پرش به محتوای اصلی
پرش به محتوای مقاله

پروتکل auth.md: چگونه عامل‌های هوش مصنوعی بدون دخالت انسان ثبت‌نام می‌کنند؟

·۴ خرداد ۱۴۰۵۳ دقیقه مطالعه
اشتراک‌گذاری

اگر امروز برای هر عامل (Agent) — شبیه به یک کارمند دیجیتال که می‌تواند به جای شما کارهای واقعی را انجام دهد — یک کلید API خام می‌سازید، در واقع درهای امنیت سیستم خود را برای یک کابوس احتمالی باز کرده‌اید. این نگرانی‌ها بی‌اساس نیست؛ چرا که تجربیات تلخ در پروژه‌هایی مانند PocketOS نشان داد که حتی سیستم‌های احراز هویت پیشرفته نیز همیشه نمی‌توانند جلوی تخریب‌های سریع در محیط‌های عامل‌محور را بگیرند.

WorkOS می‌خواهد این مشکل را با معرفی auth.md حل کند. این پروتکل (Protocol) — مثل یک دفترچه قانون که دو غریبه برای درک متقابل روی آن توافق می‌کنند — به عامل‌ها اجازه می‌دهد بدون اینکه انسانی فرمی را پر کند، خودشان را معرفی و ثبت‌نام کنند.

احراز هویت در وب امروز فرض می‌کند که یک انسان است که روی دکمه‌ها کلیک می‌کند. اما حالا که عامل‌های OpenAI و Anthropic شروع به مدیریت تیکت‌ها و کدنویسی کرده‌اند، مدل «انسان در حلقه» به یک گلوگاه تبدیل شده است. این گسترش قابلیت‌ها، عامل‌ها را به سمت مدیریت عملیات پیچیده‌تر می‌برد؛ برای مثال ابزارهای جدید MCP اکنون کلود را به یک معامله‌گر خودکار در دنیای DeFi تبدیل کرده‌اند. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های عامل‌محور اشاره کردیم، این تغییر، احراز هویت را از یک نشست دستی به یک دست‌دادن برنامه‌ریزی‌شده تبدیل می‌کند.

طبق گزارش Marktechpost، محوریت این سیستم یک فایل Markdown است که در آدرس service.com/auth.md قرار می‌گیرد. فرآیند کشف در دو مرحله رخ می‌دهد: ابتدا یک خطای ۴۰۱ عامل را به «متادیتای منابع حفاظت‌شده» (PRM) هدایت می‌کند و سپس این مسیر به بلوک agent_auth در سرور احراز هویت می‌رسد.

این پروتکل دو مسیر اصلی برای ثبت‌نام دارد:

  • جریان تأییدشده توسط عامل: از شناسه‌های ID-JAG ارائه‌دهندگانی مثل Cursor استفاده می‌کند تا هویت را به‌صورت هم‌زمان و بدون دخالت انسان تأیید کند.
  • جریان ادعاشده توسط کاربر: مسیری مبتنی بر رمز یک‌بار مصرف (OTP) است که در آن کاربر ثبت‌نام را از طریق ایمیل متصل می‌کند.

در نهایت، اعتبارنامه‌ها به‌صورت توکن (Token) — شبیه به یک بلیط دیجیتال موقت که فقط اجازه ورود به یک اتاق خاص را می‌دهد — صادر می‌شوند. این توکن‌ها یا محدود به دسترسی‌های خاص هستند یا در مدل‌های OTP، کلیدهای API بدون تاریخ انقضا می‌باشند.

برای کسب‌وکارها، این یعنی حذف ریسک «نشت اعتبارنامه» که در کلیدهای طولانی‌مدت وجود دارد. این استانداردسازی در حالی رخ می‌دهد که داده‌های آماری، حضور گسترده بازیگران مخرب در ثبت‌نام‌های هوش مصنوعی را به یکی از چالش‌های اصلی امنیت تبدیل کرده است. WorkOS در واقع در حال ساختن «robots.txt» برای احراز هویت است. اگر این استاندارد پذیرفته شود، سازمان‌ها می‌توانند جریان‌های کاری عامل‌محور را بدون به خطر انداختن امنیت شبکه خود گسترش دهند.

گام بعدی شما

  • بررسی مستندات و قالب‌های آماده در مخزن گیت‌هاب auth.md
  • بازبینی کلیدهای API فعلی برای شناسایی ریسک‌های نشت داده در دسترسی‌های گسترده
  • ارزیابی قابلیت پشتیبانی APIهای فعلی سازمان شما از جریان‌های ثبت‌نام خودکار

اما این تغییر در احراز هویت، تنها بخشی از پازل بزرگ‌تر است؛ اثر این تحول بر معماری کل سیستم‌های عامل‌محور را در گزارش بعدی بررسی خواهیم کرد.

چرا این موضوع مهم است؟

این پروتکل با حذف کلیدهای API طولانی‌مدت و بدون نظارت، یکی از بزرگ‌ترین حفره‌های امنیتی عصر هوش مصنوعی را می‌بندد. این اقدام، زنجیره‌ای از اعتماد قابل‌راستی‌آزمایی بین ارائه‌دهندگان عامل و سرویس‌ها ایجاد می‌کند که برای مقیاس‌پذیری تجاری AI ضروری است.

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

موضوع‌ها

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.