mdp/aigui
  • Özellikler
  • Nasıl Çalışır?
  • Kurumsal
  • Karşılaştırma
  • SSS
  • Blog
Demo Al→
  • Özellikler
  • Nasıl Çalışır?
  • Kurumsal
  • Karşılaştırma
  • SSS
  • Blog
Demo Al→

//_BLOG · GÜVENLİK & GİZLİLİK

SAP'ta AI Kullanmadan Önce Sorulacak 7 Güvenlik Sorusu

3 Ağustos 2026 · 6 dakikalık okuma

SAP ekiplerinde AI araçlarının önündeki asıl engel çoğu zaman "işe yarıyor mu" sorusu değil; güvenlik incelemesinden geçip geçmeyeceği. Ve bu haklı bir refleks: söz konusu olan, şirketin en kritik verisini tutan sistem ve yıllardır canlıda çalışan özel geliştirmeler. Bu yazıda bir SAP AI aracını değerlendirirken sorulması gereken 7 somut soruyu sıralıyoruz — genel "güvenlik önemlidir" cümleleri yerine, satın alma öncesi doğrudan sorabileceğiniz, cevabı ya evet ya hayır olan sorular. Her başlıkta mdp/aigui'nin bu soruya nasıl cevap verdiğini de açıkça yazıyoruz ki liste soyut kalmasın.

İçindekiler

  1. Veri tam olarak nereye gidiyor?
  2. API anahtarları ve SAP şifresi nerede duruyor?
  3. SAP'a yazma yetkisi kimde?
  4. Production sisteminde ne oluyor?
  5. Kaynak kodum toplanıyor mu?
  6. IT merkezi kontrol kurabiliyor mu?
  7. Kurulum dosyası doğrulanabiliyor mu?

1. Veri tam olarak nereye gidiyor?

İlk ve en belirleyici soru bu. Bir AI aracı SAP verinizi veya kodunuzu modele gönderirken bu trafiğin kaç durağı var? İki farklı mimari söz konusu: istek doğrudan sizin cihazınızdan model sağlayıcısına gider ya da önce üreticinin sunucusuna uğrar. Aradaki fark bir tercih meselesi değil; ikinci durumda üretici, kodunuzu ve verinizi teknik olarak görebilecek konumdadır.

mdp/aigui bir masaüstü uygulamasıdır ve bu soruya net cevap verir: AI çağrıları doğrudan cihazınızdan seçtiğiniz sağlayıcıya yapılır, mdp/aigui sunucuları aracı konumda değildir. Kodunuz ve verileriniz bizim altyapımızdan geçmez.

Aynı soruyu SAP bağlantısı için de sorun: uygulama SAP'a nasıl bağlanıyor? mdp/aigui, SAP ADT (ABAP Development Tools) REST API'sini kullanır ve bu bağlantı internet bile gerektirmez — SAP sunucunuza ağ erişimi yeterlidir. İnternet yalnızca AI özellikleri için devrededir. Yani veri akışını iki ayrı hat olarak düşünebilirsiniz: biri tamamen kurum içi, diğeri sizin kontrolünüzdeki AI trafiği.

2. API anahtarları ve SAP şifresi nerede duruyor?

Bir aracın "anahtarlarınız güvende" demesi yetmez; nerede durduğunu sormak gerekir. Merkezî bir sunucuda tutulan anahtar, o sunucunun güvenliği kadar güvenlidir. Cihazda, işletim sisteminin kendi şifreleme altyapısında tutulan anahtar ise saldırı yüzeyini tek kullanıcıya indirger.

mdp/aigui'de hem AI sağlayıcı anahtarları hem de SAP bağlantı bilgileriniz (host, kullanıcı adı, şifre) yalnızca cihazınızda şifreli olarak saklanır. Kimlik bilgileri işletim sistemi keychain'inde tutulur — macOS, Windows ve Linux'ta aynı şekilde. Anahtarlar hiçbir zaman mdp/aigui sunucularına iletilmez.

Bunu değerlendirme toplantısında test etmenin pratik bir yolu var: "Kullanıcı anahtarını kaybederse siz kurtarabiliyor musunuz?" diye sorun. Cevap "evet, bizde kayıtlı" ise anahtar aslında sizde değildir.

3. SAP'a yazma yetkisi kimde?

AI'ın kod okuması ile kod yazması arasında güvenlik açısından uçurum vardır. Kritik soru şu: araç, siz onaylamadan SAP sistemine yazabiliyor mu? Otomatik yazan bir akış, iyi niyetle tasarlanmış olsa bile değişiklik yönetimi süreçlerinizin dışına çıkar.

mdp/aigui'de kod SAP'a yalnızca siz onayladığınızda gönderilir. Üretilen her değişiklik önce satır bazlı bir diff görünümünde önünüze gelir; siz onaylamadan editördeki kod bile değişmez. Yazma ve aktivasyon adımları hiçbir koşulda kendiliğinden çalışmaz. Aynı ilke veri tarafında da geçerlidir: doğal dil sorgularında üretilen her SQL çalışmadan önce kullanıcı onayına sunulur ve AI otomatik veri silmez.

İkinci bir katman daha var: uygulama SAP'a sizin kullanıcı hesabınızla bağlandığı için SAP tarafındaki yetkilendirmeleriniz aynen geçerli kalır. AI, sizin sahip olmadığınız bir yetkiyi kullanamaz. Değişikliklerin taşınması da standart yolda ilerler — transport (CTS) talebini uygulama içinden arayabilir veya oluşturabilirsiniz.

4. Production sisteminde ne oluyor?

Çoğu güvenlik incelemesi burada takılır: araç geliştirme sisteminde faydalı olabilir, ama aynı kullanıcı production sistemine bağlandığında ne olacak? "Dikkatli olun" talimatı bir kontrol mekanizması değildir; ihtiyaç duyulan şey, aracın kendisinin sınırlandırılabilmesidir.

mdp/aigui'de rol tabanlı erişim bu ihtiyacı karşılar: kullanıcılar tam erişimle, yalnızca veri analizi yapabilecek şekilde ya da production için salt okunur modda tanımlanabilir. Salt okunur mod, aracın o sistemde yazma yeteneğini tamamen kapatır — kullanıcının dikkatine bağlı olmayan, yapılandırmayla garanti altına alınmış bir sınırdır.

Pratikte pek çok ekip için doğru kurulum şudur: geliştirme sisteminde tam erişim, test sisteminde veri analizi, production'da salt okunur. Bu ayrım aynı zamanda aracın kurum içinde yayılmasını da kolaylaştırır — çünkü riskli senaryo baştan yapılandırmayla elenmiş olur.

model & kullanım
mdp/aigui — modül bazlı AI model seçici ve kalan kullanım havuzunu gösteren panel

5. Kaynak kodum toplanıyor mu?

Bu soru genelde sözleşme metinlerinin derinlerinde cevaplanır, oysa en başta sorulmalıdır: araç, kullanım verisi adı altında kodunuzdan veya verinizden bir şey topluyor mu? "Anonim kullanım istatistikleri" ifadesi geniş bir aralığı örtebilir; sınırın tam olarak nerede olduğunu netleştirmek gerekir.

mdp/aigui'nin sınırı açıktır: kaynak kodunuz ve verileriniz toplanmaz; kod ve anahtarlar lisans sunucusuna hiçbir koşulda gönderilmez. AI hafızası özelliği — sorgu kalıpları, tablo notları ve tercihler — oturumlar arasında saklanır, ama bu hafıza yerel cihazda tutulur, dışarı taşınmaz.

Değerlendirme yaparken şunu da ayrıca sorun: model sağlayıcısı tarafında verinin nasıl işlendiği, aracın değil sağlayıcının politikasına tabidir. Doğrudan kendi anahtarınızı kullandığınızda bu ilişki sizinle sağlayıcı arasındadır ve sağlayıcının kurumsal koşullarını siz belirlersiniz — arada bir üretici olmaması bu noktada da avantaj sağlar.

6. IT merkezi kontrol kurabiliyor mu?

Tek bir geliştiricinin kendi anahtarıyla çalışması küçük ekiplerde sorun değildir. Ama araç kurum geneline yayıldığında IT departmanının cevaplaması gereken sorular başlar: kim hangi modele erişiyor, aylık maliyet ne, kullanıcılar anahtar girmek zorunda mı?

mdp/aigui'nin kurumsal lisansında yönetilen AI erişimi bu ihtiyacı karşılar: şirket yöneticisi AI erişimini merkezi olarak yapılandırır; kullanıcılar kendi anahtarlarını hiç girmeden, şirketin belirlediği aylık bütçe ve güvenlik politikaları dahilinde çalışır. Token kullanımı ve maliyet takibi şirket düzeyinde izlenir ve sınırlandırılır. Kullanıcı tarafında sistem ayarlarına dokunmayı gerektiren bir adım kalmaz.

Trafiğin kurum ağından hiç çıkmaması gereken senaryolar için ayrı bir seçenek daha vardır: Microsoft Azure AI Foundry üzerinden VNet ve private access ile yönlendirme. Bu, düzenlemeye tabi sektörlerde çoğu zaman "kullanılabilir" ile "kullanılamaz" arasındaki farkı belirleyen maddedir; değerlendirmenin başında sormakta fayda var.

7. Kurulum dosyası doğrulanabiliyor mu?

Listenin en çok atlanan maddesi bu. Masaüstü uygulaması söz konusu olduğunda, uygulamanın ne yaptığı kadar kurulum dosyasının gerçekten üreticiden geldiğinin doğrulanabilmesi de önemlidir. İmzasız bir kurulum dosyası, dağıtım zincirinin herhangi bir noktasında değiştirilip değiştirilmediğini anlamanızı imkânsız kılar.

mdp/aigui dağıtımı bu açıdan doğrulanabilir: Windows tarafında OV kod imzası, macOS tarafında ise notarization uygulanır. İşletim sistemi kurulum sırasında bu imzayı kendisi denetler; kurumsal dağıtım araçlarınızla da doğrulayabilirsiniz.

Aynı soruyu güncellemeler için de sorun. Otomatik güncelleme mekanizması olan her uygulamada güncelleme paketi, ilk kurulum dosyasıyla aynı imza denetiminden geçmelidir — aksi halde imzalı ilk kurulum, güvenliği yalnızca ilk gün sağlamış olur.

Sonuç

Bu yedi sorunun ortak noktası şu: hiçbiri AI'ın ne kadar akıllı olduğuyla ilgili değil. Hepsi mimariyle ilgili — verinin hangi hattan aktığı, anahtarın nerede durduğu, yazma yetkisinin kimde olduğu, sınırların yapılandırmayla mı yoksa kullanıcının dikkatiyle mi çizildiği. Bir aracın SAP ortamınıza girip giremeyeceğini belirleyen de genelde bu cevaplar oluyor.

mdp/aigui bu sorulara baştan bu çerçeveyle tasarlandı: cihazda kalan anahtarlar, aracısız AI trafiği, onaysız yazmayan bir akış, rol tabanlı sınırlar, toplanmayan kaynak kodu ve doğrulanabilir dağıtım. Listeyi kendi değerlendirmenizde kullanmanızı öneririz — hangi aracı seçerseniz seçin, bu yedi maddeye net cevap alabiliyorsanız güvenlik incelemesinin zor kısmını çoktan geçmişsiniz demektir.

Bu soruları kendi güvenlik ekibinizle birlikte sormak ister misiniz? 30 dakikalık demoda kendi SAP sisteminiz üzerinden tek tek gösterelim.

Demo Talep Et→
mdp/aigui

Agentic ABAP IDE — AI destekli ABAP geliştirme ve veri analizi.
Windows · macOS · Linux

Ürün

  • Özellikler
  • Nasıl Çalışır?
  • Kurumsal
  • Karşılaştırma
  • Blog

Destek

  • Demo Al
  • SSS
  • İletişim
  • Gizlilik
  • Kullanım Koşulları

İndir

  • macOS için İndir
  • Windows için İndir
  • Linux için İndir

© 2026 mdp/aigui. Tüm hakları saklıdır.

mdp/aigui bir MDP Group ürünüdür.
SAP ve ABAP, SAP SE'nin tescilli markalarıdır.
mdp/aigui, SAP SE ile herhangi bir ortaklık ilişkisi içinde değildir.