Röportajlar

Andrew Johnson, Yardstik CEO’si – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Andrew Johnson, Yardstik CEO’su, yüksek büyüme yazılım şirketlerini ölçeklendirme, pazara giriş organizasyonları kurma ve kurumsal gelir elde etme konularında deneyimli bir teknoloji yöneticisidir. 2022 yılında Yardstik’e Operasyon Direktörü olarak katıldı ve Ekim 2024’te CEO olarak terfi etti. Daha önce Johnson, Branch’te Gelir Başkanlığı (Chief Revenue Officer) görevinde bulunarak işgücü ödeme şirketini hızlı bir büyüme döneminde yönlendirmeye yardımcı oldu ve Dialpad’de beş yıldan fazla çalıştı; burada Kurumsal Satışlar Başkanı olarak ABD ve Kanada satış operasyonlarını inşa etmeye katkıda bulundu. Kariyerinin erken dönemlerinde Compellent Technologies’ta iş ve ortak geliştirme rollerinde bulundu; bu şirket 2011’de Dell tarafından yaklaşık 960 milyon dolar karşılığında satın alındı.

Yardstik, 2020 yılında kurulan ve Minneapolis merkezli bir işgücü güven teknolojisi şirketidir; sahtecilik önleme, kimlik doğrulama, geçmiş tarama, yetki doğrulama ve İnsan Güven Platformu aracılığıyla sürekli işgücü izleme hizmetleri sunar. Şirket, teknolojisinin başvuru izleme sistemleri, insan sermayesi yönetimi platformları, gig pazarları ve diğer işgücü uygulamalarına doğrudan entegre edilmesini sağlayan API‑ilk mimari üzerine inşa edilmiştir. Yardstik ayrıca Model Context Protocol (MCP)’yi destekler; bu sayede AI ajanları güven altyapısına bağlanarak sahtecilik önleme, kimlik doğrulama, yetki tarama, yeniden tarama ve AI‑odaklı işe alım ve işe başlatma sistemlerinde karar verme gibi iş akışlarını otomatikleştirebilir.

Yardstik’e katılmadan önce, Branch’te beş yıldan fazla süre çalıştınız ve çalıntı Sosyal Güvenlik numaralarını başkalarının kimlikleri altında iş elde etmek için kullanan bir sahtecilik çetesini doğrudan gözlemlediniz. Bu deneyim, geçmiş tarama konusundaki düşüncenizi nasıl değiştirdi ve kimlik doğrulamanın işe alım sırasında tek seferlik bir kontrolün ötesine geçmesi gerektiğini ne zaman fark ettiniz?

Branch’te çalışırken, en büyük müşterilerimizden biri Venezuela’dan bir sahtecilik çetesine kurban gitti; bu durum gig platformlarının sıkça karşılaştığı bir sorundur. Çalıntı Amerikan Sosyal Güvenlik numaralarını çalıyor ve ABD’de çalışma izni olmayan kişilere satıyorlardı. Birisi çalıntı bir kimlikle başvuru yapar, teslimat yapmaya başlardı ve her şey vergi dönemine kadar sorunsuz görünürdü; o zaman gerçek SSN sahibi, hiç yapmadıkları bir iş için 1099 faturası alırdı. Bu, sahteçiliği işe alım kararının diğer tarafında, karar sırasında değil, ilk kez gördüğüm andı.

Bu an, benim için her şeyi gerçekten yeniden çerçeveledi. Bir geçmiş kontrolünden geçen kişilerin işte kendileri olmadıklarını ne sıklıkla gördüğümü fark ettim. Örneğin, temiz bir sicile sahip biri taramayı tamamlar, ardından bu kişiyi geçemeyen bir aile üyesi gerçek vardiyayı alır. Bir geçmiş kontrolü bunu yakalayamaz, çünkü yalnızca başvuru sahibine, bir kez, en başta bakar. Yardstik’e katıldığımda, Branch’teki deneyimlerimi yanımda getirdim ve ekiple birlikte müşterilerimiz için sürekli izleme yaklaşımını inşa ettik.

Üretken AI, sahte kimlikler, sahte belgeler, sentetik profiller ve hatta ikna edici derin sahte videolar oluşturma engelini büyük ölçüde düşürdü. Bugün en hızlı ilerleyen AI destekli sahtecilik teknikleri hangileri ve işverenlerin en az hazırlıklı olduğunu düşündüğünüz teknikler nelerdir?

Şu anda en hızlı ilerleyen sahtecilik göz alıcı derin sahte video değil. Sentetik kimliktir: gerçek bir Sosyal Güvenlik numarası, sahte bir isim ve uydurma bir iş geçmişiyle birleştirilerek ilk bakışta temiz görünen bir bütün oluşturulur. AI araçlarıyla hazırlanmış bir özgeçmiş ve eşleşen belgeler eklendiğinde, bir başvuru sahibi ortaya çıkar.

İşverenlerin en az hazırlıklı olduğu durum, uzaktan, yüz yüze hiç tanışılmamış işe alımdır. Gig platformları, uzaktan BT rolleri, sanal çağrı merkezleri. Şirkette kimse bu kişiyi hiç görmezse, sahteçileri yakalayan her sinyal (gergin bir mülakat, kişisel olarak biraz eksik görünen kimlik) ortadan kaybolur. İşte uzaktan işe alım sahtecilik çetelerinin tam da bu alanda faaliyet gösterdiği ve çoğu şirketin bunu, kendilerine gelene kadar başkasının sorunu olarak gördüğü durum budur.

Yardstik, geleneksel geçmiş taramadan AI sahtecilik önleme, kimlik doğrulama, yetki doğrulama ve sürekli izlemeyi birleştiren daha geniş bir platforma geçiş yaptı. AI bu sinyalleri birleştirmede ne rol oynar ve sistem, geleneksel bir geçmiş kontrolünün yapamadığını neyi tespit edebilir?

Yardstik, bir geçmiş tarama şirketi olarak başladı ve çoğu müşteri için bu hâlâ yaptığımız işin temel bir parçası. Ancak bir geçmiş kontrolü tek bir işlemdir: çalıştır, yanıt al, veriyi at. Sahtecilik önleme, kimlik doğrulama, yetki kontrolleri ve izlemeyi tek bir sistemde birleştiren şey, veriyi atmamamızdır. Adayın profiline zaman içinde devam ederiz ve her yeni kontrol, sıfırdan başlamak yerine bu profile eklenir.

Bu, tek seferlik bir kontrolün asla yakalayamayacağı şeyleri tespit etmemizi sağlıyor. Örneğin, bir müşterimizde sahteçilerin ajan hesaplarına, müşteri vergi bilgilerine erişim sağlamak için tekrar tekrar giriş yapmaya çalıştığını gördük. Aynı cihazı veya hafif değiştirilmiş aynı kimliği birden fazla denemede gördüğümüz için, bu girişimi bir tarama kararı haline gelmeden önce durdurabildik. Tek seferlik bir kontrol, bu başvuruların her birini izole bir şekilde inceleyip hepsini onaylardı.

Yardstik, kişisel kimlik verileri, ödeme etkinliği ve cihaz ya da konum göstergeleri gibi sinyalleri kullanarak olası kimlik aldatmalarını ortaya çıkarıyor. AI modelleri giderek daha karmaşık kalıpları değerlendirmekle sorumlu hale geldikçe, gerçekten şüpheli davranışı alışılmadık ama meşru davranıştan nasıl ayırıyorsunuz?

Şüpheli ile alışılmadık arasında katı bir çizgi çizmeye çalışmıyoruz, çünkü çoğu zaman gördüğümüz anda böyle bir çizgi yok. Yaptığımız şey farkı ortaya çıkarmak. Birinin başvurusunda bir okul belirtilmişse ve bir yıl sonra aynı kimlikle yeni bir başvuru farklı bir okul gösteriyorsa, bu ikinci bir incelemeye değer. Birinin her zaman iPhone’dan başvurduğu ve bir Android cihazda yeni bir IP adresiyle göründüğü durum da aynı. Hiçbiri tek başına dolandırıcılık anlamına gelmez, ancak birden fazla sinyal bir araya geldiğinde risk profili yükselmeye başlar. Biz, birini en son gördüğümüzden beri ne değiştiğini işaretleyen katmanız ve işverenlere bilinçli kararlar vermeleri için daha fazla veri sağlıyoruz.

Yardstik, başvuranların yaklaşık otuzda birinin devlet kimlik doğrulamasını geçemediğini, günlük olarak işaretlenen veya yinelenen Sosyal Güvenlik numaralarının engellendiğini söylüyor. Bu verilerden işgücü dolandırıcılığının nasıl evrildiği ve karşılaştığınız durumların ne kadarının fırsatçı değil, örgütlü olduğunu öğreniyor musunuz?

Bu veri, işe alımda kimlik dolandırıcılığının artık kenar bir sorun olmadığını gösteriyor. Her gerçek ölçekte iş yapan bir şirket için temel bir maliyet haline geldi, tıpkı geri ödemelerin ödemelerde temel bir maliyet olması gibi. Anlamlı bir kısmı fırsatçıdan ziyade örgütlü görünüyor. Fırsatçı dolandırıcılık genellikle tek seferlik olur: birisi özgeçmişini şişirir ya da mezuniyet tarihini uydurur. Örgütlü dolandırıcılık ise bir desen gösterir, aynı cihaz ya da neredeyse aynı kimlik farklı işverenlerde aynı tür işi denemeye çalışır, bazen bir detayı değiştirerek neyin geçeceğini görmeye çalışır. Bu, yıllar önce çalınan SSN’lerin yeniden satıldığı versiyonuydu ve bugün hâlâ gördüğüm versiyon da aynı. Şimdi sadece otomatikleşmiş ve üretken araçların sahte kimlikleri daha ucuza üretmesini sağladığı için çok daha yüksek hacimde çalışıyor.

Kimlik doğrulama giderek daha fazla devlet kimlikleri, biyometri, canlılık kontrolleri, cihaz sinyalleri ve diğer risk göstergelerini içeriyor. Üretken modeller gerçekçi belgeler, yüzler ve sesler üretmede daha yetenekli hale geldikçe, saldırganların taklit etmesinin en zor olacağını düşündüğünüz sinyaller hangileri?

Tek bir eser olarak üretebileceğiniz her şey—fotoğraf, belge, hatta kısa bir video—gittikçe ikna edici bir şekilde taklit edilmesi kolaylaşıyor. Zor kalan şey ise zaman içinde, kimsenin birlikte kontrol edemediği yerlerde tutarlılık. Sentetik bir kimlik, yeterince iyi bir deepfake ile bir canlılık kontrolünü geçebilir. Aynı kimliğin aynı zamanda eşleşen bir cihaz geçmişi, eşleşen bir konum deseni ve gerçek bir kişinin işverenler ve yıllar boyunca sahip olduğu gibi bir iş geçmişine sahip olması çok daha zor. Bu, tek bir doğrulama anından ziyade sürekli izlemeye dayalı bahis. Geleneksel bir kontrol size bir fotoğraf, bir kare verir, bir kez çekilir. Bizimkisi daha çok bir canlı akış gibi davranır, çünkü karelerin birbirine uymadığını fark edecek şekilde tasarlanmıştır.

Sürekli izleme, birini bir kez doğrulamaktan, çalışan yaşam döngüsü boyunca güveni değerlendirmeye geçişte büyük bir değişimi temsil ediyor. Gereksiz gözetim, yanlış pozitifler ya da çalışanların anlamakta ya da itiraz etmekte zorlanacağı kararlar yaratmadan bu tür bir sistemi nasıl tasarlıyorsunuz?

Gözetim, izlenildiğini bilmeyen birini izlemektir. Bu şekilde çalışmaz. İzlediğimiz her çalışan yazılı onay vermiştir, tam olarak neyin kontrol edildiğini bilir ve kanun gereği bulduğumuz her şeyi onlara bir kopya olarak vermek ve yanlışsa itiraz etme imkanı sağlamak zorundayız. Bunların hiçbiri isteğe bağlı değildir. Bu FCRA’dır.

Diğer bir nokta ise kararı kendimiz vermememizdir. İzlediğimiz birinin tutuklama kaydı çıkarsa, bu işverenin incelemesi için bir işarettir, bir karar değildir. Usul hâlâ geçerlidir. İşverenler adayı bilgilendirmeli, yanıt verme şansı vermeli ve ardından nihai bir karar vermelidir. Bizim görevimiz bir şeyin değiştiğini ortaya çıkarmaktır; işveren ne anlama geldiğine ve ne yapacağına karar verir, tıpkı işe alımda bir kontrolle olduğu gibi. Bunu kasıtlı olarak böyle inşa ettik.

İşe alım ve işgücü yönetimi giderek daha fazla ajan gibi çalıştıkça, bir AI ajanının güven sinyallerini toplaması ve değerlendirmesi ile sonuçta işe alım kararını vermesi arasındaki sınır nerede olmalı?

Bu çizgiyi, bugün bizim için yasaların zaten koyduğu yere koyarım. Endüstrimizde bir itiraz ya da olumsuz kararla ilgili her şeyde bir insanın devrede olması gerektiği katı bir gereklilik olduğu için kendimizi bir AI şirketi olarak adlandırmamaya özen gösteriyoruz. Bir ajan sinyalleri toplayabilir, puanlayabilir, değişenleri işaretleyebilir. Tek başına yapmaması gereken şey, birinin işi alamaması ya da işini kaybetmesi kararını vermektir; çünkü bu karar, sorumlu bir kişiye bağlanmalı ve itiraz edildiğinde açıklanabilmelidir.

İşe alım uçtan uca daha otomatik hale geldikçe, bu sınırın önemi artar, azalmaz. Bir ajanın tüm süreci yönetmesi ne kadar kolaylaşırsa, son kararı da ona bırakma cazibesi o kadar artar. Güven sinyallerini toplamak ve değerlendirmek, yazılımın daha hızlı yapması gereken şeydir. Bir kişinin geçimini belirlemek ise kesinlikle devredilecek bir şey değildir.

Yeni $30 million Series B yatırımıyla Yardstik’in toplam fonu $65 milyona yükselirken, AI ve sahtecilik önleme alanlarından hangilerinin şimdi en büyük yatırımı hak ettiğini ve sürekli kimlik doğrulamasının çok daha büyük ölçekte çalışması için hâlâ çözülmesi gereken teknik sorunların neler olduğunu düşünüyorsunuz?

Yeni sermayeyi, sahtecilik önlemenin en az göz alıcı ve en pahalı olan bölümlerine yatırıyoruz. Motorlu taşıt raporları ve OIG dışlama izleme. Bir lisans, sigorta poliçesi veya sertifika süresi dolduğunda, bir sonraki yenileme döngüsünü beklemek yerine anında otomatik uyarılar.

Bu sektörde kimsenin çözemediği teknik sorun maliyettir. Birçok ülke ve eyalet, bir kaydı çekmek için kendi ücretini alır; New York gibi bir yerde tek bir çekiş için bazen $100’ın üzerinde bir ücret talep edilebilir ve bu maliyet, birini daha sık kontrol etmek istediğiniz için düşmez. Sürekli doğrulamayı, binlerce gig çalışanı olan bir şirketin yılda bir kez yerine aylık olarak çalıştırabilecek kadar uygun fiyatlı hâle getirmek, veri temini ve fiyatlandırma sorunu olduğu kadar makine öğrenimi sorunudur. Şu anda en çok düşündüğüm konudur.

İlginç bir silah yarışının ortaya çıktığını görüyoruz: AI aynı anda kimlik sahteciliğini kolaylaştırıyor ve platformlara bunu tespit etmek için daha iyi araçlar sağlıyor. Her iki taraf da gelişirken, birinin gerçekten iddia ettiği kişi olduğunu kanıtlamanın çok daha zor hale geleceğini mi yoksa AI’nin nihayetinde dijital kimliği her zamankinden daha güvenilir hâle getireceğini mi bekliyorsunuz?

İkisi de doğru ve birinin diğerini ortadan kaldırdığını düşünmüyorum. Müşterilerimiz sık sık bize “ateşi ateşle” mücadele etmemizi beklediklerini söylüyor. Modern sorunlara modern çözümler gerektiğinin farkındalar. Dürüst değerlendirmem, dijital kimliğin, birini yıllar boyunca ve farklı platformlarda izlemek için inşa edilen sistemlerde daha güvenilir hâle geldiği, tek bir anlık kontrol üzerine bahis yapan her şey için ise daha az güvenilir olduğu yönünde. Bu, yalnızca bir kez doğrulama yapan işletmelerin risk altında kalacağı, uzun vadeli düşünerek hareket edenlerin ise geriye dönüp baktıklarında bugün hissettiklerinden çok daha akıllıca görüneceği anlamına geliyor.

Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Yardstik adresini ziyaret etmelidir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.