Röportajlar
Ricardo Amper, Incode CEO’si ve Kurucusu – Röportaj Serisi

Ricardo Amper, Incode CEO’si ve Kurucusu, teknoloji, tüketici ürünleri ve endüstri sektörlerinde şirketler kurup ölçeklendirme konusunda yirmi yılı aşkın deneyime sahip bir seri girişimci ve teknoloji yöneticisidir. Incode’u 2015 yılında, insanların dijital dünyada kimliklerini doğrulama ve kimlik kanıtlamalarını dönüştürme vizyonuyla kurdu. Daha önce Amper, Latin Amerika’nın önde gelen aroma kimyasalları ve esansiyel yağları işletmesi Grupo Amco’da CEO olarak görev yaptı; burada şirket Brenntag Group tarafından satın alınmadan önce makine öğrenimine dayalı tahmine dayalı veri platformu OneView’i geliştirdi. Ayrıca Amco Foods’u ortak kurup yönetti; bu şirket Grupo Bimbo tarafından satın alındı ve daha önce La Burbuja Networks’ü kurdu. Kariyeri girişimcilik, yapay zeka, veri odaklı sistemler ve şirketleri başarılı bir şekilde satın alma yoluyla büyütme deneyimini birleştiriyor.
Incode, kuruluşların insanlar, işletmeler ve giderek artan AI ajanlarıyla etkileşimlerinde güven oluşturmalarına yardımcı olmak için tasarlanmış bir AI destekli kimlik platformudur. Teknolojisi belge doğrulama, biyometrik kimlik doğrulama, yüz tanıma, canlılık tespiti, deepfake tespiti ve hükümet kayıt sistemlerine doğrudan kontrolleri birleştirirken, Know Your Customer (KYC), Anti-Money Laundering (AML) uyumu, Know Your Business (KYB), yaş doğrulama, iş gücü doğrulama ve hesap ele geçirme önleme gibi alanları da destekler. Incode, AI teknolojisini kendi bünyesinde geliştirir ve platformunu sentetik kimlikler ve üretken AI destekli sahtekarlık gibi ortaya çıkan tehditleri yanıtlarken, AI ajanlarının sahiplerini doğrulamak ve eylemlerini izlemek için Agentic Identity araçlarını da kapsayacak şekilde genişletmiştir.
2015 yılında, çok farklı sektörlerde şirketler kurduktan sonra Incode’u kurdunuz ve sorunlara yeni, temel ilkelere dayalı bir bakış açısıyla yaklaşmanın, kalıtsal sektör varsayımlarına dayanmandan daha değerli olabileceğini savundunuz. Kimlik doğrulamada, yerleşik sağlayıcıların gözden kaçırdığı neyi gördünüz ve bu özgün içgörü Incode’un gelişimini nasıl şekillendirdi?
2015 öncesinde, sektör kimliği bir uyum sorunu ve sonradan ek bir düşünce olarak ele alıyordu: bir belgeyi tarayın, arka ofiste birinin incelemesini sağlayın, kutuyu işaretleyin. Ben bu çıkarımı olmadan girdim ve sektörün kimliğe yaklaşımında bir AI problemi gördüm.
İlk gün, kimsenin yapmadığı üç karar aldım:
Verifikasyonu insanlar verilerinize bakmak yerine AI yapıyor, teknolojinin her katmanını başkalarının parçalarını birleştirmek yerine kendimiz geliştiriyoruz ve gizlilik bir mimaridir, politika değildir. On yıl sonra, üretken AI bu kararları tek geçerli olanlar haline getirdi.
Bu seçim, haline geldiğimiz şirketi şekillendirdi.
- Biz öncelikle inşa edenleriz: bugün bile, çalışanlarımızın daha büyük bir kısmı tipik bir B2B yazılım şirketine göre mühendislik ve ürün alanında çalışıyor ve bu, tehditlerin hızıyla aynı hızda uyum sağlayabilmemizi sağlıyor.
- Ayrıca, bilinçli olarak dünyanın en zorlu sahtekarlık ortamlarından biri olan Latin Amerika’da başladık ve bölgenin en büyük bankaları ve işletmeleri için büyük ölçüde çözdük. Teknolojiniz orada hayatta kalırsa, sahtekarlığın gerçek ama daha az ısrarlı olduğu pazarlar çok daha kolay bir test haline gelir.
Problemleri geçici olarak yamalamak ya da şirketleri sadece bugünün gereksinimlerine uygun hale getirmekle hiç ilgilenmedik. Bu sorunun zor versiyonunu seviyoruz: gerçek bir kişiyi mümkün olan en az sürtünme ve en güçlü gizlilikle doğrulamak ve değişen bir gelecek için bunu gerçekleştirmek.
Incode, Gartner® Magic Quadrant™ for Identity Verification’da üç ardışık yıl bir Lider olarak adlandırıldı. Bu tutarlılığın şirketin nasıl evrildiği hakkında ne söylediğini ve tehdit ortamı değiştikçe bu konumu korumak için hangi yeteneklerin en önemli olduğunu düşünüyorsunuz?
Herhangi biri iyi bir yıl geçirebilir. Üç ardışık yıl tutarlılığı gösterir ve tutarlılık, işletmelerin satın aldığı şeydir. Bu üç yıl, tüm üretken AI sahtecilik dalgasını kapsar ve bu süreçte sektör lideri konumumuzu korumamıza yardımcı olan şey, tam teknoloji yığınına sahip olmamızdır. Yeni bir saldırı sınıfı veya vektörü ortaya çıktığında, başka birinin ürün yol haritasını veya güncellemelerini beklemek yerine kendi modellerimizi gün içinde yeniden eğitiyoruz. Diğer sabit faktörler, otoriter kimlik kaynaklarına doğrudan bağlantılarımız ve dönüşümü sahtekarlık kadar ciddiye alma disiplinimizdir; çünkü işletmeler her ikisine de ihtiyaç duyar.
Incode, AI ajanlarının sentetik belgeler oluşturabildiği, hedefli deepfake’ler üretebildiği, bunları doğrulama sistemlerine karşı test edebildiği ve her reddetmeden sonra uyum sağlayabildiği yeni nesil otonom sahtekarlık saldırılarını tanımlıyor. Bu tamamen otomatik saldırı iş akışlarının ölçekli olarak çalışmasını görmeye ne kadar yakınız?
Ölçekli sahtekarlık her zaman ölçekli insan gücü gerektiriyordu. Dar boğaz insan idi ve AI bunu ortadan kaldırdı. Kanıtları aradık ve bulduklarımızı yayımladık: Amerika Birleşik Devletleri’nde kamuoyuna duyurulmuş, bağımsız kaynaklı AI destekli sahtekarlık olayları, bunların büyük bir kısmı mahkeme dosyalarında veya düzenleyici eylemlerde doğrulandı. Bir otonom ajanın her bir planı tek başına ne kadar yürütebileceğini puanladığımızda, neredeyse tümü uçtan uca çalışabildi ve hiçbiri bağışık değildi. Eski model, işe alabileceğiniz yetenekli kişi sayısıyla sınırlıydı. Yeni model ise yalnızca işlem gücüyle sınırlıdır.
Incode, kendi savunmalarına karşı sürekli bir ajan saldırganı çalıştırdığını söylüyor. Bu adversarial test süreci nasıl işliyor ve bir AI saldırganı, geleneksel penetrasyon testlerinin ya da statik dolandırıcılık ölçütlerinin kaçırabileceği neyi ortaya çıkarabilir?
Fikir basit: bu saldırılara karşı savunma inşa etmenin tek yolu, önce saldırıları kendimize karşı yürütmektir. Bu yüzden suçlular gibi tam aynı şekilde çalışan bir saldırgan işletiyoruz. Derin sahte videolar, sentetik belgeler ve enjeksiyon girişimleri üretir, bunları kendi canlı savunmalarımıza gönderir, her reddetmeden öğrenir ve daha iyi bir varyantla geri döner. Geleneksel bir penetrasyon testi, bilinen bir saldırı listesini bir kez kontrol eder ve işi bitirir. Uyarlanabilir bir saldırgan ise yeni saldırılar üretmeyi asla durdurmaz, böylece suçlu henüz var olmayan bir saldırıyı bulmadan önce zayıf noktayı ve henüz var olmayan saldırıyı keşfeder.
Üretken modeller sentetik belgeler ve biyometrik medyayı giderek daha ikna edici hâle getirirken, hangi sinyaller saldırganlar için güvenilir bir şekilde taklit edilmesi en zor olanlardır?
Pikseller, sadece onlara bakıyorsanız kaybeden bir oyundur, çünkü üretken modeller her ay daha da iyileşir. Saldırganların hâlâ güvenilir bir şekilde taklit edemediği şey, görüntünün dışındaki her şeydir: medyanın geçtiği cihazın bütünlüğü ve yakalama yolu, oturumlar arasında tutarlı kalan davranış ve kimliği veren kaynağın tuttuğu kayıt. Bu, derin sahte tespit teknolojimiz Deepsight’in temel prensibidir. Sadece görüntüyü değerlendirmez: medyayı, donanımı, yazılım yolunu ve kullanıcı davranışını tek bir gerçek‑zaman kararıyla analiz eder ve sahteyi hangi üretken modelin ürettiğini belirleyebilir. Purdue Üniversitesi, bunu 24 başka hükümet, akademik ve ticari sistemle bağımsız olarak test etti ve en doğru sistem olarak doğruladı.
Incode, kimlikleri yalnızca kullanıcı tarafından sunulan belgeye dayanmak yerine otoriter hükümet kayıtlarıyla doğrulamaya vurgu yapıyor. Bu, kimlik doğrulama doğruluğunu nasıl değiştiriyor ve bu yaklaşımı farklı ülkelerde uygularken hangi teknik ya da düzenleyici zorluklar ortaya çıkıyor?
Bir belge, size sunulanın ne olduğunu söyler. Otoriter kayıt ise gerçeğin ne olduğunu söyler. Bir nesnenin otantik görünüp görünmediğini değerlendiren her kontrol, üretken AI geliştikçe geride kalır, ancak hükümet kaydı geride kalmaz; çünkü bu, dolandırıcının kontrol edemediği bir gerçek veridir. Zorluklar gerçektir: her ülkenin farklı otoriter kaynakları, farklı erişim kuralları ve farklı gizlilik yasaları vardır, bu yüzden pazara göre doğrudan bağlantılar kurar ve her şeyi gizlilik‑by‑design çerçevesinde işleriz.
Kimlik doğrulama sistemleri, meşru kullanıcılar için gereksiz sürtünme yaratmadan karmaşık dolandırıcılığı durdurmalıdır. Güvenlik, yanlış reddetmeler, onboarding hızı ve dönüşüm arasındaki dengeyi nasıl değerlendiriyorsunuz?
Her kimlik sağlayıcı bu dört unsur arasında kaldıraçları çeker. Gerçek soru, hangi kaldıraçların sizin kontrolünüzde olduğudur. Sektörün büyük bir kısmı başkasından lisansladığı teknolojiyi uygular; dolandırıcılık yükseldiğinde modeli göremez veya yeniden eğitemez ve geriye kalan tek kaldıraç sürtünmedir: daha fazla adım, daha fazla manuel inceleme, daha fazla iyi kullanıcı reddedilir. Biz tam tersini seçtik ve liveness, derin sahte tespiti, belge doğrulama gibi tüm AI modellerini kendimiz geliştirdik; dolayısıyla tek kaldıraç bizim için doğruluktur. Modelleri gün içinde yeniden eğitiyoruz, dolandırıcılığı modelin içine itiyoruz ve kullanıcı deneyimini olduğu gibi bırakıyoruz. Bu yüzden her iyi kullanıcıyı geçmek ve her saldırıyı durdurmak bizim için bir tercih değil, tek bir görevdir.
Incode’un güven ağı, tekrarlayan dolandırıcılıkları tanımlamak ve kuruluşlar arasında ham kişisel veri toplamayarak güvenilir geçmişleri tanımak için tasarlanmıştır. Bu tür gizlilik‑koruyucu zeka paylaşımını mümkün kılan teknolojiler nelerdir?
Kriptografi bunu mümkün kılan temel unsur, ancak asıl nokta iş birliğinin ifşa olmadan gerçekleşmesidir. Ağdaki kuruluşlar, bir kimlik sinyalinin başka bir yerde dolandırıcılıkla ilişkilendirilip ilişkilendirilmediğini, hiçbir tarafın diğerinin verisini görmeden öğrenebilir; böylece birleştirilmiş veri tabanı, ihlal edilecek bir şey ve veri aracılığı yoktur. Bu yüzden, tam olarak bu gizlilik‑artırıcı kriptografik teknolojiyi yıllarca geliştiren Identiq’i satın aldık ve bu yıl gizlilik‑koruyucu kimlik altyapısına 100 milyon dolardan fazla taahhüt ediyoruz. Ağ, her doğrulama ile daha akıllı hâle gelirken, her bireyin verisi 7 milyardan fazla güven kontrolü ve 400 milyon profil ölçeğinde mühürlü kalır. Her zaman gizlilik ile dolandırıcılık önlemenin bir ödünleşme olmadığını, aynı sorun olduğunu ve birlikte çözüldüklerinde ya da hiç çözülmediklerinde bir şey elde edilemeyeceğini savunduk.
AI ajanları satın alma, hesaplara erişim, anlaşma imzalama ve insanlar adına iletişim kurma yeteneği kazandıkça, kuruluşlar yalnızca ajanı değil, aynı zamanda sahibini, izinlerini ve belirli bir eylemi gerçekleştirme yetkisini nasıl doğrulamalıdır?
İlk olarak sahibiyle başlayın, çünkü bir ajanın yetkisi, doğrulanmış bir insana geri izlenemiyorsa hiçbir anlamı yoktur. İşte Agentic Identity’yi tam da bu amaçla oluşturduk: sahibini yüksek güvenilirlikte kimlik doğrulama ve deepfake’e dayanıklı canlılık kontrolüyle doğruluyor, ajana her eylemi sorumlu kişiye bağlayan güvenli bir token veriyor ve izin kapsamını doğruluyoruz, böylece bir görev için yetkilendirilmiş bir ajan sessizce diğer görevlere kayamaz. Ardından sürekli izliyoruz, çünkü ajanlar davranışlarını çeyrek dönemlik erişim incelemelerinden daha hızlı değiştirir. İnsanlar için kullandığımız aynı biyometri, aynı sahtecilik istihbaratı, aynı ağ, onların adına hareket eden sistemlere genişletiliyor.
İleriye baktığımızda, kimlik doğrulama, işe alım sürecinde ayrı bir kontrol noktası olarak kalacak mı, yoksa insanlar, işletmeler ve otonom AI ajanları arasındaki her dijital etkileşimde sürekli bir güven katmanı haline mi gelecek?
Bir süre ikisi de var, ardından sürekli olan kazanır. İşe alım, kimliğin en yüksek güvenceyle kurulduğu bir çapa olarak kalır, ancak güven, saldırıların oturumlar arasında adapte olduğu ve ajanların 24 saat işlem yaptığı bir anda kalamaz. Hedef, kalıcı bir güven katmanıdır: gerçek risk anlarında yeniden doğrulama, davranışsal ve ağ sinyallerinin sürekli olarak ilişkilendirilmesi ve aynı sorumluluğun, insanların adına hareket eden AI ajanlarına da genişletilmesi. Kimlik bir kontrol noktası olmaktan çıkar ve altyapı haline gelir; biz de o dünyayı inşa ediyoruz.
Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Incode adresini ziyaret etmelidir.












