Kritik agent aksiyonları ancak hareket eden kimlik, en az yetkili izin, insan onayı, süre sonu, istisna yolu ve sorumlu kişi erişim açılmadan önce açıkça yazıldığında yönetilebiliyor.

Kritik her aksiyonda hangi kimliğin hareket ettiği, ne yapabildiği, kimin onay verdiği ve yetkinin ne zaman bittiği açık olmalı. Bu yolu tasarlıyor, sonradan incelenecek kaydı da tanımlıyoruz. Her yetki yolu tek bir kontrol dosyasında görünür kalıyor. Ret ve zaman aşımı bulguları, güvenlik ile platform ekiplerinizin uygulama ve inceleme sorumluluğunu kabul ettiği teslim brief'ine bağlanıyor.

AI Agent Kimlik, Yetki ve İnsan Onayı Tasarımı illüstrasyonu: bir yapay zeka ajanının araçlarını ve karar sınırlarını test eden ekip

Birlikte çalıştığımız 500'den fazla markadan birkaçı

Tüm referansları gör
  • DenizBank
  • Sanofi
  • Mini
  • Axa Sigorta
  • CHIP Online
  • Armut.com
  • Sportive
  • Amazon
  • BMW
  • Shell
  • Hyundai
  • PepsiCo
  • Red Bull
  • MediaMarkt
  • Decathlon
  • Trendyol
  • Hepsiburada
  • Sahibinden.com
  • Bayer
  • EY
  • KPMG
  • Acıbadem Sağlık Grubu
  • Abdi İbrahim
  • Yemeksepeti

Yetkiyi kimlik bilgisinden önerilen aksiyona kadar izliyor, yolun durması, süresinin dolması, eskale olması veya bir insanı beklemesi gereken her noktayı test ediyoruz.

  1. Aksiyonun arkasındaki aktörü adlandırıyoruz

    Agent kimliklerini, kimlik bilgilerini, araçları, veriyi ve kritik aksiyonları envantere alıyoruz. Her yol için aktörü, amacı, ortamı ve sorumluyu kaydediyoruz. Kimlik sorumlunuz hangi kimlik bilgilerinin ve aksiyonların kapsama gireceğine karar veriyor.

  2. İzin sınırlarını çiziyoruz

    Her görev ve ortam için en az yetkiyle tanımlanan rolleri, devredilen yetkiyi, insan onayı noktalarını, eskalasyon yollarını ve süre sonu koşullarını belirliyoruz. Hangi aksiyonun yürütmeden önce onay bekleyeceğine yalnızca platform sorumlunuz karar veriyor.

  3. Başarısız olması gereken yolları çalıştırıyoruz

    Reddedilen aksiyonları, süresi dolan erişimi, onay zaman aşımını, rol değişikliklerini ve istisnaları test ediyoruz. Sonuç, tasarımın her vakayı amaçlandığı gibi engelleyip engellemediğini, kaydedip kaydetmediğini veya eskale edip etmediğini gösteriyor. Güvenlik lideriniz ortaya çıkan her istisnayı kabul ediyor veya reddediyor.

  4. Sahiplenme nihai kayda geçiyor

    Nihai tasarım ve teslim kaydı sorumluları, inceleme tarihlerini, kabul edilen istisnaları ve testten saklanan audit kanıtını içeriyor. Yetki modelini hesap verebilir sorumlunuz onaylıyor ve sonraki inceleme tarihini belirliyor.

Güvenlik, platform ve ürün ekipleriniz aynı yetki kararlarını birlikte inceleyebilsin diye kontrol setini ve arkasındaki kanıtı teslim ediyoruz.

  • Politika

    Kritik aksiyon yetkileri kontrol dosyası

    Kapsamdaki kritik aksiyonlar için kimlik, izin, insan onayı noktası, eskalasyon yolu ve süre sonu kurallarını yol yol gösterir.

  • Risk kaydı

    Kimlik bağımlılıkları ve açık varsayım defteri

    Tasarımın dayandığı kaynak kanıtını, çözülmemiş varsayımları, kimlik bağımlılıklarını ve erişim koşullarını kaydeder.

  • Test kanıtı

    Ret, süre sonu ve zaman aşımı bulguları raporu

    Ret, süre sonu, onay zaman aşımı, rol değişikliği ve üzerinde anlaşılan istisna yollarının kayıtlı sonuçlarını içerir.

  • Karar kaydı

    İstisna sorumlulukları ve tarihli takip brief'i

    Kabul edilen yetki modelini, kalan istisnaları, inceleme tarihini ve uygulama ya da takip sorumluluklarını içerir.

Agent veri, araç veya kritik aksiyonlara erişiyorsa her izin ve istisnanın kararını verecek kişi de adıyla belli olmalıdır.

Şu durumlarda iyi bir seçim

  • Agent kimlik bilgileri, servis kimlikleri ve devredilen erişimler zamanla değişiyor, ama bunların arkasındaki kuralları gösteren güncel tek kayıt bulunmuyor.
  • Operatör kritik bir aksiyon görüyor, ama devam etmesi, insan onayı beklemesi, süresinin dolması veya eskale olması gerektiğini hızlıca ayıramıyor.
  • Erişim istisnaları güvenlik ve ürün ekiplerine ayrı gidiyor, bu yüzden yetkili kişi izin, süre sonu ve audit kanıtını tek yerde karşılaştıramıyor.
  • Her agent ve servis kimliğinin bilgileri ve rolleri var, ama devredilen yetki o kimliğin alabileceği kritik aksiyonlara kadar haritalanmıyor.
  • En az yetkili roller tanımlı, ama insan onayı, eskalasyon ve süre sonu koşulları araçlar ile ortamlar arasında farklı çalışıyor.
  • Ret ve onay zaman aşımı vakaları çalıştırılıyor, ama rol değişikliği, süre sonu ve istisnalar tek bir sonuç setinde birlikte tutulmuyor.
  • Bir yetki yolu tasarıma kabul ediliyor, ama sorumlusu, sonraki inceleme tarihi ve açık istisnası teslim kaydında birlikte görünmüyor.

Şu durumlarda başka bir çalışma daha doğru

  • Bir onay noktası veya devredilen kimlik için denetim, sertifikasyon, hukuk ya da düzenleyici otorite kararı istiyorsunuz. Bu kararı yetkili uzmanlarınız veriyor.
  • Tek bir insan onayının gelecekteki bütün agent aksiyonlarını, yeni araçları, rolleri ve devredilen kimlikleri kapsamasını istiyorsunuz. Yetki yolu ayrı kalıyor.
  • Production kimliklerinin işletilmesini veya tasarım dışındaki erişim düzeltmelerinin uygulanmasını istiyorsunuz. Bu kontroller ayrıca geliştirilip işletiliyor.

Bunlardan biri sizin durumunuza daha yakınsa, buradan başlayın: AI agent geliştirme hizmetini inceleyin

Zeo'nun kod yazıp teslim eden tarafı burası. Kıdemli mühendislerimiz agent, chatbot ve RAG sistemleri geliştiriyor, çevrelerindeki otomasyon ve veri işlerini üstleniyor, sistemler canlıya çıktıktan sonra da işletmeyi sürdürüyor. 2011'den beri 500'den fazla markayla çalıştık.

  • Cerbos

    Her agent kimliğinin yetkisini belirleyip kaydeden, anında iptal edilebilen policy engine

  • LangChain

    İnsan onayı için gereken duraklatmayı çalışan agent'a LangChain ile ekliyoruz

  • Langfuse

    Tasarımın istediği kalıcı inceleme kaydını agent trace'lerinden oluşturuyoruz

  • Guardrails AI

    Aksiyon anında çalışan şema kontrolü, yalnızca ilk yetkilendirmede değil

  • Lakera Guard

    Doğru verilmiş yetkiyi kötüye kullandıran injection girişimlerini tespit ediyoruz

Kimlikleri, onay yollarını ve bunları değiştirebilecek sorumluyu getirin. Erişimin nerede devam edeceğini, nerede bekleyeceğini ve yetkinin ne zaman sona ereceğini birlikte kaydedelim.
Erişim yolunu inceleyin

İlk inceleme için hangi erişim kayıtları gerekiyor?

Agent veya servisin bugün dayandığı kimlikler, roller, kimlik bilgileri, onay akışları, süre sonu kuralları, audit kayıtları ve birkaç kritik aksiyon ilk inceleme için yeterlidir. Bilinen istisnaları da getirin. Hassas erişim kanıtını incelemeden önce nasıl kullanılabileceğine birlikte karar veriyoruz.

Agent kendi izinlerini değerlendirebilir mi?

Onaylı rol tanımlarını karşılaştırmaya ve istisna vakaları hazırlamaya yardım edebilir. Kendine erişim veremez ve bir istisnanın kabul edilebilir olup olmadığına karar veremez. Kaydı ve test sonucunu Zeo uzmanı kontrol eder. Yetki modelini kimlik veya platform sorumlunuz onaylar.

Onay noktasında neler görünür olmalı?

Kayıt talep eden kimliği, önerilen aksiyonu, uygulanacak izni, onaylayan veya reddeden kişiyi ve yetkinin ne zaman biteceğini göstermelidir. Ret, zaman aşımı, rol değişikliği ve istisna yolları teslimden önce ayrı ayrı test ediliyor.

Kalan erişim riskinin kabul edilebilir olup olmadığına kim karar veriyor?

Bu çalışma erişim riskini ortadan kaldırmaz. Hukuk, uyum, denetim ve güvenlik sorumlularınız, kapsamdaki yollar için test edilmiş izin modelini, açık istisnaları ve inceleme tarihlerini kullanarak kalan açığın kabul edilebilir olup olmadığına karar verir.