Chrome أضاف إرشادات أمنية لـ WebMCP، وهي الطريقة الجديدة التي تعرض بها المواقع الأدوات لوكلاء الذكاء الاصطناعي (AI agents)، ويضع مسؤولية الحفاظ على سلامة هذه الأدوات مباشرة على عاتق أصحاب المواقع. تحذر الإرشادات من أن أي موقع يعلن عن جاهزيته للوكلاء ("agent-ready") يفتح أيضاً مساراً للمهاجمين لاختطاف الوكلاء من خلال ملفات تعريف (manifests) مصممة بدقة أو مخرجات ملوثة.

لماذا تكتسب WebMCP أهمية الآن

لطالما تساءل المطورون: هل يمكن لوكيل ذكاء اصطناعي قراءة صفحتي وإتمام عملية شراء؟ WebMCP تقلب هذا السيناريو. فبدلاً من أن يقوم الوكيل بتخمين كيفية عمل عملية الدفع، ينشر الموقع ملف تعريف (manifest) يخبر الوكيل بالضبط بالإجراءات التي يمكنه تنفيذها — مثل البحث عن الأسعار، تحديث عربة التسوق، استرداد المراجعات، وما إلى ذلك. والنتيجة هي مساعد أكثر قدرة، ولكنها أيضاً تفتح سطح هجوم جديداً: ففي اللحظة التي يسلم فيها الموقع أداة لوكيل ما، فإنه يسلمه مجموعة من التعليمات التي يمكن التلاعب بها.

ناقلتا الاختطاف اللتان يجب على المطورين الحذر منهما

ملفات تعريف خبيثة (Malicious manifests) – يقوم المهاجم بحقن أوامر مخفية في أسماء الأدوات أو أوصافها. ولأن الوكلاء يعاملون كل سلسلة نصية كتعليمات محتملة، فإن الاسم المصمم بذكاء يمكن أن يتجاوز المهمة الأصلية للوكيل ويجعله يقوم بشيء غير مقصد.

مخرجات ملوثة (Contaminated output) – هذا هو المسار الأكثر شيوعاً. حيث تعيد أداة مشروعة بيانات أنشأها المستخدمون — مثل مراجعات المنتجات، أو منشورات المنتديات، أو التعليقات. إذا قام مستخدم خبيث بتمرير أمر داخل هذا المحتوى، فستقوم الأداة بتسليم الأمر مباشرة إلى الوكيل. لا تستطيع النماذج اللغوية الكبيرة (LLMs) الفصل بشكل موثوق بين البيانات والتعليمات؛ فهي ترى التدفق بأكمله كمطالبة (prompt) واحدة.

خطوات عملية لتأمين ملف التعريف الخاص بك

تلخص إرشادات Chrome في ثلاث قواعد للإعداد يمكن للمطورين إضافتها إلى ملفات WebMCP الخاصة بهم.

  • تحديد من يمكنه استدعاء أدواتك – استخدم قاعدة exposedTo لإضافة منصات الوكلاء الموثوقة إلى القائمة البيضاء. على سبيل المثال، لا ينبغي أن تكون أداة معالجة الدفع مرئية لكل وكيل ذكاء اصطناعي على الويب. حدد المصادر (origins) الدقيقة التي يمكنها استدعاء الأداة وارفض الباقي.

  • تمييز المحتوى غير الموثوق – أضف علامة untrustedContentHint إلى أي أداة تعيد بيانات قد يكون المستخدم هو من قدمها، مثل المراجعات أو التعليقات. يخبر هذا الوكيل أن الحمولة (payload) قد تحتوي على تعليمات خبيثة، مما يدفعه إلى تطبيق فلاتر سلامة أكثر صرامة قبل التصرف بناءً على النص.

  • الإعلان عن سلوك القراءة فقط – تتيح لك علامة readOnlyHint الإشارة إلى ما إذا كانت الأداة تقرأ البيانات فقط أم يمكنها أيضاً الكتابة أو تغيير الحالة. عندما تكون الأداة للقراءة فقط، يمكن للوكيل المتابعة دون تأكيد إضافي من المستخدم؛ أما عندما يمكنها تعديل شيء ما، فيجب على الوكيل سؤال المستخدم قبل المتابعة.

ما قد يعارضه المطورون

المخاطر الأوسع نطاقاً

ما يجب مراقبته لاحقاً

الخلاصة

إن جعل الموقع "جاهزاً للوكلاء" (agent-ready) لم يعد مجرد خانة اختيار لزيادة الظهور؛ بل أصبح مسؤولية أمنية. من خلال تقييد الوصول، وتمييز المخرجات غير الموثوقة، وتحديد أدوات القراءة فقط بوضوح، يمكن للمطورين منع المهاجمين من تحويل مساعد الذكاء الاصطناعي المفيد إلى وسيلة للإساءة. تعامل مع ملف التعريف (manifest) مثل أي واجهة برمجة تطبيقات (API) عامة أخرى: قم بمراجعته، وإصدار نسخ منه، وتأمينه قبل عرضه للعالم.