

Agent Auth: Yapabilir mi? Yapmalı mı?
Bir agent senin adına mail attı. PR açtı. Stripe çağrısı yaptı.
Yapabildi. Ama yapmalı mıydı?
Son iki yılda agent'lara "yapabilmeyi" çok iyi öğrettik. Authorization'ı değil. Yani: bu agent, tam şu anda, bu parametrelerle, bu tool'u call etmeli mi? Bu soruyu kim, nasıl cevaplayacak?
Hızlı bir not, çünkü karıştırılıyor: bahsettiğimiz şey Auth0 veya Okta değil. Onlar authentication ("sen kimsin?") katmanı. Bu farklı bir katman ve endüstride henüz net bir standart yok.
Biz Plaw'da bu problem üzerinde bir yıldır çalışıyoruz; açtığımız açık kaynak proje Veto (veto.so). Cuma akşamı 30 dakikalık online bir workshop'ta öğrendiklerimizi paylaşacağız. Kendi agent'ını kuran builder için de, "her gün Cursor ve Claude Code kullanıyorum ama içinde ne döndüğünü tam bilmiyorum" diyen skeptic için de. Teknik arka plan şart değil.
İlk 15 dakika: üzerinden geçeceğimiz sorular
Agentic economy yaklaşıyor: agent'lar kendi başlarına ödeme, subscription ve commerce yapmaya başladığında "authorization" ne anlama geliyor
Bir tool call production'a çıkmadan önce hangi kontrollerden geçebilir
Policy, approval ve spend limit katmanları pratikte nasıl kuruluyor
Açık kaynak bir authorization layer nasıl tasarlanır (Veto'yu örnek vaka olarak)
Son 15 dakika: Live Agent Setup Review
Kendi agent setup'ını, workflow'unu ya da system prompt'larını getir, beraber bakalım. Yerinde roast ederiz, düzeltiriz, güvenli hale getiririz. Senin girişimin olmak zorunda değil. Cursor, Claude Code, Cowork, OpenClaw, Poke, Windsurf veya kendi custom agent'ın. Hepsi fair game.
Bu hafta context. Sonraki hafta ilgi olursa "Building a Safe OpenClaw Agent" diye beraber bir şey kuralım.
Konuşmacılar:
Yağız Çelebi, Plaw kurucu CEO Anirudh Patel (konuk konuşmacı), Plaw CTO
PS: Workshop'a gelenlerden ilgililere, 3 ay Veto Pro ($90) hediye.