Doğrudan cevap
Ajan kendi kimliğiyle hareket ettiğinde teknik aktör ajandır. Bir insan adına hareket ettiğinde insanın güncel ve sınırlı delegasyonu ayrıca görünür olmalıdır. Bir kuruluş adına hareket ettiğinde ise kuruluşun amaç, kapsam, araç, süre ve onay sınırlarını belirleyen yetki kaydı bulunmalıdır. Aynı eylemde yapan, adına yapılan ve sorumlu olan farklı taraflar olabilir.
Sade dille
Bir asistan yalnız e-posta taslağı hazırlayabilir, sizin adınıza gönderebilir veya şirketin destek adresinden onaylı bildirim yollayabilir. Üç durumda da asistan işi yapar; fakat kullanılan yetki ve sorumluluk aynı değildir.
Neden önemli?
Aktör ile temsil edilen kişi karışırsa sahte insan atfı, sınırsız delegasyon ve kurumsal sorumluluğun ajan arkasında gizlenmesi ortaya çıkar.
Karıştırma
- Teknik aktör: İşlemi sistemde yapan kimlik.
- Temsil edilen özne: Adına hareket edilen kişi veya kuruluş.
- Yetki veren: Delegasyonu veya kurumsal görevi tanımlayan taraf.
- Hesap verebilir taraf: Sonuç için kurumsal veya hukukî sorumluluğu taşıyan taraf.
Ne yapmalısın?
- Her eylemde aktör, özne, kuruluş, başlatan, onaylayan ve sorumlu tarafı ayrı kaydedin.
- Delegasyonun kapsam, hedef, araç, süre ve geri alma koşullarını yazın.
- Taslak hazırlama, gönderme, imzalama ve ödeme gibi eylemleri ayrı yetkilendirin.
- Ajanın kendi yetkisini genişletmesini yasaklayın.
- Çok ajanlı zincirde alt ajana yalnız gerekli yetkiyi verin.
- Dış kullanıcıya AI ile etkileşim ve kurumsal statü konusunda yanıltıcı olmayan açıklama sunun.
Nasıl denetlersin?
- Token veya log aktör ile özneyi ayırıyor mu?
- İnsan gerçekten yetki verebilecek durumda mı?
- Eylem delegasyonun kapsam ve süresine uyuyor mu?
- Kurumsal görev belgesi ve insan sponsoru var mı?
- Ajan, taslak yetkisini gönderim yetkisi gibi kullanmış mı?
- Ajan veya kuruluş kimliği kullanıcıya yanlış sunulmuş mu?
Sınır
Teknik token bir erişim yolunu gösterebilir; işlemin hukukî veya kurumsal olarak yetkili olduğunu tek başına kanıtlamaz. AI ajanı ayrı teknik kimlik taşısa da kendiliğinden hukukî kişi olmaz.
Tek cümlede hatırla
Yapan, adına yapılan ve sonuçtan sorumlu olan tarafları ayrı yazın.
Bu kaydın kaynakları
- S23BTK, *Elektronik İmza — Genel Bilgi*Resmî kurum
- S29Microsoft Learn, *Application and Service Principal Objects in Microsoft Entra ID*Sağlayıcı
- S30Microsoft Learn, *Managed Identities for Azure Resources*Sağlayıcı
- S31Google Cloud, *Identities for Workloads*Sağlayıcı
- S32AWS IAM, *Temporary Credentials with AWS Resources*Sağlayıcı
- S33IETF, RFC 6749, *The OAuth 2.0 Authorization Framework*Standart
- S34IETF, RFC 8693, *OAuth 2.0 Token Exchange*Standart

