
By submitting, you consent to our use of your data. Privacy Policy.
Category
عالم الذكاء الاصطناعي
Share the article
تقوم البرمجيات التقليدية بالشيء نفسه في كل مرة تقوم فيها بتشغيلها. وهذا ما يجعلها قابلة للتدقيق. أما عميل الذكاء الاصطناعي فلا يفعل ذلك؛ بل يفكر، ويختار الأدوات، ويتخذ إجراءات تختلف باختلاف كل مدخل. وهذا ما يجعله مفيداً. كما أنه السبب في أن عملية مراجعة الأمان الحالية لديك لم تُصمم للتعامل معه.
في ديسمبر 2025، نشرت OWASP أول قائمة بـ Top 10 للتطبيقات المعتمدة على العملاء (Agentic Applications)، والتي طورها أكثر من 100 خبير أمني، لتغطي المخاطر الخاصة بعملاء الذكاء الاصطناعي المستقلين. كما أطلق المعهد الوطني للمعايير والتقنية (NIST) مبادرة معايير عملاء الذكاء الاصطناعي في فبراير 2026. وأصدرت مايكروسوفت مجموعة أدوات مفتوحة المصدر لحوكمة العملاء (Agent Governance Toolkit) في أبريل 2026 تعالج جميع مخاطر OWASP العشرة الخاصة بالعملاء مع فرضها أثناء التشغيل. الأطر التنظيمية موجودة الآن، ويجب أن يكون عملاؤك مستعدين لها.
لماذا تختلف عمليات تدقيق العملاء عن عمليات تدقيق التطبيقات
يتحقق تدقيق أمان التطبيقات القياسي من المدخلات والمخرجات وضوابط الوصول وتدفق البيانات. ويتصرف التطبيق بالطريقة نفسها في كل مرة عند تلقي المدخل نفسه، بحيث يمكنك اختباره بشكل نظامي.
أما عملاء الذكاء الاصطناعي فيكسرون هذا الافتراض. إذ يعتمد سلوك العميل على التوجيه (prompt) الذي يتلقاه، والسياق الذي يسترده، والأدوات المتاحة له، ومسار التفكير الذي يتخذه. ويمكن أن ينتج عن المدخل نفسه استدعاءات مختلفة للأدوات، وأنماط مختلفة للوصول إلى البيانات، ومخرجات مختلفة في عمليات التشغيل المتتالية. إن "مساحة الهجوم" ليست مجموعة ثابتة من نقاط النهاية، بل هي كل إجراء يمكن للعميل اتخاذه، وتتسع هذه المساحة مع كل أداة وصلاحية تمنحها له.
هذا ليس أمراً نظرياً. ففي يونيو 2520، مكنت عملية حقن فوري بدون نقرات (zero-click prompt injection) في Microsoft 365 Copilot (ثغرة CVE-2025-32711 بنتيجة CVSS 9.3) من تسريب البيانات دون أي تفاعل من المستخدم. وقام العميل بمعالجة بريد إلكتروني ضار، واتبع تعليمات مخفية، وأرسل بيانات حساسة إلى نقطة نهاية خارجية. وفي عام 2026، أدى حقن فوري مخفي في أوصاف طلبات السحب (pull request descriptions) في GitHub Copilot (ثغرة CVE-2025-53773 بنتيجة CVSS 9.6) إلى تشغيل تعليمات برمجية عن بُعد. وفي الحالتين، كان العملاء يفعلون ما صُمموا من أجله ويتبعون التعليمات، باستثناء أن التعليمات جاءت من مهاجم.
أبلغت 88% من المؤسسات التي تستخدم عملاء الذكاء الاصطناعي عن حادث أمني مؤكد أو مشتبه به في العام الماضي. وتم تخصيص 6% فقط من ميزانيات الأمن لأمن عملاء الذكاء الاصطناعي. وكانت 97% من المؤسسات التي تعرضت لخرق أمني تفتقر إلى ضوابط وصول مناسبة للذكاء الاصطناعي. وتتوقع شركة Forrester أن يتسبب نشر الذكاء الاصطناعي المعتمد على العملاء في حدوث خرق يتم الكشف عنه علناً في عام 2026، على أن يكون السبب الجذري هو الفشل في الحوكمة وليس المهاجمين المحترفين.
قائمة OWASP Top 10 للعملاء وما يعنيه كل منها لعملية التدقيق الخاصة بك
تتمحور قائمة OWASP Top 10 للتطبيقات المعتمدة على العملاء حول قدرات العميل، وليس فئات الثغرات الأمنية التقليدية. والفئات الخمس الأكثر أهمية لعملية التدقيق الأولي هي:
اختطاف هدف العميل (Agent Goal Hijack - ASI-01). يقوم المهاجم بإعادة توجيه هدف العميل من خلال حقن فوري أو سياق متلاعب به. ويعد هجوم مايكروسوفت Copilot بدون نقرات مثالاً كتابياً نموذجياً على ذلك. فحص التدقيق: هل يمكن للمحتوى الخارجي (رسائل البريد الإلكتروني، المستندات، صفحات الويب التي يستردها العميل) تعديل أهداف العميل؟ هل هناك التحقق من صحة المدخلات بين السياق المسترد ومجموعة تعليمات العميل؟
العملاء المارقون (Rogue Agents - ASI-02). يتجاوز العميل نطاقه المقصود من خلال انحراف الهدف أو الاستغلال. وأظهرت ثغرة تشغيل التعليمات البرمجية عن بُعد في GitHub Copilot كيف يمكن تحويل العميل إلى سلاح من خلال قنوات إدخاله العادية. فحص التدقيق: هل لكل عميل حدود نطاق محددة مع تطبيقها أثناء التشغيل؟ هل هناك مفتاح إيقاف فوري؟
إساءة استخدام الأدوات (Tool Misuse - ASI-03). يستخدم العميل أدواته بطرق غير مقصودة لأن الصلاحيات كانت واسعة جداً. وكشفت أزمة OpenClaw عن أكثر من 21,000 مثيل للعملاء لأن صلاحيات الأدوات لم تكن مقتصرة على الحد الأدنى من الوصول. فحص التدقيق: هل تتوفر لكل أداة عملية تحقق واضحة من صحة المدخلات وأدنى الصلاحيات المطلوبة؟
استغلال الثقة المفوضة (Delegated Trust Exploitation - ASI-04). في أنظمة العملاء المتعددين، يقوم أحد العملاء بتفويض عميل آخر، مما يخلق سلاسل ثقة. وأظهر هجوم سلاسل التوريد Drift/Salesforce أن رموز OAuth المسروقة من تكامل واحد انتشرت عبر أكثر من 700 بيئة عميل. فحص التدقيق: هل يتحقق كل عميل من مخرجات العملاء الآخرين؟ وهل يتم فرض حدود الثقة عند كل نقطة تفويض؟
ثغرات سلاسل التوريد (Supply Chain Vulnerabilities - ASI-05). تشكل الأدوات والإضافات الخارجية وعملاء المتاجر خطراً لا تسيطر عليه المؤسسة التي تقوم بالنشر. فحص التدقيق: هل توجد قائمة معتمدة ومفحوصة للأدوات والإضافات المقبولة؟ وهل يتم التعامل مع مخرجات عملاء الطرف الثالث كمدخلات غير موثوقة؟
قائمة مراجعة التدقيق الأولي المكونة من 8 نقاط
تتلاقى الأطر التنظيمية من OWASP، وNIST، وإطار عمل MAESTRO التابع لتحالف أمن السحاب (Cloud Security Alliance)، وإطار عمل AEGIS من Forrester عند الضوابط نفسها. قم بإجراء هذه الفحوصات الثمانية قبل مراجعتك القادمة.
1. هوية العميل والوصول إليه
يحصل كل عميل على هوية فريدة وليس بيانات اعتماد مشتركة. ويتم توثيق كل استدعاء للأدوات. نطبق مبدأ الحد الأدنى من الامتيازات لكل عميل، وليس لكل عملية نشر. وتتعامل 22% فقط من الشركات اليوم مع العملاء ككيانات مستقلة، بينما تستخدم الـ 78% الأخرى بيانات اعتماد مشتركة، مما يعني أن اختراق عميل واحد يؤدي إلى اختراق كل شيء يستخدم بيانات الاعتماد نفسها.
2. حدود النطاق مع الفرض أثناء التشغيل
لكل عميل قائمة موثقة بالإجراءات المسموح بها. ويمنع الفرض أثناء التشغيل، وليس مجرد توثيق السياسات، السلوك الخارج عن النطاق. فإذا تم تصميم عميل لتلخيص المستندات، فلا ينبغي أن يكون قادراً على إرسال رسائل بريد إلكتروني، أو الوصول إلى قواعد البيانات، أو استدعاء واجهات برمجة التطبيقات خارج نطاق مهامه.
3. التحقق من صحة المدخلات ضد الحقن الفوري
يتم التحقق من صحة جميع المدخلات الخارجية، بما في ذلك رسائل المستخدمين والمستندات المستردة واستجابات واجهة برمجة التطبيقات، قبل أن يقوم العميل بمعالجتها. هذا هو الضابط الذي كان من شأنه منع هجوم مايكروسوفت Copilot بدون نقرات. ويظل الحقن الفوري هو الخطر الأكبر لنماذج اللغة الكبيرة (LLM) لدى OWASP لسبب وجيه.
4. ضوابط المخرجات وفلاتر البيانات
يتم فحص مخرجات العميل للتأكد من مطابقتها للسياسة قبل وصولها إلى المستخدمين أو الأنظمة الخارجية. وتكون فلاتر معلومات الهوية الشخصية (PII) والبيانات الحساسة نشطة. ويكتشف التحقق من صحة المخرجات كلاً من تسريبات البيانات ومحتوى الهلوسة الذي قد يؤدي إلى اتخاذ إجراءات لاحقة في تدفقات عمل العملاء المتعددين.
5. سجل تدقيق غير قابل للتعديل
يتم تسجيل كل إجراء يقوم به العميل، واستدعاء أداة، وقرار يتخذه باستخدام طوابع زمنية غير قابلة للتعديل. وتشمل السجلات سلسلة التفكير، وليس فقط المخرج النهائي. وعندما يسأل مدقق SOC 2 "ما الذي فعله هذا العميل ولماذا"، فإنك بحاجة إلى إجابة كاملة. إن سجلات استدعاء واجهة برمجة التطبيقات التقليدية ليست كافية للأنظمة التي تفكر وتصدر أحكاماً.
6. محفزات الإشراف البشري
تتطلب الإجراءات عالية المخاطر موافقة بشرية. ويتم تحديد مسارات التصعيد واختبارها. كما تكون الحدود الدنيا لما يعتبر "عالي المخاطر" موثقة وقابلة للتهيئة، وليست مكتوبة بشكل جامد في توجيه النظام الذي لا يراجعه أحد بعد النشر.
7. حوكمة الأدوات
تتوفر لكل أداة صلاحيات موثقة ومخططات مدخلات ومخرجات واضحة. ولا يُسمح بالوصول العشوائي للأدوات على بياض. إن 90% من العملاء يتمتعون بصلاحيات زائدة، حيث يمتلكون امتيازات أكبر بـ 10 أضعاف مما تتطلبه مهامهم. ويجب أن يكشف التدقيق عن كل أداة يمكن للعميل استدعاؤها والتحقق من مبررات وجودها.
8. حدود الثقة للعملاء المتعددين
تتحقق الاتصالات بين العملاء من هوية المصدر. ويتم التحقق من المخرجات عند كل نقطة تفويض. ولا توجد سلاسل ثقة ضمنية. فإذا قام العميل "أ" بالتفويض للعميل "ب"، فإن العميل "أ" يتحقق من مخرجات "ب" قبل التصرف بناءً عليها. وقد أظهر خرق Drift/Salesforce ما يحدث عندما تنتشر الثقة دون رقابة.
الجدول الزمني للامتثال يتسارع
تدخل التزامات قانون الذكاء الاصطناعي للاتحاد الأوروبي عالية المخاطر حيز التنفيذ في 2 أغسطس 2026. ويصبح قانون الذكاء الاصطناعي في كولورادو قابلاً للتطبيق في يونيو 2026. وبدأ مدققو SOC 2 بالفعل في دمج ضوابط عملاء الذكاء الاصطناعي في مراجعاتهم. ويكلف امتثال SOC 2 للبنية التحتية لعملاء الذكاء الاصطناعي من 35 ألف دولار إلى أكثر من 250 ألف دولار في السنة الأولى، ويستغرق من 6 إلى 18 شهراً للحصول على شهادة Type II. ويعني هذا الجدول الزمني أن المؤسسات التي تنشر العملاء اليوم بحاجة إلى بدء عمل الامتثال الآن، وليس بعد وصول طلب التدقيق الأول.
وتتوقع غارتنر أن يصل الإنفاق على حوكمة الذكاء الاصطناعي إلى 492 مليون دولار في عام 2026 ويتجاوز مليار دولار بحلول عام 2030. ولكن في الوقت الحالي، تنفق الشركات 17 ضعفاً على أدوات الأمان المدعومة بالذكاء الاصطناعي مقارنة بما تنفقه على تأمين الذكاء الاصطناعي نفسه. وهذا الاختلال في التوازن هو المكان الذي تحدث فيه الخروقات الأمنيّة.
تتضمن منصة Beam نظام التحكم في الوصول المستند إلى الأدوار (RBAC) المدمج، والوصول إلى الأدوات بموجب نطاق OAuth، وسجلات تدقيق غير قابلة للتعديل لكل إجراء يقوم به العميل. وتأتي هذه الضوابط مع كل عملية نشر، وليس كإضافة للامتثال بعد أن يرفع فريق الأمان تقرير تحذير.
التدقيق قادم. قم بالبناء له من الآن.
نشرت كل من OWASP وNIST وCSA وForrester ومايكروسوفت أطر عمل أمان عملاء الذكاء الاصطناعي في غضون ستة أشهر من بعضها البعض. وهذا التقارب يعني أن التوقعات الأساسية لمراجعات أمان الشركات تتغير بسرعة. إن الضوابط الثمانية المذكورة أعلاه هي الحد الأدنى وليست الحد الأقصى، لكنها تغطي نواقل الهجوم التي أنتجت ثغرات بنتيجة CVSS 9.3 و9.6 في منتجات مايكروسوفت وجيت هاب الخاصة.
المؤسسات التي تبني الجاهزية للتدقيق في عمليات نشر عملائها الآن تتجنب حالة الارتباك التي واجهت تبني السحاب قبل عقد من الزمن. أما الشركات التي تنتظر فستقوم بتعديل الضوابط تحت ضغط المواعيد النهائية، وبتكلفة أعلى، وبتغطية أقل. الأطر التنظيمية موجودة، والحوادث موثقة، وقائمة المراجعة مذكورة أعلاه؛ والمتغير الوحيد هو متى تبدأ.





