वे AI उपकरण जो आपके सहकर्मियों ने IT को बताए बिना स्थापित किए

लाखों कर्मचारियों ने चुपचाप अपने कार्य ईमेल और फाइलों से AI सहायकों को जोड़ा है। अधिकांश कंपनियों को पता नहीं है कि क्या चल रहा है, या यह क्या कर सकता है।

AI2Day Newsdesk4 min read
Photoreal editorial close-up of a laptop screen showing a generic blurred cloud sign-in prompt, a translucent glowing link being dragged across the screen by a
Share

मुख्य बिंदु

  • AI एजेंट, वह सॉफ़्टवेयर जो केवल सवालों के जवाब देने के बजाय आपकी ओर से कार्रवाई करता है, IT की मंजूरी के बिना कंपनी सिस्टम के अंदर फैल रहे हैं।
  • अधिकांश OAuth के माध्यम से जुड़ते हैं, जो मानक "इस ऐप्लिकेशन को अनुमति दें" अनुमति स्क्रीन है, जो दो क्लिक में एक एजेंट को ईमेल, कैलेंडर और फाइलों तक दीर्घकालिक पहुंच दे सकता है।
  • एक रीफ्रेश टोकन, वह दीर्घकालीन डिजिटल कुंजी जो उस अनुमोदन के दौरान बनाई जाती है, एजेंट को बार-बार पूछे बिना हफ्तों या महीनों के लिए लॉगिन करती रहने देती है।
  • अधिकांश कंपनियों के पास यह केंद्रीय सूची नहीं है कि कौन से एजेंट सक्रिय हैं, किसने उन्हें मंजूरी दी है, या उनके पास कौन सी अनुमतियां हैं।
  • Google और Microsoft दोनों प्रत्येक उपयोगकर्ता को एक पृष्ठ देते हैं जहां वह अभी जुड़े हुए ऐप्लिकेशन को देख सकता है और हटा सकता है।

आपकी कंपनी में कहीं, किसी ने पिछले हफ्ते एक AI उपकरण पर "अनुमति दें" पर क्लिक किया। उनके अच्छे इरादे थे। उन्होंने कुछ ऐसा पाया जो उनके ईमेल का मसौदा तैयार करता है या उनकी बैठकों को शेड्यूल करता है, अपने कार्य खाते से साइन इन किया, और अपने काम पर वापस आ गए। जो उन्होंने संभवतः नहीं पढ़ा वह अनुमति स्क्रीन थी जिसने चुपचाप उस उपकरण को उनके इनबॉक्स, उनके कैलेंडर और उनके साझा ड्राइव तक पहुंच दी।

ThreatVectr द्वारा पहली बार रिपोर्ट किए गए अनुसार, यह अब हर आकार की कंपनियों में एक पैटर्न है, जो Google Workspace, Microsoft 365, Slack और Salesforce के अंदर चल रहा है।

AI एजेंट वास्तव में क्या है, और इसे आपके पासवर्ड की आवश्यकता क्यों है?

एक AI एजेंट चैटबॉट नहीं है। चैटबॉट सवालों के जवाब देता है। एजेंट कार्रवाई करता है: यह बैठकें बुक करता है, खर्चे दाखिल करता है, उत्तर का मसौदा तैयार करता है और भेजता है, फाइलों को ऐप्लिकेशन के बीच स्थानांतरित करता है। यह सब करने के लिए, इसे आपके रूप में, या आपके साथ लॉगिन करना होगा।

लॉगिन OAuth नामक कुछ के माध्यम से होता है, जो हर "Google के साथ साइन इन करें" बटन के पीछे की प्रक्रिया है जिसे आपने कभी क्लिक किया है। तकनीकी विशिष्टता को RFC 6749 कहा जाता है, लेकिन आप पहले से जानते हैं कि यह कैसा लगता है: एक स्क्रीन पॉप अप होती है जिसमें ऐप्लिकेशन क्या पहुंच चाहता है, आप अनुमोदन करते हैं, और बस इतना ही।

समस्या यह है कि पृष्ठभूमि में क्या बनता है: एक रीफ्रेश टोकन। इसे एक अतिरिक्त कुंजी के रूप में सोचें। एजेंट इसे रखता है और इसका उपयोग स्वचालित रूप से लॉगिन करते रहने के लिए करता है, हफ्तों या महीनों के लिए, बिना आपको कोई और संकेत दिए। मल्टीफैक्टर प्रमाणीकरण, वह छह अंकों का कोड जो आपके नियोक्ता को संभवतः उपयोग करने के लिए मजबूर करता है, यहां मदद नहीं करता। आपने पहले से ही अनुमोदन पर क्लिक करके वह जांच पास कर दी। एजेंट की कुंजी आपके बिना काम करती है।

क्या IT टीमों को चिंता होनी चाहिए?

हां, एक विशिष्ट कारण के लिए। मानक सुरक्षा उपकरण असामान्य मानव व्यवहार का पता लगाने के लिए बनाए गए हैं: कोई नए देश से लॉगिन कर रहा है, खाता सुबह 3 बजे सक्रिय है। एक एजेंट सुबह 3 बजे लॉगिन करके चालान प्रोसेस करता है जो उन उपकरणों के लिए बिल्कुल सामान्य दिखता है। यह संभवतः सामान्य है। लेकिन अगर एजेंट की कुंजी चोरी हो गई, या अगर इसमें जो अनुमतियां होनी चाहिए उससे अधिक अनुमतियां हैं, तो कोई नहीं देखता।

अनुमति का प्रश्न बहुत महत्वपूर्ण है। अनुमोदन स्क्रीन अक्सर व्यापक पहुंच सूचीबद्ध करती है: "सभी मेल पढ़ें", "उपयोगकर्ता के रूप में भेजें", "फाइलें संशोधित करें"। उपयोगकर्ता इसे पढ़ते हुए जाते हैं। एजेंट अपनी सभी अनुमतियां अनिश्चित काल के लिए रखता है।

अधिकांश कंपनियों के पास वर्तमान में यह जानकारी नहीं है कि कौन से एजेंट जुड़े हैं, किसने उन्हें मंजूरी दी है, या वे क्या छू सकते हैं।

क्या जांचना है कहां देखना है क्या करना है
Google खाता myaccount.google.com/permissions जिन ऐप्लिकेशन को आप नहीं पहचानते हैं उन्हें हटाएं
Microsoft 365 myapps.microsoft.com अनुमोदित अनुप्रयोगों की समीक्षा करें
Slack Slack सेटिंग्स, "ऐप्लिकेशन प्रबंधित करें" अप्रयुक्त इंटीग्रेशन हटाएं
Salesforce सेटअप, "कनेक्टेड ऐप्लिकेशन OAuth उपयोग" सक्रिय कनेक्शन का ऑडिट करें

साधारण कर्मचारियों को अभी क्या करना चाहिए?

जांचें कि आपके खाते से क्या जुड़ा है। Google और Microsoft दोनों प्रत्येक उपयोगकर्ता को हर ऐप्लिकेशन की एक सादी सूची देते हैं जिसे उनके खाते तक पहुंचने की मंजूरी दी गई है, और एक-क्लिक रिवोक बटन के साथ। अगर आप कुछ ऐसा देखते हैं जिसे आप नहीं पहचानते हैं या अब उपयोग नहीं करते हैं, तो इसे हटाएं।

अगर आपके नियोक्ता के पास IT टीम है, तो अनुमान न लगाते हुए उन्हें इसके बारे में बताएं। समाधान AI उपकरणों का उपयोग बंद करना नहीं है। यह उन उपकरणों का उपयोग करना है जिन्हें आपके संगठन ने जांचा और अनुमोदित किया है, जिन्हें केवल उस पहुंच दी गई है जिसकी उन्हें वास्तव में आवश्यकता है।

IT टीमों के लिए निकट अवधि का कार्य सरल है यदि सुंदर नहीं है: पहले से जुड़े हुए की एक सूची बनाएं, कर्मचारियों को अपने दम पर उच्च जोखिम वाली अनुमतियों को मंजूरी देने की क्षमता बंद करें, और टोकन को अनिश्चित काल तक चलने के बजाय एक शेड्यूल पर समाप्त करने के लिए सेट करें।

सामान्य प्रश्न

क्या यह डेटा ब्रीच के समान है?

स्वचालित रूप से नहीं। जोखिम यह है कि एक जुड़ा हुआ एजेंट व्यापक, दीर्घकालीन पहुंच रखता है जिसे कोई नहीं देख रहा है। यह एक वास्तविक समस्या बन जाती है अगर एजेंट की अनुमतियों का दुरुपयोग किया जाता है या इसकी लॉगिन कुंजी चोरी हो जाती है।

क्या मैं काम पर AI उपकरण का उपयोग कर सकता हूं?

हां। समस्या AI उपकरण ही नहीं है बल्कि उन सॉफ़्टवेयरों को व्यापक खाता पहुंच देना है जिनकी किसी ने समीक्षा नहीं की है। ऐसे उपकरण जिन्हें आपके नियोक्ता ने जांचा और अनुमोदित किया है, सीमित अनुमतियों के साथ, बहुत कम जोखिम वहन करते हैं।

© 2026 AI2Day