Berbagai protokol agen AI dapat menyerahkan tugas hanya dengan satu klik, tetapi sebuah studi tahun 2026 menunjukkan bahwa titik-titik penyerahan tersebut dipenuhi dengan celah keamanan. Makalah tersebut memeriksa lima protokol yang digunakan secara luas, mencatat 35 kesalahan spesifikasi, dan merekam 30 kegagalan tambahan ketika protokol-protokol tersebut dirantai menjadi satu sistem tunggal. Satu langkah yang terkompromi dapat mengekspos data pribadi, dan pelanggaran tersebut sering kali tidak terdeteksi hingga rantai tersebut menyelesaikan tugasnya.

Mengapa sambungan itu penting

Protokol agen seperti MCP, A2A, dan ACP menstandarisasi “tata bahasa” yang memungkinkan agen otonom untuk saling berkomunikasi. Janjinya sederhana: seorang pengembang menghubungkan agen pemindaian web ke agen manajemen file dan membiarkan sistem mengeksekusi alur kerja multi-langkah tanpa perlu menulis kode penghubung (glue code) khusus. Kenyamanan ini menutupi permukaan serangan yang tersembunyi. Protokol tersebut mendikte format pesan, bukan siapa yang boleh bertindak atas pesan tersebut. Ketika agen yang mengambil konten internet menyerahkan outputnya ke agen dengan hak akses sistem file, agen kedua melihat permintaan yang sepenuhnya valid dan mungkin mengeksekusi instruksi berbahaya yang tersembunyi di dalam data web tersebut.

Apa yang diungkap oleh penelitian tersebut

Para peneliti mengaudit setiap protokol secara terpisah dan menemukan 35 kesalahan spesifikasi. Menghubungkan protokol-protokol tersebut menghasilkan 30 kegagalan tambahan. Bahayanya bukan terletak pada satu instruksi nakal; melainkan pada urutan langkah-langkah yang tampak tidak berbahaya namun secara bersama-sama menciptakan pelanggaran keamanan.

Risiko sebenarnya: tindakan berantai

Bayangkan sebuah alur kerja di mana Agen A mengambil artikel berita, Agen B mengurai teksnya, dan Agen C menulis ringkasan ke drive bersama. Jika Agen A terkompromi dan mengembalikan muatan (payload) dengan perintah tersembunyi, Agen B akan meneruskan perintah tersebut tanpa perubahan, dan Agen C mengeksekusinya dengan hak akses tulis. Setiap agen secara mandiri berperilaku dengan benar. Masalah baru muncul ketika agen-agen tersebut disatukan—sebuah kerentanan “jalur” (path vulnerability) yang klasik.

Pengamanan praktis

Studi tersebut mengusulkan kontrol saat dijalankan (runtime controls) yang tetap menjaga kenyamanan protokol standar.

  • Buku besar untuk setiap lompatan – Catat pengguna, tujuan, alat, dan keputusan pada setiap batas protokol. Log yang tahan manipulasi memungkinkan auditor melacak pergerakan data antar agen.
  • Prinsip otoritas minimum – Berikan kredensial yang hanya mencakup tugas spesifik yang dibutuhkan agen. Agen yang menulis file tidak boleh menerima token yang memungkinkan akses web.
  • Pelabelan konten – Beri label pada data yang berasal dari sumber yang tidak tepercaya. Agen hilir (downstream agents) harus memeriksa label tersebut sebelum menggunakan konten dalam operasi apa pun yang memiliki hak istimewa.
  • Propagasi jejak keamanan – Lampirkan pengenal jejak kriptografis ke setiap permintaan dan wajibkan setiap agen untuk meneruskannya. Pengenal yang hilang menandakan adanya pemutusan dalam rantai.
  • Rollback otomatis – Tentukan tindakan kompensasi untuk setiap langkah sehingga jika alur kerja empat langkah terhenti di langkah keempat, sistem dapat membatalkan langkah satu hingga tiga tanpa intervensi manual.

Langkah-langkah ini mengalihkan fokus dari “apakah protokol tersebut menggunakan bahasa yang sama?” menjadi “apakah runtime menegakkan otoritas dan visibilitas yang konsisten di seluruh bahasa tersebut?”.

Pertanyaan untuk diajukan kepada vendor

Saat mengevaluasi tumpukan alat AI (AI-tool stacks), kepatuhan terhadap MCP, A2A, atau ACP saja tidak cukup. Tekan vendor mengenai poin-poin berikut:

  • Bagaimana runtime Anda melacak otoritas di berbagai protokol yang berbeda?
  • Mekanisme apa yang melabeli dan mengisolasi konten tidak tepercaya yang masuk ke dalam model?
  • Dalam tugas multi-langkah, bagaimana sistem melakukan rollback perubahan jika langkah selanjutnya gagal?
  • Di mana buku besar audit yang mencatat seluruh jalur yang disusun tersebut?

Vendor yang dapat menunjukkan implementasi konkret dari kontrol-kontrol ini jauh lebih mungkin untuk melindungi produk dari eksploitasi berantai yang dijelaskan dalam makalah tersebut.

Apa yang perlu diperhatikan selanjutnya

Kesimpulan: Menyatukan agen AI memang menarik, tetapi setiap sambungan adalah gerbang potensial. Perlakukan batas protokol sebagai titik pemeriksaan keamanan, terapkan kredensial hak istimewa minimum (least-privilege), dan pertahankan jejak audit yang tidak dapat diubah (immutable) untuk setiap penyerahan tugas. Tanpa pengamanan runtime tersebut, fleksibilitas yang membuat protokol agen populer justru menjadi vektor untuk pelanggaran keamanan yang serius.