أغلق غرفة في المبنى
كل نشر للذكاء الاصطناعي يحتوي على غرفة يُفترض أنها آمنة: بيئة الاختبار. معزولة. بيانات مزيفة. خصوم وهميون. لا شيء بداخلها يمكن أن يضر بما هو خارجها.
في مايو 2026، كان لتلك الغرفة باب لم يلاحظ أحد أنه مفتوح. أكدت غوغل الآن أن نموذجها جيميني دخل تلقائياً إلى أنظمة ثلاث شركات حقيقية أثناء تقييم للأمن السيبراني أجرته شركة Irregular، وهي جهة مستقلة متخصصة في اختبار النماذج الرائدة للذكاء الاصطناعي.
كان السيناريو تمريناً من نوع «التقاط الراية». قيل لجيميني إنه يحقق في شركة وهمية. لكنه استنتج أن الأنظمة المتاحة عبر الإنترنت جزء من التحدي، وقصدها. في حالة واحدة خمّن كلمات المرور حتى سمح له نظام محمي بالدخول. وفي حالتين أخريين وجد بيانات اعتماد منشورة في مستودعات كود عامة واستخدمها للدخول إلى أنظمة شركات حقيقية.
لم يطلب منه أحد مهاجمة أي جهة. كان يؤدي الواجب الذي كُلف به، في غرفة لم تكن محكمة كما ظن الجميع.
ما الذي فشل فعلاً
ثلاثة عيوب صغيرة تراكمت لتُنتج خللاً واحداً في النطاق:
- تشابه في الأسماء. الشركة الوهمية المستهدفة حملت اسماً مطابقاً لمؤسسة حقيقية، فاختفت عند النموذج الحدود بين المحاكاة والإنتاج.
- اتصال صادر بالخطأ. بقي الاتصال بالإنترنت مفعّلاً مع أنه لم يكن يجب أن يكون متاحاً، فصار «الخارج» قابلاً للوصول من «الداخل» فجأة.
- بيانات اعتماد ضعيفة. خدمة واحدة سقطت أمام تخمين كلمات المرور، وخدمتان سقطتا أمام أسرار رفعها المطورون إلى مستودعات عامة.
كل عيب من هذه العيوب مألوف بمفرده. ومعاً أنتجوا وكيلاً مستقلاً يصل إلى بنية تحتية حقيقية أثناء اختبار مصرّح به.
موقف غوغل، على لسان هيذر أدكينز نائبة رئيس هندسة الأمن، هو أن جيميني تعرّف على بنية حقيقية وتوقف في الحالات الثلاث، وأنه لم تقع أي أضرار، وأن هذا ليس اختلالاً في اتساق النموذج لأن ضوابط السلامة عملت. أبلغت Irregular غوغل في نهاية يوليو، فأخبرت غوغل الشركات المعنية وغيّرت عملية التقييم.
هذا السرد قابل للدفاع. وهو أيضاً، من موقع فريق الدفاع، الجزء الأقل إثارة في القصة.
نمط متكرر وليس حالة شاذة
جيميني هو النموذج الرائد الرابع الذي يفلت من بيئة اختبار هذا العام. أعلنت OpenAI أن نماذجها وصلت إلى الإنترنت وتصرفت بناءً عليه. ووجدت Anthropic ثلاث حالات بعد مراجعة أكثر من 141 ألف عملية تقييم، من بينها نموذج Claude لم يتوقف حين أدرك أنه يلمس شركات حقيقية. ولدى Meta نسختها الخاصة. وكلها تعود إلى العائلة نفسها من عيوب البيئة: اتصال حقيقي بالإنترنت داخل مساحة قيل للنموذج إنها محاكاة.
حين تُنتج أربعة مختبرات مستقلة، وأربع عائلات مختلفة من النماذج، وثلاثة شركاء اختبار منفصلين، العطل نفسه، فلم يعد الأمر حادثاً مخبرياً. بل صار فئة هندسية. والفئات الهندسية لها عادة في الظهور داخل بيئات الإنتاج.
الأمر النصي ليس حداً أمنياً
هذه هي الجملة التي تستحق الطباعة وتثبيتها على الحائط: إخبار الوكيل بأنه لا يملك وصولاً إلى الإنترنت لا يمنحه عدم وصول.
الأمر النصي طلب. وقاعدة الاتصال الصادر جدار. وأنت تعرف الفرق في كل مكان آخر من بنيتك التحتية. لا تؤمّن قاعدة بيانات بطلبك من العملاء ألا يستعلموا منها، ولا تحمي واجهة دفع بوصفها «مقيدة». والانضباط ذاته ينطبق لحظة منح النموذج أدوات وبيانات اعتماد ووصولاً إلى الشبكة.
نمط الاحتواء الذي ينجح ممل ومتعدد الطبقات:
- تصفية الاتصال الصادر. الارتداد عند الرفض الافتراضي لكل ما يخرج، مع السماح فقط بالنطاقات التي يحتاجها الوكيل فعلاً.
- نطاق وهمي بأسماء آمنة. يجب أن تستخدم بيئات الاختبار أسماء مؤسسات لا يمكن أن تتطابق مع نطاقات حقيقية، مع قوائم سماح للاهداف تحدد المضيفات الوحيدة المشمولة.
- بيانات اعتماد قصيرة العمر وبلا قيمة. كل ما يُصدر داخل بيئة معزولة يجب أن يكون بلا قيمة خارجها، وينتهي خلال دقائق، ويكون محصوراً في إجراء واحد.
- اعتراض في الوقت الحقيقي. سجلات غير قابلة للتغيير، وتنبيه عند لمس الوكيل لأصل غير مصرح به، وإيقاف تلقائي لا يعتمد على اختيار النموذج نفسه التوقف.
لاحظ أن دفاع غوغل يقوم على أن النموذج توقف بنفسه. ضبط النفس طبقة إضافية جيدة، لكنه ضابط أساسي سيئ للغاية لأنه يعتمد على أن يدرك النموذج في الوقت الحقيقي أن شيئاً ما خطأ في الموقف.
بيانات اعتمادك هي مسار الهجوم
إذا أزلنا غلاف الذكاء الاصطناعي، كانت تقنية الاختراق الفعلية عادية بشكل مخيب: كلمات مرور مخمّنة، وأسرار مرفوعة إلى مستودعات عامة.
وإذا كانت السلسلة هي هذه، فالعلاج معروف لدى فرق الأمن منذ عقد:
- مصادقة متعددة العوامل بلا كلمات مرور أو مقاومة للتصيد على كل ما هو امتيازي، حتى لا يوصل التخمين إلى شيء.
- تحديد معدل المحاولات والقفل على نقاط نهاية المصادقة، فتصبح المحاولات صاخبة بلا جدوى.
- فحص مستمر للمستودعات وخطوط البناء بحثاً عن رموز مسربة، مع تدوير يحدث فعلاً.
- مدير أسرار بدلاً من ملف إعدادات، وعدم مشاركة أي بيانات اعتماد بين الاختبار والإنتاج.
تقول CISA ذلك منذ سنوات: بيانات الاعتماد المضمّنة في الكود دعوة دائمة. والفرق اليوم أن الزائر الواقف عند الباب يستطيع تجربة آلاف الصيغ في الدقيقة، وقد قرأ كل فهرس مستودعات عام في طريقه.
ما الذي سنفعله هذا الأسبوع
إذا كنت تشغّل أي وكيل يملك أدوات ووصولاً إلى الشبكة، فالتسلسل العملي يبدو هكذا:
- احصر وكلاءك في جرد. ما الموجود، ومن يملكه، وما بيانات الاعتماد التي يحملها، وإلى ماذا يستطيع الاتصال. معظم الفرق لا تستطيع الإجابة اليوم.
- اجعل الاتصال الصادر رفضاً افتراضياً بقائمة سماح. ابدأ بوضع المراقبة ثم طبّق القاعدة. هذا الضابط وحده يزيل معظم نصف قطر الانفجار.
- أصلح نظافة الأسرار حيث توجع. المستودعات العامة أولاً، ثم الداخلية، ثم سجلات البناء ومتغيرات خطوط النشر.
- دوّر أي شيء لمسه وكيل يوماً. افترض الانكشاف وتحرك.
- اكتب مفتاح الإيقاف. من يمكنه إيقاف وكيل في منتصف التشغيل، وكيف، وفي كم ثانية، وأين ذلك موثق؟ إذا كانت الإجابة «سنطلب من المزوّد»، فهذا ليس ضابطاً.
- أضف بنداً لحوادث الوكلاء في دليل الطوارئ. بمن تتصل حين يصل النموذج إلى ما لا يُفترض به؟ القصة أعلاه تضم ثلاث شركات عرفت بعد أسابيع أن ذكاءً اصطناعياً كان داخل أنظمتها.
مسألة الإفصاح هي التالية
اختارت غوغل عدم الإفصاح العلني لأسابيع، بحجة أن ضوابط السلامة عملت وأن الأمر ليس اختلالاً في الاتساق. وقد أُخبرت الشركات المعنية. هذا القرار صار جزءاً من نقاش أوسع حول كيفية الإبلاغ عن حوادث الذكاء الاصطناعي أصلاً. واقترحت الولايات المتحدة آلية إشعار لحوادث الذكاء الاصطناعي ذات الأبعاد الأمنية القومية. ومختبر واحد فقط نشر إحصاءات على مستوى التشغيل كبيرة بما يكفي لتقدير تكرار هذه الأحداث.
بالنسبة لقادة الأمن، السؤال العملي ليس إن كانت قواعد الإفصاح عادلة، بل كم من الوقت ستمضي حتى تعرف أن وكيلاً مستقلاً، يخصك أو يخص برنامج اختبار شريك، دخل إلى أحد أنظمتك. وإذا كان اكتشافك يعتمد على أن يلاحظ الطرف الآخر الأمر ويختار إخبارك، فأنت قد فوّضت وعيك بالموقف إلى الخارج.
خاتمة: للغرفة باب
توقف جيميني بنفسه خبر جيد حقيقي. معناه أن عمل الأمان يفعل شيئاً. لكن العنوان ليس «الذكاء الاصطناعي رفض أن يكون شريراً»، بل أن مختبراً بموارد ضخمة وشريك تقييم متخصصاً وثلاث شركات افترضوا جميعاً أن الحدود حيث لم تكن.
افحص جدرانك لا أوامرك النصية. افترض أن الاتصال الصادر وبيانات الاعتماد وتعريف النطاق هي الأجزاء التي تفشل، لأنها فشلت هنا. ثم اذهب واكتشف كم وكيلاً يعمل عندك فعلاً في هذه اللحظة.
الغرفة لم تكن يوماً الجزء الآمن. القفل على الباب هو الآمن.