कई AI-एजेंट प्रोटोकॉल एक क्लिक के साथ कार्यों को सौंप (hand off) सकते हैं, लेकिन 2026 का एक अध्ययन दिखाता है कि ये हैंड-ऑफ पॉइंट सुरक्षा खामियों से भरे हुए हैं। इस शोध पत्र में पांच व्यापक रूप से उपयोग किए जाने वाले प्रोटोकॉल की जांच की गई, जिसमें 35 स्पेसिफिकेशन त्रुटियों (specification errors) को दर्ज किया गया, और जब इन प्रोटोकॉल को एक ही सिस्टम में एक साथ जोड़ा गया, तो 30 अतिरिक्त विफलताओं को रिकॉर्ड किया गया। एक भी समझौता किया गया (compromised) स्टेप निजी डेटा को उजागर कर सकता है, और अक्सर यह उल्लंघन तब तक नज़र नहीं आता जब तक कि पूरी चेन अपना काम पूरा नहीं कर लेती।

यह जोड़ (seam) क्यों महत्वपूर्ण है

MCP, A2A और ACP जैसे एजेंट प्रोटोकॉल उस "व्याकरण" (grammar) को मानकीकृत करते हैं जो स्वायत्त एजेंटों (autonomous agents) को एक-दूसरे से बात करने की अनुमति देता है। इसका वादा सरल है: एक डेवलपर वेब-स्क्रैपिंग एजेंट को फाइल-मैनेजमेंट एजेंट से जोड़ता है और बिना किसी विशेष 'ग्लू कोड' (glue code) को लिखे सिस्टम को मल्टी-स्टेप वर्कफ़्लो निष्पादित करने देता है। यह सुविधा एक छिपे हुए अटैक सरफेस (attack surface) को ढक लेती है। प्रोटोकॉल संदेशों के प्रारूप (formats) तय करते हैं, यह नहीं कि उन संदेशों पर कौन कार्रवाई कर सकता है। जब इंटरनेट कंटेंट प्राप्त करने वाला एजेंट अपना आउटपुट फाइल-सिस्टम विशेषाधिकारों वाले एजेंट को सौंपता है, तो दूसरा एजेंट इसे एक पूरी तरह से वैध अनुरोध मानता है और वेब डेटा में छिपे दुर्भावनापूर्ण निर्देशों (malicious instructions) को निष्पादित कर सकता है।

शोध में क्या सामने आया

शोधकर्ताओं ने प्रत्येक प्रोटोकॉल का अलग से ऑडिट किया और 35 स्पेसिफिकेशन त्रुटियां पाईं। प्रोटोकॉल को आपस में जोड़ने पर 30 और विफलताएं सामने आईं। खतरा कोई एक गलत निर्देश नहीं है; बल्कि यह दिखने में सामान्य लगने वाले चरणों का एक क्रम है जो मिलकर एक सुरक्षा उल्लंघन (breach) पैदा करते हैं।

असली जोखिम: जुड़ी हुई कार्रवाइयां (chained actions)

एक ऐसे वर्कफ़्लो की कल्पना करें जहाँ एजेंट A एक समाचार लेख प्राप्त करता है, एजेंट B टेक्स्ट को पार्स (parse) करता है, और एजेंट C एक साझा ड्राइव पर सारांश लिखता है। यदि एजेंट A के साथ समझौता किया गया है और वह एक छिपे हुए कमांड के साथ पेलोड (payload) वापस करता है, तो एजेंट B उस कमांड को बिना बदले आगे भेज देता है, और एजेंट C उसे राइट एक्सेस (write access) के साथ निष्पादित कर देता है। अकेले में प्रत्येक एजेंट सही ढंग से व्यवहार करता है। समस्या केवल तब आती है जब एजेंटों को आपस में जोड़ा जाता है—जो कि एक क्लासिक "पाथ" (path) भेद्यता (vulnerability) है।

व्यावहारिक सुरक्षा उपाय

अध्ययन ऐसे रनटाइम नियंत्रणों (runtime controls) का प्रस्ताव करता है जो मानक प्रोटोकॉल की सुविधा को बनाए रखते हैं।

  • हर जंप (hop) के लिए लेजर – प्रत्येक प्रोटोकॉल सीमा पर उपयोगकर्ता, लक्ष्य, टूल और निर्णय को रिकॉर्ड करें। एक छेड़छाड़-रोधी (tamper-evident) लॉग ऑडिटर्स को एजेंटों के बीच डेटा की आवाजाही को ट्रैक करने की अनुमति देता है।
  • न्यूनतम अधिकार का सिद्धांत (Principle of least authority) – ऐसे क्रेडेंशियल जारी करें जो केवल उस विशिष्ट कार्य को कवर करें जिसकी एजेंट को आवश्यकता है। जो एजेंट फाइलें लिखता है, उसे कभी भी वेब एक्सेस की अनुमति देने वाला टोकन नहीं मिलना चाहिए।
  • कंटेंट लेबलिंग – उस डेटा को टैग करें जो अविश्वसनीय स्रोतों से आता है। डाउनस्ट्रीम एजेंटों को किसी भी विशेषाधिकार प्राप्त ऑपरेशन में कंटेंट का उपयोग करने से पहले लेबल की जांच करनी चाहिए।
  • सिक्योरिटी ट्रेस प्रोपेगेशन – प्रत्येक अनुरोध के साथ एक क्रिप्टोग्राफिक ट्रेस आइडेंटिफायर जोड़ें और प्रत्येक एजेंट के लिए इसे आगे बढ़ाना अनिवार्य करें। पहचानकर्ता (identifiers) का गायब होना चेन में रुकावट का संकेत देता है।
  • स्वचालित रोलबैक (Automatic rollback) – प्रत्येक चरण के लिए क्षतिपूर्ति करने वाली कार्रवाइयां (compensating actions) परिभाषित करें ताकि यदि चार-चरणीय वर्कफ़्लो चौथे चरण पर रुक जाता है, तो सिस्टम बिना किसी मानवीय हस्तक्षेप के पहले से तीसरे चरण तक वापस जा सके।

ये उपाय ध्यान को "क्या प्रोटोकॉल एक ही भाषा बोलता है?" से हटाकर "क्या रनटाइम उस भाषा के माध्यम से सुसंगत अधिकार और दृश्यता लागू करता है?" पर केंद्रित करते हैं।

वेंडरों से पूछने योग्य प्रश्न

AI-टूल स्टैक का मूल्यांकन करते समय, MCP, A2A या ACP का अनुपालन पर्याप्त नहीं है। वेंडरों से इन बिंदुओं पर सवाल करें:

  • आपका रनटाइम विभिन्न प्रोटोकॉल के बीच अधिकार (authority) को कैसे ट्रैक करता है?
  • मॉडल में प्रवेश करने वाले अविश्वसनीय कंटेंट को लेबल और अलग करने के लिए कौन सा तंत्र (mechanism) उपयोग किया जाता है?
  • मल्टी-स्टेप कार्य में, यदि बाद का चरण विफल हो जाता है, तो सिस्टम परिवर्तनों को कैसे रोल बैक करता है?
  • वह ऑडिट लेजर कहाँ है जो पूरे संयोजित पथ (composed path) को रिकॉर्ड करता है?

जो वेंडर इन नियंत्रणों के ठोस कार्यान्वयन (implementation) की ओर इशारा कर सकता है, उसके द्वारा उत्पाद को उस 'चेन्ड एक्सप्लॉइट' (chained exploit) से बचाने की संभावना कहीं अधिक है जिसका वर्णन शोध पत्र में किया गया है।

आगे क्या देखें

निष्कर्ष (Takeaway): AI एजेंटों को एक साथ जोड़ना आकर्षक है, लेकिन प्रत्येक जोड़ (seam) एक संभावित प्रवेश द्वार है। प्रोटोकॉल सीमाओं को सुरक्षा चेकपॉइंट के रूप में मानें, न्यूनतम-विशेषाधिकार वाले क्रेडेंशियल लागू करें, और प्रत्येक हैंड-ऑफ के लिए एक अपरिवर्तनीय ऑडिट ट्रेल बनाए रखें। उन रनटाइम सुरक्षा उपायों के बिना, वह लचीलापन जो एजेंट प्रोटोकॉल को लोकप्रिय बनाता है, गंभीर सुरक्षा उल्लंघनों का एक माध्यम (vector) बन जाता है।