AI‑මූලික ඒජන්ට් එකක් ආරක්ෂා කිරීමේදී, පරිශීලකයාගේ හැඳුනුම පරීක්ෂා කරන අධිකාරි (authz) පරීක්ෂණයක් සාර්ථකව ක්රියාත්මක වුවත්, එම පරීක්ෂණය තෝරාගන්නා tenant_id (ග්රාහකයෙහි අංකය) පරීක්ෂා නොකළේ නිසා වෙනත් කම්පැනියක ගිණුම් තොරතුරු ලැබීමට අවස්ථාව ලැබුණා.
කොඩ් එකේ pre‑execution provenance gate නම් ලොජික් එකක් යොදාගෙන, මොඩල් විසින් නිර්මාණය කළ tenant_id වැනි තෝරාගැනීමේ පරාමිතීන් දත්ත ගබඩාවට ළඟා වීමට පෙර අහෝසි කරයි. මේ ගේට් එක නොමැතිව 5 ලක්ෂ්යයෙන් 4 ක් වෙනත් ග්රාහකයන්ගේ ඉන්වොයිසි ලබාදුන්නේ, ගේට් එකක් එක් කළ පසු කිසිදු වැරදි තොරතුරක් නොලැබුණා.
මෙම සිදුවීමෙන් පෙනේ, පරිශීලකයාගේ ටෝකනය, රෝලය, සහ අධිකාරි පරීක්ෂණය සියල්ල සාමාන්යයෙන් සාර්ථකව පසු වූවත්, මොඩල් විසින් ලියන tenant_id යනු අතුරුදන් විය නොහැකි ආරක්ෂක බිඳුමක් බවයි. ඒ කියන්නේ, අධිකාරි පරීක්ෂණය “කවුද කෝල් කරන්නේ” කියා පරීක්ෂා කරන අතර, “කොහේ දත්ත පරීක්ෂා කරන්නේ” කියා පරීක්ෂා නොකරයි.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ AI‑ආධාරිත සේවාවන්, බොට්ස්, සහ දත්ත‑විශ්ලේෂණ මෙවලම් බහුතරයක් LLM (large language model) මත පදනම් වේ. මේ ගැටලුව පහල දේවල් සඳහා වැදගත්:
- ඩිවෙලපර්ලා – මොඩල් විසින් ජනනය කරන පරාමිතීන් ආරක්ෂා කර ගැනීමේ නව ප්රතිපත්ති රචනා කළ යුතුයි. ප්රොවෙනන්ස් ගේට් එකක් ඇතුළත් කිරීමෙන් සෙෂන්‑මූලික tenant_id පමණක් භාවිතා කළ හැකිය.
- ව්යාපාරිකයන් – ග්රාහක දත්ත රහස්යතාවය රැක ගැනීම, නීතිමය අනුවාදයන් (GDPR, Data Protection Act) අනුගත කිරීම සඳහා මෙවැනි තාක්ෂණික පරීක්ෂණ අත්යවශ්ය වේ.
- ඉගෙනුම් ආයතන – AI ආරක්ෂා පිළිබඳ පාඨමාලා වල මෙම උදාහරණය ඇතුළත් කර, සිසුන්ට ප්රායෝගික සයිබර්‑සිකුරැටි දැනුම ලබා දිය හැකිය.
සාරාංශයෙන්, අධිකාරි පරීක්ෂණය නිවැරදි අංගය (session‑derived tenant_id) මත යොමු කිරීම, AI‑ආධාරිත පද්ධති වල දත්ත රහස්යතාවය රැකගැනීමට මූලික තත්ත්වයක් බවට පත්වේ.
ඉදිරි කාලයේ, සංවර්ධකයින් මෙම “confused deputy” ගැටලුව තවත් පද්ධතිවල පාවිච්චි නොකරන ලෙස, මොඩල්‑ලේඛන පරාමිතීන්ට පූර්ව‑පරීක්ෂණයක් යොදා ගැනීමට අවශ්ය වේ.