जब कोई AI एजेंट दावा करता है कि उसने कोई कार्य पूरा कर लिया है, तो संदेह करना ही एकमात्र समझदारी भरा जवाब है। "Task completed at 14:32" जैसी लॉग एंट्री केवल टेक्स्ट की एक स्ट्रिंग है। एजेंट चुपचाप क्रैश हो सकता है, एक खाली फॉर्म सबमिट कर सकता है, खाली सर्च रिजल्ट्स के बीच लूप में फंस सकता है, या पूरा वर्कफ़्लो ही हैलुसिनेट (hallucinate) कर सकता है। यदि आपके आर्किटेक्चर में अलग-अलग मशीनों, क्लाउड रीजन या IP एड्रेस पर चलने वाले कई एजेंट शामिल हैं, तो समस्या तेजी से बढ़ जाती है। एजेंट B के पास एजेंट A की रिपोर्ट पर भरोसा करने का कोई कारण नहीं है, जब तक कि एजेंट A अपना काम करके न दिखाए।

प्रत्येक विश्वसनीय सत्यापन प्रणाली तीन परतों पर बनी होती है। Evidence (साक्ष्य) कच्चा आर्टिफैक्ट है—स्क्रीनशॉट, API रिस्पॉन्स, या HTML डंप। Attestation (प्रमाणन) एक हस्ताक्षरित या क्रिप्टोग्राफिक दावा है जो उस साक्ष्य को एक विशिष्ट एजेंट और एक विशिष्ट टास्क ID से जोड़ता है। Verification (सत्यापन) वह प्रक्रिया है जो पुष्टि करती है कि साक्ष्य वास्तव में मूल लक्ष्य को पूरा करता है, न कि केवल यह कि फ़ाइल मौजूद है। बिना Attestation के Evidence को एक जॉब से दूसरी जॉब में दोहराया (replay) जा सकता है। बिना Verification के Attestation आपको बताता है कि डेटा वास्तविक है, लेकिन यह नहीं कि क्या वह आपके द्वारा पूछे गए प्रश्न का उत्तर देता है।

विजुअल प्रूफ: स्क्रीनशॉट और OCR

जब कोई एजेंट ब्राउज़र चलाता है या किसी ग्राफिकल इंटरफ़ेस के साथ इंटरैक्ट करता है, तो सबसे सरल प्रमाण एक तस्वीर है। एजेंट कार्य पूरा होने के बाद एक फुल-पेज स्क्रीनशॉट लेता है, दृश्य टेक्स्ट निकालने के लिए OCR चलाता है, और इमेज और निकाले गए स्ट्रिंग्स दोनों को साक्ष्य के रूप में सबमिट करता है।

यह पैटर्न सोशल मीडिया पोस्ट, फॉर्म सबमिशन या चेकआउट फ्लो के लिए उपयुक्त है। एक कंपनी के LinkedIn पेज पर साप्ताहिक अपडेट प्रकाशित करने के कार्य सौंपे गए एजेंट की कल्पना करें। स्क्रीनशॉट लाइव पोस्ट दिखाता है जिसमें सर्वर-रेंडर किया गया टाइमस्टैम्प और URL में एम्बेडेड पोस्ट ID होती है। OCR पुष्टि कर सकता है कि सटीक हेडलाइन और बॉडी टेक्स्ट उन प्लेटफॉर्म-विशिष्ट मार्कर्स के साथ पेज पर दिखाई दे रहे हैं।

जोखिम स्पष्ट है: स्क्रीनशॉट फर्जी बनाए जा सकते हैं। एक समझौता किया गया (compromised) एजेंट स्थानीय रूप से एक फर्जी वेबपेज रेंडर कर सकता है, उसका स्क्रीनशॉट ले सकता है, और सफलता की घोषणा कर सकता है। मानक को ऊंचा उठाने के लिए, ऐसे डायनेमिक टेक्स्ट मार्कर्स की आवश्यकता होती है जिनका अनुमान लगाना कठिन हो। प्लेटफॉर्म द्वारा जारी किया गया कन्फर्मेशन ID, सर्वर से टाइमस्टैम्प, या एक यूनिक nonce जिसे सत्यापनकर्ता (verifier) जॉब निर्देशों में जोड़ता है, ये सभी एंकर के रूप में काम कर सकते हैं। यदि OCR आउटपुट में उस सटीक कार्य से जुड़ा अपेक्षित कन्फर्मेशन ID नहीं है, तो प्रमाण विफल हो जाता है।

हालाँकि, स्क्रीनशॉट भारी होते हैं। वे बैंडविड्थ और स्टोरेज का उपयोग करते हैं, और जब प्लेटफॉर्म अपने लेआउट को फिर से डिज़ाइन करते हैं तो वे काम करना बंद कर देते हैं। उनका उपयोग तब करें जब UI ही एकमात्र उपलब्ध सतह हो, लेकिन उन्हें एक बेसलाइन के रूप में मानें, किले (fortress) के रूप में नहीं।

हस्ताक्षरित API रसीदें (Signed API Receipts)

जब एजेंट बैकएंड API के माध्यम से काम करता है, तो इमेज को छोड़ दें। एक हस्ताक्षरित रसीद (signed receipt) मांगें।

एक स्वचालित पोस्ट या डेटा स्क्रैप के बाद, प्लेटफॉर्म आमतौर पर एक स्ट्रक्चर्ड पेलोड लौटाता है। उस JSON में एक ID, टाइमस्टैम्प, स्टेटस फ़ील्ड और कभी-कभी रेट-लिमिट हेडर होते हैं। एजेंट इस पूरे पेलोड को एक प्राइवेट की (private key) के साथ साइन करता है, हस्ताक्षरित ब्लॉब के अंदर टास्क ID शामिल करता है, और बंडल सबमिट करता है। सत्यापनकर्ता एजेंट की पब्लिक की के विरुद्ध हस्ताक्षर की जाँच करता है और यह पुष्टि करने के लिए रसीद का निरीक्षण करता है कि कार्य सफल रहा।

यहाँ कमजोर बिंदु 'की कस्टडी' (key custody) है। यदि एजेंट उसी मशीन पर अपनी प्राइवेट की रखता है जहाँ वह चलता है, तो प्रॉम्प्ट इंजेक्शन, मालवेयर फ्लेयर, या कंटेनर एस्केप इसे निकाल सकता है और उन कार्यों के लिए फर्जी रसीदें बना सकता है जो कभी हुए ही नहीं। एजेंट के वातावरण में लंबे समय तक चलने वाली कुंजियों (long-lived keys) को न डालें। इसके बजाय, एक की मैनेजमेंट सिस्टम का उपयोग करें जो अल्पकालिक, टास्क-स्कोप वाले क्रेडेंशियल्स जारी करता है। हर टास्क के लिए कुंजियों को रोटेट करें। यदि एजेंट को पांच मिनट की विंडो के लिए किसी सिक्योर एनक्लेव या KMS से साइनिंग की का अनुरोध करना पड़ता है, तो समझौता होने पर भी उसका प्रभाव (blast radius) सीमित रहता है।

यह पैटर्न हाई-वॉल्यूम, हेडलेस ऑटोमेशन के लिए सबसे अच्छा काम करता है: विज्ञापन खर्च रिपोर्ट सिंक करना, सोशल मीडिया API के माध्यम से प्रकाशित करना, या उन एंडपॉइंट्स को स्क्रैप करना जो स्ट्रक्चर्ड JSON लौटाते हैं। यह स्क्रीनशॉट की तुलना में हल्का है और प्रोग्रामेटिक रूप से सत्यापित करना बहुत आसान है।

निरंतर कार्य के लिए प्रूफ चेन (Proof Chains)

कुछ कार्य एक ही...