Yapay Zekâ Asistanı Doğrulama Kodu mu Kullanıyor? Yedi Kontrol
Yapay zekâ asistanı e-postayla gelen bir kodu kullanmadan önce yetkilendirme, site kuralları ve hesap riskini kontrol edin; sonra gelen kutusunu durdurun ve her izni geri alın.
Yapay zekâ asistanının tek bir e-posta doğrulamasını tamamlaması, görev küçük, yetkili ve tek kullanımlık olduğunda makuldür. Makul olmayan, doğrudan "asistan kayıtları halleder"e atlamaktır. Bu kontrol listesi, aracı tarafından yönetilen gelen kutusunun ne olduğunu ve ana postanızdan nasıl ayrıldığını bildiğinizi varsayar; bilmiyorsanız yapay zekâ aracısı gelen kutusunun ne olduğu önce onu anlatıyor. Aşağıdaki yedi kontrol, görevi yetkilendirmeden önceden kapatmaya kadar uzanır.
Yetkilendirmeden önce yedi kontrol
Asistan forma dokunmadan önce bunları sırayla çalışın. Her biri kendi başına geçer veya kalır; "hayır" o koşulu düzeltmek, farklı adres seçmek veya adımı kendiniz yapmak demektir.
- Bu görevi siz seçtiniz. Asistan sizin istediğiniz bir şeyi yapıyor; bir e-postanın, web sayfasının veya başka bir aracın içinden gelen isteğe göre hareket etmiyor. Yetkilendirme sizden başlar.
- Sitenin kuralları izin veriyor. Bazı platformlar tek kullanımlık adresleri reddeder veya kalıcı iletişim adresi ister. Site adresi kabul etmiyorsa bu, saygı gösterilecek bir kuraldır; aşılacak bir sorun değil. Asistan durup bildirmeli, başka alan adı veya kılık değiştirmiş adres denememeli.
- Hesap düşük değerli ve kurtarma gerektirmiyor. Bu gelen kutusuna erişimi kaybetmek hesabı da kaybettirecekse görev geçici adres için yanlıştır. Bankacılık, sağlık, kamu, iş veya ücretli hesaplar yok; itiraz, iade veya kurtarma gerekebilecek hizmet yok.
- Asistan ana posta kutunuzu asla görmüyor. Aldığı tek e-posta erişimi, bu tek görev gelen kutusunun kimlik bilgisi. Asistan zaten daha geniş posta kutusu izinleri tutuyorsa o, bu görevin parçası değil ayrıca kaldırılacak bir maruziyettir.
- Ömür tüm akışı kapsıyor. Gelen kutusu oluşturmadan itibaren sabit 10 dakika veya 1 saat sürer ve posta almak onu uzatmaz. Yeniden gönderim veya ikinci onay adımı mümkünse 1 saat seçin; 10 dakika seçip göndericinin hızlı olmasını ummayın.
- Kod geldiği sitede kalıyor. Doğrulama kodu veya giriş bağlantısı yalnızca asıl site veya uygulama içindir. FTC'nin rehberi insanlar için yazılmış ama asistanlar için de geçerli: kodunuzu elde eden herkes sizin yerinize hareket edebilir. Asistan onu başka siteye, sohbete, dosyaya veya onaylamadığınız bir araca yapıştırmamalı.
- Bitişi biliyorsunuz. Görev başlamadan "bitti"nin nasıl göründüğüne ve sonrasında hangi izinlerin kapatılacağına karar verin: geçici gelen kutusu, artı ilgili her üçüncü taraf yapay zekâ platformu yetkilendirmesi, oturum veya bağlı uygulama.

Aracıya yalnızca ihtiyaç duyduğu gelen kutusunu verin
Tek doğrulama için asistanın ihtiyaç duyduğu tam olarak bir şey var: o görev için yalnızca-alım bir gelen kutusu. TempMail.Best'te asistan kendi geçici posta kutusunu oluşturabilir, mesajı bekleyebilir, okuyabilir ve sonrasında posta kutusunu silebilir. Hizmet gönderme veya yönlendirme özelliği sunmaz ama bu, başka araçları olan bir asistanın okuduğu kodu sızdırmasını engellemez.
Bu kimlik bilgisi, oluşturduğu tek posta kutusuyla sınırlıdır. Diğer postanızı açmaz ve gelen kutusuyla birlikte sona erer. Asistana herhangi bir posta kutusu erişimi verip vermemeyi tartıyorsanız adres paylaşmak ve gelen kutusu erişimi vermek arasındaki ayrım bunu açıyor. Bu aynı zamanda OWASP'ın aşırı yetki rehberinin anlattığı ilke: eklentiye yalnızca görevinin gerektirdiği izinleri verin ve yüksek etkili eylemler için insan onayı tutun. İlkenin diğer yarısı burada da aynı derecede önemli. Asistanınızın tarayıcısı, dosya erişimi veya bağlı uygulamaları varsa e-posta içindeki enjekte komut, posta kutusu yalnızca-alım olsa bile o araçları deneyebilir. Yapay zekâ kötü amaçlı e-posta okuduğunda ne olduğu o sınırı açıklıyor.
Kod ve giriş bağlantısı
Her doğrulama mesajı kod taşımaz. Bazıları, açanı giriş yaptıran bağlantı gönderir. İkisine farklı davranın.
Kod, asistanın okuyup size bildirdiği veya birlikte kararlaştırdığınız siteye girdiği kısa bir gizli değerdir. Giriş bağlantısı ise çalışan bir kimlik bilgisidir: tıklamak, bazen kontrol etmediğiniz bir cihaz veya tarayıcıda oturum açar. Bağlantılarda, asistanın bağlantının hedefini ve onu isteyen görevi bildirmesini sağlayın; ardından herhangi bir açmayı onaylamadan önce ikisini de bilinen resmî site üzerinden doğrulayın. Sizin istemediğiniz bir bağlantı gelirse veya hedef alan adı hizmetle eşleşmiyorsa cevap "deneyip gör" değil, hayırdır.
E-posta kodları ayrıca baştan zayıf bir kimlik doğrulama biçimidir. NIST'in dijital kimlik kılavuzları, e-postanın bant dışı doğrulayıcı olarak kullanılmasına izin vermez ve bunu, yalnızca e-posta adresini doğrulamak için kullanılan koddan açıkça ayırır. İkisi de tek kullanımlık gelen kutusunu önemli bir hesap için uygun kılmaz.
Site adresi reddederse
Geçici gelen kutusu tanınabilir tek kullanımlık alan adı kullanır ve bazı siteler onu formda reddeder veya sessizce mesajı hiç göndermez. Geçici gelen kutusunda doğrulama kodu almak sıradan başarısızlık durumlarını kapsıyor: yazım hataları, dolmuş süreler, yavaş gönderenler, tek kullanımlık kod geçersizleşmesi.
Asistan için kural basit. Reddedilme durma koşuludur, bulmaca değil. Reddi bildirmeli ve beklemeli. Varyasyonlarla yeniden denemesine, yazımları değiştirmesine veya farklı tek kullanımlık alan adı aramasına izin vermeyin; bu, reddedilen bir kaydı sitenin kurallarını aşma girişimine çevirir. Görev kabul edilen bir adres gerektirecek kadar önemliyse doğru cevap kalıcı adres veya yönetilen yönlendirme takma adıdır — farklı bir araç.
Tamamlanmayı doğrulayın ve erişimi kapatın
Asistan görevin bittiğini bildirdiğinde sonucu kendiniz kontrol edin. Kod amaçlanan sitede çalıştı mı? Hesap gerçekten oluştu mu? Sonra sırayla kapatın.
Asistana posta kutusunu sildirin veya ömrünün dolmasına izin verin. Bu, posta kutusu kimlik bilgisini sona erdirir ve saklanan mesajları kaldırır; hizmet en fazla son 20 mesajı tutar ve süre dolunca siler. Gelen kutusunu kapatmak asistanın bu posta kutusuna erişimini bitirir ama başka hiçbir şey yapmaz. Üçüncü taraf yapay zekâ platformunun diğer yetkilendirmelerini geri almaz, sitedeki girişli oturumlarını kapatmaz ve asistanın çoktan okuduklarını silmez. Yapay zekâ platformunun ayarlarına gidip bağlantıyı veya oturumu orada iptal edin; bunlar ayrı ayrı yapılması gereken ayrı adımlardır.

Görev devretmeye değdiyse düzgün kapatmaya da değer. Bir görev için tek gelen kutusu yetkilendirin, kodu geldiği sitede tutun ve onay geldiğinde posta kutusu ile platform iznini iki ayrı eylem olarak bitirin.