בעולם שבו סוכני AI מבצעים משימות מורכבות על מחשבים אישיים, איום ההזרקת פרומפטים מאיים לגנוב סיסמאות או לגרום להפסדים כספיים. חוקרים מפרסמים מאמר חדש ב-arXiv שמציג פתרון מהפכני: תכנון ירייה יחידה (Single-Shot Planning) לסוכני שימוש במחשב (CUAs). השיטה הזו מבודדת את תכנון המשימה מהתצפיות בסביבה הלא מהימנה, ומבטיחה שליטה מלאה על זרימת הביצוע. זהו צעד קריטי בעידן שבו סוכנים כאלה צריכים לצפות במסכים ולפעול בזמן אמת, אך חשופים להתקפות זדוניות.
המאמר מדגיש כי ההגנה היחידה הידועה עד כה היא בידוד ארכיטקטוני קפדני בין תכנון משימות מהימן לבין תצפיות סביבה לא מהימנות. עם זאת, בסוכני CUAs – שמבצעים משימות על ידי צפייה במסכי UI והפעלת פעולות – יש מתח יסודי: הסוכנים זקוקים לתצפיות רציפות כדי לקבוע כל פעולה, מה שסותר את הבידוד הנדרש לאבטחה. תכנון הירייה היחידה פותר זאת על ידי יצירת גרף ביצוע מלא עם ענפים תנאיים מראש, עוד לפני כל תצפית בתוכן זדוני פוטנציאלי. כך מובטחת שלמות זרימת הבקרה נגד הזרקות הוראות שרירותיות.
למרות שהבידוד הארכיטקטוני מונע הזרקות הוראות, המחקר מראה כי נדרשות אמצעיות נוספות נגד התקפות 'הכוונת ענפים' (Branch Steering), שבהן אלמנטים ב-UI מזויפים כדי להפעיל מסלולים לא רצויים בתוך התכנית. השיטה החדשה שומרת על ביצועים של עד 57% מדגמי החזית (frontier models) במבחן OSWorld, ואף משפרת ביצועים של דגמים קטנים פתוחי מקור ב-19%. זה מוכיח כי אבטחה קפדנית יכולה להתקיים לצד תועלת גבוהה.
בהקשר הרחב יותר, תכנון ירייה יחידה מדגיש כי זרימות UI, למרות היותן דינמיות, צפויות מבחינה מבנית. זה מאפשר תכנון מקדים ללא פשרה על האבטחה. לעומת פתרונות קודמים שמסתמכים על תצפיות רציפות, הגישה הזו מציעה ערבויות מתמטיות לשלמות זרימת הבקרה. בישראל, שבה חברות כמו Mobileye ו-Wix מפתחות סוכני אוטומציה, הפתרון הזה רלוונטי במיוחד להגנה על מערכות ארגוניות.
למנהלי עסקים ישראלים, המאמר מציע לקחת בחשבון ארכיטקטורות מבודדות כבר בשלבי הפיתוח של סוכני AI. השיפור בדגמים קטנים פותח דלת לשימוש בפתוחי מקור מאובטחים יותר. האם הגיע הזמן לשלב אבטחה כזו בכל סוכן מחשב? קראו את המאמר המלא ב-arXiv כדי להעריך את ההשלכות על הפרויקטים שלכם.