Linux Foundation ஜூலை 14, 2026 அன்று x402 Foundation உருவாக்கப்படுவதாக அறிவித்தது, இது AI-agent கட்டண நெறிமுறைக்கு (payment protocol) ஒரு அதிகாரப்பூர்வமான இடத்தைக் கொடுக்கிறது. Visa, Mastercard, Stripe மற்றும் Google ஆகியவை இதன் நிறுவன உறுப்பினர்களாக இணைந்துள்ளன.
ஒரு கட்டணக் கோரிக்கை (payment claim) உண்மையானது என்பதை நிரூபிப்பதற்கான எந்த வழியையும் இந்த அறிவிப்பு வழங்கவில்லை. இதில் இணக்கத் தொகுப்பு (conformance suite), பாதுகாப்புத் திட்டம் (security profile), சான்றிதழ் திட்டம் (certification program) அல்லது சரிபார்ப்பு நடைமுறை (validation procedure) எதுவுமில்லை. கட்டணத்திற்கான வழிமுறைகள் (rails) வரையறுக்கப்பட்டுள்ளன; ஆனால் ஒரு ஏஜென்ட் உண்மையில் பணம் செலுத்துவதற்கான அதிகாரத்தைப் பெற்றது என்பதற்கான சான்று விடுபட்டுள்ளது.
தொடக்கமும் விடுபட்ட பகுதியும்
x402 நெறிமுறை (protocol), தன்னாட்சி மென்பொருள் ஏஜென்ட்கள் (autonomous software agents) ரசீதுகள் மற்றும் கட்டண ஆதாரங்களை எவ்வாறு பரிமாறிக்கொள்கின்றன என்பதைத் தரப்படுத்துகிறது. அந்தத் தரப்படுத்தல் ஒரு அவசியமான படியாகும், ஆனால் ஒரு கட்டண முறைமைக்குத் தேவையானவற்றில் அது பாதி மட்டுமே. பாரம்பரிய நிதித்துறையில், ஒரு செய்தி வடிவம் (message format) சரியாக இருப்பதால் மட்டுமே ஒரு பரிவர்த்தனை ஏற்றுக்கொள்ளப்படுவதில்லை; அது பணம் செலுத்துபவரின் நோக்கம், கோரிக்கையின் உண்மைத்தன்மை மற்றும் கிரிப்டோகிராஃபிக் சங்கிலியின் (cryptographic chain) ஒருமைப்பாடு ஆகியவற்றைச் சரிபார்க்கும் பல பாதுகாப்புச் சோதனைகளைத் தாண்டியிருக்க வேண்டும்.
x402 நிறுவன ஆவணங்கள் செய்தி வடிவத்தை விரிவாக விவரிக்கின்றன, இருப்பினும் ஒரு அமலாக்கம் (implementation) தேவையான பாதுகாப்புச் சோதனைகளைச் செயல்படுத்துகிறதா என்பதைச் சரிபார்க்கும் ஒரு சோதனை கருவியை (test harness) குறிப்பிடுவதில் அவை நின்றுவிடுகின்றன. ஒரு நடுநிலையான சோதனைத் தொகுப்பு (test suite) இல்லாமல், எந்தவொரு விற்பனையாளரும் முக்கியமான பாதுகாப்பு நடவடிக்கைகளைத் தவிர்த்துவிட்டு, "நாங்கள் விதிகளின்படி செயல்படுகிறோம்" என்று உரிமை கோர முடியும்.
ஏன் ஒரு ரசீது மட்டும் போதுமானதல்ல
x402 உலகில் ஒரு கட்டண ரசீது மூன்று உரிமைகோரல்களைச் செய்கிறது:
- அந்தச் செயல் நடந்தது.
- அந்தச் செயல் அங்கீகரிக்கப்பட்டது.
- பாதுகாப்புச் சோதனைகள் உண்மையில் நடத்தப்பட்டன.
டிஜிட்டல் கையொப்பங்கள் (Digital signatures) முதல் உரிமைகோரலை உறுதிப்படுத்த முடியும் - அதாவது யாரோ ஒருவர் ஒரு குறிப்பிட்ட பதிவில் கையெழுத்திட்டதை அவை நிரூபிக்கின்றன. ஆனால் இரண்டாவது மற்றும் மூன்றாவது உரிமைகோரல்களுக்கு அவை எதையும் செய்யாது. ஒரு தாக்குதல் நடத்துபவர் செல்லுபடியாகும்து போல் தோற்றமளிக்கும் ஒரு ரசீதை போலியாக உருவாக்கலாம், பழைய ரசீதை மீண்டும் பயன்படுத்தலாம் (replay), அல்லது செய்திகளின் நேரத்தைக் கையாண்டு, அடிப்படையான அங்கீகாரம் நடக்காதவாறு செய்யலாம். தற்போதைய தரநிலை இத்தகைய தாக்குதல்களை எவ்வாறு கண்டறிவது அல்லது தடுப்பது என்பதைப் பரிந்துரைக்கவில்லை.
தரநிலைச் சோதனைகளைத் தாண்டிச் செல்லும் ஒரு நேரடித் தாக்குதல்
சமீபத்திய ShareLock ஆய்வறிக்கை (arXiv 2606.27027), ஒரு ரசீதின் ஒவ்வொரு பகுதியையும் தனித்தனியாகச் சரிபார்க்கும் ஒரு பார்ஸருக்கு (parser) கண்ணுக்குத் தெரியாத ஒரு வகைத் தாக்குதல்களைக் காட்டுகிறது. பல கருவி விளக்கங்கள் (tool descriptions) மூலம் ஒரு எதிரி எவ்வாறு தீய வழிமுறைகளை (malicious instructions) உட்பொதிக்க முடியும் என்பதை ஆய்வாளர்கள் காட்டுகின்றனர். ஒவ்வொரு தனிப்பட்ட விளக்கமும் அனைத்து தொடரியல் (syntactic) மற்றும் கையொப்பச் சோதனைகளையும் கடந்துவிடுகிறது, ஆனால் அமைப்பு அந்தப் பகுதிகளை ஒன்றிணைக்கும்போது, அதன் கூட்டு விளைவு பணம் செலுத்துபவரின் அனுமதியின்றி ஒரு கட்டணத்தை அங்கீகரிக்கும் ஒரு ரகசியக் கட்டளையாக மாறுகிறது.
x402 விவரக்குறிப்பு (specification) ஒவ்வொரு அங்கமும் சரியாகப் பகுப்பாய்வு செய்யப்பட வேண்டும் என்று மட்டுமே கோருவதால், ShareLock-இல் விவரிக்கப்பட்டுள்ள தாக்குதல், தற்போதுள்ள சரிபார்ப்பு விதிகளையே நம்பியிருக்கும் எந்தவொரு அமலாக்கத்திற்கும் எதிராக வெற்றி பெறும். இது கிரிப்டோகிராஃபியில் உள்ள குறைபாடு அல்ல; அங்கீகாரம் கோரப்படும்போது அது அதன் வலிமையை இழக்காமல் இருப்பதை உறுதி செய்வதில் உள்ள இடைவெளியாகும்.
அதிகாரத்தைச் சரிபார்க்க வேண்டியது யார்
ஒரு நெறிமுறை வடிவமைப்பாளர் (protocol author) பாரபட்சமின்றித் தனது சொந்த வடிவமைப்பைச் சோதிக்க முடியாது, மேலும் ஒரு விற்பனையாளர் ஒரு சுதந்திரமான பார்வை இல்லாமல் தனது சொந்தப் பாதுகாப்பைச் சான்றளிக்க முடியாது. எனவே, தொழில்துறைக்கு பின்வரும் அம்சங்களைக் கொண்ட ஒரு நடுநிலையான, எதிரித் தன்மை கொண்ட சோதனை கட்டமைப்பானது (adversarial testing framework) தேவைப்படுகிறது:
- ரசீதுகள், கையொப்பங்கள் மற்றும் நிலை மாற்றங்களைக் (state transitions) கையாளுதல் ஆகியவற்றில் ஒரு அமலாக்கத்தின் மீதான முழுமையான இணக்கச் சோதனைகளைச் (conformance tests) செயல்படுத்துதல்.
- அங்கீகாரம் கோரப்படும்போது அது அதன் வலிமையை இழக்காமல் இருப்பதை உறுதி செய்ய, ShareLock மூலம் காட்டப்பட்ட பல-பகுதி ஊடுருவல் (multi-part injection) போன்ற அச்சுறுத்தல் மாதிரியாக்கப்பட்ட (threat-modelled) தாக்குதல் சூழல்களை இயக்குதல்.
- ஒரு அமலாக்கம் ரீப்ளே (replay), போலியாக உருவாக்குதல் (forgery) மற்றும் ஒத்திசைவற்ற (desynchronisation) தாக்குதல்களைத் தாக்குப் பிடிக்கிறது என்பதை ஒரு சுதந்திரமான ஆய்வகம் நிரூபித்த பின்னரே சான்றிதழ்களை வழங்குதல்.
x402 தொடக்கம் முதல் நாளிலிருந்தே அந்தப் பகுதியை காலியாக விட்டுவிட்டது. மூன்றாம் தரப்பு சோதனைத் தொகுப்பு இல்லாமல், "இணக்கமானது" (compliant) என்ற எந்தவொரு கோரிக்கையும் வெறும் "தொடரியல் சோதனையில் தேர்ச்சி பெற்றது" என்று மட்டுமே பொருள்படலாம்.
முடிவுரை
x402 நெறிமுறை இப்போது ஒரு இடத்தைப் பெற்றுள்ளது, ஆனால் விற்பனையாளர் சார்பற்ற இணக்க மற்றும் பாதுகாப்புச் சோதனை கட்டமைப்பு இல்லாமல், ஒவ்வொரு கட்டணத்தின் பின்னணியில் உள்ள அதிகாரமும் சரிபார்க்கப்படாமல் உள்ளது. ஒரு ரசீதின் "அங்கீகரிக்கப்பட்டது" என்ற கோரிக்கை நிஜ உலகத் தாக்குதல்களைத் தாக்குப் பிடிக்கும் என்பதை ஒரு சுதந்திரமான அமைப்பு நிரூபிக்கும் வரை, பாதுகாப்பான AI-agent வணிகத்தின் வாக்குறுதி எட்டாக்கனியாகவே இருக்கும்.
