اوپن ویب ایپلی کیشن سیکیورٹی پروجیکٹ (OWASP) نے اپنا 2026 GenAI LLM Top 10 جاری کیا ہے، اور “Excessive Agency” چھٹے نمبر سے چھلانگ لگا کر تیسرے نمبر پر پہنچ گیا ہے۔ یہ تبدیلی اس لیے اہم ہے کیونکہ یہ ظاہر کرتی ہے کہ سب سے خطرناک ناکامیاں اب صرف غلط نتائج (output) تک محدود نہیں ہیں، بلکہ ان ایجنٹس تک پھیل چکی ہیں جو آپ کے انفراسٹرکچر پر کارروائی کر سکتے ہیں۔
یہ تبدیلی کیوں اہم ہے
پہلی بار Top 10 کی تیاری میں ایک چوتھائی ڈیٹا اصل واقعات سے لیا گیا ہے—جس میں 6,000 سے زیادہ رپورٹ شدہ خلاف ورزیاں (breaches)، ایکسپلائٹس (exploits) اور غلط طرزِ عمل شامل ہیں۔ اس سے پہلے کے ایڈیشنز تقریباً مکمل طور پر ماہرین کی رائے پر منحصر تھے۔ حقیقی دنیا کے اشارے ظاہر کرتے ہیں کہ جب ایک لینگویج ماڈل APIs کو کال کر سکتا ہے، کوڈ چلا سکتا ہے یا رقم منتقل کر سکتا ہے، تو اس کے نتائج محض شرمناک ٹیکسٹ لیکس سے بدل کر ٹھوس آپریشنل نقصان تک پہنچ جاتے ہیں۔ Prompt injection اب بھی فہرست میں سرفہرست ہے، جس کے بعد حساس معلومات کا انکشاف (sensitive information disclosure) آتا ہے، لیکن ٹاپ تھری میں “Excessive Agency” کا ابھرنا سیکیورٹی ٹیموں کو یہ بتاتا ہے کہ حملوں کی اگلی لہر محض لسانی ہونے کے بجائے ٹولز پر مبنی ہوگی۔
“Excessive Agency” کیسی نظر آتی ہے
Excessive agency سے مراد ایسی کوئی بھی صورتحال ہے جہاں ایک LLM کو ایسی صلاحیت دے دی جائے جو اس کے پاس نہیں ہونی چاہیے، یا ایسی صلاحیت دی جائے جسے ارد گرد کے گارڈ ریلز (guardrails) قابو نہ کر سکیں۔ عام مثالوں میں شامل ہیں:
- ایک اسسٹنٹ جو اجازت کی جانچ (permission check) کے بغیر اندرونی micro-service endpoints کو استعمال کرتا ہے۔
- ایک کوڈ جنریشن بوٹ جو production servers پر اسکرپٹس لکھتا اور چلاتا ہے۔
- ایک فنانشل آٹومیشن ایجنٹ جو کسی خاص طریقے سے تیار کردہ پرامپٹ (crafted prompt) کے بعد رقم کی منتقلی شروع کر دیتا ہے۔
اگر کوئی بدنیتی پر مبنی پرامپٹ ماڈل کو دھوکہ دے دے جبکہ اس کے پاس ایسی طاقتیں ہوں، تو خلاف ورزی فوری ہوتی ہے اور اکثر مہنگی پڑتی ہے۔ یہ خطرہ ماڈل کی پرامپٹ پر عمل کرنے کی صلاحیت اور ارد گرد کے کنٹرولز کی سختی کے درمیان موجود فرق کے تناسب سے بڑھتا جاتا ہے۔
نیا Top 10 کیسے تیار کیا گیا
2026 کا ایڈیشن ماہرین کے فیصلے اور ٹھوس ڈیٹا کا مجموعہ ہے۔ درجہ بندی کا تقریباً 25% حصہ مذکورہ بالا واقعات کے پول سے لیا گیا ہے، جس سے ان پیٹرنز کو اہمیت دی گئی ہے جو حقیقت میں سامنے آئے۔ طریقہ کار میں یہ تبدیلی اس بات کی وضاحت کرتی ہے کہ “Excessive Agency” میں اتنی تیزی سے اضافہ کیوں ہوا: ڈیٹا ان واقعات میں واضح اضافہ دکھاتا ہے جہاں ماڈل نے محض ٹیکسٹ فراہم کرنے کے بجائے کوئی عملی کارروائی کی۔
دیگر اہم تبدیلیاں
- Hidden Context Exposure (جس کا پرانا نام “System Prompt Leakage” تھا) حساس ڈیٹا کے وسیع تر مجموعے کو کور کرنے کے لیے اوپر آیا ہے، جو اس بات کی عکاسی کرتا ہے کہ حملہ آور رازوں کے لیے ماڈل کے سیاق و سباق (context) کو تیزی سے تلاش کر رہے ہیں۔
- Improper Output Handling دسویں نمبر پر آ گیا ہے، جس سے یہ ظاہر ہوتا ہے کہ ادارے ماڈل کے خام (raw) جوابات کو صاف کرنے (sanitising) میں بہتر ہو رہے ہیں۔ صنعت کی توجہ اب “ماڈل نے کچھ برا کہا” سے ہٹ کر “ماڈل نے کچھ برا کیا” پر منتقل ہو رہی ہے۔
یہ تبدیلیاں اس بات کی تائید کرتی ہیں کہ خطرے کی سطح (threat surface) ساکن نتائج (static outputs) سے بڑھ کر متحرک طرزِ عمل (dynamic behaviors) تک پھیل رہی ہے۔
خطرے کو کم کرنا
سیکیورٹی ٹیمیں تین عملی اقدامات کے ذریعے excessive agency کو کم کرنا شروع کر سکتی ہیں:
- اپنے ٹولز کا دائرہ کار محدود کریں – ہر ایجنٹ کو صرف وہی کارروائیاں سونپیں جن کی اسے اپنے مخصوص کام کے لیے ضرورت ہو۔ سہولت کے لیے ایک ہی LLM کو “مکمل ٹول باکس” دینے سے گریز کریں؛ باریک بینی سے دی گئی اجازتیں (granular permissions) ایک متاثرہ پرامپٹ کے نقصان کے دائرے (blast radius) کو محدود کرتی ہیں۔
- گارڈ ریلز کوڈ میں بنائیں، پرامپٹس میں نہیں – اس لیئر پر واضح اجازت کی جانچ، کنفرمیشن گیٹس اور آڈٹ لاگز پر بھروسہ کریں جو اصل میں ٹول کو چلاتا ہے۔ ماڈل کے ہر آؤٹ پٹ کو ایک غیر قابل اعتماد درخواست کے طور پر لیں جسے کسی بھی بیرونی API کال کی طرح اسی سیکیورٹی ریویو سے گزرنا چاہیے۔
- تمام ٹول کمبینیشنز کا انوینٹری ریکارڈ رکھیں – دستاویزی شکل میں درج کریں کہ کون سے ایجنٹس کن APIs، اسکرپٹس یا فنانشل اینڈ پوائنٹس تک رسائی حاصل کر سکتے ہیں۔ فہرست سے زیادہ اہم یہ سمجھنا ہے کہ وہ صلاحیتیں آپس میں کیسے کام کرتی ہیں؛ ٹولز کا ایک بے ضرر نظر آنے والا جوڑا بھی جب ایک ساتھ استعمال کیا جائے تو خطرناک ہو سکتا ہے۔
اپ ڈیٹ شدہ Top 10 ہر خطرے کو بڑے انٹرپرائز سیکیورٹی اسٹینڈرڈز کے ساتھ بھی جوڑتا ہے، جس سے دفاع کرنے والوں کو کمپلائنس اور آڈٹ ٹیموں کے ساتھ اس کے تدارک پر بات چیت کرنے کے لیے ایک مشترکہ زبان ملتی ہے۔
ایک دوسرا نقطہ نظر: کیا خطرے کو بڑھا چڑھا کر پیش کیا جا رہا ہے؟
کچھ ماہرین کا کہنا ہے کہ “excessive agency” محض ناقص ڈیزائن کے انتخاب کی عکاسی کرتی ہے نہ کہ جنریٹیو AI میں کسی فطری نقص۔ ان کا کہنا ہے کہ اگر کسی بھی پروگرام ایبل سسٹم کو غیر محدود رسائی دے دی جائے تو اس کا غلط استعمال کیا جا سکتا ہے، اور مضبوط DevOps طریقے پہلے ہی ان میں سے بہت سے منظرناموں سے نمٹ رہے ہیں۔ اگرچہ اجازتوں کے حوالے سے نظم و ضبط ضروری ہے، لیکن ڈیٹا پر مبنی خطرے کا بڑھنا یہ ظاہر کرتا ہے کہ بہت سے ادارے اب بھی AI سے بہتر بنائے گئے ورک فلو (AI-augmented workflows) پر ان طریقوں کو لاگو کرنے میں پیچھے ہیں۔
آگے کیا نظر رکھنا ہے
- Top 10 میں مزید تبدیلیاں – جیسے جیسے مزید واقعات درج ہوں گے، OWASP کی فہرست مسلسل تبدیل ہوتی رہے گی۔ سالانہ ریلیز پر نظر رکھنے سے ٹیموں کو یہ اندازہ لگانے میں مدد ملے گی کہ خطرے کا رخ کس طرف ہے۔
پیغام واضح ہے: ایک لینگویج ماڈل کو عمل کرنے کی طاقت دینا سستا ہے؛ اس طاقت سے بچاؤ مہنگا ہے۔ وہ تنظیمیں جو ماڈل کے آؤٹ پٹ کو ایک حتمی فیصلے کے بجائے ایک درخواست کے طور پر لیتی ہیں، وہ ٹول سے لیس حملوں کی ابھرتی ہوئی لہر سے آگے رہیں گی۔
