İçeriğe atla

Zapier MCP İzin Kontrolü: AI Agent API Erişimi Sınırlama

Zapier MCP'nin AI agent'lar için aksiyon bazlı beyaz liste, merkezi kimlik yönetimi ve insan onay mekanizması sunması. Özel proxy çözümlerine yönetilen bir alternatif.

Ayhan Sipahi Ayhan Sipahi

Doğrudan MCP sunucu entegrasyonları, AI agent’lara geniş ve çoğu zaman kontrolsüz API erişimi verir. Önceki yazıda en az yetki prensibini uygulamak için kapsamı sınırlı proxy’lerin nasıl yazıldığını göstermiştik. Zapier MCP yönetilen bir alternatif sunuyor: aksiyon bazlı beyaz liste, merkezi kimlik yönetimi ve insan onay mekanizması; hem de tek satır proxy kodu yazmadan.

Bir agent’ı standart işlemlerle üç ya da daha fazla uygulamaya bağlayan ekipler için varsayılan bu yönetilen katman. Elle yazılan bir proxy, bakım maliyetini ancak tek bir entegrasyon derin özelleştirme ya da 100ms altı bir bütçe istediğinde çıkarır.

MCP’de Kontrolsüz API İzinleri#

MCP ekosisteminin bir izin yayılması sorunu var. Bir AI agent’ı birden fazla servise doğrudan MCP sunucuları üzerinden bağlamak, biriken güvenlik riskleri oluşturuyor.

Geniş Token Kapsamları ve Kimlik Bilgisi Dağılımı#

Astrix’in 5.200’den fazla MCP sunucu GitHub deposunu analiz eden araştırması, %53’ünün güvensiz, uzun ömürlü statik sırlar kullandığını ortaya koydu. Tek bir ele geçirilmiş MCP sunucu token’ı, e-posta, takvim, dosya depolama, veritabanı ve kaynak koda aynı anda erişim sağlayabiliyor.

Her doğrudan MCP entegrasyonu, agent ortamında saklanan kendi API anahtarlarına veya token’larına ihtiyaç duyar. Beş entegrasyon, döndürülmesi, izlenmesi ve güvence altına alınması gereken beş kimlik bilgisi seti demek. Her biri potansiyel bir saldırı vektörü. AgentSeal/Dark Reading araştırmasına göre, kimlik doğrulama etkinleştirilmemiş 1.800’den fazla MCP sunucusu açık internette bulundu. MCP spesifikasyonu kimlik doğrulamayı isteğe bağlı kılıyor ve birçok uygulama bunu ihmal ediyor.

Aksiyon Bazlı Ayrıntı Eksikliği#

Çoğu doğrudan MCP sunucusu tüm mevcut işlemleri açığa çıkarır. Bir Gmail MCP sunucusu bağla ve agent okuma, gönderme, silme ve etiket değiştirme yapabilir. “Sadece taslak, gönderme yok” demenin yerleşik bir mekanizması yok. Bir Jira MCP sunucusu bağla ve agent tüm 200 projeyi tam CRUD erişimiyle görür.

Bu ya hep ya hiç problemi. Agent, sunucunun açığa çıkardığı her aracı öğrenir; sen istesen de istemesen de.

Eksik Denetim İzleri#

MCP ekosistemi genellikle uyumluluk için yeterince ayrıntılı standartlaştırılmış denetim günlüğünden yoksun. Bir agent doğrudan MCP sunucusu üzerinden bir aksiyon aldığında, ne olduğunu, ne zaman olduğunu ve hangi parametrelerle olduğunu takip etmek özel araçlar gerektirir. SOC 2 veya GDPR uyumluluğu için bu boşluk önemli bir endişe kaynağı.

Manuel Kapsam Sınırlı Proxy Yaklaşımı#

Bu serinin önceki yazısı bu sorunları kapsamı sınırlı proxy’ler yazarak çözdü:

  • Belirli projeleri, alanları ve işlemleri beyaz listeye alan FastAPI/Express proxy
  • Kısıtlamaları önceden tanımlayan CLI wrapper’ları
  • Görsel yönetim için HTTP istek düğümleri kullanan n8n iş akışları

Bu yaklaşım iyi çalışıyor. AI agent’ın neye erişebileceği üzerinde tam kontrol sağlıyor. Ancak entegrasyon başına önemli mühendislik çabası gerektiriyor. Her yeni uygulama yeni bir proxy gerektiriyor ve bakım yükü entegrasyon sayısıyla doğrusal olarak artıyor.

Yönetilen İzin Katmanı Olarak Zapier MCP#

Zapier MCP, AI agent ile hedef API’ler arasında oturarak yönetilen bir izin geçidi görevi görür: doğrudan yaklaşımdaki birden fazla MCP sunucusunun ve ayrı kimlik bilgilerinin yerini, aksiyon bazlı kontrole sahip tek bir uç nokta alır.

İstek Gateway’den Nasıl Geçer#

MCP Sunucu URL

Evet

Hayir

Onaylandi

Reddedildi

AI Agent (Claude Code)

Zapier MCP Gateway

Kimlik Dogrulama TLS 1.2+ AES-256

Aksiyon Kapsam Uygulama

Hiz Sinirlamasi

Denetim Gunlugu

Insan Onayi Gerekli mi?

Onay Akisi

Aksiyonu Calistir

Aksiyon Engellendi

Hedef API (Yonetilen Kimlikler)

Aksiyon Bazlı Beyaz Liste#

Zapier MCP’nin doğrudan MCP sunucularından en çok farklılaştığı nokta burası. “Gmail: Tüm İşlemler” yerine belirli aksiyonlar eklersin:

Eklenen AksiyonAgent Ne YapabilirAgent Ne Yapamaz
Gmail: Taslak OluşturTaslak e-posta hazırlaGönderme, silme, okuma, etiket değiştirme
Slack: Kanal Mesajı GönderBelirli kanallara mesaj atMesaj okuma, kanal yönetimi, DM gönderme
Jira: Issue AraJQL ile issue sorgulaOluşturma, güncelleme, silme, board yönetimi
Google Sheets: Satır EkleTablolara veri ekleMevcut verileri okuma, değiştirme, silme

Agent sadece eklediğin aksiyonları görür. Gmail’in e-posta da gönderebildiğini veya Jira’nın issue oluşturmayı desteklediğini bilmez. Araç yüzeyi tam olarak senin tanımladığın kadardır.

Kimlik Bilgisi İzolasyonu#

API kimlik bilgileri Zapier’ın altyapısında durur. Agent’a giden tek şey bir sunucu URL’si: ham token yok, API anahtarı yok, OAuth sırrı yok.

Bu anlamlı bir güvenlik iyileştirmesi. Doğrudan MCP yaklaşımında her entegrasyon, agent’ın yapılandırma dosyasında veya ortam değişkenlerinde kimlik bilgileri gerektirir. Zapier MCP ile agent ortamında sıfır API kimlik bilgisi bulunur. Agent’ın yapılandırması ele geçirilirse, saldırgan bir sunucu URL’si elde eder, Gmail, Slack, Jira ve bağlı diğer tüm servisler için doğrudan API token’ları değil.

Kapsamı Sınırlı Erişimi Yapılandırma#

Zapier MCP Sunucusu Oluşturma#

mcp.zapier.com adresine git ve yeni bir sunucu oluştur. Hedef MCP istemcini seç (Claude Desktop, Cursor, Claude Code veya diğerleri).

Aksiyonları Yapılandırma#

Sadece agent’ın ihtiyaç duyduğu aksiyonları ekle. Sprint yönetiminde Claude Code’dan yardım almak isteyen bir geliştirme ekibi için pratik bir örnek:

UygulamaDoğrudan MCP sunucusuZapier MCP aksiyonu
JiraAgent tüm projeleri görür, oluşturma/güncelleme/silme yapabilir”Issue Ara” JQL şablonuyla takım projesine sınırlı
SlackAgent tüm kanalları okuyabilir, herkese DM atabilir”Kanal Mesajı Gönder” #team-standup kanalıyla sınırlı
ConfluenceAgent tüm alanlara erişebilir, sayfa oluşturma/silme yapabilir”Ara” takım alanıyla sınırlı
Agent ortamındaki kimlik bilgisi3 set API anahtarı0

Tip

Aksiyonlarını açıklayıcı isimlendir. “Gmail Aksiyonu 1” yerine “Müşteri yanıt e-postası taslağı oluştur” daha iyidir. Aksiyon adı, agent’ın karar verme sürecinde kullandığı araç açıklaması olur. Kötü isimler agent’ı karıştırır ve yanlış araç seçimine yol açar.

AI İstemcilere Bağlama#

Claude Desktop veya Claude Code için MCP yapılandırmana ekle:

{
  "mcpServers": {
    "zapier-mcp": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://actions.zapier.com/mcp/{your-mcp-key}/sse"
      ]
    }
  }
}

Cursor için .cursor/mcp.json dosyasına ekle:

{
  "mcpServers": {
    "zapier-mcp": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://actions.zapier.com/mcp/{your-mcp-key}/sse"
      ]
    }
  }
}

Kimlik doğrulama seçenekleri:

  • API Key (kişisel kullanım, yerel geliştirme): mcp.zapier.com adresinden oluştur. Daha basit kurulum, tek kullanıcı.
  • OAuth (çok kullanıcılı uygulamalar): https://mcp.zapier.com/api/v1/connect bağlantı URL’sini kullan. Her kullanıcının sadece kendi verilerine erişmesi gerektiğinde zorunlu.

Hassas Aksiyonlar için Onay Kapıları#

Zapier’ın “Human in the Loop” özelliği, hassas aksiyonlar çalıştırılmadan önce bir onay kapısı ekler. İş akışı duraklar, belirlenen gözden geçirenlere onay isteği gönderir ve ancak açık onay sonrası devam eder.

Bu şu aksiyonlar için değerli:

  • Organizasyon adına e-posta gönderme
  • Üretim board’larında Jira ticket’ı oluşturma
  • Paylaşılan Google Sheets veya Confluence sayfalarını değiştirme
  • Herkese açık Slack kanallarına mesaj gönderme

Gözden geçirenler aksiyon ilerlemeden önce onaylayabilir, reddedebilir veya verileri değiştirebilir. Her onay veya red, gözden geçiren kimliği ve zaman damgasıyla kaydedilir.

Trade-off: onay akışları bir insan yanıt verene kadar çalışmayı engeller. Zamana duyarlı iş akışlarında yalnızca gerçek risk taşıyan aksiyonları onaya bağla. Okuma işlemleri ve taslak oluşturma nadiren onay gerektirir. Dış alıcılara e-posta gönderme veya herkese açık kanallara mesaj gönderme muhtemelen gerektirir.

Karar Çerçevesi: Zapier MCP vs Özel Proxy vs Doğrudan MCP#

1-2 uygulama, derin ozellestirme

3+ uygulama, standart islemler

Kisisel/prototip

100ms alti kritik

Standart tolerans

SOC 2 / denetim izi gerekli

Uyumluluk gereksinimi yok

Sinirli

Mevcut

AI Agent icin API Erisimi Gerekli

Kac uygulama entegre edilecek?

Ozel Kapsam Sinirli Proxy (FastAPI/Express)

Gecikme gereksinimleri?

Dogrudan MCP (genis erisimi kabul et)

Uyumluluk gereksinimleri?

Zapier MCP (yonetilen yonetisim)

Muhendislik kapasitesi?

Seçim Kriterleri#

KriterZapier MCPÖzel ProxyDoğrudan MCP
Uygulama sayısı3+ (ideal nokta)1-2 derin entegrasyon1 (prototip)
İzin modeliAksiyon bazlı beyaz listeAlan bazlı, proje bazlıYok (ya hep ya hiç)
Mühendislik bant genişliğiDüşükYüksek (uygulama başına)Yok
UyumlulukSOC 2, GDPR yerleşikKendin oluşturYok
Gecikme~200-500ms (ek atlama)<100ms (doğrudan)Sunucuya göre değişir
Maliyet modeliGörev başına (çağrı başına 2 görev)Altyapı maliyetiSadece API maliyeti
Tedarikçi bağımlılığıOrta-yüksekYokMCP sunucusuna göre
İnsan onayıYerleşikÖzel geliştirmeMevcut değil
Denetim iziYerleşik (Team/Enterprise)Özel uygulamaGenellikle yok

Hangi Yaklaşım Ne Zaman Kazanır#

Zapier MCP şu durumlarda kazanır:

  • Ekipte özel altyapı mühendisliği kapasitesi yokken
  • Uyumluluk, hazır gelen SOC 2 denetim izleri gerektirdiğinde
  • Teknik olmayan ekip üyelerinin agent izinlerini yönetmesi gerektiğinde
  • Hızlı prototiplemenin üretime hazır hale gelmesi gerektiğinde

Özel proxy şu durumlarda kazanır:

  • Derin özelleştirme gerektiğinde (alan bazlı filtreleme, yanıt dönüşümü, özel önbellekleme)
  • Yüksek hacimli kullanım Zapier’ın görev başına fiyatlandırmasını pahalı kıldığında
  • Tek uygulama derin entegrasyonu odak noktası olduğunda (ör. karmaşık JQL ile sadece Jira)
  • Sıfır tedarikçi bağımlılığı kesin gereksinim olduğunda

Doğrudan MCP, hassas olmayan, salt okunur verilerle tek kullanıcılı bir ortamda kişisel geliştirme veya prototipleme için kabul edilebilir.

Tip

Hibrit yaklaşım pratikte iyi çalışır. Standart çoklu uygulama işlemleri için Zapier MCP’yi (Slack bildirimleri, e-posta taslakları, tablo güncellemeleri) ve derin özelleştirme veya düşük gecikme gerektiren bir veya iki entegrasyon için özel proxy kullan.

Maliyet ve Operasyonel Trade-off’lar#

Her MCP araç çağrısı 2 Zapier görevi tüketir. Bu fiyatlandırma modeli, yüksek hacimli kullanım için hesaplamayı değiştirir.

Kaba tahminler:

  • Günde ~50 AI agent çağrısı yapan bir ekip = günde 100 görev = ayda ~3.000 görev
  • Zapier Professional planı (ayda 750 görevden başlar) yeterli olmayabilir
  • Zapier Team planı (ayda 2.000 görevden başlar) daha fazla alan sağlar ama daha pahalıdır

Zapier MCP ne zaman maliyet-etkin:

  • 3+ özel proxy oluşturma ve bakım yapmanın mühendislik süresinde Zapier aboneliğinden daha pahalıya mal olacağı çoklu uygulama entegrasyonları
  • Mühendislik saatlerinin görev bazlı fiyatlandırmadan daha pahalı olduğu ekipler

Özel proxy ne zaman daha ucuz:

  • Tek servise yüksek hacimli kullanım (günde yüzlerce çağrı)
  • Mevcut altyapı ve dağıtım iş akışlarına sahip ekipler
  • Aylık abonelik maliyetlerinin biriktiği uzun vadeli dağıtımlar

Operasyonel trade-off da önemli. Zapier altyapıyı, çalışma süresini ve güvenlik yamalarını yönetir. Özel proxy, izlenmesi, dağıtılması ve bakımı yapılması gereken başka bir servis. Küçük ekipler için bu operasyonel yük belirleyici faktör olabilir.

Kurulumdan Sonra Neler Ters Gider#

MCP Sunucu URL’si bir kimlik bilgisidir. Zapier’ın MCP sunucu URL’si bir taşıyıcı token gibi çalışır: sızarsa, onu elinde bulunduran herkes yapılandırılmış aksiyonları çalıştırabilir. Bu yüzden sürüm kontrolünün dışında tutulmalı, ele geçirildiği an döndürülmelidir.

Görev tüketimi hızla artar. Araç çağrısı başına 2 görevle, aktif bir AI agent kotaları hızla tüketebilir: 50 çağrılık bir konuşma zaten 100 görev harcar, bu yüzden kullanım izleme ve uyarıları plan limitlerine çarpmadan önce kurmakta fayda var.

Tüm uygulamalar ayrıntılı aksiyonları desteklemez. Bazı Zapier entegrasyonları, ayrıntılı olanlar (“Satır Ekle”) yerine geniş aksiyonlar sunar (ör. “Tabloyu Yönet”); yani ayrıntılı kontrol Zapier MCP’nin genelinden değil, ilgili uygulamanın aksiyon listesinde gerçekte neyin bulunduğundan geçer.

İnsan onayı gecikme ekler. Onay akışları bir insan yanıt verene kadar çalışmayı engeller. Yalnızca gerçek risk taşıyan aksiyonları onaya bağla. Her şeyi onaya bağlamak agent’ı yavaşlatır ve gözden geçirenleri yorar.

Zapier MCP, agent tarafı güvenliğini çözmez. Zapier, kendi platformundan geçen şeyleri yönetir. Agent’ın kendisinin güvenliği (sistem prompt’ları, beceri erişimi, yerel dosya erişimi) senin sorumluluğundur. Agent’ı manipüle eden prompt enjeksiyon saldırıları, izin verilen aksiyonları kötü niyetle tetikleyebilir.

Tedarikçi bağımlılığı gerçek. Zapier MCP’den özel bir çözüme geçmek, her aksiyonu ve kimlik bilgisini yeniden yapılandırmak demek. Küçük kurulumlar için yönetilebilir ama onlarca yapılandırılmış aksiyona sahip organizasyonlar için önemli.

Sonuç#

Buradaki en büyük kazanç kimlik bilgisi izolasyonu: API token’larını agent ortamından çıkarıp Zapier’ın SOC 2 uyumlu altyapısına taşımak, ele geçirilmiş bir agent yapılandırmasının etki alanını daraltır. Tek bir entegrasyon alan bazlı filtreleme istiyorsa, gecikme sözleşmenin parçasıysa veya görev bazlı fiyatlandırma kazandırdığı mühendislik süresini aşıyorsa varsayılanı değiştir.

Makul bir ilk yapılandırma salt okunur aksiyonlarla başlar; güven geliştikçe yazma işlemleri eklenir, onay kapıları da yalnızca gerçek risk taşıyan aksiyonlara ayrılır. Bir plana bağlanmadan önce görev maliyetini modelle.

Yakın okumalar: sunucu tarafı için Özel MCP Sunucuları Oluşturma, RBAC için MCP Gelişmiş Kalıplar ve Zapier’ın kapsamadığı agent tarafı savunmalar için AI Agent Güvenliği: Koruma Katmanları ve Savunma Kalıpları.

Kaynaklar#

İlgili yazılar