يمكن للعديد من بروتوكولات وكلاء الذكاء الاصطناعي تسليم المهام بنقرة واحدة، لكن دراسة أجريت عام 2026 تظهر أن نقاط التسليم هذه مليئة بالثغرات الأمنية. فحصت الورقة البحثية خمسة بروتوكولات واسعة الاستخدام، ورصدت 35 خطأً في المواصفات، وسجلت 30 فشلاً إضافياً عند ربط البروتوكولات معاً في نظام واحد. يمكن لخطوة واحدة مخترقة أن تكشف البيانات الخاصة، وغالباً ما يمر الاختراق دون ملاحظة حتى ينهي التسلسل مهمته.

لماذا يهم الفاصل (the seam)

تضع بروتوكولات الوكلاء مثل MCP وA2A وACP معايير لـ "القواعد" التي تسمح للوكلاء المستقلين بالتحدث مع بعضهم البعض. الوعد بسيط: يقوم المطور بتوصيل وكيل كشط الويب بوكيل إدارة الملفات ويترك النظام ينفذ سير عمل متعدد الخطوات دون كتابة كود ربط مخصص. لكن هذه السهولة تخفي سطح هجوم خفي. تملي البروتوكولات تنسيقات الرسائل، وليس من يحق له التصرف بناءً على تلك الرسائل. فعندما يقوم وكيل يجلب محتوى من الإنترنت بتسليم مخرجاته إلى وكيل يتمتع بصلاحيات نظام الملفات، يرى الوكيل الثاني طلباً صالحاً تماماً وقد ينفذ تعليمات خبيثة مخفية في بيانات الويب.

ما كشفه البحث

قام الباحثون بفحص كل بروتوكول بشكل مستقل ووجدوا 35 خطأً في المواصفات. وأدى ربط البروتوكولات إلى حدوث 30 فشلاً إضافياً. الخطر لا يكمن في تعليمات مارقة واحدة، بل في تسلسل من الخطوات التي تبدو حميدة ولكنها تشكل معاً خرقاً أمنياً.

الخطر الحقيقي: الإجراءات المتسلسلة

تخيل سير عمل حيث يقوم الوكيل A باسترداد مقال إخباري، والوكيل B بتحليل النص، والوكيل C بكتابة ملخص في محرك أقراص مشترك. إذا تم اختراق الوكيل A وأعاد حمولة (payload) تحتوي على أمر مخفي، فسيقوم الوكيل B بتمرير ذلك الأمر دون تغيير، وسيقوم الوكيل C بتنفيذه بصلاحية الكتابة. يتصرف كل وكيل بمفرده بشكل صحيح، لكن المشكلة تظهر فقط عندما يتم ربط الوكلاء معاً — وهي ثغرة "المسار" الكلاسيكية.

ضمانات عملية

تقترح الدراسة ضوابط وقت التشغيل (runtime controls) التي تحافظ على سهولة استخدام البروتوكولات القياسية.

  • سجل لكل انتقال – تسجيل المستخدم، والهدف، والأداة، والقرار عند كل حد من حدود البروتوكول. يتيح السجل الذي يكشف التلاعب للمدققين تتبع حركة البيانات عبر الوكلاء.
  • مبدأ السلطة الأدنى – إصدار أوراق اعتماد تغطي فقط المهمة المحددة التي يحتاجها الوكيل. فالوكيل الذي يكتب الملفات يجب ألا يتلقى أبداً الرمز (token) الذي يسمح بالوصول إلى الويب.
  • وسم المحتوى – وضع علامات على البيانات التي تنشأ من مصادر غير موثوقة. يجب على الوكلاء في المراحل اللاحقة التحقق من الوسم قبل استخدام المحتوى في أي عملية ذات صلاحيات.
  • نشر تتبع الأمان – إرفاق معرف تتبع تشفيري بكل طلب ومطالبة كل وكيل بتمريره. تشير المعرفات المفقودة إلى وجود انقطاع في السلسلة.
  • التراجع التلقائي – تحديد إجراءات تعويضية لكل خطوة بحيث إذا توقف سير العمل المكون من أربع خطوات عند الخطوة الرابعة، يمكن للنظام التراجع عن الخطوات من الأولى إلى الثالثة دون تدخل يدوي.

تنقل هذه التدابير التركيز من "هل يتحدث البروتوكول نفس اللغة؟" إلى "هل يفرض وقت التشغيل سلطة ورؤية متسقة عبر تلك اللغة؟".

أسئلة يجب طرحها على الموردين

عند تقييم مجموعات أدوات الذكاء الاصطناعي، لا يكفي الامتثال لـ MCP أو A2A أو ACP. اضغط على الموردين بشأن هذه النقاط:

  • كيف يتتبع وقت التشغيل لديكم السلطة عبر البروتوكولات المختلفة؟
  • ما هي الآلية التي تضع علامات على المحتوى غير الموثوق الذي يدخل النموذج وتعزله؟
  • في مهمة متعددة الخطوات، كيف يقوم النظام بالتراجع عن التغييرات إذا فشلت خطوة لاحقة؟
  • أين هو سجل التدقيق الذي يسجل المسار الكامل المكون؟

المورد الذي يمكنه الإشارة إلى تنفيذ ملموس لهذه الضوابط هو أكثر قدرة بكثير على حماية المنتج من الاستغلال المتسلسل الذي تصفه الورقة البحثية.

ما يجب مراقبته لاحقاً

الخلاصة: إن ربط وكلاء الذكاء الاصطناعي معاً أمر جذاب، ولكن كل فاصل هو بوابة محتملة. تعامل مع حدود البروتوكول كنقاط تفتيش أمنية، وافرض أوراق اعتماد ذات امتيازات دنيا، وحافظ على مسار تدقيق غير قابل للتغيير لكل عملية تسليم. بدون ضمانات وقت التشغيل هذه، تصبح المرونة التي تجعل بروتوكولات الوكلاء شائعة ناقلاً لخرق أمني خطير.