Chrome, sitelerin yapay zeka ajanlarına araçları sunma yöntemi olan yeni WebMCP için güvenlik rehberliği ekledi ve bu araçları güvende tutma sorumluluğunu doğrudan web sitesi sahiplerine yüklüyor. Rehber, kendisini “agent-ready” olarak tanımlayan herhangi bir sitenin, ustaca hazırlanmış manifestler veya kirletilmiş çıktılar aracılığıyla kötü niyetli aktörlerin ajanları ele geçirmesi için bir yol açabileceği konusunda uyarıyor.

WebMCP neden şimdi önemli

Geliştiriciler uzun zamandır şunu sordu: Bir yapay zeka ajanı sayfamı okuyup bir işlemi tamamlayabilir mi? WebMCP bu senaryoyu tersine çeviriyor. Bir ajanın ödeme işleminin nasıl çalıştığını tahmin etmesi yerine, site ajana tam olarak hangi eylemleri gerçekleştirebileceğini söyleyen bir manifest yayınlar—fiyat sorgulama, sepet güncellemeleri, inceleme getirme vb. Sonuç, çok daha yetenekli bir asistandır ancak aynı zamanda yeni bir saldırı yüzeyidir: Bir site bir ajana bir araç sunduğu an, ajana suistimal edilebilecek bir talimat seti sunmuş olur.

Geliştiricilerin korkması gereken iki ele geçirme vektörü

Kötü niyetli manifestler – Bir saldırgan, araç isimlerine veya açıklamalarına gizli komutlar enjekte eder. Ajanlar her metin dizisini potansiyel bir talimat olarak değerlendirdiğinden, ustaca hazırlanmış bir isim ajanın orijinal görevini geçersiz kılabilir ve istenmeyen bir şey yapmasını sağlayabilir.

Kirletilmiş çıktı – Bu daha yaygın olan yoldur. Meşru bir araç, kullanıcı tarafından oluşturulan verileri (ürün incelemeleri, forum gönderileri, yorumlar) döndürür. Eğer kötü niyetli bir kullanıcı bu içeriğe bir komut sızdırırsa, araç komutu doğrudan ajana iletir. Büyük dil modelleri (LLM'ler) veriyi talimatlardan güvenilir bir şekilde ayıramaz; tüm akışı tek bir istem (prompt) olarak görürler.

Manifestinizi güvence altına almak için pratik adımlar

Chrome'un rehberliği, geliştiricilerin WebMCP manifest dosyalarına ekleyebileceği üç yapılandırma kuralına indirgenmiştir.

  • Araçlarınızı kimlerin çağırabileceğini sınırlayın – Güvenilir ajan platformlarını beyaz listeye almak için exposedTo kuralını kullanın. Örneğin, bir ödeme işleme aracı webdeki her yapay zeka ajanı tarafından görünür olmamalıdır. Aracı çağırabilecek kesin kökenleri (origins) tanımlayın ve geri kalanını reddedin.

  • Güvenilmeyen içeriği işaretleyin – İncelemeler veya yorum