AI Agent Kimlik, Yetki ve İnsan Onayı Tasarımı
Kritik agent aksiyonları ancak hareket eden kimlik, en az yetkili izin, insan onayı, süre sonu, istisna yolu ve sorumlu kişi erişim açılmadan önce açıkça yazıldığında yönetilebiliyor.
Kritik her aksiyonda hangi kimliğin hareket ettiği, ne yapabildiği, kimin onay verdiği ve yetkinin ne zaman bittiği açık olmalı. Bu yolu tasarlıyor, sonradan incelenecek kaydı da tanımlıyoruz.
Her yetki yolu tek bir kontrol dosyasında görünür kalıyor. Ret ve zaman aşımı bulguları, güvenlik ile platform ekiplerinizin uygulama ve inceleme sorumluluğunu kabul ettiği teslim brief'ine bağlanıyor.


Birlikte çalıştığımız 500'den fazla markadan birkaçı
Tüm referansları görAdımlar, kapılar ve kararı verenler
Çalışma şeklimiz
Yetkiyi kimlik bilgisinden önerilen aksiyona kadar izliyor, yolun durması, süresinin dolması, eskale olması veya bir insanı beklemesi gereken her noktayı test ediyoruz.
Aksiyonun arkasındaki aktörü adlandırıyoruz
Agent kimliklerini, kimlik bilgilerini, araçları, veriyi ve kritik aksiyonları envantere alıyoruz. Her yol için aktörü, amacı, ortamı ve sorumluyu kaydediyoruz.
- Yapay zeka desteği
- Model, sistem kayıtlarındaki olası kimlik bilgilerini ve kritik aksiyonları tarıyor. Uzmanımız bulguları kaynak kayıtlarla karşılaştırıyor.
- İnsan onayı
- Kritik her aksiyon adı belli bir kimliğe ve açık bir amaca bağlanabiliyor mu? Kimlik sorumlunuz hangi kimlik bilgilerinin ve aksiyonların kapsama gireceğine karar veriyor.


İzin sınırlarını çiziyoruz
Her görev ve ortam için en az yetkiyle tanımlanan rolleri, devredilen yetkiyi, insan onayı noktalarını, eskalasyon yollarını ve süre sonu koşullarını belirliyoruz.
- Yapay zeka desteği
- Model, haritalanan aksiyonlardan en az yetkili rol ve süre sonu seçeneklerini hazırlıyor. Platform sorumlunuz bunları değerlendiriyor.
- İnsan onayı
- Etkisi yüksek her aksiyon, hedeflenen insan onayı noktasında duruyor mu? Hangi aksiyonun yürütmeden önce onay bekleyeceğine yalnızca platform sorumlunuz karar veriyor.


Başarısız olması gereken yolları çalıştırıyoruz
Reddedilen aksiyonları, süresi dolan erişimi, onay zaman aşımını, rol değişikliklerini ve istisnaları test ediyoruz. Sonuç, tasarımın her vakayı amaçlandığı gibi engelleyip engellemediğini, kaydedip kaydetmediğini veya eskale edip etmediğini gösteriyor.
- Yapay zeka desteği
- Onay kuralları model için ret, zaman aşımı ve rol değişikliği vakaları hazırlamaya temel oluşturuyor. Vakalar insan incelemesinden geçiyor.
- İnsan onayı
- Önemli istisnalar sorumlu kişi tarafından kapatıldı ya da açıkça kabul edildi mi? Güvenlik lideriniz ortaya çıkan her istisnayı kabul ediyor veya reddediyor.


Sahiplenme nihai kayda geçiyor
Nihai tasarım ve teslim kaydı sorumluları, inceleme tarihlerini, kabul edilen istisnaları ve testten saklanan audit kanıtını içeriyor.
- Yapay zeka desteği
- Model, audit kanıtını ve açık istisnaları teslim kaydı taslağında düzenliyor.
- İnsan onayı
- Kalan her istisnayı kimin onaylayacağı, geri alacağı, inceleyeceği ve kabul edeceği belli mi? Yetki modelini hesap verebilir sorumlunuz onaylıyor ve sonraki inceleme tarihini belirliyor.


Adı konmuş, sizde kalan çıktılar
Elinize geçenler
Güvenlik, platform ve ürün ekipleriniz aynı yetki kararlarını birlikte inceleyebilsin diye kontrol setini ve arkasındaki kanıtı teslim ediyoruz.


Politika
Kritik aksiyon yetkileri kontrol dosyası
Kapsamdaki kritik aksiyonlar için kimlik, izin, insan onayı noktası, eskalasyon yolu ve süre sonu kurallarını yol yol gösterir.


Risk kaydı
Kimlik bağımlılıkları ve açık varsayım defteri
Tasarımın dayandığı kaynak kanıtını, çözülmemiş varsayımları, kimlik bağımlılıklarını ve erişim koşullarını kaydeder.


Test kanıtı
Ret, süre sonu ve zaman aşımı bulguları raporu
Ret, süre sonu, onay zaman aşımı, rol değişikliği ve üzerinde anlaşılan istisna yollarının kayıtlı sonuçlarını içerir.


Karar kaydı
İstisna sorumlulukları ve tarihli takip brief'i
Kabul edilen yetki modelini, kalan istisnaları, inceleme tarihini ve uygulama ya da takip sorumluluklarını içerir.
Kapsam ve dürüst sınırlar
Bu çalışmanın size uyduğu durumlar
Agent veri, araç veya kritik aksiyonlara erişiyorsa her izin ve istisnanın kararını verecek kişi de adıyla belli olmalıdır.
Şu durumlarda iyi bir seçim
- Agent kimlik bilgileri, servis kimlikleri ve devredilen erişimler zamanla değişiyor, ama bunların arkasındaki kuralları gösteren güncel tek kayıt bulunmuyor.
- Operatör kritik bir aksiyon görüyor, ama devam etmesi, insan onayı beklemesi, süresinin dolması veya eskale olması gerektiğini hızlıca ayıramıyor.
- Erişim istisnaları güvenlik ve ürün ekiplerine ayrı gidiyor, bu yüzden yetkili kişi izin, süre sonu ve audit kanıtını tek yerde karşılaştıramıyor.
- Her agent ve servis kimliğinin bilgileri ve rolleri var, ama devredilen yetki o kimliğin alabileceği kritik aksiyonlara kadar haritalanmıyor.
- En az yetkili roller tanımlı, ama insan onayı, eskalasyon ve süre sonu koşulları araçlar ile ortamlar arasında farklı çalışıyor.
- Ret ve onay zaman aşımı vakaları çalıştırılıyor, ama rol değişikliği, süre sonu ve istisnalar tek bir sonuç setinde birlikte tutulmuyor.
- Bir yetki yolu tasarıma kabul ediliyor, ama sorumlusu, sonraki inceleme tarihi ve açık istisnası teslim kaydında birlikte görünmüyor.
Şu durumlarda başka bir çalışma daha doğru
- Bir onay noktası veya devredilen kimlik için denetim, sertifikasyon, hukuk ya da düzenleyici otorite kararı istiyorsunuz. Bu kararı yetkili uzmanlarınız veriyor.
- Tek bir insan onayının gelecekteki bütün agent aksiyonlarını, yeni araçları, rolleri ve devredilen kimlikleri kapsamasını istiyorsunuz. Yetki yolu ayrı kalıyor.
- Production kimliklerinin işletilmesini veya tasarım dışındaki erişim düzeltmelerinin uygulanmasını istiyorsunuz. Bu kontroller ayrıca geliştirilip işletiliyor.
Bunlardan biri sizin durumunuza daha yakınsa, buradan başlayın: AI agent geliştirme hizmetini inceleyin
AI'ı production'a taşıyan mühendisler
Zeo'nun kod yazıp teslim eden tarafı burası. Kıdemli mühendislerimiz agent, chatbot ve RAG sistemleri geliştiriyor, çevrelerindeki otomasyon ve veri işlerini üstleniyor, sistemler canlıya çıktıktan sonra da işletmeyi sürdürüyor. 2011'den beri 500'den fazla markayla çalıştık.
Kullandığımız araçlar
Bu işin arkasındaki araçlar
CerbosHer agent kimliğinin yetkisini belirleyip kaydeden, anında iptal edilebilen policy engine
LangChainİnsan onayı için gereken duraklatmayı çalışan agent'a LangChain ile ekliyoruz
LangfuseTasarımın istediği kalıcı inceleme kaydını agent trace'lerinden oluşturuyoruz
Guardrails AIAksiyon anında çalışan şema kontrolü, yalnızca ilk yetkilendirmede değil
Lakera GuardDoğru verilmiş yetkiyi kötüye kullandıran injection girişimlerini tespit ediyoruz
Sonraki adım
Agent harekete geçmeden önce yetki haritasını çıkarın


Karar vermeden önce




























