Yapay zekâyla yazılan kod nasıl denetlenir? Müşteri için rehber
Yapay zekâ destekli bir ekiple çalışacaksanız kodu kimin yazdığından çok, kimin denetlediğine bakın. Ekipten hangi belge ve kayıtları isteyeceğinizi, nasıl kontrol edeceğinizi anlatıyoruz.
Yapay zekâyla yazılan kod güvenli olabilir de olmayabilir de. Bunu belirleyen, kodu kimin yazdığından çok, kimin ve nasıl denetlediğidir. Kodun içini okuyamasanız bile ekipten isteyebileceğiniz belgeler ve kayıtlar vardır. Bu yazı, hangi ekiple çalışırsanız çalışın uygulayabileceğiniz bir denetim yolu veriyor.
Kısa cevap: yazan değil, denetleyen belirler
Kodu bir insan da yazsa bir yapay zekâ da yazsa, aynı soru geçerlidir: Yazılan şey gereksinime uyuyor mu, test edildi mi, kimin onayıyla yayına çıktı? Yapay zekâ kod üretimini hızlandırır. Denetim ise ayrı bir iştir ve ayrı biri tarafından yapılması gerekir.
Bu yüzden ekibe "yapay zekâ kullanıyor musunuz?" diye sormak yetmez. Asıl soru şudur: "Yazılanı kim kontrol ediyor ve bunun kaydı nerede?" Ekip yapay zekâ kullanıyorsa bunu açıkça söylemelidir. Kullandığını saklayan bir ekibe, denetim sorularınızı sormadan önce de güvenmeyin.
Yapay zekâ nerede hata yapar?
Yapay zekâ modelleri çoğu zaman çalışan kod üretir. Ama çalışan kod ile güvenli kod aynı şey değildir. Tipik riskler şunlardır:
- Güvenlik açığı bırakmak: girdiyi doğrulamamak, yetki kontrolünü atlamak.
- Parola ya da erişim anahtarını koda gömmek.
- Gereksinimi yanlış anlamak: kod çalışır ama istediğiniz şeyi yapmaz.
- Lisansı belirsiz bir kütüphane eklemek.
Bu konuda ölçülmüş bir veri de var. Güvenlik şirketi Veracode'un 28 Temmuz 2026 tarihli GenAI Code Security Report yazısına göre, testlerde yapay zekâyla yapılan kod üretme görevlerinin yaklaşık %44'ü riskli bir güvenlik açığı getirdi. Rapor güvenlik aracı satan bir şirkete ait; yöntemi ve kapsamı kendi yazısında okunmalı. Sonucu "yapay zekâ kodu kötüdür" diye değil, "denetimsiz bırakılmamalı" diye okumak daha doğru olur.
Denetim zinciri: yazan ile test eden aynı mı?
İyi bir zincirde kodu üreten ile kodu inceleyen ayrı kişilerdir. Kendi yazdığını kendisi onaylayan bir süreçte hata görünmez kalır. Ekibe şunu sorun:
- Kodu kim yazıyor, kim inceliyor?
- İnceleyen, yazandan bağımsız mı çalışıyor?
- İnceleme sonucu yazılı bir kayıt olarak size ulaşıyor mu?
- Yayına alma kararını kim veriyor?
Cevapta bir insanın adı ve rolü geçmelidir. "Sistem kendisi kontrol ediyor" cevabı denetim değildir. Yapay zekâyla ilgili genel bir ilke de aynı yöndedir: Google'ın yapay zekâ ile üretilen içerik rehberi da okurun bunu makul olarak bekleyeceği durumlarda yapay zekâ ya da otomasyon kullanımının açıklanmasını ve doğru yazar bilgisi verilmesini önerir. Yazılımda da aynı şeffaflığı beklemek makuldür.
İsteyeceğiniz kanıtlar: kontrol listesi
Aşağıdaki liste, ekibin kim olduğundan bağımsız kullanabileceğiniz bir denetim çerçevesidir. Her satırda neyi istediğinizi ve neye bakacağınızı yazdık.
| İsteyeceğiniz kanıt | Neye bakarsınız |
|---|---|
| Gereksinim belgesi | Ne yapılacağı, yapılmayacakları ve kabul koşulları yazılı mı? |
| Test kaydı | Hangi akışların test edildiği, sonucun ne çıktığı tarihiyle yazılı mı? |
| Bağımsız inceleme (QA) raporu | İnceleyen, kodu yazandan ayrı mı? Bulunan sorunlar ve çözümleri kayıtlı mı? |
| Açık kaynak lisans listesi | Kullanılan kütüphane ve fontların adı ile lisansı var mı? |
| Yayın onayı kaydı | Yayına alma kararını kimin, ne zaman verdiği belli mi? |
| Aşama sonu yazılı bilgi | Her aşamada ne yapıldığı ve neyin onayınızı beklediği yazılı mı? |
Bu listenin ilk satırı, işin başında hazırlayabileceğiniz tek şeydir. Fikrinizi 7 adımda anlatıp kapsam belgenizi PDF olarak indirmek için Kapsam Sihirbazı işinize yarar. Bu belge, ekibin sonradan neyi test edeceğinin de ölçüsü olur.
Kayıtlar yoksa ekibin kötü olduğu sonucuna varmayın; önce isteyin. Bir kaydın var olması, her şeyin doğru olduğunu da kanıtlamaz; ama kayıt yoksa neyin kontrol edildiğini bilemezsiniz. Bazı ekipler bunları hiç üretmemiştir, bazıları ise sizden isteyen çıkmadığı için paylaşmamıştır. İstediğinizde cevap vermekte zorlanıyorlarsa, bu da önemli bir bilgidir.
Gizli bilgiler: parola ve anahtar kodda olmamalı
Yapay zekâ bazen örnek kodu kolaylık olsun diye parolayı ya da erişim anahtarını doğrudan dosyaya yazar. Kod sonradan paylaşılırsa ya da devredilirse bu bilgiler açığa çıkar. Ekipten şunu öğrenin:
- Parolalar ve anahtarlar kodun dışında, ayrı bir yerde mi saklanıyor?
- Kod incelemesinde bu özellikle kontrol ediliyor mu?
- Devir sırasında erişimleri kim, nasıl size aktaracak?
Teknik ayrıntıyı anlamanız gerekmiyor. Cevabı bir geliştiriciye ya da tanıdığınız bir teknik danışmana göstermeniz de mümkündür. Sorunun sorulmuş olması ve cevabın somut olması yeterli bir işarettir.
İnsan nerede? Onay ve sorumluluk
Bir işin sorumlusu belli değilse, sorun çıktığında kimseye ulaşamazsınız. Ekipte yapay zekâ kullanılsa bile bir insanın şu iki noktada karar vermesi gerekir: İş bitmiş sayılabilir mi, ve yayına çıkabilir mi? Bu kararın kaydını isteyin.
Sorumluluğu yapay zekâya ya da araca yüklemek bir cevap değildir. Karar veren ve bunun sonucunu üstlenen bir kişi olmalı. Sözleşmede ya da teklifte bu kişinin kim olduğunu yazılı görmek en sağlam yoldur.
Pixenzo'da nasıl işliyor?
Rehberi biz de kendimize uyguluyoruz. Kısaca şöyle: İşi rolleri belli yapay zekâ ekip üyeleri yürütür. Nasıl çalışıyoruz sayfasında yazdığı gibi süreç PRD, tasarım, yazılım, bağımsız QA ve kurucu onayı sırasıyla ilerler. QA'yı da kodu yazandan ayrı bir yapay zekâ ekip üyesi yapar. Ekip üyeleri kodu kendi başına ana sürüme alamaz ya da yayına çıkaramaz. Ana sürüme birleştirme, yayına alma ve teslim yalnızca kurucu onayıyla olur. Kullandığımız kütüphaneler ve fontlar açık kaynak lisanslıdır. Her aşamanın sonunda ne yapıldığını ve neyin onay beklediğini yazılı paylaşırız.
Süreci uygulamada görmek isterseniz Pixenzo web sitesi yayındaki işlerimizden biridir. Ekibin ayrıntılı anlatımı ve sınırları için görünür yapay zekâ ekibiyle çalışmak yazısına, hizmetin kapsamı için uygulama geliştirme sayfasına bakabilirsiniz. Burada aynı anlatımı tekrar etmiyoruz; amaç, sizin isteyeceğiniz kanıtlara odaklanmak.
Özet
- Kodu kimin yazdığından çok, kimin denetlediği önemlidir.
- Yapay zekâ kullanımı açıkça söylenmeli; söylenmiyorsa sorun.
- Yazan ile inceleyen ayrı olmalı ve inceleme yazılı kayda dönmeli.
- İsteyeceğiniz kanıtlar: gereksinim belgesi, test kaydı, bağımsız inceleme raporu, açık kaynak lisans listesi, yayın onayı kaydı, aşama sonu bilgisi.
- Parola ve anahtar kodun içinde olmamalı; devirde erişimler yazılı aktarılmalı.
- Bir insan, işin bittiğine ve yayına çıkabileceğine karar vermeli ve bunun kaydı olmalı.
Bu kanıtları bizden de isteyebilirsiniz. Fikrinizi ve beklentilerinizi yazın, teklif alabilirsiniz; kapsam, teslim aşamaları ve koşullar yazılı gelir.