Access Controlled Website Interaction for Agentic AI with Delegated Critical Tasks
यह शोध पत्र एक नवीन वेबसाइट इंटरेक्शन डिज़ाइन और संशोधित प्राधिकरण प्रोटोकॉल (authorization protocols) प्रस्तावित और मूल्यांकित करता है जो एजेंटिक एआई (agentic AI) को प्रतिनिधि महत्वपूर्ण कार्यों को निष्पादित करते समय सूक्ष्म-स्तरीय एक्सेस कंट्रोल सक्षम करते हैं, जो सुरक्षित वेब-आधारित एआई डेलीगेशन में वर्तमान अंतराल को संबोधित करते हैं।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपके पास एक बहुत ही बुद्धिमान, सहायक रोबोट सहायक (एक "एजेंटिक एआई") है जिसे आप अपनी साप्ताहिक खाद्य सामग्री खरीदने के लिए किराने की दुकान पर भेजना चाहते हैं। आप इस पर भरोसा करते हैं कि वह सेब और दूध चुन लेगा, लेकिन आप नहीं चाहते कि वह गलती से 5,000 डॉलर की एस्प्रेसो मशीन खरीद ले या आपकी क्रेडिट कार्ड का उपयोग करके नाव खरीद ले।
वर्तमान में, इंटरनेट एक ऐसे स्टोर की तरह है जिसमें कोई सुरक्षा गार्ड नहीं है। यदि आप अपने रोबोट को सामने के दरवाजे की चाबी देते हैं, तो वह अंदर जा सकता है और जो चाहे वह उठा सकता है। यह पेपर एक नया तरीका प्रस्तावित करता है जिससे आप वेबसाइट बना सकें ताकि आप अपने रोबोट को एक विशेष, सीमित चाबी दे सकें जो केवल विशिष्ट दराजों को खोलती है, और वह भी केवल थोड़े समय के लिए।
यहाँ सरल उपमाओं का उपयोग करके उनके समाधान का विवरण दिया गया है:
1. समस्या: "मास्टर की" (Master Key) का मुद्दा
अभी, यदि आप चाहते हैं कि आपका एआई ऑनलाइन कुछ करे (जैसे टिकट खरीदना या अपना बैंक बैलेंस चेक करना), तो आपको अक्सर उसे अपना पूरा लॉगिन पासवर्ड देना पड़ता है। यह किसी अजनबी को अपने घर की चाबियाँ देने जैसा है और कहने जैसा है, "जाओ मेल ले आओ," लेकिन वे आपके बेडरूम में भी जा सकते हैं, आपकी तिजोरी खोल सकते हैं और आपके गहने भी ले जा सकते हैं।
2. समाधान: "स्मार्ट बाउंसर" (The Smart Bouncer - ऑथ सिस्टम)
लेखकों ने एक सिस्टम बनाया है जिसमें तीन मुख्य भाग हैं:
- आप (इंसान): बॉस।
- एआई (एजेंट): कर्मचारी।
- वेबसाइट: स्टोर।
- "ऑथ" (बाउंसर): एक विशेष सुरक्षा गार्ड जो आपके, आपके एआई और वेबसाइट के बीच खड़ा है।
यह कैसे काम करता है:
अपने एआई को अपना पासवर्ड देने के बजाय, आप बाउंसर को बताते हैं: "मैं चाहता हूँ कि मेरा एआई वेबसाइट पर जाए, लेकिन यह केवल 50 डॉलर से कम की चीजें खरीद सकता है, और यह केवल मेरे ईमेल पते को देख सकता है, मेरे फोन नंबर को नहीं।"
बाउंसर फिर एआई के लिए एक विशेष, अस्थायी पास (एक क्रिप्टोग्राफिक टोकन) बनाता है। यह पास एक म्यूजिक फेस्टिवल में मिलने वाले रिस्टबैंड (wristband) की तरह है:
- यह आपको वेन्यू (वेबसाइट) में प्रवेश करने देता है।
- यह सुरक्षा कर्मियों को बताता है कि आप किन क्षेत्रों में प्रवेश कर सकते हैं (जैसे, "जनरल एडमिशन" लेकिन "वीआईपी बैकस्टेज" नहीं)।
- इसकी एक समाप्ति अवधि होती है (जैसे, "2 घंटे के लिए वैध")।
3. "सीक्रेट हैंडशेक" (HMAC वेरिफिकेशन)
जब एआई वेबसाइट पर पहुँचता है, तो वेबसाइट केवल एआई की बात पर भरोसा नहीं करती है। वेबसाइट बाउंसर से एआई के रिस्टबैंड पर मौजूद गुप्त कोड के बारे में पूछती है।
फिर, वेबसाइट और एआई एक सीक्रेट हैंडशेक करते हैं:
- वेबसाइट कहती है, "जादुई शब्द बोलो!" (यह एक रैंडम नंबर भेजती है)।
- एआई अपने विशेष पास का उपयोग करके उस नंबर को एक गुप्त कोड (एक गणितीय हैश) में बदल देता है।
- वेबसाइट जाँचती है कि क्या कोड मेल खाता है।
यदि एआई नकली पास का उपयोग करने की कोशिश करता है या ऐसा पास उपयोग करता है जिसकी अवधि समाप्त हो गई है, तो हैंडशेक विफल हो जाता है, और वेबसाइट कहती है, "प्रवेश निषेध!" यह सुनिश्चित करता है कि एआई वही है जो वह होने का दावा कर रहा है और उसे धोखा नहीं दिया गया है।
4. "ट्रस्ट लेवल" (Fine-Grained Control)
यह सिस्टम आपको अपने एआई के लिए विभिन्न "ट्रस्ट लेवल" बनाने की अनुमति देता है:
- उच्च विश्वास (High Trust): किराने का सामान खरीद सकता है और बिलों का भुगतान कर सकता है।
- मध्यम विश्वास (Medium Trust): आपका कैलेंडर और ईमेल देख सकता है।
- निम्न विश्वास (Low Trust): केवल सार्वजनिक मौसम रिपोर्ट देख सकता है।
यदि एक "लो ट्रस्ट" वाला एआई आपके क्रेडिट कार्ड की जानकारी तक पहुँचने की कोशिश करता है, तो वेबसाइट का सुरक्षा तंत्र (जो बाउंसर से जुड़ा है) तुरंत दरवाजा बंद कर देता है और कहता है, "आपके पास इस कमरे के लिए सही रिस्टबैंड नहीं है।"
5. परिणाम: क्या यह काम करता है?
लेखकों ने एक नकली ऑनलाइन स्टोर के साथ इस सिस्टम का परीक्षण किया।
- सफलता: जब एआई के पास सही पास था, तो वह चीजों को खरीद सका और डेटा प्राप्त कर सका।
- सुरक्षा: जब उन्होंने सिस्टम को धोखा देने की कोशिश की (नकली पास का उपयोग करके, या उस डेटा को माँगकर जिसे देखने की एआई को अनुमति नहीं थी), तो सिस्टम ने उन्हें 100% बार ब्लॉक कर दिया।
- गति: यह उपयोगी होने के लिए पर्याप्त तेज़ था, हालांकि इसमें सामान्य लॉगिन की तुलना में थोड़ा अधिक समय लगा क्योंकि इसमें सुरक्षा की अतिरिक्त जाँच (जैसे क्लब में आईडी चेक करने वाला बाउंसर) शामिल थी।
यह क्यों महत्वपूर्ण है
यह पेपर एक तरह से रोबोटों के लिए डिजिटल आईडी कार्ड सिस्टम का आविष्कार करने जैसा है। यह हमें अपने एआई एजेंटों को हमारे लिए उपयोगी, जटिल कार्य करने की अनुमति देने में सक्षम बनाता है, बिना हमारे पूरे डिजिटल जीवन की चाबियाँ सौंपे। यह इंटरनेट को एक "वाइल्ड वेस्ट" (जहाँ कुछ भी हो सकता है) से एक सुरक्षित इमारत में बदल देता है जहाँ हर किसी के पास एक विशिष्ट काम के लिए एक विशिष्ट बैज होता है।
संक्षेप में: यह आपके एआई को एक सीमित, अस्थायी और सत्यापित अनुमति पत्र (permission slip) देने के बारे में है ताकि वह अपनी नौकरी कर सके और आपकी पहचान या आपके बटुए को चुरा न सके।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।