أمن وكلاء الذكاء الاصطناعي في 2026: الثلاثية القاتلة وما يصمد فعلًا
AI & ML
By Syed Sartaj Ahmed · 7/27/2026 · 10 min read

أمن وكلاء الذكاء الاصطناعي في 2026 يختزل في نمط واحد. كل الاختراقات الحقيقية تقريبًا خلال العامين الماضيين — اختراق Copilot بلا نقرة، وتفريغ قاعدة Supabase، وسلسلة تنفيذ الكود عن بعد في Cursor — تطلبت المكونات الثلاثة نفسها في سياق واحد: وصول إلى بيانات خاصة، وتعرّض لمحتوى غير موثوق، وقناة اتصال خارجية. سماها Simon Willison «الثلاثية القاتلة» (lethal trifecta)، وهي أنفع نموذج ذهني في المجال لأن الدفاع يتبعها مباشرة: أزل ضلعًا واحدًا.
حقن المطالبات غير محلول — رسميًا
هذا ليس تشاؤمًا؛ إنه موقف الباعة أنفسهم. وصف رئيس أمن OpenAI حقن المطالبات بأنه «مشكلة أمنية حدودية غير محلولة»، وإرشادات OpenAI في ديسمبر 2025 تقول إنه «من غير المرجح أن يُحل كليًا أبدًا». والسبب بنيوي: النموذج لا يستطيع التمييز الموثوق بين التعليمات والبيانات داخل سياقه، والدفاعات القائمة على الكشف احتمالية. وكما يقول Willison: في أمن التطبيقات، مرشِّح فعال بنسبة 99% علامة رسوب — المهاجم يكرر حتى يجد الـ1%.
الثلاثية القاتلة (وقاعدة الاثنين من Meta)
يصبح الوكيل قابلًا للاستغلال بالتصميم عندما تجمع جلسة واحدة:
- بيانات خاصة — يقرأ ما يستحق السرقة (بريد، تذاكر، مستودعات، جداول إنتاج)؛
- محتوى غير موثوق — يعالج نصًا يستطيع المهاجم تأليفه (صفحة ويب، بريد، issue، وصف أداة)؛
- اتصال خارجي — يرسل بيانات إلى الخارج (HTTP، طلبات سحب، ردود — أي قناة يقرؤها المهاجم).
اجتماع الثلاثة يعني أن من يستطيع الكتابة لوكيلك يستطيع، في النهاية، التسريب عبره. صاغت Meta الدفاع باسم «قاعدة الاثنين للوكلاء»: على الجلسة ألا تجمع أكثر من اثنين من الثلاثة. هذا قرار معماري، لا مطالبة ذكية.
الإيصالات (2025–26)
- EchoLeak — CVE-2025-32711 بدرجة 9.3: تسريب بلا نقرة من Microsoft 365 Copilot عبر بريد واحد مصمم. رُقّع في يونيو 2025 — لكن فئة الثغرة ما تزال مفتوحة في كل مكان.
- استغلال GitHub MCP: issue عام خبيث وجّه وكيلًا لتسريب محتوى مستودع خاص إلى طلب سحب عام.
- عرض Supabase MCP: تذكرة دعم تحوي تعليمات SQL جعلت وكيلًا بصلاحيات service-role يفرّغ جدول integration_tokens في رد يراه المهاجم. ثلاثية نموذجية.
- 2026 — الأطر نفسها: ثغرتا تنفيذ كود في Semantic Kernel (رُقّعتا)، وثغرة Cursor CVE-2026-22708: أوامر shell مدمجة تجاوزت قائمة السماح فتحوّل الحقن غير المباشر إلى تنفيذ كود على جهاز المطور (أُصلحت في 2.3).
فئات هجوم MCP الخاصة
لأن الوكلاء يبتلعون أوصاف الأدوات من خوادم طرف ثالث، أضاف MCP نواقل جديدة وثّقتها Invariant Labs: تسميم الأدوات (تعليمات خبيثة في بيانات الأداة الوصفية — أداة لم تُستدع قط تؤثر في الوكيل)، وسحب البساط (تبديل تعريف أداة معتمدة بعد الموافقة — الآن CVE-2025-54136)، وتظليل الخوادم المتقاطع. التخفيف: تثبيت التعريفات وفحصها (mcp-scan)، وتفضيل وضع القراءة فقط — مع تذكر أن القراءة فقط تزيل ضلعًا واحدًا؛ نص الاستجابة قناة تسريب أيضًا.
OWASP لحقت بالركب: قائمة العشرة الوكيلية
ما تزال قائمة OWASP LLM Top 10 (نسخة 2025) تتصدرها هجمات الحقن، لكن مخاطر الوكلاء صار لها قائمة مستقلة — OWASP Top 10 للتطبيقات الوكيلية (ديسمبر 2025): خطف الهدف، إساءة استخدام الأدوات، انتهاك الهوية والصلاحيات، سلسلة التوريد الوكيلية، تنفيذ كود غير متوقع، تسميم الذاكرة، اتصالات غير آمنة بين الوكلاء، انهيارات متتالية، استغلال ثقة الإنسان بالوكيل، الوكلاء المارقون. إن كنت تنمذج تهديدات منتج وكيلي في 2026 فهذه قائمتك المرجعية.
ما يصمد فعلًا
- قاعدة الاثنين — لا تجمع أضلاع الثلاثية في جلسة واحدة أبدًا.
- الحد الأدنى من الصلاحيات ورموز قصيرة العمر — رموز لكل مهمة؛ لا مفاتيح service_role في يد وكيل.
- بوابة بشرية للإجراءات المغيِّرة للحالة — ضرورية وغير كافية وحدها: إرهاق الموافقات حقيقي.
- عامل مخرجات النموذج كأنها بيد المهاجم — لا eval/exec عليها؛ رشّح ورمّز ما بعدها.
- عزل تنفيذ الكود مع قوائم سماح للاتصال الخارجي.
- ثبّت وافحص تعريفات أدوات MCP.
وعلى جبهة البحث، تصميم CaMeL من DeepMind هو الأكثر مصداقية: نموذج مميز يخطط التحكم بينما نموذج معزول يلمس البيانات غير الموثوقة بلا أدوات — 77% من مهام AgentDojo بأمان قابل للإثبات. إنه نمط النموذجين وقد نضج، والاتجاه الذي تسير إليه منصات الوكلاء الجادة.
الأسئلة الشائعة
ما الثلاثية القاتلة؟
مصطلح Willison (يونيو 2025) للتركيبة التي تجعل الوكيل قابلًا للاستغلال: وصول لبيانات خاصة + محتوى غير موثوق + قناة اتصال خارجية. أزل ضلعًا يتقلص أسوأ احتمال من اختراق إلى إزعاج.
هل تُصلح المرشحات حقن المطالبات؟
لا. الباعة أنفسهم يقولون إنه قد لا يُحل أبدًا. المرشحات تقلل التكرار؛ والمعمارية (قاعدة الاثنين، أقل صلاحية، العزل) تحدّ الأثر.
هل خوادم MCP آمنة؟
عامل كل واحد كاعتمادية تصل إلى بياناتك: دقق فيه، ثبّت تعريفات أدواته، واحصر صلاحياته، وضع بوابة أمام إجراءاته المغيِّرة للحالة.
تشحن وكيلًا وتريد مراجعة أمنية على القائمة الوكيلية؟ تواصل معي.
Tags: AI Security, Prompt Injection, AI Agents, MCP, OWASP