Web sitenize WebMCP ekleyin ve ziyaret eden AI temsilcilerine aranacak bir dizi adlandırılmış araç verin. Aynı araçlar, ajanları onları gönderen kişilere karşı çevirmek için de kullanılabilir. Chrome'un geliştirici sitesi artık WebMCP'ye yönelik güvenlik kılavuzunu taşıyor ve bunların çoğu, aracıları oluşturan şirketler yerine, araçları açığa çıkaran web siteleri için yazılıyor. WebMCP ile web sitenizi aracılara hazır hale getirin; ayrıca bir saldırı yüzeyi açmış olursunuz ve bunu kapatmak aracının değil sizin işinizdir.
İki yıldır temsilcilerle hazırlık görüşmesi erişimle ilgiliydi: Bir temsilci içeriğinize ulaşabilir, sayfanızı okuyabilir mi, ödemenizi tamamlayabilir mi? WebMCP, bir aracının web sitenizi işaretlemeden çıkarmasını ve arama için adlandırılmış araçları dağıtmaya başlamasını ummayı bıraktığınız versiyondur. Bu daha kullanışlı protokoldür ve ajansal ağın protokol katmanının hareket ettiği yöndür. Aynı zamanda bir temsilci için okunaklı olmanın ve bir temsilci için güvenli olmanın aynı özellik olmaktan çıktığı yerdir.
Chrome, Aracıların WebMCP Aracılığıyla Ele Geçirilmesinin İki Yolu Olarak Adlandırıldı
Chrome'un aracı güvenliği kılavuzu iki saldırı vektörünü tanımlar ve her ikisi de bir web sitesinin sunduğu araçlar aracılığıyla gelir. Birincisi kötü niyetli manifesttir. Chrome'un ifadesiyle, “Web sitelerinde, aracıyı ele geçirmek için tasarlanmış, araç adlarında, parametrelerde veya açıklamalarda gizli talimatlar içeren araç tanımları bulunabilir.” Bir aracın açıklaması, aracının, aracı nasıl kullanacağına karar vermek için okuduğu metindir; dolayısıyla bir açıklama, aracının hiçbir zaman takip etmemesi gereken bir talimatı taşıyabilir.
İkinci vektör, çoğu web sitesinin gerçekten vuracağı vektördür ve hiçbir kötü amaçlı web sitesine ihtiyaç duymaz. Chrome bunu kirlenmiş bir çıktı olarak adlandırıyor: “Güvenilir sitelerden gelen gerçek zamanlı araç yanıtları, kullanıcı yorumları gibi üçüncü taraf verilerinin bir parçası olarak kötü amaçlı talimatlar içerebilir.” Kendi web sitenizde bulunan ve ürün incelemelerinizi, yorum dizilerinizi, forum gönderilerinizi veya destek yanıtlarınızı döndüren bir araç, diğer kişilerin yazdığı metinleri döndürmektir. Bu kişilerden biri bir incelemenin içine bir talimat yerleştirdiyse, yasal aracınız bunu sanki sizden gelmiş gibi temsilciye iletmiştir. Yük, kullanıcı tarafından oluşturulan kendi içeriğinizdir ve onu siz davet ettiniz.
Bu, hata olmayan ve yamalanmayacak bir şey nedeniyle işe yarar. Kılavuzda “LLM'ler tüm metni, talimatları ve kullanıcı verilerini tek bir belirteç dizisi olarak ele alır” diyor; bu nedenle model, veri olarak kast ettiğiniz kısmı, saldırganın komut olarak kastettiği kısımdan güvenilir bir şekilde ayıramaz. Bu nedenle Chrome, “LLM'lerin olasılıksal doğası, modelin kendi içinde güvenliği garanti etmeyi imkansız hale getiriyor” diyor. Bu, modelin içinde temiz bir düzeltme bulunmayan ve artık bir protokol giyen aynı hızlı enjeksiyon sorunudur. WebMCP, bu saldırıya, bilerek yayınladığınız araçlar aracılığıyla temiz, yapılandırılmış bir dağıtım yolu sağlar.
Bir Web Sitesini Aracılara Hazır Hale Getirmek Artık Aracılar İçin Güvenli Hale Getirmeyi de İçerir
Chrome'un rehberliği, yükümlülüğü yalnızca aracıya değil, web sitesine de yüklemektedir. Chrome'un araç güvenliği belgesi, doğrudan araçları ifşa eden kişiyi hedefleyen bir satırla açılıyor: “Araçlarınızı yalnızca güvendiğiniz kaynaklara gösterin. Bu, özellikle araçlar kullanıcı verilerini yönettiğinde veya kullanıcıyı başka şekilde etkilediğinde önemlidir.” Bu satır, aleti gönderen kişi için yazılmıştır. Bu sen anlamına geliyor.
Savunmalar somuttur ve gönderdiğiniz araçlara eklediğiniz açıklamalardır. untrustedContentHint “Sitenizin bütünlüğünü korumaya yardımcı olmak ve aynı zamanda aracıya bu verilerin daha fazla inceleme gerektirdiğine dair bir sinyal sağlamak için yükü açıkça güvenilmeyen olarak etiketliyor” ve Chrome bunun ne zaman kullanılacağını söylüyor: “Bir araç, kullanıcı tarafından oluşturulan içerik (UGC) veya harici kaynaklı veriler döndürüyorsa, araca güvenilmeyenContentHint'i eklemeyi düşünün.” readOnlyHint durumu değiştirmeyen, “aracının kullanıcı onaylarını ne zaman isteyeceği konusunda daha iyi kararlar almasına olanak tanıyan” bir aracı işaret eder. exposedTo bir aracı, kaydın içine yazılan, güvendiğiniz bir dizi kaynakla sınırlar:
document.modelContext.registerTool({...}, {
exposedTo: ['https://trusted.com']
});
Chrome, karakter bütçelerini de sınırlandırıyor; bir araç açıklaması 500 karakterle ve tek bir araç çıkışı yaklaşık 1.500 karakterle sınırlanıyor ve requestUserInteraction() Bir eylemi tetiklenmeden önce onaylamanın yolu. Açık bir örneği ele alalım; ürün incelemelerini bir alışveriş acentesine gösteren bir araç. Bunu güvence altına almak egzotik bir iş değildir: çıktısını şununla işaretleyin: untrustedContentHintayarlamak readOnlyHint çünkü satın almak yerine okur ve sınırlandırır exposedTo aslında hizmet ettiğiniz kökenlere. Bunların hiçbiri acentenin işi değil. Çoğu ekipte tehdit modellerini okuyan güvenlik görevlilerinin değil, web'in, CRO'nun veya güncel görünmek için WebMCP'yi ekleyen pazarlamacıların görevi araç yazarının işidir. Bu boşluk, işlerin ters gittiği yerdir. İçeriğinizin hangisinin komut değil de veri olduğunu işaretlemek artık bir araç göndermenin bir parçası, girdileri temizleme yöntemi de bir form göndermenin parçası haline geldi.
WebMCP'yi Benimseyin, Ancak Önce Her Aracı Tehdit Modeline Alın
Bir aracıya açık ve çağrılabilir araçlar vermek, web sitenizi DOM'dan tahmin etmesini sağlamaktan daha iyidir ve bu özelliğe sahip olmaya değer. Bunların hiçbiri WebMCP'den kaçınmak için bir neden değildir. Mesele “yeni protokol, yeni tehlike”den daha dar ve sıkıcıdır: yetenek bir faturayla birlikte gelir ve fatura sizindir.
Yani çizgi basittir. Genel bir API uç noktasını tehdit olarak modelleyeceğiniz şekilde tehdit modellemediğiniz bir aracı, bir aracıya maruz bırakmayın. Kaydolmak üzere olduğunuz her araç için, gönderilmeden önce bir soruyu yanıtlayın: Bu hangi güvenilmeyen içeriği geri getirebilir ve onu işaretlediniz mi? Buna cevap veremiyorsanız, web sitenizin geri kalanı aracılara hazır görünse de araç hazır değildir.
WebMCP erken. Chrome başlangıç denemesinde yer alıyor, teknik özellikler hâlâ değişiyor ve çoğu web sitesi tek bir aracı bile kullanıma sunmadı. Bu, gönderdiğiniz ilk aracın, incelemelerinizi ve birisinin içine sakladığı her şeyi bir temsilciye ileten araç haline gelmesinden önce, temsilci güvenliğinin temsilci hazırlığının bir parçası olduğuna karar vermeniz gereken penceredir.
Daha Fazla Kaynak:
Bu yazı ilk olarak No Hacks'te yayınlandı.
Öne Çıkan Görsel: Roman Samborskyi/Shutterstock

Bir yanıt yazın