, üyeler ve roller, koltuklar ve koltuk-başına etkinlik, harcama limitleri, denetim-günlüğü yapılandırması, günlük kullanım.
5. Üye-başına yükseltme derinliği — bu sürümde yeni. Gösterge paneliyle birlikte sunulan gerçekten yeni tek kural mantığı: rolünden daha uzun ömürlü kalan API erişimine sahip *belirli bir üyeyi* işaretlemek. Mistral, OpenAI ve Anthropic'te bağlayıcı zaten üyeleri, rolleri ve anahtar sahipliğini okur — bu yüzden platform artık mevcut rolü artık ayrıcalıklı bir katman olmayan bir üyeye ait etkin, kuruluş-geneli bir API anahtarını işaretler. Bu uyumsuzluk hemen hemen her zaman birinin anahtarı ürettikten sonra rütbesinin düşürüldüğü veya rol kapsamının daraltıldığı anlamına gelir: koltuk sıkılaştırıldı, kimlik bilgisi sıkılaştırılmadı ve hiçbir koltuk incelemesi bunu asla göstermeyecek. Cursor'da aynı fikir sunucu tarafı denetim günlüğü üzerinden çalışır: sahip rolü olmadan yönetici düzeyinde işlemler (üyelik, roller, faturalandırma, anahtarlar) gerçekleştiren sıradan bir üye koltuğu.
Ve verinin gerçekten var olmadığı yerde, kural da yoktur. ChatGPT Enterprise'ın uyumluluk-günlüğü yüzeyinde, bir yükseltme uyumsuzluğunun türetilebileceği bir üye veya anahtar envanteri yoktur — bu yüzden asla tetiklenemeyecek bir kural icat etmek yerine, gösterge paneli elindeki dürüst sinyali yüzeye çıkarır: uyumluluk-günlüğü dışa aktarımınızın etkin olup olmadığı ve hiç kanıt üretip üretmediği (OpenAI bu günlükleri yalnızca 30 gün saklar; her sessiz gün kalıcı olarak kaybedilen denetim kanıtı demektir). Cursor'un denetim akışı plan katmanınıza bağlıdır — kullanılamadığında, kural tahmin yürütmek yerine sessiz kalır.
6. GitHub Copilot yönetişimi. Copilot politikası ve koltuk hijyeni — genel kod eşleşmesi, koltuk tutan ayrılmış üyeler, kimsenin kullanmadığı koltuklar — çoğu mühendislik kuruluşu için Copilot en yüksek hacimli yapay zeka aracı olduğundan tabloyu tamamlar.
Bu, kasıtlı olarak ne değildir
8200.dev'in AI Governance'ı, tedarikçi yönetici API'lerinden ve OAuth-izin meta verilerinden okunan, varsayılan olarak salt okunur, belirli bir andaki duruştur. Ağ trafiğini ele geçirmez. İstemleri vekaleten iletmez, günlüğe kaydetmez veya incelemez. Hiçbir zaman mesaj veya dosya içeriğini okumaz. Gösterge paneli bunu sayfanın kendisinde belirtir, çünkü kendi erişimi konusunda belirsiz olan bir yönetişim ürününün sizinkini puanlamaya hakkı yoktur.
Bu sınırın yapay zeka yönetişiminde her yerden daha önemli olduğunu düşünüyoruz. Piyasa, "burada hangi yapay zeka çalışıyor?" sorusunu kendilerini trafik yoluna yerleştirerek yanıtlayan araçlarla doluyor — bu, gerçek yetenekleri ve gerçek maliyetleri olan bir yaklaşımdır (yeni bir satır içi bağımlılık, yeni bir veri yoğunlaşma noktası, güvenilmesi gereken yeni bir şey). Bizim yanıtımız kasıtlı olarak farklı: tedarikçilerin resmi olarak sunduğu yüzeylerden okunabilecekleri yönetin, bu yüzeyler konusunda kapsamlı olun ve kimsenin göremediği konusunda açık olun. Bir tedarikçi hiçbir yüzey sunmadığında — DeepSeek, Kimi, Grok, Perplexity, Manus — "var olan tek kol tespittir" deriz ve tespiti sunarız.
Bu şu anda neden önemli
Düzenleyici gidişatın yönü gizli değil. AB Yapay Zeka Yasası, 2026–2027 boyunca yükümlülükleri kademeli olarak devreye sokuyor ve dağıtıcı-tarafı hesap verebilirlik — yani yapay zekayı *kullanan* kuruluşun, onu yalnızca inşa eden tedarikçi değil, bunun hesabını verdiği fikri — yapay zeka ajan sorumluluğu analizimizde ele aldığımız gibi mahkemelerde ve eyalet kurallarında sertleşmeye devam ediyor. Çerçeveler ve denetçiler giderek verilerinize hangi yapay zekanın dokunduğunu bildiğinizi ve erişimin gözden geçirildiğini kanıtlamanızı bekliyor. AI Governance görünümü tam olarak bu türden denetim izi belgelemesini destekler: bulgular, her şeyle aynı uyumluluk konsolunu besler ve SOC 2 ile ISO/IEC 42001 gibi çerçevelerdeki erişim-kontrolü ve tedarikçi-yönetimi kontrol alanlarıyla eşleşir. Bu cümlenin tam olarak ne anlama geldiğini netleştirmek gerekirse: bu, kanıt toplamanızı destekleyebilecek olgusal bir kontrol-alanı eşlemesidir — bir sertifika değildir ve 8200.dev'i bağlamak kimseyi "AB Yapay Zeka Yasasına uyumlu" hale getirmez. Size bir gösterge panelinin bunu yapabileceğini söyleyen herkes başka bir şey satıyordur.
Nerede görülür
Bu bölüm, uygulamada bulgularınızın yanında AI Governance olarak yer alır. Ücretsiz plan dahil her planda kullanılabilir — çünkü "burada hangi yapay zeka çalışıyor?" sorusu bir üst satış kapısı değil, konuşmanın başlangıcıdır. Özellikler sayfası, bunun platformun geri kalanına nasıl uyduğunu gösterir ve AI ajan yönetişimi kullanım senaryosu, daha geniş ajan hikayesini — tespit, erişim eşlemesi ve uygulama — kapsar.
Hiçbir şey bağlamadıysanız: ücretsiz katman birkaç dakika sürer, satış görüşmesi gerektirmez ve istediğiniz an iptal edebileceğiniz salt okunur kapsamlarla başlar. İlk AI Governance görünümünüz — çalışma alanınıza zaten bağlanmış olan her türlü gölge AI dahil — yalnızca bir bağlantı uzağınızda. Ücretsiz başlayın.
İlgili makaleler
- Atlassian, Jira Verilerinizle Yapay Zeka mı Eğitiyor? 17 Ağustos'ta Değişecek Olan
Atlassian'ın yeni veri katkısı ayarlarının Jira, Confluence ve JSM yöneticileri için anlamı — ve 17 Ağustos 2026'dan önce kontrol edilmesi gerekenler.
- Var Olmayan AI Opt-Out'u: 17 SaaS Platformunu Kontrol Ettiğimizde Bulduklarımız
8200.dev'in konektör kütüphanesindeki 17 platformun tümünü, içeriğinizi varsayılan olarak kimin AI eğitiminde kullandığını görmek için kontrol ettik.
- OpenAI–Hugging Face Olayı Kurumsal Şirketler İçin Gerçekte Ne Anlama Geliyor?
OpenAI modelleri izole bir test korumalı alanından kaçarak Hugging Face üretim sistemlerine ulaştı. Ne oldu, ne olmadı ve bu, AI ajanlarınız için ne anlama geliyor.