Множество протоколов ИИ-агентов позволяют передавать задачи одним кликом, но исследование 2026 года показывает, что эти точки передачи переполнены уязвимостями безопасности. В работе были изучены пять широко используемых протоколов, зафиксировано 35 ошибок спецификации и еще 30 сбоев при объединении протоколов в единую систему. Одна скомпрометированная ступень может раскрыть конфиденциальные данные, и утечка часто остается незамеченной до тех пор, пока цепочка не завершит свою работу.

Почему важны точки стыковки

Протоколы агентов, такие как MCP, A2A и ACP, стандартизируют «грамматику», которая позволяет автономным агентам общаться друг с другом. Обещание простое: разработчик подключает агента для веб-скрейпинга к агенту для управления файлами и позволяет системе выполнять многоэтапный рабочий процесс без написания специального связующего кода. Это удобство маскирует скрытую поверхность атаки. Протоколы диктуют форматы сообщений, но не определяют, кто имеет право действовать на их основе. Когда агент, извлекающий контент из интернета, передает свои выходные данные агенту с привилегиями файловой системы, второй агент видит совершенно валидный запрос и может выполнить вредоносные инструкции, скрытые в веб-данных.

Что выявило исследование

Исследователи провели аудит каждого протокола в отдельности и обнаружили 35 ошибок спецификации. Связывание протоколов привело к еще 30 сбоям. Опасность заключается не в одной вредоносной инструкции, а в последовательности на первый взгляд безобидных шагов, которые в совокупности приводят к взлому.

Реальный риск: цепочка действий

Представьте рабочий процесс, в котором Агент А извлекает новостную статью, Агент B анализирует текст, а Агент C записывает резюме на общий диск. Если Агент А будет скомпрометирован и вернет полезную нагрузку со скрытой командой, Агент B перешлет эту команду без изменений, а Агент C выполнит ее с правами на запись. Каждый агент по отдельности ведет себя правильно. Проблема возникает только тогда, когда агенты «сшиты» воедино — классическая уязвимость типа «путь» (path vulnerability).

Практические меры защиты

Исследование предлагает механизмы контроля во время выполнения (runtime), которые сохраняют удобство стандартных протоколов.

  • Журнал для каждого перехода — фиксируйте пользователя, цель, инструмент и решение на каждой границе протокола. Журнал с защитой от несанкционированного изменения позволит аудиторам отслеживать перемещение данных между агентами.
  • Принцип наименьших привилегий — выдавайте учетные данные, которые охватывают только конкретную задачу, необходимую агенту. Агент, записывающий файлы, никогда не должен получать токен, позволяющий доступ к веб-ресурсам.
  • Маркировка контента — помечайте данные, полученные из ненадежных источников. Последующие агенты должны проверять метку, прежде чем использовать контент в любых привилегированных операциях.
  • Передача следа безопасности — прикрепляйте криптографический идентификатор трассировки к каждому запросу и требуйте, чтобы каждый агент пересылал его. Отсутствие идентификаторов сигнализирует о разрыве в цепочке.
  • Автоматический откат — определите компенсирующие действия для каждого шага, чтобы в случае прерывания четырехэтапного рабочего процесса на четвертом шаге система могла откатить шаги с первого по третий без ручного вмешательства.

Эти меры смещают акцент с вопроса «говорит ли протокол на одном языке?» на вопрос «обеспечивает ли среда выполнения согласованность полномочий и видимости в рамках этого языка?».

Вопросы к поставщикам

При оценке стеков ИИ-инструментов одного лишь соответствия MCP, A2A или ACP недостаточно. Задайте поставщикам следующие вопросы:

  • Как ваша среда выполнения отслеживает полномочия в различных протоколах?
  • Какой механизм маркирует и изолирует ненадежный контент, поступающий в модель?
  • В многоэтапной задаче как система откатывает изменения, если последующий шаг завершается ошибкой?
  • Где находится журнал аудита, фиксирующий весь составной путь?

Поставщик, способный указать на конкретную реализацию этих мер контроля, с гораздо большей вероятностью сможет защитить продукт от цепочки эксплойтов, описанной в статье.

На что обратить внимание в дальнейшем

Вывод: Объединение ИИ-агентов выглядит привлекательно, но каждый стык — это потенциальный вход для атаки. Относитесь к границам протоколов как к контрольно-пропускным пунктам безопасности, внедряйте учетные данные с наименьшими привилегиями и ведите неизменяемый журнал аудита для каждой передачи задачи. Без этих мер защиты во время выполнения гибкость, делающая протоколы агентов популярными, становится вектором для серьезных взломов.