Chrome додав рекомендації щодо безпеки для WebMCP — нового способу, за допомогою якого сайти надають інструменти ШІ-агентам, і тепер відповідальність за безпеку цих інструментів повністю лягає на власників вебсайтів. Рекомендації попереджають, що будь-який сайт, який оголошує себе «готовим до роботи з агентами» (agent-ready), також відкриває шлях для зловмисників, які можуть перехопити контроль над агентами за допомогою підроблених маніфестів або скомпрометованого виводу.
Чому WebMCP важливий саме зараз
Розробники давно запитували: чи може ШІ-агент прочитати мою сторінку та завершити транзакцію? WebMCP змінює правила гри. Замість того, щоб агент намагався вгадати, як працює оформлення замовлення, сайт публікує маніфест, який чітко вказує агенту, які саме дії він може виконувати — перевірку ціни, оновлення кошика, отримання відгуків тощо. Результатом є набагато здатніший помічник, але також і нова поверхня атаки: щойно сайт передає агенту інструмент, він передає йому набір інструкцій, які можна підмінити.
Два вектори перехоплення, яких мають боятися розробники
Шкідливі маніфести – Зловмисник впроваджує приховані команди в назви або описи інструментів. Оскільки агенти сприймають будь-який текстовий рядок як потенційну інструкцію, хитропідібрана назва може скасувати початкове завдання агента і змусити його зробити щось небажане.
Скомпрометований вивід – Це більш поширений шлях. Легітимний інструмент повертає дані, створені користувачами: відгуки про товари, дописи на форумах, коментарі. Якщо зловмисник вставить команду в цей контент, інструмент передасть команду безпосередньо агенту. Великі мовні моделі (LLM) не завжди надійно розрізняють дані та інструкції; вони сприймають увесь потік як єдиний промпт.
Практичні кроки для захисту вашого маніфесту
Рекомендації Chrome зводяться до трьох правил конфігурації, які розробники можуть додати до своїх файлів маніфесту WebMCP.
Обмежте тих, хто може викликати ваші інструменти – Використовуйте правило
exposedTo, щоб створити білий список довірених платформ агентів. Наприклад, інструмент обробки платежів не має бути доступним для кожного ШІ-агента в мережі. Визначте точні джерела (origins), які можуть викликати інструмент, і відхиляйте всі інші.Позначайте недовірений контент – Додайте прапорець
untrustedContentHintдо будь-якого інструмента, який повертає дані, що можуть бути надані користувачем, такі як відгуки або коментарі. Це повідомляє агенту, що корисне навантаження може містити шкідливі інструкції, спонукаючи його застосувати суворіші фільтри безпеки перед виконанням дій на основі тексту.Оголошуйте режим «тільки для читання» – Прапорець
readOnlyHintдозволяє вказати, чи інструмент лише зчитує дані, чи також може записувати/змінювати стан. Якщо інструмент працює лише для читання, агент може продовжувати роботу без додаткового підтвердження користувача; якщо ж він може щось змінити, агент має запитати дозволу у користувача перед продовженням.
Чого можуть спротестувати розробники
Ширші ставки
За чим стежити далі
Підсумок
Зробити сайт «готовим до роботи з агентами» — це вже не просто галочка для видимості; це відповідальність за безпеку. Обмежуючи доступ, позначаючи недовірений вивід і чітко маркуючи інструменти лише для читання, розробники можуть запобігти перетворенню корисного ШІ-помічника на інструмент для зловживань. Ставтеся до маніфесту як до будь-якого іншого публічного API: проводьте аудит, керуйте версіями та забезпечуйте захист, перш ніж відкривати його світові.
