Chrome добавил рекомендации по безопасности для WebMCP — нового способа, с помощью которого сайты предоставляют инструменты ИИ-агентам. Теперь ответственность за безопасность этих инструментов целиком и полностью ложится на владельцев сайтов. В руководстве содержится предупреждение: любой сайт, объявляющий себя «готовым к работе с агентами» (agent-ready), также открывает путь злоумышленникам для перехвата управления агентами через поддельные манифесты или скомпрометированные выходные данные.

Почему WebMCP важен именно сейчас

Разработчики давно задавались вопросом: может ли ИИ-агент прочитать мою страницу и завершить транзакцию? WebMCP меняет правила игры. Вместо того чтобы агент пытался угадать, как работает процесс оформления заказа, сайт публикует манифест, который точно указывает агенту, какие действия он может выполнять: проверку цен, обновление корзины, получение отзывов и так далее. В результате получается гораздо более способный помощник, но вместе с тем и новая поверхность атаки: как только сайт передает агенту инструмент, он передает ему набор инструкций, которые могут быть искажены.

Два вектора перехвата управления, которых должны опасаться разработчики

Вредоносные манифесты — злоумышленник внедряет скрытые команды в названия или описания инструментов. Поскольку агенты воспринимают любую текстовую строку как потенциальную инструкцию, хитроумно составленное название может переопределить исходную задачу агента и заставить его выполнить непредусмотренное действие.

Загрязненные выходные данные — это более распространенный путь. Легитимный инструмент возвращает данные, созданные пользователями: отзывы о товарах, посты на форумах, комментарии. Если злоумышленник вставит команду в такой контент, инструмент доставит эту команду прямиком агенту. Большие языковые модели (LLM) не умеют надежно отделять данные от инструкций; они воспринимают весь поток как единый промпт.

Практические шаги по защите вашего манифеста

Рекомендации Chrome сводятся к трем правилам конфигурации, которые разработчики могут добавить в свои файлы манифестов WebMCP.

  • Ограничьте круг лиц, вызывающих ваши инструменты — используйте правило exposedTo, чтобы составить белый список доверенных платформ агентов. Например, инструмент обработки платежей не должен быть доступен любому ИИ-агенту в сети. Определите точные источники (origins), которые могут вызывать инструмент, и отклоняйте все остальные.

  • Помечайте недоверенный контент — добавьте флаг untrustedContentHint к любому инструменту, который возвращает данные, предоставленные пользователями (например, отзывы или комментарии). Это сообщит агенту, что полезная нагрузка может содержать вредоносные инструкции, и заставит его применить более строгие фильтры безопасности перед выполнением действий на основе этого текста.

  • Объявляйте режим «только для чтения» — флаг readOnlyHint позволяет указать, предназначен ли инструмент только для чтения данных или он также может записывать/изменять состояние. Если инструмент работает только на чтение, агент может продолжать работу без дополнительного подтверждения пользователя; если же инструмент может что-то изменить, агент должен запросить разрешение у пользователя перед продолжением.

С чем могут не согласиться разработчики

Масштаб последствий

На что обратить внимание в дальнейшем

Итог

Сделать сайт «готовым к работе с агентами» — это больше не просто галочка для повышения видимости, это ответственность за безопасность. Ограничивая доступ, помечая недоверенные выходные данные и четко определяя инструменты только для чтения, разработчики могут помешать злоумышленникам превратить полезного ИИ-помощника в канал для злоупотреблений. Относитесь к манифесту как к любому другому публичному API: проводите аудит, управляйте версиями и обеспечивайте защиту, прежде чем открывать его всему миру.