کئی AI-agent پروٹوکولز ایک کلک کے ذریعے کاموں کو ایک دوسرے کے حوالے کر سکتے ہیں، لیکن 2026 کی ایک تحقیق ظاہر کرتی ہے کہ ہینڈ آف (hand-off) کے یہ مقامات سیکیورٹی کی خامیوں سے بھرے ہوئے ہیں۔ اس مقالے میں پانچ بڑے پیمانے پر استعمال ہونے والے پروٹوکولز کا جائزہ لیا گیا، جن میں 35 سپیسیفیکیشن (specification) غلطیاں پائی گئیں، اور جب ان پروٹوکولز کو ایک ہی سسٹم میں ایک زنجیر کی صورت میں جوڑا گیا تو مزید 30 ناکامیاں ریکارڈ کی گئیں۔ ایک بھی کمزور مرحلہ نجی ڈیٹا کو بے نقاب کر سکتا ہے، اور یہ خلاف ورزی اکثر اس وقت تک نظر نہیں آتی جب تک کہ زنجیر اپنا کام مکمل نہ کر لے۔
یہ جوڑ (seam) کیوں اہم ہے
MCP، A2A اور ACP جیسے ایجنٹ پروٹوکولز اس "گرامر" کو معیاری بناتے ہیں جو خود مختار ایجنٹس کو ایک دوسرے سے بات کرنے کی اجازت دیتی ہے۔ اس کا وعدہ سادہ ہے: ایک ڈویلپر ویب اسکریپنگ ایجنٹ کو فائل مینجمنٹ ایجنٹ کے ساتھ جوڑ دیتا ہے اور سسٹم کو بغیر کسی مخصوص 'گلو کوڈ' (glue code) کے لکھے ہوئے، ایک کثیر مرحلہ وار ورک فلو (workflow) چلانے دیتا ہے۔ یہ سہولت ایک چھپے ہوئے حملے کے خطرے (attack surface) کو چھپا لیتی ہے۔ پروٹوکولز پیغام کے فارمیٹ کا تعین کرتے ہیں، اس کا نہیں کہ ان پیغامات پر کون عمل کر سکتا ہے۔ جب انٹرنیٹ سے مواد حاصل کرنے والا ایجنٹ اپنا آؤٹ پٹ فائل سسٹم کے اختیارات رکھنے والے ایجنٹ کے حوالے کرتا ہے، تو دوسرا ایجنٹ اسے ایک بالکل درست درخواست سمجھتا ہے اور ویب ڈیٹا میں چھپائے گئے نقصان دہ ہدایات پر عمل کر سکتا ہے۔
تحقیق میں کیا انکشاف ہوا
محققین نے ہر پروٹوکول کا الگ سے آڈٹ کیا اور 35 سپیسیفیکیشن غلطیاں دریافت کیں۔ پروٹوکولز کو آپس میں جوڑنے سے مزید 30 ناکامیاں پیدا ہوئیں۔ خطرہ کوئی ایک غلط ہدایت نہیں ہے؛ بلکہ یہ بظاہر معصوم نظر آنے والے اقدامات کا ایک تسلسل ہے جو مل کر ایک سیکیورٹی خلاف ورزی پیدا کرتے ہیں۔
اصل خطرہ: زنجیری اقدامات (chained actions)
ایک ایسے ورک فلو کا تصور کریں جہاں ایجنٹ A ایک خبر کا آرٹیکل حاصل کرتا ہے، ایجنٹ B متن کا تجزیہ (parse) کرتا ہے، اور ایجنٹ C ایک خلاصہ شیئرڈ ڈرائیو پر لکھتا ہے۔ اگر ایجنٹ A کے ساتھ چھیڑ چھاڑ کی جائے اور وہ ایک چھپی ہوئی کمانڈ کے ساتھ ڈیٹا (payload) واپس کرے، تو ایجنٹ B اس کمانڈ کو بغیر کسی تبدیلی کے آگے بھیج دیتا ہے، اور ایجنٹ C اسے 'رائٹ ایکسیس' (write access) کے ساتھ نافذ کر دیتا ہے۔ ہر ایجنٹ اکیلے میں درست طریقے سے کام کرتا ہے۔ مسئلہ صرف اس وقت ظاہر ہوتا ہے جب ایجنٹس کو آپس میں جوڑا جاتا ہے—جو کہ ایک کلاسک "پاتھ" (path) کمزوری ہے۔
عملی حفاظتی اقدامات
یہ مطالعہ ایسے رن ٹائم کنٹرولز (runtime controls) تجویز کرتا ہے جو معیاری پروٹوکولز کی سہولت کو برقرار رکھتے ہیں۔
- ہر مرحلے کے لیے لیجر (Ledger) – پروٹوکول کی ہر حد پر صارف، مقصد، ٹول اور فیصلے کا ریکارڈ رکھیں۔ ایک ایسا لاگ (log) جس میں تبدیلی نہ کی جا سکے، آڈیٹرز کو ایجنٹس کے درمیان ڈیٹا کی نقل و حرکت کا پتہ لگانے میں مدد دیتا ہے۔
- کم از کم اختیار کا اصول (Principle of least authority) – ایسے کریڈنشلز جاری کریں جو صرف اس مخصوص کام تک محدود ہوں جس کی ایجنٹ کو ضرورت ہے۔ فائل لکھنے والے ایجنٹ کو کبھی بھی ایسا ٹوکن نہیں ملنا چاہیے جو ویب تک رسائی کی اجازت دیتا ہو۔
- مواد کی لیبلنگ (Content labeling) – غیر قابل اعتماد ذرائع سے آنے والے ڈیٹا کو ٹیگ کریں۔ ڈاؤن اسٹریم ایجنٹس کو کسی بھی خصوصی آپریشن میں مواد استعمال کرنے سے پہلے لیبل چیک کرنا چاہیے۔
- سیکیورٹی ٹریس پروپیگیشن (Security trace propagation) – ہر درخواست کے ساتھ ایک کرپٹوگرافک ٹریس آئیڈنٹیفائر منسلک کریں اور ہر ایجنٹ کے لیے اسے آگے بھیجنا لازمی بنائیں۔ آئیڈنٹیفائر کا نہ ہونا زنجیر میں ٹوٹ پھوٹ کی نشاندہی کرتا ہے۔
- خودکار رول بیک (Automatic rollback) – ہر مرحلے کے لیے تلافی کرنے والے اقدامات (compensating actions) متعین کریں تاکہ اگر چار مرحلہ وار ورک فلو چوتھے مرحلے پر رک جائے، تو سسٹم دستی مداخلت کے بغیر پہلے تین مراحل کو واپس اپنی اصل حالت میں لا سکے۔
یہ اقدامات توجہ کو اس سوال سے ہٹا کر کہ "کیا پروٹوکول ایک ہی زبان بولتا ہے؟" اس سوال پر مرکوز کرتے ہیں کہ "کیا رن ٹائم اس زبان کے ذریعے مستقل اختیار اور شفافیت کو یقینی بناتا ہے؟"۔
وینڈرز سے پوچھے جانے والے سوالات
AI ٹول اسٹیکس کا جائزہ لیتے وقت، MCP، A2A یا ACP کی تعمیل کافی نہیں ہے۔ وینڈرز سے ان نکات پر سوال کریں:
- آپ کا رن ٹائم مختلف پروٹوکولز کے درمیان اختیار (authority) کو کیسے ٹریک کرتا ہے؟
- ماڈل میں داخل ہونے والے غیر قابل اعتماد مواد کو لیبل کرنے اور الگ کرنے کے لیے کیا طریقہ کار استعمال کیا جاتا ہے؟
- ایک کثیر مرحلہ وار کام میں، اگر بعد کا مرحلہ ناکام ہو جائے تو سسٹم تبدیلیوں کو کیسے رول بیک کرتا ہے؟
- وہ آڈٹ لیجر کہاں ہے جو پورے ترتیب وار راستے (composed path) کا ریکارڈ رکھتا ہے؟
وہ وینڈر جو ان کنٹرولز کے ٹھوس نفاذ کی نشاندہی کر سکتا ہے، اس بات کا زیادہ امکان ہے کہ وہ پروڈکٹ کو اس زنجیری حملے (chained exploit) سے بچا سکے جس کا مقالے میں ذکر کیا گیا ہے۔
آگے کیا نظر رکھنا ہے
خلاصہ (Takeaway): AI ایجنٹس کو آپس میں جوڑنا پرکشش ہے، لیکن ہر جوڑ (seam) ایک ممکنہ راستہ ہو سکتا ہے۔ پروٹوکول کی حدود کو سیکیورٹی چیک پوائنٹس کے طور پر لیں، کم از کم اختیارات والے کریڈنشلز نافذ کریں، اور ہر ہینڈ آف کے لیے ایک ناقابل تبدیلی آڈٹ ٹریل برقرار رکھیں۔ ان رن ٹائم حفاظتی اقدامات کے بغیر، وہ لچک جو ایجنٹ پروٹوکولز کو مقبول بناتی ہے، سنگین خلاف ورزیوں کا ذریعہ بن سکتی ہے۔
