अनेक AI-agent प्रोटोकॉल्स एका क्लिकवर कामे सोपवू शकतात, परंतु २०२६ च्या एका अभ्यासानुसार हे 'हँड-ऑफ' (hand-off) पॉइंट्स सुरक्षेच्या त्रुटींनी भरलेले आहेत. या शोधनिबंधात पाच मोठ्या प्रमाणावर वापरल्या जाणाऱ्या प्रोटोकॉल्सची तपासणी करण्यात आली, ज्यामध्ये ३५ स्पेसिफिकेशन त्रुटी (specification errors) नोंदवण्यात आल्या आणि जेव्हा हे प्रोटोकॉल्स एकाच प्रणालीमध्ये साखळी पद्धतीने (chained) जोडले गेले, तेव्हा आणखी ३० त्रुटी आढळल्या. एकही पायरी बाधित झाल्यास खाजगी डेटा उघड होऊ शकतो आणि जोपर्यंत ही साखळी आपले काम पूर्ण करत नाही, तोपर्यंत ही सुरक्षा चूक अनेकदा लक्षात येत नाही.

हे 'सीम' (seam) का महत्त्वाचे आहे

MCP, A2A आणि ACP सारखे एजंट प्रोटोकॉल्स असे "व्याकरण" (grammar) प्रमाणित करतात ज्यामुळे स्वायत्त एजंट्स (autonomous agents) एकमेकांशी संवाद साधू शकतात. याचे आश्वासन सोपे आहे: एक डेव्हलपर वेब-स्क्रॅपिंग एजंटला फाईल-मॅनेजमेंट एजंटशी जोडतो आणि कोणत्याही विशेष 'ग्लू कोड'शिवाय (glue code) प्रणालीला बहु-स्तरीय वर्कफ्लो कार्यान्वित करू देतो. ही सोय एक छुपा 'अटॅक सरफेस' (attack surface) लपवून ठेवते. प्रोटोकॉल्स केवळ संदेशांचे फॉरमॅट ठरवतात, त्या संदेशांवर कोण कारवाई करू शकते हे ठरवत नाहीत. जेव्हा इंटरनेटवरील मजकूर मिळवणारा एजंट आपला आउटपुट फाईल-सिस्टम अधिकार असलेल्या एजंटकडे सोपवतो, तेव्हा दुसरा एजंट तो एक पूर्णपणे वैध विनंती समजतो आणि वेब डेटामध्ये लपलेल्या घातक सूचना कार्यान्वित करू शकतो.

संशोधनात काय समोर आले

संशोधकांनी प्रत्येक प्रोटोकॉलची स्वतंत्रपणे तपासणी केली आणि ३५ स्पेसिफिकेशन त्रुटी आढळल्या. प्रोटोकॉल्स एकमेकांशी जोडल्यामुळे आणखी ३० त्रुटी निर्माण झाल्या. धोका केवळ एका चुकीच्या सूचनेचा नाही; तर हे सौम्य वाटणाऱ्या पायऱ्यांच्या अशा क्रमाचा आहे जो एकत्रितपणे सुरक्षा भंग (breach) घडवून आणतो.

खरा धोका: साखळी क्रियेतील त्रुटी (chained actions)

एका वर्कफ्लोची कल्पना करा जिथे एजंट A बातमी मिळवतो, एजंट B मजकूर वाचतो (parse करतो) आणि एजंट C त्याचा सारांश शेअर केलेल्या ड्राइव्हवर लिहितो. जर एजंट A बाधित झाला आणि त्याने लपलेल्या कमांडसह डेटा पाठवला, तर एजंट B ती कमांड तशीच पुढे पाठवतो आणि एजंट C ती 'राईट ॲक्सेस'सह कार्यान्वित करतो. प्रत्येक एजंट स्वतंत्रपणे योग्यरित्या काम करतो. समस्या तेव्हाच उद्भवते जेव्हा हे एजंट्स एकमेकांना जोडले जातात—ही एक क्लासिक "पाथ" (path) असुरक्षितता आहे.

व्यावहारिक सुरक्षा उपाय

हा अभ्यास असे 'रनटाइम कंट्रोल्स' (runtime controls) सुचवतो जे मानक प्रोटोकॉल्सची सोय कायम ठेवतात.

  • प्रत्येक टप्प्यासाठी लेजर (Ledger) – प्रत्येक प्रोटोकॉल सीमेवर वापरकर्ता, ध्येय, साधन आणि निर्णय यांची नोंद करा. 'टॅम्पर-एव्हिडंट' (tamper-evident) लॉग ऑडिटर्सना एजंट्समधील डेटाची हालचाल शोधण्यास मदत करतो.
  • किमान अधिकाराचे तत्त्व (Principle of least authority) – एजंटला केवळ आवश्यक असलेल्या विशिष्ट कार्यासाठीच क्रेडेंशियल्स द्या. फाईल्स लिहिणाऱ्या एजंटला वेब ॲक्सेस देणारा टोकन कधीही देऊ नये.
  • कंटेंट लेबलिंग (Content labeling) – अविश्वसनीय स्रोतांतून येणाऱ्या डेटाला टॅग करा. पुढील एजंट्सनी (downstream agents) कोणत्याही विशेषाधिकार प्राप्त क्रियेत मजकूर वापरण्यापूर्वी तो लेबल तपासावा.
  • सुरक्षा ट्रेस प्रोपॅगेशन (Security trace propagation) – प्रत्येक विनंतीला क्रिप्टोग्राफिक ट्रेस आयडेंटिफायर जोडा आणि प्रत्येक एजंटने तो पुढे पाठवणे अनिवार्य करा. आयडेंटिफायर गहाळ असल्यास साखळीत बिघाड असल्याचे समजते.
  • स्वयंचलित रोलबॅक (Automatic rollback) – प्रत्येक पायरीसाठी भरपाई देणाऱ्या कृती (compensating actions) निश्चित करा, जेणेकरून जर चार-टप्प्यांचा वर्कफ्लो चौथ्या टप्प्यावर थांबला, तर प्रणाली मानवी हस्तक्षेपाशिवाय पहिले तीन टप्पे पूर्ववत करू शकेल.

हे उपाय लक्ष "प्रोटोकॉल एकच भाषा बोलतो का?" यावरून बदलून "रनटाइम त्या भाषेमध्ये सुसंगत अधिकार आणि दृश्यमानता (visibility) लागू करते का?" यावर केंद्रित करतात.

विक्रेत्यांना (vendors) विचारण्याचे प्रश्न

AI-टूल स्टॅक्सचे मूल्यमापन करताना, MCP, A2A किंवा ACP चे पालन करणे पुरेसे नाही. विक्रेत्यांना या मुद्द्यांवर प्रश्न विचारा:

  • तुमचा रनटाइम वेगवेगळ्या प्रोटोकॉल्समधील अधिकार कसा ट्रॅक करतो?
  • मॉडेलमध्ये प्रवेश करणाऱ्या अविश्वसनीय मजकुराला लेबल करण्यासाठी आणि तो वेगळा करण्यासाठी कोणती यंत्रणा वापरली जाते?
  • बहु-स्तरीय कामात, जर नंतरची पायरी अयशस्वी झाली, तर प्रणाली बदल कसे रोलबॅक करते?
  • संपूर्ण एकत्रित मार्ग (composed path) नोंदवणारे ऑडिट लेजर कुठे आहे?

जो विक्रेता या नियंत्रणांच्या ठोस अंमलबजावणीकडे निर्देश करू शकतो, तो शोधनिबंधात वर्णन केलेल्या साखळी स्वरूपातील (chained exploit) हल्ल्यापासून उत्पादनाचे संरक्षण करण्यास अधिक सक्षम असेल.

पुढे काय पाहावे

थोडक्यात महत्त्वाचे (Takeaway): AI एजंट्सना एकत्र जोडणे आकर्षक आहे, परंतु प्रत्येक 'सीम' (seam) हा एक संभाव्य प्रवेशद्वार असू शकतो. प्रोटोकॉल सीमांना सुरक्षा तपासणी केंद्रे (security checkpoints) माना, किमान-अधिकार (least-privilege) क्रेडेंशियल्स लागू करा आणि प्रत्येक हँड-ऑफसाठी एक अपरिवर्तनीय ऑडिट ट्रेल (immutable audit trail) ठेवा. या रनटाइम सुरक्षा उपायांशिवाय, एजंट प्रोटोकॉल्सना लोकप्रिय बनवणारी लवचिकता गंभीर सुरक्षा भंगाचे कारण बनू शकते.