वे AI उपकरण जो आपके सहकर्मियों ने IT को बताए बिना स्थापित किए
लाखों कर्मचारियों ने चुपचाप अपने कार्य ईमेल और फाइलों से AI सहायकों को जोड़ा है। अधिकांश कंपनियों को पता नहीं है कि क्या चल रहा है, या यह क्या कर सकता है।

मुख्य बिंदु
- AI एजेंट, वह सॉफ़्टवेयर जो केवल सवालों के जवाब देने के बजाय आपकी ओर से कार्रवाई करता है, IT की मंजूरी के बिना कंपनी सिस्टम के अंदर फैल रहे हैं।
- अधिकांश OAuth के माध्यम से जुड़ते हैं, जो मानक "इस ऐप्लिकेशन को अनुमति दें" अनुमति स्क्रीन है, जो दो क्लिक में एक एजेंट को ईमेल, कैलेंडर और फाइलों तक दीर्घकालिक पहुंच दे सकता है।
- एक रीफ्रेश टोकन, वह दीर्घकालीन डिजिटल कुंजी जो उस अनुमोदन के दौरान बनाई जाती है, एजेंट को बार-बार पूछे बिना हफ्तों या महीनों के लिए लॉगिन करती रहने देती है।
- अधिकांश कंपनियों के पास यह केंद्रीय सूची नहीं है कि कौन से एजेंट सक्रिय हैं, किसने उन्हें मंजूरी दी है, या उनके पास कौन सी अनुमतियां हैं।
- Google और Microsoft दोनों प्रत्येक उपयोगकर्ता को एक पृष्ठ देते हैं जहां वह अभी जुड़े हुए ऐप्लिकेशन को देख सकता है और हटा सकता है।
आपकी कंपनी में कहीं, किसी ने पिछले हफ्ते एक AI उपकरण पर "अनुमति दें" पर क्लिक किया। उनके अच्छे इरादे थे। उन्होंने कुछ ऐसा पाया जो उनके ईमेल का मसौदा तैयार करता है या उनकी बैठकों को शेड्यूल करता है, अपने कार्य खाते से साइन इन किया, और अपने काम पर वापस आ गए। जो उन्होंने संभवतः नहीं पढ़ा वह अनुमति स्क्रीन थी जिसने चुपचाप उस उपकरण को उनके इनबॉक्स, उनके कैलेंडर और उनके साझा ड्राइव तक पहुंच दी।
ThreatVectr द्वारा पहली बार रिपोर्ट किए गए अनुसार, यह अब हर आकार की कंपनियों में एक पैटर्न है, जो Google Workspace, Microsoft 365, Slack और Salesforce के अंदर चल रहा है।
AI एजेंट वास्तव में क्या है, और इसे आपके पासवर्ड की आवश्यकता क्यों है?
एक AI एजेंट चैटबॉट नहीं है। चैटबॉट सवालों के जवाब देता है। एजेंट कार्रवाई करता है: यह बैठकें बुक करता है, खर्चे दाखिल करता है, उत्तर का मसौदा तैयार करता है और भेजता है, फाइलों को ऐप्लिकेशन के बीच स्थानांतरित करता है। यह सब करने के लिए, इसे आपके रूप में, या आपके साथ लॉगिन करना होगा।
लॉगिन OAuth नामक कुछ के माध्यम से होता है, जो हर "Google के साथ साइन इन करें" बटन के पीछे की प्रक्रिया है जिसे आपने कभी क्लिक किया है। तकनीकी विशिष्टता को RFC 6749 कहा जाता है, लेकिन आप पहले से जानते हैं कि यह कैसा लगता है: एक स्क्रीन पॉप अप होती है जिसमें ऐप्लिकेशन क्या पहुंच चाहता है, आप अनुमोदन करते हैं, और बस इतना ही।
समस्या यह है कि पृष्ठभूमि में क्या बनता है: एक रीफ्रेश टोकन। इसे एक अतिरिक्त कुंजी के रूप में सोचें। एजेंट इसे रखता है और इसका उपयोग स्वचालित रूप से लॉगिन करते रहने के लिए करता है, हफ्तों या महीनों के लिए, बिना आपको कोई और संकेत दिए। मल्टीफैक्टर प्रमाणीकरण, वह छह अंकों का कोड जो आपके नियोक्ता को संभवतः उपयोग करने के लिए मजबूर करता है, यहां मदद नहीं करता। आपने पहले से ही अनुमोदन पर क्लिक करके वह जांच पास कर दी। एजेंट की कुंजी आपके बिना काम करती है।
क्या IT टीमों को चिंता होनी चाहिए?
हां, एक विशिष्ट कारण के लिए। मानक सुरक्षा उपकरण असामान्य मानव व्यवहार का पता लगाने के लिए बनाए गए हैं: कोई नए देश से लॉगिन कर रहा है, खाता सुबह 3 बजे सक्रिय है। एक एजेंट सुबह 3 बजे लॉगिन करके चालान प्रोसेस करता है जो उन उपकरणों के लिए बिल्कुल सामान्य दिखता है। यह संभवतः सामान्य है। लेकिन अगर एजेंट की कुंजी चोरी हो गई, या अगर इसमें जो अनुमतियां होनी चाहिए उससे अधिक अनुमतियां हैं, तो कोई नहीं देखता।
अनुमति का प्रश्न बहुत महत्वपूर्ण है। अनुमोदन स्क्रीन अक्सर व्यापक पहुंच सूचीबद्ध करती है: "सभी मेल पढ़ें", "उपयोगकर्ता के रूप में भेजें", "फाइलें संशोधित करें"। उपयोगकर्ता इसे पढ़ते हुए जाते हैं। एजेंट अपनी सभी अनुमतियां अनिश्चित काल के लिए रखता है।
अधिकांश कंपनियों के पास वर्तमान में यह जानकारी नहीं है कि कौन से एजेंट जुड़े हैं, किसने उन्हें मंजूरी दी है, या वे क्या छू सकते हैं।
| क्या जांचना है | कहां देखना है | क्या करना है |
|---|---|---|
| Google खाता | myaccount.google.com/permissions | जिन ऐप्लिकेशन को आप नहीं पहचानते हैं उन्हें हटाएं |
| Microsoft 365 | myapps.microsoft.com | अनुमोदित अनुप्रयोगों की समीक्षा करें |
| Slack | Slack सेटिंग्स, "ऐप्लिकेशन प्रबंधित करें" | अप्रयुक्त इंटीग्रेशन हटाएं |
| Salesforce | सेटअप, "कनेक्टेड ऐप्लिकेशन OAuth उपयोग" | सक्रिय कनेक्शन का ऑडिट करें |
साधारण कर्मचारियों को अभी क्या करना चाहिए?
जांचें कि आपके खाते से क्या जुड़ा है। Google और Microsoft दोनों प्रत्येक उपयोगकर्ता को हर ऐप्लिकेशन की एक सादी सूची देते हैं जिसे उनके खाते तक पहुंचने की मंजूरी दी गई है, और एक-क्लिक रिवोक बटन के साथ। अगर आप कुछ ऐसा देखते हैं जिसे आप नहीं पहचानते हैं या अब उपयोग नहीं करते हैं, तो इसे हटाएं।
अगर आपके नियोक्ता के पास IT टीम है, तो अनुमान न लगाते हुए उन्हें इसके बारे में बताएं। समाधान AI उपकरणों का उपयोग बंद करना नहीं है। यह उन उपकरणों का उपयोग करना है जिन्हें आपके संगठन ने जांचा और अनुमोदित किया है, जिन्हें केवल उस पहुंच दी गई है जिसकी उन्हें वास्तव में आवश्यकता है।
IT टीमों के लिए निकट अवधि का कार्य सरल है यदि सुंदर नहीं है: पहले से जुड़े हुए की एक सूची बनाएं, कर्मचारियों को अपने दम पर उच्च जोखिम वाली अनुमतियों को मंजूरी देने की क्षमता बंद करें, और टोकन को अनिश्चित काल तक चलने के बजाय एक शेड्यूल पर समाप्त करने के लिए सेट करें।
सामान्य प्रश्न
क्या यह डेटा ब्रीच के समान है?
स्वचालित रूप से नहीं। जोखिम यह है कि एक जुड़ा हुआ एजेंट व्यापक, दीर्घकालीन पहुंच रखता है जिसे कोई नहीं देख रहा है। यह एक वास्तविक समस्या बन जाती है अगर एजेंट की अनुमतियों का दुरुपयोग किया जाता है या इसकी लॉगिन कुंजी चोरी हो जाती है।
क्या मैं काम पर AI उपकरण का उपयोग कर सकता हूं?
हां। समस्या AI उपकरण ही नहीं है बल्कि उन सॉफ़्टवेयरों को व्यापक खाता पहुंच देना है जिनकी किसी ने समीक्षा नहीं की है। ऐसे उपकरण जिन्हें आपके नियोक्ता ने जांचा और अनुमोदित किया है, सीमित अनुमतियों के साथ, बहुत कम जोखिम वहन करते हैं।



