İçeriğe geç

Ajan İşlemlerinde Fraud ve Yetkilendirme: Bot mu, Yetkili Ajan mı?

Kısa Açıklama

Web Bot Auth ile ajan kimliği, AP2 yetki belgeleri, Visa ve Mastercard protokolleri, ters ibrazda kanıt ve ajan çağında fraud kontrolünün sekiz adımı.

Webtures
5 dk okuma

Ajan işlemlerinde fraud sorusu nasıl değişti?

Kimlik katmanı: user agent tahminden Web Bot Auth imzasına, kademeli erişim politikasıKimlik katmanı: user agent tahminden Web Bot Auth imzasına, kademeli erişim politikası

Ajan işlemlerinde fraud sorusu artık "bu kart çalıntı mı" değil, "bu isteği yapan ajan kimin adına, hangi yetkiyle hareket ediyor" sorusudur. Klasik e-ticaret sahteciliğinde saldırgan insandı: başkasına ait kart bilgisiyle sipariş verir, ürün gönderilir, kart sahibi bankaya itiraz eder, ters ibraz satıcıya fatura edilir. Bu risk ortadan kalkmadı; üstüne yeni bir katman geldi. Sepeti hazırlayan, ödemeyi tetikleyen, bazen sizin sitenizde checkout'tan geçen bir yazılım var ve o yazılımın kimliği ile yetkisi ayrı ayrı doğrulanmak zorunda.

Bu yazı Ocak 2020 tarihli fraud kontrolü rehberinin ajan çağına göre yeniden yazılmış hâli. Kart sahteciliğine karşı klasik önlemler yerinde duruyor; eklenen katman ajan kimliği, yetki belgesi ve sorumluluk zinciri. Webtures olarak tezimiz: ajan çağında güvenlik sorusu erişimi kapatmak değil, meşru ajanı tanıyıp yetkisini sınırlamaktır; bütün botları engelleyen mağaza kendi müşterisini de engeller.

Ajan kimliği nasıl doğrulanır?

AP2 yetki belgeleri: Intent, Cart ve Payment Mandate ile kart ağlarının ajan protokolleriAP2 yetki belgeleri: Intent, Cart ve Payment Mandate ile kart ağlarının ajan protokolleri

Bir isteğin arkasında kimin olduğunu anlamanın yolu tarayıcı kimliği (user agent) değil, kriptografik imza. Web Bot Auth, Cloudflare öncülüğünde geliştirilen ve IETF'te taslak aşamasında olan bir standart: ajan isteği Ed25519 ile imzalıyor, doğrulama anahtarını bilinen bir adreste yayımlıyor, sunucu imzayı doğrulayarak kimliği tahmin etmek yerine kanıtlıyor. Cloudflare bunu Temmuz 2025'te doğrulanmış bot programına aldı; Anthropic, OpenAI ve Perplexity ajanları imzalı çalışıyor, AWS WAF, Vercel, Shopify ve Akamai destek verdi.

Pratik sonucu şu: "yalnızca doğrulanmış ajan geçsin" politikası artık teknik olarak mümkün. Ama bugün bunu tek başına uygulamak riskli, çünkü henüz imzalamayan meşru tarayıcılar da var. Doğru kurgu kademeli: imzalı ajanlara açık yol, imzasız ama bilinen arama botlarına izin, tanımsız ve yoğun trafiğe hız sınırı. En sık gördüğümüz hata bunun tersi: güvenlik duvarı meşru arama ve alım botunu engelliyor, marka ajan ekosisteminden sessizce düşüyor.

Yetki belgesi ödeme tarafında ne yapar?

İki katman: klasik fraud önlemleri yerinde, ajan katmanı imza ve mandate doğrulamasıyla üstüne biniyorİki katman: klasik fraud önlemleri yerinde, ajan katmanı imza ve mandate doğrulamasıyla üstüne biniyor

Kimlik "kim" sorusunu, yetki belgesi "neye izin verildi" sorusunu cevaplıyor. Google'ın Eylül 2025'te 60'tan fazla ortakla duyurduğu AP2, imzalı üç belge tanımlıyor ve bunları W3C doğrulanabilir kimlik bilgisi olarak taşıyor:

  • Intent Mandate: Kullanıcının niyeti ve sınırları. "Şu kategoriden, şu bütçeye kadar, şu tarihe kadar satın alabilirsin."
  • Cart Mandate: Ürün ve fiyatın değiştirilemez nihai kaydı. Ajanın sepette gösterdiği ile ödemeye giden aynı olmak zorunda.
  • Payment Mandate: Ödeme adımının imzalı kaydı; ağın ve bankanın denetleyebildiği belge.

Kart ağları bu zarfın içini kendi raylarında dolduruyor. Visa Trusted Agent Protocol ajanı kısıtlı bir aracı olarak, Mastercard Agent Pay ise yetkilendirilmiş bir token sahibi olarak ele alıyor. İkisi de kimlik doğrulama çerçevesi; sorumluluğun nerede duracağını belirlemek için tasarlandılar. Satıcı açısından değişen şey ters ibrazda ne göstereceği: imzalı Intent Mandate satın alma kapsamının yetkilendirildiğini, Payment Mandate ödemenin bu kapsam içinde yapıldığını kanıtlıyor. Tartışma "bu işlem yetkili miydi" sorusundan "yetki yeterince iyi tanımlanmış mıydı" sorusuna kayıyor.

Ajan çağında fraud kontrolü nasıl kurulur?

Yetki matrisi: ajan neyi, ne kadara kadar yapabilir, hata olursa ne olur, kanıt nerede saklanırYetki matrisi: ajan neyi, ne kadara kadar yapabilir, hata olursa ne olur, kanıt nerede saklanır
  1. Klasik katmanı koruyun. Kart doğrulama, adres uyuşmazlığı, hız kuralları, yüksek riskli kategori ve tutar eşikleri, kara liste. Ajan katmanı bunların yerini almıyor, üstüne biniyor.
  2. Meşru ajanı tanıyın. Web Bot Auth imzasını doğrulayan bir kural yazın; imzalı ajanlar için ayrı bir hız sınırı ve loglama uygulayın. Doğrulanmış ajanı sıradan bot trafiği gibi engellemeyin.
  3. Yetki belgesini doğrulayın. AP2 destekli akışta Intent ve Cart Mandate'in imzasını, kapsamını ve süresini kontrol edin; kapsam dışında kalan işlemi reddedin ve reddi loglayın.
  4. Sepet ile ödemeyi kilitleyin. Cart Mandate'te gösterilen ürün, adet ve fiyat ile ödeme isteği birebir aynı olmalı; fark varsa işlem durur.
  5. Onay eşiği tanımlayın. Ajan hangi tutara kadar insan onayı olmadan işlem yapabilir? Ekibimizin değerlendirme setinde bu doğrudan bir soru: işlem tipine göre yazılı onay ve yetki matrisi, parasal ve adetsel üst sınır.
  6. Geri alma prosedürünü yazın ve deneyin. Hatalı ajan işlemi için iptal, iade ve düzeltme adımları yazılı olsun; en az bir kez test edin.
  7. Sorumluluk zincirini kayda geçirin. Hangi işlem hangi ajan tarafından, hangi yetkiyle, hangi zamanda yapıldı? Log yoksa ters ibrazda gösterecek belgeniz de yok.
  8. Anormallik kuralını ajan davranışına göre yazın. Ajan trafiği insan trafiğine benzemez: hızlı, tekrarlı, gece yarısı ve tek oturumda çok sayfa. Klasik hız kuralları meşru ajanı yanlışlıkla engelleyebilir.

En sık yapılan hatalar hangileri?

  • Bütün botları engellemek. Güvenlik duvarında toplu engelleme, arama ve alım botlarını da kapatır; marka ajan önerilerinden düşer. Bu, fraud'dan daha büyük bir gelir kaybı olabilir.
  • Yalnızca user agent'a bakmak. Kolayca taklit edilir; imza doğrulaması olmadan "ChatGPT geldi" demek tahmindir.
  • Yetkiyi sonraya bırakmak. Ajan entegrasyonunu açıp "neyi yapabilir" sorusunu ertelemek, admin panelini şifresiz bırakmaya benzer.
  • Onay eşiği olmaması. Sınırsız yetkili ajan, tek hatalı istemde büyük tutarlı işlem açabilir.
  • Log tutmamak. İmzalı yetki belgeleri saklanmıyorsa ters ibrazda kanıt üretilemiyor.
  • Ajan trafiğini fraud sinyali saymak. Yüksek hızlı ve tekrarlı erişim tek başına sahtecilik göstergesi değil; imza ve yetki bağlamıyla okunmalı.

Türkiye'den e-ihracat yapan markalar için ne değişiyor?

Sınır ötesi satışta üç ek başlık var. Birincisi ödeme altyapısı: ajan ödemesi kabul edecekseniz, ödeme sağlayıcınızın AP2 zarfını ve kart ağlarının ajan protokollerini destekleyip desteklemediğini sorun. İkincisi hukuk: ajan işleminde tüketici hakları, cayma süresi ve sorumluluğun kimde olduğu hedef pazar mevzuatına göre değişiyor; ekibimizin değerlendirme setinde bu, hedef pazar mevzuatının takip edilip edilmediği sorusudur. Üçüncüsü operasyon: ajan kaynaklı ani sipariş artışında sipariş karşılama ve fraud ekibinin kapasitesi test edilmiş mi?

Kendi ihracat matrisimizde Almanya gibi B2B ağırlıklı pazarlarda ajan tedariki API üzerinden ilerliyor ve yetki matrisi sözleşmenin parçası; ABD ve Birleşik Krallık gibi B2C pazarlarda ise kart ağı protokolleri belirleyici. Körfez pazarlarında ajan ödemesi henüz erken, ama kimlik doğrulama altyapısını şimdiden kuran marka ilk dalgada hazır olur.

Yetki ve güven katmanının protokol haritasındaki yerini protokol haritası yazımızda, sitenizin ajanlara erişimini protokol uyumlu web rehberinde bulabilirsiniz; ajan trafiğinin ölçüm tarafını dark AI traffic yazısı anlatıyor. Yetki matrisinizi ve ajan erişim politikanızı Agentic Commerce Hazırlığı taramasıyla değerlendirebilir, güvenlik duvarınızın meşru ajanı engelleyip engellemediğini Agent Experience ekibimizle test edebilirsiniz.

Webtures

Growth & GEO

Yayınlanma: Güncellenme:

Markanızı AI aramada görünür kılalım.

Hedeflerinizi anlatın, markanıza özel bir büyüme planıyla en kısa sürede geri dönelim. Bir strateji uzmanı sizi en geç bir iş günü içinde arayacaktır.

İletişime Geçin
Yukarı çık