لمسؤولي المخاطر والامتثال4 دقيقة قراءة

سلسلة توريد الذكاء الاصطناعي لديك هي أكبر خطر أمني لا تقوم بإدارته

اكتشف باحثون أكثر من 100 نموذج ذكاء اصطناعي مسلَّح على منصة عامة كبرى، و 83% من المؤسسات لا تملك أي دفاعات مؤتمتة.

المشكلة

في فبراير 2024، اكتشف باحثو الأمن في JFrog أكثر من 100 نموذج ذكاء اصطناعي خبيث على Hugging Face، أحد أكثر المستودعات العامة شعبية لتعلم الآلة. لم تكن هذه النماذج معيبة فحسب، بل كانت مُسلَّحة. فعندما يقوم مطوّر بتنزيل أحدها وتحميله بأمر قياسي، يفتح النموذج بصمت باباً خلفياً — غلافاً عكسياً (reverse shell) — إلى خادم بعيد. وحصل المهاجم على الفور على وصول كامل إلى نظام ذلك المطور.

استخدم نموذج محدد، رفعه مستخدم يُدعى "baller423"، تنسيق ملفات شائع يُدعى pickle لحقن شيفرة برمجية أثناء عملية التحميل. وفي اللحظة التي شغّل فيها عالم البيانات أمر torch.load() القياسي، نُفِّذت الشيفرة الخبيثة تلقائياً. واتصلت بعنوان IP تابع للشبكة المفتوحة لبيئة الأبحاث الكورية (Korea Research Environment Open Network).

هذا ليس خطراً نظرياً، بل يحدث الآن على المنصات التي تستخدمها فرقك على الأرجح كل يوم. إذا كانت مؤسستك تجلب نماذج الذكاء الاصطناعي من مصادر عامة — ومعظم المؤسسات تفعل ذلك — فأنت تستورد ملفات ثنائية لا يمكن لأي بشري قراءتها أو مراجعتها بالعين المجردة. وعلى عكس الشيفرات البرمجية التقليدية، فإن أوزان نماذج الذكاء الاصطناعي هي هياكل معتمة. يختبئ السلوك الخبيث داخل ملايين المعلمات الرقمية. وعمليات مراجعة الشيفرة البرمجية الحالية لديك تعجز ببساطة عن اكتشاف ذلك. لقد أصبحت سلسلة توريد الذكاء الاصطناعي الآن الجزء الأكثر عرضة للمخاطر والأقل خضوعاً للحوكمة في مجموعتك التكنولوجية.

لماذا يهم هذا لأعمالك

المخاطر المالية والتنظيمية هنا حقيقية ومتنامية. تأمل هذه الأرقام المستمدة من أبحاث الورقة البيضاء:

  • 83% من المؤسسات تفتقر إلى ضوابط أمنية مؤتمتة للذكاء الاصطناعي. 17% فقط لديها أي دفاعات مؤتمتة مطبقة. أما البقية، بحسب توصيف الباحثين، "تعمل دون بصيرة".
  • الذكاء الاصطناعي الخفي (Shadow AI) — الاستخدام غير المصرح به لأدوات الذكاء الاصطناعي من قِبل الموظفين — يمثل 90% من استخدام المؤسسات للذكاء الاصطناعي. من المرجح أن فرق تكنولوجيا المعلومات والأمن لديك تعجز عن رؤية معظم أنشطة الذكاء الاصطناعي في مؤسستك حالياً.
  • الحوادث المرتبطة بأدوات الذكاء الاصطناعي غير الخاضعة للتدقيق تزيد من تكلفة اختراق البيانات بمعدل $670,000. هذه هي التكلفة الإضافية التي تدفعها مقابل تبني الذكاء الاصطناعي دون حوكمة.
  • 12% فقط من المؤسسات طبقت حوكمة الذكاء الاصطناعي بضوابط تقنية حقيقية. بينما تفيد 56% أخرى بأنها "جاهزة" ولكنها تفتقر إلى آليات الإنفاذ اللازمة لدعم ذلك.
  • 86% من المؤسسات لا تملك أي رؤية لكيفية نقل الذكاء الاصطناعي للبيانات داخلياً. إذا كنت لا تستطيع رؤية تدفقات البيانات، فلن تتمكن من حمايتها أو إثبات الامتثال.

بالنسبة لمجلس إدارتك والجهات التنظيمية لديك، السؤال واضح ومباشر: هل يمكنك أن توضح للمدقق بالضبط ما هي نماذج الذكاء الاصطناعي التي تعمل في بيئتك، ومن أين أتت، وما هي البيانات التي تتعامل معها؟ إذا كنت لا تستطيع ذلك، فأنت تواجه فجوات امتثال بموجب الأطر الناشئة مثل NIST AI 100-2. كما تواجه أيضاً الضرر الذي يلحق بالسمعة جراء اختراق لم تتوقعه قط — لأن ناقل الهجوم كان نموذج ذكاء اصطناعي لم يدققه أحد.

ما يحدث فعلياً وراء الكواليس

لفهم سبب صعوبة اكتشاف هذا التهديد، تخيل نموذج الذكاء الاصطناعي كصندوق وصفات مغلق بإحكام. البرمجيات التقليدية تشبه وصفة مكتوبة بنص عادي — يمكنك قراءة كل تعليمة واكتشاف أي أمر خطير. وعلى النقيض من ذلك، فإن نموذج الذكاء الاصطناعي هو صندوق مقفل يحتوي على ملايين المؤشرات الدقيقة بداخله. تنتج هذه المؤشرات مخرجات، لكن لا يمكنك فتح الصندوق وقراءة التعليمات. ويبدو النموذج المسموم ويعمل تماماً مثل النموذج السليم — حتى يُفَعِّل محفّز محدد السلوك المخفي.

يُعرف هذا باسم تسميم البيانات (data poisoning)، والعمليات الحسابية وراءه مثيرة للقلق. فقد أظهر باحثون من Anthropic وفريق Red Team للذكاء الاصطناعي في NVIDIA أن تسميم 0.00016% فقط من بيانات التدريب — أي ما يقرب من 250 وثيقة من مجموعة بيانات ضخمة — يضر بشكل دائم بنموذج يضم 13 مليار معلمة. وبمجرد دمج البيانات المسمومة في أوزان النموذج، فإن إضافة المزيد من البيانات السليمة لا يصلح الأمر، إذ يصبح الباب الخلفي دائماً.

تعمل هذه النماذج المسمومة بمثابة "عملاء نائمين". فهي تجتاز كل اختبار ومقياس أداء قياسي، وتتصرف بشكل طبيعي في بيئة ضمان الجودة (QA) لديك. ولكن عندما تصادف محفّزاً معيناً — سلسلة نصية فريدة، أو نمط صورة معين، أو حتى تلاعباً بالمدخلات على مستوى البت — يتحول النموذج إلى وضعه الخبيث. وقد يعني ذلك تجاوز المصادقة، أو تسريب بيانات حساسة، أو توليد شيفرة ضارة تنفذها أنظمتك التابعة تلقائياً.

يمتد الخطر إلى ما هو أبعد من النماذج نفسها؛ فحتى ماسحات الأمان المصممة لحمايتك تخفق. فقد عثرت JFrog على ثلاث ثغرات أمنية من نوع يوم الصفر (zero-day) في PickleScan، وهي أداة واسعة الاستخدام لتدقيق نماذج الذكاء الاصطناعي. وكان بإمكان المهاجمين التلاعب بامتدادات الملفات لجعل النموذج المخترق يبدو "آمناً". وتشير الأبحاث إلى أن ما يصل إلى 96% من تنبيهات الماسحات الحالية هي إنذارات كاذبة، مما يُفقد فريق الأمان لديك الحساسية تجاه التهديدات الحقيقية.

ما ينجح (وما لا ينجح)

لنبدأ بثلاثة أساليب شائعة لا ترقى إلى المستوى المطلوب:

  • الاعتماد على درجات الثقة في المستودعات العامة. فمنصة Hugging Face ليست مورّد برمجيات معتمداً. وتثبت أكثر من 100 نموذج خبيث تم العثور عليها هناك أن الشعبية والتوافر لا يعنيان الأمان.
  • صياغة سياسات حوكمة الذكاء الاصطناعي دون إنفاذ مؤتمت. فوثيقة السياسات لا تمنع المطور من تنزيل نموذج غير مدقق في الساعة 2 صباحاً. ودون وجود حواجز تقنية، سيستمر 77% من الموظفين في نسخ ولصق البيانات المسجلة الملكية في أدوات الذكاء الاصطناعي العامة.
  • تشغيل ماسحات الشيفرات البرمجية القياسية على ملفات نماذج الذكاء الاصطناعي. تفتقر أدوات التحليل الساكن التقليدية إلى السياق اللازم لفحص أوزان النماذج، ولا يمكنها اكتشاف الأبواب الخلفية المخفية داخل المعلمات الرقمية أو القوالب الخبيثة المضمنة في البيانات الوصفية للنموذج.

أما ما ينجح بالفعل فهو التعامل مع كل نموذج ذكاء اصطناعي كشيفرة برمجية تنفيذية قد تكون خبيثة. وإليك المبدأ المعماري في ثلاث خطوات:

  1. المدخلات — إنشاء قائمة مواد تعلم الآلة (ML-BOM). قبل دخول أي نموذج إلى بيئتك، أنشئ سجلاً مقاوماً للتلاعب يوثق أصله، وبيانات تدريبه، وتبعيات أطر عمله، وتوقيعه المشفر. اعتبر هذا بمثابة وثيقة تسلسل العهدة لكل أصل من أصول الذكاء الاصطناعي. تدعم المعايير مثل CycloneDX و SPDX 3.0 الآن ملفات تعريف مخصصة للذكاء الاصطناعي لهذا الغرض تحديداً. وتُشكل ممارسات أصل البيانات وتتبعها الأساس هنا.

  2. المعالجة — فرض التحقق المشفر عند وقت التحميل. يجب أن يتضمن خادم الاستدلال لديك — وهو النظام الذي يشغل نماذج الذكاء الاصطناعي — "وحدة تحكم في القبول" (Admission Controller) تتحقق من التوقيع الرقمي لكل نموذج مقابل سجل موثوق قبل تحميله في الذاكرة. وهذا يعني أن النماذج الموقعة بمفاتيح مؤسستك الخاصة فقط هي التي يمكن تنفيذها. استخدم وحدات أمان الأجهزة (HSM) لإدارة هذه المفاتيح. واحظر تنسيق pickle تماماً لصالح SafeTensors، وهو تنسيق لا يسمح بوجود شيفرات برمجية قابلة للتنفيذ.

  3. المخرجات — مراقبة سلوك النموذج باستمرار أثناء وقت التشغيل. قارن مخرجات النموذج بخطوط الأساس السليمة للتحقق لاكتشاف الانحراف أو الحالات الشاذة التي تشير إلى تنشيط الباب الخلفي. طبّق طبقات تنقية المدخلات التي تعيد صياغة الاستعلامات قبل وصولها إلى النموذج، مما يُعطل حزم المحفزات المصممة بعناية. وافرض حدوداً على معدل الاستعلامات لمنع هجمات استخراج النماذج.

إن ميزة مسار التدقيق هي ما يجعل هذا النهج قيّماً لفريق الامتثال لديك؛ فكل نموذج له ML-BOM موقع، وكل عملية نشر لها سلسلة توقيعات موثقة، وكل عملية استدلال تخضع مخرجاتها للمراقبة. وعندما يسأل المدقق أو الجهة التنظيمية لديك: "كيف تعرف أن نموذج الذكاء الاصطناعي هذا آمن؟"، يمكنك الإشارة إلى إثبات مشفر — وليس إلى وثيقة سياسات.

بالنسبة للمؤسسات العاملة في مجال أمن الذكاء الاصطناعي ومرونته، لم يعد هذا أمراً اختيارياً بعد الآن. إن تقارب أمن الذكاء الاصطناعي مع أمن سلسلة توريد البرمجيات يعني أن حماية مسار CI/CD الحالي لديك يجب أن تمتد لتشمل أصول النماذج. فإذا كان نموذجك آمناً ولكن مكتبة Python التي تشغله مخترقة، يظل نظامك مخترقاً. والنهج الموحد لـ تقييم الأمان وتعزيز الحماية عبر كل من أصول البرمجيات والذكاء الاصطناعي هو السبيل الوحيد لسد هذه الفجوة.

اقرأ التحليل التقني الكامل للحصول على إرشادات تفصيلية للتنفيذ، أو استكشف النسخة التفاعلية لمعرفة كيفية تطبيق هذه الضوابط على بيئتك المحددة.

أبرز النقاط

  • اكتشف باحثو JFrog أكثر من 100 نموذج ذكاء اصطناعي خبيث على Hugging Face في عام 2024، يحتوي العديد منها على أبواب خلفية تنفذ الشيفرات البرمجية فور تحميل المطور لها.
  • تسميم 0.00016% فقط من بيانات التدريب يضر بشكل دائم بنموذج ذكاء اصطناعي يضم 13 مليار معلمة — ويظل الباب الخلفي قائماً حتى بعد تدريب إضافي سليم.
  • تفتقر 83% من المؤسسات إلى ضوابط أمنية مؤتمتة للذكاء الاصطناعي، ويحدث 90% من استخدام المؤسسات للذكاء الاصطناعي خارج نطاق رؤية تكنولوجيا المعلومات كذكاء اصطناعي خفي (Shadow AI).
  • تضيف أدوات الذكاء الاصطناعي غير المدققة ما متوسطه $670,000 إلى تكلفة اختراق البيانات.
  • توفر أصول النماذج الموقعة تشفيرياً مع قائمة مواد تعلم الآلة (ML-BOM) مسار إثبات قابلاً للتدقيق تطلبه الجهات التنظيمية بشكل متزايد.

الخلاصة

من المؤكد تقريباً أن سلسلة توريد الذكاء الاصطناعي لديك أقل أماناً من سلسلة توريد البرمجيات التقليدية، والمهاجمون يدركون ذلك جيداً. إن الجمع بين النماذج العامة غير المدققة، والذكاء الاصطناعي الخفي (Shadow AI)، وماسحات الأمان المليئة بالإنذارات الكاذبة يخلق تعرضاً للمخاطر تعجز معظم المؤسسات عن قياسه حتى الآن. اسأل مورد الذكاء الاصطناعي لديك: هل يمكنك أن توضح لنا التوقيع المشفر وسلسلة التتبع الكاملة لكل نموذج يعمل في بيئتنا الآن؟

الأسئلة الشائعة

الأسئلة المتكرّرة

هل يمكن الوثوق بنماذج الذكاء الاصطناعي من Hugging Face للاستخدام في المؤسسات؟

ليس دون تدقيق. في فبراير 2024، عثر باحثو JFrog على أكثر من 100 نموذج خبيث على Hugging Face تحتوي على أبواب خلفية لتنفيذ الشيفرات البرمجية عن بُعد. وفتح أحد النماذج غلافاً عكسياً (reverse shell) إلى خادم بعيد في اللحظة التي تم فيها تحميله. يجب على المؤسسات التعامل مع كل نموذج عام على أنه قد يكون خبيثاً، وفرض التحقق المشفر قبل النشر.

ما هو تسميم بيانات الذكاء الاصطناعي وما حجم البيانات اللازم لذلك؟

تسميم بيانات الذكاء الاصطناعي هو تلاعب المهاجمين ببيانات التدريب لتضمين أبواب خلفية مخفية في النموذج. وأظهرت أبحاث من Anthropic و NVIDIA أن تسميم 0.00016% فقط من بيانات التدريب — نحو 250 وثيقة — يضر بشكل دائم بنموذج يضم 13 مليار معلمة. ويظل الباب الخلفي قائماً حتى بعد تدريب إضافي سليم، كما يجتاز اختبارات الأداء القياسية.

كيف أحمي شركتي من مخاطر الذكاء الاصطناعي الخفي (Shadow AI)؟

يمثل الذكاء الاصطناعي الخفي (Shadow AI) نحو 90% من استخدام المؤسسات للذكاء الاصطناعي ويزيد من تكاليف اختراق البيانات بمعدل $670,000. وتتطلب الحماية سجلاً مركزياً لأصول الذكاء الاصطناعي، ومسارات تدقيق مؤتمتة لأي نموذج يدخل بيئتك، وقوائم مواد تعلم الآلة (ML-BOM) إلزامية توثق أصل النماذج. وثائق السياسات وحدها لا تكفي — بل تحتاج إلى ضوابط تقنية مؤتمتة.

ابنِ ذكاءك الاصطناعي بثقة.

تعاون مع فريق يمتلك خبرة عميقة في بناء الجيل القادم من الذكاء الاصطناعي للمؤسسات. دعنا نساعدك على تصميم استراتيجية ذكاء اصطناعي جديرة بثقتك وبنائها وتطبيقها.

Veriprajna استشارات التقنيات العميقة متخصصة في بناء أنظمة الذكاء الاصطناعي الحرجة للسلامة في مجالات الرعاية الصحية والتمويل والقطاعات التنظيمية. تُقيَّم بنياتنا المعمارية وفق البروتوكولات المعتمدة مع توثيق شامل للامتثال.