6 دقيقة قراءة
What the Claude Code Leak Tells Us About Enterprise AI Agent Security

By submitting, you consent to our use of your data. Privacy Policy.
Category
وكلاء الذكاء الاصطناعي
Share the article
في 31 مارس 2026، نشرت Anthropic بالخطأ الكود المصدري الكامل لأداة Claude Code، وكيل البرمجة الذكي الرائد لديها، على سجل npm العام. حيث تسببت حزمة تمت تهيئتها بشكل خاطئ في دمج ملف خريطة مصدر تصحيح الأخطاء (debug source map) بحجم 59.8 ميجابايت ضمن تحديث روتيني. وخلال ساعات، تمكن باحثون أمنيون من استخراج 512,000 سطر من لغة TypeScript موزعة على 1,906 ملفات. وحصدت نسخ GitHub المطابقة أكثر من 41,500 تفريع (fork) قبل بدء عمليات الإزالة بموجب قانون هزاره الألفية الرقمية (DMCA).
وكان هذا هو التعرض الثاني للبيانات لشركة Anthropic في أقل من أسبوع، بعد تسريب منفصل لملفات داخلية غير منشورة كشفت عن نموذج لم يصدر بعد يحمل الاسم الرمزي "Mythos".
بالنسبة لفرق المؤسسات التي تبني على وكلاء الذكاء الاصطناعي أو تقوم بتقييمهم، فإن هذه ليست مجرد قصة تخص Anthropic. بل هي دراسة حالة لما يمكن أن يحدث من أخطاء عندما تلتقي البنية التحتية للذكاء الاصطناعي مع سلاسل توريد البرمجيات في العالم الحقيقي.
ما كشف عنه الكود
كشف الكود المصدري المسرب عما تسميه Anthropic "مسخر الوكيل" (agentic harness)، وهو طبقة البرمجيات الكاملة التي تغلف نموذج اللغة الأساسي وتوجهه لكيفية استخدام الأدوات، وفرض الأمان، وتنسيق العمل.
ومن أبرز النتائج التي تم الكشف عنها:
وضع تشغيل ذاتي غير معلن عنه يُدعى KAIROS. تمت الإشارة إليه أكثر من 150 مرة في قاعدة الكود، ويكشف KAIROS عن خطط لبرنامج خلفية خفي (daemon) يتيح لـ Claude Code العمل بشكل مستمر دون الحاجة لتوجيهات المستخدم. ويتضمن "تقطير الذاكرة" الليلي، واشتراكات في GitHub webhooks، ودورات تحديث مجدولة بمهام cron. إنه مبني بالكامل، لكنه يقبع خلف علامة ميزة معطلة.
آليات مكافحة التقطير. نظامان منفصلان مصممان لمنع المنافسين من استخلاص المعرفة من خلال تفاعلات واجهة برمجة التطبيقات (API). يقوم أحدهما بحقن تعريفات أدوات وهمية في موجهات النظام. بينما يقوم الآخر بتلخيص سلاسل الاستدلال مع توقيعات تشفيرية، مما يحد من قدرة المراقبين الخارجيين على رؤية المخرجات الكاملة والاكتفاء بالملخصات. وكلا النظامين يمكن تجاوزهما بتقنيات بسيطة نسبياً.
"وضع التخفي". ملف يحمل الاسم undercover.ts يزيل العلامة التجارية لشركة Anthropic عندما يعمل الوكيل في مستودعات خارجية. وتوجه التعليمات النموذج إلى تجنب ذكر الأسماء الرمزية الداخلية، أو قنوات Slack، أو حتى عبارة "Claude Code" نفسها. ولا يوجد مفتاح إيقاف إجباري، بل مفتاح تشغيل إجباري فقط. والنتيجة: مساهمات برمجية مكتوبة بواسطة الذكاء الاصطناعي تبدو وكأنها مكتوبة بأيدي بشرية.
44 ميزة مبنية بالكامل ولكن لم يتم شحنها بعد. تم العثور على وضع التحكم الصوتي، وأتمتة المتصفح عبر Playwright، والذاكرة المستمرة عبر الجلسات، ونظام ذاكرة ثلاثي الطبقات، وكلها خلف علامات ميزات غير مفعلة.
تنسيق متعدد الوكلاء عبر الموجهات لا الكود. يدير النظام وكلاء العمل من خلال تعليمات باللغة الطبيعية في موجهات النظام، بما في ذلك توجيهات مثل "لا توافق تلقائياً على العمل الضعيف". وهذا يتماشى مع ما تتقارب عليه الصناعة حالياً: يتم تنسيق الوكلاء من خلال هندسة الموجهات (prompt engineering)، وليس منطق البرمجيات التقليدي.
لماذا يهم هذا قطاع الأعمال والشركات
هناك ثلاث خلاصات تستحق الانتباه إليها.
مسخر الوكيل هو المنتج الحقيقي
أكد التسريب ما كان يشك فيه الكثيرون في هذه الصناعة: إن نموذج اللغة الكبير (LLM) نفسه أصبح سلعة شائعة بشكل متزايد. وتكمن الميزة التنافسية الحقيقية في طبقة التنسيق، وتعاريف الأدوات، وضوابط الأمان، وأنظمة الذاكرة، ومحركات الأذونات، ومنطق تدفق العمل التي تجعل النموذج مفيداً في بيئة الإنتاج الفعلي.
بالنسبة لفرق المؤسسات، يعني هذا تقييم مزودي وكلاء الذكاء الاصطناعي بناءً على بنية منصتهم وليس فقط على النموذج الأساسي الذي يستخدمونه. فالمسخر هو المكان الذي تعيش فيه الموثوقية وقابلية التدقيق والأمان.
أمن سلسلة التوريد أصبح مشكلة ذكاء اصطناعي الآن
لم يحدث هذا التسريب من خلال هجوم معقد. بل حدث بسبب تهيئة خاطئة لملف .npmignore أثناء عملية نشر اعتيادية على npm. مطور واحد، وتحديث حزمة واحدة، وسطر واحد مفقود في ملف التهيئة.
وكلاء الذكاء الاصطناعي هم برمجيات في النهاية. وهم يعتمدون على مديري الحزم، وخطوط أنابيب التطوير والنشر المستمر (CI/CD)، وأشجار الاعتمادية، وجميع البنى التحتية ذاتها التي أنتجت حوادث سلاسل التوريد لسنوات. والفرق هو أن وكلاء الذكاء الاصطناعي غالباً ما يتمتعون بصلاحيات عالية، ووصول إلى البيانات الحساسة، والقدرة على اتخاذ إجراءات مستقلة. إن قاعدة كود الوكيل المخترقة أو المسربة تمثل سطح هجوم مباشر.
ويؤكد الظهور المتزامن لحزمة axios خبيثة على npm في نفس يوم تسريب Claude Code هذا الجانب. فإذا كانت أدوات وكيل الذكاء الاصطناعي لديك تسحب البيانات من سجلات عامة، فإن ملف مخاطر سلسلة التوريد الخاص بك قد اتسع للتو.
الشفافية وقابلية التدقيق ليست خياراً ثانوياً
كانت النتيجة الأكثر تداولاً من التسريب هي وضع التخفي: وهي ميزة تحجب عمداً تأليف الذكاء الاصطناعي للكود. بالنسبة للصناعات الخاضعة للتنظيم والتي تحتاج إلى مسارات تدقيق لمعرفة من كتب أي كود أو من اتخذ قراراً معيناً، فإن هذا يمثل ناقوس خطر.
تحتاج وكلاء الذكاء الاصطناعي في المؤسسات إلى نهج معاكس تماماً. يجب أن يكون كل إجراء قابلاً للتتبع، وكل قرار قابلاً للتدقيق. فإذا كان وكيل الذكاء الاصطناعي يكتب كوداً، أو يراجع مستندات، أو يعالج بيانات العملاء، فيجب أن يكون هناك سجل واضح يفيد بأن الذكاء الاصطناعي هو من قام بالعمل، وليس الإنسانية.
هذا ليس مجرد حوكمة جيدة، بل أصبح مطلباً قانونياً متزايداً. إذ يتطلب قانون NYC LL144 عمليات تدقيق للانحياز لأدوات اتخاذ القرار المؤتمتة. ويفرض قانون الذكاء الاصطناعي في الاتحاد الأوروبي الشفافية على أنظمة الذكاء الاصطناعي عالية المخاطر. كما تتوقع عمليات تدقيق SOC 2 و ISO 27001 توثيقاً واضحاً للعمليات المؤتمتة.
ما الذي يجب على المؤسسات فعله الآن
إذا كنت تستخدم وكلاء الذكاء الاصطناعي في بيئة الإنتاج الفعلية، أو تخطط لذلك، فإليك ما يجب التحقق منه:
دقق في سلسلة توريد الذكاء الاصطناعي الخاصة بك. اعرف بدقة الحزم التي تعتمد عليها أدوات الذكاء الاصطناعي لديك، ومصدرها، والصلاحيات التي تمتلكها. ثبّت الإصدارات. تحقق من قيم الهاش (checksums). تعامل مع اعتماديات وكلاء الذكاء الاصطناعي بنفس الصرامة التي تطبقها على أي برمجيات بالغة الأهمية للأمن.
طالب الموردين بالشفافية. اسأل مزودي منصات الذكاء الاصطناعي لديك: هل استدلال الوكيل مرئي؟ هل يتم تسجيل الإجراءات في سجلات الأحداث؟ هل يمكنك إثبات ما فعله الذكاء الاصطناعي وما لم يفعله؟ إذا كان الجواب هو "ثق بنا"، فذاك ليس كافياً.
ابنِ للتأهب للتدقيق منذ اليوم الأول. لا تضف مسارات التدقيق بعد النشر كفكرة لاحقة. بل صمم تدفقات العمل القائمة على الوكلاء بحيث يتضمن هيكلها الأساسي تسجيل الأحداث، ونقاط مراجعة تتطلب تدخلاً بشرياً، وتوثيقاً واضحاً للمسؤولية.
افصل البنية التحتية لوكلائك. لا ينبغي لوكلاء الذكاء الاصطناعي أن يتمتعوا بصلاحية وصول شاملة إلى كامل بنيتك التكنولوجية. طبق مبادئ الحد الأدنى من الامتيازات. حدد الصلاحيات لكل تدفق عمل على حدة. وراقب ما يصل إليه وكلاؤك ومتى يفعلون ذلك.
الصورة الكاملة
وصفته Anthropic بأنه "مشكلة في حزم الإصدار نتجت عن خطأ بشري، وليس خرقاً أمنياً". وهذا دقيق من الناحية الفنية؛ فلم تتعرض بيانات أي عميل للكشف، ولم تُخترق أي بيانات اعتماد.
لكن هذا التمييز أقل أهمية من الدرس المستفاد: البنية التحتية لوكلاء الذكاء الاصطناعي هي بنية تحتية برمجية، وتحمل نفس المخاطر التشغيلية. ومع زيادة قدرة الوكلاء واستقلاليتهم، تزداد مخاطر التهيئة الخاطئة باستمرار.
والشركات التي تبني أنظمة ذكاء اصطناعي مرنة وشفافة وقابلة للتدقيق لن تكتفي بتجنب مثل هذه الحوادث فحسب، بل ستكسب الثقة التي تجعل تبني قطاع الأعمال لهذه التقنيات ممكناً. في Beam AI، نؤمن بأن الأمان والشفافية هما أساس جيل وكلاء الذكاء الاصطناعي القادم.





