„Morala e evidentă. Nu poți avea încredere în cod pe care nu l-ai creat în întregime tu însuți. (Mai ales în codul de la companii care angajează oameni ca mine.)”Ken Thompson · Reflections on Trusting Trust · 1984 · Reflections on Trusting Trust, Communications of the ACM 27(8), august 1984 — discursul de acceptare a premiului Turing
Descrierea unei unelte e cod executat de model: se revizuiește, se fixează versiunea, se izolează.
„Otrăvirea uneltelor”: instrucțiuni ascunse în descrierea unei unelte, vizibile modelului, nu utilizatorului; „rug-pull”: unealta se redefinește după ce a fost aprobată; „umbrirea”: o unealtă deturnează apelurile alteia. Vulnerabilități cu nume din 2025: CVE-2025-54135 (CurXecute, scor 8,6) și CVE-2025-54136 (MCPoison) într-un editor de cod popular; în noiembrie 2025, un server MCP otrăvit pentru mesagerie redirecționa datele către numărul atacatorului. Un raport din 2026 a găsit 43% din serverele MCP testate vulnerabile la injecție de comenzi. OWASP Top 10 pentru aplicații agentice listează lanțul de aprovizionare al uneltelor ca risc propriu. Controale: versiuni fixate cu hash; descrierile se revizuiesc ca orice cod; listă albă per agent; servere în containere, fără rețea implicit; diff pe descriere la fiecare actualizare; un gateway care jurnalizează fiecare apel.
Thompson nu a atacat un program, ci încrederea în lanțul care l-a produs. Ai încredere în unelta ta pentru că a compilat codul tău corect până acum. Dar acea unealtă a fost construită cu o altă unealtă, făcută de altcineva. Fiecare verigă poate ascunde ceva ce nu vezi niciodată. Astăzi veriga e serverul de unelte al agentului tău. El rulează cu permisiunile tale și îi trimiți sarcini în limbaj natural, fără să-i fi citit vreodată descrierea completă. E ca și cum ai angaja un asistent pe baza unui CV scris de el însuși, pe care nu l-ai deschis. Întrebarea următoare e simplă: cine a scris de fapt acel CV?
Pasajul 1 a întrebat cine a scris CV-ul. Pasajul 2 arată că CV-ul se poate rescrie singur, fără să afli. Thompson a arătat că o unealtă compromisă își reproduce otrava în fiecare versiune nouă, care pare curată. La agenți, același mecanism are un nume nou: unealta e aprobată o dată, apoi descrierea ei se schimbă liniștit la o actualizare. Permisiunea veche rămâne, instrucțiunile noi nu le vezi. Exemplu obișnuit: îți dai cheia casei unui instalator verificat, iar luna următoare firma îi schimbă colegul, cu aceeași uniformă. Nimeni nu te sună să confirmi. De aceea descrierea unei unelte trebuie tratată ca un contract care se recitește la fiecare semnătură nouă. Dar cum recitești ceva ce modelul citește în fracțiuni de secundă?
De ce contează Piețele de unelte au crescut mai repede decât obiceiul de a le citi.