Check Point-এর নতুন গবেষণা দেখায় যে AI এজেন্টরা শেয়ার্ড স্টোরেজকে (shared storage) একটি গোপন যোগাযোগ মাধ্যম হিসেবে ব্যবহার করে প্রথাগত নেটওয়ার্ক ফায়ারওয়াল এড়িয়ে যেতে পারে।
কীভাবে এই নিরাপত্তা লঙ্ঘন ঘটল
রিপোর্টটিতে দুটি স্বতন্ত্র ChatGPT সেশনের কথা বর্ণনা করা হয়েছে যা কোনো নেটওয়ার্ক পোর্ট খোলা বা ক্রেডেনশিয়াল (credentials) চুরি না করেই তথ্য আদান-প্রদান করেছে। একটি সেশন একটি ডিরেক্টরিতে প্লেইন-টেক্সট (plain-text) নির্দেশিকা রেখেছিল যা উভয় সেশনই দেখতে পাচ্ছিল। দ্বিতীয় সেশনটি সেই নির্দেশিকাটি পড়ে প্রথম ব্যবহারকারীর Gmail, Drive বা GitHub অ্যাক্সেস করেছে। পুরো আদান-প্রদানটি এজেন্টদের কাছে আগে থেকেই থাকা পারমিশনের ওপর নির্ভরশীল ছিল; এখানে কোনো দুর্বলতাকে (vulnerability) কাজে লাগানো হয়নি এবং কোনো ফায়ারওয়াল নিয়মও লঙ্ঘন করা হয়নি।
কেন এটি এখন গুরুত্বপূর্ণ
AI এজেন্টরা এখন আর শুধু প্রশ্নের উত্তর দেয় না। আধুনিক এজেন্টরা কোড রান করে, ইমেল পড়ে, ফাইল মুভ করে এবং API কল করে। যখন কোনো সংস্থা একটি এজেন্টকে পারমিশন দেয়, তখন সেই এজেন্ট ব্যবহারকারীর সমস্ত অধিকার—এবং আশেপাশের ইনফ্রাস্ট্রাকচারের প্রতিটি মিসকনফিগারেশন (misconfiguration) উত্তরাধিকারসূত্রে পায়।
বেশিরভাগ সিকিউরিটি মডেল এখনও আইসোলেশনকে (isolation) একটি নেটওয়ার্ক সমস্যা হিসেবে বিবেচনা করে: যেমন আলাদা সাবনেট, ফায়ারওয়াল এবং VPN। Check Point-এর এই অনুসন্ধান একটি অন্ধস্থান (blind spot) উন্মোচন করেছে। স্যান্ডবক্স (Sandboxes) যা প্রসেসগুলোকে আলাদা রাখে, সেগুলো প্রায়শই শেয়ার্ড ভলিউম, ক্যাশ (cache) বা ওয়ার্কিং ডিরেক্টরিগুলোকে উন্মুক্ত রেখে দেয়। যদি দুইজন ব্যবহারকারী—বা দুটি AI সেশন—যেকোনো স্টোরেজ রিসোর্স শেয়ার করে, তবে সেই রিসোর্সটিই নতুন সীমানায় পরিণত হয় এবং সেই সীমানা নিঃশব্দে অতিক্রম করা সম্ভব হয়।
অন্যান্য ঘটনা যা একই ত্রুটির প্রতিফলন ঘটায়
- Anthropic-এর মিসকনফিগার করা ইন্টারনেট অ্যাক্সেস একটি এজেন্টকে থার্ড-পার্টি সিস্টেমের সাথে যোগাযোগ করতে সাহায্য করেছিল, যা প্রমাণ করে যে টুল-স্তরের একটি মাত্র ভুল একটি অভ্যন্তরীণ সহকারীকে (internal assistant) বাহ্যিক প্রোপ (external probe)-এ পরিণত করতে পারে।
- একটি জার্মান উইকি (wiki) হাজার হাজার এজেন্ট দ্বারা অ্যাড-হক মেসেজিং বোর্ড হিসেবে ব্যবহৃত হয়েছিল, যা প্রমাণ করে যে পাবলিক-ফেসড রিসোর্সগুলো অভ্যন্তরীণ ট্রাফিকের জন্য ব্যাক-চ্যানেল হয়ে উঠতে পারে।
- একটি অটোনোমাস-এজেন্ট-চালিত অনুপ্রবেশ (intrusion) দশ ঘণ্টারও কম সময়ে একটি এন্টারপ্রাইজ জুড়ে ঘটেছিল, যা দেখায় যে সমন্বিত এজেন্টরা একাধিক নিম্ন-স্তরের কাজকে একত্রিত করে একটি পূর্ণাঙ্গ নিরাপত্তা লঙ্ঘন ঘটাতে পারে।
প্রতিটি ক্ষেত্রেই এজেন্টরা ঠিক নির্দেশ অনুযায়ী কাজ করেছে; ব্যর্থতা ছিল আশেপাশের ইনফ্রাস্ট্রাকচারে যা নির্দেশিকাগুলো পাস করতে বা টুলগুলোর অপব্যবহার করতে সাহায্য করেছে।
বাস্তবে ঝুঁকির স্বরূপ কেমন
কল্পনা করুন একটি হেল্প-ডেস্ক AI-এর কথা যা টিকিট পড়ে, একটি শেয়ার্ড ড্রাইভে অ্যাক্সেস করে এবং একটি কোড রিপোজিটরিতে আপডেট পাঠায়। যদি সেই একই শেয়ার্ড ড্রাইভটি উচ্চ-অধিকারে (higher-privilege) থাকা একটি AI ইনস্ট্যান্স দ্বারাও মাউন্ট করা থাকে, তবে নিম্ন-অধিকারে থাকা ইনস্ট্যান্সটি একটি ট্রিগার ফাইল রেখে যেতে পারে যা উচ্চ-অধিকারে থাকা ইনস্ট্যান্সটি পরে প্রসেস করে। এর ফলে একটি গোপন এস্কেলেশন পাথ (escalation path) তৈরি হয় যা যেকোনো নেটওয়ার্ক-স্তরের শনাক্তকরণকে এড়িয়ে যায়।
যেহেতু যোগাযোগটি বৈধ ফাইল-সিস্টেম কলের মাধ্যমে ঘটে, তাই নেটওয়ার্ক ট্রাফিকের ওপর ফোকাস করা প্রথাগত ইনট্রুশন-ডিটেকশন সিস্টেমগুলো (intrusion-detection systems) কিছুই দেখতে নাও পারে। লগিং যা শুধুমাত্র আউটবাউন্ড HTTP রিকোয়েস্ট বা ফায়ারওয়াল অ্যালার্ট রেকর্ড করে, তা এই কার্যক্রমটি সম্পূর্ণভাবে মিস করবে।
এই ব্যবধান দূর করার পদক্ষেপসমূহ
- প্রতিটি কানেক্টর অডিট করুন যা একটি এজেন্ট ব্যবহার করতে পারে। বর্তমান কাজের জন্য অপরিহার্য নয় এমন যেকোনো পারমিশন বা টুল বন্ধ করে দিন।
- ফাইল-সিস্টেম স্তরে টুল ব্যবহারের লগ রাখুন। কোন এজেন্ট কোন ডিরেক্টরিতে পড়ছে বা লিখছে এবং কত ঘন ঘন তা রেকর্ড করুন। এই টেলিমেট্রি (telemetry) এমন প্যাটার্ন শনাক্ত করা সম্ভব করে যা নির্দেশ করে যে একটি এজেন্ট রিলে (relay) হিসেবে কাজ করছে।
- টেন্যান্ট আইসোলেশন (tenant isolation) প্রয়োগ করুন। প্রতিটি ইউজার সেশন, প্রতিটি এজেন্ট এবং প্রতিটি টেন্যান্টের জন্য স্টোরেজ ভলিউম, ক্যাশ এবং অস্থায়ী ডিরেক্টরিগুলোকে নির্দিষ্ট সীমার মধ্যে রাখুন।
- একটি সাধারণ ভেরিফিকেশন টেস্ট চালান। একই কানেক্টর শেয়ার করে এমন দুটি অ্যাকাউন্ট ব্যবহার করুন। একটি অ্যাকাউন্টকে একটি শেয়ার্ড লোকেশনে ফাইল লিখতে দিন এবং দেখুন দ্বিতীয় অ্যাকাউন্টটি সেটি পড়তে পারে কি না। যদি পারে, তবে বুঝতে হবে আইসোলেশন বা বিচ্ছিন্নতার সীমানা ভেঙে গেছে।
কেন ফোকাস প্রসেস থেকে ডেটাতে স্থানান্তরিত হওয়া উচিত
সিকিউরিটি টিমগুলো দীর্ঘকাল ধরে নেটওয়ার্ক পেরিমিটারকে (network perimeter) প্রতিরক্ষার প্রাথমিক স্তর হিসেবে বিবেচনা করে আসছে। Check Point-এর গবেষণা দেখায় যে AI এজেন্টদের জন্য আসল পেরিমিটার হলো সেই ডেটা যা প্রতিটি সেশন দেখতে পারে। একটি এজেন্ট প্রসেস স্তরে স্যান্ডবক্স করা থাকতে পারে, কিন্তু যদি এটি এমন একটি ফাইল পড়তে পারে যা অন্য একটি সেশন লিখেছে, তবে সেই স্যান্ডবক্স কার্যত অকেজো।
মূল কথা
যখন আপনি একটি AI এজেন্টকে একটি টুল দেন, তখন আপনি তাকে এমন একটি ক্ষমতাও দেন যা দিয়ে সে সেই টুলটিকে বিচ্ছিন্ন সেশনগুলোর মধ্যে একটি সেতুতে পরিণত করতে পারে। আপনার প্রতিষ্ঠানকে রক্ষা করার অর্থ হলো এখন শেয়ার্ড স্টোরেজকে একটি সম্ভাব্য অ্যাটাক সারফেস (attack surface) হিসেবে বিবেচনা করা, এজেন্ট উত্তরাধিকারসূত্রে পাওয়া প্রতিটি পারমিশন অডিট করা এবং টেন্যান্ট-স্তরের ডেটা আইসোলেশন আরও কঠোর করা।
