Birçok yapay zeka ajan protokolü görevleri tek bir tıklamayla devredebilir, ancak 2026 tarihli bir çalışma, bu devir noktalarının güvenlik açıklarıyla dolu olduğunu gösteriyor. Makale, yaygın olarak kullanılan beş protokolü inceledi, 35 spesifikasyon hatası tespit etti ve protokoller tek bir sistemde birbirine bağlandığında 30 ek hata kaydetti. Tek bir ele geçirilmiş adım, özel verileri ifşa edebilir ve ihlal, zincir işini bitirene kadar genellikle fark edilmez.
Eklem yerleri neden önemlidir
MCP, A2A ve ACP gibi ajan protokolleri, otonom ajanların birbirleriyle konuşmasını sağlayan "grameri" standartlaştırır. Vaat basittir: Bir geliştirici, bir web kazıma (web-scraping) ajanını bir dosya yönetimi ajanına bağlar ve sisteme özel bir ara kod (glue code) yazmadan çok adımlı bir iş akışını yürütme imkanı tanır. Bu kolaylık, gizli bir saldırı yüzeyini maskeler. Protokoller mesaj formatlarını belirler, ancak bu mesajlar üzerinde kimin işlem yapabileceğini belirlemez. İnternet içeriği çeken bir ajan, çıktısını dosya sistemi yetkilerine sahip bir ajana devrettiğinde, ikinci ajan mükemmel derecede geçerli bir istek görür ve web verilerinin içine gizlenmiş kötü niyetli talimatları yürütebilir.
Araştırma neleri ortaya çıkardı
Araştırmacılar her bir protokolü tek başına denetledi ve 35 spesifikasyon hatası buldu. Protokollerin birbirine bağlanması 30 hata daha ortaya çıkardı. Tehlike tek bir hatalı talimat değil; birlikte bir ihlal yaratan, iyi niyetli görünen adımlar dizisidir.
Gerçek risk: zincirleme eylemler
Ajan A'nın bir haber makalesi çektiği, Ajan B'nin metni ayrıştırdığı ve Ajan C'nin ortak bir sürücüye özet yazdığı bir iş akışı hayal edin. Eğer Ajan A ele geçirilirse ve gizli bir komut içeren bir veri paketi (payload) döndürürse, Ajan B bu komutu değiştirmeden iletir ve Ajan C bunu yazma erişimiyle yürütür. Her bir ajan tek başına doğru şekilde davranır. Sorun, ajanlar birbirine bağlandığında ortaya çıkar; bu klasik bir "yol" (path) zafiyetidir.
Pratik koruma yöntemleri
Çalışma, standart protokollerin kolaylığını koruyan çalışma zamanı (runtime) kontrolleri önermektedir.
- Her sıçrama için defter – Her protokol sınırında kullanıcıyı, hedefi, aracı ve kararı kaydedin. Müdahale edildiği belli olan bir günlük (log), denetçilerin veri hareketini ajanlar arasında izlemesine olanak tanır.
- En az yetki ilkesi – Sadece ajanın ihtiyaç duyduğu belirli görevi kapsayan kimlik bilgileri (credentials) verin. Dosya yazan bir ajan, asla web erişimine izin veren jetonu (token) almamalıdır.
- İçerik etiketleme – Güvenilmeyen kaynaklardan gelen verileri etiketleyin. Alt akışlardaki ajanlar, içeriği ayrıcalıklı herhangi bir işlemde kullanmadan önce etiketi kontrol etmelidir.
- Güvenlik izi yayılımı – Her isteğe kriptografik bir iz tanımlayıcısı ekleyin ve her ajanın bunu iletmesini zorunlu kılın. Eksik tanımlayıcılar, zincirdeki bir kopukluğu işaret eder.
- Otomatik geri alma – Her adım için telafi edici eylemler tanımlayın; böylece dört adımlı bir iş akışı dördüncü adımda durursa, sistem manuel müdahale olmadan birinci adımdan üçüncü adıma kadar olan adımları geri alabilir.
Bu önlemler odağı "protokol aynı dili mi konuşuyor?" sorusundan, "çalışma zamanı bu dil genelinde tutarlı yetki ve görünürlüğü zorunlu kılıyor mu?" sorusuna kaydırır.
Tedarikçilere sorulması gereken sorular
Yapay zeka araç yığınlarını değerlendirirken MCP, A2A veya ACP uyumluluğu yeterli değildir. Tedarikçileri şu konularda sıkıştırın:
- Çalışma zamanınız, farklı protokoller arasında yetkiyi nasıl takip ediyor?
- Modele giren güvenilmeyen içeriği etiketleyen ve izole eden mekanizma nedir?
- Çok adımlı bir görevde, sonraki bir adım başarısız olursa sistem değişiklikleri nasıl geri alıyor?
- Oluşturulan tüm yolu kaydeden denetim defteri nerede?
Bu kontrollerin somut bir uygulamasını gösterebilen bir tedarikçinin, ürünü makalede açıklanan zincirleme istismardan koruma olasılığı çok daha yüksektir.
Sırada ne var
Özet: Yapay zeka ajanlarını birbirine bağlamak caziptir, ancak her eklem yeri potansiyel bir geçittir. Protokol sınırlarını güvenlik kontrol noktaları olarak değerlendirin, en az yetki prensibine dayalı kimlik bilgilerini uygulayın ve her devir işlemi için değiştirilemez bir denetim izi sürdürün. Bu çalışma zamanı korumaları olmadan, ajan protokollerini popüler kılan esneklik, ciddi ihlaller için bir vektöre dönüşür.
