ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-21, Tuesday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

AI ඒජන්ට් සැපයුම් දාමයේ නව තර්ජන – MCP සර්වර් අතුරුදන්වීමෙන් ඊමේල් රහස් හෙළිවීම

AI ඒජන්ට් සැපයුම් දාමයේ නව තර්ජන – MCP සර්වර් අතුරුදන්වීමෙන් ඊමේල් රහස් හෙළිවීම

AI ඒජන්ට් පද්ධති අද දින බොහෝ වෙළඳපලේ වැඩි භාවිතයක් ලබාගෙන ඇති අතර, ඒවා බාහිර මෙවලම්, API සහ cloud සේවා සමඟ සජීවීව සම්බන්ධ වෙයි. එම සම්බන්ධතා නිරන්තරයෙන් ගොඩනැගීම නිසා, සැපයුම් දාමයේ ආරක්ෂාව දැන් පැරණි සොෆ්ට්වේයා පද්ධති වලට වඩා අඩු වෙලා තිබේ.

ඉතිහාසයේ පළමු වාර්තා වූ malicious MCP server උදාහරණය npm වෙතින් postmark-mcp නමින් පෙනී යන පැකේජයක් වේ. එය නාමය, README වගුව සහ ලාංඡන වලින් නිරූපිතව තිබුණද, ඇතුළත පද්ධතිය සියලුම එම ඒජන්ට් විසින් යවන ලද ඊමේල් අනිත් පාර්ශවයකට BCC කරමින් රහස් දත්ත රැගෙන ගියේය. මෙම පසුබැසීමේදී, ඒජන්ට් පැකේජ රෙජිස්ට්‍රිය විශ්වාස කළ නිසා, කිසිදු පරීක්ෂණයක් සිදු නොකෙරුණි.

මෙම සිදුවීම පෙන්වා දෙන්නේ Agentic Supply Chain Vulnerabilities (ASI04) යන නව තර්ජන කාණ්ඩය කොතරම් ගැඹුරුදැයි. සාම්ප්‍රදායික සැපයුම් දාම ත්‍රස්තයන් පමණක් build‑timeදී ස්ථාපනය වන පැකේජවලට සීමා වී ඇත. ඒ වෙනුවට, ඒජන්ට් පද්ධති රන්ටයිම්දී ඕනෑම මෙවලමක්, plugin එකක්, registry එකක් හෝ MCP සර්වර් එකක් සොයාගනිමින් සම්බන්ධ වේ. එම නිසා lockfile වැනි ආරක්ෂිත වගකීම් නැති අතර, තර්ජන මට්ටම ඉතා විශාල වේ.

  • Malicious MCP Server Impersonation – නාමය සහ README එක අඩංගු කර, භාවිත කරන්නාගේ ඊමේල් රහස් රැගෙන යාම.
  • Tool Descriptor Poisoning – මෙවලමේ metadata තුළ රහස් උපදෙස් ගබඩා කර, ඒජන්ට් ඒවා අනුගමනය කරයි.
  • Compromised Registries and Agent Cards – රෙජිස්ට්‍රි සේවා හෝ agent‑to‑agent protocol වලට ප්‍රවේශය ලබා, සියලුම ඒජන්ට්වලට දූෂිත manifest ගොනු බෙදා හැරීම.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තාක්ෂණික පාරිසරිකය ඉක්මනින් AI සහ cloud‑based සේවා වෙත හරවා ගෙන යමින් තිබේ. මේ වගේ නව තර්ජන මතුවීමෙන්, දේශීය සංවර්ධකයන්, විද්‍යාලීය සිසුන් සහ ව්‍යාපාරිකයන් පළමුවෙන්ම පහත කරුණු අවධානයට ගත යුතුය:

  • ආරක්ෂිත dependency management ක්‍රමවේදයක් ගොඩනැගීම – npm, PyPI වැනි රෙජිස්ට්‍රි වලින් පැකේජ ස්ථාපනය කරන විට, checksum, signatures පරීක්ෂා කිරීම අත්‍යවශ්‍ය.
  • Agentic AI පද්ධති සඳහා runtime‑time security testing (SAST/DAST) ක්‍රියාත්මක කිරීම.
  • දේශීය සයිබර් ආරක්ෂක ප්‍රතිපත්ති සැලසුම් තුළ “Supply Chain Threat Modeling” ඇතුළත් කිරීම.
  • ඉගෙනුම් ආයතන වල AI ethics සහ secure coding පාඨමාලා හඳුන්වා දීම, නව පරපුරේ සංවර්ධකයින්ට අවධානයක් දීම.

මෙම පියවරයන්ගෙන් ශ්‍රී ලංකාවේ තොරතුරු ආරක්ෂාව වර්ධනය වන අතර, දේශීය AI නිෂ්පාදනවල විශ්වාසභරිතත්වය වැඩි කරගත හැක.

අවසන් වශයෙන්, සැපයුම් දාමයේ ආරක්ෂාව තවත් “ඇත්තේම” බවට පත්ව ඇත. ඔබේ ඒජන්ට්, මෙවලම්, සහ රෙජිස්ට්‍රි වලට නිතර පරීක්ෂාවක් කර, නවතම CVE‑වලින් ඉදිරියට සිටීමට කටයුතු කරමු.

💡 තවත් තොරතුරු සඳහා අපේ වෙබ් අඩවියට පිවිසෙන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#AI #Supply Chain #MCP #Security #Developers