چندین پروتکل عامل هوش مصنوعی (AI-agent) میتوانند وظایف را تنها با یک کلیک واگذار کنند، اما مطالعهای در سال ۲۰۲۶ نشان میدهد که این نقاط واگذاری مملو از نقصهای امنیتی هستند. این مقاله پنج پروتکل پرکاربرد را بررسی کرده، ۳۵ خطای مشخصات (specification errors) را ثبت کرده و ۳۰ شکست اضافی را زمانی که پروتکلها در یک سیستم واحد به هم زنجیر شده بودند، گزارش کرده است. یک مرحلهی هکشده میتواند دادههای خصوصی را افشا کند و این نقض امنیتی اغلب تا زمانی که زنجیره کار خود را تمام کند، نادیده گرفته میشود.
چرا درزها (نقاط اتصال) اهمیت دارند
پروتکلهای عامل مانند MCP، A2A و ACP «دستور زبان» مشترکی را استانداردسازی میکنند که به عاملهای خودمختار اجازه میدهد با یکدیگر صحبت کنند. وعده این پروتکلها ساده است: یک توسعهدهنده یک عامل استخراج داده از وب (web-scraping agent) را به یک عامل مدیریت فایل متصل میکند و اجازه میدهد سیستم یک گردش کار چند مرحلهای را بدون نوشتن کدهای واسط (glue code) سفارشی اجرا کند. این راحتی، یک سطح حمله پنهان را پوشش میدهد. پروتکلها قالب پیامها را تعیین میکنند، نه اینکه چه کسی مجاز به اقدام بر اساس آن پیامها باشد. وقتی عاملی که محتوای اینترنت را واکشی میکند، خروجی خود را به عاملی با امتیازات سیستم فایل (file-system privileges) تحویل میدهد، عامل دوم یک درخواست کاملاً معتبر را مشاهده کرده و ممکن است دستورالعملهای مخربی را که در دادههای وب پنهان شدهاند، اجرا کند.
آنچه تحقیق آشکار کرد
محققان هر پروتکل را به صورت مجزا حسابرسی کردند و ۳۵ خطای مشخصات یافتند. اتصال پروتکلها به یکدیگر، ۳۰ شکست دیگر ایجاد کرد. خطر، یک دستورالعمل مخرب واحد نیست؛ بلکه توالی از مراحل بهظاهر بیخطر است که در کنار هم یک نقض امنیتی ایجاد میکنند.
خطر واقعی: اقدامات زنجیرهای
گردش کاری را تصور کنید که در آن عامل A یک مقاله خبری را بازیابی میکند، عامل B متن را تجزیه (parse) میکند و عامل C خلاصهای را در یک درایو مشترک مینویسد. اگر عامل A هک شود و یک محموله (payload) حاوی یک دستور پنهان را برگرداند، عامل B آن دستور را بدون تغییر ارسال میکند و عامل C آن را با دسترسی نوشتن اجرا میکند. هر عامل به تنهایی درست عمل میکند. مشکل تنها زمانی ظاهر میشود که عاملها به هم متصل شوند؛ یک آسیبپذیری کلاسیک از نوع «مسیر» (path vulnerability).
اقدامات حفاظتی عملی
این مطالعه کنترلهای زمان اجرا (runtime controls) را پیشنهاد میکند که راحتی پروتکلهای استاندارد را حفظ میکنند.
- دفتر کل برای هر گام (hop) – کاربر، هدف، ابزار و تصمیم را در هر مرز پروتکل ثبت کنید. یک گزارش (log) ضد دستکاری به حسابرسان اجازه میدهد حرکت دادهها را در میان عاملها ردیابی کنند.
- اصل حداقل اختیار (Principle of least authority) – اعتبارنامههایی صادر کنید که فقط شامل وظیفه خاص مورد نیاز یک عامل باشد. عاملی که فایلها را مینویسد هرگز نباید توکنی دریافت کند که اجازه دسترسی به وب را میدهد.
- برچسبگذاری محتوا – دادههایی که از منابع غیرقابل اعتماد منشأ میگیرند را برچسبگذاری کنید. عاملهای پاییندست باید قبل از استفاده از محتوا در هر عملیات دارای امتیاز، برچسب را بررسی کنند.
- انتشار ردپای امنیتی (Security trace propagation) – یک شناسه ردپای رمزنگاریشده به هر درخواست پیوست کنید و از هر عامل بخواهید آن را ارسال کند. نبودِ شناسه، نشاندهنده قطع شدن زنجیره است.
- بازگشت خودکار (Automatic rollback) – اقدامات جبرانی را برای هر مرحله تعریف کنید تا اگر یک گردش کار چهار مرحلهای در مرحله چهارم متوقف شد، سیستم بتواند مراحل یک تا سه را بدون دخالت دستی به حالت قبل بازگرداند.
این اقدامات تمرکز را از «آیا پروتکل به زبان یکسانی صحبت میکند؟» به «آیا زمان اجرا، اختیار و قابلیت مشاهدهی یکسانی را در آن زبان اعمال میکند؟» تغییر میدهند.
سوالاتی که باید از فروشندگان بپرسید
هنگام ارزیابی مجموعهابزارهای هوش مصنوعی، رعایت پروتکلهای MCP، A2A یا ACP کافی نیست. فروشندگان را در مورد این نکات تحت فشار قرار دهید:
- زمان اجرای شما چگونه اختیار را در پروتکلهای مختلف ردیابی میکند؟
- چه مکانیزمی محتوای غیرقابل اعتماد وارد شده به مدل را برچسبگذاری و ایزوله میکند؟
- در یک وظیفه چند مرحلهای، اگر مرحلهای در مراحل بعدی شکست بخورد، سیستم چگونه تغییرات را به حالت قبل باز میگرداند؟
- دفتر کل حسابرسی که کل مسیر ترکیبشده را ثبت میکند، کجاست؟
فروشندهای که بتواند به پیادهسازی ملموس این کنترلها اشاره کند، بسیار بیشتر احتمال دارد که از محصول در برابر اکسپلویت زنجیرهای که مقاله توصیف میکند، محافظت کند.
آنچه باید در آینده زیر نظر داشت
نتیجهگیری: متصل کردن عاملهای هوش مصنوعی جذاب است، اما هر درز (اتصال) یک دروازه بالقوه است. با مرزهای پروتکل مانند نقاط بازرسی امنیتی برخورد کنید، اعتبارنامههای با حداقل امتیاز را اعمال کنید و یک ردپای حسابرسی تغییرناپذیر برای هر واگذاری حفظ کنید. بدون این محافظهای زمان اجرا، انعطافپذیری که باعث محبوبیت پروتکلهای عامل شده است، به مسیری برای نقضهای امنیتی جدی تبدیل میشود.
