الحتمية المعمارية لسلامة سلسلة توريد الذكاء الاصطناعي: تأمين دورة حياة التعلم الآلي ضد النماذج الخبيثة وعمليات النشر الظلية

لقد تجاوز الاندماج السريع لنماذج التعلم الآلي في بيئات المؤسسات تطوير أطر أمنية متينة، مما أوجد ثغرة منهجية في صميم البنية التحتية الرقمية الحديثة. وبينما ركّز السوق إلى حد كبير على قدرات خدمات أغلفة نماذج اللغة الكبيرة (LLM)، فإن واقع هندسة الذكاء الاصطناعي العميق يتطلب تحولاً جوهرياً في كيفية إدراك المؤسسات لمخاطر سلسلة التوريد والتخفيف منها. ويُعد اكتشاف باحثي أمن JFrog في فبراير 2024 لأكثر من 100 نموذج خبيث على منصة Hugging Face، كان العديد منها يحتوي على أبواب خلفية لتنفيذ تعليمات برمجية عشوائية، لحظة فارقة لهذه الصناعة.1 يُظهر هذا الحادث، مقترناً بما توصل إليه فريق NVIDIA AI Red Team بشأن الحساسية الشديدة للنماذج المضبوطة دقيقاً تجاه تسميم البيانات، أن مكدس «الذكاء الاصطناعي العميق» هو حالياً المكوّن الأكثر عرضة والأقل حوكمة في المشهد التكنولوجي المؤسسي.3

ومع انتقال المؤسسات من الاستخدام التجريبي لواجهات البرمجة العامة إلى نشر نماذج مستضافة ذاتياً أو مضبوطة دقيقاً أو خاصة، فإنها ترث سلسلة توريد أكثر غموضاً بكثير من البرمجيات التقليدية.6 على خلاف الشيفرة التقليدية التي يمكن تدقيقها بحثاً عن عيوب منطقية، فإن أوزان نماذج الذكاء الاصطناعي هي في جوهرها كتل ثنائية—بنيات معتمة يمكن إخفاء سلوك خبيث داخلها ضمن ملايين المعاملات.4 وتزداد تعقيدات سلسلة التوريد هذه تفاقمًا بظهور «الذكاء الاصطناعي الظلي»، حيث يسحب المطوّرون ووحدات الأعمال نماذج غير مُدقَّقة من مستودعات عامة لتجاوز ما يُنظر إليه كاختناقات بيروقراطية، فيُدخلون غالباً دون قصد أبواباً خلفية مستمرة إلى بيئات الإنتاج.9 ورغم إصدار إرشاد NIST AI 100-2 (2024) بشأن التعلم الآلي العدائي، يبقى التبنّي منخفضاً بشكل حرج، مع نسبة مذهلة من المؤسسات التي تفتقر إلى الضوابط الآلية اللازمة لتأمين دورات حياة التعلم الآلي لديها.12

حادث Hugging Face وهشاشة المستودعات العامة

أبرز اكتشاف فبراير 2024 من بحث أمن JFrog المخاطر الجوهرية لمعاملة مراكز التعلم الآلي مثل Hugging Face كمصادر «موثوقة».2 كشفت التحقيقات عن حوالي 100 نموذج تعلم آلي تحمل حمولات خبيثة مصممة لمنح المهاجمين وصولاً عن بُعد إلى أنظمة المستخدمين.2 لم تكن هذه النماذج مجرد معطّلة؛ بل كانت قطع أثرية مُسلَّحة. ومن الأمثلة المحددة نموذج PyTorch رفعه مستخدم باسم «baller423»، استخدم تنسيق تسلسل Python pickle لحقن تعليمات برمجية عشوائية في عملية إلغاء التسلسل.2 وعندما حمّل عالم بيانات أو مطوّر هذا النموذج بأوامر إطار عمل قياسية مثل torch.load()، نُفِّذت الحمولة الخبيثة فوراً، وأنشأت صدفة عكسية إلى عنوان IP بعيد تابع لـ Korea Research Environment Open Network (Kreonet).1

يؤكد هذا الحادث سوء فهم حرج لتنسيقات ملفات النماذج. فقد اعتمدت الصناعة تقليدياً على تنسيق pickle بسبب مرونته في تسلسل كائنات Python المعقدة، غير أن هذه المرونة هي ثغرته الأمنية الأساسية.2 تنفّذ وحدة pickle في جوهرها آلة افتراضية قائمة على المكدس يمكن التلاعب بها لتنفيذ دوال Python عشوائية، مثل os.system() أو subprocess.run()، أثناء عملية إلغاء التسلسل.16

تنسيق التسلسل مخاطر التنفيذ معمارية الأمن السياق المؤسسي
Pickle (.pkl,.pt) عالية: تنفيذ تعليمات أصلية أثناء التحميل.2 تسلسل قائم على المنطق (Opcodes).16 شائع في نماذج PyTorch وscikit-learn القديمة.17
SafeTensors منخفضة: لا يُسمح بأي تعليمات قابلة للتنفيذ.17 بيانات موترات فقط مع بيانات وصفية JSON.16 أفضل ممارسة حالية لتوزيع أوزان النماذج.17
GGUF متوسطة: مخاطر في قوالب المطالبات.21 تنسيق ثنائي محسَّن للاستدلال المحلي.17 يُستخدم على نطاق واسع في llama.cpp والنماذج الكمّية الطرفية.17
Keras (.h5) متوسطة: احتمال إساءة استخدام طبقة Lambda.21 تنسيق البيانات الهرمي (HDF5).21 قياسي لنشرات TensorFlow/Keras.21

الخطر لا يقتصر على pickle. حتى التنسيقات الأحدث مثل GGUF، التي صُمِّمت لتكون أكثر أماناً، وُجد أنها تحمل ثغرات.22 أظهر البحث في ملفات GGUF أن قوالب Jinja الخبيثة المستخدمة لتنسيق المحادثة يمكن تضمينها داخل البيانات الوصفية للنموذج.21 تُنفَّذ هذه القوالب أثناء مرحلة الاستدلال، مما يتيح تنفيذ تعليمات عشوائية حتى عندما تبدو أوزان النموذج نفسها نظيفة.22 ويُعد «تنفيذ التعليمات وقت الاستدلال» خطيراً بشكل خاص لأنه يتجاوز الماسحات الثابتة التي تبحث فقط عن تعليمات خبيثة في مرحلة تحميل النموذج الأولية.21

علاوة على ذلك، تتزايد الشكوك حول فعالية أدوات الأمن القائمة. فقد حدد بحث JFrog في «PickleScan»، وهي أداة معيارية صناعية واسعة الاستخدام لفحص النماذج، ثلاث ثغرات يوم-صفر (بما فيها CVE-2025-10155) سمحت للمهاجمين بتجاوز الاكتشاف تماماً.18 ومن خلال التلاعب بامتدادات الملفات أو استغلال تناقضات أرشيفات ZIP، استطاع الفاعلون الخبيثون تقديم نموذج مخترق على أنه «آمن»، مما يخلق إحساساً زائفاً بالأمان في المؤسسة.18 وتشير التحليلات الإحصائية إلى أن ما يصل إلى 96% من تنبيهات الماسحات الحالية هي إيجابيات كاذبة، مما يُضعف حساسية فرق الأمن تجاه التهديدات الحقيقية ويسمح للنماذج الخبيثة حقاً بالتسلل إلى سلسلة التوريد.15

سلسلة قتل NVIDIA للذكاء الاصطناعي (AI Kill Chain) والتعلم الآلي العدائي

يتطلب فهم مشهد التهديدات نهجاً منظماً لكيفية استهداف المهاجمين لأنظمة التعلم الآلي. وتوفر سلسلة قتل NVIDIA للذكاء الاصطناعي إطاراً من خمس مراحل لنمذجة هذه الهجمات: الاستطلاع، والتسميم، والاختطاف، والاستمرارية، والتأثير.3

آلية التسميم

مرحلة «التسميم» هي حيث يحدث الضرر طويل الأمد الأشد أهمية، لا سيما في سياق أوزان النماذج والضبط الدقيق.3 يتضمن تسميم البيانات التلاعب ببيانات التدريب أو الضبط الدقيق أو التضمين لإدخال أبواب خلفية أو تحيزات تظل كامنة حتى تُفعَّل.4 وقد أظهرت أبحاث Anthropic وفريق NVIDIA AI Red Team أن هذه الهجمات تتسم بكفاءة لافتة.4 يكفي مقدار ضئيل جداً من البيانات المسمَّمة—قد لا يتجاوز 0.00016% من مجموعة تدريب أو حوالي 250 مستنداً—لزرع سلوك خفي بشكل موثوق في نموذج ذي 13 مليار مُعامل.25

تعمل هذه النماذج المسمَّمة كـ«عملاء نائمين»، فتؤدي أداءً مثالياً على المعايير القياسية وتبدو طبيعية أثناء الاختبار.4 غير أنها عند مصادفة رمز «مُحفِّز» محدد—قد يكون سلسلة نصية فريدة، أو نمطاً صورياً معيناً، أو حتى تلاعباً على مستوى البت بالمدخل—ينتقل النموذج إلى سلوكه الخبيث.3 وقد يشمل ذلك تجاوز المصادقة، أو تسريب بيانات حساسة، أو توليد تعليمات ضارة للأنظمة اللاحقة.3

نوع الهجوم مرحلة الهدف الآلية النتيجة
Pre-training Poisoning جمع مجموعات البيانات حقن مستندات خبيثة في بيانات بمقياس الويب.25 باب خلفي تأسيسي في النموذج الأساسي.24
Fine-tuning Poisoning تكييف النموذج إفساد مجموعة بيانات ضبط التعليمات.3 اختراق موجَّه لمهام خاصة بالمؤسسة.4
RAG Poisoning مرحلة الاسترجاع مستندات خبيثة محقونة في قواعد بيانات المتجهات.3 اختطاف ديناميكي لاستجابات النموذج عبر السياق.3
Evasion Attack الاستدلال تلاعب على مستوى البت ببيانات الإدخال (أمثلة عدائية).3 يفرض تصنيفاً خاطئاً أو استدعاءات أدوات غير مصرح بها.3

والحقيقة الرياضية للتسميم هي أن إضافة المزيد من البيانات «النظيفة» لا يخفف المخاطر.25 بمجرد بلوغ عتبة العينات المسمَّمة (عادةً 50–100 تكراراً للمحفّز أثناء التدريب)، يُدمَج الباب الخلفي بشكل دائم في أوزان النموذج.25 وبالنسبة للمؤسسات التي تبني حلول «الذكاء الاصطناعي العميق»، يعني ذلك أنه حتى لو كانت بيانات الضبط الدقيق الخاصة بها نظيفة، فقد يكون النموذج الأساسي الذي سحبته من مستودع عام مخترقاً مسبقاً.5

وباء الذكاء الاصطناعي الظلي ونقاط العمى المؤسسية

حوكمة أصول الذكاء الاصطناعي تمر حالياً بحالة أزمة. فالذكاء الاصطناعي الظلي—الاستخدام غير المصرح به لنماذج الذكاء الاصطناعي وواجهات البرمجة والأطر—يخلق نقاط عمى لا تستطيع أنظمة الأمن القائمة رؤيتها.9 وتكشف البيانات الإحصائية من عامي 2024 و2025 عن حجم المشكلة: 90% من استخدام الذكاء الاصطناعي في المؤسسة يحدث خارج نطاق فرق تقنية المعلومات والأمن.11

تكلفة الابتكار غير المنظم

المحرك الأساسي للذكاء الاصطناعي الظلي هو تصور أن الحوكمة الرسمية اختناق أمام الإنتاجية.10 يلصق الموظفون بشكل متكرر شيفرة ملكية وبيانات تعريف شخصية للعملاء ومستندات داخلية حساسة في أدوات ذكاء اصطناعي عامة، وقد لوحظ أن 77% من الموظفين يشاركون مثل هذه المعلومات.9 وغالباً ما تستخدم شركات الذكاء الاصطناعي هذه البيانات لتدريب نماذج مستقبلية، مما يعني أن الملكية الفكرية للشركة قد تتسرب إلى المنافسين عبر مخرجات النموذج المستقبلية.9

علاوة على ذلك، فإن الأثر الاقتصادي للاختراقات المرتبطة بالذكاء الاصطناعي الظلي كبير.10 وترفع الحوادث التي تتضمن أدوات ذكاء اصطناعي غير مُدقَّقة تكلفة اختراق البيانات بمعدل متوسط قدره $670,000.10 ويرجع ذلك إلى حد كبير إلى «المستخدمين الأشباح» واتصالات واجهات البرمجة غير المراقبة التي تخلق أبواباً خلفية مستمرة إلى الشبكة المؤسسية.10 وعندما يدمج المطوّرون نماذج غير مُدقَّقة من Hugging Face مباشرة في شيفرة الإنتاج، فإنهم يتجاوزون بروتوكولات تحليل تكوين البرمجيات (SCA) وإدارة الثغرات التي شكّلت أساس أمن المؤسسات على مدى العقد الماضي.28

فشل التبنّي: NIST AI 100-2

في مطلع 2024، أصدرت NIST تقرير AI 100-2، «Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations»، لتوفير لغة مشتركة لتأمين الذكاء الاصطناعي.12 وبينما يوفّر الإطار خريطة شاملة للتهديدات—من التهرّب إلى التسميم وسرقة النماذج—يتأخر التنفيذ المؤسسي الفعلي.12

فئة الضبط حالة التبنّي (2025) فجوة التنفيذ
Automated AI Security Controls 17% من المؤسسات.13 83% من المؤسسات «تعمل عمياء».13
Comprehensive AI Governance تنفيذ بنسبة 12%.13 56% يدّعون الجاهزية لكنهم يفتقرون إلى الضوابط التقنية.13
AI Data Flow Visibility 14% من المؤسسات.13 86% ليس لديهم رؤية لحركة بيانات الذكاء الاصطناعي الداخلية.13
Vulnerability Scanning for Models 15–18% حسب القطاع.13 تغطية محدودة جداً في القطاعين القانوني والمالي.13

تمثّل فجوة الـ83% هذه «عاصفة مثالية» من الثغرة الأمنية وفشل الامتثال والمخاطر التنافسية.13 كثير من المؤسسات تعادل امتلاك وثيقة سياسة بامتلاك أمن تشغيلي، لكن من دون إنفاذ آلي وحواجز تقنية، سيواصل الموظفون تفضيل الراحة على السلامة.10

هندسة الذكاء الاصطناعي العميق: تأمين سلسلة توريد التعلم الآلي

بالنسبة لمزوّد حلول ذكاء اصطناعي عميق مثل Veriprajna، الهدف هو تجاوز نموذج «الغلاف» السطحي وتنفيذ معمارية أمنية تعامل نماذج الذكاء الاصطناعي كتعليمات قابلة للتنفيذ يُحتمل أن تكون خبيثة.8 ويتطلب ذلك نهجاً شاملاً لـ«الأمن بالتصميم» عبر دورة حياة التعلم الآلي بأكملها.33

فاتورة مواد التعلم الآلي (ML-BOM)

الخطوة الأولى لتأمين سلسلة التوريد هي الشفافية. تتتبع فواتير مواد البرمجيات التقليدية (SBOM) المكتبات والإصدارات، لكن الذكاء الاصطناعي يتطلب ML-BOM يلتقط منشأ النماذج ومجموعات البيانات.6 وقد تطورت معايير مثل CycloneDX وSPDX 3.0 لتشمل ملفات تعريف خاصة بالذكاء الاصطناعي.35

ويجب أن تتضمن ML-BOM متينة ما يلي:

  • Data Provenance: سجل مقاوم للتلاعب بأصل مجموعات بيانات التدريب وتحويلها وملكيتها.7
  • Model Lineage: توثيق منهجيات التدريب والمعلمات الفائقة وخطوات الضبط الدقيق التي أنشأت قطعة أثر النموذج المحددة.7
  • Framework Dependencies: تتبّع الإصدارات المحددة من PyTorch أو TensorFlow أو المكتبات المخصصة المستخدمة، إذ غالباً ما تكون الثغرات في المشغّلات الأساسية نقطة الدخول لهجمات تنفيذ التعليمات العشوائية (ACE).8
  • Cryptographic Attestations: استخدام التوقيعات الرقمية للتحقق من أن النموذج المستلم هو بالضبط النموذج الذي أنتجه طرف موثوق، دون تلاعب أثناء النقل أو التخزين.8

التوقيع التشفيري للنماذج وإدارة الأوزان

يجب التعامل مع أوزان النماذج كملكية فكرية عالية الحساسية وكقطع أثر ثنائية عالية المخاطر.41 لم يعد دمج بنية مفاتيح عامة (PKI) لنماذج التعلم الآلي اختيارياً للمؤسسات.41 ويتضمن ذلك توليد معرّفات تشفيرية فريدة (تجزئات) لأوزان النماذج وتوقيعها باستخدام وحدات أمن الأجهزة (HSMs) لضمان تحميل النماذج المصرح بها فقط إلى محركات استدلال الإنتاج.8

وفي بيئة ناضجة للذكاء الاصطناعي العميق، يجب أن يستخدم خادم الاستدلال «متحكم قبول» يتحقق من توقيع النموذج مقابل جذر ثقة مؤسسي قبل إلغاء تسلسل الأوزان إلى الذاكرة.8 وهذا يمنع تنفيذ النماذج الخبيثة المسحوبة من مراكز خارجية أو المعدَّلة من خصم داخلي.8

تخفيفات متقدمة: المسح والحماية وقت التشغيل

التحليل الثابت لملفات النماذج ليس سوى خط الدفاع الأول. ويجب على المؤسسات تبنّي نهجاً متعدد الطبقات يشمل المسح المتقدم والحماية السلوكية وقت التشغيل.33

تحليل الشيفرة العميق (DCA) وSAST الواعي بالسياق

تعاني أدوات SAST التقليدية (اختبار أمن التطبيقات الثابت) مع الشيفرة المولَّدة بالذكاء الاصطناعي وقطع أثر النماذج لأنها تفتقر إلى السياق المعماري.49 وتستخدم الأدوات من الجيل التالي الآن تحليل الشيفرة العميق (DCA) لبناء «رسم بياني برمجي» لكامل قاعدة الشيفرة، مع رسم كيفية تدفق مدخلات المستخدم من بوابة واجهة برمجة، عبر مشغّل LLM، وربما إلى قاعدة بيانات أو صدفة نظام.50 وهذا يتيح اكتشاف ثغرات مثل Vanna.AI RCE (CVE-2024-5565)، حيث يمكن صياغة مطالبة لتنفيذ دوال Python exec() على نظام التشغيل الأساسي.1

مراقبة السلوك وقت التشغيل

ولأن تسميم النماذج يصعب اكتشافه بشكل سيئ السمعة بالتحليل الثابت، فإن المراقبة المستمرة وقت التشغيل ضرورية.33 ويتضمن ذلك:

  • Output Validation: مقارنة مخرجات النموذج بخط أساس من مجموعات تحقق «نظيفة» لاكتشاف الانجراف أو الظهور المفاجئ لشذوذات قد تشير إلى تفعيل باب خلفي.24
  • Query Throttling and Rate Limiting: منع هجمات استخراج النماذج حيث يستخدم الخصم آلاف الاستعلامات لرسم حدود قرار النموذج أو سرقة الأوزان.33
  • Sanitization and Rephrasing: استخدام طبقة «Model Armor» أو «Guardrail» لتعقيم جميع المدخلات وإعادة صياغتها قبل وصولها إلى النموذج الأساسي.3 وهذا يعطّل الحمولات المصممة بعناية لإثارة سلوك عدائي.3

الحوسبة السرية: الحدود النهائية لأمن الذكاء الاصطناعي

بالنسبة للصناعات ذات المتطلبات الأمنية القصوى—مثل المالية والرعاية الصحية والدفاع—فإن نموذج الأمن البرمجي التقليدي غير كافٍ لأنه لا يحمي «البيانات قيد الاستخدام».44 توفر الحوسبة السرية، الممكَّنة ببيئات التنفيذ الموثوقة (TEEs)، الحل المدعوم بالأجهزة اللازم لسد هذه الفجوة.44

بيئات التنفيذ الموثوقة والجيوب الآمنة

تتيح تقنيات مثل Intel SGX وIntel TDX ووحدات NVIDIA Hopper/Blackwell السرية تشغيل نماذج الذكاء الاصطناعي في مساحة ذاكرة معزولة.44 وفي هذه المعمارية، تُفكّ تشفير أوزان النموذج ومطالبات المستخدم فقط داخل الجيب المحمي بالأجهزة.44 حتى مسؤول سحابة خبيث أو مهاجم بصلاحيات جذر على نظام التشغيل المضيف لا يستطيع فحص البيانات قيد المعالجة أو تعديلها.44

التقنية مستوى التنفيذ دعم وحدة المعالجة الرسومية حالة الاستخدام
Intel SGX عزل على مستوى التطبيق.52 لا حماية مفاتيح تشفير محددة أو وحدات صغيرة.52
Intel TDX تشفير على مستوى الآلة الافتراضية.52 غير مباشر تدريب متعدد الأطراف آمن وضبط دقيق في السحابة.52
NVIDIA Hopper/Blackwell وحدة معالجة رسومية سرية بمقياس الحامل.52 أصلي استدلال نماذج لغة كبيرة على نطاق واسع على بيانات حساسة.44
Confidential Containers تشفير/تصديق صورة OCI.44 نعم نشر نماذج ملكية في بيئات طرفية/هجينة غير موثوقة.44

يتيح دمج الحوسبة السرية في دورة حياة الذكاء الاصطناعي «التصديق المتبادل».44 يمكن لمزوّد النموذج التحقق من أن أوزانه تُحمَّل فقط في بيئة تنفيذ موثوقة أصيلة وغير مُعدَّلة، بينما يمكن للمستخدم النهائي التحقق من أن الشيفرة الجارية في الجيب هي البرمجيات الدقيقة المعتمدة المتوقعة.44 وهذا يؤسس لـ«الذكاء الاصطناعي السري» الذي يلبي متطلبات انعدام الثقة والمتطلبات التنظيمية الصارمة.52

خارطة طريق Veriprajna الاستراتيجية: الانتقال إلى الذكاء الاصطناعي العميق

يُظهر اكتشاف أكثر من 100 نموذج خبيث والإخفاقات المنهجية في حوكمة الذكاء الاصطناعي الموثَّقة طوال 2024 و2025 أن «أغلفة واجهات البرمجة» اختصار خطر للمؤسسة.1 ولتشغيل الذكاء الاصطناعي بأمان ومسؤولية، يجب على المؤسسات تبنّي نهجاً مركزياً وقابلاً للتدقيق وهندسياً عميقاً لمكدس التعلم الآلي.8

تنفيذ حوكمة مركزية للذكاء الاصطناعي

يجب على المؤسسات إقامة «مصدر حقيقة واحد» لقطع أثر الذكاء الاصطناعي.8 ويتضمن ذلك:

  1. AI Asset Registry: إنشاء مستودع داخلي مركزي لجميع النماذج ومجموعات البيانات والتبعيات، مشابه لـ Artifactory خاص أو مركز نماذج.8
  2. Automated Vetting Pipelines: يجب أن يمر كل نموذج يُسحب من الإنترنت عبر خط أنابيب آلي يقوم بتحليل البايت كود الثابت والاختبار السلوكي الديناميكي وفحوصات الامتثال للترخيص.8
  3. Mandatory ML-BOM Generation: لا ينبغي نشر أي نموذج دون فاتورة مواد مقابلة توثّق منشأه وسلسلة تدريبه.8

هندسة عميقة من أجل المرونة

إلى ما بعد الحوكمة، يجب أن تنتقل هندسة تطبيقات الذكاء الاصطناعي من «الراحة أولاً» إلى «الأمن أولاً».33

  • Weights-Only Loading: تعطيل صريح لتنسيقات التسلسل القابلة للتنفيذ (مثل Pickle) لصالح SafeTensors وتنسيقات غير قابلة للتنفيذ أخرى.16
  • Isolated Inference Runners: معاملة مشغّلات النماذج كمكونات معزولة في حاويات بلا امتيازات، بحد أدنى من الوصول الشبكي وضوابط خروج صارمة.8
  • Mechanistic Interpretability: الاستثمار في تقنيات تتيح تدقيق أوزان النماذج لتحديد سمات «نائمة» كامنة أو محفّزات أبواب خلفية قبل النشر.7

أثبتت حوادث مطلع 2024 أن سلسلة توريد الذكاء الاصطناعي هي الجبهة الجديدة للأمن السيبراني.30 والمؤسسات التي تواصل معاملة الذكاء الاصطناعي كمجرد امتداد لتطوير البرمجيات، دون مراعاة المخاطر الفريدة للتسميم والتهرّب والتلاعب بالأوزان، تعرّض نفسها لفشل كارثي.23 وبتبنّي مبادئ هندسة الذكاء الاصطناعي العميق الموضحة هنا، يمكن للمؤسسات الانتقال من «العمل على الحظ» إلى وضعية مرونة قابلة للتحقق ومدعومة بالأجهزة.8 والهدف جعل نشر الذكاء الاصطناعي «مملاً»—مكوّناً متوقعاً وقابلاً للتدقيق وآمناً من مهمة المؤسسة.8

تلاقي أمن الذكاء الاصطناعي وأمن سلسلة توريد البرمجيات

ظهرت رؤية نهائية حاسمة من أبحاث 2024: لم يعد أمن الذكاء الاصطناعي وأمن سلسلة توريد البرمجيات مشكلتين منفصلتين.29 فأنظمة الذكاء الاصطناعي لا تعمل في فراغ؛ بل تُبنى وتُنشر عبر خطوط CI/CD نفسها والسجلات التي استُهدفت بهجمات سلسلة توريد المصدر المفتوح لسنوات.30 إذا كان النموذج آمناً لكن مكتبة Python التي يعمل عليها مخترقة، فإن النظام مخترق.8 وإذا كانت صورة حاوية خط أنابيب التدريب ملوَّثة، تصبح أوزان النموذج غير جديرة بالثقة.30

لذلك يجب على الصناعة التحرك نحو نهج «سلسلة توريد برمجيات موحّدة».11 وهذا يعني أن منشأ وسلامة النموذج ومجموعة البيانات وتبعيات المصدر المفتوح والبنية التحتية يجب أن تُدار وتُتحقق جميعاً في آن واحد.8 وأي ثنائية بين «أصول البرمجيات» و«أصول الذكاء الاصطناعي» فجوة خطرة سيستغلها المهاجمون.29

ومع استمرار الذكاء الاصطناعي التوليدي في تسريع وتيرة التطوير، تنهار عمليات المراجعة التقليدية التي تعتمد على الإنسان في الحلقة.30 والتغييرات الكبيرة في الشيفرة المولَّدة بالذكاء الاصطناعي يصعب مراجعتها تحت الضغط، مما يؤدي إلى ثقافة «مراجعة سطحية» تزيل ضابطاً أمنياً أساسياً.30 وفي هذه البيئة، يصبح التحقق الآلي الحتمي—المتجذّر في التوقيعات التشفيرية وفواتير ML-BOM—المسار الوحيد القابل للتطبيق للحفاظ على سلامة المؤسسة.8

الورقة البيضاء المعروضة هنا أكثر من دليل تقني؛ إنها حتمية استراتيجية لمسؤول أمن المعلومات الحديث.10 فاكتشاف نماذج ذات أبواب خلفية على Hugging Face لم يكن حادثاً معزولاً بل عرَضاً لفشل حوكمة منهجي.2 ومعالجة ذلك تتطلب التزاماً بهندسة الذكاء الاصطناعي العميق، حيث الأمن ليس طبقة فوقية بل عنصراً تأسيسياً في دورة حياة النموذج.33 وتقف Veriprajna مستعدة لإرشاد المؤسسات عبر هذا الانتقال، من هشاشة الذكاء الاصطناعي الظلي إلى مرونة مكدس ذكاء اصطناعي عميق وآمن.8

المراجع المستشهد بها

  1. Top JFrog Security Research Discoveries of 2024, تم الوصول إليه في 9 فبراير 2026, https://jfrog.com/blog/top-jfrog-security-research-discoveries-of-2024/
  2. Hugging Face AI Riddled With 100 Malicious Code-Execution Models - Dark Reading, تم الوصول إليه في 9 فبراير 2026, https://www.darkreading.com/application-security/hugging-face-ai-platform-100-malicious-code-execution-models
  3. Modeling Attacks on AI-Powered Apps with the AI Kill Chain ..., تم الوصول إليه في 9 فبراير 2026, https://developer.nvidia.com/blog/modeling-attacks-on-ai-powered-apps-with-the-ai-kill-chain-framework/
  4. AI Model Poisoning in 2026: How It Works and the First Line Defense Your Business Needs - The LastPass Blog, تم الوصول إليه في 9 فبراير 2026, https://blog.lastpass.com/posts/model-poisoning
  5. Enterprise AI Risk: Security, Providers, and Regulation - George Mudie, تم الوصول إليه في 9 فبراير 2026, https://georgemudie.com/blog/enterprise-ai-part2-risk-security
  6. Securing the AI Supply Chain: A Framework for AI Software Bills of Materials and Model Provenance Assurance - Scholar Publishing, تم الوصول إليه في 9 فبراير 2026, https://www.journals.scholarpublishing.org/index.php/TMLAI/article/download/19884/11811/28416
  7. Same same but also different: Google guidance on AI supply chain security, تم الوصول إليه في 9 فبراير 2026, https://cloud.google.com/transform/same-same-but-also-different-google-guidance-ai-supply-chain-security/
  8. Securing The AI/LLM Supply Chain - AppSecEngineer, تم الوصول إليه في 9 فبراير 2026, https://www.appsecengineer.com/blog/securing-the-ai-llm-supply-chain
  9. Shadow AI: Risks, Challenges, and Solutions in 2026 - Invicti, تم الوصول إليه في 9 فبراير 2026, https://www.invicti.com/blog/web-security/shadow-ai-risks-challenges-solutions-for
  10. What Is Shadow AI? Definition | Proofpoint US, تم الوصول إليه في 9 فبراير 2026, https://www.proofpoint.com/us/threat-reference/shadow-ai
  11. JFrog Exposes Enterprise AI Blind Spots, Driving Centralized Software Supply Chain Governance, تم الوصول إليه في 9 فبراير 2026, https://investors.jfrog.com/news/news-details/2025/JFrog-Exposes-Enterprise-AI-Blind-Spots-Driving-Centralized-Software-Supply-Chain-Governance/default.aspx
  12. AI 100-2 E2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST CSRC, تم الوصول إليه في 9 فبراير 2026, https://csrc.nist.gov/pubs/ai/100/2/e2025/final
  13. 2025 AI Security Gap: 83% of Organizations Flying Blind - Kiteworks, تم الوصول إليه في 9 فبراير 2026, https://www.kiteworks.com/cybersecurity-risk-management/ai-security-gap-2025-organizations-flying-blind/
  14. New Study Reveals Major Gap Between Enterprise AI Adoption and Security Readiness, تم الوصول إليه في 9 فبراير 2026, https://www.prnewswire.com/news-releases/new-study-reveals-major-gap-between-enterprise-ai-adoption-and-security-readiness-302469214.html
  15. JFrog and Hugging Face Team to Improve Machine Learning Security and Transparency for Developers, تم الوصول إليه في 9 فبراير 2026, https://investors.jfrog.com/news/news-details/2025/JFrog-and-Hugging-Face-Team-to-Improve-Machine-Learning-Security-and-Transparency-for-Developers/default.aspx
  16. Pickle Scanning - Hugging Face, تم الوصول إليه في 9 فبراير 2026, https://huggingface.co/docs/hub/security-pickle
  17. Model Saving Formats 101: pickle vs safetensors vs GGUF — with conversion code & recipes | by Ankit Wahane | Medium, تم الوصول إليه في 9 فبراير 2026, https://medium.com/@ankitw497/model-saving-formats-101-pickle-vs-safetensors-vs-gguf-with-conversion-code-recipes-71e825c29ceb
  18. PyTorch Users at Risk: Unveiling 3 Zero-Day PickleScan Vulnerabilities - JFrog, تم الوصول إليه في 9 فبراير 2026, https://jfrog.com/blog/unveiling-3-zero-day-vulnerabilities-in-picklescan/
  19. PickleBall: Secure Deserialization of Pickle-based Machine Learning Models - Brown Computer Science, تم الوصول إليه في 9 فبراير 2026, https://cs.brown.edu/~vpk/papers/pickleball.ccs25.pdf
  20. Remote Code Execution With Modern AI/ML Formats and Libraries, تم الوصول إليه في 9 فبراير 2026, https://unit42.paloaltonetworks.com/rce-vulnerabilities-in-ai-python-libraries/
  21. JFrog and Hugging Face Join Forces to Expose Malicious ML Models, تم الوصول إليه في 9 فبراير 2026, https://jfrog.com/blog/jfrog-and-hugging-face-join-forces/
  22. LLM Backdoors at the Inference Level: The Threat of Poisoned Templates - Pillar Security, تم الوصول إليه في 9 فبراير 2026, https://www.pillar.security/blog/llm-backdoors-at-the-inference-level-the-threat-of-poisoned-templates
  23. Four Pillars AI Security Enterprise Implementation | by Tahir - Medium, تم الوصول إليه في 9 فبراير 2026, https://medium.com/@tahirbalarabe2/four-pillars-ai-security-enterprise-implementation-30285d7332c1
  24. LLM04:2025 Data and Model Poisoning - OWASP Gen AI Security Project, تم الوصول إليه في 9 فبراير 2026, https://genai.owasp.org/llmrisk/llm042025-data-and-model-poisoning/
  25. Understanding LLM Poisoning | DigitalOcean, تم الوصول إليه في 9 فبراير 2026, https://www.digitalocean.com/community/tutorials/understanding-llm-poisoning
  26. Adversarial Machine Learning: A Taxonomy and Terminology of ..., تم الوصول إليه في 9 فبراير 2026, https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2025.pdf
  27. What is Shadow AI? Risks, Examples, and Governance - Securiti, تم الوصول إليه في 9 فبراير 2026, https://securiti.ai/what-is-shadow-ai/
  28. Shadow AI Risks and Organization Examples - zenarmor.com, تم الوصول إليه في 9 فبراير 2026, https://www.zenarmor.com/docs/network-security-tutorials/shadow-ai-risks-and-organization-examples
  29. Securing the intersection of AI models and software supply chains - Cloudsmith, تم الوصول إليه في 9 فبراير 2026, https://cloudsmith.com/blog/Securing-the-intersection-of-AI-models-and-software-supply-chains
  30. AI Security and the Expanding Software Supply Chain Attack Surface - Xygeni, تم الوصول إليه في 9 فبراير 2026, https://xygeni.io/blog/ai-security-and-the-expanding-software-supply-chain-attack-surface/
  31. Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST Technical Series Publications, تم الوصول إليه في 9 فبراير 2026, https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2023.ipd.pdf
  32. Small Models, Big Problems: Why Your AI Agents Might Be Sitting Ducks - Enkrypt AI, تم الوصول إليه في 9 فبراير 2026, https://www.enkryptai.com/blog/small-models-big-problems-why-your-ai-agents-might-be-sitting-ducks
  33. AI Model Security: What It Is and How to Implement It - Palo Alto Networks, تم الوصول إليه في 9 فبراير 2026, https://www.paloaltonetworks.com/cyberpedia/what-is-ai-model-security
  34. How to Secure AI Infrastructure: A Secure by Design Guide - Palo Alto Networks, تم الوصول إليه في 9 فبراير 2026, https://www.paloaltonetworks.com/cyberpedia/ai-infrastructure-security
  35. What Is an AI-BOM (AI Bill of Materials)? & How to Build It - Palo Alto Networks, تم الوصول إليه في 9 فبراير 2026, https://www.paloaltonetworks.com/cyberpedia/what-is-an-ai-bom
  36. Machine Learning Bill of Materials (ML-BOM) - CycloneDX, تم الوصول إليه في 9 فبراير 2026, https://cyclonedx.org/capabilities/mlbom/
  37. Building an Open AIBOM Standard in the Wild - arXiv, تم الوصول إليه في 9 فبراير 2026, https://arxiv.org/html/2510.07070v1
  38. How CycloneDX v1.5 Increases Trust and Transparency in More Industries, تم الوصول إليه في 9 فبراير 2026, https://owasp.org/blog/2023/06/23/CycloneDX-v1.5
  39. Open Source AI Supply Chain Security: Protecting Against Model Poisoning - VerityAI, تم الوصول إليه في 9 فبراير 2026, https://verityai.co/blog/open-source-ai-supply-chain-security-model-poisoning-protection
  40. Joint Cybersecurity Information AI Data Security, تم الوصول إليه في 9 فبراير 2026, https://media.defense.gov/2025/May/22/2003720601/-1/-1/0/CSI_AI_DATA_SECURITY.PDF
  41. Building Trust in AI Supply Chains: Why Model Signing Is Critical for ..., تم الوصول إليه في 9 فبراير 2026, https://www.coalitionforsecureai.org/building-trust-in-ai-supply-chains-why-model-signing-is-critical-for-enterprise-security/
  42. M3AAWG AI Model Lifecycle Security Best Common Practices, تم الوصول إليه في 9 فبراير 2026, https://www.m3aawg.org/AIModelLifecycleSecurityBCP
  43. A Playbook for Securing AI Model Weights - RAND, تم الوصول إليه في 9 فبراير 2026, https://www.rand.org/pubs/research_briefs/RBA2849-1.html
  44. Enhancing AI inference security with confidential computing: A path to private data inference with proprietary LLMs - Red Hat Emerging Technologies, تم الوصول إليه في 9 فبراير 2026, https://next.redhat.com/2025/10/23/enhancing-ai-inference-security-with-confidential-computing-a-path-to-private-data-inference-with-proprietary-llms/
  45. Sentry: Authenticating Machine Learning Artifacts on the Fly - arXiv, تم الوصول إليه في 9 فبراير 2026, https://arxiv.org/html/2510.00554v1
  46. Trustway Proteccio NetHSM - Hardware Security Module - Eviden, تم الوصول إليه في 9 فبراير 2026, https://eviden.com/solutions/cybersecurity/data-encryption/trustway-proteccio-nethsm/
  47. Navigating secure AI deployment: Architecture for enhancing AI system security and safety, تم الوصول إليه في 9 فبراير 2026, https://www.redhat.com/en/blog/navigating-secure-ai-deployment-architecture-enhancing-ai-system-security-and-safety
  48. What is automated code scanning? - Sonar, تم الوصول إليه في 9 فبراير 2026, https://www.sonarsource.com/resources/library/automated-code-scanning/
  49. A DevSecOps Guide to Scanning AI-Generated Code for Hidden Flaws - Bright Security, تم الوصول إليه في 9 فبراير 2026, https://brightsec.com/a-devsecops-guide-to-scanning-ai-generated-code-for-hidden-flaws/
  50. Introducing Apiiro AI-SAST: Static Scanning Reimagined – From Code to Runtime, تم الوصول إليه في 9 فبراير 2026, https://apiiro.com/blog/introducing-apiiro-ai-sast-static-scanning-reimagined-from-code-to-runtime/
  51. Mastering secure AI on Google Cloud: A practical guide for enterprises, تم الوصول إليه في 9 فبراير 2026, https://cloud.google.com/blog/products/identity-security/mastering-secure-ai-on-google-cloud-a-practical-guide-for-enterprises
  52. What Is Confidential AI? - Phala Network, تم الوصول إليه في 9 فبراير 2026, https://phala.com/learn/What-Is-Confidential-AI
  53. Confidential Computing: Powering the Next Generation of Trusted AI - Intel, تم الوصول إليه في 9 فبراير 2026, https://cdrdv2-public.intel.com/861663/confidential-computing-ai-whitepaper.pdf
  54. AI Security with Confidential Computing - NVIDIA, تم الوصول إليه في 9 فبراير 2026, https://www.nvidia.com/en-us/data-center/solutions/confidential-computing/
  55. Evaluating the Performance of the DeepSeek Model in Confidential Computing Environment, تم الوصول إليه في 9 فبراير 2026, https://arxiv.org/html/2502.11347v1
  56. How to Secure AI and Model Data with Storage Infrastructure, تم الوصول إليه في 9 فبراير 2026, https://blog.purestorage.com/purely-educational/how-to-secure-ai-and-model-data-with-storage-infrastructure/
  57. AI & LLM Security Collection - AppSecEngineer, تم الوصول إليه في 9 فبراير 2026, https://www.appsecengineer.com/enterprises/ai-llm-security-collection

هل تفضّل تجربة مرئية وتفاعلية؟

استكشف أبرز النتائج والإحصاءات وبنية هذه الورقة بتنسيق تفاعلي يتضمّن أقسامًا قابلة للتصفح وتصوّرات بيانية.

عرض النسخة التفاعلية
الأسئلة الشائعة

الأسئلة المتكرّرة

كيف جرى تسليح أكثر من 100 نموذج خبيث على Hugging Face وما كانت آلية الهجوم؟

اكتشف باحثو JFrog حوالي 100 نموذج خبيث على Hugging Face في فبراير 2024، مستخدمين تنسيق تسلسل Python pickle لحقن تعليمات عشوائية. تنفّذ وحدة pickle آلة افتراضية قائمة على المكدس يمكنها تنفيذ دوال مثل os.system() وsubprocess.run() أثناء إلغاء التسلسل. تلاعب نموذج رفعه «baller423» بطريقة __reduce__ لإنشاء صدفة عكسية إلى عنوان IP تابع لـ Kreonet عند التحميل بأوامر قياسية مثل torch.load(). وصُمِّمت الحمولات لمنح وصول عن بُعد مستمر، مما يتيح للمهاجمين اجتياز الشبكات الداخلية وتسميم مجموعات بيانات التدريب.

لماذا تفشل ماسحات نماذج الذكاء الاصطناعي القائمة وما هي ثغرات اليوم-صفر في PickleScan؟

وُجد أن PickleScan، أداة المسح المعيارية الصناعية واسعة الاستخدام، تحتوي على ثلاث ثغرات يوم-صفر بما فيها CVE-2025-10155. يتجاوز المهاجمون الاكتشاف بالتلاعب بامتدادات الملفات أو استغلال تناقضات أرشيفات ZIP لتقديم نماذج مخترقة على أنها آمنة. وتعمل الماسحة بنهج قائمة سوداء للدوال يسهل الالتفاف عليه عبر التشويش. والأهم أن أكثر من 96% من تنبيهات الماسحات الحالية إيجابيات كاذبة، مما يخلق تبلداً أمنياً تتجاهل فيه الفرق التحذيرات، فيسمح للنماذج الخبيثة حقاً بالتسلل. إضافة إلى ذلك، يمكن لملفات GGUF أن تحمل قوالب Jinja خبيثة تُنفَّذ أثناء الاستدلال، متجاوزة الماسحات الثابتة تماماً.

ما هو الذكاء الاصطناعي الظلي وكيف تعالج حوكمة SafeTensors أولاً مخاطر سلسلة توريد النماذج؟

يحدث الذكاء الاصطناعي الظلي عندما يسحب المطوّرون ووحدات الأعمال نماذج غير مُدقَّقة من مستودعات عامة مثل Hugging Face لتجاوز ما يُنظر إليه كاختناقات بيروقراطية، فيُدخلون دون قصد أبواباً خلفية مستمرة إلى بيئات الإنتاج. تفرض حوكمة SafeTensors أولاً أن تستخدم جميع نشرات النماذج تنسيق SafeTensors، وهو موجَّه للبيانات فقط بلا قدرة على تنفيذ التعليمات بالتصميم، ويخزّن بيانات الموترات فقط مع بيانات وصفية JSON. وهذا يلغي سطح هجوم التسلسل تماماً مع تمكين التحقق الآلي من التوقيع وتتبع المنشأ بما يتماشى مع إرشاد NIST AI 100-2 بشأن الدفاع ضد التعلم الآلي العدائي.

ابنِ ذكاءك الاصطناعي بثقة.

تعاون مع فريق يمتلك خبرة عميقة في بناء الجيل القادم من الذكاء الاصطناعي للمؤسسات. دعنا نساعدك على تصميم استراتيجية ذكاء اصطناعي جديرة بثقتك وبنائها وتطبيقها.

Veriprajna استشارات التقنيات العميقة متخصصة في بناء أنظمة الذكاء الاصطناعي الحرجة للسلامة في مجالات الرعاية الصحية والتمويل والقطاعات التنظيمية. تُقيَّم بنياتنا المعمارية وفق البروتوكولات المعتمدة مع توثيق شامل للامتثال.