# lodos vs 1Password

Source: https://lodos.md/tr/compare/1password
Language: tr

Kasa durduğu yerde kalsın. lodos harcandığı anı alıyor.

---

Geçmeyin, ve bunu en sona saklamak yerine en başa koyuyoruz. Bu sitenin her ürüne sorduğu dört soruyu sorun; 1Password üçünü lodos ile birebir aynı yanıtlıyor: sunucuları açamadıkları şifreli metni tutuyor, anahtar sizde ve yapay zekâ çalışması modelin değeri hiç almaması için kurulmuş. Fark kasa değil. Fark, kendi dokümantasyonlarındaki tek bir cümle: makinenizdeki süreçlerin birbirinin ortamını okuyabileceğini varsayın. lodos bunu kapatıyor, hiçbir şeyi çözmeden önce kabukları ve genel HTTP istemcilerini giriş noktası olarak reddediyor ve runbook'u, panoyu, zamanlamayı anahtarla aynı şifreli deponun içinde tutuyor.

## Kasa işini tam da iş başlayana kadar doğru yapıyor

Bir parola yöneticisi saklamayı garanti eder ve 1Password bunu garanti edilebileceği kadar iyi garanti ediyor. Ama bir kimlik bilgisi ancak bir şey onu kullandığı anda önem kazanır ve tam o anda kasadan çıkar. Bu üründeki bir boşluk değil. Bu, ürünün çalışması.

On beş yıl boyunca o anın diğer tarafında bir insan vardı. İnsan runbook'u okur, kasayı açar, anahtarı kopyalar, komutu çalıştırır ve komut tuhaf göründüğünde fark eder. Muhafız insandı ve kimsenin muhafızı yazıya dökmesi gerekmiyordu.

Giderek diğer tarafta bir insan olmuyor. Bir web sayfası okuduktan dört dakika sonra terminalinizi tutan bir model oluyor. lodos o anın bu tarafı için kuruldu ve aşağıdaki her şey, bunun değiştirdiği birkaç şeyle ilgili.

## 1Password'un lodos'tan iyi yaptıkları

Bu sayfa dar bir noktayı savunuyor. O noktanın dışında 1Password neredeyse her şeyde önde ve bir kısmında rekabet etmeye hiç niyetimiz yok.

- Her tarayıcıda otomatik doldurma, passkey, Watchtower ihlal uyarıları, Seyahat Modu, hatta bir Watch uygulaması. lodos'ta bunların hiçbiri yok: girişlerinizin yaşadığı yer orası değil.
- 2018'den beri SOC 2 Type 2 görüşleri, ISO 27001, yayımlanmış sızma testleri ve herkese açık bir ödül programı. lodos'ta bu evrakların henüz hiçbiri yok. Yerine ne olduğu iki bölüm aşağıda anlatılıyor ve bir denetimin yerine geçmiyor.
- On beş yıllık kasa ustalığı ve API anahtarı olmayan üç yüz girişi saklayacak bir yer; üstelik hiç terminal açmayan insanlarla paylaşılabilir. lodos bunların hiçbiri için kurulmadı.

## lodos daha iyi bir kasa değil. Kasadan sonra gelen yarısı.

1Password'u koruyun. Aşağıdakiler bir parola yöneticisinin sahip olması için sebep olmayan şeyler: kimlik bilgisini açıklayan sayfa, onunla kapanan görev, çalıştığı zamanlama ve üçünü birden tutan ama değeri yine de okuyamayan bir ajan.

### Onların kendi cümlesi ve bizim cevabımız

1Password'un dokümantasyonu dürüst: "bilgisayarınızdaki süreçlerin, aynı kullanıcı tarafından çalıştırılan diğer süreçlerin ortamına erişebileceğini varsaymalısınız." Genel amaçlı bir araç için bu dürüst ve doğru. lodos ise ortam mirası hiç almıyor. Başlattığı her süreç bir whitelist'ten kuruluyor ve üstüne kimlik bilgisi ret listesi uygulanıyor; kabuğunuzda duran bir ANTHROPIC, AWS ya da STRIPE değişkeni alt süreçte basitçe yok. Kod tabanında süreç başlatan beş yer var ve beşi de aynı fonksiyondan geçiyor; altıncısı bunu atlarsa build-zamanı bir kontrol sürümü düşürüyor. Ev dizini çağrı başına geçici bir dizinle değiştirilebiliyor. Hiçbir değer komut satırı argümanı olarak geçmiyor, yani süreç listesinde de görünmüyor.

### Şifreleme değil, ret

Asıl fark bu ve küçük bir fark, o yüzden tam olarak söyleyelim. `op run` genel amaçlı bir enjektör: hangi ikiliyi söylerseniz onu, o ikili nereye bağlanırsa oraya çalıştırır; bir insanın sürdüğü araç için doğru davranış budur. lodos çağıranın insan olmayabileceğini varsayar. Hiçbir şey çözülmeden önce giriş noktası bir ret listesine karşı denetlenir: her genel HTTP istemcisi, her yorumlayıcı ve her kabuk reddedilir. curl, wget, node, python, ruby, sh, bash, env, xargs, nc, ssh. Tek iş yapan araçlar geçer. Ayrıca komutun hangi konaklara erişebileceğini siz bildirirsiniz ve çıplak joker karakter reddedilir. Bilinçli olarak daha az yetenekli.

### Model bir çıkış kodu alır, build bunu kanıtlar

Değer masaüstü sürecinde çözülür, izole bir alt sürece ortam değişkeni ya da 0600 izinli geçici dosya olarak enjekte edilir ve geri dönen her şeyden, base64 ve hex biçimleri dahil, ayıklanır. Modele ulaşan şey stdout, stderr ve bir çıkış kodudur. lodos'ta yapay zekâya düz metin sır döndüren hiçbir araç yok ve biri eklerse build-zamanı bir invariant sürümü düşürür. Her build'de kırk bir kontrol koşuyor ve her biri bilerek kırılıp build'in kızardığı görülerek kanıtlandı.

### Bir alan, kendisine hangi araçların dokunabileceğini söyleyebilir

lodos'ta hassasiyet kayıt başına değil alan başınadır ve bir alan bir adım daha gidip kendisini kullanmasına izin verilen araçları beyan edebilir. Hiçbir şey beyan etmezseniz eskisi gibi davranır; boş liste beyan ederseniz alan yalnız-göster olur, yani hiçbir şey onu bir komuta enjekte edemez. Kontrol bölüm çözülmeden önce koşar; asıl önemli olan da bu: buradaki bir ret, şifreli metin hâlâ şifreli metinken gerçekleşir. Genel bir kural değil, açıkça açtığınız bir kısıt ve bu garantilerin en darı, o yüzden dar anlatılıyor.

### Bazı şeyler lodos'a hiç yazılamaz

Bir özel anahtar, bir AWS credentials dosyası, bir .netrc, bir Docker yapılandırması, bir PEM bloğu: bunlardan birini bir sayfaya, bir hafızaya, bir skill'e ya da bir workflow'a yapıştırın, yazma reddedilir; sır şekli taşıyan başka her şey gibi. Bu kapı yirmi ayrı yazma yolunda duruyor ve bir parola yöneticisinin sahip olması için sebep olmayan katman bu, çünkü kasa ona verdiğinizi saklar. Burada içerik güvenlik duvarı hiçbir şey saklanmadan ve hiçbir şey modele ulaşmadan önce koşuyor.

### Anahtar onu açıklayan sayfanın yanında durur

Kasa kimlik bilgisi tutar. Ne işe yaradığını bilmez. lodos'ta runbook kimlik bilgisine kodun bir değişkene atıfta bulunduğu gibi atıf yapar: {{secrets.stripe.sk_live}}. Sayfayı herkes okuyabilir, değer ise sayfanın hiç bulunmadığı bir yerde durur. Anahtarı döndürdüğünüzde hiçbir şeyi düzenlemeniz gerekmez, çünkü hiçbiri bir kopya tutmuyordu. Ayrıca runbook'u okuyan ajanın onunla hareket etmek için gereken referansı zaten elinde olur.

### Kendini kapatan bir pano, zamanlamayla

Ajanın okuduğu, planladığı ve taşıdığı kanban görevleri; yanında kendini bakımda tutan bir wiki: soru sorun, [[wikilink]] atıflarıyla yazılmış bir cevap alın, gecelik bir tarama da düz SQL ile beş kontrol yapsın, yapay zekâ maliyeti sıfır. Bir iş tekrarlamaya başladığında declarative bir workflow'a dönüşür: yapay zekâ taslar, siz onaylarsınız, zamanlanmış çalışır, kendi API'lerinizi çağırır ve kimlik bilgisi yalnız kullanım anında enjekte edilir. Saklanan bir sırrın gerçekten olmuş bir işe dönüştüğü yer burası.

### Şimdi bir kayıt, sonra paylaşılan geçmiş

Her erişim bir satır ekler: ne oldu, kim istedi, hangi araç; alan yolu hash olarak, böylece kayıt bir üretim anahtarının kullanıldığını yazar ama üretim anahtarlarınızın ikinci bir listesi hâline gelmez. Satırlar yalnız sizin ana parolanızın türetebileceği bir anahtarla imzalanır ve bir öncekine zincirlenir, yani biri zinciri kırmadan düzenlenemez ya da silinemez. Makinenizde kalır. Birkaç kişi aynı geçmişi birbirine karşı doğrulayabilir ve zincir dış bir zaman damgasına sabitlenebilir, böylece yaşı kendi makinenizin dışında da kanıtlanır. Biri ayrıldığında lodos kilidi döndürür ve yapamayacağını açıkça söyler: ardındaki sırrı yalnız siz döndürürsünüz.

## Kimlik bilgilerinizi getirmek

1. 1Password kasanızı .1pux olarak dışa aktarın ve lodos'u ona yöneltin. Kasalar bölüm, alanlar anahtar olarak gelir; hassas işaretlediğiniz her şey girerken cihazınızda şifrelenir. Aynı yol .env dosyalarını, Bitwarden ve LastPass dışa aktarımlarını ya da yapıştırdığınız bir bloğu da alır.
2. Pratikte hepsine nadiren ihtiyacınız olur. Burada önemli olan, otomasyonun gerçekten dokunduğu birkaç tanesi: Stripe anahtarı, veritabanı adresi, cron işinin ihtiyaç duyduğu token. Çoğu kurucu için bu, on ikiden az.
3. Onları açıklayan sayfadan {{secrets.stripe.sk_live}} diye atıf yapın ve ajandan işi yapmasını isteyin.

1Password kasanız olduğu gibi kalır: hiçbir şey taşınmaz, hiçbir şey silinmez. API anahtarı olmayan üç yüz giriş için doğru cevap 1Password olmaya devam eder. Karşıya geçen şey, sizden başka bir şeyin harcadığı kısım.

## Bu yazılım ne görebiliyor?

İki ürün de aynı dört cevapla tarif ediliyor. Aynı davranış için daha hoş bir ifade seçeneği yok, dolayısıyla hiçbir sütun kendi kendine kayırma yapamıyor.

| Bu yazılım ne görebiliyor? | 1Password | lodos |
| --- | --- | --- |
| Verileriniz nerede duruyor | Kendi sunucularında | Cihazınızda, senkron isteğe bağlı |
| Sağlayıcı neyi okuyabiliyor | Yalnız açamadığı şifreli metni | Yalnız açamadığı şifreli metni |
| Yapay zekâsı neyi okuyabiliyor | Yapıyı, sır değerini asla | Yapıyı, sır değerini asla |
| Anahtar kimde | Sizde | Sizde |
| Başlangıç fiyatı | $8.99 kullanıcı başına, ayda | $0 |

Sağlayıcının sayfasından 2026-08-03 tarihinde okundu: https://1password.com/pricing/business

## 1Password'un yapay zekâsı parolalarımı görüyor mu?

Hayır, ve bunu bilerek öyle tasarladılar; aksini söylemenin işine gelebileceği bir sayfada bunu açıkça yazmak gerekiyor. MCP sunucuları kendi ifadeleriyle "yalnızca değişken adlarını görür ve saklanan sır değerlerini istemciye asla döndürmez." 1Password for Claude kimlik bilgisini tarayıcı katmanında enjekte ediyor ve şunu belirtiyor: "parola ve MFA tek kullanımlık kodu, modele, model bağlamına veya Anthropic sistemlerine hiçbir zaman erişilebilir değildir." Bu, lodos'un verdiği garantinin aynısı, sadece diğer taraftan varılmış hâli; size 1Password'un kasanızı bir modele yedirdiğini söyleyen biri bir şey satıyordur.

Açık soru zaten model değildi. Modelin çağırdığı araç ve o aracın miras aldığı şey. `op run` hangi ikilinin çalışacağını ya da nereye bağlanacağını kısıtlamıyor ve devrettiği ortam, dokümantasyonlarının uyardığı alanın tam içinde duruyor. Bunların hiçbiri kusur değil; klavye başındaki bir insan için yapılmış genel amaçlı bir araç böyle davranmalı. lodos'un yalnız tek tip çağıranı var, o yüzden çoğu ikiliyi reddetmeyi, ortamı sıfırdan kurmayı ve konakları size saydırmayı göze alabiliyor.

## lodos neyi çalıştırmayı reddediyor

Kıyaslandığı araçtan lodos'un bilinçli olarak daha az yetenekli olduğu tek yer burası, o yüzden işlerin hangi sırayla olduğunu somut yazalım.

1. Sayfanız kimlik bilgisine bir değişkene atıfta bulunur gibi atıf yapar: `{{secrets.stripe.sk_live}}`. Saklanan şey bu atıftır ve modelin gördüğü tek şey de odur.
2. Hiçbir şey çözülmeden önce üç şey denetlenir: giriş noktası ret listesine karşı, bildirdiğiniz konak listesi, ve o alanın bu araca izin verip vermediği. Bir kabuk, bir yorumlayıcı ya da genel bir HTTP istemcisi burada reddedilir; egress için çıplak joker karakter de öyle. Bu noktada kasa henüz açılmamıştır.
3. Ancak ondan sonra değer çözülür, ortamı sizinkinden miras alınmak yerine bir whitelist'ten kurulmuş izole bir alt sürece enjekte edilir ve geri dönen her şeyden ayıklanır.

Bunların hiçbiri lodos'u parola saklamak için daha iyi bir yer yapmıyor. "AWS anahtarını enjekte et, sonra curl'le bir yere yolla" hamlesinin masada olmadığı bir yer yapıyor.

## Üç iş, iki türlü

Aynı kurucu, aynı hafta, yapılacak aynı üç iş.

### Stripe anahtarını döndürmek

- **1Password:** Stripe'ta döndürüp kaydı güncellersiniz. Sonra başka nerelere düştüğünü aramaya çıkarsınız: .env, deploy script'i, runbook, mart ayında birine attığınız mesaj.
- **lodos:** Tek bir alanı değiştirirsiniz. Her sayfa ve her workflow çalışmaya devam eder, çünkü hiçbiri değeri tutmuyordu. Ona bir referans tutuyorlardı.

### Ajanın görevi bitirmek için bir kimlik bilgisine ihtiyacı var

- **1Password:** Terminali açıp komutu `op run` altında kendiniz çalıştırırsınız ya da anahtarı ajanın okuyabileceği bir yere yapıştırıp bununla yaşamaya karar verirsiniz.
- **lodos:** İşi anlatırsınız. Ajan referansı söyler, masaüstü çözer ve whitelist'ten kurulmuş bir sürece enjekte eder; modele geri dönen şey bir çıkış kodu ve ayıklanmış çıktıdır.

### Üretim anahtarını kim kullandı, ne için?

- **1Password:** 1Password Business olayları SIEM'inize akıtır; bir SIEM koşturan bir şirketseniz doğru cevap budur.
- **lodos:** Kayıt zaten makinenizde, ait olduğu görevin yanında, imzalı ve zincirli; alan yolu hash olarak durduğu için kayıt sırlarınızın ikinci bir listesine dönüşmüyor.

## Peki gerçekte ne yapmalısınız?

- 1Password'u koruyun. En başta söyledik, en sonda da geçerli: girişleriniz oraya ait ve onları almaya çalışmıyoruz.
- Kimlik bilgilerinizin giderek artan bir kısmı sizden başka bir şey tarafından harcanıyorsa ve runbook'u, görevi ve anahtarı üç ayrı uygulamada tutmak size öğleden sonralarınıza mal olmaya başladıysa lodos'u ekleyin.
- Haftanız parolalar ve tarayıcılardan ibaretse lodos'u hiç almayın. Size uyan bir aracı bırakıp başka bir problem için yapılmış olana geçmenizdense, uyanı kullanmaya devam etmenizi tercih ederiz.

## İnsanların gerçekten sorduğu sorular

### Geliştiriciler için en iyi 1Password alternatifi hangisi?

Parola saklamak için dürüstçe: 1Password. Aradığınız şey otomasyonunuzun harcadığı kimlik bilgilerini tutacak, bir yapay zekâ ajanının onları okumadan kullanabileceği bir yer ise o lodos; ve bu bir yerine geçmek değil, farklı bir ürün. Bu ifadeyi arayanların çoğu ikincisini istiyor ve birincisini karşılaştırarak bitiriyor.

### lodos parola yöneticimin yerine geçer mi?

Hayır. Tarayıcı eklentisi, otomatik doldurma, passkey ve parola üretici yok; hiçbiri de gelmiyor. lodos, workflow'larınızın ve ajanınızın harcadığı on kadar kimlik bilgisini, onları harcayan sayfa ve görevlerin yanında tutar.

### 1Password kasamı lodos'a aktarabilir miyim?

Evet. .1pux olarak dışa aktarın ve lodos'u ona yöneltin: kasalar bölüm, alanlar anahtar olur. Aynı yol .env dosyalarını, Bitwarden JSON'unu ve LastPass CSV'sini ya da doğrudan yapıştırdığınız bir bloğu da işler. Orijinal kasanız olduğu gibi kalır ve pratikte çoğu kişi yalnız otomasyonunun harcadığı kimlik bilgilerini getirir.

### lodos da 1Password gibi sıfır-bilgi mi?

Aynı sınıf garanti. Hassas işaretlediğiniz değerler cihazınızda, ana parolanızdan türeyen bölüm-başına anahtarla şifrelenir ve bulut senkronu açıkken sunucularımız açamadıkları bir blob tutar. 1Password'dan daha sıfır-bilgi olduğumuzu iddia etmeyeceğiz, çünkü onlar gerçekten öyle ve bu iddia yanlış olurdu.

### op run bir yapay zekâ ajanıyla güvenli mi?

Dikkatle. Değeri modele hiç göstermiyor; zor kısım bu ve 1Password onu çözmüş. Bilinçli olarak yapmadığı şey, hangi ikilinin çalışacağını ya da nereye bağlanacağını kısıtlamak; dokümanları da ortam değişkenlerinin sizin adınıza çalışan diğer süreçlerce okunabildiğini not ediyor. Komutu bir insan seçiyorsa sorun yok. lodos çağıranın insan olmayabileceğini varsayar, o yüzden kabukları, yorumlayıcıları ve genel HTTP istemcilerini giriş noktası olarak reddeder, alt sürecin ortamını sizinkinden miras almak yerine bir whitelist'ten kurar ve konakları bildirmenizi ister.

### lodos sır erişimi için denetim kaydı tutuyor mu?

Evet, yerel olarak. Her erişim ne olduğunu, kimin istediğini ve hangi aracı kaydeden bir satır ekler; alan yolu düz metin yerine hash olarak durur, satır ana parolanızdan türeyen bir anahtarla imzalanır ve bir öncekine zincirlenir. Makinenizde kalır, hiçbir yere akmaz. Birkaç kişi aynı geçmişi birbirine karşı doğrulayabilir ve zincir dış bir zaman damgasına sabitlenebilir.

### lodos ücretsiz mi?

Uygulama hesapsız ve ücretsiz: kasa, wiki, grafik, görevler, workflow'lar, kutudan çıkan yirmi dört skill, dokümanlar, grafikler ve gömülü ajan. Ücretli olan tek şey şifreli bulut yedeği; kişi başı değil, kurulumun tamamı için ayda dokuz dolar. Karşılaştırma için 1Password Business kullanıcı başına ayda 8,99 dolar, on kişiye kadar Teams paketi ise 24,95 dolar sabit. Yapay zekâ sizin kendi Claude hesabınızda çalışıyor, yani size token satmıyoruz.

## Gerçekten farklılaşan satırlar

Bir özellik listesi değil. 1Password hiçbir zaman kanban panosu olduğunu iddia etmedi ve onu bunun üzerinden puanlamak size hiçbir şey anlatmaz. Aşağıdakiler, iki ürünün aynı iş üzerinde buluşup farklı cevap verdiği beş yer.

| | 1Password | lodos |
| --- | --- | --- |
| Komutu kim seçer | Adlandırdığınız her ikili, o ikilinin bağlandığı her konak. | Kabuklar, yorumlayıcılar ve genel HTTP istemcileri reddedilir. Konakları siz bildirirsiniz, çıplak joker karakter reddedilir. |
| Ortam değişkeni mirası | Miras alınır. Dokümanları, aynı kullanıcının diğer süreçlerinin onu okuyabileceğini varsaymanızı söylüyor. | Miras alınmaz. Alt sürecin ortamı bir whitelist'ten kurulur, üstüne kimlik bilgisi ret listesi uygulanır. |
| Kimlik bilgisi başına araç kısıtı | Kimlik bilgisi seviyesinde böyle bir kısıt yok. | Bir alan kendisine hangi araçların dokunabileceğini beyan edebilir; kontrol bölüm çözülmeden önce koşar. |
| Bir nota özel anahtar yapıştırmak | Verdiğiniz gibi saklanır. Saklamak zaten işi. | Reddedilir. PEM blokları, SSH anahtarları, .netrc ve AWS credentials dosyaları bir sayfaya, bir hafızaya ya da bir prompt'a hiç ulaşmaz. |
| Modele ne gider | Değer asla. Tasarımı gereği kanal dışından enjekte edilir. | Değer asla. Bir çıkış kodu ve ayıklanmış çıktı; bir araç değer döndürmeye kalkarsa build kontrolü düşer. |

Bu sayfa 1Password ürününü yanlış tarif ediyorsa bu bir hatadır. Bize söyleyin, düzeltelim.
