מספר פרוטוקולים של סוכני AI יכולים להעביר משימות בלחיצת כפתור, אך מחקר משנת 2026 מראה שנקודות ההעברה הללו רצופות בפרצות אבטחה. המאמר בחן חמישה פרוטוקולים נפוצים, תיעד 35 שגיאות במפרט, ורשם 30 כשלים נוספים כאשר הפרוטוקולים קושרו יחד במערכת אחת. שלב בודד שנפרץ עלול לחשוף נתונים פרטיים, והפריצה לרוב אינה מורגשת עד שהשרשרת מסיימת את עבודתה.

מדוע התפר חשוב

פרוטוקולי סוכנים כגון MCP, A2A ו-ACP מתקנים את ה"דקדוק" המאפשר לסוכנים אוטונומיים לתקשר זה עם זה. ההבטחה היא פשוטה: מפתח מחבר סוכן של גירוד רשת (web-scraping) לסוכן של ניהול קבצים ומאפשר למערכת לבצע תהליך עבודה רב-שלבי ללא כתיבת קוד קישור (glue code) ייעודי. הנוחות מסתירה שטח תקיפה נסתר. הפרוטוקולים קובעים את פורמט ההודעות, אך לא מי רשאי לפעול על פי הודעות אלו. כאשר סוכן המביא תוכן מהאינטרנט מעביר את הפלט שלו לסוכן בעל הרשאות מערכת קבצים, הסוכן השני רואה בקשה תקנית לחלוטין ועשוי לבצע הוראות זדוניות המוסתרות בנתוני הרשת.

מה המחקר חשף

החוקרים ביצעו ביקורת על כל פרוטוקול בנפרד ומצאו 35 שגיאות במפרט. קישור הפרוטוקולים יצר 30 כשלים נוספים. הסכנה אינה הוראה זדונית בודדת; היא רצף של שלבים שנראים תמימים אשר יחד יוצרים פריצה.

הסיכון האמיתי: פעולות בשרשרת

דמיינו תהליך עבודה שבו סוכן A שולף כתבה חדשותית, סוכן B מנתח את הטקסט, וסוכן C כותב סיכום לכונן משותף. אם סוכן A נפרץ ומחזיר מטען (payload) עם פקודה נסתרת, סוכן B מעביר את הפקודה הזו ללא שינוי, וסוכן C מבצע אותה עם הרשאת כתיבה. כל סוכן לבדו פועל בצורה תקינה. הבעיה מופיעה רק כאשר הסוכנים מחוברים יחד – פגיעות "נתיב" (path vulnerability) קלאסית.

אמצעי הגנה מעשיים

המחקר מציע בקרות זמן ריצה (runtime) השומרות על הנוחות של הפרוטוקולים הסטנדרטיים.

  • יומן (Ledger) לכל מעבר – תיעוד המשתמש, המטרה, הכלי וההחלטה בכל גבול של פרוטוקול. יומן (log) שניתן לזהות בו שינויים (tamper-evident) מאפשר למבקרים לעקוב אחר תנועת הנתונים בין הסוכנים.
  • עקרון הסמכות המינימלית – הנפקת אישורים המכסים רק את המשימה הספציפית שהסוכן זקוק לה. סוכן שכותב קבצים לעולם לא צריך לקבל את האסימון (token) המאפשר גישה לאינטרנט.
  • תיוג תוכן – תיוג נתונים שמקורם במקורות שאינם מהימנים. סוכנים בשלבים הבאים חייבים לבדוק את התווית לפני שימוש בתוכן בכל פעולה בעלת הרשאה.
  • הפצת עקבות אבטחה (Security trace propagation) – צירוף מזהה עקבות קריפטוגרפי לכל בקשה ודרישה מכל סוכן להעביר אותו הלאה. מזהים חסרים מסמנים שבירה בשרשרת.
  • ביטול אוטומטי (Automatic rollback) – הגדרת פעולות פיצוי לכל שלב, כך שאם תהליך עבודה בן ארבעה שלבים נקטע בשלב הרביעי, המערכת יכולה לבטל את שלבים אחת עד שלוש ללא התערבות ידנית.

אמצעים אלו מסיטים את המוקד מ"האם הפרוטוקול מדבר באותה שפה?" ל"האם זמן הריצה (runtime) אוכף סמכות ונראות עקביות לאורך אותה שפה?".

שאלות שכדאי לשאול ספקים

בעת הערכת מחסניות כלי AI, עמידה בתקני MCP, A2A או ACP אינה מספיקה. לחצו על הספקים בנושאים הבאים:

  • כיצד זמן הריצה (runtime) שלכם עוקב אחר סמכות בין פרוטוקולים שונים?
  • איזה מנגנון מתייג ומבודד תוכן שאינו מהימן הנכנס למודל?
  • במשימה רב-שלבית, כיצד המערכת מבצעת rollback לשינויים אם שלב מאוחר יותר נכשל?
  • היכן נמצא יומן הביקורת (audit ledger) המתעד את הנתיב המורכב כולו?

ספק שיכול להצביע על מימוש קונקרטי של בקרות אלו סביר הרבה יותר להגן על מוצר מפני ניצול שרשרת (chained exploit) כפי שמתואר במאמר.

מה כדאי לעקוב אחריו בהמשך

שורה תחתונה: חיבור סוכני AI יחד הוא אטרקטיבי, אך כל תפר הוא שער פוטנציאלי. התייחסו לגבולות הפרוטוקול כאל נקודות ביקורת אבטחה, אכפו הרשאות של "מינימום סמכות", ושמרו על עקבות ביקורת בלתי ניתנים לשינוי עבור כל העברת משימה. ללא אמצעי הגנה אלו בזמן הריצה, הגמישות שהופכת את פרוטוקולי הסוכנים לפופולריים הופכת לווקטור לפריצות חמורות.