ضمان مستقل لإصدارات تحديثات النقاط الطرفية
يُعد Kestrel مستوى تحكم مستقلاً يفصل بين مورّدي البرمجيات لديك وأسطول الإنتاج الفعلي. فهو يعترض تحديث المورّد قبل وصوله إلى أي نقطة طرفية، ويثبت بصمة الفشل من فئة CrowdStrike بشكل حتمي، ويفرض بوابات على عملية النشر بسياسات لا يمكن لأي نموذج استشاري تجاوزها، ويُصدّر سجل أدلة موقّعاً يمكن لمجلس الإدارة والجهات التنظيمية إعادة تشغيله. ما تشاهده هنا هو عرض تجريبي على أسطول تركيبي يضم 8,500 نقطة طرفية، وليس خط أنابيب منشوراً في بيئة فعلية.
20 → 21
عدم تطابق عدد الحقول الذي عطّل الأسطول
السبب الجذري لـ CrowdStrike، تحليل RCA أغسطس 2024
12/12
قرارات إصدار صحيحة
على مجموعة اختبارات مصنفة مكونة من 12 عنصراً، بشكل حتمي
0/6
حالات حظر كاذب للتحديثات السليمة
6 اختبارات سليمة في المجموعة نفسها
الأسطول، والمورّد SentinelEdge، ووكيله من فئة Falcon كلها عناصر تركيبية. ويعيد سيناريو C-00000291 محاكاة بصمة فشل CrowdStrike الموثقة في 19 يوليو، وليس أنظمة أي عميل حقيقي.
في 19 يوليو 2024، تسبب ملف قناة Rapid Response Content فردي من CrowdStrike في تعطيل ملايين أجهزة Windows في أقل من 90 دقيقة. ولم يكن السبب الجذري المنشور اختراقاً أمنياً ولا نموذجاً سيئاً، بل كان عدم تطابق في المخطط: إذ وافقت أداة التحقق السحابية على تحديث يحتوي على 21 حقلاً في حين كان مفسّر النواة لا يزال يتوقع 20 حقلاً، مما أدى إلى قراءة خارج النطاق وشاشة موت زرقاء (BSOD) فورية. ونظراً لحدوث الانهيار في مرحلة مبكرة جداً من الإقلاع، تعذّر على الوكيل المنهار إعادة التهيئة لتلقي أمر التراجع، لذا كان التعافي يعني إصلاح الأجهزة يدوياً جهازاً تلو الآخر في وضع الأمان (Safe Mode). (CrowdStrike Root Cause Analysis، أغسطس 2024.)
أداة التحقق التي وافقت على التحديث كانت تابعة للمورّد ذاته الذي قام بشحنه. ويفتقر خط الأنابيب الذاتي الرقابة إلى طرف مستقل يقرأ الحمولة وهي في طريقها إلى أسطول الإنتاج لديك.
تغطي أدوات SBOM وSCA التبعيات مفتوحة المصدر، وليس ملفات القنوات الخاصة بالمورّد. وترصد سلامة المحتوى المطالبات، بينما ترصد إدارة الهوية الوصول. ولا أحد يقرأ تحديث المورّد نفسه أثناء وروده.
تُشغّل مؤسسة تضم 5,000 نقطة طرفية ما بين 8 إلى 12 وكيلاً متمتعاً بامتيازات مستوى النواة من مورّدين لا تتحكم فيهم، وكل وكيل قادر على دفع ملف قناة مباشرة إلى ring 0. وتوافق لجان استشارات التغيير على تحديثات المورّدين استناداً إلى الثقة، لعدم وجود أي حاجز بين خط الأنابيب هذا وبيئة الإنتاج.
يقوم فريق استشاري بتحليل كل تحديث وتقديم مبرراته، لكنه لا يملك سلطة اتخاذ القرار. يوجه Kestrel كل حزمة عبر خط أنابيب يعمل على توحيدها، وربطها بواقع الأسطول، وإتاحة المجال للفريق للمناقشة، ثم يسلم القرار إلى أداة تحقق حتمية وبوابة سياسات مكتوبة بلغة Python الخالصة. ولا يمكن لأي وكيل استشاري يميل نحو الإصدار أن يتجاهل نتيجة حتمية حرجة، لأن الثقة في منتج الحَوْكمة لا يمكن أن تعتمد على تزكية الشيء الخاضع للحَوْكمة لنفسه.
01 / SCHEMA-COMPATIBILITY DIFF
يقارن هذا الفحص عدد الحقول المعلن في التحديث بما يتوقعه مفسّر النواة المنشور. ووصول تحديث يحتوي على 21 حقلاً إلى مفسّر يتوقع 20 حقلاً هو حرفياً السبب الجذري لأزمة 19 يوليو، وقد تم اكتشافه بواسطة الحسابات الرياضية قبل إعادة تشغيل أي نقطة طرفية.
02 / SANDBOX REBOOT-CYCLE MODEL
تقوم بيئة معزولة (sandbox) محاكاة بنمذجة سلوك شاشة الموت الزرقاء (BSOD) وحلقات الإقلاع اللانهائية لكل ملف تعريف لنظام التشغيل عبر دورات إعادة التشغيل، استناداً إلى إشارة توافق برنامج التشغيل المستقلة عن فحص المخطط. وعندما تفيد بفشل 5 من أصل 6 ملفات تعريف، فإن ذلك يؤكد نتيجة فحص المخطط بدلاً من مجرد تكرارها.
03 / BLAST-RADIUS AND CANARY MATH
يحسب الفحص الموجة الأولى مقارنة بسياسة الحد الأقصى للنشر التجريبي (canary) لديك. وإن النشر على 100% من الأسطول دفعة واحدة، أو النشر دون إعلان خطة تجريبية، ينتهك السياسة ويتم رفضه، في حين تقع الموجة الأولى المرحلية البالغة 1.2% ضمن حدود السياسة.
04 / DEAD-AGENT AND CONFLICT DETECTOR
يرصد الفحص وكيل ما قبل الإقلاع الذي يمثل في حد ذاته مستقبِل أمر التراجع، بحيث يؤدي انهياره إلى عزل النقطة الطرفية وإجبار الدخول في وضع الأمان (Safe Mode) لكل جهاز، كما يرصد قيام مورّدين بتعديل نفس استدعاء النواة (kernel callback) في نافذة زمنية واحدة. وهذا هو الفشل الذي حوّل حادثة 19 يوليو إلى عملية تعافٍ يدوي.
بُني الفريق الاستشاري على Pydantic AI: أداة توحيد، ومفسّر بيئة معزولة، وناقدان متقابلان، أحدهما يدافع عن أن التحديث آمن للشحن والآخر يجادل بأنه سيتسبب في الانهيار. ويقوم هذا الثنائي التنافسي باختبار الحكم عبر محاكاة الهجوم المعاكس (red-teaming) من كلا الاتجاهين قبل أن يقرر الكود. والحكم في حد ذاته هو أحد أربعة إجراءات: ALLOW للإصدار إلى حلقة النشر التجريبي (canary)، وHOLD للتوجيه إلى المراجعة، وBLOCK لرفض النشر، وABSTAIN لتوجيه حمولة غير قابلة للتحليل إلى مراجع بشري، لأن البوابة لا تمنح الضوء الأخضر أبداً لما لا تستطيع إثباته.
الفريق محايد تجاه مزودي الخدمة، مع إمكانية اختيار Anthropic أو OpenAI أو Gemini عبر متغير بيئي ونموذج افتراضي هو claude-opus-4-8، ويعمل بشكل كامل دون اتصال بالإنترنت ومن دون مفتاح API عبر آلية احتياطية استشارية حتمية. وفي جميع الأوضاع، تظل أداة التحقق والبوابة دون تغيير وتواصلان إنتاج الحكم الكامل وسجل الأدلة كاملاً. وتقع أداة التحقق والبوابة عمداً خارج إطار عمل الوكلاء.
يفرض العرض التجريبي الحَوْكمة على أسطول تركيبي، Acme Financial: Global Endpoint Fleet، يضم 8,500 نقطة طرفية عبر 6 ملفات تعريف لأنظمة التشغيل و8 وكلاء متمتعين بامتيازات، 5 منهم يعملون في ring-0. ويدفع المورّد SentinelEdge تحديثين من تحديثات Rapid Response Content. شاهد ما يفعله Kestrel مع كل منهما.




تقوم علامة تبويب View Benchmark بتشغيل مجموعة الاختبارات المصنفة بالكامل وحساب لوحة النتائج. اقرأ كل رقم مع النطاق الذي يربطه به العرض التجريبي. هذه نتائج تغطية حَوْكمية على مجموعة محددة، وليست ضماناً في بيئة عالمية مفتوحة، وهي نتائج حتمية بحيث تنتج نفس المدخلات نفس القرارات في كل عملية تشغيل.

| السؤال | ما يفعله Kestrel في هذا العرض التجريبي | ما يبقى خارج نطاق هذا العرض التجريبي |
|---|---|---|
| دقة البوابة | 12 of 12 قراراً صحيحاً على مجموعة اختبارات مصنفة مكونة من 12 عنصراً، تشمل 6 اختبارات سليمة، وعدة حالات حظر وتعليق، وامتناعاً نزيهاً واحداً (abstain). | ضمان شامل باكتشاف كل تحديث سيئ. النتيجة قائمة على مجموعة محددة، وليست في بيئة عالمية مفتوحة. |
| وقت التوقف الذي تم تفاديه | ما يقدر بـ $13.3M عبر المجموعة، منها $5M لتحديث تم حظره من فئة CrowdStrike، مستمدة من نموذج معروض على الشاشة للحصة المتأثرة مضروبة في المعدل بالساعة مضروبة في حد أدنى مقداره ساعة واحدة. | أموال وفرها عميل حقيقي أو عائد مضمون. إنه تقدير تركيبي على اختبارات تركيبية. |
| تغطية البيئة المعزولة (Sandbox) | نموذج نتائج حتمي لكل ملف تعريف عبر 5 من أصل 6 ملفات تعريف للأسطول، مع رصد مضيفات Server 2012 القديمة واستبعادها بدلاً من افتراض أنها آمنة. | مزرعة بيئات معزولة حقيقية من أجهزة Windows الافتراضية. المصفوفة هنا نموذج محاكاة وليست أجهزة افتراضية حية، وتوجد المزرعة على خارطة الطريق المستقبلية. |
| عمليات التكامل | يقرأ خلاصة قناة تحديثات المورّد ويوجه إلى قائمة انتظار ITSM كنماذج اختبارية بديلة، ويوقع السجل بـ SHA-256 محلي. | تكامل ITSM حي ثنائي الاتجاه، وخلاصة فعلية للمورّد، وتوقيع PKI مؤسسي. هذه تكاملات تمت محاكاتها في العرض التجريبي. |
ليس Kestrel نظام EDR ولا ينافس Falcon أو Defender أو Cortex XDR. فهو لا يفحص النقاط الطرفية، ولا يثبت التصحيحات، ولا يزيل البرمجيات الخبيثة، ولا يحتاج أبداً إلى الوصول إلى مستوى النواة. ومصفوفة البيئة المعزولة هي نموذج نتائج حتمي لكل ملف تعريف وليست أجهزة Windows افتراضية حقيقية؛ وتوقيع الأدلة هو SHA-256 محلي وليس بنية تحتية للمفاتيح العامة (PKI) مؤسسية؛ وخلاصة قناة تحديثات المورّد وقائمة انتظار ITSM هما نموذجان اختباريان وليسا موصلين حيين. وتُعد Acme Financial وSentinelEdge والوكيل من فئة Falcon جهات خيالية، ولا يوجد أي مورّد حقيقي يُعد عميلاً أو شريكاً أو مؤيداً لـ Veriprajna. كما أن نتيجتي 12 of 12 و0 of 6 هما نتيجتان على مجموعة اختبارات مصنفة محددة من 12 عنصراً، وأرقام المبالغ المالية بالدولار هي نموذج وقت التوقف المقدر الذي تم تفاديه الخاص بالعرض التجريبي نفسه، وليست شهادة اعتماد أو مشورة قانونية أو عائداً مضموناً. وتقع مزرعة البيئة المعزولة للأجهزة الافتراضية الحقيقية، وتكامل ITSM الحي ثنائي الاتجاه، وتدقيق مسؤولية عقود المورّدين، والتحقق الشكلي من النواة، والتحصين المدمج في الموقع ضمن خارطة الطريق ولم تُبنَ بعد. هذه الصفحة هي شرح توضيحي يتضمن فيديو ولقطات شاشة وتفصيلاً للآليات وإجابات، وليست تطبيقاً تقوم بتشغيله من هنا.
كلا. ليس Kestrel نظام EDR ولا يحتاج إطلاقاً إلى الوصول لمستوى النواة. فهو يستقر في طبقة أعلى من وكلاء EDR وDLP والتشفير وتطبيق التصحيحات لديك، ويحكم ما يُسمح لهؤلاء المورّدين بشحنه إلى أسطول الإنتاج لديك. وهو لا يفحص النقاط الطرفية، ولا يطبق التصحيحات، ولا يزيل البرمجيات الخبيثة. بل يقرأ التحديث المقترح من المورّد، ويثبت ما إذا كان إطلاقه آمناً، ويفرض بوابات على النشر بالسياسات، وهي مهمة لا يؤديها أي من وكلاء النواة لديك تجاه المورّد الذي يقع فوقهم.
المؤسسات التي تعطلت أعمالها في 19 يوليو 2024 لم تكن تمتلك خط أنابيب المورّد، لكنها تحملت العواقب كاملة. وتكمن الفجوة الهيكلية في عدم وجود أي طبقة مستقلة تفصل بين خط أنابيب تحديثات المورّد ونقاط الإنتاج الطرفية لديك: فأداة التحقق التابعة للمورّد تراقب نفسها ذاتياً، وأدوات SBOM وSCA تغطي التبعيات مفتوحة المصدر بدلاً من ملفات القنوات الخاصة، وتميل لجان استشارات التغيير إلى تمرير تحديثات المورّدين دون تدقيق. Kestrel هو تلك الطبقة المفقودة؛ إذ يقرأ الحمولة الفعلية التي يوشك المورّد على دفعها ويقرر، عبر كود تتحكم فيه أنت، ما إذا كانت ستصل إلى بيئة الإنتاج.
يقتصر دور الفريق الاستشاري على تحليل التحديث وتقديم المبررات فقط. أما الحكم فيتم تحديده بواسطة أداة تحقق حتمية وبوابة سياسات مكتوبة بلغة Python الخالصة، وهي حسابات رياضية قابلة لإعادة الاشتقاق يمكن للجهة التنظيمية إعادة تشغيلها، بحيث لا يمكن لوكيل استشاري يميل نحو الإصدار أن يتجاهل نتيجة حتمية حرجة. ونظراً لأن القرار عبارة عن كود وليس تقريراً ذاتياً صادراً عن النموذج، فإن المدخلات نفسها تنتج القرار نفسه في كل عملية تشغيل دون أي تباين نموذجي. كما يعمل العرض التجريبي أيضاً دون اتصال بالإنترنت تماماً ومن دون مفتاح API عبر آلية استشارية حتمية احتياطية، وتظل البوابة وحكمها دون أي تغيير في هذا الوضع.
إنها بوابة حماية، وليست وصياً يحظر كل شيء. في العرض التجريبي، يجتاز تحديث Rapid Response Content سليم من المورّد نفسه الفحوصات ويُطلق إلى حلقة نشر تجريبي بنسبة 1.2% في ثوانٍ معدودة، بينما يتم حظر التحديث الخطير. وفي الاختبارات الـ 6 السليمة ضمن المجموعة المصنفة، كان هناك 0 حالات حظر كاذب. ويتسم Kestrel بالحسم فقط عند المنعطفات الخطيرة، وتُرصد المضيفات القديمة التي لا يمكنه نمذجتها وتُستبعد بدلاً من افتراض أنها آمنة.
بنقرة واحدة، يتم تصدير سجل أدلة موقّع كعرض HTML بالإضافة إلى ملف JSON يحمل تجزئة محتوى SHA-256، والحكم، والإثباتات الحتمية، ونتائج البيئة المعزولة لكل ملف تعريف، وأحكام الوكلاء الاستشاريين مع معرّف النموذج الخاص بهم، وقواعد السياسة التي تم تفعيلها، وتتبع تقييم لكل خطوة مع زمن الاستجابة لكل منها. كما يحمل السجل تأطيراً متوافقاً مع قانون المرونة السيبرانية للاتحاد الأوروبي (EU Cyber Resilience Act)، وإفصاحات هيئة الأوراق المالية والبورصات الأمريكية (SEC)، وسابقة Delta ليتناسب مع متطلبات تقديم ملفات الامتثال. والتوقيع هو SHA-256 محلي لضمان السلامة، وليس بنية تحتية للمفاتيح العامة (PKI) مؤسسية، وقد صُمم السجل ليتوافق مع احتياجات تقديم الملفات تلك بدلاً من كونه شهادة اعتماد.
كلا. تم بناء الفريق الاستشاري على Pydantic AI وهو محايد تماماً تجاه مزودي الخدمة، مع إمكانية اختيار Anthropic أو OpenAI أو Gemini عبر متغير بيئي ونموذج افتراضي هو claude-opus-4-8 يتم الوصول إليه عبر جسر محلي أو واجهة برمجة تطبيقات Anthropic. كما أنه يعمل دون اتصال بالإنترنت تماماً ومن دون مفتاح API عبر آلية استشارية حتمية احتياطية. وفي جميع الأوضاع، تظل أداة التحقق الحتمية وبوابة السياسات دون تغيير وتنتجان الحكم الكامل وسجل الأدلة كاملاً، لأن الضمان لم يكن أبداً خاصية من خصائص النموذج.
البحث الكامن وراء هذا العرض التجريبي — البنية الهندسية، وتصميم التحقق، والمخطط المؤسسي العام.
الحل الكامل
استكشف حل نزاهة نشر تحديثات البرمجيات →نحن فريق هندسة ذكاء اصطناعي، ولسنا مورّد برمجيات وسيطة. نحن نبني الطبقة المستقلة التي تقرر برمجياً ما يُسمح للمورّد بشحنه إلى أسطول الإنتاج لديك، ونسلمك إيصال القرار.
المحادثة الأولى المفيدة تكون محددة وعملية: الوكلاء المتمتعون بامتيازات مستوى النواة الذين يشغلهم أسطولك، ومسارات تحديث المورّدين التي تصل إلى بيئة الإنتاج دون فحص مستقل، وسياسة النشر والتجريب (canary) التي ترغب في إنفاذها. يمكننا مراجعة الفحوصات الحتمية، وبوابة السياسات، وتنسيق سجل الأدلة جنباً إلى جنب مع فرق النقاط الطرفية والامتثال لديك.