خطر الثقة الزائدة بين وكلاء الذكاء الاصطناعي في الشركات
هل تثق وكلاء الذكاء الاصطناعي في شركتك؟ هجمات جديدة تكشف كيف يمكن استغلال الثقة بين الوكلاء لتمرير أوامر خبيثة والوصول لبيانات حساسة. تعرف على الثغرات وكيف تحمي مؤسستك من تهديدات البروتوكولات المتعددة في وورلد برس عربي.

هل تثق وكالات الذكاء الاصطناعي في شركتك ببعضها بعضاً أكثر مما ينبغي؟ هذا هو السؤال الذي يجب أن يطرحه كل مسؤول تقني اليوم، بعدما أظهرت أبحاث أمنية حديثة أنّ المهاجمين يمكنهم استغلال العلاقة التلقائية بين وكلاء الذكاء الاصطناعي لتمرير أوامر خبيثة عبر الشبكات الداخلية، والوصول إلى قواعد بيانات ومعلومات تجارية وشخصية حسّاسة. الأمر لا يتعلّق بثغرة في نموذج لغوي بعينه، بل بثغرة في الطريقة التي "يتحدّث" بها وكيل مع وكيل آخر وهي طريقة تبنّتها ملايين المؤسسات حول العالم دون اختبار كافٍ لمتانتها.
كيف يتحوّل الوكيل الموثوق إلى بوّابة خلفية؟
الباحث المستقل سيد أنس محيي الدين اختبر هذا السيناريو ميدانياً، ونفّذ هجمات إثبات مفهوم (Proof of Concept) طالت وكلاء في Google وJP Morgan Chase وWeviate وRapid7، إضافة إلى المديرية الرقمية الوزارية المشتركة في الحكومة الفرنسية والحكومة الفيدرالية الأمريكية. النقطة المشتركة بين هذه الجهات جميعاً: استخدامها بروتوكول MCP اختصار Model Context Protocol وهو إحدى الطرق التي تتواصل بها تطبيقات ووكلاء الذكاء الاصطناعي داخل الشبكات الداخلية للمؤسسات، وتخزّن خوادمه بيانات الاعتماد الخاصة بكل وكيل.
محيي الدين يسمّي هذا النمط من الهجمات "التنقّل بين البروتوكولات" (protocol pivoting)، ويصفه بأنه: "هجوم متعدد الخطوات يحصل فيه المهاجم على وصول أوّلي عبر بروتوكول واحد، ثم يستغلّ افتراضات الثقة بين البروتوكولات، ليصل في النهاية إلى قدرات لا يمكن الوصول إليها إلا عبر بروتوكول مختلف." بعبارة أخرى، يمكن للمهاجم أن يكلّف وكيلاً بمهمة عبر MCP، ثم يمرّر التعليمات الخبيثة عبر وسيلة اتصال أخرى مثل بروتوكول Agent-to-Agent (A2A) الذي طوّرته Google للتفويض بين الوكلاء، أو المعيار الناشئ Agent Network Protocol. وكما يشرح محيي الدين: "قد تُفقد الثقة أو التصريح فعلياً أثناء الترجمة بين البروتوكولات."
دوغلاس ماكي، مدير استخبارات الثغرات في Rapid7، يفسّر الآلية بشكل أبسط: "يزرع شخص ما نصّاً داخل محتوى ما، فيقرأه أحد الوكلاء ثم يمرّره إلى وكيل آخر باعتباره مهمة مفوَّضة عادية، فيُنفّذه الوكيل الثاني لأنه يثق بمن سلّمه العمل. كل حلقة في هذه السلسلة قامت بالضبط بما صُمّمت لأجله، وهذا ما يجعل اكتشاف الأمر صعباً للغاية. كل بروتوكول بُني على افتراض أنه يعيش بمفرده، فكل واحد منها يراقب بابه الأمامي فقط بينما لا أحد يراقب الممرّ الذي بينهما."
من ثغرة بسيطة إلى تزوير طلبات من جانب الخادم
في الحالات العملية، كانت التعليمات المُصاغة بعناية تجاه وكيل معيّن كافية لإحداث ما يُعرف بتزوير الطلبات من جانب الخادم (Server-Side Request Forgery)، وهي تقنية تجعل خادم الويب يصدر طلبات شبكية غير مصرّح بها. وقد تعرّضت لها شركة Rapid7 نفسها عبر الثغرة CVE-2026-97228، والتي حصلت على تقييم خطورة منخفض نسبياً بلغ 2.7 من 10، وأصلحتها الشركة الشهر الماضي.
أما ثغرة Google فكانت أخطر بكثير، إذ حصلت على تقييم 8 من 10. المشكلة كانت في أداة googleapis/mcp-toolbox الخاصة بقواعد بيانات Google، التي أُنشئ عميل HTTP الخاص بها دون سياسة CheckRedirect، ولم يتحقّق من عناوين IP المستهدَفة. يصف محيي الدين الثغرة بدقة: "معامل مسار (path parameter) مُصاغ بعناية يمكن أن يجعل الأداة تتبع إعادة توجيه نحو نقطة نهاية داخلية، وترسل طلبات نيابة عن المهاجم." عالجت Google الثغرة بتطبيق قائمة سماح لنطاقات IP وقوائم حظر محدّدة، وهو ما يصفه محيي الدين كمعيار يُحتذى به: "ترفض عنوان URL غير آمن عند بدء التشغيل بدلاً من الطلب الأول. هذا ما يبدو عليه حارس SSRF الحقيقي. وهذا أيضاً جهد أكبر مما قامت به معظم خوادم MCP."
اسم جديد لمشكلة قديمة؟
لا يتفق الباحثون بالضرورة على جدّة هذا النمط من الهجمات. ماركوس فيرفييه، الباحث في X41 D-Sec، يرى أنّ التقنية ليست سوى فئة فرعية من حقن التعليمات (prompt injection): "بالنسبة لي، هذا حقن تعليمات غير مباشر." ويضيف أنّ "حقيقة أنّ التعليمة الخبيثة يمكن أن تأتي من بروتوكول مختلف (مثل A2A) وتظهر عند استخدامها عبر بروتوكول آخر ليست شرطاً ضرورياً لنجاح مثل هذه الهجمات. لكنّها بالطبع غير متوقعة ويصعب التخفيف من أثرها عموماً."
ماكي من جهته يوافق على أنّ الأخطاء الكامنة ليست جديدة: "الأخطاء تحتها هي رفاق قدامى مثل الحقن وSSRF، والإصلاحات لم تتغيّر منذ 20 عاماً. لكن يُحسَب للباحث أنه وضع اسماً لهذا النمط، لأنّ الاسم هو ما يدفع المدافعين وهيئات المعايير إلى تصميم حلول فعلية له." ويختصر المشكلة الجوهرية بقوله: "وكلاء الذكاء الاصطناعي يمنحون المهاجمين مجموعة جديدة من الوصلات للتنقّل عبرها."
ما الذي يجب أن تفعله المؤسسات الآن؟
نصيحة ماكي الأهم تتجاوز التصحيحات التقنية الفردية: "الدرس الذي أريد أن يخرج به الناس هو أنّ أي شيء يُمرَّر من نموذج لغوي إلى أداتك يجب أن يُعامَل كأنه مُدخَل من شخص غريب على الإنترنت، لأنه في سيناريو حقن التعليمات هذا بالضبط ما هو عليه." هذا المبدأ يتقاطع مع فلسفة "الثقة الصفرية" (zero trust) التي تفترض أنّ عقدة واحدة أو أكثر في الشبكة قد تكون مخترقة، وتشترط تصريحاً صريحاً قبل أن تجري العقد معاملات حسّاسة فيما بينها بدلاً من الثقة الافتراضية التي تسود حالياً بين الوكلاء.
لمن يدير بنية تحتية تعتمد على MCP أو بروتوكولات مشابهة، الخلاصة العملية بسيطة: لا تكتفِ بتأمين "الباب الأمامي" لكل بروتوكول على حدة، بل راقب الممرّات التي تربط بينها، وافحص كل تعليمة قادمة من وكيل آخر بالقدر نفسه من الريبة التي تتعامل بها مع مُدخَل مجهول المصدر. فمع تسارع تبنّي هذه الأنظمة قبل نضجها الأمني، يبدو أنّ السباق بين من يبني الوكلاء ومن يختبر ثغراتها لم يحسم بعد لصالح أحد الطرفين.
أخبار ذات صلة

قراصنة يحصلون على شهادات TLS مزيفة لـ Google والخدمات الكبرى

احتفل بـ "ثورة الصواريخ" للبشرية في أسبوع الفضاء العالمي 2026

الروبوتات الذكية والخوف من المجهول: هل تستطيع Safeworld تغيير الرأي العام؟
