Kritik agent aksiyonları ancak hareket eden kimlik, en az yetkili izin, insan onayı, süre sonu, istisna yolu ve sorumlu kişi erişim açılmadan önce açıkça yazıldığında yönetilebiliyor.

Kritik her aksiyonda hangi kimliğin hareket ettiği, ne yapabildiği, kimin onay verdiği ve yetkinin ne zaman bittiği açık olmalı. Bu yolu tasarlıyor, sonradan incelenecek kaydı da tanımlıyoruz.

Her yetki yolu tek bir kontrol dosyasında görünür kalıyor. Ret ve zaman aşımı bulguları, güvenlik ile platform ekiplerinizin uygulama ve inceleme sorumluluğunu kabul ettiği teslim brief'ine bağlanıyor.

AI Agent Kimlik, Yetki ve İnsan Onayı Tasarımı illüstrasyonu: bir yapay zeka ajanının araçlarını ve karar sınırlarını test eden ekip

Birlikte çalıştığımız 500'den fazla markadan birkaçı

Tüm referansları gör
  • DenizBank
  • Sanofi
  • Mini
  • Axa Sigorta
  • CHIP Online
  • Armut.com
  • Sportive

Yetkiyi kimlik bilgisinden önerilen aksiyona kadar izliyor, yolun durması, süresinin dolması, eskale olması veya bir insanı beklemesi gereken her noktayı test ediyoruz.

  1. Aksiyonun arkasındaki aktörü adlandırıyoruz

    Agent kimliklerini, kimlik bilgilerini, araçları, veriyi ve kritik aksiyonları envantere alıyoruz. Her yol için aktörü, amacı, ortamı ve sorumluyu kaydediyoruz.

    Yapay zeka desteği
    Model, sistem kayıtlarındaki olası kimlik bilgilerini ve kritik aksiyonları tarıyor. Uzmanımız bulguları kaynak kayıtlarla karşılaştırıyor.
    İnsan onayı
    Kritik her aksiyon adı belli bir kimliğe ve açık bir amaca bağlanabiliyor mu? Kimlik sorumlunuz hangi kimlik bilgilerinin ve aksiyonların kapsama gireceğine karar veriyor.
  2. İzin sınırlarını çiziyoruz

    Her görev ve ortam için en az yetkiyle tanımlanan rolleri, devredilen yetkiyi, insan onayı noktalarını, eskalasyon yollarını ve süre sonu koşullarını belirliyoruz.

    Yapay zeka desteği
    Model, haritalanan aksiyonlardan en az yetkili rol ve süre sonu seçeneklerini hazırlıyor. Platform sorumlunuz bunları değerlendiriyor.
    İnsan onayı
    Etkisi yüksek her aksiyon, hedeflenen insan onayı noktasında duruyor mu? Hangi aksiyonun yürütmeden önce onay bekleyeceğine yalnızca platform sorumlunuz karar veriyor.
  3. Başarısız olması gereken yolları çalıştırıyoruz

    Reddedilen aksiyonları, süresi dolan erişimi, onay zaman aşımını, rol değişikliklerini ve istisnaları test ediyoruz. Sonuç, tasarımın her vakayı amaçlandığı gibi engelleyip engellemediğini, kaydedip kaydetmediğini veya eskale edip etmediğini gösteriyor.

    Yapay zeka desteği
    Onay kuralları model için ret, zaman aşımı ve rol değişikliği vakaları hazırlamaya temel oluşturuyor. Vakalar insan incelemesinden geçiyor.
    İnsan onayı
    Önemli istisnalar sorumlu kişi tarafından kapatıldı ya da açıkça kabul edildi mi? Güvenlik lideriniz ortaya çıkan her istisnayı kabul ediyor veya reddediyor.
  4. Sahiplenme nihai kayda geçiyor

    Nihai tasarım ve teslim kaydı sorumluları, inceleme tarihlerini, kabul edilen istisnaları ve testten saklanan audit kanıtını içeriyor.

    Yapay zeka desteği
    Model, audit kanıtını ve açık istisnaları teslim kaydı taslağında düzenliyor.
    İnsan onayı
    Kalan her istisnayı kimin onaylayacağı, geri alacağı, inceleyeceği ve kabul edeceği belli mi? Yetki modelini hesap verebilir sorumlunuz onaylıyor ve sonraki inceleme tarihini belirliyor.

Güvenlik, platform ve ürün ekipleriniz aynı yetki kararlarını birlikte inceleyebilsin diye kontrol setini ve arkasındaki kanıtı teslim ediyoruz.

  • Politika

    Kritik aksiyon yetkileri kontrol dosyası

    Kapsamdaki kritik aksiyonlar için kimlik, izin, insan onayı noktası, eskalasyon yolu ve süre sonu kurallarını yol yol gösterir.

  • Risk kaydı

    Kimlik bağımlılıkları ve açık varsayım defteri

    Tasarımın dayandığı kaynak kanıtını, çözülmemiş varsayımları, kimlik bağımlılıklarını ve erişim koşullarını kaydeder.

  • Test kanıtı

    Ret, süre sonu ve zaman aşımı bulguları raporu

    Ret, süre sonu, onay zaman aşımı, rol değişikliği ve üzerinde anlaşılan istisna yollarının kayıtlı sonuçlarını içerir.

  • Karar kaydı

    İstisna sorumlulukları ve tarihli takip brief'i

    Kabul edilen yetki modelini, kalan istisnaları, inceleme tarihini ve uygulama ya da takip sorumluluklarını içerir.

Agent veri, araç veya kritik aksiyonlara erişiyorsa her izin ve istisnanın kararını verecek kişi de adıyla belli olmalıdır.

Şu durumlarda iyi bir seçim

  • Agent kimlik bilgileri, servis kimlikleri ve devredilen erişimler zamanla değişiyor, ama bunların arkasındaki kuralları gösteren güncel tek kayıt bulunmuyor.
  • Operatör kritik bir aksiyon görüyor, ama devam etmesi, insan onayı beklemesi, süresinin dolması veya eskale olması gerektiğini hızlıca ayıramıyor.
  • Erişim istisnaları güvenlik ve ürün ekiplerine ayrı gidiyor, bu yüzden yetkili kişi izin, süre sonu ve audit kanıtını tek yerde karşılaştıramıyor.
  • Her agent ve servis kimliğinin bilgileri ve rolleri var, ama devredilen yetki o kimliğin alabileceği kritik aksiyonlara kadar haritalanmıyor.
  • En az yetkili roller tanımlı, ama insan onayı, eskalasyon ve süre sonu koşulları araçlar ile ortamlar arasında farklı çalışıyor.
  • Ret ve onay zaman aşımı vakaları çalıştırılıyor, ama rol değişikliği, süre sonu ve istisnalar tek bir sonuç setinde birlikte tutulmuyor.
  • Bir yetki yolu tasarıma kabul ediliyor, ama sorumlusu, sonraki inceleme tarihi ve açık istisnası teslim kaydında birlikte görünmüyor.

Şu durumlarda başka bir çalışma daha doğru

  • Bir onay noktası veya devredilen kimlik için denetim, sertifikasyon, hukuk ya da düzenleyici otorite kararı istiyorsunuz. Bu kararı yetkili uzmanlarınız veriyor.
  • Tek bir insan onayının gelecekteki bütün agent aksiyonlarını, yeni araçları, rolleri ve devredilen kimlikleri kapsamasını istiyorsunuz. Yetki yolu ayrı kalıyor.
  • Production kimliklerinin işletilmesini veya tasarım dışındaki erişim düzeltmelerinin uygulanmasını istiyorsunuz. Bu kontroller ayrıca geliştirilip işletiliyor.

Bunlardan biri sizin durumunuza daha yakınsa, buradan başlayın: AI agent geliştirme hizmetini inceleyin

Zeo'nun kod yazıp teslim eden tarafı burası. Kıdemli mühendislerimiz agent, chatbot ve RAG sistemleri geliştiriyor, çevrelerindeki otomasyon ve veri işlerini üstleniyor, sistemler canlıya çıktıktan sonra da işletmeyi sürdürüyor. 2011'den beri 500'den fazla markayla çalıştık.

  • Cerbos

    Her agent kimliğinin yetkisini belirleyip kaydeden, anında iptal edilebilen policy engine

  • LangChain

    İnsan onayı için gereken duraklatmayı çalışan agent'a LangChain ile ekliyoruz

  • Langfuse

    Tasarımın istediği kalıcı inceleme kaydını agent trace'lerinden oluşturuyoruz

  • Guardrails AI

    Aksiyon anında çalışan şema kontrolü, yalnızca ilk yetkilendirmede değil

  • Lakera Guard

    Doğru verilmiş yetkiyi kötüye kullandıran injection girişimlerini tespit ediyoruz

Kimlikleri, onay yollarını ve bunları değiştirebilecek sorumluyu getirin. Erişimin nerede devam edeceğini, nerede bekleyeceğini ve yetkinin ne zaman sona ereceğini birlikte kaydedelim.
Erişim yolunu inceleyin

Agent veya servisin bugün dayandığı kimlikler, roller, kimlik bilgileri, onay akışları, süre sonu kuralları, audit kayıtları ve birkaç kritik aksiyon ilk inceleme için yeterlidir. Bilinen istisnaları da getirin. Hassas erişim kanıtını incelemeden önce nasıl kullanılabileceğine birlikte karar veriyoruz.