মার্কিন সিনেটর মার্ক ওয়ার্নার (ডেমোক্র্যাট-ভার্জিনিয়া) ২০২৬ সালের ২১ জুলাই সিনেটে একটি নতুন বিল উত্থাপন করেন, যার আনুষ্ঠানিক নাম AI AGENT Act এবং বিল নম্বর S. 5051। এই আইনি উদ্যোগের মাধ্যমে ‘কাস্টডিয়াল ইউজার এজেন্ট’ নামে একটি নির্দিষ্ট শ্রেণি সংজ্ঞায়িত করা হয়েছে। এটি এমন একটি কৃত্রিম বুদ্ধিমত্তা এজেন্টকে বোঝায় যা ব্যবহারকারীর পক্ষে স্বচ্ছ, নথিভুক্ত, সীমিত ও প্রত্যাহারযোগ্য পদ্ধতিতে কাজ করার অনুমোদনপ্রাপ্ত। বিলটি সাধারণভাবে নির্দেশ দিচ্ছে যে, এমন এজেন্টদের ব্যবহারকারীর হয়ে গৃহীত পদক্ষেপের রিয়েল-টাইম রেকর্ড সংরক্ষণ করতে হবে। একই সঙ্গে, এটি ন্যাশনাল ইনস্টিটিউট অব স্ট্যান্ডার্ডস অ্যান্ড টেকনোলজি (NIST)-কে দায়িত্ব দিচ্ছে যেন তারা যাচাই করে কীভাবে কোনো ব্যবহারকারী একটি এজেন্টকে কর্তৃত্ব অর্পণ করেছেন এবং সেই এজেন্টের কর্মকাণ্ডের নিরীক্ষাযোগ্য রেকর্ড রাখার জন্য প্রোটোকল চিহ্নিত করে বা নতুন প্রযুক্তিগত মানদণ্ড তৈরি করে।
তবুও এই প্রস্তাবিত আইনে একটি গুরুত্বপূর্ণ ফাঁক রয়ে যাচ্ছে। এটি বিভিন্ন সিস্টেমের মধ্যে—ব্যবহারকারীর প্রাথমিক নির্দেশ থেকে চূড়ান্ত ফলাফল পর্যন্ত—যাচাইযোগ্য প্রমাণের ধারাবাহিক শৃঙ্খলা স্পষ্টভাবে বাধ্যতামূলক করছে না। এই ঘাটতির বাস্তব চিত্র বোঝা যায় একটি সাধারণ পরিস্থিতির মাধ্যমে। ধরুন, একজন ব্যক্তি একটি এজেন্টকে বলেন, “৩০ ডলারের কম দামের একটি শার্ট খুঁজে বের করো, কিন্তু কিনো না।” এজেন্টটি পণ্যটি খুঁজে পায় এবং অর্ডারও সম্পন্ন করে ফেলে। ব্যবহারকারী চার্জের বিরুদ্ধে আপত্তি জানালে খুচরা বিক্রেতা দেখায় যে অর্ডারটি ব্যবহারকারীর অ্যাকাউন্ট থেকে এসেছে। এজেন্ট সরবরাহকারী প্রমাণ দেখায় যে কেনার বিরুদ্ধে স্পষ্ট নিষেধাজ্ঞা ছিল। পেমেন্ট সার্ভিস দেখায় যে চার্জটি হয়েছে। প্রতিটি রেকর্ড আলাদাভাবে সঠিক হতে পারে, কিন্তু কোনো রেকর্ডই সেই নির্দিষ্ট কাজের—অনুসন্ধান করা কিন্তু ক্রয় না করা—সঙ্গে চার্জটির সরাসরি সংযোগ স্থাপন করে না।
প্রচলিত চ্যাটবট সাধারণত একটি পরামর্শ দিয়ে অপেক্ষা করে। কিন্তু একটি স্বয়ংক্রিয় এজেন্ট ব্যবহারকারীর অ্যাকাউন্ট ব্যবহার করতে পারে, অন্য সেবার সঙ্গে যোগাযোগ স্থাপন করতে পারে এবং সম্পূর্ণ লেনদেন সম্পাদন করতে পারে। একটি বাক্য বিভিন্ন কোম্পানির দ্বারা পরিচালিত সিস্টেমের মধ্যে কর্মের একটি ধারাবাহিকতা শুরু করতে পারে। প্রতিটি প্রতিষ্ঠান কেবল নিজের অংশটি যাচাই করতে সক্ষম। ফলে বিরোধ নিষ্পত্তির জন্য এমন একটি উত্তর প্রয়োজন যা তিনটি দিককে একত্রিত করে: এই নির্দিষ্ট এজেন্ট, এই নির্দিষ্ট ব্যক্তির পক্ষে, এই নির্দিষ্ট কাজের সীমার মধ্যে এই পদক্ষেপ নিয়েছিল কিনা।
এই ধরনের জবাবদিহিতা কার্যকর করতে পাঁচটি উপাদানের উপস্থিতি অপরিহার্য। প্রথমত, ব্যবহারকারীর অ্যাকাউন্ট, নির্দিষ্ট সময়ে সক্রিয় এজেন্ট এবং নির্দিষ্ট কাজের মধ্যে যাচাইযোগ্য সংযোগ। দ্বিতীয়ত, সেই কাজের জন্য নির্দিষ্ট সীমাবদ্ধতা। তৃতীয়ত, লেনদেনের মাধ্যমে যাচাইযোগ্য সংযোগ। চতুর্থত, প্রতিটি গুরুত্বপূর্ণ পদক্ষেপের আগে যাচাই। পঞ্চমত, এমন রেকর্ড যা পরবর্তী সময়ে পরিবর্তন করা হলে তা সহজে শনাক্ত করা যাবে।
গবেষণার পটভূমিতে দেখা যায়, বহু বছর ধরে ডেটা ব্রিচের রেকর্ড বিশ্লেষণের সময় স্থিতিশীল শনাক্তকারীর গুরুত্ব স্পষ্ট হয়। যখন শনাক্তকারী পরিবর্তিত হয় বা মিল খুঁজে পাওয়া যায় না, তখন একটি ইতিহাস কয়েকটি অসম্পূর্ণ অংশে বিভক্ত হয়ে পড়ে। এজেন্টের মাধ্যমে হওয়া ক্রয়ের ক্ষেত্রেও একই দুর্বলতা দেখা দেয়। খুচরা বিক্রেতা এজেন্ট সরবরাহকারীকে চিনতে পারে কিন্তু নির্দিষ্ট এজেন্টকে চিহ্নিত করতে পারে না। পেমেন্ট সার্ভিস একই গ্রাহককে ভিন্ন নামে লেবেল করতে পারে। ব্যবহারকারী, সরবরাহকারী ও নির্দিষ্ট এজেন্টকে বিভিন্ন রেকর্ডের মধ্যে মিলিয়ে লেনদেনে পৌঁছানো যায়, কিন্তু তারপরও প্রমাণ করতে হয় যে ব্যবহারকারী সেই নির্দিষ্ট কাজের জন্য কর্তৃত্ব দিয়েছিলেন কিনা।
কারিগরি ব্যবস্থায় একটি ক্রেডেনশিয়াল হলো এমন তথ্য যা কোনো সিস্টেম পরিচয় বা কর্তৃত্বের প্রমাণ হিসেবে গ্রহণ করে। অনেক ওয়েবসাইট OAuth ব্যবহার করে, যা একটি শিল্প-মানক নিরাপত্তা প্রোটোকল এবং অনলাইনে সেবায় প্রবেশের অনুমোদন হস্তান্তরের জন্য ব্যবহৃত হয়, যাতে ব্যবহারকারীর পাসওয়ার্ডের মতো গোপনীয় তথ্য সুরক্ষিত থাকে। এটি একটি অ্যাক্সেস টোকেন তৈরি করে যা একটি অ্যাপ্লিকেশন সুরক্ষিত সেবায় প্রবেশের জন্য উপস্থাপন করে। এই স্থায়ী অনুমোদন কয়েক সপ্তাহ আগেই অনুমোদিত হতে পারে। আজকের নির্দেশনা অনুসন্ধান করার কিন্তু না কেনার হলেও, অ্যাপ্লিকেশনটি আজও একটি বৈধ অ্যাক্সেস টোকেন পেতে বা উপস্থাপন করতে পারে যা চেকআউটের অনুমতি দেয়। খুচরা বিক্রেতা একটি ব্যবহারযোগ্য টোকেন দেখে লেনদেন সম্পন্ন করে। এই ব্যবস্থায় কেনার বিরুদ্ধে কাজ-নির্দিষ্ট নিষেধাজ্ঞা এজেন্ট সরবরাহকারীর ভেতরেই থেকে যায়।
জবাবদিহিতার জন্য প্রমাণকে ভ্রমণ করতে হয়। প্রথম রেকর্ডটি অনুমোদিত ব্যবহারকারী অ্যাকাউন্ট ও কর্তৃত্বপ্রাপ্ত এজেন্টকে চিহ্নিত করে। খুচরা বিক্রেতা কেবল এজেন্ট সরবরাহকারীর নামের ওপর নির্ভর করতে পারে না। সরবরাহকারী অ্যাকাউন্ট, এজেন্ট ও কাজকে একটি অনুমোদন রেকর্ডে বেঁধে ডিজিটালি স্বাক্ষর করে, যাতে খুচরা বিক্রেতা ও পেমেন্ট সার্ভিস যাচাই করতে পারে কে এটি জারি করেছে এবং এটি পরিবর্তিত হয়েছে কিনা। এজেন্ট সরবরাহকারী মূল অনুরোধ সংরক্ষণ করে এবং তা অন্য সিস্টেম দ্বারা প্রয়োগযোগ্য সীমাবদ্ধতায় রূপান্তরিত করে। শার্টের কাজের জন্য উদাহরণ হতে পারে: ১৫ মিনিট অনুসন্ধান, কোনো ক্রয় নয়, অন্য এজেন্টের কাছে ক্রয়ক্ষমতা হস্তান্তর নয়। এজেন্ট শুরু করার আগে ব্যবহারকারী এই কাঠামোবদ্ধ সংস্করণটি দেখেন ও অনুমোদন দেন। যদি অনুবাদ ভুল হয়, তদন্তকারীরা নিয়মটি তার পেছনের শব্দগুলোর সঙ্গে তুলনা করতে পারেন।
এই সংযোগ তৈরির একটি উপায় হলো প্রতিটি অনুরোধের সঙ্গে একটি কাজের রেফারেন্স ভ্রমণ করা। এটি একটি কাজের জন্য অনন্য, কোনো নাম, অ্যাকাউন্ট নম্বর বা অন্য সরাসরি শনাক্তকারী এনকোড করে না এবং অংশগ্রহণকারী প্রতিটি কোম্পানির রেকর্ডে উপস্থিত থাকে। প্রকৌশলীরা ইতিমধ্যে একটি সম্পর্কিত যন্ত্র, ট্রেস আইডেন্টিফায়ার, ব্যবহার করেন যা একটি অপারেশন সেবাগুলোর মধ্যে চলাচল করার সময় ঘটনাগুলোকে সম্পর্কিত করে। এই কাজের রেফারেন্স ছড়িয়ে থাকা রেকর্ডগুলোকে একটি কাজে সংযুক্ত করে। এটি নিজে কর্তৃত্ব প্রদান করে না। তাই এটি সরবরাহকারীর ডিজিটালি স্বাক্ষরিত অনুমোদন রেকর্ডে ব্যবহারকারীর অনুমোদিত নিয়মের সঙ্গে বাঁধা থাকতে হবে। এমনকি একটি এলোমেলো শনাক্তকারীও সেবাগুলোর মধ্যে কার্যকলাপকে সংযুক্ত করতে পারে বলে এটি স্বল্পস্থায়ী এবং কেবল কাজে অংশগ্রহণকারী কোম্পানিগুলোর কাছে দৃশ্যমান হওয়া উচিত।
তারপর যেখানে অর্থ সরে, সেখানে নিয়মটি যাচাই করতে হবে। চেকআউটের সময় খুচরা বিক্রেতা স্বাক্ষরিত অনুমোদন রেকর্ড যাচাই করে এবং প্রস্তাবিত ক্রয়টি এর বিরুদ্ধে মূল্যায়ন করে। কেনার ওপর নিষেধাজ্ঞা লেনদেন থামিয়ে দেয়, এমনকি যখন অ্যাপ্লিকেশনের বিস্তৃত অ্যাকাউন্ট অ্যাক্সেস থাকে। ব্যাংক স্থানান্তর বা চিকিৎসা রেকর্ড প্রকাশের ক্ষেত্রে নতুন নিশ্চিতকরণ ট্রিগার হতে পারে। অন্য এজেন্টের কাছে হস্তান্তরিত যেকোনো কর্তৃত্ব একই কাজের রেফারেন্স ধরে রাখতে হবে এবং মূল সীমার মধ্যে থাকতে হবে। সিদ্ধান্তের পর, খুচরা বিক্রেতার সিস্টেম এজেন্ট, কাজের রেফারেন্স, মূল্যায়িত নিয়ম, সময়, সিদ্ধান্ত ও ফলাফল রেকর্ড করে। পেমেন্ট সার্ভিস একই রেফারেন্স ধরে রাখে এবং সরবরাহকারী নির্দেশনা ও অনুমোদিত নিয়ম রাখে। প্রতিটি কোম্পানি একটি টেম্পার-এভিডেন্ট রেকর্ড রাখে, যাতে পরবর্তী পরিবর্তন শনাক্ত করা যায়। ব্যবহারকারী একটি সরল ভাষার রসিদ পান: “আপনার এজেন্ট তিনটি দোকান অনুসন্ধান করেছে এবং চেকআউটের চেষ্টা করেছে। ক্রয়টি ব্লক করা হয়েছে কারণ কেনার অনুমোদন ছিল না।”
গুগলের এজেন্ট পেমেন্টস প্রোটোকল, বা AP2, এই প্রয়োজনীয়তার কিছু অংশ পূরণ করে। এটি এমন রেকর্ড তৈরি করতে পারে যা ব্যবহারকারীর অনুমোদিত সীমা এবং লেনদেনের সময় প্রতিটি অংশগ্রহণকারীর কাছে উপস্থাপিত তথ্য দেখাতে পারে। AP2 দেখায় কীভাবে প্রমাণ ভ্রমণ করতে পারে। কিন্তু এটি নির্ধারণ করে না কে ক্ষতির দায়ভার নেবে বা প্রতিটি কোম্পানিকে কতদিন এই প্রমাণ রাখতে হবে এবং পরে কীভাবে তা উদ্ধার করা যাবে তা নির্দিষ্ট করে না।
NIST ২০২৬ সালের ফেব্রুয়ারির একটি খসড়া ধারণাপত্রের ওপর মন্তব্য পর্যালোচনা করছে, যা এজেন্টের পরিচয় ও অনুমোদনের বিষয়ে। এটি জিজ্ঞাসা করে কীভাবে একটি এজেন্ট তার কর্তৃত্ব প্রমাণ করতে পারে, সেই কর্তৃত্বকে একজন ব্যক্তির সঙ্গে সংযুক্ত করতে পারে এবং যাচাইযোগ্য রেকর্ড তৈরি করতে পারে। এর প্রস্তাবিত প্রাথমিক প্রচেষ্টা এমন এজেন্টদের কভার করে যারা সংগঠনের ভেতরে কাজ করে, যেখানে এজেন্ট ও সেগুলোর অ্যাক্সেস করা সিস্টেমগুলোর ওপর বেশি নিয়ন্ত্রণ ও দৃশ্যমানতা বজায় রাখা যায়। এই প্রাথমিক প্রচেষ্টা থেকে অবিশ্বস্ত বাইরের উৎস থেকে আসা এজেন্টদের বাদ দেওয়া হয়েছে, যদিও কাগজটি বলেছে যে জনসাধারণের মুখোমুখি বা ব্যক্তিগত এজেন্টদের পরে বিবেচনা করা যেতে পারে। কোম্পানির সীমানা অতিক্রমকারী ভোক্তা এজেন্টরা সেই ঘটনা যা NIST পিছিয়ে রেখেছে। প্রতিটি কোম্পানি নিজের শনাক্তকারী, অনুমোদনের ভাষা ও ধরে রাখার নিয়ম বজায় রাখে। প্রতিটি কোম্পানি তার রেকর্ড ঠিক যেমন সংরক্ষিত ঠিক তেমনই উপস্থাপন করলেও একটি বিরোধ অমীমাংসিত থেকে যেতে পারে।
৩০ ডলারের একটি শার্ট নিয়ে বিরোধ সহজেই উপেক্ষা করা যেতে পারে, কিন্তু একইভাবে রেকর্ড ব্যর্থ হতে পারে যখন একটি এজেন্ট ৪০,০০০ ডলার স্থানান্তর করে, সুবিধার আবেদন জমা দেয় বা আপনার নামে প্রেসক্রিপশন রিফিলের অনুরোধ করে। সেই বিরোধগুলোতে, এটি প্রমাণ করা কঠিন নাও হতে পারে যে এজেন্টটি সেবায় প্রবেশের অনুমতি পেয়েছিল। কিন্তু এটি অন্য বিষয় যে আপনি এজেন্টকে আপনার পক্ষে যা করেছে তার অনুমোদন দিয়েছিলেন কিনা তা প্রমাণ করা।
এই প্রতিবেদনটি দ্য কনভার্সেশনের মাধ্যমে একটি ক্রিয়েটিভ কমন্স লাইসেন্সের অধীনে পুনঃপ্রকাশিত। মূল লেখাটি ফরচুন ডট কমে প্রকাশিত হয়েছিল। লেখক হলেন আশিস লুইটেল, ইউনিভার্সিটি অব দ্য কাম্বারল্যান্ডসের কৃত্রিম বুদ্ধিমত্তার সহযোগী শিক্ষণ অধ্যাপক।




