ಹಲವಾರು AI-ಏಜೆಂಟ್ ಪ್ರೊಟೊಕಾಲ್‌ಗಳು ಒಂದು ಕ್ಲಿಕ್ ಮೂಲಕ ಕಾರ್ಯಗಳನ್ನು ಹಸ್ತಾಂತರಿಸಬಹುದು, ಆದರೆ 2026ರ ಅಧ್ಯಯನವು ಆ ಹಸ್ತಾಂತರದ ಬಿಂದುಗಳು ಭದ್ರತಾ ದೋಷಗಳಿಂದ ತುಂಬಿವೆ ಎಂದು ತೋರಿಸುತ್ತದೆ. ಈ ಪ್ರಬಂಧವು ವ್ಯಾಪಕವಾಗಿ ಬಳಸಲಾಗುವ ಐದು ಪ್ರೊಟೊಕಾಲ್‌ಗಳನ್ನು ಪರೀಕ್ಷಿಸಿತು, 35 ಸ್ಪೆಸಿಫಿಕೇಶನ್ ದೋಷಗಳನ್ನು ದಾಖಲಿಸಿತು ಮತ್ತು ಪ್ರೊಟೊಕಾಲ್‌ಗಳನ್ನು ಒಂದೇ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ಸರಣಿಯಾಗಿ ಜೋಡಿಸಿದಾಗ 30 ಹೆಚ್ಚುವರಿ ವೈಫಲ್ಯಗಳನ್ನು ದಾಖಲಿಸಿತು. ಕೇವಲ ಒಂದು ಹಂತವು ಭದ್ರತಾ ದೋಷಕ್ಕೊಳಗಾದರೂ (compromised) ಖಾಸಗಿ ಡೇಟಾವನ್ನು ಬಹಿರಂಗಪಡಿಸಬಹುದು ಮತ್ತು ಸರಣಿಯು ತನ್ನ ಕೆಲಸವನ್ನು ಮುಗಿಸುವವರೆಗೆ ಈ ಉಲ್ಲಂಘನೆಯು ಗಮನಕ್ಕೆ ಬರುವುದಿಲ್ಲ.

ಈ ಸಂಧಿಯು (seam) ಏಕೆ ಮುಖ್ಯ

MCP, A2A ಮತ್ತು ACP ನಂತಹ ಏಜೆಂಟ್ ಪ್ರೊಟೊಕಾಲ್‌ಗಳು ಸ್ವಾಯತ್ತ ಏಜೆಂಟ್‌ಗಳು ಪರಸ್ಪರ ಮಾತನಾಡಲು ಅನುವು ಮಾಡಿಕೊಡುವ "ವ್ಯಾಕರಣವನ್ನು" (grammar) ಪ್ರಮಾಣೀಕರಿಸುತ್ತವೆ. ಇದರ ಭರವಸೆ ಸರಳವಾಗಿದೆ: ಒಬ್ಬ ಡೆವಲಪರ್ ವೆಬ್-ಸ್ಕ್ರೇಪಿಂಗ್ ಏಜೆಂಟ್ ಅನ್ನು ಫೈಲ್-ಮ್ಯಾನೇಜ್‌ಮೆಂಟ್ ಏಜೆಂಟ್‌ಗೆ ಜೋಡಿಸಿ, ಯಾವುದೇ ವಿಶೇಷ ಗ್ಲೂ ಕೋಡ್ (glue code) ಬರೆಯದೆ ವ್ಯವಸ್ಥೆಯು ಬಹು-ಹಂತದ ಕಾರ್ಯವಿಧಾನವನ್ನು (workflow) ಕಾರ್ಯಗತಗೊಳಿಸಲು ಬಿಡುತ್ತಾನೆ. ಈ ಅನುಕೂಲವು ಅಡಗಿರುವ ದಾಳಿಗಳ ಮೇಲ್ಮೈಯನ್ನು (attack surface) ಮರೆಮಾಚುತ್ತದೆ. ಪ್ರೊಟೊಕಾಲ್‌ಗಳು ಸಂದೇಶದ ಫಾರ್ಮ್ಯಾಟ್‌ಗಳನ್ನು ನಿರ್ಧರಿಸುತ್ತವೆಯೇ ಹೊರತು, ಆ ಸಂದೇಶಗಳ ಮೇಲೆ ಯಾರು ಕಾರ್ಯನಿರ್ವಹಿಸಬಹುದು ಎಂಬುದನ್ನು ನಿರ್ಧರಿಸುವುದಿಲ್ಲ. ಇಂಟರ್ನೆಟ್ ವಿಷಯವನ್ನು ಪಡೆಯುವ ಏಜೆಂಟ್ ತನ್ನ ಔಟ್‌ಪುಟ್ ಅನ್ನು ಫೈಲ್-ಸಿಸ್ಟಮ್ ಅಧಿಕಾರವಿರುವ ಏಜೆಂಟ್‌ಗೆ ನೀಡಿದಾಗ, ಎರಡನೇ ಏಜೆಂಟ್ ಅದನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಮಾನ್ಯವಾದ ವಿನಂತಿಯೆಂದು ಭಾವಿಸಿ, ವೆಬ್ ಡೇಟಾದಲ್ಲಿ ಅಡಗಿರುವ ದುಷ್ಟ ಸೂಚನೆಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಬಹುದು.

ಸಂಶೋಧನೆಯು ಏನನ್ನು ಬಹಿರಂಗಪಡಿಸಿತು

ಸಂಶೋಧಕರು ಪ್ರತಿಯೊಂದು ಪ್ರೊಟೊಕಾಲ್ ಅನ್ನು ಪ್ರತ್ಯೇಕವಾಗಿ ಆಡಿಟ್ ಮಾಡಿದರು ಮತ್ತು 35 ಸ್ಪೆಸಿಫಿಕೇಶನ್ ದೋಷಗಳನ್ನು ಕಂಡುಕೊಂಡರು. ಪ್ರೊಟೊಕಾಲ್‌ಗಳನ್ನು ಜೋಡಿಸಿದಾಗ ಇನ್ನೂ 30 ವೈಫಲ್ಯಗಳು ಕಂಡುಬಂದವು. ಅಪಾಯವು ಕೇವಲ ಒಂದು ತಪ್ಪು ಸೂಚನೆಯಲ್ಲ; ಬದಲಾಗಿ, ಸರಣಿ ರೂಪದಲ್ಲಿ ನಡೆಯುವ ಸಾಮಾನ್ಯವಾಗಿ ಕಾಣುವ ಹಂತಗಳು ಒಟ್ಟಾಗಿ ಭದ್ರತಾ ಉಲ್ಲಂಘನೆಯನ್ನು ಉಂಟುಮಾಡುತ್ತವೆ.

ನಿಜವಾದ ಅಪಾಯ: ಸರಣಿ ಕ್ರಮಗಳು (chained actions)

ಏಜೆಂಟ್ A ಸುದ್ದಿಯನ್ನು ಪಡೆಯುತ್ತದೆ, ಏಜೆಂಟ್ B ಪಠ್ಯವನ್ನು ವಿಶ್ಲೇಷಿಸುತ್ತದೆ (parse), ಮತ್ತು ಏಜೆಂಟ್ C ಹಂಚಿಕೆಯ ಡ್ರೈವ್‌ಗೆ ಸಾರಾಂಶವನ್ನು ಬರೆಯುತ್ತದೆ ಎಂಬ ಕಾರ್ಯವಿಧಾನವನ್ನು ಕಲ್ಪಿಸಿಕೊಳ್ಳಿ. ಏಜೆಂಟ್ A ಭದ್ರತಾ ದೋಷಕ್ಕೊಳಗಾಗಿದ್ದರೆ ಮತ್ತು ಅಡಗಿರುವ ಕಮಾಂಡ್ ಹೊಂದಿರುವ ಪೇಲೋಡ್ ಅನ್ನು ನೀಡಿದರೆ, ಏಜೆಂಟ್ B ಆ ಕಮಾಂಡ್ ಅನ್ನು ಬದಲಾಯಿಸದೆ ಮುಂದೆ ಕಳುಹಿಸುತ್ತದೆ ಮತ್ತು ಏಜೆಂಟ್ C ಅದನ್ನು ಬರೆಯುವ ಅಧಿಕಾರವಿನೊಂದಿಗೆ ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ. ಪ್ರತಿಯೊಂದು ಏಜೆಂಟ್ ತನ್ನಷ್ಟಕ್ಕೆ ತಾನು ಸರಿಯಾಗಿ ವರ್ತಿಸುತ್ತದೆ. ಏಜೆಂಟ್‌ಗಳನ್ನು ಒಟ್ಟಿಗೆ ಜೋಡಿಸಿದಾಗ ಮಾತ್ರ ಸಮಸ್ಯೆ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ—ಇದು ಒಂದು ಸಾಂಪ್ರದಾಯಿಕ "ಪಾತ್" (path) ದೌರ್ಬಲ್ಯವಾಗಿದೆ.

ಪ್ರಾಯೋಗಿಕ ಸುರಕ್ಷತಾ ಕ್ರಮಗಳು

ಪ್ರಮಾಣಿತ ಪ್ರೊಟೊಕಾಲ್‌ಗಳ ಅನುಕೂಲವನ್ನು ಉಳಿಸಿಕೊಳ್ಳುವಂತಹ ರನ್‌ಟೈಮ್ ನಿಯಂತ್ರಣಗಳನ್ನು ಈ ಅಧ್ಯಯನವು ಪ್ರಸ್ತಾಪಿಸುತ್ತದೆ.

  • ಪ್ರತಿ ಹಂತಕ್ಕೂ ಲೆಡ್ಜರ್ (Ledger) – ಪ್ರತಿಯೊಂದು ಪ್ರೊಟೊಕಾಲ್ ಗಡಿಯಲ್ಲಿ ಬಳಕೆದಾರರು, ಗುರಿ, ಸಾಧನ ಮತ್ತು ನಿರ್ಧಾರವನ್ನು ದಾಖಲಿಸಿ. ತಿದ್ದುಪಡಿ ಮಾಡಲು ಸಾಧ್ಯವಾಗದ (tamper-evident) ಲಾಗ್ ಆಡಿಟರ್‌ಗಳಿಗೆ ಏಜೆಂಟ್‌ಗಳ ನಡುವಿನ ಡೇಟಾ ಚಲನೆಯನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.
  • ಕನಿಷ್ಠ ಅಧಿಕಾರದ ತತ್ವ (Principle of least authority) – ಏಜೆಂಟ್‌ಗೆ ಅಗತ್ಯವಿರುವ ನಿರ್ದಿಷ್ಟ ಕಾರ್ಯಕ್ಕೆ ಮಾತ್ರ ಸೀಮಿತವಾದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ನೀಡಿ. ಫೈಲ್‌ಗಳನ್ನು ಬರೆಯುವ ಏಜೆಂಟ್‌ಗೆ ವೆಬ್ ಪ್ರವೇಶವನ್ನು ನೀಡುವ ಟೋಕನ್ ಎಂದಿಗೂ ಸಿಗಬಾರದು.
  • ಕಂಟೆಂಟ್ ಲೇಬಲಿಂಗ್ (Content labeling) – ನಂಬಲಾರದ ಮೂಲಗಳಿಂದ ಬರುವ ಡೇಟಾವನ್ನು ಟ್ಯಾಗ್ ಮಾಡಿ. ಡೌನ್‌ಸ್ಟ್ರೀಮ್ ಏಜೆಂಟ್‌ಗಳು ಯಾವುದೇ ವಿಶೇಷ ಕಾರ್ಯಾಚರಣೆಯಲ್ಲಿ ಕಂಟೆಂಟ್ ಬಳಸುವ ಮೊದಲು ಆ ಲೇಬಲ್ ಅನ್ನು ಪರಿಶೀಲಿಸಬೇಕು.
  • ಸೆಕ್ಯೂರಿಟಿ ಟ್ರೇಸ್ ಪ್ರೊಪಗೇಶನ್ (Security trace propagation) – ಪ್ರತಿ ವಿನಂತಿಗೆ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಟ್ರೇಸ್ ಐಡೆಂಟಿಫೈಯರ್ ಅನ್ನು ಲಗತ್ತಿಸಿ ಮತ್ತು ಪ್ರತಿಯೊಂದು ಏಜೆಂಟ್ ಅದನ್ನು ಮುಂದೆ ಕಳುಹಿಸುವುದನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ. ಐಡೆಂಟಿಫೈಯರ್‌ಗಳು ಇಲ್ಲದಿದ್ದರೆ ಅದು ಸರಣಿಯಲ್ಲಿನ ಕಡಿತವನ್ನು ಸೂಚಿಸುತ್ತದೆ.
  • ಸ್ವಯಂಚಾಲಿತ ರೋಲ್‌ಬ್ಯಾಕ್ (Automatic rollback) – ಪ್ರತಿ ಹಂತಕ್ಕೂ ಪರಿಹಾರ ಕ್ರಮಗಳನ್ನು (compensating actions) ವ್ಯಾಖ್ಯಾನಿಸಿ, ಇದರಿಂದ ನಾಲ್ಕು ಹಂತದ ಕಾರ್ಯವಿಧಾನವು ನಾಲ್ಕನೇ ಹಂತದಲ್ಲಿ ಸ್ಥಗಿತಗೊಂಡರೆ, ವ್ಯವಸ್ಥೆಯು ಮಾನವ ಹಸ್ತಕ್ಷೇಪವಿಲ್ಲದೆ ಮೊದಲಿನಿಂದ ಮೂರನೇ ಹಂತದವರೆಗೆ ಹಿಂದಕ್ಕೆ ಹೋಗಬಹುದು.

ಈ ಕ್ರಮಗಳು "ಪ್ರೊಟೊಕಾಲ್ ಒಂದೇ ಭಾಷೆಯನ್ನು ಮಾತನಾಡುತ್ತದೆಯೇ?" ಎಂಬ ಪ್ರಶ್ನೆಯಿಂದ "ರನ್‌ಟೈಮ್ ಆ ಭಾಷೆಯ ಮೂಲಕ ಸ್ಥಿರವಾದ ಅಧಿಕಾರ ಮತ್ತು ದೃಶ್ಯತೆಯನ್ನು (visibility) ಜಾರಿಗೆ ತರುತ್ತದೆಯೇ?" ಎಂಬತ್ತ ಗಮನವನ್ನು ಬದಲಾಯಿಸುತ್ತವೆ.

ಮಾರಾಟಗಾರರನ್ನು (Vendors) ಕೇಳಬೇಕಾದ ಪ್ರಶ್ನೆಗಳು

AI-ಟೂಲ್ ಸ್ಟ್ಯಾಕ್‌ಗಳನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡುವಾಗ, MCP, A2A ಅಥವಾ ACP ಅನುಸರಣೆ ಮಾತ್ರ ಸಾಕಾಗುವುದಿಲ್ಲ. ಈ ಅಂಶಗಳ ಬಗ್ಗೆ ಮಾರಾಟಗಾರರನ್ನು ಪ್ರಶ್ನಿಸಿ:

  • ನಿಮ್ಮ ರನ್‌ಟೈಮ್ ವಿವಿಧ ಪ್ರೊಟೊಕಾಲ್‌ಗಳ ನಡುವೆ ಅಧಿಕಾರವನ್ನು ಹೇಗೆ ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತದೆ?
  • ಮಾದರಿಗೆ (model) ಪ್ರವೇಶಿಸುವ ನಂಬಲಾರದ ಕಂಟೆಂಟ್ ಅನ್ನು ಲೇಬಲ್ ಮಾಡಲು ಮತ್ತು ಪ್ರತ್ಯೇಕಿಸಲು ಯಾವ ಕಾರ್ಯವಿಧಾನವಿದೆ?
  • ಬಹು-ಹಂತದ ಕಾರ್ಯದಲ್ಲಿ, ನಂತರದ ಹಂತವು ವಿಫಲವಾದರೆ ವ್ಯವಸ್ಥೆಯು ಬದಲಾವಣೆಗಳನ್ನು ಹೇಗೆ ರೋಲ್‌ಬ್ಯಾಕ್ ಮಾಡುತ್ತದೆ?
  • ಸಂಪೂರ್ಣ ಸಂಯೋಜಿತ ಹಾದಿಯನ್ನು ದಾಖಲಿಸುವ ಆಡಿಟ್ ಲೆಡ್ಜರ್ ಎಲ್ಲಿದೆ?

ಈ ನಿಯಂತ್ರಣಗಳ ನೈಜ ಅನುಷ್ಠಾನವನ್ನು ತೋರಿಸಬಲ್ಲ ಮಾರಾಟಗಾರರು, ಪ್ರಬಂಧವು ವಿವರಿಸುವ ಸರಣಿ ದಾಳಿಯಿಂದ (chained exploit) ಉತ್ಪನ್ನವನ್ನು ರಕ್ಷಿಸುವ ಸಾಧ್ಯತೆ ಹೆಚ್ಚು.

ಮುಂದೆ ಗಮನಿಸಬೇಕಾದವುಗಳು

ಸಾರಾಂಶ (Takeaway): AI ಏಜೆಂಟ್‌ಗಳನ್ನು ಒಟ್ಟಿಗೆ ಜೋಡಿಸುವುದು ಆಕರ್ಷಕವಾಗಿದೆ, ಆದರೆ ಪ್ರತಿ ಸಂಧಿಯು (seam) ಒಂದು ಸಂಭಾವ್ಯ ದ್ವಾರವಾಗಿದೆ. ಪ್ರೊಟೊಕಾಲ್ ಗಡಿಗಳನ್ನು ಭದ್ರತಾ ಚೆಕ್‌ಪಾಯಿಂಟ್‌ಗಳಂತೆ ಪರಿಗಣಿಸಿ, ಕನಿಷ್ಠ-ಅಧಿಕಾರದ ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಜಾರಿಗೆ ತರಲು ಮತ್ತು ಪ್ರತಿ ಹಸ್ತಾಂತರಕ್ಕೂ ಬದಲಾಯಿಸಲಾಗದ ಆಡಿಟ್ ಟ್ರೇಲ್ ಅನ್ನು ನಿರ್ವಹಿಸಿ. ಅಂತಹ ರನ್‌ಟೈಮ್ ಸುರಕ್ಷತಾ ಕ್ರಮಗಳಿಲ್ಲದೆ, ಏಜೆಂಟ್ ಪ್ರೊಟೊಕಾಲ್‌ಗಳನ್ನು ಜನಪ್ರಿಯಗೊಳಿಸುವ ನಮ್ಯತೆಯು (flexibility) ಗಂಭೀರ ಉಲ್ಲಂಘನೆಗಳಿಗೆ ದಾರಿಯಾಗಬಹುದು.