Chrome has added security guidance for WebMCP, the new way sites expose tools to AI agents, and puts the on-us of keeping those tools safe squarely on website owners. The guidance warns that any site that declares itself “agent-ready” also opens a pathway for malicious actors to hijack agents through crafted manifests or tainted output.

کروم راهنمای امنیتی جدیدی برای WebMCP اضافه کرده است؛ روش جدیدی که سایت‌ها از طریق آن ابزارها را در اختیار عامل‌های هوش مصنوعی (AI agents) قرار می‌دهند. این راهنما مسئولیت حفظ امنیت این ابزارها را مستقیماً بر عهده صاحبان وب‌سایت می‌گذارد. این دستورالعمل هشدار می‌دهد که هر سایتی که خود را «آماده برای عامل» (agent-ready) اعلام کند، مسیری را نیز برای بازیگران مخرب باز می‌کند تا از طریق مانیفست‌های دست‌کاری شده یا خروجی‌های آلوده، عامل‌ها را ربوده و کنترل کنند.

چرا WebMCP اکنون اهمیت دارد

توسعه‌دهندگان مدت‌هاست که این سوال را می‌پرسند: آیا یک عامل هوش مصنوعی می‌تواند صفحه من را بخواند و یک تراکنش را انجام دهد؟ WebMCP این رویکرد را تغییر می‌دهد. به جای اینکه یک عامل حدس بزند فرآیند پرداخت چگونه کار می‌کند، سایت یک مانیفست منتشر می‌کند که دقیقاً به عامل می‌گوید چه اقداماتی را می‌تواند انجام دهد؛ مانند جستجوی قیمت، به‌روزرسانی سبد خرید، بازیابی نظرات و غیره. نتیجه، دستیاری بسیار توانمندتر است، اما در عین حال یک سطح حمله جدید نیز ایجاد می‌کند: لحظه‌ای که یک سایت ابزاری را در اختیار یک عامل قرار می‌دهد، مجموعه‌ای از دستورالعمل‌ها را نیز به او می‌دهد که می‌تواند مورد سوءاستفاده قرار گیرد.

دو مسیر ربودن که توسعه‌دهندگان باید از آن‌ها بترسند

مانیفست‌های مخرب – یک مهاجم دستورات پنهانی را در نام یا توضیحات ابزار تزریق می‌کند. از آنجایی که عامل‌ها با هر رشته متنی به عنوان یک دستورالعمل بالقوه برخورد می‌کنند، یک نام که هوشمندانه طراحی شده باشد، می‌تواند وظیفه اصلی عامل را نادیده گرفته و آن را وادار به انجام کاری غیرمنتظره کند.

خروجی‌های آلوده – این مسیر رایج‌تر است. یک ابزار قانونی، داده‌های تولید شده توسط کاربر را برمی‌گرداند؛ مانند نظرات محصولات، پست‌های انجمن یا کامنت‌ها. اگر یک کاربر مخرب دستوری را در آن محتوا بگنجاند، ابزار آن دستور را مستقیماً به عامل تحویل می‌دهد. مدل‌های زبانی بزرگ (LLMs) به‌طور قابل‌اطمینانی داده‌ها را از دستورالعمل‌ها تفکیک نمی‌کنند؛ آن‌ها کل جریان داده را به عنوان یک پرامپت واحد می‌بینند.

گام‌های عملی برای ایمن‌سازی مانیفست

راهنمای کروم در سه قانون پیکربندی خلاصه می‌شود که توسعه‌دهندگان می‌توانند به فایل‌های مانیفست WebMCP خود اضافه کنند.

  • محدود کردن کسانی که می‌توانند ابزارهای شما را فراخوانی کنند – از قانون exposedTo برای ایجاد لیست سفید از پلتفرم‌های عامل مورد اعتماد استفاده کنید. به عنوان مثال، یک ابزار پردازش پرداخت نباید برای هر عامل هوش مصنوعی در وب قابل مشاهده باشد. مبدأهای دقیقی را که مجاز به فراخوانی ابزار هستند تعریف کنید و بقیه را رد کنید.

  • علامت‌گذاری محتوای غیرقابل اعتماد – پرچم untrustedContentHint را به هر ابزاری که داده‌های احتمالا ارسالی توسط کاربر (مانند نظرات یا کامنت‌ها) را برمی‌گرداند، اضافه کنید. این کار به عامل می‌فهماند که محتوا ممکن است حاوی دستورالعمل‌های مخرب باشد و او را وادار می‌کند تا قبل از اعمال متن، فیلترهای ایمنی سخت‌گیرانه‌تری را به کار بگیرد.

  • اعلام رفتار فقط-خواندنی – پرچم readOnlyHint به شما اجازه می‌دهد مشخص کنید که آیا یک ابزار فقط داده‌ها را می‌خواند یا می‌تواند وضعیت را تغییر دهد/بنویسد. وقتی یک ابزار فقط-خواندنی باشد، عامل می‌تواند بدون تایید اضافی کاربر ادامه دهد؛ اما وقتی ابزار قادر به تغییر چیزی باشد، عامل باید قبل از ادامه کار از کاربر اجازه بگیرد.

آنچه ممکن است توسعه‌دهندگان با آن مخالفت کنند

مخاطرات گسترده‌تر

آنچه باید در آینده زیر نظر داشت

خلاصه کلام

آماده کردن یک سایت برای عامل‌ها (agent-ready) دیگر صرفاً یک گزینه برای دیده شدن نیست؛ بلکه یک مسئولیت امنیتی است. توسعه‌دهندگان می‌توانند با محدود کردن دسترسی، علامت‌گذاری خروجی‌های غیرقابل اعتماد و مشخص کردن شفاف ابزارهای فقط-خواندنی، از تبدیل شدن یک دستیار هوش مصنوعی مفید به مجرایی برای سوءاستفاده توسط مهاجمان جلوگیری کنند. با مانیفست مانند هر API عمومی دیگری رفتار کنید: آن را بازرسی کنید، نسخه‌بندی کنید و قبل از اینکه آن را در معرض دید جهان قرار دهید، ایمن‌سازی کنید.