Chrome has added security guidance for WebMCP, the new way sites expose tools to AI agents, and puts the on-us of keeping those tools safe squarely on website owners. The guidance warns that any site that declares itself “agent-ready” also opens a pathway for malicious actors to hijack agents through crafted manifests or tainted output.
کروم راهنمای امنیتی جدیدی برای WebMCP اضافه کرده است؛ روش جدیدی که سایتها از طریق آن ابزارها را در اختیار عاملهای هوش مصنوعی (AI agents) قرار میدهند. این راهنما مسئولیت حفظ امنیت این ابزارها را مستقیماً بر عهده صاحبان وبسایت میگذارد. این دستورالعمل هشدار میدهد که هر سایتی که خود را «آماده برای عامل» (agent-ready) اعلام کند، مسیری را نیز برای بازیگران مخرب باز میکند تا از طریق مانیفستهای دستکاری شده یا خروجیهای آلوده، عاملها را ربوده و کنترل کنند.
چرا WebMCP اکنون اهمیت دارد
توسعهدهندگان مدتهاست که این سوال را میپرسند: آیا یک عامل هوش مصنوعی میتواند صفحه من را بخواند و یک تراکنش را انجام دهد؟ WebMCP این رویکرد را تغییر میدهد. به جای اینکه یک عامل حدس بزند فرآیند پرداخت چگونه کار میکند، سایت یک مانیفست منتشر میکند که دقیقاً به عامل میگوید چه اقداماتی را میتواند انجام دهد؛ مانند جستجوی قیمت، بهروزرسانی سبد خرید، بازیابی نظرات و غیره. نتیجه، دستیاری بسیار توانمندتر است، اما در عین حال یک سطح حمله جدید نیز ایجاد میکند: لحظهای که یک سایت ابزاری را در اختیار یک عامل قرار میدهد، مجموعهای از دستورالعملها را نیز به او میدهد که میتواند مورد سوءاستفاده قرار گیرد.
دو مسیر ربودن که توسعهدهندگان باید از آنها بترسند
مانیفستهای مخرب – یک مهاجم دستورات پنهانی را در نام یا توضیحات ابزار تزریق میکند. از آنجایی که عاملها با هر رشته متنی به عنوان یک دستورالعمل بالقوه برخورد میکنند، یک نام که هوشمندانه طراحی شده باشد، میتواند وظیفه اصلی عامل را نادیده گرفته و آن را وادار به انجام کاری غیرمنتظره کند.
خروجیهای آلوده – این مسیر رایجتر است. یک ابزار قانونی، دادههای تولید شده توسط کاربر را برمیگرداند؛ مانند نظرات محصولات، پستهای انجمن یا کامنتها. اگر یک کاربر مخرب دستوری را در آن محتوا بگنجاند، ابزار آن دستور را مستقیماً به عامل تحویل میدهد. مدلهای زبانی بزرگ (LLMs) بهطور قابلاطمینانی دادهها را از دستورالعملها تفکیک نمیکنند؛ آنها کل جریان داده را به عنوان یک پرامپت واحد میبینند.
گامهای عملی برای ایمنسازی مانیفست
راهنمای کروم در سه قانون پیکربندی خلاصه میشود که توسعهدهندگان میتوانند به فایلهای مانیفست WebMCP خود اضافه کنند.
محدود کردن کسانی که میتوانند ابزارهای شما را فراخوانی کنند – از قانون
exposedToبرای ایجاد لیست سفید از پلتفرمهای عامل مورد اعتماد استفاده کنید. به عنوان مثال، یک ابزار پردازش پرداخت نباید برای هر عامل هوش مصنوعی در وب قابل مشاهده باشد. مبدأهای دقیقی را که مجاز به فراخوانی ابزار هستند تعریف کنید و بقیه را رد کنید.علامتگذاری محتوای غیرقابل اعتماد – پرچم
untrustedContentHintرا به هر ابزاری که دادههای احتمالا ارسالی توسط کاربر (مانند نظرات یا کامنتها) را برمیگرداند، اضافه کنید. این کار به عامل میفهماند که محتوا ممکن است حاوی دستورالعملهای مخرب باشد و او را وادار میکند تا قبل از اعمال متن، فیلترهای ایمنی سختگیرانهتری را به کار بگیرد.اعلام رفتار فقط-خواندنی – پرچم
readOnlyHintبه شما اجازه میدهد مشخص کنید که آیا یک ابزار فقط دادهها را میخواند یا میتواند وضعیت را تغییر دهد/بنویسد. وقتی یک ابزار فقط-خواندنی باشد، عامل میتواند بدون تایید اضافی کاربر ادامه دهد؛ اما وقتی ابزار قادر به تغییر چیزی باشد، عامل باید قبل از ادامه کار از کاربر اجازه بگیرد.
آنچه ممکن است توسعهدهندگان با آن مخالفت کنند
مخاطرات گستردهتر
آنچه باید در آینده زیر نظر داشت
خلاصه کلام
آماده کردن یک سایت برای عاملها (agent-ready) دیگر صرفاً یک گزینه برای دیده شدن نیست؛ بلکه یک مسئولیت امنیتی است. توسعهدهندگان میتوانند با محدود کردن دسترسی، علامتگذاری خروجیهای غیرقابل اعتماد و مشخص کردن شفاف ابزارهای فقط-خواندنی، از تبدیل شدن یک دستیار هوش مصنوعی مفید به مجرایی برای سوءاستفاده توسط مهاجمان جلوگیری کنند. با مانیفست مانند هر API عمومی دیگری رفتار کنید: آن را بازرسی کنید، نسخهبندی کنید و قبل از اینکه آن را در معرض دید جهان قرار دهید، ایمنسازی کنید.
