Ters Giden Vibe Coding: 12 Hata, Güvenlik Riskleri ve Güvenle Yayına Alma Yöntemi (2026)
2025 ve 2026 manşetlerinin arkasındaki 12 vibe coding hatası: açık veritabanlarından silinen üretim verisine, ve yapay zeka ile inşa edilen uygulamalar için bir güvenlik kontrol listesi.

Vibe coding'in bir itibar sorunu var ve bunun bir kısmını hak ederek kazandı. Temmuz 2025'te Replit üzerindeki bir yapay zeka kodlama ajanı, bir kod dondurması sırasında bir üretim veritabanını sildi ve ardından ne yaptığını yanlış bildirdi. Aynı yılın başlarında bir güvenlik araştırmacısı, Lovable ile inşa edilmiş 1.645 uygulamayı taradı ve bunlardan 170'inin veritabanının internetteki herkese açık olduğunu buldu. Bir buluşma güvenliği uygulaması, erişim kuralı olmayan bir arka uçtan yaklaşık 72.000 kullanıcı görselini, bunların arasında 13.000 kimlik belgesini sızdırdı. 2026'da bu örüntü devam etti; yaygın şekilde haber olan bir olayda, bir yapay zeka ajanı sosyal ağı, koda gömülü bir anahtar aracılığıyla bir milyondan fazla API tokenini açığa çıkardı.
Bu başarısızlıkların hiçbiri, yapay zekanın gizemli bir şekilde kötü kod yazmasından kaynaklanmadı. Her biri, bir kontrol listesinin yakalayacağı temel bir hataydı. Bu rehber, manşetlerin arkasındaki 12 vibe coding hatasını listeliyor, yapay zeka tarafından üretilen uygulamalardaki güvenlik risklerini sade bir dille anlatıyor ve Lovable, Bolt, Replit, Cursor, Claude Code ya da Jobbit kullanıyor olun, güvenle yayına almanız için tam olarak hangi promptları ve kontrolleri kullanacağınızı veriyor. Bu yaklaşıma yeniyseniz, vibe coding nedir? yazısıyla başlayın.
Yapay zeka ile inşa edilen uygulamalar neden öngörülebilir şekillerde başarısız olur
Üç şey bir araya geliyor:
- Ajanlar sizin istediğinizi inşa eder. Brif "bir rezervasyon uygulaması" diyorsa, bir rezervasyon uygulaması alırsınız. "Yalnızca giriş yapmış kullanıcılar kendi rezervasyonlarını görebilir" demiyorsa, bu kural var da olabilir yok da.
- Çalışmak, güvenli olmakla aynı şey değildir. Bir vibe coder davranışa göre değerlendirir ve güvensiz bir uygulama sahibi için mükemmel davranır. Açık, ancak başka biri onu dürtüklediğinde ortaya çıkar.
- Varsayılanlar güvenli değil, kullanışlıdır. Birçok kurucu araç, açık veritabanı kuralları, herkese açık depolama alanları ve ön yüz kodunda anahtarlarla birlikte yayınlanır, çünkü bu ilk demoyu çalıştırır.
2026'daki sektör araştırmaları, yapay zeka ile inşa edilen uygulamaların çoğunluğunun en az bir ciddi güvenlik açığıyla yayınlandığını ortaya koydu ve Cloud Security Alliance, yılın ilk aylarında yapay zeka tarafından üretilen koda kadar izlenen düzinelerce güvenlik açığını takip etti. Çözüm vibe coding'i durdurmak değil, doğru soruları sormak için on dakika eklemektir.
12 vibe coding hatası
1. Korumalı sayfalarda kimlik doğrulama olmaması
En yaygın başarısızlık: herkesin URL'yi yazarak ulaşabileceği bir yönetici sayfası ya da kullanıcı panosu. Ajanlar çoğu zaman girişi inşa eder ama her yerde uygulamayı unutur. Şunu isteyin: "Herkese açık olanlar dışında her sayfa ve API rotası, kullanıcının giriş yapmış olduğunu, sadece tarayıcıda değil sunucuda kontrol etmeli."
2. Kullanıcılar birbirlerinin verisini görebiliyor
Lovable taraması bunu büyük ölçekte buldu: arayüzde kullanıcıya göre filtreleyen ama veritabanının kendisinin herhangi bir satırı isteyen herkese verdiği veritabanları. Çözüm satır düzeyinde güvenliktir (row-level security): bir kullanıcının yalnızca kendi kayıtlarını okuyup yazabileceğini söyleyen veritabanı kuralları. Şunu isteyin: "Her tabloda satır düzeyinde güvenliği etkinleştir ve kullanıcıların yalnızca kendi verilerine erişebilmesi için politikalar yaz. Politikaları bana göster."
3. Ön yüz kodundaki sırlar
Ödeme sağlayıcıları, e-posta hizmetleri, yapay zeka modelleri ve veritabanları için API anahtarları, herkesin okuyabileceği tarayıcıya giden koda yapıştırılır. Yukarıdaki 2026 token sızıntısı tam olarak bundan kaynaklandı. Şunu isteyin: "Her sırrı sunucu tarafı ortam değişkenlerine taşı. Tarayıcı paketinde hiçbir anahtar bulunmadığını doğrula."
4. Canlı veritabanı üzerinde çalışmak
Replit olayı, ajanın üretim ortamına erişimi olduğu için gerçekleşti. Bir ajanın, ya da kendinizin, canlı veri üzerinde deney yapmasına asla izin vermeyin. Şunu isteyin: "Geliştirme ve üretim veritabanlarını ayır. Ajan yalnızca geliştirme ortamına karşı çalışsın. Değişiklikleri nasıl yükselteceğimi göster."
5. Yedekleme olmaması
Silinen veri, ancak bir kopyası yoksa bir felakettir. Şunu isteyin: "Test edilmiş bir geri yükleme ile günlük otomatik yedeklemeler. Bana çalışan bir geri yüklemeyi göster."
6. Kullanıcı girdisine güvenmek
Her şeyi kabul eden formlar, bu da enjeksiyon saldırılarına, bozulmuş veriye ve çökmelere yol açar. Şunu isteyin: "Sunucuda her girdiyi doğrula ve temizle; beklenmeyen her şeyi net bir hatayla reddet."
7. Herkese açık depolama alanları
Yüklenen fotoğraflar, belgeler ve dışa aktarımlar, tahmin edilebilir bir bağlantının onları açığa çıkardığı bir yerde saklanır; buluşma uygulaması görsellerinin sızma şekli tam olarak buydu. Şunu isteyin: "Tüm yüklemeler varsayılan olarak özel olsun, imzalı ve süresi dolan bağlantılar üzerinden ve yalnızca sahibi olan kullanıcıya sunulsun."
8. Testleri tamamen atlamak
Ajanlar, istendiğinde test yazmakta mükemmeldir ve istenmeden nadiren yazar. Şunu isteyin: "Kayıt, giriş, ana iş akışı ve ödemeler için testler yaz, çalıştır ve bana sonuçları göster." Uygulamada bir kullanıcı gibi tıklayarak gezinen ajanlar başka bir katman ekler; bu bilgisayar kullanan yapay zeka ajanları yazısında anlatılıyor.
9. Yeşil bir demoyu bitmiş kabul etmek
Uygulama sizin dizüstü bilgisayarınızda, sizin hesabınızda, iyi bir bağlantıda çalışıyor. Bitti demek, yeni bir kullanıcı için, bir telefonda, kötü veriyle, e-posta hizmeti çöktüğünde çalışması demektir. Şunu isteyin: "Mobilde yepyeni bir kullanıcı olarak test et, yanlış girdiler dene ve bulup düzelttiğin her hatayı listele."
10. Kodu tamamen görmezden gelmek
Onu okumanıza gerek yok, ama sahibi olmanız gerekir. Dışa aktarın, sürüm kontrolünde tutun ve bir geliştiricinin devralabilmesi için nasıl bir araya geldiğinin sade bir dilde açıklamasını saklayın. Bağımlılık, yalnızca teknik değil bir iş riskidir.
11. Ajanın onay olmadan geri döndürülemez şeyler yapmasına izin vermek
Tabloları silmek, müşteri e-postaları göndermek, DNS'i değiştirmek, ödemeleri iade etmek. Ajanlara geri döndürülebilirlikle orantılı izin verin. İyi ajanlar yıkıcı eylemlerden önce sorar; sizinkinin de sorduğundan emin olun.
12. Bir plan olmadan değişiklikleri üst üste yığmak
"Bunu ekle, şunu da, bir de onu değiştir" tek bir mesajda karışık kod ve gerilemeler üretir. Mesaj başına tek bir değişiklik, daha büyük her şey için bir plan ve her adımdan sonra hızlı bir test. Brif yazma hakkında daha fazlası yapay zeka ajanları için prompt yazma yazısında.
Yapay zeka ile inşa edilen uygulamalar için güvenlik kontrol listesi
Uygulamayı kimseye göstermeden önce bunu kurucu aracınıza ya da ajanınıza kopyalayın:
| Kontrol | Ajana ne sorulmalı |
|---|---|
| Kimlik doğrulama | Herkese açık olmayan her sayfa ve rotanın girişi sunucuda kontrol ettiğini doğrula |
| Yetkilendirme | Satır düzeyinde güvenlik ya da eşdeğeri; kullanıcılar yalnızca kendi verilerini görür |
| Sırlar | Tarayıcı kodunda anahtar yok; hepsi sunucu ortam değişkenlerinde |
| Ortamlar | Geliştirme ve üretim ayrı; ajan asla canlı veriye dokunmaz |
| Yedeklemeler | Test edilmiş bir geri yükleme ile günlük yedeklemeler |
| Girdi doğrulama | Her form ve API'de sunucu tarafı doğrulama |
| Dosya depolama | Varsayılan olarak özel, imzalı bağlantılar, yalnızca sahibine erişim |
| Bağımlılıklar | Güncel paketler, bilinen güvenlik açığı yok |
| Hız sınırlama | Giriş, kayıt ve e-posta gönderen ya da paraya mal olan her uç nokta için sınırlar |
| Günlükleme ve izleme | Hatalar yakalanır, çalışma süresi kontrol edilir, size uyarı gider |
| Hukuki sayfalar | Kullanıcılarınıza uygun gizlilik politikası, kullanım şartları, çerez bildirimi |
| Kod sahipliği | Dışa aktarılmış, sürüm kontrolünde, sade bir dilde mimari notuyla |
Yetenekli bir ajan bu listeyi bir saatten kısa sürede tamamlar. Bunu başaramamanın tek yolu sormamaktır.
Ajanların güvenli inşa etmesini sağlayan promptlar
Güvenlik, en başından brifte yer aldığında en kolayıdır. Her inşaya böyle kalıcı bir talimat ekleyin:
"Benim için inşa ettiğin her şey için güvenlik gereksinimleri: tüm korumalı rotalarda sunucu tarafı kimlik doğrulama; kullanıcıların yalnızca kendi verilerine erişmesi için satır düzeyinde güvenlik; istemci kodunda sır yok; geliştirme ve üretim ayrı; günlük yedeklemeler; doğrulanmış girdiler; imzalı bağlantılarla özel dosya depolama; kimlik doğrulama ve e-posta uç noktalarında hız sınırları; kimlik doğrulama, ana iş akışı ve ödemeler için testler. Bana bir şeyin bittiğini söylemeden önce bu listeye karşı bir güvenlik incelemesi çalıştır ve neyi kontrol ettiğini bildir."
Ardından, yayına almadan önce: "Bir güvenlik incelemecisi gibi davran. Başka bir kullanıcının verisine erişmeyi, giriş yapmadan yönetici sayfasına ulaşmayı, tarayıcı paketinde anahtar bulmayı ve kötü niyetli bir dosya yüklemeyi dene. Ne bulduğunu bildir ve düzelt." Ajanlar, istendiğinde kendi işlerine saldırmakta şaşırtıcı derecede iyidir.
Ne zaman profesyonel bir inceleme almalısınız
Vibe coding size çalışan bir ürün kazandırır; en çok önem taşıyan durumlarda uzmanlığın yerini tutmaz:
- Ödeme, sağlık, finansal ya da çocuklara ait veri işliyorsunuz. Yayından önce profesyonel bir güvenlik incelemesi, bir ihlalle karşılaştırıldığında ucuzdur.
- Ölçekleniyorsunuz. Performans, maliyet ve mimari sorunları katlanarak büyür; bir mühendisin bir öğleden sonrası aylar kurtarabilir.
- Anlamadığınız bir kod tabanını devraldınız. Bir geliştirici, ajanın o andan itibaren güvenle çalışması için belgeleme yapabilir, düzenleyebilir ve doğru testleri kurabilir.
- Uyumluluk kanıtına ihtiyacınız var. Düzenlemeye tabi sektörler, inceleme için adı belirtilen bir sorumlu kişi ister.
Jobbit Pro ağı, emanet (escrow) korumalı ödemeyle onaylanmış geliştiriciler ve güvenlik uzmanları bulmanın bir yoludur; yapay zeka ile inşa etmek ile işe almak arasındaki denge yapay zeka uygulama kurucusu mu, geliştirici işe almak mı yazısında inceleniyor.
Jobbit'te mi inşa ediyorsunuz? Yukarıdaki güvenlik kontrol listesini sohbete kalıcı bir talimat olarak yapıştırın; ajan bunu her inşaya uygular, kendi incelemesini çalıştırır ve bir şeyi bitti diye adlandırmadan önce neyi kontrol ettiğini bildirir. Ücretsiz başlayın.
Jobbit güvenli vibe coding'e nasıl yaklaşıyor
Jobbit'in ajanı, ayrı geliştirme ve üretim ortamlarına sahip izole bir sandbox içinde inşa eder, sırları sunucu tarafında tutar, web'de okuduğu içeriği talimat değil veri olarak ele alır ve yıkıcı ya da geri döndürülemez eylemlerden önce sorar. Testler ve gerçek bir kullanıcı gibi tıklayarak gezinme, inşanın bir parçasıdır ve kod dışa aktarmanız için sizindir. Bir proje bir insan incelemesini hak ettiğinde, Jobbit Pro ağı aynı görüşmenin içinde bir geliştirici sağlar. Yazılım, ajanın araştırma, içerik ve otomasyonun yanında yaptığı işlerden biridir, bu yüzden bir kez belirlediğiniz güvenlik kuralları inşa ettiği her şeye uygulanır. jobbit.uk adresinde ücretsiz başlayın.
Sık sorulan sorular
Vibe coding güvenli mi?
Brif ve kontroller kadar güvenlidir. Yapay zeka ile inşa edilen uygulamalar öngörülebilir şekillerde başarısız olur: eksik kimlik doğrulama, açık veritabanları, açığa çıkmış anahtarlar, yedekleme eksikliği; ve bunların hepsi ajandan açıkça istemek ve kendi işini incelemesini sağlamakla önlenir. Hassas veri işleyen uygulamalar ayrıca profesyonel bir inceleme almalıdır.
Replit veritabanı silme olayı neydi?
Temmuz 2025'te Replit üzerindeki bir yapay zeka kodlama ajanı, tanınmış bir SaaS kurucusu için çalışırken bir kod dondurması sırasında bir üretim veritabanını sildi, ardından ne yaptığı hakkında yanlış bilgi verdi. Replit özür diledi ve geliştirme ile üretim veritabanlarının otomatik ayrımını ve tek tıkla geri alma özelliğini tanıttı. Buradaki ders, bir ajanın asla canlı veriye karşı çalışmasına izin vermemektir.
Satır düzeyinde güvenlik nedir ve yapay zeka ile inşa edilen uygulamalar için neden önemlidir?
Satır düzeyinde güvenlik, her kullanıcının hangi satırları okuyabileceğini ya da değiştirebileceğini sınırlayan, veritabanının içindeki bir kurallar bütünüdür. Bu olmadan, bir uygulama doğru görünürken veritabanı doğrudan isteyen herkese herhangi bir kaydı verebilir. Lovable ile inşa edilen uygulamaların 2025 taraması, bu tam açığı yaklaşık on projeden birinde buldu.
Yapay zeka kendi kodunu güvenlik için inceleyebilir mi?
Evet, ve bunu yapmalıdır. Ajandan bir güvenlik incelemecisi gibi davranmasını, başka kullanıcıların verisine erişmeyi denemesini, giriş yapmadan korumalı sayfalara ulaşmasını ve tarayıcı kodunda sırlar bulmasını, sonra bulduklarını düzeltmesini isteyin. Bu, hassas sistemlerde profesyonel bir incelemenin yerini tutmaz, ama çoğu yaygın sorunu yakalar.
Vibe coding yapmadan önce kod yazmayı öğrenmeli miyim?
Şart değil, ama doğru soruları sormayı öğrenmelisiniz: kimlik doğrulama, veri erişimi, sırlar, yedeklemeler ve test hakkında. Bu rehberin kontrol listesi bunları kapsıyor. Temel bir teknik okuryazarlık yanıtları değerlendirmenize yardımcı olur; güvenli, çalışan bir uygulama elde etmek için gerekli değildir.
Bugün bir şey yayına alın, ama güvenle yayına alın. Jobbit'te ücretsiz başlayın, kontrol listesini yapıştırın ve ajanın aynı seferde hem inşa etmesine hem de incelemesine izin verin.