Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Yapay zekâ ajanlarına ödeme yetkisi veren kişinin kimliği de doğrulanmalı

Akıllı telefondan doğrulanan ajan ödeme yetkisi / TokenPost.ai

Yapay zekâ ajanları ödeme ve hesap erişimini üstlendiğinde, yetki veren kişinin gerçekten hesap sahibi olup olmadığını doğrulamak güvenliğin temel unsurlarından biri hâline geliyor. CLEAR’ın kurucusu Caryn Seidman Becker, yapay zekânın hızı ile güvenliğini birlikte sağlamak için kimlik doğrulamanın güçlendirilmesi gerektiğini savundu.

Seidman Becker, 9’unda Fortune’da yayımlanan yazısında, yalnızca parola, güvenlik soruları ve telefon görüşmelerinin hesap kurtarma talebinde bulunan kişinin hesap sahibi olduğunu belirlemeye yetmediğini söyledi. Sızdırılmış kişisel bilgiler ile üretken yapay zekâ kullanılarak yüz ve ses taklidi yapılabildiğini belirten Becker, bir taklitçinin hesabı kurtardıktan sonra ajan kaydedip işlem gerçekleştirebileceğini ifade etti.

Becker’ın önerdiği yaklaşım iki ayrı doğrulamaya dayanıyor: Kullanıcının ajanın eylemini onaylayıp onaylamadığı ve onayı veren kişinin güçlü biçimde doğrulanmış hesap sahibi olup olmadığı. Becker, farklı hizmetler arasında kullanılabilen bir kimlik kanıtlamasına ihtiyaç olduğunu savundu. Yazı Becker’ın görüşlerini yansıtıyor; önerilen yöntemin etkinliğini bağımsız olarak doğrulayan bir çalışma sunmuyor.

Google, Eylül 2025’te ajanların kullanıcı adına ödeme başlatıp işlem yapabilmesini sağlayan açık protokol AP2’yi duyurdu. Şirket; kullanıcının ajana satın alma yetkisi verip vermediğinin, talebin kullanıcının niyetini yansıtıp yansıtmadığının ve bir sorun çıkması hâlinde sorumluluğun nasıl izleneceğinin çözülmesi gereken konular olduğunu belirtti. Kartları, stablecoin’leri ve anlık banka transferlerini destekleyecek şekilde tasarlanan AP2’nin iş ortakları arasında Coinbase ve Mysten Labs da yer aldı.

Google, Nisan 2026’da AP2’yi FIDO Alliance’a devretti ve AP2 v0.2’yi yayımladı. Yeni sürüm, kullanıcının önceden belirlediği koşullar çerçevesinde, kullanıcı başında değilken de ajanın ödeme yapabilmesini sağlayan bir özellik içeriyor. Google ile Mastercard’ın geliştirdiği Verifiable Intent ise kullanıcının onayladığı ajan eylemlerini kaydeden bir standart olarak tanıtıldı. Bu standart işlem yetkisi ve onay kayıtlarıyla ilgileniyor; yetkiyi veren kişinin kimliğinin doğrulanması ayrı bir konu.

İmzalı ödeme talimatlarının tek başına kullanıcının niyetini garanti etmeyeceğini belirten bir analiz de yayımlandı. Ağustos 2026’da yayımlanan AP2 güvenlik analizi, imzanın işlem bilgilerinin bütünlüğünü koruyabildiğini ancak onaydan önce ajanın ve dış girdilerin işlemi oluşturma sürecinde risklerin sürdüğünü değerlendirdi. Araştırmacılar, önceden onaylanan bağlam manipüle edilirse geçerli bir imzanın işlemin kullanıcının gerçek niyetini yansıttığını garanti edemeyeceğini belirtti. Bununla birlikte analiz, tam kapsamlı bir açık dağıtım örneği bulunamadığı için test ortamında yürütüldü.

ABD Ulusal Standartlar ve Teknoloji Enstitüsü’nün (NIST) 2025 tarihli dijital kimlik yönergeleri, dijital kimlik doğrulamasından önce kimlik kanıtlama ve kayıt süreçlerini, ayrıca güvence seviyelerine göre teknik gereklilikleri ele alıyor. AP2 ajanların işlem yetkisini ve niyetini aktarmayı hedeflerken Seidman Becker, bu yetkiyi veren kişinin kimliğinin de doğrulanması gerektiğini vurguladı. Bu iki sürecin gerçek hizmetlerde nasıl birleştirileceği, her hizmetin uygulamasına bağlı olacak.

Ajanın yetki aldığı süreç ile bu yetkiyi veren kişinin kimliğinin doğrulanması, güvenliğin farklı aşamalarıdır. İşlem onayının kaydedilmesi kimlik doğrulama sorununu kendiliğinden çözmez. İmzalayanın gördüğü ekran ile imzaladığı gerçek içerik arasındaki farktan kaynaklanabilecek güvenlik sorunu daha önce de ele alınmıştı.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1