چندین پروتکل عامل هوش مصنوعی (AI-agent) می‌توانند وظایف را تنها با یک کلیک واگذار کنند، اما مطالعه‌ای در سال ۲۰۲۶ نشان می‌دهد که این نقاط واگذاری مملو از نقص‌های امنیتی هستند. این مقاله پنج پروتکل پرکاربرد را بررسی کرده، ۳۵ خطای مشخصات (specification errors) را ثبت کرده و ۳۰ شکست اضافی را زمانی که پروتکل‌ها در یک سیستم واحد به هم زنجیر شده بودند، گزارش کرده است. یک مرحله‌ی هک‌شده می‌تواند داده‌های خصوصی را افشا کند و این نقض امنیتی اغلب تا زمانی که زنجیره کار خود را تمام کند، نادیده گرفته می‌شود.

چرا درزها (نقاط اتصال) اهمیت دارند

پروتکل‌های عامل مانند MCP، A2A و ACP «دستور زبان» مشترکی را استانداردسازی می‌کنند که به عامل‌های خودمختار اجازه می‌دهد با یکدیگر صحبت کنند. وعده این پروتکل‌ها ساده است: یک توسعه‌دهنده یک عامل استخراج داده از وب (web-scraping agent) را به یک عامل مدیریت فایل متصل می‌کند و اجازه می‌دهد سیستم یک گردش کار چند مرحله‌ای را بدون نوشتن کدهای واسط (glue code) سفارشی اجرا کند. این راحتی، یک سطح حمله پنهان را پوشش می‌دهد. پروتکل‌ها قالب پیام‌ها را تعیین می‌کنند، نه اینکه چه کسی مجاز به اقدام بر اساس آن پیام‌ها باشد. وقتی عاملی که محتوای اینترنت را واکشی می‌کند، خروجی خود را به عاملی با امتیازات سیستم فایل (file-system privileges) تحویل می‌دهد، عامل دوم یک درخواست کاملاً معتبر را مشاهده کرده و ممکن است دستورالعمل‌های مخربی را که در داده‌های وب پنهان شده‌اند، اجرا کند.

آنچه تحقیق آشکار کرد

محققان هر پروتکل را به صورت مجزا حسابرسی کردند و ۳۵ خطای مشخصات یافتند. اتصال پروتکل‌ها به یکدیگر، ۳۰ شکست دیگر ایجاد کرد. خطر، یک دستورالعمل مخرب واحد نیست؛ بلکه توالی از مراحل به‌ظاهر بی‌خطر است که در کنار هم یک نقض امنیتی ایجاد می‌کنند.

خطر واقعی: اقدامات زنجیره‌ای

گردش کاری را تصور کنید که در آن عامل A یک مقاله خبری را بازیابی می‌کند، عامل B متن را تجزیه (parse) می‌کند و عامل C خلاصه‌ای را در یک درایو مشترک می‌نویسد. اگر عامل A هک شود و یک محموله (payload) حاوی یک دستور پنهان را برگرداند، عامل B آن دستور را بدون تغییر ارسال می‌کند و عامل C آن را با دسترسی نوشتن اجرا می‌کند. هر عامل به تنهایی درست عمل می‌کند. مشکل تنها زمانی ظاهر می‌شود که عامل‌ها به هم متصل شوند؛ یک آسیب‌پذیری کلاسیک از نوع «مسیر» (path vulnerability).

اقدامات حفاظتی عملی

این مطالعه کنترل‌های زمان اجرا (runtime controls) را پیشنهاد می‌کند که راحتی پروتکل‌های استاندارد را حفظ می‌کنند.

  • دفتر کل برای هر گام (hop) – کاربر، هدف، ابزار و تصمیم را در هر مرز پروتکل ثبت کنید. یک گزارش (log) ضد دستکاری به حسابرسان اجازه می‌دهد حرکت داده‌ها را در میان عامل‌ها ردیابی کنند.
  • اصل حداقل اختیار (Principle of least authority) – اعتبارنامه‌هایی صادر کنید که فقط شامل وظیفه خاص مورد نیاز یک عامل باشد. عاملی که فایل‌ها را می‌نویسد هرگز نباید توکنی دریافت کند که اجازه دسترسی به وب را می‌دهد.
  • برچسب‌گذاری محتوا – داده‌هایی که از منابع غیرقابل اعتماد منشأ می‌گیرند را برچسب‌گذاری کنید. عامل‌های پایین‌دست باید قبل از استفاده از محتوا در هر عملیات دارای امتیاز، برچسب را بررسی کنند.
  • انتشار ردپای امنیتی (Security trace propagation) – یک شناسه ردپای رمزنگاری‌شده به هر درخواست پیوست کنید و از هر عامل بخواهید آن را ارسال کند. نبودِ شناسه، نشان‌دهنده قطع شدن زنجیره است.
  • بازگشت خودکار (Automatic rollback) – اقدامات جبرانی را برای هر مرحله تعریف کنید تا اگر یک گردش کار چهار مرحله‌ای در مرحله چهارم متوقف شد، سیستم بتواند مراحل یک تا سه را بدون دخالت دستی به حالت قبل بازگرداند.

این اقدامات تمرکز را از «آیا پروتکل به زبان یکسانی صحبت می‌کند؟» به «آیا زمان اجرا، اختیار و قابلیت مشاهده‌ی یکسانی را در آن زبان اعمال می‌کند؟» تغییر می‌دهند.

سوالاتی که باید از فروشندگان بپرسید

هنگام ارزیابی مجموعه‌ابزارهای هوش مصنوعی، رعایت پروتکل‌های MCP، A2A یا ACP کافی نیست. فروشندگان را در مورد این نکات تحت فشار قرار دهید:

  • زمان اجرای شما چگونه اختیار را در پروتکل‌های مختلف ردیابی می‌کند؟
  • چه مکانیزمی محتوای غیرقابل اعتماد وارد شده به مدل را برچسب‌گذاری و ایزوله می‌کند؟
  • در یک وظیفه چند مرحله‌ای، اگر مرحله‌ای در مراحل بعدی شکست بخورد، سیستم چگونه تغییرات را به حالت قبل باز می‌گرداند؟
  • دفتر کل حسابرسی که کل مسیر ترکیب‌شده را ثبت می‌کند، کجاست؟

فروشنده‌ای که بتواند به پیاده‌سازی ملموس این کنترل‌ها اشاره کند، بسیار بیشتر احتمال دارد که از محصول در برابر اکسپلویت زنجیره‌ای که مقاله توصیف می‌کند، محافظت کند.

آنچه باید در آینده زیر نظر داشت

نتیجه‌گیری: متصل کردن عامل‌های هوش مصنوعی جذاب است، اما هر درز (اتصال) یک دروازه بالقوه است. با مرزهای پروتکل مانند نقاط بازرسی امنیتی برخورد کنید، اعتبارنامه‌های با حداقل امتیاز را اعمال کنید و یک ردپای حسابرسی تغییرناپذیر برای هر واگذاری حفظ کنید. بدون این محافظ‌های زمان اجرا، انعطاف‌پذیری که باعث محبوبیت پروتکل‌های عامل شده است، به مسیری برای نقض‌های امنیتی جدی تبدیل می‌شود.