Kısa cevap: BentoMesh eklentisi model dosyanızı göndermiyor. BentoMesh'in SketchUp ve 3ds Max eklentileri, ekranda gördüğünüz aktif görünümün bir PNG görüntüsünü ve panelde seçtiğiniz birkaç metin seçeneğini iletir; üretim sizin bilgisayarınızda değil, BentoMesh sunucusunda yapılır. Eklenti kaynağında .skp ya da .max dosyasını okuyan, dışa aktaran veya kopyalayan bir çağrı bulunmuyor; SketchUp tarafında yakalama SketchUp'ın kendi write_image çağrısıyla, 3ds Max tarafında ise viewport görüntüsüyle yapılıyor. Buna karşılık dürüst olmak gerekirse yakalanan o görüntü buluta gidiyor: önce BentoMesh sunucusuna, oradan da üretimi yapan yapay zeka sağlayıcısına. Bu yazı, bir ofisin BT ya da proje sorumlusunun soracağı sorulara kaynak koddan doğrulanmış yanıtlar veriyor: istekte tam olarak hangi alanlar var, hesap nasıl bağlanıyor, anahtar nerede duruyor, neye yetiyor ve nasıl iptal ediliyor. Doğrulayamadığımız hiçbir güvenlik iddiası burada yok; yapmadığımız şeyleri de ayrı bir bölümde yazdık.
BentoMesh editör ekibi · 11 dk okuma · Yayın: 2026-09-14 · Güncelleme: 2026-09-15
Eklentinin yaptığı iş tek cümleyle şu: aktif görünümü bir PNG'ye çevirip o PNG'yi BentoMesh sunucusuna göndermek.
SketchUp tarafında yakalama SketchUp'ın kendi view.write_image çağrısıyla yapılır. Görüntü geçici bir PNG olarak işletim sisteminin geçici klasörüne yazılır, base64'e çevrilip istek gövdesine konur ve dosya ensure bloğunda — hata olsa bile — silinir. Yani diskte kalıcı bir model görüntüsü bırakılmaz, ama işlem sırasında geçici klasöre kısa süreliğine bir PNG düşer. Uç nokta koruma (DLP) yazılımı kullanan ofislerde bu ayrıntı bilinmeye değer.
3ds Max tarafında gerçek render bilerek çalıştırılmaz. Sahnede V-Ray, Corona veya Arnold varsa gerçek render dakikalar sürer, arayüzü kilitler ve bazı kurulumlarda lisans ya da kredi tüketir; onun yerine viewport görüntüsü alınır. Yani BentoMesh eklentisi sizin render motorunuzu hiç başlatmaz. Aynı gerekçeyle sahnenin render motoru ayarı ve Display panelindeki kategori görünürlükleri değiştirilmez — bunlar sahneyle birlikte kaydedilen durumlardır.
Yakalama sırasında SketchUp'ta bazı görünüm ayarları geçici olarak değiştirilir (dokular açılır; kesit düzlemi işaretleri, ekran metni ve ölçü etiketleri kapatılır). Bu değişiklikler bir geri alma bloğu içinde yapılıp iptal edilir; amaç modelinizi kirletmemek ve geri alma geçmişinize adım eklememektir. Seçiminiz de yakalama sonrası geri yüklenir. Bir görünüm ayarı geri yüklenemezse eklenti bunu sessizce geçmez, hata verir — böyle bir durumda SketchUp'ın Styles ayarlarını gözden geçirin. Bu ayarlar render kalitesi için kapatılıyor, gizlilik için değil; ama yan etkisi olarak ekrandaki ölçü ve metin etiketleri gönderilen kareye girmez.
Bir render gönderiminde gövdede şunlar bulunur:
Gövdede geometri, katman listesi, bileşen adları, dosya yolu veya model adı yok. Başlıklarda ise kimlik için Authorization: Bearer <anahtar>, teşhis için eklentinin adı ve sürümünü taşıyan bir User-Agent ve aynı işin ağ koptuğunda iki kez ücretlendirilmemesi için bir Idempotency-Key gider.
Seçim listeleri sunucudaki beyaz listeden geçer: sunucu, panelden gelen değerleri tanımıyorsa sessizce yok sayar ve yerine varsayılanı kullanır. Pratik karşılığı şu — istemciden gelen serbest bir metin, üretim istemine seçenek kılığında sızamaz. Sahneye uymayan seçim de elenir; iç mekân render'ında gelen bir cephe malzemesi istemi uygulanmaz.
Sahneye insan veya araç ekletmeyi seçerseniz bu ikinci bir istektir ve o istekte görüntü yeniden yüklenmez: yalnız tamamlanmış render'ın iş kimliği ve insan/araç seçimleriniz gider. Görsel zaten sunucudadır. Aynı kural kalite yükseltme ve zemin malzemesi düzenleme için de geçerlidir; kaynağı BentoMesh sunucusu kendi iş kaydından bulur, istemcinin bildirdiği adrese bakmaz. Yani bir görüntü bu akışta ofisinizden bir kez çıkar, her düzenlemede yeniden değil.
Sunucu tarafında kalan iz de sınırlıdır ama sıfır değildir: hangi kullanıcı, hangi platform, hangi eklenti sürümü ve hangi uç nokta bilgisi kayda geçer; bağlı cihaz kaydına son kullanım zamanı ve son IP adresi yazılır. Bunlar çalıntı bir anahtarı görünür kılmak için var.
İki nokta özellikle ofisler için önemli:
1. Ek not alanı modele gider ve geçmişinize kaydedilir. Gönderilen not, üretim isteminin parçası olur ve iş kaydına kısaltılarak yazılır. Müşteri adı, parsel bilgisi, sözleşme numarası gibi şeyleri buraya yazmayın — atmosfer ve mekân tarifi yazın.
2. Hesap bağlarken bilgisayar adı gönderilir. Onay ekranında hangi makineyi onayladığınızı görebilmeniz için, eklenti işletim sisteminden bilgisayar adını okur ve eşleştirme isteğine ekler. "MimarlikOfisi-Batu" gibi bir ad sunucuya ulaşır ve bağlı cihaz listenizde görünür.
Burada abartmanın anlamı yok: görüntü bulutta işleniyor. Akış şöyle:
1. Görüntü HTTPS üzerinden BentoMesh sunucusuna gider.
2. Sunucu isteği doğrular, seçenekleri beyaz listeden geçirip İngilizce istem parçalarına çevirir ve üretimi başlatır.
3. Üretim, görüntü üretim modelini çalıştıran üçüncü taraf sağlayıcıya gönderilir. Bugün render yolunda kullanılan model Google'ın görüntü üretim API'si üzerinden çalışıyor — yani yakaladığınız kare Google'ın sunucularından da geçiyor.
4. Sonuç görseli BentoMesh'in kendi depolamasına kalıcılaştırılır ve hesabınızın geçmişinde görünür; eklenti panelinden diske kaydedebilirsiniz.
Kaynak görüntü, sonuç gibi ayrı bir dosya olarak arşivlenmez: iş kaydında saklanan şey metin hâlindeki ayarlar ve notunuzdur, kalıcılaştırılan şey ise üretilen görseldir. Yine de bu "görüntünüz hiçbir yere gitmedi" demek değildir — işlenmek için sunucumuzdan ve sağlayıcıdan geçer.
Pratik sonuç: gizlilik sözleşmesi olan bir projede eklentiyi kullanmadan önce, üçüncü taraf bulut işlemeye izniniz olup olmadığını kontrol edin. Bu, teknik değil sözleşmesel bir karardır ve eklentinin kapatabileceği bir şey değildir. Şirket içi (on-premise) bir kurulum seçeneği bulunmuyor.
BT onayı toplantılarında aynı beş soru çıkıyor. Bunları "bizde olmaz" diye geçiştirmek yerine sebebini yazalım — çünkü asıl ikna edici olan mekanizma.
"Render alırken makine kilitlenir, lisans yanar." Bu risk, gerçek render motorunu çalıştıran iş akışlarına ait. BentoMesh eklentisi 3ds Max'te render() çağrısını hiç yapmaz; viewport görüntüsünü alır ve üretimi kendi sunucusunda yürütür. Yani çökme, dakikalarca donma ya da render motoru lisansı tüketme riskini taşıyan işlem bu yolda hiç gerçekleşmez. Karşılığında bir takas var: girdi gerçek bir ışıklandırma hesabı değil, ekrandaki görüntüdür — V-Ray veya Corona ile alacağınız fiziksel doğruluğu bu yol vermez.
"Sahne ayarlarım bozulur." Sahnenin render motoru ayarı ve Display panelindeki kategori görünürlükleri değiştirilmez, çünkü bunlar sahneyle birlikte kaydedilen kalıcı durumlardır. SketchUp tarafındaki geçici stil değişiklikleri ise bir işlem bloğu içinde yapılıp iptal edilir; geri alma geçmişinize adım eklenmez.
"Bir yazım hatası modele komut olarak gider." Panelde seçtikleriniz sunucuda beyaz listeden geçer. Listede olmayan değer sessizce düşer; istemcinin gönderdiği serbest metin seçenek yerine geçemez. Bu, panelin doğru davranmasına güvenmek yerine sunucuda zorunlu tutulan bir sınır.
"Kullanıcı kendini başka bir istemci gibi tanıtır." Platform bilgisi istek başlığından değil, doğrulanmış anahtar kaydından okunur. SketchUp anahtarıyla 3ds Max paketi indirilemez, analitik de taklit edilemez.
"Sızan anahtar hesabın tamamını açar." Eklenti anahtarı ayrı bir kimlik katmanıdır ve yalnız eklenti önekinde kimlik doğrular; yönetici rolü bu katmandan hiç kurulmaz. Ödeme, abonelik, şifre değiştirme ve hesap silme uçları ayrı bir kimliğin arkasındadır. Bu bir izin listesi değil, ayrı önek ve ayrı ara katmandan doğan yapısal bir sınır — ve ikinci bir kilitle de ayrıca korunuyor.
Bir ayrıntı daha: geçersiz bir anahtarla gelen istek, "biçim bozuk", "kayıt yok" ve "iptal edilmiş" durumlarında aynı cevabı alır. Farklı cevaplar, elinde anahtar listesi olan birine hangisinin bir zamanlar geçerli olduğunu söylerdi.
Bu maddelerin eklenti tarafındaki karşılığı paketlerin içinde satır satır okunabilir; paketleri eklentiler sayfasından indirip BT ekibinize inceletebilirsiniz. Sunucu tarafındaki kurallar ise açık kaynak değil — onları burada anlatıyoruz, siz de davranıştan sınayabilirsiniz.
Eklenti parolanızı hiç görmez. Bağlama şöyle işler:
1. Eklenti rastgele bir gizli değer (PKCE verifier) üretir ve kendinde tutar; sunucuya yalnızca bunun SHA256 özeti gider.
2. Sunucu tek kullanımlık bir cihaz kodu ve ekranda okunacak bir eşleştirme kodu üretir.
3. Eklenti tarayıcıyı onay sayfasında açar; aynı anda size eşleştirme kodunu gösterir.
4. Onayı, tarayıcıdaki mevcut BentoMesh oturumunuz verir.
5. Eklenti, cihaz kodu ve verifier ile anahtarı ister. Sunucu özetleri sabit süreli karşılaştırmayla doğrular ve anahtarı yalnız bir kez, HTTPS gövdesinde verir.
Eşleştirme kodunu karşılaştırma adımı süs değil. PKCE tek başına şu saldırıyı kapatmaz: saldırgan akışı kendi bilgisayarında başlatır, size "eklentini bağla" diye onay bağlantısı yollar, siz zaten giriş yapmış olduğunuz için tek tıkla onaylarsınız ve anahtar saldırganın eklentisine gider. Bunu kapatan tek şey, tarayıcıdaki kodun sizin kendi programınızda gördüğünüz kodla aynı olması. Akışı siz başlatmadıysanız karşılaştıracak bir kodunuz da olmaz.
Bu yüzden ofis içi kural basit: Kodlar harfi harfine aynı değilse onaylama. Kod alfabesi, gözle karşılaştırmayı kolaylaştırmak için karışabilecek karakterlerden (0/O, 1/I/L) arındırılmıştır.
Onay ekranında gösterilen cihaz adı eklentiden geldiği için sunucu onu temizler: bağlantı benzeri metinler ve kontrol karakterleri ayıklanır, "resmi", "doğrulanmış" ya da "BentoMesh" gibi otorite iddiası eden adlar reddedilir. Cihaz kodunun ömrü dakikalarla sınırlıdır ve tek kullanımlıktır.
Bağlantı tamamlanınca bilgisayarınızda opak bir API anahtarı kalır. Nerede durduğu platforma göre değişir ve aradaki fark gerçek bir farktır:
Riski azaltan şey depolama değil, anahtarın dar olması — ve bu sınırlar BentoMesh sunucusunda zorunlu tutulur, eklentinin iyi niyetine bırakılmaz:
Dürüst bir not: anahtar başına günlük harcama tavanı mekanizması var ama varsayılan olarak kapalı (kullanıcılar tavana takıldığı için kapatıldı). Yani bugün sızan bir anahtar, iptal edilene kadar hesabın bakiyesini harcayabilir. Şüphelendiğiniz bir durumda yapılacak ilk şey tavan beklemek değil, anahtarı iptal etmektir.
Bu, ofisler için en sık atlanan adım.
Eklenti menüsündeki Bağlantıyı Kaldır, bilgisayardaki anahtar kopyasını siler. Ama sunucudaki kayıt bundan haberdar olmaz: o anahtarı başka bir yere kopyalamış olan biri hâlâ kullanabilir. Eklentinin kendi uyarı penceresi de bunu söyler ve sizi siteye yönlendirir. Bilgisayar elden çıkıyorsa, bir çalışan ayrılıyorsa ya da eklenti klasörü ağ sürücüsüne veya bir yedeğe kopyalanmışsa anahtarı sunucudan iptal edin:
1. bentomesh.com'da hesabınıza girin.
2. Hesabım → Erişim → Bağlı Masaüstü Uygulamaları bölümüne gidin.
3. Listede her cihaz için adı, platformu, anahtarın son dört karakteri, son kullanım zamanı ve son IP adresi görünür.
4. Tanımadığınız ya da artık kullanılmayan cihazın yanındaki çöp kutusuna basın.
İptal ettiğiniz anda o anahtarla gelen istekler reddedilir — anahtar kaydı her istekte yeniden okunur, önbelleğe alınmaz, dolayısıyla beklemeniz gereken bir süre yoktur. Krediniz ve projeleriniz etkilenmez.
Kurumsal hesap kullanan ofisler için ikinci bir ağ daha var: BentoMesh her eklenti isteğinde yalnız anahtara değil, hesabın ve ekip üyeliğinin hâlâ etkin olup olmadığına da bakar. Bir çalışanın üyeliği kapatıldığında, o kişinin makinesindeki eklenti anahtarı ayrıca iptal edilmese bile isteği geçmez. Yine de bağlı cihazı listeden kaldırmak doğru alışkanlıktır; bu ikinci ağ, unutulan adımı yakalamak için var.
Bu liste aynı zamanda ucuz bir denetim aracıdır: son kullanım ve son IP, tanımadığınız bir yerden gelen kullanımı görünür kılar. Kripto değil gözlem, ama işe yarar.
Ofis için önerilen kural: bir bilgisayarı devretmeden, yeniden kurmadan veya bir projeyi arşivlemeden önce bağlı cihaz listesini temizleyin.
TLS doğrulaması açık ve kapatılamaz. Kurumsal ağınız SSL trafiğini araya girerek çözüyorsa eklenti bağlantıyı bilerek reddeder ve "Güvenli bağlantı kurulamadı" der. Bu bir uyumsuzluk değil, tasarım: aksi hâlde araya giren sistem API anahtarınızı okuyabilirdi. Böyle bir ağdaysanız çözüm, bentomesh.com'u SSL denetiminden muaf tutmak ya da başka bir ağdan bağlanmaktır.
Panel ağa çıkmaz. SketchUp'ta render paneli bir Chromium penceresi, 3ds Max'te bir Qt penceresidir; her iki durumda da tüm ağ trafiği eklentinin Ruby (SketchUp) ya da Python (3ds Max) tarafında yürür ve API anahtarı panel penceresine hiç girmez. SketchUp paketleme betiği bunu yayından önce denetliyor — panel dosyasında uzak adrese giden bir istek ya da uzak görsel bağlantısı bulursa paket üretilmez. Aynı panelin tarayıcı açma köprüsü de yalnız https ve bentomesh.com alan adı için çalışır.
Açılışta ağa çıkılmaz. SketchUp açıldığında eklenti yalnız menüsünü ve araç çubuğunu kurar; ilk ağ isteği siz paneli açtığınızda (bakiye ve seçenek listeleri için) ya da bağlantı/render başlattığınızda olur. Arka planda dolaşan bir telemetri döngüsü yok.
Otomatik güncelleme fail-closed. Panelden güncelleme başlattığınızda sunucu paketin SHA256 özetini bildirir; indirilen dosya doğrulanamazsa ya da sunucu özet bildirmezse kurulum hiç başlamaz ve "yine de kur" seçeneği yoktur. SketchUp'ta arşivi açma işini SketchUp'ın kendi kurulum API'si yapar, yani zip yol kaçışı gibi saldırıları kendi yazdığımız koda karşı savunmak zorunda kalmıyoruz.
Kod okunabilir — eklenti tarafı. .rbz ve .mzp paketleri sıradan arşivlerdir; içindeki Ruby ve Python dosyaları derlenmemiş kaynak kod olarak dağıtılır. BT ekibiniz paketi açıp ne yaptığını satır satır okuyabilir. Bu bizim için bir zayıflık değil, kasıtlı bir tercih: eklentiye dair iddiaları bize inanarak değil, koda bakarak doğrulayabilmelisiniz. Sunucu tarafı için aynı şeyi söyleyemeyiz — orası açık kaynak değil; sunucuda zorunlu tuttuğumuzu söylediğimiz sınırları koddan okuyamaz, ancak davranıştan sınayabilirsiniz. Paketleri eklentiler sayfasından indirebilirsiniz.
Rakiplerin çoğu bu bölümü yazmaz. Biz yazıyoruz, çünkü bir BT onayı için asıl gereken şey budur.
Eklenti kurmadan çalışmayı tercih ederseniz BentoMesh'in aynı üretim hattına tarayıcıdan da ulaşabilirsiniz: bir ekran görüntüsünü AI Render Üret ya da Render Lab aracına yükleyebilir, çizim ve eskizler için Eskizden Render aracını kullanabilirsiniz. Bu, veri akışını değiştirmez — görüntü yine buluta gider — ama masaüstü makinelerine kurulum yapmadan ilerlemenizi sağlar.
Bu yazıyı bir karar notuna çevirmek istiyorsanız sıralama şöyle olsun:
1. Sözleşmeyi önce okuyun. Elinizdeki projede üçüncü taraf bulut işlemeye izniniz var mı? Yoksa teknik hiçbir ayrıntı bunu telafi etmez; o projede eklentiyi kullanmayın.
2. Paketi indirip BT ekibinize verin. Eklentiler sayfasından .rbz veya .mzp dosyasını alın, arşivi açtırın ve bu yazının eklentiye dair iddialarını koddan doğrulatın. Bize inanmanızı istemiyoruz, bakmanızı istiyoruz.
3. Tek bir makinede deneyin. Gerçek bir müşteri projesiyle değil, örnek bir modelle başlayın; panele müşteri adı veya parsel bilgisi değil, atmosfer tarifi yazma alışkanlığını baştan kurun.
4. Bağlama kuralını yazılı hâle getirin. "Tarayıcıdaki kod, programdaki kodla aynı değilse onaylanmaz" cümlesi ofis kurallarınıza girsin.
5. Çıkış prosedürünü bugünden tanımlayın. Bilgisayar devri, çalışan ayrılışı ve proje arşivi adımlarına "Hesabım → Erişim → Bağlı Masaüstü Uygulamaları listesini temizle" maddesini ekleyin.
Bu beş adımı tamamladığınızda elinizde savunulabilir bir karar olur: neyin gittiğini, nereye gittiğini ve nasıl kesileceğini bilerek çalışırsınız. Başlamak için eklentiler sayfasına gidin; kurulum yapmadan önce yalnız denemek isterseniz AI Render Üret aracına bir ekran görüntüsü yükleyerek aynı üretim hattını tarayıcıdan görebilirsiniz.
Hayır. Eklenti kaynağında model dosyasını okuyan, dışa aktaran ya da kopyalayan bir çağrı yok. Gönderilen tek görsel veri, aktif görünümün PNG görüntüsüdür. İstek gövdesinde geometri, katman listesi, bileşen adları veya dosya yolu bulunmaz.
Evet. Görüntü önce BentoMesh sunucusuna, oradan da üretimi yapan yapay zeka sağlayıcısına gider; render yolunda bugün Google'ın görüntü üretim API'si kullanılıyor. Bunu gizlemiyoruz: gizlilik sözleşmesi olan bir projede eklentiyi kullanmadan önce bulut işlemeye izniniz olduğunu doğrulayın.
Bu adım BentoMesh akışında hiç yok: eklenti 3ds Max'te gerçek render çağrısını yapmaz, viewport görüntüsünü alır ve üretimi kendi sunucusunda yürütür. Dolayısıyla gerçek render'ın getirdiği dakikalarca donma, iptal edilemeyen kuyruk ve render motoru lisansı tüketimi bu yolda gerçekleşmez. Takası da açık söyleyelim: girdi bir ışık hesabı değil, ekrandaki görüntüdür; fiziksel doğruluk gerektiren işlerde gerçek render motorunuz hâlâ doğru araçtır.
Yerel anahtar kopyası silinir, ama sunucudaki kayıt aktif kalır. Anahtar bir yere kopyalanmışsa hâlâ kullanılabilir. Erişimi gerçekten bitirmek için bentomesh.com'da Hesabım → Erişim → Bağlı Masaüstü Uygulamaları bölümünden o cihazı kaldırın; iptal anında istekler reddedilir.
BentoMesh her eklenti isteğinde yalnız anahtarı değil, hesabın ve ekip üyeliğinin hâlâ etkin olup olmadığını da kontrol eder; üyelik kapatıldığında o makinedeki anahtar ayrıca iptal edilmemiş olsa bile istek geçmez. Yine de doğru alışkanlık, çıkış prosedürüne bağlı cihaz listesini temizleme adımını eklemektir — ikinci kontrol unutulan adımı yakalamak için var, onun yerine geçmek için değil.
Anahtarın kapsamı dar tutulmuştur: yalnız eklenti uçlarında kimlik doğrular, ödeme, abonelik, şifre değiştirme, hesap silme ve yönetici uçlarına ulaşamaz. Bunlar sunucuda zorunlu tutulur. Ancak anahtar üretim yapabildiği için kredi harcayabilir; şüphelendiğiniz anda bağlı cihaz listesinden iptal edin. Anahtarın ömrü de sınırlıdır ve süresi dolunca kendiliğinden geçersiz olur.
Çünkü oltalamaya karşı asıl savunma o adımdır. Saldırgan kendi bilgisayarında akışı başlatıp size onay bağlantısı gönderebilir; siz giriş yapmış olduğunuz için tek tıkla onaylarsınız ve anahtar ona gider. Tarayıcıdaki kodun kendi programınızda gördüğünüz kodla aynı olduğunu doğruladığınızda bu saldırı çalışmaz. Kodlar farklıysa onaylamayın.
Bu durumda eklenti bağlantıyı bilerek reddeder ve 'Güvenli bağlantı kurulamadı' der. Sertifika doğrulaması kapatılamaz, çünkü kapatılsaydı araya giren sistem API anahtarınızı okuyabilirdi. Çözüm, bentomesh.com'u SSL denetiminden muaf tutmak ya da başka bir ağdan bağlanmaktır.
Eklenti tarafını evet. .rbz ve .mzp paketleri sıradan arşivlerdir ve içindeki Ruby ile Python dosyaları derlenmemiş kaynak kod olarak dağıtılır; /eklentiler sayfasından indirip açabilirsiniz. Ağ trafiğinin tamamı eklentinin Ruby/Python tarafında yürür, panel penceresi ağa çıkmaz ve otomatik güncelleme SHA256 doğrulaması tutmazsa kurulum hiç başlamaz. Sunucu tarafı ise açık kaynak değil: orada uygulandığını söylediğimiz sınırları koddan okuyamaz, yalnız davranıştan sınayabilirsiniz.