پرش به محتوای اصلی
پرش به محتوای مقاله

آداپتور Universal Trust: تأیید اعتبار عامل‌های هوش مصنوعی با یک فراخوانی API

·۱۳ شهریور ۱۴۰۵۴ دقیقه مطالعه
عامل‌های هوش مصنوعی اکنون می‌توانند هر گواهی را با یک فراخوانی API تأیید کنند (رایگان، بدون احراز هویت، CORS باز)
عامل‌های هوش مصنوعی اکنون می‌توانند هر گواهی را با یک فراخوانی API تأیید کنند (رایگان، بدون احراز هویت، CORS باز)
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

ایجاد نخستین لایه میان‌افزاری (Middleware) رایگان برای تأیید متقاطع اعتبارنامه‌های AI؛ حالا یک API واحد جایگزین هشت منطق برنامه‌نویسی مجزا برای اعتبارسنجی شده است.

تصور کنید جهانی را که در آن عامل‌های هوش مصنوعی دیگر برای هر ابزار جدیدی که با آن مواجه می‌شوند، نیازی به نوشتن کدهای پیچیده و منطق‌های اختصاصی برای تأیید هویت نداشته باشند. این رویای امنیتی اکنون با معرفی Universal Trust Adapter (UTA) به واقعیت تبدیل شده است؛ سرویسی رایگان که در ۳ سپتامبر ۲۰۲۶ عرضه شد تا عامل‌ها بتوانند هر نوع اعتبارنامه امنیتی را تنها با یک فراخوانی API تأیید کنند. این ابزار با ساده‌سازی فرآیند اعتبارسنجی، ریسک امنیتی اجرای ابزارهایی که هویتشان پیش از فراخوانی تأیید نشده را به‌طور کامل حذف می‌کند.

شکاف اعتماد در اکوسیستم عامل‌ها

بسیاری از عامل‌ها (Agents) — شبیه دستیارهای دیجیتالی که می‌توانند به‌جای شما کارهای واقعی انجام دهند — در حال حاضر در یک وضعیت خطرناک و دوتایی عمل می‌کنند: یا به هر ابزاری که می‌بینند اعتماد می‌کنند یا به هیچ‌چیز. این وضعیت یک آسیب‌پذیری عظیم ایجاد می‌کند؛ به‌طوری که یک اعتبارنامه باطل‌شده یا یک سرور پروتکل زمینهٔ مدل (MCP) مخرب می‌تواند منجر به حمله گسترده به زنجیره تأمین شود. تصور کنید مرورگری داشته باشیم که هر گواهینامه TLS را بدون توجه به اعتبار یا تاریخ انقضا می‌پذیرد؛ این دقیقاً وضعیت فعلی اعتماد بین عامل‌ها به یکدیگر است.

وقتی یک عامل باید تصمیم بگیرد که به یک سرور MCP، یک عامل دیگر یا یک ابزار خاص اعتماد کند، فاقد روشی جهانی برای تأیید اعتبارنامه‌ها است. از آنجا که استانداردهایی مثل JWT، W3C VC و X.509 هر کدام منطق تأیید متفاوتی دارند، عامل‌ها یا کلاً این مرحله را رد می‌کنند یا آن را به‌صورت دستی و ناقص (ad-hoc) پیاده می‌کنند که این امر یک شکاف امنیتی بحرانی ایجاد می‌کند. این چالش‌ها در راستای تلاش‌های گسترده‌تری برای ایمن‌سازی تعاملات عامل‌هاست، مشابه آنچه در سیستم Agent Vault برای حذف اعتبارنامه‌ها از لاگ‌ها مشاهده می‌کنیم.

جزئیات پیاده‌سازی فنی

به نقل از گزارش dev.to، سرویس UTA یک نقطه اتصال (Endpoint) باز از نظر CORS و بدون نیاز به احراز هویت فراهم می‌کند که فرمت اعتبارنامه را به‌طور خودکار تشخیص می‌دهد. این سامانه از هشت استاندارد متمایز پشتیبانی می‌کند، از جمله:

  • ATC v3 (Agent Trust Card): توکن‌های JWT امضا شده با Ed25519
  • W3C Verifiable Credentials: استاندارد Ed25519Signature2020
  • MCP Server Cards: فرمت‌های JSON مورد استفاده در شرکت Anthropic
  • X.509 certificates: استانداردهای RSA/ECDSA
  • EAT-AI: توکن‌های گواهی موجودیت IETF (با استفاده از EdDSA/ES256)
  • A2A: اعتبارنامه‌های عامل-به-عامل گوگل (Ed25519Signature2020)
  • ZTA: فرمت JSON برای عامل‌های با اعتماد صفر (Zero Trust Agent)
  • OAuth/OIDC: توکن‌های JWT با استانداردهای RS256/ES256/EdDSA

خط لوله تأیید ۱۲ مرحله‌ای

بر اساس مستندات فنی، هر درخواست از یک خط لوله سخت‌گیرانه ۱۲ مرحله‌ای عبور می‌کند. این سیستم با رویکرد «بستن در صورت خطا» (fail-closed) طراحی شده است؛ یعنی هرگونه نقص یا شکست در هر یک از مراحل، منجر به تصمیم فوری «رد» (DENY) می‌شود. قانون طلایی این سیستم این است که وضعیت‌های «ناشناخته» (UNKNOWN)، «خطا» (ERROR)، «منقضی‌شده» (EXPIRED) یا «باطل‌شده» (REVOKED) همگی معادل تصمیم DENY هستند.

ترتیب دقیق این مراحل به شرح زیر است:

  • PARSER: بررسی اینکه آیا بایت‌های خام قابل تجزیه هستند یا خیر.
  • DETECT: شناسایی فرمت دقیق اعتبارنامه.
  • SCHEMA: اطمینان از اینکه تمام فیلدهای مورد نیاز در اعتبارنامه حضور دارند.
  • CRYPTO: اعتبارسنجی امضای رمزنگاری‌شده.
  • ISSUER: شناسایی اینکه چه کسی اعتبارنامه را صادر کرده است.
  • KEY_BINDING: تأیید اینکه کلید امضا به صادرکننده متصل است.
  • POP: تأیید «اثبات مالکیت» (Proof of Possession) توسط ارائه‌دهنده.
  • PROVENANCE: ردیابی اینکه اعتبارنامه از کجا منشأ گرفته است.
  • LIFECYCLE: بررسی تاریخ انقضا یا وضعیت ابطال.
  • EVIDENCE: اطمینان از اینکه تصمیم اتخاذ شده در آینده قابل حسابرسی باشد.
  • POLICY: بررسی اعتبارنامه در برابر قوانین خاص سیستم.
  • DECISION: صدور حکم نهایی (اجازه/PERMIT، رد/DENY یا نامشخص/UNDETERMINED).

این سیستم به‌شدت بهینه شده و قادر است ۶,۷۴۴ تأییدیه را در هر ثانیه روی یک هسته پردازشی انجام دهد. این عملکرد با بیش از ۴۸۰ تست موفقیت‌آمیز و ۲۳ بردار تست تطبیق عمومی (conformance test vectors) پشتیبانی می‌شود.

ابزارهای جانبی و کاربردهای گسترده

علاوه بر تأیید، این API قابلیت ترجمه را نیز دارد. اگر یک عامل فقط JWT را می‌فهمد اما ابزار مقصد به W3C VC نیاز دارد، نقطه اتصال ?action=translate این تبدیل را انجام می‌دهد. همچنین ابزاری برای شناسایی کلاهبرداری (scam-check) تعبیه شده تا دامنه‌های مشکوک را علامت‌گذاری کند. برای مثال، یک درخواست برای ?domain=suspicious-site.xyz ممکن است به دلیل الگوهای سوءاستفاده از TLD، تصمیم «احتیاط» (CAUTION) را با نمره ریسک ۲۵ بازگرداند. این لایه‌ی دفاعی در کنار راهکارهای کنترل خروجی، مانند سازوکار TrustGraph برای مقابله با نشت داده‌ها، امنیت جامع‌تری را برای سازمان‌ها فراهم می‌کند.

این تغییر، اکوسیستم عامل‌ها را از دموهای آزمایشی به سمت زیرساخت‌های آماده برای تولید (Production-ready) می‌برد. با ایجاد گزینه سوم — یعنی «اول تأیید کن، بعد تصمیم بگیر» — UTA مانع از آن می‌شود که عامل‌ها به ضعیف‌ترین حلقه زنجیره امنیتی تبدیل شوند. برای توسعه‌دهندگان، امنیت دیگر یک بارِ پیاده‌سازی دستی و تکراری نیست، بلکه یک فراخوانی استاندارد API است.

راهنمای ادغام برای توسعه‌دهندگان

توسعه‌دهندگان می‌توانند همین امروز از طریق بسته NPM با نام @marketnow/trust-core یا درخواست‌های HTTP POST به آدرس https://www.marketnow.site/api/trust از این سرویس استفاده کنند. این پروژه قطعه‌کدهای آماده‌ای در ۱۴ زبان برنامه‌نویسی از جمله Node.js، پایتون، Bash، رستم (Rust)، گو (Go)، روبی، PHP، جاوا، C#، الکسیر (Elixir)، سوئیفت، کاتلین، لوآ (Lua) و دینو (Deno) ارائه داده است.

عامل‌های هوش مصنوعی که مستقیماً این متن را می‌خوانند، می‌توانند به مستندات کامل API از طریق فایل llms.txt در آدرس https://www.marketnow.site/llms.txt دسترسی پیدا کنند. همچنین برای تست سریع، محیط UTA Verify Playground، مبدل اعتبارنامه‌ها (Credential Translator) و ربات تلگرام اختصاصی @uta_verify_bot در دسترس است تا ببینید اعتبارنامه‌های مختلف چگونه تجزیه و اعتبارسنجی می‌شوند.

گام بعدی شما

  • اگر در حال توسعه عامل‌های هوش مصنوعی هستید، بسته @marketnow/trust-core را برای جایگزینی منطق‌های دستی اعتبارسنجی تست کنید.
  • از ابزار ترجمه اعتبارنامه‌ها برای سازگار کردن ابزارهای قدیمی با استانداردهای جدید استفاده کنید.
  • دامنه‌های مورد استفاده در ابزارهای خارجی خود را از طریق API شناسایی کلاهبرداری UTA بررسی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این ابزار با حذف پیچیدگی‌های رمزنگاری از دوش توسعه‌دهندگان، احتمال حملات زنجیره تأمین در اکوسیستم عامل‌ها را به‌شدت کاهش می‌دهد. اعتبار این سیستم از پشتیبانی هم‌زمان از ۸ استاندارد جهانی و نرخ پردازش بالای آن تأیید می‌شود.

تأثیر برای ایران

توسعه‌دهندگان ایرانی می‌توانند بدون نیاز به پیاده‌سازی پیچیده استانداردهای امنیتی جهانی، از این API رایگان برای ارتقای امنیت عامل‌های خود استفاده کنند.

·نگاه ما
تحریریه دات‌هوش

تمرکز بر استانداردسازی لایه اعتماد نشان می‌دهد که صنعت از مرحله «ساخت قابلیت» به مرحله «ایمن‌سازی زیرساخت» وارد شده است. UTA با تبدیل اعتبارسنجی به یک سرویس (SaaS)، در واقع مدل Trust-as-a-Service را برای عامل‌ها تعریف می‌کند که احتمالاً پیش‌نیاز پذیرش گسترده عامل‌ها در محیط‌های سازمانی حساس خواهد بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.