أمضى اكتشاف نقاط النهاية والاستجابة (Endpoint Detection and Response) عقدين من الزمن يجيب جيدًا عن سؤال واحد: هل تفعل هذه العملية شيئًا قد يفعله كود ضار؟ فهو يتحقق من التوقيعات، ويراقب السلوك غير المعتاد، ويُبلّغ عن تصعيد صلاحيات غير مُصرَّح به. أما عميل ذكاء اصطناعي يملك وصولًا إلى أدوات فيكسر فرضية هذا السؤال، ليس لأنه كود ضار، بل لأنه برنامج موثوق يمكن إقناعه بإساءة استخدام وصوله المشروع تمامًا.
النسخة السابقة للذكاء الاصطناعي من هذه المشكلة لها اسم بالفعل
استخدام برنامج مشروع وموقّع رقميًا للقيام بشيء ضار ليس أمرًا جديدًا. يصنّفه إطار MITRE ATT&CK ضمن تنفيذ عبر ملف تنفيذي نظامي وسيط (T1218): «الملفات التنفيذية الموقّعة بشهادات رقمية موثوقة يمكنها عادة أن تعمل على أنظمة Windows المحمية بالتحقق من التوقيع الرقمي»، وهذا بالضبط سبب صعوبة قوائم السماح والتحقق من التوقيعات بمجرد أن يصبح الملف التنفيذي الموثوق نفسه هو الفاعل. يوسّع عميل الذكاء الاصطناعي نقطة الضعف نفسها لتشمل برنامجًا لا يحتاج أصلًا إلى تحميل كود ضار مسبقًا فيه: إذ يمكن إعادة توجيهه أثناء التشغيل، بنص يقرؤه فحسب.
العميل المُختطَف هو «نائب مرتبك»
المصطلح المنطبق هنا هو مشكلة النائب المرتبك: «برنامج حاسوبي يُخدَع من قِبل برنامج آخر (له صلاحيات أو حقوق أقل) لإساءة استخدام سلطته». امنح عميلًا أدوات حقيقية، ثم دعه يقرأ محتوى لم تراجعه، ويصبح بإمكان ذلك المحتوى توجيه تعليماته. وهذا بالضبط النمط الذي يصفه مدخل حقن الأوامر من OWASP، وقد أُثبت فعليًا لا نظريًا فقط: أظهر تقرير Invariant Labs الصادر في 26 مايو 2025 عميل برمجة يقرأ مشكلة (issue) عادية المظهر على GitHub في مستودع عام، وينفّذ تعليمات مخفية فيها لكشف بيانات مستودع خاص، مستخدمًا أدوات مُنحت له بشكل مشروع. وخلص الباحثون أنفسهم إلى أن «هذا ليس خللًا في كود خادم GitHub MCP نفسه، بل مشكلة معمارية جوهرية يجب معالجتها على مستوى نظام العميل».
process: python3 agent_worker.py --tool-socket 8443
user: developer (normal UID, no privilege escalation)
network: HTTPS POST to a domain the process has contacted before
signature: none matched, no known-bad hash
behaviour: consistent with routine developer tooling
# The same log line is produced whether agent_worker.py just fetched
# documentation the developer asked for, or was redirected by injected
# instructions to read a private file and POST it out.هذه هي النقطة العمياء الحقيقية: ليست فجوة في منتج بعينه، بل حقيقة أن مُدخل السجل لـ«قام العميل بعمله المعتاد» و«اختُطف العميل لإساءة استخدام عمله المعتاد» قد يكون متطابقًا تمامًا على مستوى العملية. لم يتغيّر شيء في الملف التنفيذي. ولا شيء جديد في نمط استدعاءات النظام. فقط النية وراء الطلب هي التي تغيّرت، والنية ليست حقلًا في سجل عملية.
ما الذي يقلّل هذا فعليًا، وما الذي لا يقلّله
يستحق الأمر توخي الدقة بشأن ما يوصي به فعليًا الشخص الذي أطلق اسمًا على هذا النمط. سايمون ويليسون، الذي وصف «الثالوث القاتل» المتمثل في الوصول إلى بيانات خاصة، والتعرض لمحتوى غير موثوق، والتواصل الخارجي، مجتمعة في عميل واحد، صريح في أن تجنّب هذا المزيج هو الحل الحقيقي، لا إجراء وقائي إضافي: «الطريقة الوحيدة للبقاء بأمان هناك هي تجنّب مزيج الثالوث القاتل هذا كليًا». وهو متشكك علنًا في المنتجات التي تدّعي أنها تلتقط بموثوقية التعليمات المحقونة بعد وقوعها، مشيرًا إلى أنه «ما زلنا لا نعرف كيف نمنع هذا من الحدوث بموثوقية 100 بالمئة» وأن معدل التقاط بنسبة 95 بالمئة «درجة راسبة تمامًا» بالنسبة لضابط أمني.
- صمّم أولًا: امنح العميل أضيق مجموعة من الأدوات والوصول إلى البيانات التي تحتاجها مهمته، بحيث يكون هناك أقل بكثير مما يمكن أن يستغله حقن ناجح (وهذا هو الإصلاح المعماري الذي يشير إليه كل من ويليسون وInvariant Labs).
- عامل أي محتوى يقرؤه العميل ولم تكتبه أو تراجعه أنت — مشكلات، صفحات مجلوبة، ملفات مُنزَّلة — كمُدخل غير موثوق، من حيث المبدأ، في كل مرة.
- حيث لا يكفي التصميم والمراجعة، فإن الخطوة الوحيدة التي لا يمكن لمحاولة تسريب بيانات تجاوزها هي اتصال شبكي خارج الجهاز. مراقبة ذلك أو تقييده، لكل عملية، لا يمنع خداع العميل، لكنه طبقة حقيقية ومستقلة لا تعتمد على التعرف على التعليمة المحقونة أصلًا.
دور FireAI وHisnLabs
No firewall makes a hijacked agent safe on its own, but the data it tries to send out still has to leave through a socket, and that is the one step FireAI watches regardless of which trusted binary the agent is running inside of.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
