اگر توسعهدهندهای هستید که ابزارهای سفارشی را برای عاملهای هوش مصنوعی میسازد، دیگر نیازی به پرداخت هزینههای میزبانی خارجی ندارید. اما این راحتی، یک حفره امنیتی جدید در لایه احراز هویت ایجاد کرده است.
به نقل از تیبو سوتیا (Tibo Sottiaux)، مدیر Codex در اوپنایآی، در ۱ اکتبر ۲۰۲۶ اعلام شد که کاربران میتوانند سرورهای پروتکل زمینه مدل (MCP) — که شبیه به یک مترجم استاندارد است تا مدلهای مختلف بتوانند با ابزارهای مختلف حرف بزنند — را مستقیماً از طریق ChatGPT Sites مستقر کنند. این قابلیت که بعدها توسط مکس استایبر (Max Stoiber) تأیید شد، هزینه میزبانی را برای توسعهدهندگان حذف میکند.
همانطور که در تحلیل قبلی ما دربارهی همگامسازی حافظه در پلتفرمهای مختلف اشاره کردیم، حذف «مالیات میزبانی» باعث میشود تعداد ابزارهای قابل فراخوانی توسط عاملهای هوش مصنوعی (AI Agents) — مثل دستیارهای هوشمندی که میتوانند بهجای شما کارها را پیش ببرند — بهشدت افزایش یابد.
طبق گزارش اسکریپتمسترلبز (ScriptMasterLabs)، خطر اصلی دیگر مکان میزبانی نیست، بلکه نحوه احراز هویت است. وضعیت فعلی بازار را میتوان در سه محور دید:
- تجاریسازی: درگاه Monetization شرکت کلودفلر (Cloudflare) در ۳۰ سپتامبر وارد بتای بسته شد تا فروش ابزارهای MCP از طریق x402 ممکن شود.
- استقرار: سرورهایی که با پرامپت ساخته شدهاند، اکنون از طریق طرح Plus فوراً منتشر میشوند.
- ریسک: ابزارهایی با دسترسی نوشتن (Write-access) روی سرورهای بررسینشده، میتوانند بدون یک «دروازه فراخوانی» (Call Gate) محکم، عملیات خطرناکی را اجرا کنند. این چالشهای امنیتی در حالی رخ میدهد که راهکارهای جدیدی برای کاهش تأخیر در مقابله با حملات، مانند آنچه در سیستم SignalGate برای کاهش زمان پاسخ به تزریق پرامپت مشاهده شد، در حال توسعه هستند.
بر اساس بررسیهای اسکریپتمسترلبز در ۳ اکتبر ۲۰۲۶، سیستمهای تشخیص خودکار اغلب نمیتوانند تفاوت بین یک ابزار رایگان «فقط خواندنی» و یک فراخوانی پولی بررسینشده را تشخیص دهند. در یک تست، ابزاری با هزینه ۰.۱۰ دلار برای هر بار اجرا و بودجه ۵ دلار، امتیاز ۰.۴۰۴۵ گرفت و بهدلیل سقف ایمنی «بستن در صورت خطا» (Fail-closed)، مسدود شد.
برای توسعهدهندگان، این یعنی تنظیمات دسترسی سادهی ChatGPT دیگر کافی نیست؛ چون اینها صرفاً ویژگیهای رابط کاربری هستند، نه لایههای واقعی احراز هویت. شما باید برای هر تسک بودجههای مشخصی تعریف کنید و تمام نیتها و نتایج را ثبت کنید تا با قوانین سختگیرانه جدید، مثل تحقیقات FTC درباره عاملهای سرکش که در ۳۰ سپتامبر آغاز شد، سازگار باشید.
گام بعدی شما
- سایتهای جدید خود را تا زمانی که لیست ابزارها به کمتر از ۳ مورد با کمترین سطح دسترسی برسد، خصوصی نگه دارید.
- یک مرز امتیازدهی تعریف کنید: فراخوانیهای بالای ۰.۸۰ بهصورت خودکار اجرا و موارد زیر ۰.۵۰ مسدود شوند.
- سیستم ثبت وقایع (Logging) دقیقی برای هر فراخوانی ابزار پیادهسازی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو