মেমরি: নতুন আক্রমণের লক্ষ্যবস্তু
যখন আমরা চ্যাট-বটের সাথে কথা বলি, এটি সাধারণত শুধুমাত্র চলমান কথোপকথনটিই মনে রাখে। তবে পরবর্তী প্রজন্মের এজেন্টরা ক্রমবর্ধমানভাবে দীর্ঘমেয়াদী মেমরি পাচ্ছে — একটি সাবসিস্টেম যা ব্যবহারকারীর সম্পর্কে তথ্য, তার পছন্দ এবং পূর্ববর্তী যোগাযোগ সংরক্ষণ করে। এটি ছাড়া সত্যিকারের কার্যকরী সহায়ক কল্পনা করা কঠিন: প্রসঙ্গ ছাড়া একটি খালি মডেল দ্রুত কথোপকথনের সূত্র হারিয়ে ফেলে। মেমরি AI-এর জন্য এক ধরনের 'কর্পোরেট নলেজ বেস'-এ পরিণত হয়েছে। এই কারণেই এটি আক্রমণকারীদের জন্য একটি আকর্ষণীয় লক্ষ্যবস্তুতে পরিণত হচ্ছে।
COLM 2026 সম্মেলনে একটি গবেষণাপত্র উপস্থাপন করা হয়েছে যেখানে একটি নতুন শ্রেণীর হুমকি — InjecMEM বর্ণনা করা হয়েছে। সংক্ষেপে বলতে গেলে: আক্রমণকারীর পক্ষে এজেন্টকে একটি বিশেষভাবে তৈরি বার্তা একবার পাঠানোই যথেষ্ট, যাতে তার মেমরির উপর দীর্ঘ সময়ের জন্য নিয়ন্ত্রণ নেওয়া যায়। এতে স্টোরেজে অ্যাক্সেসের প্রয়োজন নেই, পড়া বা লেখার অনুমতির প্রয়োজন নেই — সংক্রমণটি সংলাপের মাধ্যমেই স্বাভাবিকভাবে ঘটে।
এটা কীভাবে সম্ভব? আধুনিক এজেন্টরা প্রায়শই 'প্রথমে খুঁজুন, তারপর উত্তর দিন' পদ্ধতিতে কাজ করে। এজেন্ট মেমরি থেকে ব্যবহারকারীর বর্তমান প্রশ্নের সাথে মিলে যাওয়া সমস্ত কিছু অনুরোধ করে এবং পাওয়া টুকরোগুলির ভিত্তিতে উত্তর তৈরি করে। ফলস্বরূপ, যদি মেমরিতে লুকানো নির্দেশনা সম্বলিত একটি এন্ট্রি প্রবেশ করে, তবে পরবর্তীবার একই বিষয়ে অনুসন্ধান করলে মডেলটি সেটির উপরই নির্ভর করবে। এইভাবে একটি নিরীহ দেখতে অনুরোধ একটি টাইম বোমাতে পরিণত হতে পারে।

ইনজেকশন কীভাবে কাজ করে
InjecMEM প্যারাডাইমে ক্ষতিকারক বার্তাটি দুটি অংশ নিয়ে গঠিত — অ্যাঙ্কর এবং প্রতিযোগিতামূলক কমান্ড। অ্যাঙ্করে বিষয়ভিত্তিক সংকেত অন্তর্ভুক্ত থাকে, যা এমনভাবে নির্বাচন করা হয় যাতে ভবিষ্যতে অনুসন্ধান প্রায় নিশ্চিতভাবে সংক্রমিত এন্ট্রিটিকে সঠিক বিষয়ে খুঁজে পায়। কার্যত, অ্যাঙ্কর এন্ট্রিটিকে লক্ষ্যযুক্ত প্রশ্নের জন্য সর্বাধিক প্রাসঙ্গিক করে তোলে — এমনকি যদি প্রশ্নটি ইনজেকশনের সময়ের চেয়ে ভিন্নভাবে তৈরি করা হয়।
দ্বিতীয় উপাদানটি হল কমান্ড। এটি টোকেনের একটি সংক্ষিপ্ত ক্রম যা তখন সক্রিয় হয় যখন এন্ট্রিটি মেমরি থেকে পুনরুদ্ধার করা হয়। এর কাজ হল উত্তর তৈরি করাকে পূর্বনির্ধারিত পথে পরিচালিত করা। তবে আক্রমণটিকে কার্যকর করতে হলে, প্রসঙ্গ পরিবর্তনের সময় কমান্ডটি ভেঙে পড়া উচিত নয়। তাই এটিকে অনিশ্চয়তার কথা মাথায় রেখে অপ্টিমাইজ করা হয়: এমন একটি শব্দচয়ন নির্বাচন করা হয় যা দীর্ঘ প্রম্পটে, অনেক অন্যান্য এন্ট্রির মধ্যে এবং বিভিন্ন অবস্থানে ঢোকানো হলেও তার প্রভাব বজায় রাখে।
কমান্ড কীভাবে প্রশিক্ষিত হয়
সর্বজনীন কমান্ড নির্বাচন করা একটি জটিল কাজ। লেখকরা গ্রেডিয়েন্ট কোঅর্ডিনেট সার্চ ব্যবহার করেছেন: এই পদ্ধতি ধারাবাহিকভাবে টোকেন পরিবর্তন করে এবং মূল্যায়ন করে যে প্রতিটি ভেরিয়েন্ট প্রয়োজনীয় প্রভাব কতটা বাড়ায়। প্রশিক্ষণটি অসংখ্য সিন্থেটিক প্রম্পট টেমপ্লেট এবং এলোমেলো ইনসার্শন পজিশনে পরিচালিত হয়, যার ফলে কমান্ডটি একটি একক পরিস্থিতিতে নয়, বরং বিভিন্ন অবস্থার মধ্যে কাজ করতে শেখে।
উপরন্তু, লেখকরা পদ্ধতিটিকে একাধিক বেস মডেলের ক্ষেত্রে প্রসারিত করেছেন। কমান্ডটি বিভিন্ন LLM-এর জন্য যৌথভাবে প্রশিক্ষিত ছিল, যা এর বহনযোগ্যতা বাড়ায়। আক্রমণকারীর পক্ষে আগে থেকে জানার প্রয়োজন নেই যে এজেন্টের পিছনে কোন মডেল রয়েছে — সংক্রমণটি সম্ভবত অন্যান্য আর্কিটেকচারেও কাজ করবে।

মূল্যায়নে কী দেখা গেছে
পরীক্ষাগুলি বেশ কয়েকটি মেমরি সিস্টেম এবং বেস মডেলে পরিচালিত হয়েছিল। InjecMEM উচ্চ নির্ভরযোগ্যতা প্রদর্শন করেছে: সংক্রমিত এন্ট্রিটি স্থিরভাবে লক্ষ্যযুক্ত বিষয়ে পাওয়া গেছে, এবং এজেন্ট আক্রমণকারীর দ্বারা নির্ধারিত উত্তরটিই দিয়েছে। বিশেষ করে গুরুত্বপূর্ণ হল, মেমরি ড্রিফটের সময়ও প্রভাব বজায় ছিল — যখন স্টোরেজে ধীরে ধীরে নতুন, বহিরাগত এন্ট্রি জমা হচ্ছিল। অর্থাৎ, একটি সফল ইনজেকশন দীর্ঘ সময় ধরে এজেন্টের আচরণকে প্রভাবিত করতে পারে।
এছাড়াও, আক্রমণটি আশ্চর্যজনকভাবে নির্ভুল ছিল। লক্ষ্যের সাথে সম্পর্কহীন প্রশ্নগুলিতে এটি প্রভাব ফেলেনি: ব্যবহারকারী অন্য কিছু সম্পর্কে জিজ্ঞাসা করলে, সংক্রমিত এন্ট্রিটি সক্রিয় হয়নি এবং উত্তরের যুক্তি ব্যাহত হয়নি। একদিকে, এটি আক্রমণকে সাধারণ ব্যবহারকারীর কাছে প্রায় অদৃশ্য করে তোলে। অন্যদিকে, এটি নিশ্চিত করে যে ক্ষতিকারক প্রভাব একটি নির্দিষ্ট বিষয়ে সুনির্দিষ্টভাবে লক্ষ্য করা যেতে পারে।
কীভাবে সুরক্ষা পাওয়া যায়
গবেষণার ফলাফল এজেন্ট সিস্টেমের বিকাশকারীদের জন্য একটি গুরুতর সংকেত। মেমরিকে সাধারণত তথ্যের একটি নিরপেক্ষ ভান্ডার হিসাবে দেখা হয়, কিন্তু এটি 'দূষণ' থেকে প্রায় সুরক্ষিত নয়। ক্লাসিক ফিল্টারগুলি আগত বার্তাগুলিতে স্পষ্ট নির্দেশনা পরীক্ষা করে, যেখানে InjecMEM একটি সাধারণ পাঠ্যের মতো দেখায়, কোনো সরাসরি কমান্ড ছাড়াই। সুরক্ষা পুনরুদ্ধারের দিকে স্থানান্তরিত হওয়া উচিত: মডেলের প্রসঙ্গে সন্নিবেশ করার আগে মেমরি থেকে আসা প্রার্থীদের অতিরিক্ত যাচাই করা উচিত।
সাংগঠনিক ব্যবস্থাও কাজে লাগবে — যেমন মেমরিকে বিশ্বস্ত এবং অবিশ্বস্ত অঞ্চলে বিভক্ত করা, নতুন এন্ট্রির প্রভাব সীমিত করা এবং সন্দেহজনক উপাদান নিয়মিত 'পরিষ্কার' করা। গুরুত্বপূর্ণ বিষয় হল, লেখকরা আক্রমণের জন্য একটি পুনরুত্পাদনযোগ্য ফ্রেমওয়ার্ক প্রদান করেছেন, যার অর্থ নিরাপত্তা গবেষকদের কাছে পাল্টা ব্যবস্থা তৈরি এবং পরীক্ষা করার একটি হাতিয়ার রয়েছে।
LLM-এজেন্টদের মেমরির দুর্বলতা — একটি নতুন এবং এখনও অল্প-অন্বেষণ করা ক্ষেত্র। InjecMEM স্পষ্টভাবে দেখায় যে একটি অবমূল্যায়িত সাবসিস্টেম কতটা বিপজ্জনক হতে পারে। এবং আমরা আমাদের এজেন্টদের যত বেশি মেমরি দিই, তত বেশি মনোযোগ দিতে হবে সেখানে ঠিক কী প্রবেশ করছে সেদিকে।



