Vuosien ajan yrityksille on perusteltu oman ylätason verkkotunnuksen (.brand-TLD) hankkimista brändin vahvistamisella, markkinoinnilla ja verkkotunnusten paremmalla hallinnalla. Moni on kuitenkin kysynyt, onko investoinnille ollut riittävästi liiketoiminnallista perustetta. AI saattaa muuttaa tämän kokonaan. Kiinnostava kysymys on, onko .brand-TLD:stä tulossa uusi luottamuksen perusta? AI luottamusongelma on jotenkin ratkaistava.
Phantom squatting on uusi hyökkäysmalli
Palo Alto Networksin Unit 42 julkaisi hiljattain tutkimuksen ilmiöstä nimeltä Phantom Squatting. Tutkimuksen mukaan suuret kielimallit (LLM:t) hallusinoivat säännöllisesti olemattomia verkkotunnuksia tunnetuille yrityksille. Kun AI ei tiedä oikeaa osoitetta, se muodostaa todennäköisen vaihtoehdon, kuten:
- docs-company.com
- developer-company.ai
- company-api.io
Jos tällaista osoitetta ei ole olemassa, hyökkääjä voi rekisteröidä sen ja hyödyntää AI:n luomaa luottamusta. Kyse ei ole ohjelmistovirheestä, vaan LLM:ien toimintatavasta. Hallusinaatioita voidaan vähentää, mutta niitä ei ole onnistuttu poistamaan.
AI-agentit muuttavat riskin vakavuutta
Tähän asti väärä linkki on ollut ennen kaikkea käyttäjän ongelma. AI-agenttien yleistyessä tilanne muuttuu. Agentit hakevat dokumentaatiota, käyttävät API-rajapintoja, asentavat ohjelmistokomponentteja ja tekevät päätöksiä käyttäjän puolesta. Jos AI käyttää hallusinoitua verkkotunnusta, hyökkääjä voi päästä osaksi ohjelmiston toimitusketjua ilman, että käyttäjä tekee varsinaista virhettä.
Voisiko .brand ratkaista ongelman?
Tässä kohtaa oma ylätason verkkotunnus saa aivan uuden merkityksen. Jos yritys hallitsee esimerkiksi **.company**-päätettä, kaikki viralliset palvelut voidaan sijoittaa sen alle:
- login.company
- docs.company
- api.company
- support.company
Todellisessa toteutuksessa .brand-TLD vastaisi yrityksen rekisteröityä tavaramerkkiä. Ulkopuolinen ei voisi rekisteröidä nimiä tämän suljetun nimialueen alle. Tämän ansiosta sekä ihmisille että AI-agenteille voidaan määritellä yksinkertainen sääntö: Jos palvelu ei sijaitse .company-verkkotunnuksen alla, se ei ole yrityksen virallinen palvelu. Kyse ei ole vain brändistä, vaan digitaalisesta identiteetistä.
.brand ei kuitenkaan yksin estä phishingiä eikä sitä, että AI hallusinoi esimerkiksi company-support.ai-tyyppisen osoitteen. Se tarjoaisi sen sijaan yksiselitteisen virallisen nimialueen, jonka ulkopuolelle jääviin osoitteisiin ei pitäisi automaattisesti luottaa.
Luottamuksen ankkuri AI-aikakaudella
AI tarvitsee luotettavia lähtöpisteitä. Tähän asti verkkotunnukset ovat olleet lähinnä tapa löytää palvelu verkosta. Tulevaisuudessa ne voivat toimia myös AI:n päätöksenteon luottamusankkureina. Sen sijaan, että agentti yrittäisi arvata, onko oikea osoite:
- developer.company.com
- company-api.io
- docs-company.ai
se voisi yksinkertaisesti tietää, että yrityksen viralliset palvelut sijaitsevat aina .company -päätteen alla.
Uusi perustelu .brand-TLD:lle
ICANNin seuraava gTLD-hakukierros on nyt käynnissä samaan aikaan, kun AI-agentit yleistyvät nopeasti. Ehkä onkin aika tarkastella .brand-TLD:tä uudesta näkökulmasta. Aiemmin sen arvo perustui markkinointiin ja brändiin. Nyt siitä voi tulla osa yrityksen digitaalista luottamusarkkitehtuuria.
Jos näin käy, AI:n luottamusongelmasta voi tulla yksi konkreettisimmista käyttötapauksista, joka tekee .brand-TLD:stä strategisesti perustellun investoinnin – ei vain markkinoinnin, vaan tietoturvan, digitaalisen identiteetin ja riskienhallinnan näkökulmasta.
AI:n luottamusongelma ei ratkea yhdellä verkkotunnuksella. .brand voisi kuitenkin muodostaa sille vahvan ja koneellisesti valvottavan luottamusankkurin.
Hannu Rokka, Senior Advisor
5Feet Networks Oy