เมื่อเอเจนต์ AI อ้างว่าทำงานเสร็จสิ้น การตั้งข้อสงสัยคือการตอบสนองที่สมเหตุสมผลเพียงอย่างเดียว บันทึก (log entry) ที่ระบุว่า “Task completed at 14:32” เป็นเพียงข้อความชุดหนึ่งเท่านั้น เอเจนต์อาจจะหยุดทำงานไปเงียบๆ (crashed silently), ส่งฟอร์มที่ว่างเปล่า, วนลูปอยู่ในผลการค้นหาที่ไม่มีข้อมูล หรือสร้างขั้นตอนการทำงานขึ้นมาเองจากการหลอน (hallucinated) หากสถาปัตยกรรมของคุณประกอบด้วยเอเจนต์หลายตัวที่ทำงานบนเครื่องที่ต่างกัน, ภูมิภาคคลาวด์ที่ต่างกัน หรือ IP address ที่ต่างกัน ปัญหานี้จะทวีความรุนแรงขึ้นอย่างรวดเร็ว เอเจนต์ B ไม่มีเหตุผลที่จะเชื่อรายงานของเอเจนต์ A เว้นแต่เอเจนต์ A จะสามารถแสดงหลักฐานการทำงานได้
ระบบการตรวจสอบที่น่าเชื่อถือทุกระบบถูกสร้างขึ้นบนสามเลเยอร์ หลักฐาน (Evidence) คือวัตถุหลักฐานดิบ—เช่น ภาพหน้าจอ, การตอบกลับของ API หรือข้อมูล HTML dump การรับรอง (Attestation) คือการกล่าวอ้างที่มีการลงลายมือชื่อหรือใช้หลักการทางวิทยาการรหัสลับ (cryptographic claim) เพื่อผูกหลักฐานนั้นเข้ากับเอเจนต์เฉพาะตัวและ ID ของงานที่เฉพาะเจาะจง การตรวจสอบ (Verification) คือกระบวนการที่ยืนยันว่าหลักฐานนั้นตอบโจทย์เป้าหมายเดิมจริงๆ ไม่ใช่แค่ยืนยันว่าไฟล์นั้นมีอยู่จริง หลักฐานที่ไม่มีการรับรองอาจถูกนำมาใช้ซ้ำ (replay) จากงานหนึ่งไปยังอีกงานหนึ่งได้ ส่วนการรับรองที่ไม่มีการตรวจสอบจะบอกคุณเพียงว่าข้อมูลนั้นเป็นของจริง แต่ไม่ได้บอกว่ามันตอบคำถามที่คุณถามหรือไม่
หลักฐานทางภาพ: ภาพหน้าจอและ OCR
เมื่อเอเจนต์ควบคุมเบราว์เซอร์หรือโต้ตอบกับอินเทอร์เฟซแบบกราฟิก หลักฐานที่ง่ายที่สุดคือรูปภาพ เอเจนต์จะจับภาพหน้าจอแบบเต็มหน้าหลังจากดำเนินการเสร็จสิ้น รัน OCR เพื่อดึงข้อความที่มองเห็น และส่งทั้งรูปภาพและข้อความที่ดึงออกมาเป็นหลักฐาน
รูปแบบนี้เหมาะสำหรับโพสต์โซเชียลมีเดีย, การส่งฟอร์ม หรือขั้นตอนการชำระเงิน ลองจินตนาการถึงเอเจนต์ที่ได้รับมอบหมายให้โพสต์อัปเดตประจำสัปดาห์บนหน้า LinkedIn ของบริษัท ภาพหน้าจอจะแสดงโพสต์ที่เผยแพร่จริงพร้อมกับเวลา (timestamp) ที่สร้างจากเซิร์ฟเวอร์ และ ID ของโพสต์ที่ฝังอยู่ใน URL ส่วน OCR สามารถยืนยันได้ว่าหัวข้อและเนื้อหาที่ถูกต้องปรากฏบนหน้าเว็บควบคู่ไปกับเครื่องหมายเฉพาะของแพลตฟอร์มเหล่านั้น
ความเสี่ยงนั้นชัดเจน: ภาพหน้าจอสามารถปลอมแปลงได้ เอเจนต์ที่ถูกเจาะระบบอาจสร้างหน้าเว็บปลอมขึ้นมาในเครื่อง (locally) แล้วจับภาพหน้าจอเพื่อประกาศว่าทำงานสำเร็จ เพื่อยกระดับความปลอดภัย ให้กำหนดข้อความแบบไดนามิกที่คาดเดาได้ยาก เช่น ID ยืนยันที่ออกโดยแพลตฟอร์ม, เวลาจากเซิร์ฟเวอร์ หรือ nonce ที่ไม่ซ้ำกันซึ่งตัวตรวจสอบ (verifier) แนบไปกับคำสั่งงาน สิ่งเหล่านี้สามารถใช้เป็นจุดยึดเหนี่ยวได้ หากผลลัพธ์จาก OCR ไม่มี ID ยืนยันที่คาดหวังซึ่งเชื่อมโยงกับงานนั้นๆ การพิสูจน์จะถือว่าล้มเหลว
อย่างไรก็ตาม ภาพหน้าจอนั้นมีขนาดใหญ่ ซึ่งสิ้นเปลืองแบนด์วิดท์และพื้นที่จัดเก็บข้อมูล และอาจใช้งานไม่ได้หากแพลตฟอร์มมีการเปลี่ยนรูปแบบการจัดวางใหม่ (redesign) ควรใช้ภาพหน้าจอเมื่อ UI เป็นช่องทางเดียวที่มีให้ใช้งาน แต่ให้ถือว่ามันเป็นเพียงเกณฑ์มาตรฐานขั้นต่ำ ไม่ใช่ปราการที่แข็งแกร่ง
ใบเสร็จ API ที่มีการลงลายมือชื่อ
เมื่อเอเจนต์ทำงานผ่าน backend API ให้ข้ามเรื่องรูปภาพไป และขอเป็นใบเสร็จที่มีการลงลายมือชื่อแทน
หลังจากมีการโพสต์อัตโนมัติหรือการดึงข้อมูล (data scrape) โดยปกติแพลตฟอร์มจะส่งข้อมูลโครงสร้าง (structured payload) กลับมา ข้อมูล JSON นั้นจะประกอบด้วย ID, เวลา (timestamp), ฟิลด์สถานะ และบางครั้งก็มีส่วนหัว (headers) สำหรับจำกัดอัตราการเรียกใช้งาน (rate-limit) เอเจนต์จะลงลายมือชื่อใน payload ทั้งหมดนี้ด้วย private key โดยใส่ task ID ไว้ภายในข้อมูลที่ลงลายมือชื่อแล้วและส่งชุดข้อมูลนั้นไป ตัวตรวจสอบ (verifier) จะตรวจสอบลายมือชื่อด้วย public key ของเอเจนต์ และตรวจสอบใบเสร็จเพื่อยืนยันว่าการดำเนินการนั้นสำเร็จ
จุดอ่อนในที่นี้คือการเก็บรักษาคีย์ (key custody) หากเอเจนต์ถือ private key ของตัวเองไว้บนเครื่องเดียวกับที่มันทำงาน การโจมตีแบบ prompt injection, มัลแวร์ หรือการหลุดออกจากคอนเทนเนอร์ (container escape) อาจทำให้คีย์ถูกขโมยและนำไปปลอมแปลงใบเสร็จสำหรับงานที่ไม่เคยเกิดขึ้นจริงได้ อย่าฝังคีย์ที่มีอายุการใช้งานยาวนานไว้ในสภาพแวดล้อมของเอเจนต์ แต่ควรใช้ระบบจัดการคีย์ (key management system) ที่ออกข้อมูลรับรองที่มีอายุสั้นและจำกัดขอบเขตเฉพาะงาน (task-scoped) ให้หมุนเวียนคีย์ (rotate keys) สำหรับทุกๆ งาน หากเอเจนต์ต้องขอคีย์สำหรับลงลายมือชื่อจาก secure enclave หรือ KMS สำหรับช่วงเวลาเพียงห้านาที ขอบเขตความเสียหาย (blast radius) จากการถูกเจาะระบบก็จะยังคงอยู่ในวงแคบ
รูปแบบนี้ทำงานได้ดีที่สุดสำหรับการทำงานแบบ headless ปริมาณมาก เช่น การซิงค์รายงานค่าโฆษณา, การโพสต์ผ่าน social media APIs หรือการดึงข้อมูลจาก endpoint ที่ส่งคืน JSON ซึ่งเบากว่าการใช้ภาพหน้าจอและตรวจสอบผ่านโปรแกรมได้ง่ายกว่ามาก
ห่วงโซ่หลักฐานสำหรับการทำงานที่ต่อเนื่อง
งานบางอย่างไม่สามารถบรรจุลงใน...
