Bir ay boyunca CI/CD hattımı yapay zeka destekli bir ajanın yönetmesine izin verdim. Deneme süresinin sonunda ajan; hatalı derlemeleri (build) düzeltiyor, pull request'ler açıyor ve işleri yeniden tetikliyordu; geriye sadece tek bir insan onay adımı kalmıştı. Bu deney, "agentic" (ajan tabanlı) DevOps'un rutin triyaj süreçlerini arka ofisten otomatik bir beyne taşıyabileceğini gösterirken, aynı zamanda otonom bir sistemin yeni bir risk kaynağına dönüşmesini engelleyen koruyucu bariyerlerin (guardrails) önemini de ortaya koyuyor.

Deney neden önemliydi?

Çoğu yazılım ekibi yapay zekayı hâlâ gelişmiş bir otomatik tamamlama aracı —bir kod satırı öneren veya hata mesajını açıklayan bir araç— olarak görüyor. 2025 yılında sektör, "yazmanıza yardımcı olan yapay zeka"dan "harekete geçen yapay zeka"ya doğru kayıyor. Eyleme geçen bir ajan; logları okuyabilir, bir çözüm kararı verebilir, bunu uygulayabilir ve sonuçtan öğrenebilir; üstelik bir geliştiricinin tek bir komut yazmasına bile gerek kalmadan.

Temel fikir: agentic bir pipeline

Agentic bir pipeline, üretim ortamına (production) sınırsız erişimi olan tek bir monolitik model değildir. O; özelleşmiş araçları koordine eden, bağlamı koruyan ve sıkı koruyucu bariyerler arkasında çalışan dar kapsamlı bir orkestratördür. Temel döngü, bir insanın sorun giderme sürecini yansıtır:

  1. Algıla (Perceive) – logları, test çıktılarını ve metrikleri çek.
  2. Akıl Yürüt (Reason) – hatayı analiz et, en güvenli çözüm planını yap.
  3. Eyleme Geç (Act) – bir yamayı uygulamak, bir bağımlılığı yükseltmek veya bir işi yeniden çalıştırmak için kapsamı belirlenmiş bir aracı çağır.
  4. Öğren (Learn) – bir sonraki kararın daha bilinçli olması için sonucu kaydet.

Deneyi güvenli tutan mimari şu şekildeydi:

  • CI/CD platformu – işleri planlar ve çalıştırır.
  • Orkestratör – verileri alan, kontrol döngüsünü çalıştıran ve ne yapılacağına karar veren "beyin".
  • Araçlar – somut eylemleri gerçekleştiren eller (örneğin, bir PR açmak, bir versiyonu yükseltmek).
  • Bağlam deposu (Context store) – son hataların ve düzeltmelerin tutulduğu hafif bir bellek.
  • Koruyucu bariyerler (Guardrails) – ajanın doğrudan üretim ortamına dokunmasını veya açık bir insan onayı olmadan değişiklik yapmasını engelleyen katı sınırlar.

Büyük dil modelini (LLM) doğrudan üretim ortamına yazma işlemlerinden uzak tutarak sistem, modelin sorun hakkında akıl yürütmesine izin verirken aynı zamanda saldırı yüzeyini de azalttı.

Ajanın hayatından bir ay

1. Hafta – Sadece okuma modunda gözlem

Ajan "sadece açıklama" modunda çalıştı. Hatalı her derleme, hatayı özetleyen ve olası nedenleri öneren bir Slack mesajı oluşturdu. Hiçbir kod değiştirilmedi. Bu aşama, algılama ve akıl yürütme adımlarının gerçek loglar üzerinde çalıştığını kanıtladı ve ekibe ajanın kod tabanını anladığına dair güven verdi.

2. Hafta – Çözüm önerileri

Sonraki yedi gün boyunca orkestratör; lint hataları veya güncelliğini yitirmiş bağımlılıklar gibi düşük riskli sorunlar için pull request'ler açtı. Mühendisler, birleştirmeden (merge) önce PR'ları inceledi.

3. Hafta – Kontrollü eylem

Onay iş akışı devreye girdikten sonra ajan, üretim dışı (non-production) bir ortamda işleri yeniden çalıştırma izni aldı. Bir derleme başarısız olduğunda, orkestratör bozuk bir bağımlılığın doğru versiyonunu otomatik olarak sabitledi, bir PR açtı ve PR birleştirildikten sonra pipeline'ı yeniden tetikledi.

4. Hafta – Etkiyi ölçme

Son hafta, ajanın kaç hatayı çözdüğünü takip ederek sonuçları ölçmeye odaklandı.

Avantajı: Sıkıcı işleri ortadan kaldırmak

Deney, bir yapay zeka ajanının CI/CD'nin tekrarlayan kısımlarını —logları okumak, bilinen kalıpları tespit etmek, versiyonları yükseltmek ve işleri yeniden çalıştırmak— halledebileceğini gösterdi. Mühendislerin tek yapması gereken nihai değişiklikleri onaylamak ve ajanın çözemediği birkaç uç durum (edge-case) hatasını incelemekti. Pratikte bu; daha az gece yarısı uyarısı, daha az bağlam değiştirme (context-switching) ve geliştiriciler için daha sıkı bir geri bildirim döngüsü anlamına geliyordu.

Tuzaklar ve bunlarla nasıl başa çıkılır

  • Kendinden emin ama yanlış çözümler – Ajan bazen daha derin bir hatayı maskeleyen, sadece semptom düzeyinde bir yama uyguladı. Üretim koduna dokunan her değişiklik için insan onayı gerektiren koruyucu bariyerler bu riski kontrol altında tuttu.
  • Gürültü aşırı yüklemesi – Filtrelenmemiş bildirimler gerçek uyarıların arasında kaybolabilir.
  • Kapsam kayması (Scope creep) – Modele sınırsız erişim vermek hızla istenmeyen yan etkilere yol açar. Mimarideki LLM (akıl yürütme) ve araçlar (eylem) arasındaki katı ayrım, ajanın keyfi değişiklikler yapmasını engelledi.

Diğer ekipler için adım adım yaygınlaştırma planı

Eğer kuruluşunuz agentic bir pipeline denemek istiyorsa, bu kademeli yolu izleyin:

  1. Orkestratörü kurun – LLM'i çağırabilen, bağlamı saklayabilen ve CI/CD API'lerini tetikleyebilen hafif bir servis.
  2. Güvenlik sınırlarını (guardrails) belirleyin – ajanın tetikleyebileceği CI/CD işlerini beyaz listeye alın, PR onayı gerekliliği getirin ve doğrudan üretim (production) ortamına yazma işlemlerini engelleyin.
  3. 1. Hafta: Gözlem modu – logları orkestratöre besleyin ve bir sohbet kanalına tanısal özetler paylaşmasına izin verin.
  4. 2. Hafta: Öneri modu – ajanın kritik olmayan düzeltmeler için PR açmasına izin verin; insan incelemesini zorunlu tutun.
  5. 3. Hafta: Kontrollü eylem – bir PR birleştirildikten (merge) sonra staging veya test ortamlarında işleri yeniden çalıştırma izni verin.
  6. 4. Hafta: Metrikler ve ince ayar – sınıflandırılan hataları, yanlış pozitifleri ve tasarruf edilen süreyi takip edin; uyarı eşiklerini ve güvenlik sınırlarını buna göre ayarlayın.
  7. Yineleyin – araç setini (örneğin, otomatik geri alma işlemleri, güvenlik taramaları) yalnızca her yeni yetenek aynı güvenlik kontrollerinden geçtikten sonra genişletin.

Karşı görüş

Şüpheciler, ajanların kendinden emin bir şekilde yanlış yapabileceğine dikkat çekiyor. Deney bu endişeyi ortadan kaldırmadı; sadece disiplinli güvenlik sınırlarının, riski yönetilebilir tutarken faydaları elde etmenizi sağladığını gösterdi.

Temel Çıkarım

Modeli izole ettiğiniz, katı onay adımları uyguladığınız ve düşük riskli, önce gözlem odaklı bir yaklaşımla başladığınız sürece, CI/CD kontrol döngüsünü yürüten bir yapay zeka ajanı; reaktif ve manuel bir sınıflandırma sürecini neredeyse kendi kendini iyileştiren bir boru hattına (pipeline) dönüştürebilir. Asıl değer mühendislerin yerini almakta değil, boru hatlarını sorunsuz (green) tutan ve geliştiricilerin inşa etmeye odaklanmasını sağlayan sıkıcı, tekrarlayan işleri devretmektedir.