Развитие экосистемы искусственного интеллекта и концепции ИИ-агентов (AI Agents) привело к созданию новых протоколов взаимодействия веб-сайтов с языковыми моделями. Одним из главных технологических прорывов стал протокол WebMCP (Web Model Context Protocol). Этот стандарт позволяет веб-ресурсам напрямую передавать структурированные функции и инструменты браузерным ИИ-агентам, избавляя их от необходимости совершать ресурсоёмкий парсинг DOM-дерева и распознавание скриншотов. Однако вместе с высокой производительностью новая технология принесла и критические риски. Недавний отчёт ИБ-исследователей и официальное предупреждение от команды Google Chrome показали, что уязвимость WebMCP открывает вектор для атак класса Tool Hijacking (захват инструментов) и может скомпрометировать пользовательские сессии.
Что такое протокол WebMCP и зачем он нужен сайтам?
До появления WebMCP браузерные ИИ-агенты взаимодействовали с интерфейсами точно так же, как обычные люди: считывали код страницы, пытались рассчитать координаты кнопок и имитировали клики мышью. Это приводило к колоссальной трате токенов контекстного окна и частым ошибкам из-за динамического сдвига макетов или всплывающей рекламы.
Протокол WebMCP решает эту проблему на уровне архитектуры. Он даёт фронтенд-разработчикам возможность внедрять декларативные HTML-атрибуты или использовать императивный JavaScript API для явного описания доступных действий. В результате ИИ-агент получает готовое структурированное JSON-меню (названия функций, типы данных, ожидаемые параметры) и может вызывать команды сайта напрямую. Например, покупка билета на концерт или оформление заказа происходит всего в 2–3 детерминированных вызовах.
Однако именно эта динамичность и гибкость порождает системный кризис безопасности: набор инструментов, доступный агенту в рамках одной сессии, перестаёт быть статичным и доверенным.
Анатомия атаки: как происходит захват ИИ-агента (Tool Hijacking)
Угроза безопасности в рамках инфраструктуры WebMCP строится вокруг манипуляций со средой исполнения. Исследователи классифицируют данный вектор угроз как Mid-Session Tool Injection (MSTI) — внедрение вредоносных инструментов посреди активной сессии.
Если злоумышленник сможет скомпрометировать сторонний скрипт на целевой странице (через уязвимость в рекламном SDK или взломанный плагин на CDN), он получает возможность изменить перечень инструментов, которые видит и обрабатывает большая языковая модель (LLM).
Эксперты выделяют две основные ветви развития таких атак:
- Подмена инструментов (Tool Hijacking): Атакующий программно подменяет манифесты легитимных функций сайта. В описания параметров, имена или системные подсказки (prompts) скрытно внедряются инструкции, которые перехватывают логику рассуждения модели (LLM Jailbreaking). Агент вместо выполнения полезного действия пользователя начинает следовать скрытым командам хакера.
- Манипуляция контекстом и загрязнение данных (Contaminated Outputs): Даже если сам манифест инструмента чист, данные, поступающие в реальном времени из сторонних источников (например, из блока комментариев пользователей или отзывов к товару), могут содержать вредоносные инструкции. Агент считывает этот текст, воспринимает его как руководство к действию и выполняет несанкционированные операции.
Главный риск заключается в том, что ИИ-агент зачастую работает внутри авторизованной сессии пользователя, имея доступ к его файлам куки (cookies), платёжным токенам и персональным данным. Успешная уязвимость WebMCP позволяет хакеру незаметно для жертвы отправить деньги на чужой счёт или украсть конфиденциальную информацию из личного кабинета.
Рекомендации Google Chrome по защите инфраструктуры
Инженеры Google подчёркивают: описанные уязвимости не являются багом самого протокола WebMCP. Это фундаментальный недостаток архитектуры современных LLM, которые не умеют на 100% разделять системные инструкции от внешних пользовательских данных. Тем не менее, для минимизации рисков разработчикам ИИ-агентов и веб-мастерам предписано внедрять многоуровневую защиту.
Внедрение детерминированных и вероятностных ограничений
Для нейтрализации угроз Tool Hijacking необходимо задействовать два типа защитных барьеров:
- Детерминированные методы защиты: Не полагайтесь на то, что нейросеть «сама поймёт», куда отправлять запрос. Внедряйте жёсткие списки разрешённых доменов (allowlists) для кросс-доменных сетевых запросов и ограничивайте типы данных, которые функция способна принять на вход. Применяйте строгую валидацию JSON-схем перед передачей параметров в исполняемый код.
- Вероятностные методы защиты и классификаторы контента: Весь входящий поток текстовых данных от инструментов WebMCP должен проходить через легковесные изолированные модели-классификаторы (Guardrails). Они обязаны сканировать ответы на наличие признаков инъекций (Prompt Injection) до того, как этот текст попадёт в основное контекстное окно управляющей LLM.
Безопасность ИИ-агентов требует полной изоляции сред выполнения функций и обязательного сквозного логирования (audit logging) любых действий, совершаемых автоматизированными системами от лица пользователя.












