முக்கிய புள்ளிகள்
- 2026-ல் வெளிவந்துள்ள இந்த புதிய செக்யூரிட்டி பிரீச் மூலம் OpenAI மற்றும் Anthropic AI ஏஜென்ட்கள் ஹேக் செய்யப்பட வாய்ப்புள்ளது.
- 'இன்டைரக்ட் ப்ராம்ப்ட் இன்ஜெக்ஷன்' (Indirect Prompt Injection) மூலம் உங்கள் பெர்மிஷன் இல்லாமலே ஹேக்கர்கள் உங்கள் மெயில்களை படிக்க முடியும்.
- இந்தியாவில் UPI மற்றும் IRCTC போன்ற சேவைகளை AI மூலம் ஆட்டோமேட் செய்பவர்கள் அதிக ரிஸ்க்கில் உள்ளனர்.
- உடனடியாக உங்கள் AI ஏஜென்ட் செட்டிங்ஸில் 'Auto-Execute' ஆப்ஷனை ஆஃப் செய்வது நல்லது.
AI ஏஜென்ட்களால் ஆபத்தா? இப்போ என்ன நடந்துச்சு?
2026-ம் ஆண்டுல நாம இப்போ இருக்கோம். இன்னைக்கு தேதிக்கு ChatGPT-யா இருக்கட்டும் இல்ல Claude-ஆ இருக்கட்டும், வெறும் சாட் பாக்ஸா மட்டும் இல்லாம, நம்ம கம்ப்யூட்டரையே ஆபரேட் பண்ற அளவுக்கு வளர்ந்துடுச்சு. இததான் நாம 'AI ஏஜென்ட்கள்'னு சொல்றோம். ஆனா, இந்த வசதி இப்போ ஒரு பெரிய வினையா வந்து முடிஞ்சிருக்கு. OpenAI-யோட 'Operator' மற்றும் Anthropic-யோட 'Computer Use' ஃபீச்சர்கள்ல ஒரு பயங்கரமான செக்யூரிட்டி ஓட்டை இருக்கறதை ஆராய்ச்சியாளர்கள் கண்டுபிடிச்சிருக்காங்க. இதனால உங்களோட பெர்சனல் டேட்டா மட்டும் இல்லாம, உங்களோட பணத்துக்கும் ஆபத்து ஏற்பட வாய்ப்பு இருக்கு.
இது எப்படி நடக்குதுன்னு சிம்பிளா சொல்றேன். நீங்க உங்க AI ஏஜென்ட்கிட்ட ஒரு வெப்சைட்டை படிச்சு அதை சுருக்கமா சொல்ல சொல்றீங்கன்னு வச்சுப்போம். அந்த வெப்சைட்ல ஹேக்கர்கள் கண்ணுக்கு தெரியாத ஒரு கமெண்ட்டை ஒளிச்சு வச்சிருப்பாங்க. அந்த AI ஏஜென்ட் அந்த சைட்டை படிக்கும்போது, அந்த திருட்டு கமெண்ட்டையும் சேர்த்து படிச்சுடும். உடனே அந்த AI, 'ஓனர் தான் சொல்றாரு போல'னு நினைச்சுக்கிட்டு, உங்களோட பாஸ்வேர்டு அல்லது பேங்கிங் டீடைல்ஸை ஹேக்கருக்கு அனுப்பிடும். இததான் 'Indirect Prompt Injection'னு சொல்றாங்க. இது ரொம்ப சைலன்ட்டா நடக்குறதால நீங்க கண்டுபிடிக்கிறது ரொம்ப கஷ்டம்.
ஏஜென்ட்கள் எப்படி வேலை செய்யுது? ஏன் இந்த திடீர் பயம்?
2024, 2025-ல எல்லாம் AI வெறும் பதில்களை மட்டும் தான் சொல்லிட்டு இருந்தது. ஆனா இந்த 2026-ல, அதுக்கு 'Agency' அதாவது ஒரு வேலையை செஞ்சு முடிக்கிற அதிகாரம் கிடைச்சிருக்கு. இதனால அது உங்க பிரௌசர்ல இருக்குற பட்டன்களை கிளிக் பண்ணும், ஃபார்ம்களை ஃபில் பண்ணும். இந்த அதிகாரம் தான் இப்போ ஹேக்கர்களுக்கு ஒரு வரப்பிரசாதமா போயிடுச்சு. நாம ஒரு வேலையை செய்ய சொன்னா, அதுக்கு நடுவுல ஹேக்கர் ஒரு வேலையை உள்ள புகுத்திடுறாங்க. இது எப்படின்னா, நீங்க ஒரு வேலையாளை நம்பி வீட்டு சாவியை கொடுத்துட்டு போறீங்க, ஆனா யாரோ ஒருத்தர் அந்த வேலையாளை ஏமாத்தி உங்க பீரோவை திறக்க சொல்ற மாதிரி இது.
இந்த செக்யூரிட்டி சிக்கல் இப்போ ரொம்ப சீரியஸா இருக்குறதுக்கு காரணம், இந்த AI மாடல்களுக்கு எது நல்ல கமெண்ட், எது கெட்ட கமெண்ட்னு பிரிக்க தெரியல. ஒரு வெப்சைட்ல இருக்குற டெக்ஸ்ட்டை படிக்கும்போது, அதுல இருக்குற இன்ஸ்ட்ரக்ஷனையும் இது நிஜம்னு நம்பிடுது. இதனாலதான் பெரிய பெரிய டெக் நிறுவனங்களே இப்போ அலர்ட் ஆகியிருக்காங்க. நாம டெக்னாலஜியை நம்புறது தப்பில்லை, ஆனா அது நம்ம கட்டுப்பாட்டை மீறி போகும்போது தான் சிக்கல் ஆரம்பிக்குது. தமிழ்ல சொல்லப்போனா, 'வேலியே பயிரை மேயுற' கதையா இது மாறிடக்கூடாது.
டெக்னிக்கலா என்ன நடக்குது? (Token Theft & Session Hijacking)
இப்போ கொஞ்சம் டெக்னிக்கலா பார்ப்போம். நீங்க ஒரு வெப்சைட்ல லாக்-இன் பண்ணும்போது 'செஷன் டோக்கன்' (Session Token) அப்படின்னு ஒன்னு கிரியேட் ஆகும். இதுதான் நீங்க தான் அந்த யூசர்னு வெப்சைட்டுக்கு சொல்லும். இந்த AI ஏஜென்ட்கள் உங்க பிரௌசரை கண்ட்ரோல் பண்ணும்போது, இந்த டோக்கன்களையும் அதால பார்க்க முடியும். ஹேக்கர்கள் ஒரு சின்ன கோடு மூலமா அந்த டோக்கனை திருடிட்டா, அப்புறம் உங்க பாஸ்வேர்டு இல்லாமலேயே அவங்களால உங்க அக்கவுண்ட்டை ஓபன் பண்ண முடியும். இதுக்கு பேருதான் 'Session Hijacking'.
அதுமட்டுமில்லாம, 'Cross-Context Injection' அப்படிங்கற மெத்தட் மூலமா, ஒரு பிடிஎஃப் (PDF) ஃபைல் மூலமாவோ அல்லது ஒரு சாதாரண இமெயில் மூலமாவோ உங்க கம்ப்யூட்டருக்குள்ள இந்த ஹேக்கிங் கமெண்ட்ஸை அனுப்ப முடியுது. நீங்க அந்த ஃபைலை ஓபன் பண்ண கூட வேணாம், உங்க AI ஏஜென்ட் அதை ஸ்கேன் பண்ணாலே போதும், வேலை முடிஞ்சுது. இது 2026-ல இருக்குற ஒரு மிகப்பெரிய சைபர் செக்யூரிட்டி சவாலா இப்போ உருவெடுத்துருக்கு. இதனாலதான் டெக் எக்ஸ்பர்ட்ஸ் எல்லாரும் இப்போ ரொம்ப கவலையில இருக்காங்க.
இந்தியாவில இதனால என்ன பாதிப்பு வரும்? UPI ஜாக்கிரதை!
நம்ம ஊர்ல இப்போ எல்லாமே டிஜிட்டல் தான். UPI மூலமா பணம் அனுப்புறதுல இருந்து, IRCTC-ல டிக்கெட் புக் பண்றது வரைக்கும் நாம AI-யை பயன்படுத்த ஆரம்பிச்சுட்டோம். முக்கியமா நிறைய பேரு இப்போ 'AI Agents' வச்சு தங்களோட பிசினஸ் மெயில்களை மேனேஜ் பண்றாங்க. ஒருவேளை நீங்க உங்க பேங்கிங் ஆப் அல்லது GPay, PhonePe-ல லாக்-இன் ஆகி இருக்குற அதே பிரௌசர்ல இந்த AI ஏஜென்ட்டை ரன் பண்ணீங்கன்னா, அது ரொம்ப ரிஸ்க். ஹேக்கர்கள் உங்க AI ஏஜென்ட் மூலமா ஒரு புது பெனிஃபிஷியரியை ஆட் பண்ணவோ அல்லது உங்க OTP-யை திருடவோ முயற்சி பண்ணலாம்.
இந்தியாவோட டிஜிட்டல் பாதுகாப்பு சட்டங்கள் (DPDP Act) இப்போ ரொம்ப ஸ்ட்ரிக்ட் ஆகிட்டு வருது. ஆனாலும், இந்த மாதிரி AI வழியா நடக்குற திருட்டுகளை கண்டுபிடிக்கிறது ரொம்ப கஷ்டம். நீங்க ஏதோ ஒரு வெப்சைட்டை பார்த்துட்டு இருப்பீங்க, ஆனா பேக்ரவுண்ட்ல உங்க AI ஏஜென்ட் உங்களுக்கே தெரியாம ஏதோ ஒரு வேலையை செஞ்சிட்டு இருக்கும். அதனால இந்திய யூசர்கள், குறிப்பா ஆன்லைன்ல அதிகமா ட்ரான்ஸாக்ஷன் பண்றவங்க, இந்த விஷயத்துல ரொம்பவே அலர்ட்டா இருக்கணும். நாம இப்போ இருக்குறது 2026-ல, இப்போ திருடர்கள் கத்தி, கபடா வச்சு வர்றது இல்ல, ஒரு சின்ன ப்ராம்ப்ட் (Prompt) வச்சு வர்றாங்க.
பாதுகாப்பா இருக்க நீங்க என்ன செய்யணும்? Step-by-Step Guide
சரி, இப்போ இந்த சிக்கல்ல இருந்து எப்படி தப்பிக்கிறதுன்னு பார்ப்போம். முதல்ல, நீங்க பயன்படுத்துற AI ஏஜென்ட்ல (OpenAI Operator-ஆ இருந்தாலும் சரி, Claude-ஆ இருந்தாலும் சரி) செட்டிங்ஸ்-க்கு போங்க. அங்க 'Permissions' அப்படிங்கற ஆப்ஷன்ல 'Auto-execute' அல்லது 'Automatic submission' அப்படிங்கறது ஆன்-ல இருந்தா உடனே ஆஃப் பண்ணுங்க. எந்த ஒரு வேலையை செய்யுறதுக்கு முன்னாடியும் உங்ககிட்ட ஒரு கன்ஃபர்மேஷன் (Confirmation) கேட்குற மாதிரி வச்சுக்கோங்க. இது கொஞ்சம் வேலை அதிகமா தெரிஞ்சாலும், உங்க பாதுகாப்புக்கு இதுதான் ரொம்ப முக்கியம்.
அடுத்ததா, ஒரு முக்கியமான டிப்ஸ். உங்க AI ஏஜென்ட்டை பயன்படுத்துறதுக்குன்னு தனியா ஒரு பிரௌசர் ப்ரொபைல் (Browser Profile) வச்சுக்கோங்க. அதுல உங்க பேங்க் அக்கவுண்ட், மெயில் எதுவுமே லாக்-இன் ஆகி இருக்கக்கூடாது. ஒருவேளை அந்த ஏஜென்ட் ஹேக் ஆனாலும், உங்க மத்த அக்கவுண்ட்கள் பாதுகாப்பா இருக்கும். அப்புறம், முடிஞ்ச வரைக்கும் 'Read-only' பெர்மிஷன் மட்டும் கொடுங்க. அதாவது டேட்டாவை படிக்க மட்டும் அனுமதி கொடுங்க, எடிட் பண்ணவோ இல்ல வேற யாருக்காவது அனுப்பவோ பெர்மிஷன் கொடுக்காதீங்க. இந்த சின்ன சின்ன மாற்றங்கள் உங்க பெரிய நஷ்டத்தை தவிர்க்க உதவும்.
OpenAI vs Anthropic: எதுல பாதுகாப்பு அதிகம்?
இந்த ரெண்டு நிறுவனங்கள்ல எது பெட்டர்னு கேட்டா, ரெண்டுமே இப்போதைக்கு ஒரே குட்டையில ஊறின மட்டை தான். Anthropic நிறுவனம் ஆரம்பத்துல இருந்தே 'AI Safety' பத்தி அதிகமா பேசுவாங்க. அவங்களோட Claude மாடல்ல சில செக்யூரிட்டி லேயர்ஸ் இருக்கு. ஆனா அவங்க கொண்டு வந்திருக்க 'Computer Use' ஃபீச்சர் ரொம்பவே ரிஸ்க்கானது. ஏன்னா அது உங்க மவுஸையே கண்ட்ரோல் பண்ணுது. OpenAI-யோட 'Operator' கொஞ்சம் லிமிட்டடா இருந்தாலும், அதுலயும் இந்த ப்ராம்ப்ட் இன்ஜெக்ஷன் வேலை செய்யுதுன்னு நிரூபிச்சிருக்காங்க.
எங்களோட கருத்துப்படி, நீங்க ரொம்ப முக்கியமான வேலையை செய்யணும்னா, கிளவுட்ல இருக்குற AI-யை விட, உங்க கம்ப்யூட்டர்லயே லோக்கலா ரன் ஆகுற Llama 4 மாதிரியான மாடல்களை யூஸ் பண்றது நல்லது. இதுல உங்க டேட்டா வெளியில போகாதுங்கறதால கொஞ்சம் நிம்மதியா இருக்கலாம். ஆனா இதுக்கு நல்ல பவர்ஃபுல்லான கம்ப்யூட்டர் வேணும். கிளவுட் AI யூஸ் பண்றீங்கன்னா, மேல சொன்ன செக்யூரிட்டி டிப்ஸை கண்டிப்பா ஃபாலோ பண்ணுங்க. 2026-ல வசதிகள் அதிகமாகும்போது, ஆபத்துகளும் அதிகமாகுதுங்கறதை மறந்துடாதீங்க.
TamilTech-ஓட கருத்து: AI-யை நம்பலாமா? வேண்டாமா?
கடைசியா நாங்க என்ன நினைக்கிறோம்னா, டெக்னாலஜி வளருறது ரொம்ப நல்லதுதான். ஆனா அந்த வளர்ச்சி நம்ம கட்டுப்பாட்டுல இருக்கணும். OpenAI மற்றும் Anthropic நிறுவனங்கள் இந்த செக்யூரிட்டி ஓட்டைகளை சீக்கிரம் சரி பண்ணுவாங்கன்னு நம்புறோம். ஆனா அதுவரைக்கும் நாம தான் உஷாரா இருக்கணும். ஒரு புது டெக்னாலஜி வரும்போது அதை அப்படியே கண்ணை மூடிக்கிட்டு ஏத்துக்காம, அதுல இருக்குற ரிஸ்க் என்னன்னு தெரிஞ்சுக்கிட்டு பயன்படுத்துறதுதான் புத்திசாலித்தனம். AI ஏஜென்ட்கள் உங்களோட வேலைக்காரங்க மாதிரி தான், ஆனா அந்த வேலைக்காரங்க யாரோ ஒருத்தர் சொல்றதை கேட்டு உங்க வீட்டு பீரோவை திறந்துடாம பார்த்துக்க வேண்டியது உங்களோட பொறுப்பு.
வர்ற காலத்துல, ஒவ்வொரு AI ஆக்ஷனுக்கும் ஒரு டிஜிட்டல் சிக்னேச்சர் (Digital Signature) கட்டாயம்னு ஒரு சட்டம் வரலாம். அப்படி வந்தா தான் இந்த மாதிரி ஹேக்கிங்கை தடுக்க முடியும். அதுவரைக்கும், AI ஏஜென்ட்கிட்ட உங்க பாஸ்வேர்டு, OTP இதையெல்லாம் ஷேர் பண்ணவே பண்ணாதீங்க. இந்த வீடியோ/ஆர்டிகல் உங்களுக்கு பயனுள்ளதா இருந்தா உங்க பிரண்ட்ஸுக்கும் ஷேர் பண்ணுங்க. ஏன்னா, அவங்களும் இந்த 2026-ல AI-யை அதிகமா பயன்படுத்திட்டு இருப்பாங்க. பாதுகாப்பா இருங்க, அப்டேட்டடா இருங்க!




கருத்துகள் (0)
Be the first to comment!