Chrome ได้เพิ่มคำแนะนำด้านความปลอดภัยสำหรับ WebMCP ซึ่งเป็นวิธีใหม่ที่เว็บไซต์ใช้เปิดเผยเครื่องมือ (tools) ให้กับเอเจนต์ AI และผลักภาระความรับผิดชอบในการรักษาความปลอดภัยของเครื่องมือเหล่านั้นไปที่เจ้าของเว็บไซต์โดยตรง คำแนะนำนี้เตือนว่า เว็บไซต์ใดก็ตามที่ประกาศตัวว่า "พร้อมสำหรับเอเจนต์" (agent-ready) จะเป็นการเปิดช่องทางให้ผู้ไม่หวังดีสามารถเข้าควบคุมเอเจนต์ผ่านแมนิเฟสต์ (manifest) ที่ถูกสร้างขึ้นมาเป็นพิเศษ หรือเอาต์พุตที่ปนเปื้อนข้อมูลอันตราย

ทำไม WebMCP ถึงสำคัญในตอนนี้

นักพัฒนาตั้งคำถามมานานแล้วว่า: เอเจนต์ AI สามารถอ่านหน้าเว็บของฉันและทำธุรกรรมให้เสร็จสิ้นได้หรือไม่? WebMCP เปลี่ยนรูปแบบนั้น แทนที่เอเจนต์จะต้องเดาว่าขั้นตอนการชำระเงินทำงานอย่างไร เว็บไซต์จะเผยแพร่แมนิเฟสต์ที่บอกเอเจนต์อย่างชัดเจนว่าสามารถดำเนินการใดได้บ้าง เช่น การตรวจสอบราคา, การอัปเดตตะกร้าสินค้า, การดึงข้อมูลรีวิว และอื่นๆ ผลลัพธ์ที่ได้คือผู้ช่วยที่มีความสามารถมากขึ้น แต่ก็มาพร้อมกับพื้นที่การโจมตี (attack surface) แบบใหม่ด้วย: ทันทีที่เว็บไซต์มอบเครื่องมือให้เอเจนต์ ก็เท่ากับว่าได้มอบชุดคำสั่งที่อาจถูกบิดเบือนได้ให้แก่เอเจนต์ด้วยเช่นกัน

สองช่องทางการเข้าควบคุมที่นักพัฒนาต้องระวัง

Malicious manifests – ผู้โจมตีจะฉีดคำสั่งที่ซ่อนอยู่เข้าไปในชื่อหรือคำอธิบายของเครื่องมือ เนื่องจากเอเจนต์จะปฏิบัติกับข้อความทุกชุดเสมือนเป็นคำสั่งที่อาจเกิดขึ้นได้ ชื่อที่ถูกสร้างขึ้นอย่างแนบเนียนจึงสามารถสั่งทับงานเดิมของเอเจนต์และทำให้เอเจนต์ทำในสิ่งที่ไม่พึงประสงค์ได้

Contaminated output – นี่คือเส้นทางที่พบได้บ่อยกว่า เครื่องมือที่ถูกกฎหมายอาจส่งคืนข้อมูลที่สร้างโดยผู้ใช้ เช่น รีวิวสินค้า, โพสต์ในฟอรัม หรือความคิดเห็น หากผู้ใช้ที่ประสงค์ร้ายแอบใส่คำสั่งลงในเนื้อหาเหล่านั้น เครื่องมือก็จะส่งคำสั่งนั้นตรงไปยังเอเจนต์ทันที โมเดลภาษาขนาดใหญ่ (LLMs) ไม่สามารถแยกแยะระหว่างข้อมูลและคำสั่งได้อย่างแม่นยำเสมอไป พวกมันมองเห็นข้อมูลทั้งหมดเป็นพรอมต์ (prompt) ชุดเดียว

ขั้นตอนปฏิบัติเพื่อล็อกแมนิเฟสต์ของคุณให้ปลอดภัย

คำแนะนำของ Chrome สรุปได้เป็นกฎการกำหนดค่า 3 ข้อที่นักพัฒนาสามารถเพิ่มลงในไฟล์แมนิเฟสต์ของ WebMCP ได้

  • จำกัดผู้ที่สามารถเรียกใช้เครื่องมือของคุณ – ใช้กฎ exposedTo เพื่อทำไวต์ลิสต์ (whitelist) แพลตฟอร์มเอเจนต์ที่เชื่อถือได้ ตัวอย่างเช่น เครื่องมือประมวลผลการชำระเงินไม่ควรถูกมองเห็นโดยเอเจนต์ AI ทุกตัวบนเว็บ ควรระบุต้นทาง (origins) ที่แน่นอนที่สามารถเรียกใช้เครื่องมือได้ และปฏิเสธส่วนที่เหลือ

  • ทำเครื่องหมายเนื้อหาที่ไม่น่าเชื่อถือ – เพิ่มแฟล็ก untrustedContentHint ให้กับเครื่องมือใดก็ตามที่ส่งคืนข้อมูลที่อาจมาจากผู้ใช้ เช่น รีวิวหรือความคิดเห็น สิ่งนี้จะบอกเอเจนต์ว่าเพย์โหลด (payload) อาจมีคำสั่งที่เป็นอันตราย ซึ่งจะกระตุ้นให้เอเจนต์ใช้ตัวกรองความปลอดภัยที่เข้มงวดขึ้นก่อนที่จะดำเนินการตามข้อความนั้น

  • ประกาศพฤติกรรมแบบอ่านอย่างเดียว – แฟล็ก readOnlyHint ช่วยให้คุณส่งสัญญาณได้ว่าเครื่องมือนั้นทำหน้าที่อ่านข้อมูลเพียงอย่างเดียว หรือสามารถเขียน/เปลี่ยนแปลงสถานะได้ด้วย เมื่อเครื่องมือเป็นแบบอ่านอย่างเดียว เอเจนต์สามารถดำเนินการต่อไปได้โดยไม่ต้องขอการยืนยันเพิ่มเติมจากผู้ใช้ แต่เมื่อเครื่องมือสามารถแก้ไขบางอย่างได้ เอเจนต์ควรขออนุญาตผู้ใช้ก่อนดำเนินการต่อ

สิ่งที่นักพัฒนาอาจคัดค้าน

เดิมพันที่กว้างกว่านี้

สิ่งที่ต้องจับตาดูต่อไป

บทสรุป

การทำให้เว็บไซต์ "พร้อมสำหรับเอเจนต์" ไม่ใช่แค่การติ๊กถูกเพื่อเพิ่มการมองเห็นอีกต่อไป แต่มันคือความรับผิดชอบด้านความปลอดภัย ด้วยการจำกัดการเข้าถึง, การทำเครื่องหมายเอาต์พุตที่ไม่น่าเชื่อถือ และการระบุเครื่องมือแบบอ่านอย่างเดียวให้ชัดเจน นักพัฒนาจะสามารถหยุดยั้งผู้โจมตีจากการเปลี่ยนผู้ช่วย AI ที่มีประโยชน์ให้กลายเป็นช่องทางในการแสวงหาผลประโยชน์ได้ จงปฏิบัติกับแมนิเฟสต์เหมือนกับ API สาธารณะอื่นๆ: ตรวจสอบ (audit), จัดทำเวอร์ชัน (version) และล็อกการเข้าถึงให้แน่นหนาก่อนที่คุณจะเปิดเผยมันสู่โลกภายนอก