جب کوئی AI ایجنٹ یہ دعویٰ کرے کہ اس نے کام مکمل کر لیا ہے، تو شک کرنا ہی واحد سمجھداری والا ردعمل ہے۔ ایک لاگ انٹری جو کہ “Task completed at 14:32” کہتی ہے، وہ محض متن کی ایک سیریز ہے۔ ایجنٹ خاموشی سے کریش ہو سکتا ہے، کوئی خالی فارم جمع کروا سکتا ہے، خالی سرچ رزلٹس کے چکر میں پھنس سکتا ہے، یا پورے ورک فلو کا ہیلوسینیشن (hallucination) کر سکتا ہے۔ اگر آپ کے آرکیٹیکچر میں مختلف مشینوں، کلاؤڈ ریجنز، یا IP ایڈریسز پر چلنے والے متعدد ایجنٹس شامل ہیں، تو یہ مسئلہ تیزی سے پیچیدہ ہو جاتا ہے۔ ایجنٹ B کے پاس ایجنٹ A کی رپورٹ پر بھروسہ کرنے کی کوئی وجہ نہیں ہے جب تک کہ ایجنٹ A اپنا کام دکھا نہ سکے۔

ہر قابل اعتماد تصدیقی نظام (verification system) تین تہوں پر مبنی ہوتا ہے۔ Evidence (ثبوت) خام مال ہے—جیسے اسکرین شاٹ، API رسپانس، یا HTML ڈمپ۔ Attestation (اقرار) ایک دستخط شدہ یا کرپٹوگرافک دعویٰ ہے جو اس ثبوت کو ایک مخصوص ایجنٹ اور ایک مخصوص ٹاسک آئی ڈی کے ساتھ جوڑتا ہے۔ Verification (تصدیق) وہ عمل ہے جو اس بات کی تصدیق کرتا ہے کہ ثبوت واقعی اصل مقصد کو پورا کرتا ہے، نہ کہ محض یہ کہ فائل موجود ہے۔ Attestation کے بغیر Evidence کو ایک کام سے دوسرے کام میں دوبارہ استعمال (replay) کیا جا سکتا ہے۔ Verification کے بغیر Attestation آپ کو یہ تو بتا دیتا ہے کہ ڈیٹا اصلی ہے، لیکن یہ نہیں کہ آیا یہ اس سوال کا جواب دیتا ہے جو آپ نے پوچھا تھا۔

بصری ثبوت: اسکرین شاٹس اور OCR

جب کوئی ایجنٹ براؤزر چلاتا ہے یا کسی گرافیکل انٹرفیس کے ساتھ کام کرتا ہے، تو سب سے سادہ ثبوت ایک تصویر ہے۔ ایجنٹ ایکشن مکمل ہونے کے بعد پورے صفحے کا اسکرین شاٹ لیتا ہے، نظر آنے والے متن کو نکالنے کے لیے OCR چلاتا ہے، اور تصویر اور نکالے گئے متن (strings) دونوں کو ثبوت کے طور پر جمع کراتا ہے۔

یہ پیٹرن سوشل میڈیا پوسٹس، فارم سبمیشن، یا چیک آؤٹ فلو کے لیے موزوں ہے۔ تصور کریں کہ ایک ایجنٹ کو کمپنی کے LinkedIn پیج پر ہفتہ وار اپ ڈیٹ شائع کرنے کا کام سونپا گیا ہے۔ اسکرین شاٹ لائیو پوسٹ کو سرور کے ٹائم اسٹیمپ اور URL میں شامل پوسٹ آئی ڈی کے ساتھ دکھاتا ہے۔ OCR اس بات کی تصدیق کر سکتا ہے کہ بالکل وہی ہیڈ لائن اور باڈی ٹیکسٹ ان پلیٹ فارم مخصوص نشانات کے ساتھ صفحہ پر موجود ہے۔

خطرہ واضح ہے: اسکرین شاٹس جعلی بنائے جا سکتے ہیں۔ ایک سمجھوتہ شدہ (compromised) ایجنٹ مقامی طور پر ایک جعلی ویب پیج دکھا سکتا ہے، اس کا اسکرین شاٹ لے سکتا ہے، اور کامیابی کا اعلان کر سکتا ہے۔ معیار کو بہتر بنانے کے لیے، ایسے متحرک ٹیکسٹ مارکرز (dynamic text markers) کا مطالبہ کریں جن کا اندازہ لگانا مشکل ہو۔ پلیٹ فارم کی طرف سے جاری کردہ کنفرمیشن آئی ڈی، سرور سے ٹائم اسٹیمپ، یا کوئی منفرد nonce جو تصدیق کنندہ (verifier) جاب کی ہدایات میں شامل کرے، یہ سب اینکرز کے طور پر کام کر سکتے ہیں۔ اگر OCR کے آؤٹ پٹ میں اس مخصوص ٹاسک سے منسلک مطلوبہ کنفرمیشن آئی ڈی موجود نہیں ہے، تو ثبوت ناکام ہو جاتا ہے۔

تاہم، اسکرین شاٹس بھاری ہوتے ہیں۔ وہ بینڈوتھ اور اسٹوریج استعمال کرتے ہیں، اور جب پلیٹ فارمز اپنے لے آؤٹ کو دوبارہ ڈیزائن کرتے ہیں تو وہ کام کرنا چھوڑ دیتے ہیں۔ انہیں تب استعمال کریں جب UI ہی واحد دستیاب سطح ہو، لیکن انہیں ایک مضبوط قلعے کے بجائے صرف ایک بنیادی معیار (baseline) کے طور پر سمجھیں۔

دستخط شدہ API رسیدیں

جب ایجنٹ بیک اینڈ API کے ذریعے کام کرتا ہے، تو تصویر کو چھوڑ دیں۔ ایک دستخط شدہ رسید (signed receipt) کا مطالبہ کریں۔

ایک خودکار پوسٹ یا ڈیٹا اسکریپ کے بعد، پلیٹ فارم عام طور پر ایک اسٹرکچرڈ پے لوڈ (structured payload) واپس کرتا ہے۔ اس JSON میں ایک آئی ڈی، ٹائم اسٹیمپ، اسٹیٹس فیلڈز، اور بعض اوقات ریٹ لیمٹ ہیڈرز شامل ہوتے ہیں۔ ایجنٹ اس پورے پے لوڈ کو ایک پرائیویٹ کی (private key) کے ساتھ سائن کرتا ہے، دستخط شدہ بلاگ (signed blob) کے اندر ٹاسک آئی ڈی شامل کرتا ہے، اور یہ بنڈل جمع کراتا ہے۔ تصدیق کنندہ ایجنٹ کی پبلک کی (public key) کے خلاف دستخط کی جانچ کرتا ہے اور اس بات کی تصدیق کرنے کے لیے رسید کا معائنہ کرتا ہے کہ ایکشن کامیاب رہا۔

یہاں کمزور پہلو کی (key) کی حفاظت ہے۔ اگر ایجنٹ اپنی پرائیویٹ کی اسی مشین پر رکھتا ہے جہاں وہ چل رہا ہے، تو پرامپٹ انجیکشن (prompt injection)، میلویئر، یا کنٹینر ایسکیپ کے ذریعے اسے نکالا جا سکتا ہے اور ایسے کاموں کے لیے جعلی رسیدیں بنائی جا سکتی ہیں جو کبھی ہوئے ہی نہیں۔ ایجنٹ کے ماحول میں طویل مدتی کیز (long-lived keys) کو شامل نہ کریں۔ اس کے بجائے، ایک کی مینجمنٹ سسٹم (key management system) استعمال کریں جو مختصر مدت کے لیے اور صرف مخصوص ٹاسک کے لیے کریڈنشلز جاری کرے۔ ہر ٹاسک کے لیے کیز کو تبدیل (rotate) کریں۔ اگر ایجنٹ کو پانچ منٹ کے وقفے کے لیے کسی محفوظ انکلیو (secure enclave) یا KMS سے سائننگ کی (signing key) طلب کرنی پڑتی ہے، تو کسی بھی خطرے کا دائرہ کار محدود رہے گا۔

یہ پیٹرن زیادہ حجم والی، ہیڈ لیس (headless) آٹومیشن کے لیے بہترین کام کرتا ہے: جیسے اشتہارات کے اخراجات کی رپورٹوں کو سنک کرنا، سوشل میڈیا APIs کے ذریعے اشاعت کرنا، یا ایسے اینڈ پوائنٹس کو اسکریپ کرنا جو اسٹرکچرڈ JSON واپس کرتے ہیں۔ یہ اسکرین شاٹس کے مقابلے میں ہلکا ہے اور پروگراماتی طور پر تصدیق کرنا بہت آسان ہے۔

مسلسل کام کے لیے ثبوت کی زنجیریں

کچھ کام ایسے ہوتے ہیں جو ایک ہی