Chrome добавил рекомендации по безопасности для WebMCP — нового способа, с помощью которого сайты предоставляют инструменты ИИ-агентам. Теперь ответственность за безопасность этих инструментов целиком и полностью ложится на владельцев сайтов. В руководстве содержится предупреждение: любой сайт, объявляющий себя «готовым к работе с агентами» (agent-ready), также открывает путь злоумышленникам для перехвата управления агентами через поддельные манифесты или скомпрометированные выходные данные.
Почему WebMCP важен именно сейчас
Разработчики давно задавались вопросом: может ли ИИ-агент прочитать мою страницу и завершить транзакцию? WebMCP меняет правила игры. Вместо того чтобы агент пытался угадать, как работает процесс оформления заказа, сайт публикует манифест, который точно указывает агенту, какие действия он может выполнять: проверку цен, обновление корзины, получение отзывов и так далее. В результате получается гораздо более способный помощник, но вместе с тем и новая поверхность атаки: как только сайт передает агенту инструмент, он передает ему набор инструкций, которые могут быть искажены.
Два вектора перехвата управления, которых должны опасаться разработчики
Вредоносные манифесты — злоумышленник внедряет скрытые команды в названия или описания инструментов. Поскольку агенты воспринимают любую текстовую строку как потенциальную инструкцию, хитроумно составленное название может переопределить исходную задачу агента и заставить его выполнить непредусмотренное действие.
Загрязненные выходные данные — это более распространенный путь. Легитимный инструмент возвращает данные, созданные пользователями: отзывы о товарах, посты на форумах, комментарии. Если злоумышленник вставит команду в такой контент, инструмент доставит эту команду прямиком агенту. Большие языковые модели (LLM) не умеют надежно отделять данные от инструкций; они воспринимают весь поток как единый промпт.
Практические шаги по защите вашего манифеста
Рекомендации Chrome сводятся к трем правилам конфигурации, которые разработчики могут добавить в свои файлы манифестов WebMCP.
Ограничьте круг лиц, вызывающих ваши инструменты — используйте правило
exposedTo, чтобы составить белый список доверенных платформ агентов. Например, инструмент обработки платежей не должен быть доступен любому ИИ-агенту в сети. Определите точные источники (origins), которые могут вызывать инструмент, и отклоняйте все остальные.Помечайте недоверенный контент — добавьте флаг
untrustedContentHintк любому инструменту, который возвращает данные, предоставленные пользователями (например, отзывы или комментарии). Это сообщит агенту, что полезная нагрузка может содержать вредоносные инструкции, и заставит его применить более строгие фильтры безопасности перед выполнением действий на основе этого текста.Объявляйте режим «только для чтения» — флаг
readOnlyHintпозволяет указать, предназначен ли инструмент только для чтения данных или он также может записывать/изменять состояние. Если инструмент работает только на чтение, агент может продолжать работу без дополнительного подтверждения пользователя; если же инструмент может что-то изменить, агент должен запросить разрешение у пользователя перед продолжением.
С чем могут не согласиться разработчики
Масштаб последствий
На что обратить внимание в дальнейшем
Итог
Сделать сайт «готовым к работе с агентами» — это больше не просто галочка для повышения видимости, это ответственность за безопасность. Ограничивая доступ, помечая недоверенные выходные данные и четко определяя инструменты только для чтения, разработчики могут помешать злоумышленникам превратить полезного ИИ-помощника в канал для злоупотреблений. Относитесь к манифесту как к любому другому публичному API: проводите аудит, управляйте версиями и обеспечивайте защиту, прежде чем открывать его всему миру.
