একাধিক AI-এজেন্ট প্রোটোকল এক ক্লিকেই কাজ হস্তান্তর করতে পারে, কিন্তু ২০২৬ সালের একটি গবেষণা দেখায় যে এই হস্তান্তরের পয়েন্টগুলো নিরাপত্তা ত্রুটিতে পরিপূর্ণ। গবেষণাপত্রটি পাঁচটি বহুল ব্যবহৃত প্রোটোকল পরীক্ষা করেছে, ৩৫টি স্পেসিফিকেশন ত্রুটি নথিভুক্ত করেছে এবং প্রোটোকলগুলোকে একটি একক সিস্টেমে চেইন বা শৃঙ্খল আকারে যুক্ত করার সময় আরও ৩০টি অতিরিক্ত ব্যর্থতা রেকর্ড করেছে। একটি মাত্র আপসকৃত (compromised) ধাপ ব্যক্তিগত তথ্য প্রকাশ করে দিতে পারে এবং চেইনটি তার কাজ শেষ না করা পর্যন্ত এই লঙ্ঘনটি প্রায়শই অলক্ষিত থেকে যায়।

কেন এই সংযোগস্থল (seam) গুরুত্বপূর্ণ

MCP, A2A এবং ACP-এর মতো এজেন্ট প্রোটোকলগুলো সেই "ব্যাকরণ" (grammar) মানকায়িত করে যা স্বায়ত্তশাসিত এজেন্টদের একে অপরের সাথে কথা বলতে সাহায্য করে। এর প্রতিশ্রুতি সহজ: একজন ডেভেলপার একটি ওয়েব-স্ক্র্যাপিং এজেন্টকে একটি ফাইল-ম্যানেজমেন্ট এজেন্টের সাথে যুক্ত করবেন এবং কোনো বিশেষ 'গ্লু কোড' (glue code) না লিখেই সিস্টেমটিকে একটি বহু-ধাপের ওয়ার্কফ্লো সম্পাদন করতে দেবেন। এই সুবিধাটি একটি লুকানো আক্রমণের ক্ষেত্রকে (attack surface) আড়াল করে রাখে। প্রোটোকলগুলো মেসেজের ফরম্যাট নির্ধারণ করে, কিন্তু সেই মেসেজগুলোর ওপর কে কাজ করতে পারে তা নির্ধারণ করে না। যখন ইন্টারনেট থেকে কন্টেন্ট সংগ্রহ করা একটি এজেন্ট তার আউটপুট ফাইল-সিস্টেমের বিশেষ ক্ষমতা সম্পন্ন (privileges) একটি এজেন্টের কাছে হস্তান্তর করে, তখন দ্বিতীয় এজেন্টটি এটিকে একটি সম্পূর্ণ বৈধ অনুরোধ হিসেবে দেখে এবং ওয়েব ডেটার মধ্যে লুকিয়ে থাকা ক্ষতিকারক নির্দেশাবলী কার্যকর করতে পারে।

গবেষণা কী উন্মোচন করেছে

গবেষকরা প্রতিটি প্রোটোকলকে আলাদাভাবে অডিট করেছেন এবং ৩৫টি স্পেসিফিকেশন ত্রুটি খুঁজে পেয়েছেন। প্রোটোকলগুলোকে একে অপরের সাথে যুক্ত করলে আরও ৩০টি ব্যর্থতা দেখা দিয়েছে। বিপদটি কোনো একটি একক ক্ষতিকারক নির্দেশনায় নয়; বরং এটি দেখতে নিরীহ মনে হওয়া কতগুলো ধাপের একটি ধারাবাহিকতা যা একত্রে একটি নিরাপত্তা লঙ্ঘন তৈরি করে।

আসল ঝুঁকি: চেইনড অ্যাকশন (chained actions)

এমন একটি ওয়ার্কফ্লো কল্পনা করুন যেখানে এজেন্ট A একটি সংবাদ নিবন্ধ সংগ্রহ করে, এজেন্ট B টেক্সটটি বিশ্লেষণ (parse) করে এবং এজেন্ট C একটি শেয়ার্ড ড্রাইভে সারাংশ লিখে রাখে। যদি এজেন্ট A আপসকৃত হয় এবং একটি লুকানো কমান্ডসহ পেলোড (payload) প্রদান করে, তবে এজেন্ট B সেই কমান্ডটি অপরিবর্তিত অবস্থায় ফরোয়ার্ড করে এবং এজেন্ট C রাইট অ্যাক্সেস (write access) ব্যবহার করে সেটি কার্যকর করে। প্রতিটি এজেন্ট আলাদাভাবে সঠিকভাবে কাজ করে। সমস্যাটি তখনই দেখা দেয় যখন এজেন্টগুলোকে একত্রে জোড়া লাগানো হয়—এটি একটি ক্লাসিক "পাথ" (path) ভালনারেবিলিটি বা দুর্বলতা।

ব্যবহারিক সুরক্ষা ব্যবস্থা

গবেষণাটি এমন কিছু রানটাইম কন্ট্রোল (runtime controls) প্রস্তাব করেছে যা স্ট্যান্ডার্ড প্রোটোকলগুলোর সুবিধা বজায় রাখে।

  • প্রতিটি হপ-এর জন্য লেজার (Ledger) – প্রতিটি প্রোটোকল সীমানায় ব্যবহারকারী, লক্ষ্য, টুল এবং সিদ্ধান্ত রেকর্ড করুন। একটি টেম্পার-এভিডেন্ট (tamper-evident) লগ অডিটরদের এজেন্টগুলোর মধ্যে ডেটা চলাচলের পথ অনুসরণ করতে সাহায্য করে।
  • ন্যূনতম কর্তৃত্বের নীতি (Principle of least authority) – এমন ক্রেডেনশিয়াল প্রদান করুন যা কেবল এজেন্টের প্রয়োজনীয় নির্দিষ্ট কাজটিকে কভার করে। যে এজেন্ট ফাইল লেখে, তার কখনোই এমন টোকেন পাওয়া উচিত নয় যা ওয়েব অ্যাক্সেস প্রদান করে।
  • কন্টেন্ট লেবেলিং – অনির্ভরযোগ্য উৎস থেকে আসা ডেটা ট্যাগ করুন। পরবর্তী ধাপের এজেন্টদের (downstream agents) কোনো বিশেষ সুবিধাপ্রাপ্ত (privileged) অপারেশনে কন্টেন্টটি ব্যবহারের আগে অবশ্যই লেবেলটি পরীক্ষা করতে হবে।
  • সিকিউরিটি ট্রেস প্রোপাগেশন – প্রতিটি অনুরোধের সাথে একটি ক্রিপ্টোগ্রাফিক ট্রেস আইডেন্টিফায়ার যুক্ত করুন এবং প্রতিটি এজেন্টকে এটি ফরোয়ার্ড করার নির্দেশ দিন। আইডেন্টিফায়ার অনুপস্থিত থাকলে তা চেইনে কোনো ভাঙন বা ত্রুটির সংকেত দেয়।
  • স্বয়ংক্রিয় রোলব্যাক (Automatic rollback) – প্রতিটি ধাপের জন্য ক্ষতিপূরণমূলক ব্যবস্থা (compensating actions) সংজ্ঞায়িত করুন যাতে চার-ধাপের একটি ওয়ার্কফ্লো যদি চতুর্থ ধাপে বাতিল হয়ে যায়, তবে সিস্টেমটি মানুষের হস্তক্ষেপ ছাড়াই প্রথম থেকে তৃতীয় ধাপ পর্যন্ত পূর্বাবস্থায় ফিরিয়ে নিতে পারে।

এই পদক্ষেপগুলো মনোযোগকে "প্রোটোকলটি কি একই ভাষা বলছে?" থেকে সরিয়ে "রানটাইম কি সেই ভাষার মাধ্যমে ধারাবাহিক কর্তৃত্ব এবং দৃশ্যমানতা নিশ্চিত করছে?"—এতে নিয়ে আসে।

ভেন্ডরদের জিজ্ঞাসা করার মতো প্রশ্ন

AI-টুল স্ট্যাক মূল্যায়ন করার সময় MCP, A2A বা ACP-এর সাথে কমপ্লায়েন্স বা সম্মতি থাকাই যথেষ্ট নয়। ভেন্ডরদের এই পয়েন্টগুলো নিয়ে প্রশ্ন করুন:

  • আপনার রানটাইম কীভাবে বিভিন্ন প্রোটোকলের মধ্যে কর্তৃত্ব (authority) ট্র্যাক করে?
  • মডেলে প্রবেশ করা অনির্ভরযোগ্য কন্টেন্ট লেবেল এবং আলাদা করার জন্য কী ব্যবস্থা রয়েছে?
  • একটি বহু-ধাপের কাজে, পরবর্তী কোনো ধাপ ব্যর্থ হলে সিস্টেম কীভাবে পরিবর্তনগুলো রোলব্যাক করে?
  • পুরো কম্পোজড পাথ (composed path) রেকর্ড করার অডিট লেজারটি কোথায়?

যে ভেন্ডর এই নিয়ন্ত্রণগুলোর একটি বাস্তবায়নের (concrete implementation) কথা বলতে পারবে, তার পণ্যটি গবেষণাপত্রে বর্ণিত চেইনড এক্সপ্লয়েট (chained exploit) থেকে রক্ষা করার সম্ভাবনা অনেক বেশি।

পরবর্তীতে যা খেয়াল রাখতে হবে

মূল কথা (Takeaway): AI এজেন্টগুলোকে একত্রে যুক্ত করা আকর্ষণীয়, কিন্তু প্রতিটি সংযোগস্থল একটি সম্ভাব্য প্রবেশদ্বার। প্রোটোকল সীমানাকে নিরাপত্তা চেকপয়েন্ট হিসেবে বিবেচনা করুন, ন্যূনতম-অধিকার (least-privilege) ক্রেডেনশিয়াল প্রয়োগ করুন এবং প্রতিটি হস্তান্তরের জন্য একটি অপরিবর্তনীয় অডিট ট্রেইল বজায় রাখুন। এই রানটাইম সুরক্ষা ব্যবস্থাগুলো ছাড়া, এজেন্ট প্রোটোকলগুলোকে জনপ্রিয় করার মতো নমনীয়তাটিই গুরুতর নিরাপত্তা লঙ্ঘনের একটি মাধ্যম (vector) হয়ে দাঁড়াতে পারে।