İçeriğe atla

AI Geliştirici Araçları: Benimseme Verileri ve Trendler

AI kodlama asistanlarının gerçekten işe yaradığı yerler, bireysel hız kazancının takım seviyesinde neden kaybolduğu ve yaygınlaştırmadan önce kurulması gerekenler.

Ayhan Sipahi Ayhan Sipahi

AI kodlama asistanları neredeyse evrensel bir benimsenmeye ulaştı: DORA’nın 2025 araştırması kullanım oranını teknoloji çalışanlarının yaklaşık %90’ı olarak veriyor. Aynı dönemde METR’in yürüttüğü randomize deney, deneyimli açık kaynak geliştiricilerinin AI araçlarını kullanmalarına izin verildiğinde görevleri %19 daha yavaş tamamladığını ölçtü. Aynı geliştiriciler araçların kendilerini %20 hızlandırdığına inanıyordu. İki bulgu aynı anda doğru olabilir ve birlikte, pek çok yaygınlaştırmanın neden tıkandığını açıklıyorlar.

Kazanç gerçek, ama bireyin üzerinde birikiyor; maliyet takıma biniyor. Kapasitesi hiç değişmemiş bir inceleme kuyruğuna daha fazla kod geliyor. Buradan çıkan pratik varsayılan, geniş benimsemeden önce dar benimseme: araçları önce dokümantasyona, teste ve yeni katılanların uyumuna yöneltin, üretilen kodu elle yazılan kodla aynı inceleme çıtasında tutun ve yaygınlaştırmayı öneri kabul oranıyla değil teslimat metrikleriyle değerlendirin.

Otomatik Tamamlamadan Otonom Ajanlara#

Kod yardımı basit IntelliSense’den bugünün bağlam-farkındalı AI sistemlerine evrildi. Dönüşüm çoğunun beklediğinden daha hızlı gerçekleşti:

2012-2015 IDE Otomatik Tamamlama

2016-2019 Akilli Oneriler

2020-2022 AI Asistanlar

2023-2024 Baglamsal Kodlama

2025 Otonom Ajanlar

İlk Günler#

Erken dönem GitHub Copilot sihir gibi geliyordu. Yorumlardan basit fonksiyonlar beliriyor, boilerplate kod kayboluyor ve ilk heyecanla itiraz etmek zordu.

2025 verileri bu iyimserliği pek desteklemiyor:

  • Teknoloji çalışanlarının yaklaşık %90’ı işte AI kullanıyor (DORA 2025)
  • Profesyonel geliştiricilerin %51’i AI araçlarını günlük kullanıyor (Stack Overflow 2025)
  • Buna karşılık deneyimli geliştiriciler, iyi bildikleri kod tabanlarında AI araçlarına izin verildiğinde %19 daha yavaş çalıştı (METR)

Açıklama gerektiren satır sonuncusu, çünkü bu kadar yaygın bir benimsenme ölçülmüş bir yavaşlamayla genelde yan yana durmaz.

Pazar Liderleri#

Kurumsal Tarafta Üç Büyük#

Kurumsal satın alma konuşmalarına üç ürün hâkim ve her biri farklı bir yerde duruyor:

AraçNeyi önceliklendiriyorNereye oturuyor
GitHub CopilotKapsam: tamamlama, sohbet ve ajanlar, takımların zaten yönettiği platformun içindeAI kullanımının mevcut GitHub politikasını ve denetim izlerini devralmasını isteyen kurumlar
CursorComposer ile çoklu dosya düzenleme; editörün kendisi modelin etrafında kuruluDaha sıkı ajan entegrasyonu için editör değiştirmeyi göze alan takımlar
WindsurfCascade: dosyalar arasında planlayıp düzenleyen ajan akışıPlatform seviyesinde bağlanmadan ajan destekli düzenleme isteyen takımlar

GitHub 2025’te Copilot kullanıcı sayısının 20 milyonu geçtiğini duyurdu; Cursor’ın arkasındaki şirket Haziran 2025’te 9,9 milyar dolar değerleme üzerinden yatırım aldı. Bu sermaye, editörün kendisinin ajana dönüştüğü modeli kovalıyor.

Bütçelenmeyen Maliyet Kalemleri#

Lisans ücretleri görünen kalem ve genellikle en küçüğü. Copilot Business kullanıcı başına aylık 19 dolar; Cursor’ın ücretli paketleri 20 ile 40 dolar arasında. Bu rakamları öngörmek kolay, teklife girenler de zaten bunlar.

Bütçeyi patlatan maliyetlerin ise kalemi yok:

  • Kullanıma alma desteği. Tek seferlik bir eğitim değil. Araçlar ayağınızın altından değişiyor, eğitim de tekrarlıyor.
  • Entegrasyon mühendisliği. Artan hacim atlayamasın diye asistanı CI’ya, gizli bilgi taramasına ve politika kapılarına bağlamak.
  • Güvenlik düzeltmesi. Asistanın soktuğu şeyi, biri fark ettiği anda temizlemek.
  • Uyum düşüşü. İnsanlar neyi kabul edip neyi reddedeceklerini öğrenirken takımlar hızlanmadan önce yavaşlıyor.
  • İnceleme kapasitesi. En büyük kalem ve faturayla değil gecikmeyle gelen kalem.

Verimlilik Paradoksu#

DORA’nın Bulguları#

DORA araştırması iki yıldır aynı şekli işaret ediyor. Bireysel çıktı artıyor: insanlar daha fazla görev tamamlıyor, daha fazla pull request açıyor. Takım teslimatı ise bunu takip etmiyor. Deployment sıklığı yerinde sayıyor, lead time yanlış yöne kayıyor, değişiklik hata oranı yukarı tırmanıyor.

2024 raporu bunu bir takas olarak çerçeveledi. AI benimsemesindeki artışın yanında teslimat hızında küçük, teslimat kararlılığında ise daha belirgin bir düşüş görüldü. 2025 raporu AI’yı bağımsız bir kaldıraç yerine takımın mevcut pratiklerini büyüten bir çarpan olarak konumlandırıyor; veriye daha iyi oturan da bu.

Mekanizma karmaşık değil. Üretim kapasitesi satın aldığınız lisans sayısıyla ölçekleniyor. İnceleme kapasitesi ölçeklenmiyor, çünkü makul görünen bir hatayı yakalayacak kıdemdeki mühendis sayısıyla sınırlı; birincisini ikincisi olmadan artırırsanız aradaki farkı kuyruk emiyor.

Deneyim Ayrımı#

METR sonucu, iki farklı işi birbirinden ayırdığınızda şaşırtıcı olmaktan çıkıyor.

Junior bir geliştirici çoğunlukla şekli zaten belli olan kodu üretiyor. Bu şekli dolduran bir asistan büyük kazanç: boş sayfa karşısında takılma azalıyor, geri bildirim hızlanıyor, yaklaşım bir inceleyiciye gitmeden ikinci bir görüş alıyor.

Senior bir geliştirici zamanının çoğunu neyin var olması gerektiğine karar vererek geçiriyor. Kodu yazmak işin küçük kısmı. Orada asistan iş çıkarıyor. Her öneri; okunması, modelin göremediği kısıtlara karşı kontrol edilmesi ve çoğu zaman yeniden şekillendirilmesi ya da atılması gereken bir teklif. Yabancı kodu okumak, bilinen kodu yazmaktan yavaş. METR çalışmasındaki geliştiriciler kendi bakımını üstlendikleri depolarda çalışıyordu.

Güven Açığı#

Anket Verisi Ne Söylüyor#

Stack Overflow’un 2025 anketi geliştiricilere AI çıktısının doğruluğuna güvenip güvenmediklerini sordu:

  • %33’ü güveniyor, yalnızca %3’ü yüksek düzeyde
  • %46’sı güvenmiyor
  • %22’si arada duruyor

Aynı ankette katılımcıların %84’ü AI araçlarını kullanıyor ya da kullanmayı planlıyor; bir yıl önce bu oran %76’ydı. Profesyonel geliştiricilerin %51’i araçları günlük kullanıyor. Benimsenme ile güven ters yönlere gidiyor.

Belgelenmiş İki Güvenlik Açığı#

Birinci açık, asistanın kendisinin bir saldırı yüzeyi olması. CVE-2025-53773, GitHub Copilot ve Visual Studio Code’u etkileyen ve 7,8 puan alan bir uzaktan kod çalıştırma zafiyeti. Prompt injection ile çalışıyor: ajanın okuduğu içerik, onu kendi çalışma alanı yapılandırmasına yazmaya ve onay istemini kapatmaya ikna ediyor. Pillar Security’nin Rules File Backdoor saldırısı aynı şekli .cursor/rules gibi editör kural dosyaları üzerinden kuruyor; talimatları, inceleyicinin diff’te hiç görmediği sıfır genişlikli ve çift yönlü Unicode karakterlerinin içine gizliyor. Zehirlenmiş bir kural dosyası fork’ları da aşıyor ve sonraki her üretim oturumunu etkiliyor.

İkinci açık, asistanın geride bıraktıkları. GitGuardian’ın 2025 araştırması, Copilot kullanan public depolarda gizli bilgi sızıntı oranını %6,4 olarak buldu; bu, public depo ortalamasının yaklaşık %40 üzerinde. Arka planda, 2024 boyunca public GitHub’a eklenen 23,8 milyon yeni sabit kodlanmış gizli bilgi var. Public kodla eğitilmiş bir model zaman zaman kimlik bilgisi biçiminde bir dize önerir, hızlı ilerleyen bir geliştirici de onu kabul eder.

Kod incelemesi tek başına ikisini de yakalamıyor; commit düşmeden önce çalışan tarama ikisini de yakalıyor.

Yedi Yetenek Modeli#

DORA’nın AI Yetenek Modeli, AI’nın bir takıma yaramasını mı yoksa zarar vermesini mi belirleyen yedi pratiği adlandırıyor:

Net AI Durusu

Basari

Saglikli Veri Ekosistemleri

Versiyon Kontrol Mukemmelligi

Kucuk Parti Teslimi

Kullanici Odakli Yaklasim

Kaliteli Dahili Platformlar

AI Erisilebilir Dahili Veri

AI Gucleri Cogaltir

Belirsiz AI Politikasi

Basarisizlik

Veri Silolari

Buyuk PRlar

AI Islev Bozuklugunu Buyutur

Listeyi okuyunca kalıbı kaçırmak zor: yedi yeteneğin hiçbiri AI ile ilgili değil. Hepsi, AI ortaya çıkmadan önce de teslimatı çalıştıran pratikler; AI takımda zaten var olan pratiği çoğaltır.

Yaygınlaştırma Kalıpları#

Kademeli Yaygınlaştırma#

Kademeli yaygınlaştırma etki alanını dar tutar ve daha önemlisi, sonradan kıyaslayabileceğiniz bir taban çizgisi üretir:

AşamaKimlerNeye bakılıyor
KeşifKüçük bir gönüllü grubuTaban teslimat metrikleri ve ilk güvenlik tarama sonuçları
PilotTam bir takım; pre-commit hook’ları, gizli bilgi taraması ve zorunlu inceleme önceden açıkArtan hacim altında inceleme kapasitesinin dayanıp dayanmadığı
GenişlemeOnaylı araç listesiyle ek takımlarAktivite metrikleri belirgin biçimde kıpırdadıktan sonra DORA metriklerinin de kıpırdayıp kıpırdamadığı

Continue.dev veya Aider gibi açık kaynak araçlar keşif aşamasına uygun. Maliyetleri düşük, model seçimini sizde bırakıyorlar ve vazgeçmenin bedeli harcanan zamandan ibaret.

Lisanslardan Önce Kontroller#

Kontroller pilot başlamadan önce yerinde olmalı. İlk olaydan sonra kurulduklarında temizlik işine dönüşürler ve temizlik daha pahalıya gelir.

Önleyici:

  • gitleaks ve semgrep ile pre-commit taraması
  • SonarQube ve Snyk ile birleştirme öncesi tarama
  • GitHub Advanced Security veya muadili ile sürekli tarama
  • Depo içeriğini okuyan her ajanda, kural dosyaları dahil, prompt injection tespiti
  • Hassas verinin modele ulaşmadan önce maskelenmesi

Tespit edici:

  • AI aracı kullanımını ve öneri kabullerini kaydedin; yaygınlaştırma ancak böyle değerlendirilebilir
  • Toplu kabul için uyarı kurun; %80’in üzerindeki bir kabul oranı kimsenin okumadığı anlamına gelir
  • Tarama kapılarının atlanmasını saymakla yetinmeyin, inceleyin

Değerin Asıl Çıktığı Yer#

Bütçeyi onaylatan iş gerekçesi neredeyse her zaman kod üretimi üzerine kurulur: özellikleri daha hızlı yaz, daha erken çıkar. Kazancı inceleme darboğazının yediği kısım tam da burası.

Çalışan bir takımla temas ettikten sonra ayakta kalan değer ise komşu işlerden geliyor. Kimsenin yazmak istemediği dokümantasyon yazılıyor. Kapsamı olmayan kod yollarına test iskeleti çıkıyor. Yeni katılanlar yabancı bir kod tabanı için sabırlı bir anlatıcı buluyor; bu da ilk haftalarda tükettikleri senior zamanını azaltıyor.

Bunların hiçbiri kod satırı panosuna yansımıyor.

Yapılacaklar ve Kaçınılacaklar#

İşe Yarayanlar#

  1. Açık kaynakla başlayın. Continue.dev ve Aider keşfi sizin kontrolünüzde tutar, vazgeçmeyi ucuzlatır.
  2. Deneyime göre ayrıştırın. Junior ve senior geliştiricilerin varsayılanları farklı olmalı. Tek bir politika ikisinden biri için yanlış olacaktır.
  3. Belirli problemleri hedefleyin. Dokümantasyon, test ve yeni katılanların uyumu, özellik üretiminden önce geri ödeme yapar.
  4. Aktiviteyi değil teslimatı ölçün. Kabul oranı ve yazılan satır sayısı, bir şeyin çıkıp çıkmadığı hakkında hiçbir şey söylemez.
  5. Çıkış yolunu açık tutun. Birden fazla satıcı, açık kaynak bir yedek ve kriz anında değil benimsemeden önce yazılmış bir kaldırma planı.
  6. Sınırları dürüstçe anlatın. Takımlar, abartılarak sunulan bir araçtan çok, doğru tarif edilen bir araca güvenir.

Ters Tepenler#

  1. Topluca zorunlu kılmak. Aracı dayatmak hem direnç üretir hem de okumadan kabul üretir.
  2. İnceleme kapasitesini görmezden gelmek. Kısıt incelemeyse, daha fazla kod daha fazla teslimat demek değildir.
  3. Güvenliği temizlik işi saymak. Sonradan düzeltmek, kontrolleri baştan kurmaktan pahalıya gelir.
  4. Kullanıma alma desteğini atlamak. Uyum düşüşü zaten yaşanır. Eğitimsiz takımlar sadece daha uzun süre orada kalır.
  5. Tek satıcıya derin entegrasyon. Pazar, bağımlılığın gerçek bir bedeli olacak kadar hızlı hareket ediyor.

Bu Yaklaşım Ne Zaman Geçerli, Ne Zaman Değil#

Dar benimseme, inceleme kapasitesi bağlayıcı kısıt olduğu sürece geçerliliğini korur.

Kısıtınız incelemenin yukarısındaysa varsayılanı geçersiz kılın. İnceleme kuyrukları hızlı, gizli bilgi taraması olgun ve parti boyutları küçük olan bir takım benimsemeyi erken genişletebilir; çünkü AI’nın yarattığı darboğazı o takım zaten çözmüş durumda. Bunlara sahip olmayan bir takım önce onları düzeltmeli. Tıkalı bir hatta üretim kapasitesi eklemek tıkanıklığı yalnızca uzatır.

Bölüm 2, manzaradan uygulamaya geçiyor: pilot tasarımı, koruma bantları ve ilk lisans atanmadan önce var olması gereken kontroller.

Kaynaklar#

Geliştiriciler için AI Araçları

Kod tamamlamadan akıllı hata ayıklamaya kadar AI destekli geliştirme araçlarına kapsamlı bir rehber, AI'nın geliştirici iş akışını nasıl dönüştürdüğünü keşfedin.

İlerleme 1/4 yazı tamamlandı

İlgili yazılar