Visit Sponsor

Yazı: • 11:44• Fintek

Incognia Finansal İşlemlerde AI Ajanlarını Tespit Etmeye Başladı

Incognia, finans kuruluşlarının AI ajanları tarafından başlatılan işlemleri ve bu işlemlerin gerçekten müşteri tarafından yetkilendirilip yetkilendirilmediğini değerlendirmesine yardımcı olan yeni risk katmanını duyurdu.

Fraud ve risk istihbaratı şirketi Incognia, finans kuruluşlarının AI ajanları tarafından başlatılan işlemleri tanımasına ve bu işlemlerin gerçekten müşterinin iradesini yansıtıp yansıtmadığını değerlendirmesine yardımcı olacak yeni AI Agent Detection yeteneklerini duyurdu.

Yeni yapı, AI ajanının yalnızca kimliğini doğrulamakla yetinmiyor. Incognia’nın yaklaşımı, ajan tarafından yapılan spesifik işlemi müşteri, cihaz, konum, hesap geçmişi ve ağ riski gibi ek sinyallerle birlikte değerlendirmeye dayanıyor. Böylece finans kuruluşları, bir isteğin meşru bir ajan tarafından gelmiş olmasını doğrudan kullanıcı yetkilendirmesi olarak kabul etmek zorunda kalmıyor.

Meşru ajan her zaman yetkili işlem anlamına gelmiyor

Agentic finance tarafında bugüne kadar önemli tartışmalardan biri, AI ajanının gerçekten tanınmış ve doğrulanmış bir ajan olup olmadığıydı.

Ancak Incognia burada farklı bir ayrım yapıyor.

Şirketin kendi ifadesiyle, AI agent detection bir işlemin AI ajanı veya başka bir otomatik ortam tarafından gerçekleştirilip gerçekleştirilmediğini belirlemeye yardımcı oluyor. Agent authentication ise kriptografik olarak imzalanmış isteğin hangi doğrulanmış ajandan geldiğini gösteriyor.

Fakat bu iki kontrolün hiçbiri tek başına kullanıcının spesifik işlemi yetkilendirdiğini kanıtlamıyor.

Örneğin bir AI ajanının müşterinin hesabındaki kurtarma bilgilerini değiştirmek istemesi teknik olarak doğrulanmış ve imzalanmış bir istek olabilir.

Ancak kritik soru farklı:

Müşteri gerçekten bu değişikliğe izin verdi mi?

Incognia’nın yeni risk katmanı tam olarak bu boşluğu hedefliyor.

AI ajanı ile insan arasındaki bağ doğrulanıyor

Incognia, AI ajanı kaynaklı işlemleri değerlendirirken yalnızca ajanın kendi sinyallerine bakmıyor.

Şirket, bot ve otomasyon tespiti, imzalı istek doğrulaması ve agent-origin classification gibi sinyalleri; müşterinin güvenilir mobil cihazı, hesap ilişkisi, cihaz bütünlüğü, konum geçmişi ve ağ riski gibi verilerle birleştiriyor.

Daha yüksek risk taşıyan işlemlerde ise insan tekrar sürece dahil edilebiliyor.

Örneğin büyük bir ödeme, hesap kurtarma bilgilerinin değiştirilmesi veya credential değişikliği gibi hassas aksiyonlarda müşteriden güvenilir mobil cihaz üzerinden doğrudan onay alınabiliyor.

Bu noktada Incognia, müşterinin cihazı ile hesabı arasındaki geçmiş ilişkiyi, cihaz bütünlüğünü, fiziksel konum bağlamını ve ağ riskini değerlendirmeye ekliyor.

Risk motoru artık AI ajanını ayrı aktör olarak görüyor

Yeni yaklaşımın sektörel önemi burada ortaya çıkıyor.

Geleneksel fraud sistemleri büyük ölçüde insanın doğrudan gerçekleştirdiği işlemleri değerlendirmek üzere tasarlandı.

Agentic finance modelinde ise kullanıcı ile finans kuruluşunun arasına yeni bir aktör giriyor:

AI ajanı.

Bu durumda risk motorunun artık yalnızca “bu kullanıcı kim?” veya “bu cihaz güvenilir mi?” sorularını sorması yeterli olmayabilir.

Sistemin aynı zamanda şu üç soruyu ayırması gerekiyor:

Bu işlemi bir AI ajanı mı başlattı?

Bu ajan gerçekten doğrulanmış mı?

Bu spesifik işlem müşterinin verdiği yetkinin içinde mi?

Incognia’nın yaklaşımı bu üç katmanı aynı risk değerlendirmesinde buluşturmayı hedefliyor.

Kullanıcı iradesi yeni güven katmanına dönüşüyor

Agentic commerce ve agentic banking yaygınlaştıkça yalnızca ajan kimliğinin doğrulanması yeterli olmayabilir.

Çünkü güvenilir bir AI ajanı da yanlış yönlendirilebilir.

Prompt injection, replay saldırıları, çalınmış credential’lar veya ele geçirilmiş hesaplar gibi senaryolarda teknik olarak meşru görünen bir ajan, kullanıcının gerçek iradesi dışında hareket edebilir. Incognia da bu nedenle agent authentication ile customer authorization arasında açık bir ayrım yapıyor.

Şirketin modeli, düşük riskli ve daha önce izin verilmiş işlemlerin ek sürtünme yaratmadan gerçekleşmesine izin verirken, daha hassas aksiyonlarda müşteriyi yeniden sürece dahil etmeyi hedefliyor.

Bu da agentic finance güvenliğinin yalnızca ajan kimliği üzerinden değil, işlem bazlı yetkilendirme üzerinden gelişmeye başladığını gösteriyor.

Mastercard ile aynı problemin farklı katmanı

Bu yaklaşım Mastercard’ın Agent Pay için geliştirdiği trust ve intelligence katmanıyla aynı büyük probleme işaret ediyor.

Mastercard işlemin AI ajanı tarafından başlatılmış olma ihtimalini risk sinyaline dönüştürürken, Incognia müşteri, cihaz, konum ve hesap bağlamını kullanarak o işlemin gerçekten kullanıcının yetkisi dahilinde olup olmadığını değerlendirmeye odaklanıyor.

Dolayısıyla kategori ilk kez oluşmuyor.

Ancak önemli olan, agentic işlemlerin artık finans kuruluşlarının fraud ve authorization motorlarında ayrı risk sinyallerine sahip yeni bir işlem sınıfı haline gelmeye başlaması.

Bu gelişmenin önemi, finansal güvenlik sistemlerinin ajan kimliği ile kullanıcı iradesini birbirinden ayrı risk katmanları olarak değerlendirmeye başlamasında yatıyor.

Doğrulanmış bir AI ajanından gelen işlem artık tek başına yeterli güven sinyali oluşturmuyor. Finans kuruluşlarının aynı zamanda o spesifik işlemin gerçekten kullanıcının verdiği yetki kapsamında olup olmadığını anlaması gerekiyor.

Yeni soru şu: “Bu AI ajanının yaptığı spesifik işlem gerçekten kullanıcının istediği işlem mi?” Bu, agentic finance için önemli bir eşik.

Çünkü AI ajanları ödeme, hesap yönetimi ve diğer finansal işlemlerde daha fazla görev üstlendikçe fraud sistemlerinin de insan merkezli kimlik doğrulama mantığından çıkıp AI-agent-aware bir yapıya geçmesi gerekiyor. Incognia’nın yaptığı şey tam olarak bu. Ajanı tanıyor, ajanın kaynağını değerlendiriyor ama kararın güvenilirliğini yalnız ajana bağlamıyor. Müşterinin cihazı, fiziksel bağlamı, hesap geçmişi ve doğrudan onayı gerektiğinde tekrar devreye giriyor.

Agentic finance güvenliği “AI ajanı kim?” sorusundan “AI ajanının yaptığı spesifik işlem gerçekten kullanıcının iradesini yansıtıyor mu?” sorusuna geçiyor. Bu da fraud ve authorization altyapısında yeni bir risk kategorisinin oluştuğunu gösteriyor.

↑
Kapat