Kısa cevap: AI code review, kod incelemesini insanın yerine AI'a devretmek değil; incelemeyi katmanlara ayırıp mekanik olanı makineye, yargı gerektireni insana vermektir. Doğru kurulduğunda pull request bekleme süreleri kısalır, test boşlukları erken görünür ve insan reviewer'ın dikkati asıl önemli yere — niyet, iş mantığı, güvenlik — kayar. Bir dürüstlük notuyla başlayalım: bu yazının başlığındaki türden yüzde iddiaları sektörde boldur ama evrensel değildir; kazanç, ekibinizin mevcut sürecine ve ölçüm disiplininize bağlıdır. Bu yazı size o kazancı nasıl kuracağınızı ve nasıl kendi rakamınızla kanıtlayacağınızı anlatıyor.
Neden şimdi? Çünkü 2026'da denklem iki uçtan birden değişti. Bir yandan agentic kodlama araçları (Claude Code, Cursor, Copilot) kod üretim hacmini patlattı — gözden geçirilecek satır sayısı arttı, insan review kapasitesi artmadı. Öte yandan review tarafı da ajanlaştı: CodeRabbit, Greptile, Copilot code review, Claude Code'un review akışları artık tek satır değil, PR'ın tamamını bağlamıyla analiz ediyor. AI'ın yazdığı kodu yalnızca insanın denetlediği düzen matematiksel olarak sürdürülemez; darboğaz review'e taşındı ve çözüm de orada aranmak zorunda.
Klasik Code Review'in Üç Yapısal Sınırı
İnsan-insana review üç yerden sıkışır. **Kapasite:** İyi bir senior'ın günde verebileceği derin inceleme sayısı sınırlıdır; PR kuyruğu uzadıkça inceleme yüzeyselleşir, "LGTM" kültürü doğar. **Bilgi asimetrisi:** Kod tabanının eski köşelerini ve sektör bağlamını herkes bilmez; bu, review yükünü hep aynı iki kişiye yıkar ve o kişileri darboğaza çevirir. **Öznellik:** "Bu temiz değil" tarzı gerekçesiz geri bildirim hem yorar hem öğretmez. AI bu üç sınırın üçüne de doğrudan vurur: yorulmaz, tüm kod tabanını aynı anda bağlam alır ve her bulgusunu gerekçelendirmek zorundadır. Vuramadığı yer ise yargıdır — "bu özellik böyle mi davranmalı" sorusu makineye devredilemez.
Üç Katmanlı Review Mimarisi
Sahada işe yarayan kurulum üç katmandır. **Katman 1 — Deterministik kapı:** Linting, type check, güvenlik taraması (Semgrep, Snyk, secret tarayıcıları), test koşumu. Bunlar AI bile değildir; kuraldır ve pazarlıksız otomatik olmalıdır. İnsanın format tartışması yapması, en pahalı kaynağın en ucuz işe harcanmasıdır. **Katman 2 — AI davranışsal analiz:** PR açıldığında bir review ajanı değişikliğin anlamını okur: bu değişiklik ne vadediyor, testler bu vaadi kapsıyor mu, hangi uç durumlar açıkta, mevcut kalıplardan nerede sapılmış. Çıktısı bir rapordur, karar değildir. **Katman 3 — İnsan yargısı:** Reviewer, AI raporunu ön okuma olarak alır ve enerjisini makinenin cevaplayamayacağı sorulara verir: bu doğru problem mi, bu davranış işin doğası ile uyumlu mu, bu sınırda güvenlik riski var mı. Merge kararı her zaman bu katmandadır.
Bu mimarinin mekanizması şudur: her katman bir alttakinin gürültüsünü süzer. Deterministik kapı mekanik kusuru eler, AI katmanı dikkat gerektiren noktaları işaretler, insan yalnızca işaretli noktalarda derinleşir. İnceleme süresi kısalır ama daha önemlisi, incelemenin niteliği değişir.
AI Reviewer'a Doğru Soruyu Sormak
AI review'in kalitesi, ona ne sorduğunuzla belirlenir. "Bu kod iyi mi" sorusu genel geçer gevezelik üretir. Sahada en çok değer üreten üç soru kalıbı şunlardır:
**Test boşluğu analizi:** "Bu PR'ın test ETMEDİĞİ durumları listele." İnsan reviewer testlerin varlığına bakar; AI, yazılmamış testi görür — boş girdi, eşzamanlılık, yetki sınırı, hata dalları. Sahada en sık gördüğümüz üretim hatası kaynağı tam bu bölgedir. **Sözleşme çıkarımı:** "Bu fonksiyonun girdi/çıktı sözleşmesini ve yan etkilerini yaz." AI'ın çıkardığı sözleşme sizin niyetinizle uyuşmuyorsa, ya kod yanlıştır ya dokümantasyon eksiktir — ikisi de merge'den önce öğrenilmesi gereken şeylerdir. **Mimari sapma tespiti:** "Bu değişiklik kod tabanının mevcut kalıplarına uyuyor mu?" Yanlış katmana sızan iş mantığı, çiğnenen repository kalıbı, kopyalanmış yardımcı fonksiyon — insan gözünün yorgunken kaçırdığı, makinenin kaçırmadığı sınıftır. Bu soru özellikle junior-ağırlıklı ekiplerde sessiz bir mentora dönüşür.
Kazancı Ölçmek: Başkasının Yüzdesi Değil, Sizin Baseline'ınız
AI review yatırımının kanıtı, satıcı sunumundaki yüzde değil, kendi sürecinizin öncesi-sonrasıdır. Kurulumdan önce dört sayıyı kaydedin: PR açılıştan merge'e geçen ortalama süre, PR başına geri dönüş (iterasyon) sayısı, review'de yakalanmayıp üretimde çıkan hata sayısı, reviewer başına haftalık PR yükü. Aynı dört sayıyı kurulumdan sonra düzenli ölçün. İyileşme görünmüyorsa sorun genellikle araçta değil, katman disiplinindedir — ya deterministik kapı gevşektir ya insanlar AI raporunu okumadan onaylıyordur. Ölçmediğiniz iyileşme, yenilenmeyecek bir bütçe kalemidir.
Sahada işe yarayan ipuçları
**1.** Deterministik kapıyı önce kurun. Linting ve güvenlik taraması otomatik değilse, AI reviewer vaktini format hatası anlatarak harcar — en pahalı katmanı en ucuz işe koşmuş olursunuz. **2.** Review prompt'larını depoya koyun. Ekipçe kararlaştırılmış, versiyonlanan soru şablonları kullanın; herkesin kendi cebinden sorduğu düzen, PR'dan PR'a kalite dalgalanması üretir. **3.** AI bulgularına "kabul/ret gerekçesi" zorunluluğu koyun. Reviewer bir AI bulgusunu reddediyorsa tek cümle gerekçe yazsın; bu hem rubberstamping'i kırar hem şablonlarınızı iyileştirecek geri bildirimi biriktirir. **4.** İnsan reviewer'dan asgari üç madde isteyin: neyi onayladı, neyi değiştirtti, neyi izlemeye aldı. Bu küçük disiplin, insan katmanının AI raporunu okumadan imza atmasını engeller. **5.** Büyük PR'ı reddedin. AI da insan da bin satırlık PR'da körleşir; küçük PR kültürü, tüm katmanların doğruluğunu birden yükseltir. **6.** Token maliyetini PR boyutuna bağlı izleyin; dev PR'larda maliyet sessizce şişer ve fatura sürpriz olur.
Sık yapılan hatalar
En yaygın hata, AI'ı üçüncü katmana terfi ettirmektir: "AI onayladı, merge edelim." AI iş bağlamını bilmez; teknik olarak kusursuz ama işlevsel olarak yanlış kodu sevinçle onaylar. İkincisi tersidir: AI raporunu okumadan klasik düzende devam etmek — bu, iki maliyeti (araç + insan zamanı) üst üste ödemektir. Üçüncüsü, güvenlik-kritik değişikliklerde AI raporuna yaslanıp uzman incelemesini atlamaktır; kimlik doğrulama, ödeme, veri erişimi sınırlarında AI bir ön filtredir, son söz değildir. Dördüncüsü, AI'ın yazdığı kodu yalnızca aynı AI'a denetletmektir; üreten ile denetleyenin kör noktaları ortaktır, en azından farklı model veya farklı prompt bağlamı kullanın. Kendi payımıza itiraf: biz de ilk aylarda AI raporlarını "okundu varsayıp" onaylayan düzene kaydık; üçüncü maddedeki gerekçe zorunluluğu o dersin ürünüdür.
AI code review, kod üretiminin ajanlaştığı bir dünyada tercih değil dengeleyici zorunluluktur — üretim tarafı hızlandıysa denetim tarafı da hızlanmak zorunda. Üretim tarafının nasıl değiştiğini [vibe coding yazımızda](/kaynaklar/vibe-coding-nedir), araç ekosisteminin bütününü [yazılım geliştirme araçları rehberinde](/kaynaklar/yazilim-gelistirme-araclari) bulabilirsiniz.