Zapier MCP İzin Kontrolü: AI Agent API Erişimi Sınırlama
Zapier MCP'nin AI agent'lar için aksiyon bazlı beyaz liste, merkezi kimlik yönetimi ve insan onay mekanizması sunması. Özel proxy çözümlerine yönetilen bir alternatif.
Doğrudan MCP sunucu entegrasyonları, AI agent’lara geniş ve çoğu zaman kontrolsüz API erişimi verir. Önceki yazıda en az yetki prensibini uygulamak için kapsamı sınırlı proxy’lerin nasıl yazıldığını göstermiştik. Zapier MCP yönetilen bir alternatif sunuyor: aksiyon bazlı beyaz liste, merkezi kimlik yönetimi ve insan onay mekanizması; hem de tek satır proxy kodu yazmadan.
Bir agent’ı standart işlemlerle üç ya da daha fazla uygulamaya bağlayan ekipler için varsayılan bu yönetilen katman. Elle yazılan bir proxy, bakım maliyetini ancak tek bir entegrasyon derin özelleştirme ya da 100ms altı bir bütçe istediğinde çıkarır.
MCP’de Kontrolsüz API İzinleri#
MCP ekosisteminin bir izin yayılması sorunu var. Bir AI agent’ı birden fazla servise doğrudan MCP sunucuları üzerinden bağlamak, biriken güvenlik riskleri oluşturuyor.
Geniş Token Kapsamları ve Kimlik Bilgisi Dağılımı#
Astrix’in 5.200’den fazla MCP sunucu GitHub deposunu analiz eden araştırması, %53’ünün güvensiz, uzun ömürlü statik sırlar kullandığını ortaya koydu. Tek bir ele geçirilmiş MCP sunucu token’ı, e-posta, takvim, dosya depolama, veritabanı ve kaynak koda aynı anda erişim sağlayabiliyor.
Her doğrudan MCP entegrasyonu, agent ortamında saklanan kendi API anahtarlarına veya token’larına ihtiyaç duyar. Beş entegrasyon, döndürülmesi, izlenmesi ve güvence altına alınması gereken beş kimlik bilgisi seti demek. Her biri potansiyel bir saldırı vektörü. AgentSeal/Dark Reading araştırmasına göre, kimlik doğrulama etkinleştirilmemiş 1.800’den fazla MCP sunucusu açık internette bulundu. MCP spesifikasyonu kimlik doğrulamayı isteğe bağlı kılıyor ve birçok uygulama bunu ihmal ediyor.
Aksiyon Bazlı Ayrıntı Eksikliği#
Çoğu doğrudan MCP sunucusu tüm mevcut işlemleri açığa çıkarır. Bir Gmail MCP sunucusu bağla ve agent okuma, gönderme, silme ve etiket değiştirme yapabilir. “Sadece taslak, gönderme yok” demenin yerleşik bir mekanizması yok. Bir Jira MCP sunucusu bağla ve agent tüm 200 projeyi tam CRUD erişimiyle görür.
Bu ya hep ya hiç problemi. Agent, sunucunun açığa çıkardığı her aracı öğrenir; sen istesen de istemesen de.
Eksik Denetim İzleri#
MCP ekosistemi genellikle uyumluluk için yeterince ayrıntılı standartlaştırılmış denetim günlüğünden yoksun. Bir agent doğrudan MCP sunucusu üzerinden bir aksiyon aldığında, ne olduğunu, ne zaman olduğunu ve hangi parametrelerle olduğunu takip etmek özel araçlar gerektirir. SOC 2 veya GDPR uyumluluğu için bu boşluk önemli bir endişe kaynağı.
Manuel Kapsam Sınırlı Proxy Yaklaşımı#
Bu serinin önceki yazısı bu sorunları kapsamı sınırlı proxy’ler yazarak çözdü:
- Belirli projeleri, alanları ve işlemleri beyaz listeye alan FastAPI/Express proxy
- Kısıtlamaları önceden tanımlayan CLI wrapper’ları
- Görsel yönetim için HTTP istek düğümleri kullanan n8n iş akışları
Bu yaklaşım iyi çalışıyor. AI agent’ın neye erişebileceği üzerinde tam kontrol sağlıyor. Ancak entegrasyon başına önemli mühendislik çabası gerektiriyor. Her yeni uygulama yeni bir proxy gerektiriyor ve bakım yükü entegrasyon sayısıyla doğrusal olarak artıyor.
Yönetilen İzin Katmanı Olarak Zapier MCP#
Zapier MCP, AI agent ile hedef API’ler arasında oturarak yönetilen bir izin geçidi görevi görür: doğrudan yaklaşımdaki birden fazla MCP sunucusunun ve ayrı kimlik bilgilerinin yerini, aksiyon bazlı kontrole sahip tek bir uç nokta alır.
İstek Gateway’den Nasıl Geçer#
Aksiyon Bazlı Beyaz Liste#
Zapier MCP’nin doğrudan MCP sunucularından en çok farklılaştığı nokta burası. “Gmail: Tüm İşlemler” yerine belirli aksiyonlar eklersin:
| Eklenen Aksiyon | Agent Ne Yapabilir | Agent Ne Yapamaz |
|---|---|---|
| Gmail: Taslak Oluştur | Taslak e-posta hazırla | Gönderme, silme, okuma, etiket değiştirme |
| Slack: Kanal Mesajı Gönder | Belirli kanallara mesaj at | Mesaj okuma, kanal yönetimi, DM gönderme |
| Jira: Issue Ara | JQL ile issue sorgula | Oluşturma, güncelleme, silme, board yönetimi |
| Google Sheets: Satır Ekle | Tablolara veri ekle | Mevcut verileri okuma, değiştirme, silme |
Agent sadece eklediğin aksiyonları görür. Gmail’in e-posta da gönderebildiğini veya Jira’nın issue oluşturmayı desteklediğini bilmez. Araç yüzeyi tam olarak senin tanımladığın kadardır.
Kimlik Bilgisi İzolasyonu#
API kimlik bilgileri Zapier’ın altyapısında durur. Agent’a giden tek şey bir sunucu URL’si: ham token yok, API anahtarı yok, OAuth sırrı yok.
Bu anlamlı bir güvenlik iyileştirmesi. Doğrudan MCP yaklaşımında her entegrasyon, agent’ın yapılandırma dosyasında veya ortam değişkenlerinde kimlik bilgileri gerektirir. Zapier MCP ile agent ortamında sıfır API kimlik bilgisi bulunur. Agent’ın yapılandırması ele geçirilirse, saldırgan bir sunucu URL’si elde eder, Gmail, Slack, Jira ve bağlı diğer tüm servisler için doğrudan API token’ları değil.
Kapsamı Sınırlı Erişimi Yapılandırma#
Zapier MCP Sunucusu Oluşturma#
mcp.zapier.com adresine git ve yeni bir sunucu oluştur. Hedef MCP istemcini seç (Claude Desktop, Cursor, Claude Code veya diğerleri).
Aksiyonları Yapılandırma#
Sadece agent’ın ihtiyaç duyduğu aksiyonları ekle. Sprint yönetiminde Claude Code’dan yardım almak isteyen bir geliştirme ekibi için pratik bir örnek:
| Uygulama | Doğrudan MCP sunucusu | Zapier MCP aksiyonu |
|---|---|---|
| Jira | Agent tüm projeleri görür, oluşturma/güncelleme/silme yapabilir | ”Issue Ara” JQL şablonuyla takım projesine sınırlı |
| Slack | Agent tüm kanalları okuyabilir, herkese DM atabilir | ”Kanal Mesajı Gönder” #team-standup kanalıyla sınırlı |
| Confluence | Agent tüm alanlara erişebilir, sayfa oluşturma/silme yapabilir | ”Ara” takım alanıyla sınırlı |
| Agent ortamındaki kimlik bilgisi | 3 set API anahtarı | 0 |
Tip
Aksiyonlarını açıklayıcı isimlendir. “Gmail Aksiyonu 1” yerine “Müşteri yanıt e-postası taslağı oluştur” daha iyidir. Aksiyon adı, agent’ın karar verme sürecinde kullandığı araç açıklaması olur. Kötü isimler agent’ı karıştırır ve yanlış araç seçimine yol açar.
AI İstemcilere Bağlama#
Claude Desktop veya Claude Code için MCP yapılandırmana ekle:
{
"mcpServers": {
"zapier-mcp": {
"command": "npx",
"args": [
"mcp-remote",
"https://actions.zapier.com/mcp/{your-mcp-key}/sse"
]
}
}
}
Cursor için .cursor/mcp.json dosyasına ekle:
{
"mcpServers": {
"zapier-mcp": {
"command": "npx",
"args": [
"mcp-remote",
"https://actions.zapier.com/mcp/{your-mcp-key}/sse"
]
}
}
}
Kimlik doğrulama seçenekleri:
- API Key (kişisel kullanım, yerel geliştirme):
mcp.zapier.comadresinden oluştur. Daha basit kurulum, tek kullanıcı. - OAuth (çok kullanıcılı uygulamalar):
https://mcp.zapier.com/api/v1/connectbağlantı URL’sini kullan. Her kullanıcının sadece kendi verilerine erişmesi gerektiğinde zorunlu.
Hassas Aksiyonlar için Onay Kapıları#
Zapier’ın “Human in the Loop” özelliği, hassas aksiyonlar çalıştırılmadan önce bir onay kapısı ekler. İş akışı duraklar, belirlenen gözden geçirenlere onay isteği gönderir ve ancak açık onay sonrası devam eder.
Bu şu aksiyonlar için değerli:
- Organizasyon adına e-posta gönderme
- Üretim board’larında Jira ticket’ı oluşturma
- Paylaşılan Google Sheets veya Confluence sayfalarını değiştirme
- Herkese açık Slack kanallarına mesaj gönderme
Gözden geçirenler aksiyon ilerlemeden önce onaylayabilir, reddedebilir veya verileri değiştirebilir. Her onay veya red, gözden geçiren kimliği ve zaman damgasıyla kaydedilir.
Trade-off: onay akışları bir insan yanıt verene kadar çalışmayı engeller. Zamana duyarlı iş akışlarında yalnızca gerçek risk taşıyan aksiyonları onaya bağla. Okuma işlemleri ve taslak oluşturma nadiren onay gerektirir. Dış alıcılara e-posta gönderme veya herkese açık kanallara mesaj gönderme muhtemelen gerektirir.
Karar Çerçevesi: Zapier MCP vs Özel Proxy vs Doğrudan MCP#
Seçim Kriterleri#
| Kriter | Zapier MCP | Özel Proxy | Doğrudan MCP |
|---|---|---|---|
| Uygulama sayısı | 3+ (ideal nokta) | 1-2 derin entegrasyon | 1 (prototip) |
| İzin modeli | Aksiyon bazlı beyaz liste | Alan bazlı, proje bazlı | Yok (ya hep ya hiç) |
| Mühendislik bant genişliği | Düşük | Yüksek (uygulama başına) | Yok |
| Uyumluluk | SOC 2, GDPR yerleşik | Kendin oluştur | Yok |
| Gecikme | ~200-500ms (ek atlama) | <100ms (doğrudan) | Sunucuya göre değişir |
| Maliyet modeli | Görev başına (çağrı başına 2 görev) | Altyapı maliyeti | Sadece API maliyeti |
| Tedarikçi bağımlılığı | Orta-yüksek | Yok | MCP sunucusuna göre |
| İnsan onayı | Yerleşik | Özel geliştirme | Mevcut değil |
| Denetim izi | Yerleşik (Team/Enterprise) | Özel uygulama | Genellikle yok |
Hangi Yaklaşım Ne Zaman Kazanır#
Zapier MCP şu durumlarda kazanır:
- Ekipte özel altyapı mühendisliği kapasitesi yokken
- Uyumluluk, hazır gelen SOC 2 denetim izleri gerektirdiğinde
- Teknik olmayan ekip üyelerinin agent izinlerini yönetmesi gerektiğinde
- Hızlı prototiplemenin üretime hazır hale gelmesi gerektiğinde
Özel proxy şu durumlarda kazanır:
- Derin özelleştirme gerektiğinde (alan bazlı filtreleme, yanıt dönüşümü, özel önbellekleme)
- Yüksek hacimli kullanım Zapier’ın görev başına fiyatlandırmasını pahalı kıldığında
- Tek uygulama derin entegrasyonu odak noktası olduğunda (ör. karmaşık JQL ile sadece Jira)
- Sıfır tedarikçi bağımlılığı kesin gereksinim olduğunda
Doğrudan MCP, hassas olmayan, salt okunur verilerle tek kullanıcılı bir ortamda kişisel geliştirme veya prototipleme için kabul edilebilir.
Tip
Hibrit yaklaşım pratikte iyi çalışır. Standart çoklu uygulama işlemleri için Zapier MCP’yi (Slack bildirimleri, e-posta taslakları, tablo güncellemeleri) ve derin özelleştirme veya düşük gecikme gerektiren bir veya iki entegrasyon için özel proxy kullan.
Maliyet ve Operasyonel Trade-off’lar#
Her MCP araç çağrısı 2 Zapier görevi tüketir. Bu fiyatlandırma modeli, yüksek hacimli kullanım için hesaplamayı değiştirir.
Kaba tahminler:
- Günde ~50 AI agent çağrısı yapan bir ekip = günde 100 görev = ayda ~3.000 görev
- Zapier Professional planı (ayda 750 görevden başlar) yeterli olmayabilir
- Zapier Team planı (ayda 2.000 görevden başlar) daha fazla alan sağlar ama daha pahalıdır
Zapier MCP ne zaman maliyet-etkin:
- 3+ özel proxy oluşturma ve bakım yapmanın mühendislik süresinde Zapier aboneliğinden daha pahalıya mal olacağı çoklu uygulama entegrasyonları
- Mühendislik saatlerinin görev bazlı fiyatlandırmadan daha pahalı olduğu ekipler
Özel proxy ne zaman daha ucuz:
- Tek servise yüksek hacimli kullanım (günde yüzlerce çağrı)
- Mevcut altyapı ve dağıtım iş akışlarına sahip ekipler
- Aylık abonelik maliyetlerinin biriktiği uzun vadeli dağıtımlar
Operasyonel trade-off da önemli. Zapier altyapıyı, çalışma süresini ve güvenlik yamalarını yönetir. Özel proxy, izlenmesi, dağıtılması ve bakımı yapılması gereken başka bir servis. Küçük ekipler için bu operasyonel yük belirleyici faktör olabilir.
Kurulumdan Sonra Neler Ters Gider#
MCP Sunucu URL’si bir kimlik bilgisidir. Zapier’ın MCP sunucu URL’si bir taşıyıcı token gibi çalışır: sızarsa, onu elinde bulunduran herkes yapılandırılmış aksiyonları çalıştırabilir. Bu yüzden sürüm kontrolünün dışında tutulmalı, ele geçirildiği an döndürülmelidir.
Görev tüketimi hızla artar. Araç çağrısı başına 2 görevle, aktif bir AI agent kotaları hızla tüketebilir: 50 çağrılık bir konuşma zaten 100 görev harcar, bu yüzden kullanım izleme ve uyarıları plan limitlerine çarpmadan önce kurmakta fayda var.
Tüm uygulamalar ayrıntılı aksiyonları desteklemez. Bazı Zapier entegrasyonları, ayrıntılı olanlar (“Satır Ekle”) yerine geniş aksiyonlar sunar (ör. “Tabloyu Yönet”); yani ayrıntılı kontrol Zapier MCP’nin genelinden değil, ilgili uygulamanın aksiyon listesinde gerçekte neyin bulunduğundan geçer.
İnsan onayı gecikme ekler. Onay akışları bir insan yanıt verene kadar çalışmayı engeller. Yalnızca gerçek risk taşıyan aksiyonları onaya bağla. Her şeyi onaya bağlamak agent’ı yavaşlatır ve gözden geçirenleri yorar.
Zapier MCP, agent tarafı güvenliğini çözmez. Zapier, kendi platformundan geçen şeyleri yönetir. Agent’ın kendisinin güvenliği (sistem prompt’ları, beceri erişimi, yerel dosya erişimi) senin sorumluluğundur. Agent’ı manipüle eden prompt enjeksiyon saldırıları, izin verilen aksiyonları kötü niyetle tetikleyebilir.
Tedarikçi bağımlılığı gerçek. Zapier MCP’den özel bir çözüme geçmek, her aksiyonu ve kimlik bilgisini yeniden yapılandırmak demek. Küçük kurulumlar için yönetilebilir ama onlarca yapılandırılmış aksiyona sahip organizasyonlar için önemli.
Sonuç#
Buradaki en büyük kazanç kimlik bilgisi izolasyonu: API token’larını agent ortamından çıkarıp Zapier’ın SOC 2 uyumlu altyapısına taşımak, ele geçirilmiş bir agent yapılandırmasının etki alanını daraltır. Tek bir entegrasyon alan bazlı filtreleme istiyorsa, gecikme sözleşmenin parçasıysa veya görev bazlı fiyatlandırma kazandırdığı mühendislik süresini aşıyorsa varsayılanı değiştir.
Makul bir ilk yapılandırma salt okunur aksiyonlarla başlar; güven geliştikçe yazma işlemleri eklenir, onay kapıları da yalnızca gerçek risk taşıyan aksiyonlara ayrılır. Bir plana bağlanmadan önce görev maliyetini modelle.
Yakın okumalar: sunucu tarafı için Özel MCP Sunucuları Oluşturma, RBAC için MCP Gelişmiş Kalıplar ve Zapier’ın kapsamadığı agent tarafı savunmalar için AI Agent Güvenliği: Koruma Katmanları ve Savunma Kalıpları.
Kaynaklar#
- Zapier MCP Official Page (yeni sekmede açılır) - Ürün genel bakışı, özellik açıklaması ve uygulama kapsama detayları
- Zapier MCP GitHub Repository (yeni sekmede açılır) - Kimlik doğrulama dokümantasyonu ile açık kaynak MCP sunucu uygulaması
- Zapier MCP Guide: Perform 30,000+ Actions (yeni sekmede açılır) - Aksiyon yapılandırması, fiyatlandırma modeli ve en iyi uygulamalar içeren kurulum rehberi
- How to Build Safer AI Agents with Zapier MCP (yeni sekmede açılır) - Kimlik bilgisi izolasyonu ve izin kapsamlandırma hakkında güvenlik mimarisi derinlemesine analizi
- Zapier Human in the Loop MCP (yeni sekmede açılır) - Riskli AI agent aksiyonlarını onaya bağlayan iş akışı entegrasyonu
- MCP Security Best Practices - Official Specification (yeni sekmede açılır) - MCP spesifikasyon yazarlarından protokol düzeyinde güvenlik rehberliği
- Model Context Protocol: Understanding Security Risks - Red Hat (yeni sekmede açılır) - Geniş kapsam saldırıları dahil MCP güvenlik risklerinin kapsamlı analizi
- Security Risks of MCP - Pillar Security (yeni sekmede açılır) - MCP’de prompt enjeksiyonu, araç zehirlemesi ve yetki yükseltme araştırması
- Timeline of MCP Security Breaches - AuthZed (yeni sekmede açılır) - GitHub, Smithery ve WhatsApp saldırıları dahil belgelenmiş MCP güvenlik olayları
- Zapier Security and Compliance (yeni sekmede açılır) - SOC 2 Type II, GDPR, CCPA uyumluluk detayları ve güvenlik mimarisi
- Zapier Audit Log Documentation (yeni sekmede açılır) - Denetim günlüğü yetenekleri, saklama süreleri ve izleme özellikleri
- Use Zapier MCP with Your Client (yeni sekmede açılır) - Claude, Cursor ve diğer MCP istemcileri için resmi yapılandırma rehberi
- State of MCP Server Security 2025 - Astrix (yeni sekmede açılır) - Güvenlik uygulamaları için 5.200+ MCP sunucu GitHub deposunu analiz eden araştırma
- Securing MCP: Risks, Controls, and Governance - arXiv (yeni sekmede açılır) - MCP yönetişim çerçeveleri ve kontrol mekanizmaları hakkında akademik araştırma
İlgili yazılar
Production takımları geniş MCP erişimini neden scoped API proxy'leriyle değiştirir? Atlassian, Google Workspace ve Notion için FastAPI, CLI ve n8n örnekleri.
mcp · api-design · python +4
Model Context Protocol için kurumsal kalıplar: araç bileşimi, çoklu ajan orkestrasyonu, rol tabanlı erişim kontrolü ve production gözlemlenebilirlik.
mcp · ai-adoption-strategy · authorization +4
AWS Dogwood, Cedar politikalarına zamansal koşullar ekler, bunları düz Cedar'a indirger ve ajan korumalarını Amazon Bedrock AgentCore ağ geçidinde uygular.
authorization · security · ai-agents +2
Production'da AI agent'ları güvenli kılmak: AWS Bedrock Guardrails, defense-in-depth ve prompt injection, tool misuse ile multi-agent saldırılarına karşı pattern'ler.
ai-agents · aws-bedrock · security +3
MCP'nin AI tool entegrasyonunu nasıl standartlaştırdığını, TypeScript örnekleriyle server geliştirme, güvenlik yönetimi ve production performans optimizasyonunu öğren.
mcp · ai-adoption-strategy · claude +3