WhatsApp Botunda Kimlik Doğrulama Nasıl Planlanır?
WhatsApp botunda kimlik doğrulama neden önemlidir?
WhatsApp botunda kimlik doğrulama, mesajı gönderen kişinin belirli bir müşteri hesabı veya işlem kaydıyla güvenli biçimde eşleştirilmesini sağlar. Telefon numarasının WhatsApp hesabında görünmesi, kişinin her işlem için yetkili olduğunu tek başına kanıtlamaz. Numara el değiştirmiş, cihaz başkasının kullanımına geçmiş veya ekip telefonu ortak kullanılıyor olabilir.
Bot yalnızca çalışma saatini veya genel hizmet bilgisini paylaşıyorsa ek doğrulama gerekmeyebilir. Sipariş ayrıntısı, randevu bilgisi, adres değişikliği, ödeme bağlantısı veya hesap işlemi sunulacaksa risk artar. Doğru yaklaşım, bütün konuşmayı aynı güvenlik seviyesine taşımak yerine her işlem için gerekli güven düzeyini belirlemektir. Böylece kullanıcı basit sorularda gereksiz adımlarla karşılaşmaz, hassas işlemler ise korumasız kalmaz.
İşlemleri risk seviyesine göre sınıflandırın
Kimlik doğrulama tasarımından önce botun yapabildiği işlemler listelenmelidir. Genel bilgi gösterme, kişiye özel veri okuma ve hesapta değişiklik yapma farklı risk gruplarıdır. Örneğin mağaza adresini paylaşmak düşük riskli olabilir; teslimat adresini değiştirmek veya randevuyu iptal etmek daha güçlü kontrol gerektirir.
Her işlem için olası zarar, verinin hassasiyeti ve geri alınabilirlik değerlendirilmelidir. Düşük riskli akışlar doğrulamasız ilerleyebilir. Orta riskli işlemde kayıtlı bilgiyle ek kontrol istenebilir. Yüksek riskli adımda tek kullanımlık kod, güvenli web oturumu veya temsilci doğrulaması kullanılabilir. Aynı doğrulama yöntemi bütün sektörlere uygun kabul edilmemelidir.
Telefon numarasını tek kimlik kanıtı saymayın
WhatsApp üzerinden gelen numara önemli bir sinyaldir, ancak müşteri kaydıyla otomatik ve kesin eşleşme yapılmamalıdır. Bir numara birden fazla kişi, şube veya çalışan tarafından kullanılabilir. CRM'de eski numara kalmış olabilir. Eşleşme bulunamadığında bot kullanıcıya başka müşterinin bilgisini göstermemelidir.
Numara ilk aşamada aday kayıtları daraltmak için kullanılabilir. Ardından müşteri numarası, rezervasyon kodu veya güvenli doğrulama bağlantısı gibi ek adım uygulanabilir. Soruların cevabı kolay tahmin edilebilen bilgilerden oluşmamalıdır. Kimlik bilgisi, kart ayrıntısı veya gereksiz kişisel veri sohbet içinde istenmemelidir. Belirsiz eşleşmeler insan incelemesine aktarılmalıdır.
Tek kullanımlık kod akışını doğru kurun
Tek kullanımlık kod, kayıtlı ve doğrulanmış kanala gönderildiğinde ek güven sağlar. Kodun geçerlilik süresi sınırlı olmalı, yanlış deneme sayısı kontrol edilmeli ve başarılı kullanım sonrasında tekrar kullanılması engellenmelidir. Kod sohbet içinde aynı numaraya gönderiliyorsa ek güvenin sınırlı olabileceği değerlendirilmelidir; farklı kayıtlı kanal veya güvenli bağlantı daha uygun olabilir.
Kod üretimi tahmin edilebilir olmamalı ve teknik kayıtlarda açık biçimde saklanmamalıdır. Çok sayıda kod isteme denemesi hız sınırına tabi tutulmalıdır. Kullanıcıya “hesap bulunamadı” gibi bilgi sızdıran farklı mesajlar göstermek yerine nötr yanıt kullanılabilir. Destek ekibi hiçbir zaman kullanıcıdan kodu kendisine iletmesini istememelidir.
Doğrulama oturumunun süresini sınırlayın
Başarılı doğrulama sonrasında bot belirli süre için güvenli oturum oluşturabilir. Ancak bu oturum süresiz devam etmemelidir. Süre, işlem riskine ve konuşmanın niteliğine göre belirlenir. Uzun süre yanıt vermeyen kullanıcıdan hassas işlem öncesinde yeniden doğrulama istenebilir.
Oturum yalnızca telefon numarasına değil, konuşma ve kullanıcı kaydı bağlamına bağlanmalıdır. Hesap değişikliği, cihaz şüphesi veya arka arkaya başarısız deneme durumunda doğrulama sıfırlanabilir. Bot, doğrulama durumunu kullanıcıya anlaşılır biçimde bildirmeli; her mesajda teknik ayrıntı göstermemelidir. Oturum kayıtları kişisel veriyi gereksiz yere taşımadan denetim için tutulmalıdır.
Hassas bilgileri sohbet ekranında göstermeyin
Doğrulama başarılı olsa bile botun göstereceği veri sınırlandırılmalıdır. Tam adres, kimlik numarası veya ödeme bilgisi yerine işlem için gerekli bölüm maskelenebilir. Kullanıcı yalnızca kendi aktif talep ve işlemlerine erişebilmelidir. Yönetici veya çalışan hesabı için farklı yetki kuralları gerekebilir.
Dosya gönderimi ve indirilebilir bağlantılar ayrıca değerlendirilmelidir. Bağlantıların geçerlilik süresi sınırlı olmalı, rastgele ve tahmin edilemez adresler kullanılmalı, erişim tekrar doğrulanabilmelidir. Sohbet geçmişinin ekran görüntüsü alınabileceği ve cihaz bildirimlerinde metnin görünebileceği unutulmamalıdır. Hassas içerik mümkün olduğunda güvenli web ekranına taşınmalıdır.
CRM ve iş sistemleriyle yetkili bağlantı kurun
Botun CRM, sipariş veya randevu sistemine erişmesi için geniş yetkili ortak kullanıcı hesabı kullanılmamalıdır. Entegrasyon hesabına yalnızca gerekli okuma ve yazma izinleri verilmelidir. Test ve canlı ortam anahtarları ayrılmalı, erişim bilgileri kod içine yazılmamalıdır.
Her işlem benzersiz kimlikle kaydedilebilir. Hangi kullanıcı bağlamında, hangi bot akışı üzerinden, ne zaman ve hangi sonuçla işlem yapıldığı izlenmelidir. Teknik hata durumunda kullanıcıya yanlış başarı mesajı verilmemeli; işlem tekrarı aynı kaydı iki kez değiştirmemelidir. Bot yazılımları ve entegrasyonlar planlanırken API izinleri, hata senaryoları ve denetim kayıtları geliştirme kapsamına dahil edilmelidir.
Temsilciye devir sırasında doğrulama durumunu koruyun
Bot konuşmayı canlı temsilciye aktardığında doğrulamanın yapıldığı, kapsamı ve süresi temsilci ekranında görünmelidir. Ancak doğrulama kodu veya gereksiz hassas bilgi aktarılmamalıdır. Temsilci, botun doğruladığı işlem sınırının dışına çıkacaksa yeniden kontrol uygulamalıdır.
Örneğin kullanıcı yalnızca sipariş durumunu görmek için doğrulandıysa banka bilgisi değişikliği için bu oturum yeterli kabul edilmemelidir. Temsilcinin konuşmayı başka ekibe yönlendirmesi durumunda yetki ve veri görünümü yeniden değerlendirilir. WhatsApp botunda temsilciye devir akışı, güvenlik durumunu kaybetmeden sürdürülmelidir.
Kötüye kullanım ve sosyal mühendislik senaryoları
Saldırganlar botu hesap varlığını doğrulamak, kod istekleriyle kullanıcıyı rahatsız etmek veya temsilciyi ikna etmek için kullanabilir. Hız sınırı, başarısız deneme kontrolü ve şüpheli davranış uyarıları bu nedenle önemlidir. Aynı numaradan çok sayıda farklı hesap sorgusu veya kısa sürede tekrarlanan hassas işlem talebi incelenebilir.
Bot ve temsilci mesajları kullanıcıdan parola, doğrulama kodu veya tam kart bilgisi istememelidir. Güvenlik uyarıları sade dilde yazılmalı ve resmi işlem kanalı açıkça belirtilmelidir. Şüpheli konuşma otomatik olarak sonlandırılmak yerine uygun inceleme kuyruğuna aktarılabilir. Yanlış pozitif durumunda gerçek kullanıcı için güvenli destek yolu bulunmalıdır.
Test senaryolarını gerçek saldırı ihtimalleriyle hazırlayın
Doğru kod, yanlış kod, süresi geçmiş kod, tekrar kullanılan kod ve çok sayıda deneme senaryoları test edilmelidir. Numara CRM'de bulunmadığında, aynı numara birden fazla kayıtla eşleştiğinde ve entegrasyon servisi yanıt vermediğinde botun davranışı kontrol edilmelidir. Oturum süresi dolarken başlayan işlemler ayrıca denenmelidir.
Test ortamında gerçek müşteri verisi kullanılmamalıdır. Bot kayıtları, CRM hareketleri ve kullanıcıya gösterilen mesajlar birlikte incelenmelidir. Temsilci devri sırasında doğrulama bilgisinin doğru ve sınırlı biçimde aktarıldığı doğrulanmalıdır. Yayın sonrasında başarısız doğrulama oranları ve teknik hatalar izlenebilir; ancak kesin eşik değerleri işletmenin gerçek kullanım verisine göre belirlenmelidir.
Güvenli bot akışının özeti
Güvenilir kimlik doğrulama; işlemleri risk seviyesine ayırır, telefon numarasını tek kanıt saymaz, tek kullanımlık kodu sınırlı ve denetlenebilir biçimde uygular. Oturum süresi, gösterilen veri ve entegrasyon yetkileri en az ayrıcalık yaklaşımıyla sınırlandırılır. Kullanıcı gereksiz bilgi paylaşmaya zorlanmaz.
WhatsApp botunda kimlik doğrulama, yalnızca güvenlik ekibinin değil ürün, operasyon ve destek ekiplerinin ortak kararıdır. Akışın başarılı sayılması için hem yetkisiz erişimi engellemesi hem de gerçek kullanıcının işlemini anlaşılır adımlarla tamamlaması gerekir. Şeffaf mesajlar, güvenli temsilci devri ve düzenli test, botu kullanışlı kalırken yönetilebilir hâle getirir.