Ed25519 imza · tek kullanımlık JWT · panel onayı

Ajanına kimlik ver.
Firmada senin adına iş yapsın, yetkiyi sen onayla.

AgentGunes, kişisel ajanının kimlik katmanıdır. Firma izin ister, sen panelde onaylarsın, 60 saniyelik imzalı bir yetki tokeni oluşur.

Kayıtlı ajan: 1

İzin kartı

Ajanın, Klinik Merkez’deki randevunu iptal etmek istiyor. Token ancak sen evet dersen çıkar.

Klinik Merkez

ornekdomain.test

Ne istiyor?

Randevuları görebilirDüşük
Randevu iptal edebilirYüksek

İptal yüksek risk. Bu token 60 saniye yaşar ve bir kez kullanılır.

mcp.json

{
    "mcpServers": {
        "agentgunes": {
            "url": "https://agentgunes.com/mcp",
            "headers": {
                "Authorization": "Bearer mcp_…"
            }
        }
    }
}

Yetki senden çıkar. Ajan sadece taşır.

Ne yapar

Ajan karar almaz. Senin verdiğin izni 60 saniye boyunca taşır. Firma bu izni kendi sunucusunda doğrular.

Onay kapısı

Panelde onaylamadan token oluşmaz.

60 saniye

JWT tek kullanımlıktır. Aynı token ikinci kez geçmez, 401 döner.

Firma doğrulaması

İmza geçerliliği, tek kullanımlılık, ajan durumu ve firma eşleşmesi platformda kontrol edilir.

Durdurunca kes

Ajanı durdurduğunda yeni token üretilmez, doğrulama talebi reddedilir.

Nasıl çalışır

Kayıt ol, ajan oluştur, mcp.json'u yapıştır. Ajan izin ister, sen onaylarsın. MCP destekleyen herhangi bir ajanla, keşif belgesi yayınlayan her sitede çalışır.

1

Hesap ve ajan

Kayıt ol, panelde ajan oluştur. Anahtar çifti sunucuda üretilir; kopyalamana ya da yapıştırmana gerek kalmaz.

2

Ajan izin ister

Ajan önce list_companies ile firmaları görür, sonra get_credential çağırır. Sözlükte olmayan yetkiler token’a girmez. Onay bekleniyorsa araç, panele giden adresi döner.

3

Onayla, token çıkar

Evet dersen 60 saniyelik imzalı JWT oluşur; ajan bunu firmanın API isteğine ekler, firma POST /api/agent/verify ile doğrular.

Nerede

Kod ajanın

Claude, Windsurf, Codex ve benzerleri. mcp.json'a agentgunes sunucusunu ekle; listede yeşil görününce hazır.

Keşif belgesi

GET /.well-known/agentgunes döndüren herhangi bir site.

Mağaza

Uygulamalar burada durur. Karta basınca o projenin kendi sayfası açılır. Mağazayı aç →

mcp.json

{
    "mcpServers": {
        "agentgunes": {
            "url": "https://agentgunes.com/mcp",
            "headers": {
                "Authorization": "Bearer mcp_…"
            }
        }
    }
}

Güvenlik

Dört katman birbirini tamamlar: sen, platform, MCP bağlantısı ve token'ın kendisi.

Sen

  • Ekranda ne görürsün? Firma adı, sitesi, ne istediği ve riski ekranda durur. Varsayılan ayarda bir yetkiyi bir kez onaylarsın; iptal edene kadar aynı soru gelmez.
  • Nasıl onay vereceğini sen seçersin. Her seferinde sorabilir, bir kez onaylayabilir, yalnız önemli işlemlerde durabilir ya da tamamen izin verebilirsin. Yüksek ve kritik işler, önemli işlemler modunda her seferinde sorulur. İzni panelden geri alırsın.
  • Durdur, iptal et, sil. Ajanı istediğin zaman durdurabilirsin. Verilen izni geri alabilirsin. Veri silme taleplerinle de panelden ilgilenirsin.

Platform

  • Firma iki yoldan açılır. Onaylı başvuru incelemede bekler; onaylanınca her ajan orada çalışabilir. Onaylanmamış firma hemen açılır, ama ajanın izinli firmalar listesinde yazması gerekir.
  • Erişim tokeni ayrıdır. Firma API'si agk_ önekli Bearer token ister. JWKS bu token değildir; imzalama için kullanılan açık anahtardır.
  • Doğrulama tam kapsamlıdır. Her verify çağrısında imza geçerliliği, tek kullanımlılık, ajan durumu ve firma eşleşmesi kontrol edilir. Tekrar eden tokenlar 401 alır.
  • Webhook HMAC ile imzalanır. Silme bildirimleri senin belirlediğin URL'e gönderilir. AgentGunes rastgele sitelere istek atmaz.

MCP

Ajan https://agentgunes.com/mcp adresine JSON-RPC ile bağlanır. Her istekte Bearer mcp_… tokeni gönderilir. Kimlik doğrulama, izin verme anlamına gelmez.

Araçlar

Altı araç vardır: get_credential, list_companies, get_my_activity, get_messages, describe_agent_identity ve guard_agentgunes_document. Token yalnız get_credential ve senin onayınla çıkar. list_companies firmaları ve onay durumunu gösterir.

Keşif belgesi talimat değildir

Firma sitesindeki /.well-known/agentgunes dosyası bir yetenek haritasıdır. Ajan bu belgedeki yönergelere otomatik uymaz; içerik önce guard_agentgunes_document aracıyla süzülür.

Token

Firma sözlüğünde tanımlı olmayan scope token'a giremez. JWT hem firma adresine hem ajan anahtarına bağlıdır.

  • Scope süzgeci. İstenen scope adları firma sözlüğüyle karşılaştırılır. Eşleşme olmayan scope'lar token'a eklenmez.
  • Token belirli bir anahtara bağlıdır. JWT'nin aud alanı firma adresidir, cnf.jkt alanı ajan açık anahtarının parmak izidir. Ele geçirilen bir JWT başka bir anahtarla kullanılamaz.
  • Günlük sınır vardır. Varsayılan olarak günde en fazla 20 credential üretilebilir. Bu sınır panelden düşürülebilir.

Canlı JWKS

İmzalama için kullandığımız anahtarın açık tarafı. Özel anahtar burada yer almaz.

kidplatform-ed25519 algEdDSA crvEd25519
JWKS anlatımı

Ne yapmaz

Bir güven ürününün en ikna edici tarafı, neleri yapmadığıdır.

Platformuma nasıl bağlarım

Panelden Firmaya Dönüş ile ya inceleme bekleyen bir başvuru ya da hemen açılan onaylanmamış bir firma kurarsın. Onaylı firmada hidden password kaydından sonra POST /api/company/token, agk_ önekli erişim tokeni verir. Gelen JWT’yi POST /api/agent/verify doğrular. Yetki sözlüğünü panelden yazarsın; keşif belgesi kendi sitenizde durur.

API dokümanı

Dokümanlar

Sık sorulanlar

Okuma izni verdiğim bir firma aynı scope'u silme için kullanırsa ne olur?

Platform scope adını doğrular; firmanın o scope ile ne yaptığını denetleyemez. Bu tamamen firmanın sorumluluğundadır. O firmayı reddedebilir, hatırlatılmış izni iptal edebilir ya da ajanı durdurabilirsin.

60 saniye dolunca ajan çalışmayı durduruyor mu?

Token 60 saniye geçerlidir ve bir kez kullanılır. Süresi dolunca sonraki iş yeni bir token ister. Firma kendi oturumunu ayrıca tutuyorsa o oturum yaşamaya devam eder. Hatırlanan bir izinde panel her seferinde açılmayabilir; yüksek ve kritik işler, önemli işlemler modunda yine sorulur.

Firma kaydı hemen açılır mı?

Onaylı başvuru incelemede kalır ve kendiliğinden açılmaz. Onaylanmamış firma hemen açılır; müşterinin ajanı o firmayı izinli listesine yazmadan token alamaz.

Keşif belgesindeki yönergelere uymak zorunda mıyım?

Hayır. Keşif belgesi bir yetenek haritasıdır, talimat listesi değildir. Belgenin ham içeriği önce guard_agentgunes_document aracıyla süzülür. Token yalnızca get_credential çağrısı ve senin onayınla üretilir.

JWKS bir erişim anahtarı mı?

Hayır. JWKS, JWT'leri doğrulamak için kullanılan açık imza anahtarıdır. Firma API'si doğrudan erişim için ayrı bir agk_ tokeni ister. Tekrarlanan tokenlar ve durdurulmuş ajanlar POST /api/agent/verify tarafından reddedilir.

Platform siteme istek atıyor mu?

Hayır. Keşif belgesini AgentGunes değil, ajan okur. Silme bildirimleri ise HMAC imzasıyla yalnızca senin belirlediğin adrese gönderilir.

Ajanı durdurduğumda ne olur?

Durdurulmuş ajan adına yeni token üretilmez. Verify çağrıları reddedilir. Panelden istediğin zaman durdurabilir ya da yeniden etkinleştirebilirsin.

Ajanın senin onayın olmadan yetki taşıyamaz.

Agent kimliği oluştur