Open Web Application Security Project তাদের ২০২৬ সালের GenAI LLM Top 10 প্রকাশ করেছে, এবং “Excessive Agency” ষষ্ঠ স্থান থেকে লাফিয়ে তৃতীয় স্থানে উঠে এসেছে। এই পরিবর্তনটি গুরুত্বপূর্ণ কারণ এটি দেখায় যে সবচেয়ে বিপজ্জনক ব্যর্থতাগুলো এখন আর কেবল ভুল আউটপুটের মধ্যে সীমাবদ্ধ নেই, বরং এমন এজেন্টদের ক্ষেত্রে ঘটছে যারা আপনার ইনফ্রাস্ট্রাকচারে (infrastructure) কাজ করতে সক্ষম।
কেন এই পরিবর্তনটি গুরুত্বপূর্ণ
প্রথমবারের মতো Top 10-এর এক-চতুর্থাংশ ডেটা প্রকৃত ঘটনা থেকে নেওয়া হয়েছে—যার মধ্যে রয়েছে ৬,০০০-এরও বেশি রিপোর্ট করা ব্রিচ (breach), এক্সপ্লয়েট (exploit) এবং অপব্যবহার। পূর্ববর্তী সংস্করণগুলো প্রায় সম্পূর্ণভাবে বিশেষজ্ঞদের মতামতের ওপর নির্ভর করত। বাস্তব জগতের সংকেতগুলো দেখায় যে, যখন একটি ল্যাঙ্গুয়েজ মডেল API কল করতে পারে, কোড এক্সিকিউট করতে পারে বা অর্থ লেনদেন করতে পারে, তখন এর ফলাফল কেবল লজ্জাজনক টেক্সট লিক থেকে পরিবর্তিত হয়ে সরাসরি অপারেশনাল ক্ষতির দিকে মোড় নেয়। প্রম্পট ইনজেকশন (Prompt injection) এখনও তালিকার শীর্ষে রয়েছে, যার পরে রয়েছে সংবেদনশীল তথ্য প্রকাশ (sensitive information disclosure), তবে শীর্ষ তিনের মধ্যে “Excessive Agency”-এর উত্থান সিকিউরিটি টিমগুলোকে বলছে যে, পরবর্তী আক্রমণের ঢেউটি কেবল ভাষাগত না হয়ে টুল-চালিত (tool-enabled) হবে।
“excessive agency” দেখতে কেমন
Excessive agency বলতে এমন যেকোনো পরিস্থিতি বোঝায় যেখানে একটি LLM-কে এমন কোনো ক্ষমতা দেওয়া হয় যা তার থাকা উচিত নয়, অথবা তার চারপাশের গার্ডরেল (guardrails) যে পরিমাণ নিয়ন্ত্রণ করতে পারে তার চেয়ে বেশি ক্ষমতা দেওয়া হয়। সাধারণ কিছু উদাহরণ হলো:
- একটি অ্যাসিস্ট্যান্ট যা পারমিশন চেক ছাড়াই ইন্টারনাল মাইক্রো-সার্ভিস এন্ডপয়েন্ট (micro-service endpoints) কল করে।
- একটি কোড-জেনারেটশন বট যা প্রোডাকশন সার্ভারে স্ক্রিপ্ট লেখে এবং চালায়।
- একটি ফিন্যান্সিয়াল-অটোমেশন এজেন্ট যা একটি সুপরিকল্পিত প্রম্পটের মাধ্যমে অর্থ স্থানান্তর শুরু করে।
যদি একটি ম্যালিশিয়াস প্রম্পট মডেলটিকে এমন ক্ষমতার অধিকারী থাকা অবস্থায় প্রতারিত করে, তবে ব্রিচ বা নিরাপত্তা লঙ্ঘন তাৎক্ষণিক ঘটে এবং প্রায়শই এটি অত্যন্ত ব্যয়বহুল হয়। মডেলের প্রম্পট অনুসরণ করার ক্ষমতা এবং চারপাশের নিয়ন্ত্রণের কঠোরতার মধ্যে ব্যবধান যত বেশি হবে, ঝুঁকিও তত বাড়বে।
কীভাবে নতুন Top 10 তৈরি করা হয়েছে
২০২৬ সালের সংস্করণটি বিশেষজ্ঞের বিচারবুদ্ধি এবং বাস্তব ডেটার সমন্বয়ে তৈরি করা হয়েছে। র্যাঙ্কিংয়ের প্রায় ২৫% পূর্বোক্ত ইনসিডেন্ট পুল থেকে নেওয়া হয়েছে, যা বাস্তবে ঘটে যাওয়া প্যাটার্নগুলোকে গুরুত্ব প্রদান করে। এই পদ্ধতিগত পরিবর্তনটি ব্যাখ্যা করে কেন “Excessive Agency” দ্রুত বৃদ্ধি পেয়েছে: ডেটা থেকে দেখা যাচ্ছে যে, এমন ঘটনার সংখ্যা স্পষ্টভাবে বৃদ্ধি পেয়েছে যেখানে মডেলটি কেবল টেক্সট প্রদান করার পরিবর্তে কোনো কাজ (action) সম্পাদন করেছে।
অন্যান্য উল্লেখযোগ্য পরিবর্তন
- Hidden Context Exposure (যা আগে “System Prompt Leakage” নামে পরিচিত ছিল) আরও বিস্তৃত সংবেদনশীল ডেটা কভার করার জন্য উপরে উঠে এসেছে, যা প্রতিফলিত করে যে আক্রমণকারীরা গোপনীয়তা খোঁজার জন্য মডেল কনটেক্সট (model context) মাইনিং করছে।
- Improper Output Handling দশম স্থানে নেমে এসেছে, যা নির্দেশ করে যে সংস্থাগুলো র (raw) মডেল রেসপন্স স্যানিটাইজ করতে আরও দক্ষ হচ্ছে। ইন্ডাস্ট্রির ফোকাস এখন “মডেলটি খারাপ কিছু বলেছে” থেকে সরে এসে “মডেলটি খারাপ কিছু করেছে” দিকে যাচ্ছে।
এই পরিবর্তনগুলো এই ধারণাটিকে আরও জোরালো করে যে, থ্রেট সারফেস (threat surface) এখন স্ট্যাটিক আউটপুট থেকে ডায়নামিক আচরণের দিকে প্রসারিত হচ্ছে।
ঝুঁকি প্রশমন করা
সিকিউরিটি টিম তিনটি ব্যবহারিক পদক্ষেপের মাধ্যমে excessive agency কমানো শুরু করতে পারে:
- আপনার টুলগুলোর পরিধি নির্ধারণ করুন (Scope your tools) – প্রতিটি এজেন্টকে কেবল তার নির্দিষ্ট কাজের জন্য প্রয়োজনীয় অ্যাকশনগুলোই বরাদ্দ করুন। সুবিধার জন্য একটি মাত্র LLM-কে “ফুল টুলবক্স” দেবেন না; গ্র্যানুলার পারমিশন (granular permissions) একটি কম্প্রোমাইজড প্রম্পটের ক্ষতির পরিধি (blast radius) সীমিত করতে সাহায্য করে।
- প্রম্পটে নয়, কোডে গার্ডরেল তৈরি করুন – যে লেয়ারে টুলটি আসলে কাজ করে, সেখানে স্পষ্ট পারমিশন চেক, কনফার্মেশন গেট এবং অডিট লগ-এর ওপর নির্ভর করুন। প্রতিটি মডেল আউটপুটকে একটি অনির্ভরযোগ্য অনুরোধ (untrusted request) হিসেবে বিবেচনা করুন, যা যেকোনো এক্সটারনাল API কলের মতো একই সিকিউরিটি রিভিউয়ের মধ্য দিয়ে যেতে হবে।
- সব টুল কম্বিনেশনের তালিকা তৈরি করুন – কোন এজেন্ট কোন API, স্ক্রিপ্ট বা ফিন্যান্সিয়াল এন্ডপয়েন্ট অ্যাক্সেস করতে পারে তার একটি ডকুমেন্টেশন তৈরি করুন। তালিকার চেয়েও বেশি গুরুত্বপূর্ণ হলো সেই সক্ষমতাগুলো কীভাবে একে অপরের সাথে কাজ করে তা বোঝা; আপাতদৃষ্টিতে নিরীহ মনে হওয়া দুটি টুলের সমন্বয় চেইন হিসেবে কাজ করলে তা বিপজ্জনক হয়ে উঠতে পারে।
আপডেট করা Top 10 প্রতিটি ঝুঁকিকে প্রধান এন্টারপ্রাইজ সিকিউরিটি স্ট্যান্ডার্ডের সাথে সংযুক্ত করেছে, যা ডিফেন্ডারদের কমপ্লায়েন্স এবং অডিট টিমের সাথে ঝুঁকি প্রশমন নিয়ে আলোচনার জন্য একটি সাধারণ ভাষা প্রদান করে।
পাল্টা যুক্তি: ঝুঁকি কি অতিরিক্ত বাড়িয়ে বলা হচ্ছে?
কিছু বিশেষজ্ঞের মতে, “excessive agency” জেনারেটিভ এআই-এর কোনো সহজাত ত্রুটি নয়, বরং এটি মূলত দুর্বল ডিজাইনের প্রতিফলন। তারা উল্লেখ করেন যে, কোনো প্রোগ্রামযোগ্য সিস্টেমকে যদি অবাধ অ্যাক্সেস দেওয়া হয় তবে তা অপব্যবহার করা সম্ভব, এবং শক্তিশালী DevOps প্র্যাকটিসগুলো ইতিমধ্যে অনেক আলোচিত পরিস্থিতির সমাধান করে থাকে। পারমিশন সংক্রান্ত শৃঙ্খলা অপরিহার্য হলেও, ডেটা-চালিত এই ঝুঁকির উত্থান নির্দেশ করে যে অনেক সংস্থা এখনও AI-অগমেন্টেড ওয়ার্কফ্লোতে সেই প্র্যাকটিসগুলো প্রয়োগ করতে পিছিয়ে আছে।
পরবর্তীতে যা লক্ষ্য রাখতে হবে
- Top 10-এর আরও সংশোধন – যত বেশি ঘটনা রেকর্ড করা হবে, OWASP তালিকাটি ক্রমাগত বিবর্তিত হতে থাকবে। বার্ষিক রিলিজের দিকে নজর রাখলে টিমগুলো থ্রেট কার্ভ (threat curve) কোন দিকে যাচ্ছে তা আগে থেকেই অনুমান করতে পারবে।
বার্তাটি স্পষ্ট: একটি ল্যাঙ্গুয়েজ মডেলকে কাজ করার ক্ষমতা দেওয়া সস্তা; কিন্তু সেই ক্ষমতা থেকে সুরক্ষা নিশ্চিত করা ব্যয়বহুল। যে সংস্থাগুলো মডেলের আউটপুটকে কোনো রায় হিসেবে নয়, বরং একটি অনুরোধ হিসেবে বিবেচনা করবে, তারা টুল-চালিত আক্রমণের ক্রমবর্ধমান ঢেউয়ের চেয়ে এগিয়ে থাকবে।
