MCP सर्वर allowlist: एजेंटिक सिस्टम को क्षमता-फ़ायरवॉल की ज़रूरत क्यों है
प्रॉम्प्ट सुरक्षा उपयोगी है, पर जब किसी एजेंट की टूल-पहुँच व्यापक हो तो वह असली समस्या हल नहीं करती। समाधान है क्षमता-फ़ायरवॉल: स्पष्ट allowlist कि कौन-सी कार्रवाइयाँ अनुमत हैं, वे कहाँ चल सकती हैं, और वे किस डेटा को छू सकती हैं।
असली विस्फोट-दायरा टूल-पहुँच है
टीमें प्रॉम्प्ट फ़िल्टरिंग पर ऊर्जा लगाती रहती हैं और चुपचाप एजेंटों को शेल, फ़ाइल सिस्टम, टिकटिंग API, क्लाउड डैशबोर्ड और आंतरिक ज्ञान-भंडारों तक पहुँच दे देती हैं। यह उल्टा है। एक अजीब प्रॉम्प्ट से उबरा जा सकता है। ढीली सीमाओं वाला उच्च-विश्वास टूल ही वास्तविक नुक़सान का रास्ता है।
MCP सर्वरों और ऐसे ही एजेंट कनेक्टरों को सुविधाजनक प्लगइन नहीं, बल्कि विशेषाधिकार-प्राप्त मिडलवेयर की तरह देखा जाना चाहिए। यदि वे अविश्वसनीय अनुरोधों को विश्वसनीय सिस्टम तक पहुँचा सकते हैं, तो उन्हें कठोर क्षमता-सीमाओं की आवश्यकता है।
क्षमता-फ़ायरवॉल का वास्तव में अर्थ क्या है
- कार्रवाई allowlist: तय करें कि कोई टूल कौन-से ऑपरेशन कर सकता है — केवल यह नहीं कि वह सक्षम है या नहीं।
- गंतव्य allowlist: तय करें कि कोई टूल किन होस्ट, API, पाथ या रिपॉज़िटरी तक पहुँच सकता है।
- डेटा-श्रेणी सीमाएँ: तय करें कि कोई वर्कफ़्लो किन डेटा श्रेणियों को पढ़, रूपांतरित या निर्यात कर सकता है।
- अनुमोदन गेट: उच्च-प्रभाव लेखन या विशेषाधिकार-प्राप्त लुकअप से पहले स्पष्ट मानवीय पुष्टि अनिवार्य करें।
यदि आपकी कनेक्टर नीति मूलतः «सक्षम या अक्षम» है, तो वह बहुत मोटी है। असली सुरक्षा बाइनरी स्विच में नहीं, दायरा-बद्ध अनुमतियों में बसती है।
वह विफलता-पैटर्न जिसे सब दोहराते रहते हैं
एक आंतरिक एजेंट को लचीले टूल तक पहुँच मिलती है। वह टूल व्यापक रूप से पढ़ और लिख सकता है। सिस्टम मान लेता है कि प्रॉम्प्ट और सिस्टम संदेश एजेंट को सीमा में रखेंगे। फिर एक ज़हरीला दस्तावेज़, एक भ्रामक टूल आउटपुट, या एक ख़राब ढंग से बनाया गया फ़ॉलबैक पथ वर्कफ़्लो को वहाँ धकेल देता है जहाँ उसे कभी नहीं जाना चाहिए था।
मूल कारण कोई जादुई AI विफलता नहीं है। यह AI की ब्रांडिंग में लिपटी साधारण प्राधिकरण-विफलता है।
न्यूनतम नियंत्रण जो अभी होने चाहिए
- वैश्विक एजेंट-स्कोप नहीं, बल्कि प्रति-टूल स्कोप।
- पढ़ने और लिखने की अनुमतियाँ डिफ़ॉल्ट रूप से अलग-अलग।
- हर नेटवर्क-सक्षम कनेक्टर के लिए आउटबाउंड होस्ट allowlist।
- अनुरोधित कार्रवाई, अनुमोदित दायरे और वास्तविक निष्पादन-लक्ष्य की संरचित लॉगिंग।
- उन कनेक्टरों के लिए किल-स्विच जो अजीब व्यवहार करने लगें।
यह अति-इंजीनियरिंग नहीं है। यह बुनियादी नियंत्रण है। यदि कोई कनेक्टर प्रोडक्शन, वित्त, पहचान या ग्राहक डेटा को छू सकता है, तो नियंत्रण ही काम है।
KENSAI-प्रासंगिक टीमें कनेक्टर जोखिम का आकलन कैसे करें
हर उस कनेक्टर की सूची बनाकर शुरू करें जो स्थिति बदलने वाली कार्रवाइयाँ कर सकता है। फिर पूछें कि क्या होगा यदि वर्कफ़्लो को शत्रुतापूर्ण निर्देश, भ्रामक संदर्भ या अत्यधिक व्यापक पुनर्प्राप्त सामग्री मिले। यदि उत्तर में कोड निष्पादन, रिकॉर्ड परिवर्तन, क्रेडेंशियल तक पहुँच या बाहरी प्रेषण शामिल है, तो उस कनेक्टर को तुरंत कसे हुए दायरे की आवश्यकता है।
सही मानसिकता सरल है: क्षमता-विस्तार को फ़ायरवॉल पोर्ट खोलने जैसा मानें। हर नई कार्रवाई को अपनी जगह अर्जित करनी चाहिए।
दो-टूक सिफ़ारिश
डिफ़ॉल्ट-डिनाई जीतता है। एजेंटों को कार्रवाइयों का सबसे छोटा उपयोगी समुच्चय दें, सीमित करें कि वे कार्रवाइयाँ कहाँ उतर सकती हैं, और महँगी, विनाशकारी या निजता-संवेदनशील हर चीज़ के लिए स्पष्ट अनुमोदन अनिवार्य करें। क्षमता-फ़ायरवॉल एजेंट डेमो जितने आकर्षक नहीं हैं, पर एक शक्तिशाली सिस्टम और एक शक्तिशाली देनदारी के बीच का अंतर यही है।
टूल्स को सीमित करें, इससे पहले कि वे आपको सीमित करें
KENSAI सुरक्षा टीमों की मदद करता है कि वे कनेक्टर के विस्फोट-दायरे की समीक्षा करें, निष्पादन-सीमाएँ कसें, और जोखिम भरे वर्कफ़्लो पथ खोजें — इससे पहले कि वे घटना-रिपोर्ट बन जाएँ।
KENSAIKENSAI — AI-संचालित सुरक्षा इंटेलिजेंस