ඔබේ සපයන සේවා ඒජන්ට් එකට ඊමේල් යැවීමේ මෙවලමක් තිබේ නම්, එය නියමිත කාර්යය සඳහාම භාවිතා වේ කියලා ඔබ හිතන්නෙකුත් නැත. ඒජන්ට් එකට නිවැරදි අවසර තිබුනත්, එම මෙවලම අනික් අරමුණකට හෝ අනිසි පරිදි භාවිතා කළහොත්, ඔබගේ පද්ධතියේ ආරක්ෂාවට විශාල අවදානමක් පවතී.
ඇයි මෙය සිදුවෙන්නේ? OWASP විසින් හඳුන්වාදුන් "Tool Misuse & Exploitation" (ASI02) යනු, ඒජන්ට් එකට ලබාදී ඇති අවසරයන් යටතේ, නීතිමය මෙවලමක් අනිසි ලෙස, හෝ අහඹු ලෙස භාවිතා කිරීමයි. මෙය "Goal Hijack" (ASI01) වලින් වෙනස් වෙන්නේ, ඒජන්ට් එක තවමත් එහි මුල් අරමුණ ඉටු කරනවාද, නමුත් ඒ අරමුණේ පාරමිතියන් අතුරුදහන් කරමින් අනවශ්ය හා නරක ක්රියා සිදු කරන බවයි.
උදාහරණයක් ලෙස, ඔබගේ ගනුදෙනු තහවුරු කිරීමේ බොට් එකට ඊමේල් API සම්පූර්ණ ප්රවේශයක් දී ඇතැයි සිතන්න. එම API එකට "order confirmation" යැවීමේ හැකියාව පමණක් අවශ්ය වුවත්, සම්පූර්ණ ඊමේල් සේවාදායකයට ප්රවේශයක් තිබීම නිසා, ඒජන්ට් එක සියම පාරිභෝගික දත්ත ගොනුවක් ඇට්ච් කරලා යැවීමේ හැකියාව ලැබේ. මෙය කඩඉම් නොව, මෙවලමගේ නිර්මාණය අනුව ක්රියා කරන නිසා, පද්ධතියේ අභ්යන්තර ආරක්ෂාවට බරපතළ තර්ජනයක් වේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික සමාගම්, විශේෂයෙන් AI‑චාලිත සේවා හා ක්ලවුඩ් පදනම්ව ක්රියා කරනවන්, මෙවැනි අවදානම් ගැන අවධානයෙන් සිටිය යුතුයි. මෙය සිදු වුනොත්:
- ව්යාපාරික විශ්වාසය අඩාල වේ: ගනුදෙනුකරුවන්ගේ දත්ත අහඹු ලෙස බාහිර ලිපිනයකට යැවීමෙන් පාරිභෝගික විශ්වාසය නැතිවීම.
- නීතිමය ගැටළු: දත්ත රැකවරණ නීති (PDPA) උල්ලංඝනය කරනු ලැබේ නම්, දඩයම් හා නඩු පටිපාටියක් සිදුවේ.
- ආර්ථික පරාජය: අනිසි API භාවිතයෙන් බිල්ග් එක ඉහළ යාම, සම්පත් නාස්තිය හා සේවා අඩුවීම.
ශ්රී ලංකාවේ ඉගෙනුම් ආයතන, නව AI ප්රවීණයන්ට මෙවැනි "tool misuse" අවදානම ගැන අවබෝධය ලබා දීම, ආරක්ෂිත සැලසුම් නිර්මාණය කිරීමේ පදනම වේ. ව්යාපාරිකයින්ට, අවශ්ය අවසර පමණක් ලබා දීම, API සීමාකරණය, ලොග් පරීක්ෂණ හා පරීක්ෂණාත්මක පරීක්ෂාවන් මඟින් මෙම තර්ජනය වැළැක්විය හැක.
අවසන් වශයෙන්, AI ඒජන්ට් එකට ලබා දෙන මෙවලම් සහ අවසරයන් කදිම ලෙස සකස් කිරීම, තාක්ෂණික ආරක්ෂාව හා පාරිභෝගික විශ්වාසය රැකගැනීමට අත්යවශ්යයි. ඔබේ පද්ධතියේ "tool misuse" අවදානම පිළිබඳව අදම සලකා බලන්න.