Yazılım ajanları gerçek eylemler yapmaya başladı — para taşımak, veri silmek, kod yayınlamak. Riskli olanları sorumluluğu üstlenen biri onaylamalı ve onayladığını kanıtlayabilmeli. Noa Mandate o onayın gerçekleştiği yerdir — ve bıraktığı kanıtı herkes, çevrimdışı, yıllar sonra bile denetleyebilir.
Geçen yıl ajanları öneriden icraata taşıdı. Riskin biçim değiştirdiği yer tam orası. E-posta taslağı yazan bir model bir üretkenlik aracıdır. İadeyi kesebilen, tabloyu silebilen ya da main’e merge edebilen bir model ise bir operatördür — ve operatörlerin sonuç doğuran azınlıktaki eylemlerinde sorumlu bir insan olmalıdır.
Çözüm hiçbir zaman daha akıllı bir model olmadı. Çözüm, riskli çağrıyı o anda onaylayan ya da reddeden, adı belli bir insan — ve sonrasındaki tartışmaya dayanacak bir kayıt. O katman henüz bir standart olarak yok. Onu biz inşa ediyoruz.
Bu vakaları açıkta, kaynaklı ve kamuya açık özdüzeltmelerle Signal serimizde takip ediyoruz — kendi iddialarımızı tuttuğumuz disiplinle aynısı.
Signal serisini okuyunBir ajan sonuç doğuracak bir şey yapmak ister. Kapı, eylemi çalıştırmak yerine duraklatır ve nöbetteki kişiye tek bir istek yönlendirir — eylemin tam kendisi, risk sınıfı ve değişecek alanların tamamıyla birlikte.
Onayla ya da reddet — ret de tam teşekküllü bir karardır, aynen onay gibi imzalanır. İmza anahtarı cihazda üretilir ve cihazdan asla çıkmaz. Bir insan bilerek imzalamadıkça hiçbir şey imzalanmaz.
Her karar, hash zincirinde kurcalama-kanıtlı bir makbuza dönüşür. Birini değiştirin, doğrulama yakalar. Ne sunucumuza ne de bize güvenmek zorundasınız — kanıt kendini denetler, açık bir doğrulayıcıyla.
Makbuzlar açık bir doğrulayıcıyla çevrimdışı doğrulanır — npx noa-receipt verify. Herkes bir kararı bizden izin almadan denetleyebilir. Standartlar birikir; panolar değiştirilir.
Politika kuralları, makbuz formatı, çevrimdışı doğrulayıcı, MCP proxy ve SDK çekirdeği açık kaynaktır (Apache-2.0), bugün npm’de yayında. Benimseme bir satış görüşmesiyle değil, bir fonksiyon çağrısıyla başlar. Üstteki iş, yönetilen governance katmanıdır.
Gerçek ajan-hesap verebilirlik vakalarının doğrulanmış, kaynaklı analizlerini yayımlıyoruz — bir ayrıntıda yanıldığımızda da kendimizi kamuya açık düzeltiyoruz. Bir kategori kendini tanımlama hakkını böyle kazanır.
Abartan bir güven ürünü kendi içinde çelişkidir. Bir makbuzun neyi kanıtlamadığını söylüyoruz — uygulamada ve kutunun üstünde. Bu ölçülülüğü kopyalamak alışılmadık ölçüde zordur — ve bir güvenlik alıcısının güvendiği şey tam olarak budur.
Üç açık kaynak paket — noa-receipt, noa-mcp-proxy, noa-mcp-adapter-core (hepsi Apache-2.0) — 2026-08-09 tarihine kadarki ayda npm’den 2.985 kez indirildi (1.251 + 848 + 886); 2026-08-11 tarihinde npm’in herkese açık indirme API’sine karşı ölçüldü — bu sayımlar, her npm sayısı gibi, mirror’ları ve CI’ı da içerir.
3 Apache-2.0 paketi — noa-receipt@0.8.0, noa-mcp-proxy@0.4.0 ve noa-mcp-adapter-core@0.4.0 — 2026-08-31 tarihinde kontrol edildiğinde npm’de herkese açıktı. Bu, paket erişilebilirliği gerçeğidir; herkese açık kaynak deposu iddiası değildir.
Kurumsal konsol bugün SSO/SCIM, veri saklama, SIEM dışa aktarımı, denetim çapalama ve kiracı-başına imza anahtarları sunuyor — ve kendi governance motorumuz, ilk kullanıcısı olarak üretimde çalışıyor: ürünü kendimiz işletiyoruz ve kendi imzalı törenleri bizim üretim değişikliklerimizi geçit kontrolünden geçiriyor.
Her iki mobil uygulama da mağazalara 2026-08-11 tarihinde gönderildi: Google Play (üretim sürümü, ülke kısıtlaması yok) ve App Store. Gönderildi, kullanılabilir demek değildir — mağazalar onaylayana kadar ikisi de indirilemez ve bu satır, o gün geldiğinde değişecek.
Bu sayfada uydurma logolar, imal edilmiş bir kullanıcı sayısı ya da on kişilik bir ekip bulamayacaksınız. Burada olan gerçek ve denetlenebilir — ki ürünün bütün amacı da bu.
Bunu tek kişi inşa etti — ve o riskin dürüst yanıtı şu.
Yukarıdakilerin hepsini tek bir kurucu inşa etti ve işletiyor. Yaklaşımın sermaye verimliliği bu — ve saklamak yerine yanıtladığımız bir yoğunlaşma riski. Yanıtın yapısal yarısı çoktan teslim edildi: makbuz formatı ve doğrulayıcı açık kaynak ve çevrimdışı doğruluyor; yani bu şirket ortadan kalksa bile müşterinin kanıtı denetlenebilir kalıyor — tedarikçisinden uzun yaşayan kanıt. Operasyonel yarı — güvenlik müdahalesi, destek, uyum — aşağıdaki ilk işe alımların var olma sebebi tam olarak bu.
Otonom ajanlar regüle iş akışlarına girdikçe, hesap verebilirlik ve denetim boşluğu düzenleyicilerin, denetçilerin ve sigortacıların fiyatlayacağı bir şeye dönüşüyor. Alıcı, YZ riskinin sahibi — CISO, YZ governance lideri. Açık kaynak çekirdekle giriyor, çalışma alanı ve onaylayıcı başına yönetilen governance’a genişliyoruz.
İlk alıcı, gerçek sistemlere karşı hâlihazırda ajan çalıştıran bir şirkette güvenliğin ya da platform mühendisliğinin sahibi olan kişidir. Geri alınamaz eylemlerini anında sayabilir — ödemeler, silmeler, üretim değişiklikleri — denetim sorularını zaten yanıtlıyordur ve ekipleri açık kaynağı satın alma süreci olmadan benimser. Bir öğleden sonra açık kaynak kapıyla başlarlar; konsol, uyum fonksiyonlarının hemen ardından istediği yönetilen, denetlenen katmandır. CISO ve YZ governance lideri, yayılım büyüdükçe gelir.
Pazar büyüklüğü, aşağıdan yukarıya — girdilere itiraz edin
Bir analist manşetini alıntılamak yerine aşağıdan yukarıya hesaplıyoruz: gerçek sistemlere yazma erişimli ajan çalıştıran kurumlar × kurum başına onaylayıcı koltuğu × komşu güvenlik araçlarıyla uyumlu koltuk başı fiyat. Her girdi bir varsayımdır ve saldırılabilsin diye yayımlanmıştır:
Orta noktaları çarptığınızda hizmet edilebilir pazar yılda yüz milyonlarca dolara oturuyor. Manşet yerine yöntemi yayımlıyoruz; böylece herhangi bir girdiyi kendi girdinizle değiştirip kendi sayınıza ulaşabilirsiniz.
Gerçek varsayılan: modele güven, umut et. İlk geri alınamaz hataya kadar hiçbir maliyeti yoktur — ve denetçinin ilk sorusuna yanıt bırakmaz: bunu kim onayladı?
Bir Slack düğmesi ya da bir ticket kapısı — Noa tam da bu kalıbın yerini almak için tasarlandı. Biri kanıt isteyene kadar çalışır: sohbet kayıtları düzenlenebilir, silinebilir ve tedarikçiye kilitlidir. İmza yok, çevrimdışı doğrulama yok, taşınabilir kanıt yok.
Ajan çatıları ve MCP host’ları evet/hayır istemleri sunuyor; büyük platformlar da human-in-the-loop özellikler ekliyor. En yakın ikame — ama oturuma bağlı ve tedarikçiye kilitli; imzalı, taşınabilir, çevrimdışı doğrulanabilir bir kayıt yok.
Bir şeyin olduğunu, olduktan sonra kaydeder. Gerçekten değerli ve tamamlayıcı — ama hiçbiri bir eylemi çalıştırılmadan önce bekletmez, adı belli bir insanın imzasını karara bağlamaz.
Dürüst risk: herhangi bir büyük platform, imzalı onayları kendi yığınına ekleyebilir. Açıkça söylediğimiz iddiamız şu: hesap verebilirlik kanıtı ancak tek tek her tedarikçiden uzun yaşarsa bir değer taşır — bu da bir platform özelliği yerine tarafsız, açık bir formatı öne çıkarır. Bu bir iddiadır, kesinlik değil.
Şu anda bir tur yürütmüyoruz. Ajan altyapısı ve güvenlik üzerinde çalışan yatırımcılarla sohbete açığız — şirketin dürüst durumu bu sayfada, sermayenin neyi hızlandıracağı ise aşağıda öncelik sırasıyla. Arkasında durmak istediğiniz bir gelecekse, konuşmak isteriz.
Sermaye neyi hızlandırır, sırasıyla
İlk işe alımlar, sırasıyla: olay müdahalesinin sahibi bir güvenlik mühendisi, bir kurumsal destek mühendisi ve bir uyum lideri. Kurucu ürünü inşa etmeye devam eder.
Bu sayfa ileriye dönük hiçbir finansal vaatte bulunmaz ve üzerindeki her sayı ölçüm tarihini taşır. Kendiniz yeniden çalıştırın: api.npmjs.org/downloads/point/2026-07-11:2026-08-09/noa-receipt (diğer iki paket için aynı URL biçimi), npm view noa-receipt@0.8.0 veya npx noa-receipt verify. Yukarıdaki pazar hesabı varsayım olarak etiketlidir, ölçüm değil.