ഒന്നിലധികം AI-ഏജന്റ് പ്രോട്ടോക്കോളുകൾക്ക് ഒരു ക്ലിക്കിലൂടെ ജോലികൾ കൈമാറാൻ കഴിയും, എന്നാൽ 2026-ലെ ഒരു പഠനം സൂചിപ്പിക്കുന്നത് ഈ കൈമാറ്റ പോയിന്റുകളിൽ (hand-off points) സുരക്ഷാ പിഴവുകൾ ഏറെയുണ്ടെന്നാണ്. ഈ പഠനം വ്യാപകമായി ഉപയോഗിക്കുന്ന അഞ്ച് പ്രോട്ടോക്കോളുകളെ പരിശോധിക്കുകയും, 35 സ്പെസിഫിക്കേഷൻ പിഴവുകൾ രേഖപ്പെടുത്തുകയും ചെയ്തു. കൂടാതെ, ഈ പ്രോട്ടോക്കോളുകളെ ഒരു സിസ്റ്റത്തിൽ പരസ്പരം ബന്ധിപ്പിക്കുമ്പോൾ (chained together) 30 അധിക പരാജയങ്ങളും റിപ്പോർട്ട് ചെയ്യപ്പെട്ടു. ഒരു ഘട്ടത്തിലെ സുരക്ഷാ വീഴ്ച പോലും സ്വകാര്യ വിവരങ്ങൾ വെളിപ്പെടുത്താൻ കാരണമായേക്കാം, കൂടാതെ ഈ പ്രക്രിയ പൂർത്തിയാകുന്നത് വരെ ഇത്തരം സുരക്ഷാ വീഴ്ചകൾ പലപ്പോഴും ശ്രദ്ധിക്കപ്പെടാറുമില്ല.
എന്തുകൊണ്ടാണ് ഈ വിടവുകൾ (seams) പ്രധാനമാകുന്നത്
MCP, A2A, ACP തുടങ്ങിയ ഏജന്റ് പ്രോട്ടോക്കോളുകൾ സ്വയംഭരണാധികാരമുള്ള ഏജന്റുകൾക്ക് (autonomous agents) പരസ്പരം ആശയവിനിമയം നടത്താൻ സഹായിക്കുന്ന ഒരു "വ്യാകരണം" (grammar) മാനദണ്ഡവൽക്കരിക്കുന്നു. ഇതിന്റെ ഗുണം ലളിതമാണ്: ഒരു ഡെവലപ്പർക്ക് വെബ്-സ്ക്രാപ്പിംഗ് ഏജന്റിനെ ഒരു ഫയൽ-മാനേജ്മെന്റ് ഏജന്റുമായി ബന്ധിപ്പിക്കാനും, പ്രത്യേക കോഡുകൾ (bespoke glue code) എഴുതാതെ തന്നെ ഒരു മൾട്ടി-സ്റ്റെപ്പ് വർക്ക്ഫ്ലോ പ്രവർത്തിപ്പിക്കാനും സാധിക്കുന്നു. എന്നാൽ ഈ സൗകര്യം ഒരു മറയായി പ്രവർത്തിക്കുന്ന ഒരു സുരക്ഷാ ഭീഷണി (attack surface) ഒളിപ്പിച്ചു വെച്ചിട്ടുണ്ട്. പ്രോട്ടോക്കോളുകൾ സന്ദേശങ്ങളുടെ ഫോർമാറ്റുകൾ മാത്രമാണ് നിശ്ചയിക്കുന്നത്, ആ സന്ദേശങ്ങൾ ഉപയോഗിച്ച് ആർക്കൊക്കെ പ്രവർത്തിക്കാം എന്നല്ല. ഇന്റർനെറ്റിൽ നിന്ന് വിവരങ്ങൾ ശേഖരിക്കുന്ന ഒരു ഏജന്റ് അതിന്റെ ഔട്ട്പുട്ട് ഫയൽ-സിസ്റ്റം അനുമതികളുള്ള (file-system privileges) മറ്റൊരു ഏജന്റിന് കൈമാറുമ്പോൾ, രണ്ടാമത്തെ ഏജന്റ് അതിനെ ഒരു സാധുവായ അഭ്യർത്ഥനയായി കാണുകയും വെബ് ഡാറ്റയിൽ ഒളിഞ്ഞിരിക്കുന്ന വിനാശകരമായ നിർദ്ദേശങ്ങൾ (malicious instructions) നടപ്പിലാക്കുകയും ചെയ്തേക്കാം.
ഗവേഷണം വെളിപ്പെടുത്തിയത്
ഗവേഷകർ ഓരോ പ്രോട്ടോക്കോളും പ്രത്യേകം പരിശോധിക്കുകയും 35 സ്പെസിഫിക്കേഷൻ പിഴവുകൾ കണ്ടെത്തുകയും ചെയ്തു. പ്രോട്ടോക്കോളുകൾ തമ്മിൽ ബന്ധിപ്പിച്ചപ്പോൾ 30 പരാജയങ്ങൾ കൂടി ഉണ്ടായി. അപകടം എന്നത് ഒരു ഒറ്റപ്പെട്ട തെറ്റായ നിർദ്ദേശമല്ല; മറിച്ച്, നിരപരാധിയായി തോന്നുന്ന ഒരു കൂട്ടം ഘട്ടങ്ങൾ ഒത്തുചേർന്ന് ഒരു സുരക്ഷാ വീഴ്ച ഉണ്ടാക്കുന്നതാണ്.
യഥാർത്ഥ അപകടം: പരസ്പരം ബന്ധിപ്പിക്കപ്പെട്ട പ്രവർത്തനങ്ങൾ (chained actions)
ഏജന്റ് A ഒരു വാർത്താ ലേഖനം ശേഖരിക്കുന്നു, ഏജന്റ് B അതിന്റെ ടെക്സ്റ്റ് വിശകലനം ചെയ്യുന്നു, ഏജന്റ് C അതിന്റെ സംഗ്രഹം ഒരു ഷെയർഡ് ഡ്രൈവിൽ എഴുതുന്നു എന്ന രീതിയിലുള്ള ഒരു വർക്ക്ഫ്ലോ സങ്കൽപ്പിക്കുക. ഏജന്റ് A-യുടെ സുരക്ഷാ സംവിധാനം തകരാറിലാകുകയും അതിൽ ഒരു രഹസ്യ കമാൻഡ് അടങ്ങിയ ഡാറ്റ (payload) ഉണ്ടാവുകയും ചെയ്താൽ, ഏജന്റ് B ആ കമാൻഡ് മാറ്റമില്ലാതെ തന്നെ കൈമാറുകയും, ഏജന്റ് C അത് ഫയൽ എഴുതാനുള്ള അനുമതിയോടെ (write access) നടപ്പിലാക്കുകയും ചെയ്യുന്നു. ഓരോ ഏജന്റും ഒറ്റയ്ക്ക് പ്രവർത്തിക്കുമ്പോൾ ശരിയായിട്ടാണ് പെരുമാറുന്നത്. എന്നാൽ ഏജന്റുകളെ പരസ്പരം ബന്ധിപ്പിക്കുമ്പോൾ മാത്രമാണ് പ്രശ്നം ഉണ്ടാകുന്നത്—ഇതിനെ ഒരു ക്ലാസിക് "പാത്ത്" (path) സുരക്ഷാ വീഴ്ച എന്ന് വിളിക്കാം.
പ്രായോഗിക സുരക്ഷാ മാർഗങ്ങൾ
സ്റ്റാൻഡേർഡ് പ്രോട്ടോക്കോളുകളുടെ സൗകര്യം നിലനിർത്തിക്കൊണ്ടുതന്നെ ഉപയോഗിക്കാവുന്ന ചില റൺടൈം നിയന്ത്രണങ്ങൾ (runtime controls) ഈ പഠനം നിർദ്ദേശിക്കുന്നു.
- ഓരോ ഘട്ടത്തിനും ഒരു ലഡ്ജർ (Ledger for every hop) – ഓരോ പ്രോട്ടോക്കോൾ അതിർവരമ്പുകളിലും ഉപയോക്താവ്, ലക്ഷ്യം, ടൂൾ, തീരുമാനം എന്നിവ രേഖപ്പെടുത്തുക. മാറ്റം വരുത്താൻ കഴിയാത്ത (tamper-evident) ഒരു ലോഗ് വഴി ഏജന്റുകൾക്കിടയിലുള്ള ഡാറ്റാ നീക്കം പരിശോധകർക്ക് ട്രാക്ക് ചെയ്യാൻ സാധിക്കും.
- കുറഞ്ഞ അധികാരത്തിന്റെ തത്വം (Principle of least authority) – ഒരു ഏജന്റിന് ആവശ്യമുള്ള പ്രത്യേക ജോലിക്ക് മാത്രം അനുമതി നൽകുന്ന ക്രെഡൻഷ്യലുകൾ നൽകുക. ഫയലുകൾ എഴുതുന്ന ഒരു ഏജന്റിന് ഒരിക്കലും വെബ് ആക്സസ് നൽകുന്ന ടോക്കൺ നൽകരുത്.
- കണ്ടന്റ് ലേബലിംഗ് (Content labeling) – വിശ്വസനീയമല്ലാത്ത സ്രോതസ്സുകളിൽ നിന്ന് വരുന്ന ഡാറ്റയ്ക്ക് ടാഗുകൾ നൽകുക. ഡൗൺസ്ട്രീം ഏജന്റുകൾ ഏതെങ്കിലും പ്രത്യേക അനുമതികളുള്ള പ്രവർത്തനങ്ങളിൽ ഈ ഡാറ്റ ഉപയോഗിക്കുന്നതിന് മുമ്പ് ലേബൽ പരിശോധിക്കേണ്ടതുണ്ട്.
- സെക്യൂരിറ്റി ട്രേസ് പ്രൊപ്പഗേഷൻ (Security trace propagation) – ഓരോ അഭ്യർത്ഥനയോടും ഒരു ക്രിപ്റ്റോഗ്രാഫിക് ട്രേസ് ഐഡന്റിഫയർ ഘടിപ്പിക്കുകയും അത് ഓരോ ഏജന്റും കൈമാറുന്നുണ്ടെന്ന് ഉറപ്പാക്കുകയും ചെയ്യുക. ഐഡന്റിഫയറുകൾ കാണാതിരിക്കുന്നത് സുരക്ഷാ ശൃംഖലയിലെ തകരാറിനെ സൂചിപ്പിക്കുന്നു.
- ഓട്ടോമാറ്റിക് റോൾബാക്ക് (Automatic rollback) – ഓരോ ഘട്ടത്തിനും അനുബന്ധമായ നടപടികൾ (compensating actions) മുൻകൂട്ടി നിശ്ചയിക്കുക. അങ്ങനെ നാല് ഘട്ടങ്ങളുള്ള ഒരു വർക്ക്ഫ്ലോ നാലാം ഘട്ടത്തിൽ തടസ്സപ്പെട്ടാൽ, മനുഷ്യസഹായമില്ലാതെ തന്നെ ആദ്യത്തെ മൂന്ന് ഘട്ടങ്ങളിലേക്ക് സിസ്റ്റത്തിന് തിരിച്ചുപോകാൻ (revert) സാധിക്കും.
ഈ നടപടികൾ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നത് "പ്രോട്ടോക്കോൾ ഒരേ ഭാഷ സംസാരിക്കുന്നുണ്ടോ?" എന്നതിലല്ല, മറിച്ച് "ആ ഭാഷയിലൂടെയുള്ള പ്രവർത്തനങ്ങളിൽ കൃത്യമായ അധികാരവും സുതാര്യതയും റൺടൈം ഉറപ്പാക്കുന്നുണ്ടോ?" എന്നതിലേക്കാണ്.
വെണ്ടർമാരോട് ചോദിക്കേണ്ട ചോദ്യങ്ങൾ
AI ടൂൾ സ്റ്റാക്കുകൾ വിലയിരുത്തുമ്പോൾ MCP, A2A അല്ലെങ്കിൽ ACP എന്നിവ പാലിക്കുന്നു എന്നത് മാത്രം പോരാ. താഴെ പറയുന്ന കാര്യങ്ങളിൽ വെണ്ടർമാരോട് നിർബന്ധപൂർവ്വം ചോദിക്കുക:
- വിവിധ പ്രോട്ടോക്കോളുകൾക്കിടയിലുള്ള അധികാരങ്ങൾ (authority) നിങ്ങളുടെ റൺടൈം എങ്ങനെ ട്രാക്ക് ചെയ്യുന്നു?
- മോഡലിലേക്ക് വരുന്ന വിശ്വസനീയമല്ലാത്ത ഉള്ളടക്കങ്ങളെ ലേബൽ ചെയ്യാനും വേർതിരിക്കാനും (isolate) ഏത് സംവിധാനമാണ് ഉപയോഗിക്കുന്നത്?
- ഒരു മൾട്ടി-സ്റ്റെപ്പ് ടാസ്കിൽ, പിന്നീടുള്ള ഒരു ഘട്ടം പരാജയപ്പെട്ടാൽ മാറ്റങ്ങൾ എങ്ങനെ റോൾബാക്ക് ചെയ്യുന്നു?
- മുഴുവൻ പ്രക്രിയയും രേഖപ്പെടുത്തുന്ന ഓഡിറ്റ് ലഡ്ജർ എവിടെയാണ്?
ഈ നിയന്ത്രണങ്ങൾ കൃത്യമായി നടപ്പിലാക്കുന്നു എന്ന് കാണിക്കാൻ കഴിയുന്ന ഒരു വെണ്ടർക്ക് മാത്രമേ, ഈ പഠനം വിവരിക്കുന്ന തരത്തിലുള്ള സുരക്ഷാ ഭീഷണികളിൽ നിന്ന് ഉൽപ്പന്നത്തെ സംരക്ഷിക്കാൻ സാധിക്കൂ.
ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ
ചുരുക്കത്തിൽ (Takeaway): AI ഏജന്റുകളെ പരസ്പരം ബന്ധിപ്പിക്കുന്നത് ആകർഷകമാണെങ്കിലും, ഓരോ വിടവും (seam) ഒരു സുരക്ഷാ ഭീഷണിക്ക് കാരണമായേക്കാം. പ്രോട്ടോക്കോൾ അതിർവരമ്പുകളെ സുരക്ഷാ ചെക്ക് പോയിന്റുകളായി കാണുക, കുറഞ്ഞ അധികാരമുള്ള ക്രെഡൻഷ്യലുകൾ (least-privilege credentials) ഉറപ്പാക്കുക, ഓരോ കൈമാറ്റത്തിനും മാറ്റം വരുത്താൻ കഴിയാത്ത ഒരു ഓഡിറ്റ് ട്രയൽ നിലനിർത്തുക. ഇത്തരം റൺടൈം സുരക്ഷാ സംവിധാനങ്ങളില്ലെങ്കിൽ, ഏജന്റ് പ്രോട്ടോക്കോളുകളെ ജനപ്രിയമാക്കുന്ന ആ വഴക്കം (flexibility) തന്നെ വലിയ സുരക്ഷാ വീഴ്ചകൾക്ക് കാരണമാകും.
