అనేక AI-ఏజెంట్ ప్రోటోకాల్లు ఒక క్లిక్తో పనులను ఒకదాని నుండి మరొకదానికి బదిలీ చేయగలవు, కానీ 2026 నాటి ఒక అధ్యయనం ప్రకారం ఆ బదిలీ పాయింట్లు (hand-off points) భద్రతా లోపాలతో నిండి ఉన్నాయి. ఈ పరిశోధనా పత్రం ఐదు విస్తృతంగా ఉపయోగించబడే ప్రోటోకాల్లను పరిశీలించింది, 35 స్పెసిఫికేషన్ లోపాలను గుర్తించింది మరియు ప్రోటోకాల్లను ఒకే వ్యవస్థలో అనుసంధానించినప్పుడు (chained together) అదనంగా 30 వైఫల్యాలను నమోదు చేసింది. ఒకే ఒక దశలో జరిగే రాజీ (compromise) వ్యక్తిగత డేటాను బహిర్గతం చేయవచ్చు, మరియు ఆ ప్రక్రియ పూర్తయ్యే వరకు ఈ భద్రతా ఉల్లంఘన తరచుగా ఎవరికీ తెలియదు.
ఈ కీళ్ల (seams) ప్రాముఖ్యత ఎందుకు?
MCP, A2A మరియు ACP వంటి ఏజెంట్ ప్రోటోకాల్లు స్వయంప్రతిపత్తి కలిగిన ఏజెంట్లు ఒకదానితో ఒకటి మాట్లాడుకోవడానికి వీలుగా ఉండే "వ్యాకరణాన్ని" (grammar) ప్రామాణీకరిస్తాయి. దీని వెనుక ఉన్న వాగ్దానం సరళమైనది: ఒక డెవలపర్ వెబ్-స్క్రాపింగ్ ఏజెంట్ను ఫైల్-మేనేజ్మెంట్ ఏజెంట్కు అనుసంధానించి, ప్రత్యేకమైన 'గ్లూ కోడ్' (glue code) రాయకుండానే సిస్టమ్ను మల్టీ-స్టెప్ వర్క్ఫ్లోను అమలు చేసేలా చేయవచ్చు. అయితే ఈ సౌలభ్యం వెనుక ఒక దాగి ఉన్న దాడి చేసే అవకాశం (attack surface) ఉంది. ఈ ప్రోటోకాల్లు సందేశాల ఫార్మాట్లను మాత్రమే నిర్ణయిస్తాయి, ఆ సందేశాలపై ఎవరు చర్య తీసుకోవచ్చో నిర్ణయించవు. ఇంటర్నెట్ కంటెంట్ను సేకరించే ఏజెంట్ తన అవుట్పుట్ను ఫైల్-సిస్టమ్ అధికారాలు కలిగిన ఏజెంట్కు బదిలీ చేసినప్పుడు, ఆ రెండవ ఏజెంట్ దానిని ఒక సరైన అభ్యర్థనగా భావించి, వెబ్ డేటాలో దాగి ఉన్న హానికరమైన ఆదేశాలను అమలు చేసే అవకాశం ఉంది.
పరిశోధనలో వెల్లడైన అంశాలు
పరిశోధకులు ప్రతి ప్రోటోకాల్ను విడివిడిగా తనిఖీ చేసి 35 స్పెసిఫికేషన్ లోపాలను కనుగొన్నారు. ప్రోటోకాల్లను అనుసంధానించినప్పుడు మరో 30 వైఫల్యాలు తలెత్తాయి. ప్రమాదం అనేది కేవలం ఒకే ఒక తప్పుడు ఆదేశంలో లేదు; అది చూడటానికి సాధారణంగా అనిపించే వరుస క్రమమైన దశల వల్ల కలిగే భద్రతా ఉల్లంఘనలో ఉంది.
అసలు ప్రమాదం: అనుసంధానిత చర్యలు (chained actions)
ఏజెంట్ A ఒక వార్తా కథనాన్ని సేకరిస్తుంది, ఏజెంట్ B ఆ వచనాన్ని విశ్లేషిస్తుంది (parse), మరియు ఏజెంట్ C దాని సారాంశాన్ని షేర్డ్ డ్రైవ్లో రాస్తుంది అనే వర్క్ఫ్లోను ఊహించుకోండి. ఒకవేళ ఏజెంట్ A రాజీ చేయబడి (compromised), దాగి ఉన్న ఆదేశంతో కూడిన పేలోడ్ను పంపితే, ఏజెంట్ B ఆ ఆదేశాన్ని మార్చకుండానే ముందుకు పంపుతుంది, మరియు ఏజెంట్ C దానిని రైట్ యాక్సెస్తో అమలు చేస్తుంది. విడివిడిగా చూస్తే ప్రతి ఏజెంట్ సరిగ్గానే పనిచేస్తుంది. కానీ ఏజెంట్లు ఒకదానితో ఒకటి అనుసంధానించబడినప్పుడు మాత్రమే ఈ సమస్య కనిపిస్తుంది—దీనినే క్లాసిక్ "పాత్" (path) వల్నరబిలిటీ అంటారు.
ఆచరణాత్మక రక్షణ చర్యలు
ప్రామాణిక ప్రోటోకాల్ల సౌలభ్యాన్ని దెబ్బతీయకుండా, రన్టైమ్ నియంత్రణలను ఈ అధ్యయనం ప్రతిపాదిస్తోంది.
- ప్రతి బదిలీకి ఒక లెడ్జర్ (Ledger for every hop) – ప్రతి ప్రోటోకాల్ సరిహద్దు వద్ద యూజర్, లక్ష్యం, సాధనం మరియు నిర్ణయాన్ని నమోదు చేయండి. మార్చడానికి వీలులేని (tamper-evident) లాగ్ ద్వారా ఆడిటర్లు ఏజెంట్ల మధ్య డేటా కదలికను ట్రాక్ చేయవచ్చు.
- కనీస అధికార సూత్రం (Principle of least authority) – ఏజెంట్కు అవసరమైన నిర్దిష్ట పనికి మాత్రమే సంబంధించిన క్రెడెన్షియల్స్ను మంజూరు చేయండి. ఫైల్లను రాసే ఏజెంట్కు వెబ్ యాక్సెస్ను అనుమతించే టోకెన్ను ఎప్పుడూ ఇవ్వకూడదు.
- కంటెంట్ లేబులింగ్ (Content labeling) – నమ్మదగినవి కాని మూలాల నుండి వచ్చే డేటాకు ట్యాగ్లను జోడించండి. తదుపరి ఏజెంట్లు ఏదైనా ప్రత్యేకమైన ఆపరేషన్లో ఆ కంటెంట్ను ఉపయోగించే ముందు ఆ లేబుల్ను తప్పనిసరిగా తనిఖీ చేయాలి.
- సెక్యూరిటీ ట్రేస్ ప్రొపగేషన్ (Security trace propagation) – ప్రతి అభ్యర్థనకు ఒక క్రిప్టోగ్రాఫిక్ ట్రేస్ ఐడెంటిఫైయర్ను జత చేయండి మరియు ప్రతి ఏజెంట్ దానిని ముందుకు పంపేలా చూడండి. ఐడెంటిఫైయర్లు లేకపోతే అది బదిలీ గొలుసులో అంతరాయాన్ని సూచిస్తుంది.
- ఆటోమేటిక్ రోల్బ్యాక్ (Automatic rollback) – ప్రతి దశ కోసం పరిహార చర్యలను (compensating actions) నిర్వచించండి. తద్వారా నాలుగు దశల వర్క్ఫ్లో నాలుగవ దశలో ఆగిపోతే, సిస్టమ్ మాన్యువల్ జోక్యం లేకుండా మొదటి మూడు దశలను వెనక్కి తీసుకురాగలదు (revert).
ఈ చర్యలు దృష్టిని "ప్రోటోకాల్ ఒకే భాష మాట్లాడుతుందా?" నుండి "రన్టైమ్ ఆ భాషలో స్థిరమైన అధికారం మరియు దృశ్యమానతను (visibility) అమలు చేస్తోందా?" అనే అంశం వైపు మళ్లిస్తాయి.
వెండర్లను అడగవలసిన ప్రశ్నలు
AI-టూల్ స్టాక్లను అంచనా వేసేటప్పుడు, MCP, A2A లేదా ACP నిబంధనలను పాటించడం మాత్రమే సరిపోదు. వెండర్లను ఈ క్రింది అంశాలపై ప్రశ్నించండి:
- విభిన్న ప్రోటోకాల్ల మధ్య అధికారాన్ని మీ రన్టైమ్ ఎలా ట్రాక్ చేస్తుంది?
- మోడల్లోకి ప్రవేశించే నమ్మదగినవి కాని కంటెంట్ను లేబుల్ చేయడానికి మరియు వేరు చేయడానికి ఏ విధానాన్ని ఉపయోగిస్తారు?
- మల్టీ-స్టెప్ టాస్క్లో, తదుపరి దశ విఫలమైతే సిస్టమ్ మార్పులను ఎలా రోల్బ్యాక్ చేస్తుంది?
- మొత్తం అనుసంధానిత మార్గాన్ని (composed path) నమోదు చేసే ఆడిట్ లెడ్జర్ ఎక్కడ ఉంది?
ఈ నియంత్రణల యొక్క స్పష్టమైన అమలును చూపగలిగే వెండర్, ఈ పరిశోధనా పత్రం వివరించిన 'చైన్డ్ ఎక్స్ప్లాయిట్' (chained exploit) నుండి ఉత్పత్తిని రక్షించే అవకాశం చాలా ఎక్కువగా ఉంటుంది.
తదుపరి గమనించవలసినవి
ముఖ్య అంశం (Takeaway): AI ఏజెంట్లను ఒకదానితో ఒకటి అనుసంధానించడం ఆకర్షణీయంగా అనిపించవచ్చు, కానీ ప్రతి కీలు (seam) ఒక సంభావ్య ద్వారంగా మారుతుంది. ప్రోటోకాల్ సరిహద్దులను సెక్యూరిటీ చెక్పాయింట్లుగా పరిగణించండి, కనీస-అధికార క్రెడెన్షియల్స్ను అమలు చేయండి మరియు ప్రతి బదిలీకి మార్చలేని ఆడిట్ ట్రైల్ను నిర్వహించండి. అటువంటి రన్టైమ్ రక్షణలు లేకపోతే, ఏజెంట్ ప్రోటోకాల్లను ప్రాచుర్యం పొందేలా చేసే సౌలభ్యం, తీవ్రమైన భద్రతా ఉల్లంఘనలకు దారితీసే మార్గంగా మారుతుంది.
