أمن الذكاء الاصطناعي • سلامة سلسلة التوريد

الضرورة المعمارية لسلامة سلسلة توريد الذكاء الاصطناعي

تأمين دورة حياة تعلم الآلة ضد النماذج الخبيثة وعمليات النشر الخفية

كشف اكتشاف أكثر من 100 نموذج ملغم بأبواب خلفية على منصة Hugging Face عما كان مهندسو الذكاء الاصطناعي العميق يعرفونه بالفعل: سلسلة توريد تعلم الآلة هي المكون الأكثر عرضة للخطر والأقل خضوعاً للحوكمة في البنية التحتية للمؤسسات. تقدم هذه الورقة البيضاء المخطط الهندسي لمرونة الذكاء الاصطناعي القابلة للتحقق تشفيرياً والمدعومة بالعتاد الصلب.

قراءة الورقة البيضاء
100+
نموذج خبيث تم العثور عليها على Hugging Face
JFrog Research، فبراير 2024
83%
من المؤسسات تعمل بدون ضوابط أمنية للذكاء الاصطناعي
Kiteworks 2025
0.00016%
من بيانات التدريب تكفي لزرع باب خلفي دائم
~250 وثيقة
670 ألف دولار
متوسط الزيادة في تكلفة الاختراق الناتجة عن الذكاء الاصطناعي الخفي
Proofpoint 2025

الأزمة الكامنة وراء الضجيج

بينما يسعى السوق وراء خدمات تغليف النماذج اللغوية الكبيرة، تتفاقم ثغرة نظامية في الأساس. إن أوزان نماذج الذكاء الاصطناعي عبارة عن كتل ثنائية معتمة يختبئ فيها السلوك الخبيث بين ملايين المعلمات – وهي غير مرئية لمراجعات الأكواد التقليدية.

مخرجات نماذج تم تسليحها

النماذج الموجودة على المراكز العامة لا تعاني فقط من خلل وظيفي – بل تم تسليحها. تتيح تسلسلات Pickle تنفيذ تعليمات برمجية عشوائية في اللحظة التي يقوم فيها المطور بتشغيل torch.load()، مما ينشئ قنوات اتصال عكسية (Reverse Shells) مع بنية تحتية يتحكم فيها المهاجم.

torch.load("model.pt") → pickle.__reduce__() → os.system("reverse_shell") → Remote Code Execution

وباء الذكاء الاصطناعي الخفي (Shadow AI)

يحدث 90% من استخدام الذكاء الاصطناعي في المؤسسات خارج نطاق رقابة تكنولوجيا المعلومات. يقوم المطورون بسحب نماذج غير مدققة من المستودعات العامة، ولصق أكواد مملوكة في أدوات عامة، وتجاوز تحليل تكوين البرمجيات (SCA) – مما يخلق أبواباً خلفية مستمرة وغير مرئية.

77% من الموظفين يشاركون بيانات حساسة مع أدوات الذكاء الاصطناعي العامة → تسريب الملكية الفكرية + فشل الامتثال

فراغ الحوكمة

على الرغم من توجيهات معيار NIST AI 100-2، تمتلك 17% فقط من المؤسسات ضوابط آلية لأمن الذكاء الاصطناعي. الفجوة بين وثائق السياسات والأمن التشغيلي هي المساحة التي يزدهر فيها المهاجمون – مستغلين شعور الصناعة الزائف بالجاهزية.

56% يدعون الجاهزية للذكاء الاصطناعي ولكن تنقصهم الضوابط التقنية → السياسة ≠ الحماية

صيغ ملفات النماذج: اعرف مساحة الهجوم لديك

ليست كل صيغ التسلسل متساوية. أدى اعتماد الصناعة على Pickle إلى إنشاء ثغرة آلة افتراضية قائمة على المكدس. الصيغ الأحدث تقلل المخاطر – لكن أياً منها ليس محصناً تماماً. انقر فوق كل صيغة للاستكشاف.

.pkl / .pt

Pickle

مرتفع
.safetensors

SafeTensors

منخفض
.gguf

GGUF

متوسط
.h5 / .keras

Keras

متوسط
خطر مرتفع

Pickle (.pkl, .pt)

تنفذ صيغة Pickle آلة افتراضية قائمة على المكدس يمكنها تنفيذ دوال بايثون عشوائية أثناء إلغاء التسلسل. يمكن حقن دوال مثل os.system() أو subprocess.run() مباشرة في عملية فك التسلسل.

هذه هي الصيغة الأكثر شيوعاً لنماذج PyTorch وscikit-learn القديمة. المرونة التي جعلت Pickle شائعة هي تحديداً ما يجعلها ثغرة أمنية حرجة.

// بنية الأمان
تسلسل قائم على المنطق (رموز التشغيل Opcodes)
إعادة بناء كائنات بايثون العشوائية
لا توجد بيئة عزل (Sandbox) — وصول كامل للمفسر

تحليل متجهات التهديد

تنفيذ الشيفرة عند التحميل حرج
تضمين الباب الخلفي حرج
التهرب من أدوات الفحص مرتفع
استغلال وقت الاستدلال متوسط
سياق المؤسسات
شائع في إصدارات PyTorch وscikit-learn القديمة. يحتوي PickleScan على 3 ثغرات تجاوز يوم الصفر معروفة (بما في ذلك CVE-2025-10155). 96% من تنبيهات الماسحات هي نتائج إيجابية كاذبة.

سلسلة قتل الذكاء الاصطناعي (AI Kill Chain)

إطار عمل من خمس مراحل لنمذجة كيفية استهداف المهاجمين لأنظمة تعلم الآلة. انقر على كل مرحلة لفهم آليات التهديد والتدابير الهندسية المضادة المطلوبة.

01
الاستطلاع
02
التسميم
03
الاختطاف
04
الاستمرار
05
التأثير
المرحلة 1 — الاستطلاع

رسم خرائط مساحة الهجوم

يقوم المهاجمون بفحص مستودعات النماذج العامة وتكوينات CI/CD وشبكات التبعيات لتحديد نقاط الدخول. يقومون بتحليل أطر العمل التي تستخدمها المؤسسات، والنماذج التي يتم تنزيلها، وصيغ التسلسل المتوقعة في خطوط الأنابيب.

// آلية الهجوم
scan(huggingface.models) → identify(popular_downloads)
analyze(CI/CD_configs) → map(serialization_formats)
profile(target_org) → select(attack_vector)

أنواع الهجمات في هذه المرحلة

كشط المستودعات

تحديد المؤسسات التي تقوم بتنزيل أنواع معينة من النماذج لإنشاء حمولات مستهدفة لأطر العمل والصيغ الخاصة بها.

تخطيط التبعيات

تحليل ملفات requirements.txt وصور Docker المنشورة للعثور على إصدارات أطر العمل المعرضة للاستغلال.

إجراءات Veriprajna المضادة

سجل أصول ذكاء اصطناعي مركزي مع مركز نماذج خاص. يتم تسجيل جميع تنزيلات النماذج الخارجية وتحديد إصداراتها وتوجيهها عبر خط أنابيب تدقيق آلي.

عملاء نائمون داخل نماذجك

يزرع تسميم البيانات أبواباً خلفية كامنة تكون غير مرئية لاختبارات الأداء القياسية و مقاومة للتخفيف بالبيانات النظيفة. يمكن لما لا يتجاوز 250 وثيقة مسمومة أن تعرض نموذجاً بحجم 13 مليار معلمة للخطر بشكل دائم. ينشط هؤلاء «العملاء النائمون» فقط عند مواجهة رمز مميز محدد كمحفز.

لماذا لا تجدي البيانات النظيفة نفعاً

بمجرد ظهور 50-100 تكرار للمحفز أثناء التدريب، يتم ترميز الباب الخلفي بشكل دائم في مساحة الأوزان. إضافة ملايين العينات النظيفة لا يلغي الارتباط المكتسب بين المحفز والاستجابة.

threshold(~50 triggers) → weight_encoding(permanent)
clean_data(+10M samples) → backdoor_status(unchanged)
01
تسميم ما قبل التدريب
حقن وثائق خبيثة في مجموعات بيانات بحجم الويب. زرع باب خلفي أساسي في النموذج القاعدي.
02
تسميم الضبط الدقيق
إفساد مجموعات بيانات ضبط التعليمات لتحقيق اختراق مستهدف لمهام خاصة بالمؤسسة.
03
تسميم التوليد المعزز بالاسترجاع (RAG)
وثائق خبيثة في قواعد البيانات المتجهة تختطف استجابات النموذج ديناميكياً عبر سياق الاسترجاع.
04
هجمات التهرب
التلاعب على مستوى البتات بمدخلات الاستدلال يفرض تصنيفاً خاطئاً أو استدعاءات غير مصرح بها للأدوات.

محاكي عتبة التسميم

تصور كيف يتفاعل حجم مجموعة التدريب ونسبة التسميم

معرض للخطر
10 ملايين وثيقة
250 وثيقة
13 مليار
نسبة التسميم
0.0025%
كثافة المحفز
~50/حقبة
مخاطر الباب الخلفي
مرتفع

معدل نجاح الباب الخلفي المحاكى حسب عدد العينات المسمومة (بناءً على عتبات الأبحاث المنشورة)

وباء الذكاء الاصطناعي الخفي

إن حوكمة أصول الذكاء الاصطناعي تمر بأزمة حقيقية. تمثل الفجوة بين السياسة والأمن التشغيلي عاصفة متكاملة من الضعف وفشل الامتثال والمخاطر التنافسية.

معدل تبني أمن الذكاء الاصطناعي في المؤسسات

معدلات تنفيذ ضوابط NIST AI 100-2 عبر المؤسسات، 2025

حاسبة مخاطر الذكاء الاصطناعي الخفي

تقدير مدى انكشاف مؤسستك الناتج عن الاستخدام غير الخاضع للإدارة للذكاء الاصطناعي

500
90%
77%
مستخدمو الذكاء الاصطناعي الخفي
450
خارج حوكمة تكنولوجيا المعلومات
خطر تسريب البيانات
347
موظفاً يشاركون بيانات حساسة
الزيادة المقدرة في تكلفة الاختراق
670 ألف دولار
متوسط التكلفة الإضافية لكل خرق
مخاطر النماذج غير المدققة
مرتفع
بناءً على وضع الحوكمة

«تساوي العديد من المؤسسات بين امتلاك وثيقة سياسات وامتلاك أمن تشغيلي حقيقي. ومع ذلك، بدون فرض آلي وحواجز تقنية، سيستمر الموظفون في تفضيل الراحة على الأمان. السياسة ليست حماية.»

— الورقة البيضاء لأمن الذكاء الاصطناعي من Veriprajna، 2025

الحلول الهندسية

دورة حياة تعلم الآلة الآمنة

التعامل مع نماذج الذكاء الاصطناعي كرموز تنفيذية قد تكون خبيثة. بنية «الأمان حسب التصميم» عبر كامل سلسلة توريد تعلم الآلة.

قائمة مواد تعلم الآلة (ML-BOM)

تتتبع قوائم SBOM التقليدية المكتبات البرمجية. يتطلب الذكاء الاصطناعي قائمة ML-BOM توثق أصل النموذج وسلالة مجموعات البيانات ومنهجية التدريب – مدعومة بملفات تعريف الذكاء الاصطناعي CycloneDX وSPDX 3.0.

أصل البيانات ومصدرها: سجلات مقاومة للتلاعب توثق المنشأ والتحويل والملكية
سلالة النموذج وتاريخه: طرق التدريب والمعلمات الفائقة وتوثيق الضبط الدقيق
تبعيات أطر العمل: تتبع دقيق لإصدارات PyTorch/TF لتحديد نوافذ الثغرات الأمنية لتنفيذ التعليمات البرمجية
الإقرارات التشفيرية: توقيعات رقمية تتحقق من سلامة النموذج من المصدر حتى النشر

توقيع النماذج تشفيرياً

تعد أوزان النماذج ملكية فكرية ومخرجات ثنائية عالية المخاطر في آن واحد. لم تعد البنية التحتية للمفاتيح العامة (PKI) لنماذج تعلم الآلة خياراً ثانوياً – فالتوقيعات المدعومة بوحدات HSM تضمن وصول النماذج المعتمدة فقط إلى بيئة الإنتاج.

// تدفق وحدة التحكم بالقبول
model.upload(weights) → HSM.sign(sha256(weights))
inference_server.load(model) →
  admission_ctrl.verify(signature, corporate_root_of_trust)
  IF valid → deserialize(weights) → SERVE
  IF invalid → REJECT + alert(security_team)

الفحص المتقدم والحماية أثناء التشغيل

التحليل الثابت هو خط الدفاع الأول. يقوم التحليل العميق للكود ببناء مخطط برمجي يرسم تدفق المدخلات عبر مشغلات النماذج اللغوية الكبيرة إلى أوامر النظام. يكتشف الرصد أثناء التشغيل تنشيط هجمات التسميم في بيئة الإنتاج.

DCA
التحليل العميق للكود: اختبار أمني ثابت مدرك للسياق يحدد كيفية تدفق مدخلات المستخدم من بوابة API عبر مشغل LLM إلى قاعدة البيانات أو سطر الأوامر
RTM
التحقق من صحة المخرجات: مقارنة مستمرة مع خطوط الأساس النظيفة للكشف عن الانحرافات أو الحالات الشاذة التي تشير إلى تنشيط الباب الخلفي
GRL
طبقة حواجز الحماية (Guardrails): تنقية المدخلات وإعادة صياغتها لإبطال الحمولات المعادية قبل وصولها إلى النموذج الأساسي

الحوسبة السرية (TEEs)

للقطاعات المالية والرعاية الصحية والدفاع: بيئات التنفيذ الموثوقة (TEEs) المدعومة بالعتاد تحمي البيانات أثناء الاستخدام. يتم فك تشفير أوزان النماذج والمطالبات فقط داخل جيوب معزولة – وهي غير مرئية حتى لمسؤولي السحابة ذوي صلاحيات الجذر (Root).

SGX
عزل على مستوى التطبيق
TDX
تشفير على مستوى الأجهزة الافتراضية
H100/B200
وحدات معالجة رسومية سرية على مستوى الرف
CC OCI
صور حاويات مشفرة

التصديق المتبادل: يتحقق موفر النموذج من وجود بيئة TEE حقيقية، ويتحقق المستخدم النهائي من البرامج المعتمدة. أساس الثقة المعدومة (Zero Trust).

خط أنابيب تعلم الآلة الآمن من Veriprajna

من استقبال النموذج إلى الاستدلال في بيئة الإنتاج، تخضع كل مرحلة للتحقق التشفيري والمراقبة السلوكية والعزل القائم على الثقة المعدومة.

01

الاستيعاب والحجر الصحي

توجيه جميع النماذج الخارجية إلى حجر صحي معزول. لا يوجد مسار مباشر من المستودعات العامة إلى الإنتاج.

02

التحليل الثابت

فحص عميق للرمز الثنائي (Bytecode). التحقق من الصيغة. تحليل رموز تشغيل Pickle. التحويل إلى SafeTensors.

03

بيئة الاختبار السلوكية

اختبار ديناميكي في حاويات معزولة. مراقبة حركة البيانات الصادرة، واستدعاءات النظام، والمخرجات الشاذة.

04

التوقيع والتسجيل

توقيع مدعوم بوحدة HSM. إنشاء قائمة ML-BOM. التسجيل في سجل أصول الذكاء الاصطناعي للمؤسسة.

05

الاستدلال المراقب

وحدة تحكم بالقبول + بيئة TEE + طبقة حواجز حماية + تحقق مستمر من المخرجات.

أمن الذكاء الاصطناعي + سلسلة توريد البرمجيات = مشكلة واحدة

يتم بناء أنظمة الذكاء الاصطناعي ونشرها عبر نفس خطوط أنابيب CI/CD المستهدفة بهجمات سلاسل توريد البرمجيات مفتوحة المصدر. إذا كان النموذج آمناً ولكن بيئة تشغيل بايثون الخاصة به مخترقة، فإن النظام بأكمله مخترق. وإذا كانت صورة حاوية التدريب ملوثة، فإن الأوزان غير موثوقة.

إن أي فصل وهمي بين «أصول البرمجيات» و«أصول الذكاء الاصطناعي» هو ثغرة خطيرة سيستغلها المهاجمون.

تحميل الأوزان فقط: تعطيل التسلسل القابل للتنفيذ. اعتماد SafeTensors كصيغة افتراضية.
مشغلات معزولة: استدلال داخل حاويات مع وصول أدنى للشبكة وضوابط صارمة على البيانات الصادرة.
القابلية الميكانيكية للتفسير: تدقيق أوزان النماذج لتحديد محفزات الأبواب الخلفية الكامنة قبل النشر.
تتبع موحد للأصول: إدارة والتحقق من النموذج ومجموعات البيانات والتبعيات مفتوحة المصدر والبنية التحتية في وقت واحد.
الأسئلة الشائعة

الأسئلة المتكررة

لماذا تمثل ملفات نماذج الذكاء الاصطناعي من المستودعات العامة مثل Hugging Face خطراً أمنياً؟

تنفذ صيغة تسلسل Pickle في بايثون – المستخدمة في PyTorch وscikit-learn – آلة افتراضية قائمة على المكدس يمكنها تنفيذ تعليمات برمجية عشوائية أثناء إلغاء التسلسل. من خلال التلاعب بدالة __reduce__، يحقن المهاجمون قنوات اتصال عكسية تنشط فور قيام المطور بتشغيل torch.load(). وجد باحثو JFrog أكثر من 100 نموذج ملغم بهذه الطريقة على Hugging Face. تحتوي الماسحات الثابتة مثل PickleScan على معدل إيجابيات كاذبة يبلغ 96% مع 3 ثغرات تجاوز يوم الصفر معروفة، مما يجعل الاكتشاف غير موثوق.

كم عدد الوثائق المسمومة المطلوبة لاختراق نموذج لغوي كبير؟

ما لا يتجاوز 250 وثيقة مسمومة – تمثل 0.00016% فقط من مجموعة التدريب – يمكن أن تخترق بشكل دائم نموذجاً يحتوي على 13 مليار معلمة. بمجرد ظهور ما يقارب 50 تكراراً للمحفز أثناء التدريب، يتم تشفير الباب الخلفي بشكل دائم في مساحة الأوزان. إضافة ملايين العينات النظيفة بعد ذلك لا يمحو الارتباط المكتسب بين المحفز والاستجابة. تجتاز هذه «الخلايا النائمة» جميع الاختبارات المعيارية القياسية ولا تنشط إلا عند مواجهة رمز المحفز المحدد.

ما هي قائمة مواد تعلم الآلة (ML-BOM) ولماذا يحتاجها الذكاء الاصطناعي في المؤسسات؟

توسع قائمة ML-BOM (قائمة مواد تعلم الآلة) قوائم SBOM التقليدية لتشمل أصل النموذج، وسلالة البيانات، ومنهجية التدريب، وتبعيات أطر العمل، والإقرارات التشفيرية – مدعومة بملفات تعريف CycloneDX وSPDX 3.0 AI. تتيح المعالجة السريعة للثغرات الأمنية عند اكتشاف ثغرات CVE في PyTorch أو التبعيات الأخرى. مقترنة بتوقيع النماذج تشفيرياً بدعم من وحدات HSM، فإنها تضمن أن النماذج المصرح بها فقط ذات التوقيعات الصالحة هي التي تصل إلى الإنتاج، بينما يرفض محرك الاستدلال تحميل أي نموذج يحمل توقيعاً غير صالح.

هل تم التحقق من نماذجك أم تم تنزيلها فحسب؟

الفرق بين «الاعتماد على الحظ» والمرونة القابلة للإثبات يكمن في قرار معماري واحد.

تهندس Veriprajna الانتقال من الذكاء الاصطناعي الخفي الهش إلى منظومة ذكاء اصطناعي عميق مؤمنة تشفيرياً ومدعومة بالعتاد – مما يجعل نشر الذكاء الاصطناعي متوقعاً وقابلاً للتدقيق وموثوقاً.

تقييم أمن الذكاء الاصطناعي

  • تدقيق ثغرات سلسلة توريد تعلم الآلة
  • خارطة طريق لاكتشاف ومعالجة الذكاء الاصطناعي الخفي
  • تقييم مخاطر صيغ تسلسل النماذج
  • تحليل فجوات الامتثال لمعيار NIST AI 100-2

هندسة الذكاء الاصطناعي العميق

  • تصميم مركز نماذج خاص وخط أنابيب ML-BOM
  • توقيع النماذج تشفيرياً مع تكامل وحدات HSM
  • نشر الحوسبة السرية للاستدلال الحساس
  • مراقبة مستمرة أثناء التشغيل وبنية حواجز الحماية
التواصل عبر واتساب
قراءة الورقة البيضاء التقنية الكاملة

تقرير هندسي كامل: تصنيف هجمات التسلسل، دفاعات سلسلة قتل الذكاء الاصطناعي، مواصفات ML-BOM، بنية التوقيع التشفيري، أنماط نشر الحوسبة السرية، دليل تنفيذ NIST AI 100-2.

التواصل الاجتماعي

منشور أيضًا على