אבטחת AI • ארכיטקטורה ארגונית

הארכיטקט הריבוני

ניווט בקריסת כלכלת מעטפות ה-AI באמצעות חסינות טכנית עמוקה

שנת 2025 סימנה את סופו המוחלט של "עידן המעטפות". פריצות בולטות ב-GitHub Copilot, ב-Microsoft Bing וב-Amazon Q חשפו אמת קריטית: כאשר AI נפרס כסוכן ללא ניטור עם הרשאות ניהול, כשלונותיו מתפשטים במהירות התשתית.

Veriprajna מתכננת מערכות שהינן דטרמיניסטיות מעצם תכנונן, ניתנות לביקורת לפי דרישה, וכן ריבוניות מבחינת תשתית—תוך החלפת הסתברות סטוכסטית באמת נוירו-סימבולית.

קרא את נייר העמדה הטכני
16K+
ארגונים שנפגעו מחשיפת נתוני זומבי
950K+
התקנות תוסף בסכנה עקב מתקפת שרשרת אספקה
7.8
ציון CVSS — הפעלת קוד מרחוק ב-Copilot (גבוה)
3
פריצות AI מערכתיות גדולות בשנת 2025 לבדה

סוף עידן המעטפות

במשך שנתיים, השוק העולמי היה רווי באפליקציות קלות משקל שפעלו כהפשטות דקות מעל מודלי יסוד לשימוש כללי. ככל שארגונים העבירו כלים אלה מסביבות בדיקה לסביבות ייצור, השבריריות המובנית של ארכיטקטורות הסתברותיות גרידא התנגשה בדרישות הבלתי מתפשרות של אבטחה ארגונית.

שבריריות ארכיטקטונית

"מעטפות" הציעו הבטחה מפתה לטרנספורמציה מהירה אך היו חסרות שלמות מבנית. הן לא סיפקו הפרדת הרשאות, לא שליטה דטרמיניסטית, ולא בידוד בין המנוע הלשוני למשאבי מערכת קריטיים.

פרומפט → סוכן AI → גישת ניהול
ללא מעקות בטיחות → פגיעה בתשתית

אובדן ריבונות נתונים

כאשר ארגונים משתמשים בספקי AI מצד שלישי המסתמכים על מנועי חיפוש ציבוריים להקשר, הם מאבדים למעשה שליטה על מחזור חיי הנתונים שלהם. נתונים שנמחקו ממשיכים להתקיים כ-"נתוני זומבי" במטמוני אחזור ללא הגבלת זמן.

מאגר ציבורי → מטמון Bing → הפך לפרטי
המטמון נשמר → ה-AI מגיש סודות שנמחקו

הרעלת שרשרת האספקה

"פרומפטים הם הקוד החדש." אם ארגון אינו מאבטח את תבניות הפרומפטים שלו באותה קפדנות שהוא מחיל על הקבצים הבינאריים שלו, הוא מותיר פירצה עצומה בשרשרת אספקת התוכנה שלו שניתן לנצלה בשקט.

הוזרקה תבנית פרומפט זדונית
ה-AI מציע: rm -rf ~/ && aws ec2 terminate

"כאשר בינה מלאכותית נפרסת כסוכן ללא ניטור עם הרשאות ניהול, כשלונותיה מתפשטים במהירות התשתית. אין זה סיכון תיאורטי—אלא דפוס תקריות שהתממש והשפיע על קרוב למיליון מפתחים ו-16,000 ארגונים."

— נייר עמדה טכני של Veriprajna, 2025

סקירה אבחונית • 2025

מחזור הפריצות של 2025

שלוש תקריות מרכזיות מספקות טקסונומיה מקיפה של הסיכונים החדשים העומדים בפני הארגון המודרני. לחץ על כל לשונית כדי לחקור את האנטומיה של כל פריצה.

הכשל בהפרדת הרשאות

באוגוסט 2025, חוקרים חשפו פגיעות קריטית להפעלת קוד מרחוק ב-GitHub Copilot (CVE-2025-53773). אינטראקציה לשונית גרידא—פרומפט—יכלה לעבור הסלמה לפגיעה מלאה בתחנת העבודה של המפתח.

תוקף יכול היה להעביר מטען זדוני באמצעות "הזרקת פרומפטים צולבת" שהוטמנה בקובץ README או בהערת קוד מקור. כאשר מפתח ביקש מה-AI "לבדוק את הקוד", הוראות נסתרות הפעילו שינוי בהגדרות סביבת העבודה, שהפעיל "מצב YOLO"—תוך מתן סמכות ל-AI להריץ פקודות shell ללא אישור.

תובנת מפתח: בקרות גישה מסורתיות אינן מספיקות עבור AI מבוסס-סוכנים. ה-AI פועל "בשם" המשתמש ויורש הרשאות מלאות. ללא שכבה ארכיטקטונית האוכפת לוגיקה דטרמיניסטית שאינה תלויה בפרומפט, AI נותר וקטור מהיר במיוחד להסלמת הרשאות.

מדדי חומרה

ציון בסיס CVSS 7.8 (גבוה)
וקטור מתקפה מקומי (אינטראקציה עם קבצים)
סיווג CWE CWE-77 (הזרקת פקודות)
מחלקת פגיעות הסלמה מפרומפט להפעלת קוד מרחוק (Prompt-to-RCE)
גרסאות מושפעות VS 2022 v17.14.0–17.14.11

ההתחייבות הקבועה של מטמון Bing

בפברואר 2025, חוקרים זיהו חשיפת נתונים מסיבית שהשפיעה על מעל 16,000 ארגונים. פריצה זו הציגה את המושג "נתוני זומבי"—מידע שנשמר במטמוני אחזור של AI זמן רב לאחר שנמחק או הפך לפרטי במקור.

Bing סרק ושמר במטמון אלפי מאגרי GitHub שהיו ציבוריים בעת יצירת האינדקס. כאשר המאגרים הפכו לאחר מכן לפרטיים או נמחקו—לעיתים קרובות משום שהכילו סודות רגישים—הנתונים השמורים במטמון נותרו זמינים למערכת היצירה המועשרת באחזור (RAG) של Bing.

תובנת מפתח: ריבונות הנתונים מוקרבת למען נוחות במודל המעטפת. Veriprajna ממתנת זאת באמצעות תשתית ריבונית, שבה מודל ה-AI נפרס כולו בתוך סביבת הלקוח, ללא כל תלות במטמוני חיפוש חיצוניים.

היקף החשיפה

ארגונים מרכזיים שנפגעו IBM, Google, Tencent, PayPal
מאגרים שחולצו 20,000+
טוקנים/מפתחות פרטיים 300+ (GCP, AWS, OpenAI)
חבילות פנימיות 100+ (סיכון לבלבול תלויות)
סך כל הארגונים 16,000+

הרעלת מנוע ההצעות

ביולי 2025, תוסף Amazon Q Developer עבור VS Code נפגע במתקפת שרשרת אספקה קלאסית. טוקן GitHub בעל הרשאות שגויות בשירות CI/CD אפשר לתוקף לבצע commit לקובץ זדוני בשם cleaner.md לתוך עץ המקור.

"תבנית פרומפט" זו הנחתה את ה-AI להתנהג כמנקה מערכת הרסני—תוך הצגת פקודות Bash למחיקת תיקיית הבית של המשתמש והרצת קריאות AWS CLI לסיום מופעי EC2, מחיקת דליי S3 והסרת משתמשי IAM. מאחר שמפתחים נוטים לסמוך על קוד שנוצר ב-AI, הצעות אלו בעדכון רשמי היוו סיכון קיומי.

תובנת מפתח: "פרומפטים הם הקוד החדש." ב-Veriprajna, אנו מתייחסים לקבצי פרומפט כתוצרים ברי-הרצה החייבים לעבור חתימה קריפטוגרפית וסקירת אבטחה קפדנית לפני שהם משפיעים על התנהגות סוכנים.

אנטומיית המתקפה

נקודת כניסה טוקן GitHub בעל הגדרות שגויות
קובץ מוזרק cleaner.md (תבנית פרומפט)
וקטורים עיקריים rm -rf + aws ec2 terminate
מנגנון הסוואה דילוג על קבצים מוסתרים, רישום יומנים ב-/tmp
היקף הפצה 950K+ התקנות

מעקות בטיחות ארכיטקטוניים לעומת לשוניים

הגישה הנוכחית בתעשייה לבטיחות AI מסתמכת על "מעקות בטיחות לשוניים"—הנחיות האומרות ל-AI להיות "מועיל ולא מזיק". כפי שהוכיחו פריצות 2025, ניתן לעקוף אותם בקלות באמצעות jailbreaking או הזרקת פרומפטים עקיפה.

הגישה של Veriprajna

אנו מיישמים מעקות בטיחות ארכיטקטוניים המוטמעים ישירות בזמן הריצה של המערכת. אם המודל העצבי מציע פקודה המפרה כלל לוגי קשיח המוגדר במנוע הסימבולי, הפעולה נפסלת לפני הביצוע—ללא קשר למידת השכנוע של הפרומפט.

✕ לשוני: "אנא אל תמחק מסדי נתונים" → ניתן לעקיפה
✓ ארכיטקטוני: המנוע הסימבולי חוסם את הפעולה פיזית

החלף את התצוגה כדי לראות כיצד ארכיטקטורה ריבונית בולמת שרשראות תקיפה שארכיטקטורות מעטפת מאפשרות להן להתפשט ללא הפרעה.

סימולציית שרשרת מתקפה
ארכיטקטורת מעטפת (פגיעה)
נסה זאת: החלף כדי להשוות בין מעטפת (המתקפה מתפשטת) לבין ריבוני (מעקה סימבולי בולם)

מהסתברות סטוכסטית לאמת נוירו-סימבולית

מודלי שפה גדולים (LLMs) מסורתיים הם "מנועים סטוכסטיים" החוזים את הטוקן הסביר הבא. הם חסרי מסגרת אפיסטמולוגית—הם אינם מבינים "אמת", אלא רק "סבירות". Veriprajna ממזגת שתי תרבויות שונות של AI.

01

מערכת 1: הקול

המערכת הקישורית/עצבית מטפלת בתפיסת שפה טבעית, זיהוי דפוסים ואינטואיציה יצירתית. זהו הממשק שמבין את כוונת המפתח.

עצבי • קישורי
02

מערכת 2: המוח

המערכת הסימבולית/לוגית מטפלת בהיסק דטרמיניסטי, חישובים ניתנים לביקורת ואכיפת אילוצים ספציפיים לתחום. היא מבטיחה שהפעולות יהיו עקביות מבחינה לוגית ובטוחות.

סימבולי • לוגי
03

אימות KG-Trie

הפלט העצבי מוגבל על ידי גרף ידע (Knowledge Graph). אם המודל מנסה לייצר עובדה, ציטוט או פקודה שאינם קיימים בגרף הידע המאומת, המערכת מונעת פיזית את הטוקנים הללו.

פענוח מוגבל (Constrained Decoding)
04

פריסה בקצה (Edge)

מודלים מכומתים הנפרסים על גבי מכשירי קצה מפחיתים את שיהוי ההיסק מ-800ms (בענן) ל-12ms. עבור ניטור אקוסטי, TinyML מפעיל מתגי השבתה (kill-switches) בתוך 5ms בלבד.

12ms לעומת 800ms

מדוע נוירו-סימבולי עדיף על פני LLM טהור

עקרון ההפרדה (Decoupling)

על ידי הפרדת "הקול" מ"המוח", לא ניתן להערים על ה-AI באמצעות פרומפט משכנע לביצוע פעולה לא בטוחה. מערכת 2 פוסלת כל פקודה המפרה כללים לוגיים קשיחים—ללא תלות בפרשנות הלשונית של מערכת 1.

בהקשר של תשתית כקוד (IaC): הסוכנים שלנו אינם מסוגלים פיזית לייצר פקודת terraform destroy אלא אם המצב הסימבולי הספציפי של תהליך העבודה מתיר זאת.

AI מבוסס-פיזיקה

  • ביטוח: סגמנטציה סמנטית + הערכת עומק מונוקולרית לחישוב נפח הנזק בפועל
  • תעשייתי: היסק בקצה ב-12ms לעומת 800ms בענן—בקרה דטרמיניסטית על מכונות במהירות גבוהה
  • אקוסטי: TinyML על גבי מיקרו-בקרים עם זיהוי כשלי מיסבים ב-5ms

עשרת הסיכונים המובילים של OWASP ליישומי LLM לשנת 2025

Veriprajna מתאימה פריסות למסגרת ניהול סיכוני ה-AI של NIST ול-OWASP Top 10 ל-LLMs לשנת 2025. ה-RCE ב-Copilot היה ביטוי ישיר של Excessive Agency; המתקפה על Amazon Q הייתה כשל באבטחת שרשרת האספקה.

#1

הזרקת פרומפטים (Prompt Injection)

סינון קלטים ופענוח מוגבל. ה-KG-Trie של Veriprajna מונע פיזית ייצור פקודות שלא אומתו.

#2

חשיפת מידע רגיש

אנונימיזציה של תגובות והסתרת נתונים (Data Masking). תשתית ריבונית מבטלת לחלוטין חשיפה למטמון של צד שלישי.

#3

פגיעויות בשרשרת האספקה

יצירת AIBOM וזיהוי אנומליות של מתחזקים. תבניות פרומפטים מטופלות כתוצרים ברי-הרצה חתומים.

#4

הרעלת נתונים ומודלים

בדיקות מקור והערכה מתמשכת. גרף הידע משמש כמסנן אמת-בסיס לפלטים עצביים.

#6

סוכנות יתר (Excessive Agency)

אכיפת הרשאות מינימליות ובקרה אנושית בתהליך. מעקות בטיחות חוקתיים הופכים קריאות מערכת קריטיות לבלתי נגישות פיזית עבור המנוע העצבי.

מסגרת יישום

מחזור חיי פיתוח AI מאובטח

אסטרטגיית AI בוגרת מחייבת הטמעת אבטחה בכל שלב—החל מאיסוף הדרישות ועד לניטור בזמן ריצה. לחץ על כל שלב כדי לחקור.

📋
דרישות ותכנון
💻
פיתוח
🔍
בדיקות ו-QA
🚀
פריסה
📈
ניטור

שלב 1: דרישות ותכנון

אנו מבצעים מידול איומים ספציפית ליכולות סוכנים, ומזהים "גבולות אמון" שבהם ה-AI מקיים אינטראקציה עם ממשקי API חיצוניים, קבצים מקומיים או תצורות מערכת. כל סוכן AI מקבל מודל איומים רשמי לפני כתיבת שורת קוד בודדת.

מיפוי גבולות אמון
זיהוי כל ממשק שבו ה-AI נוגע במערכות חיצוניות
מידול איומים לסוכנים
מידול וקטורים של הזרקת פרומפטים, הסלמת הרשאות וזליגת נתונים
הגדרת אילוצים
הגדרת כללים סימבוליים קשיחים שאסור ל-AI להפר לעולם

שלב 2: פיתוח

אנו אוכפים הנחיות קידוד מאובטח ומשתמשים ב-SAST (בדיקות אבטחת אפליקציות סטטיות) כדי לסרוק מבני פרומפטים לא בטוחים ודליפת אישורים בנתוני אימון. תבניות פרומפטים מנוהלות בגרסאות ועוברות סקירת קוד כמו כל תוצר בר-הרצה.

SAST לפרומפטים
סריקת ניתוח סטטי לאיתור דפוסי פרומפטים לא בטוחים
סריקת אישורים (Credentials)
איתור סודות בנתוני אימון ובחלונות הקשר
חתימה על פרומפטים
חתימה קריפטוגרפית על כל תבניות הפרומפטים

שלב 3: בדיקות ו-QA

אנו מתקדמים מעבר לבדיקות יחידה פשוטות של הצלחה/כישלון, ומשתמשים בבדיקות מוטציה (Mutation Testing) ו-Fuzzing כדי לגלות כיצד סוכן עלול להתנהג תחת תנאים עוינים או מקרי קצה בלתי צפויים. כל סוכן AI עובר מבחני עומס מול ה-OWASP LLM Top 10.

בדיקות מוטציה (Mutation Testing)
שינוי שיטתי של קלטים לבדיקת גבולות החוסן
Fuzzing עוין (Adversarial Fuzzing)
בדיקות אוטומטיות ל-jailbreak והזרקת פרומפטים
ביקורת OWASP LLM
בדיקה שיטתית מול כל 10 קטגוריות הסיכון של LLM

שלב 4: פריסה

כל תוצר בנייה נחתם, וה-hash שלו נרשם בנתיב ביקורת שניתן לאימות. אנו משתמשים בשערי תשתית כקוד (IaC) כדי להבטיח ששום פריסה מונחית AI לא תוכל להתקדם ללא עמידה ברשימות ההיתרים של מדיניות האבטחה.

תוצרים חתומים
תוצרי בנייה מאומתי Hash עם שרשרת מקור מלאה
שערי אבטחה ב-IaC
אכיפת רשימות היתרי מדיניות לפני שפריסת AI מתקדמת
פריסה ריבונית
פריסה מקומית (On-premise) ללא תלות בממשקי API חיצוניים

שלב 5: ניטור

אנו בונים "פרופילי התנהגות בסיסיים" עבור כל סוכן AI, ועוקבים אחר דפוסי קריאות API, נפחי גישה לנתונים וצריכת משאבים כדי לזהות אנומליות בזמן אמת. כל סטייה מקו הבסיס מפעילה חקירה אוטומטית.

פרופילי התנהגות
קריאות API בסיסיות, גישה לנתונים וצריכת משאבים
זיהוי אנומליות
התראות בזמן אמת על סטיות מדפוסים שנקבעו
נתיב ביקורת
תיעוד מלא ובלתי ניתן לשינוי של כל החלטה ופעולה של ה-AI

הערך את מצב אבטחת ה-AI שלך

התאם את הפרמטרים בהתאם לפרופיל פריסת ה-AI בארגון שלך

10
8
3
ציבוריפנימיחסוימוגבלמסווג
סיכון לא ממותן
62
ציון מתוך 100
כיסוי Veriprajna
82%
רמת מיתון סיכונים
שאלות נפוצות

שאלות נפוצות

מה היו שלוש פריצות ה-AI הגדולות של 2025 ומה הן חושפות לגבי אבטחת מעטפות?

הפעלת הקוד מרחוק (RCE) ב-GitHub Copilot (CVE-2025-53773, CVSS 7.8) אפשרה הפעלת קוד מרחוק מפרומפט באמצעות הזרקת פרומפטים צולבת בקבצי README. משבר נתוני הזומבי חשף סודות של מעל 16,000 ארגונים דרך שמירת מטמון Bing לאחר שמאגרים הפכו לפרטיים. מתקפת שרשרת האספקה על Amazon Q פגעה ביותר מ-950K התקנות תוסף באמצעות תבנית פרומפט זדונית. כל השלוש מוכיחות כי AI הנפרס כסוכן ללא ניטור עם הרשאות ניהול מפיץ כשלונות במהירות התשתית.

כיצד הארכיטקטורה הנוירו-סימבולית של Veriprajna מונעת פריצות אבטחת AI?

Veriprajna מפרידה בין 'הקול' העצבי (מערכת 1 — תפיסה ושפה) לבין 'המוח' הסימבולי (מערכת 2 — לוגיקה דטרמיניסטית ואילוצים). פענוח מוגבל באמצעות KG-Trie מונע פיזית מהמודל לייצר עובדות, ציטוטים או פקודות שאינם קיימים בגרף הידע המאומת. השכבה הסימבולית פוסלת כל פעולה המפרה כללים לוגיים קשיחים — ללא תלות ברמת השכנוע של הפרומפט. המשמעות היא שסוכנים אינם מסוגלים פיזית לבצע פקודות לא בטוחות כמו terraform destroy אלא אם מצב תהליך העבודה הסימבולי מתיר זאת במפורש.

מה ההבדל בין מעקות בטיחות לשוניים לארכיטקטוניים במערכות AI?

מעקות בטיחות לשוניים מנחים את ה-AI להיות 'מועיל ולא מזיק' באמצעות פרומפטים של המערכת — ואלו נעקפים בקלות דרך jailbreaking או הזרקת פרומפטים עקיפה, כפי שהוכיחו פריצות 2025. מעקות בטיחות ארכיטקטוניים מוטמעים ישירות בזמן הריצה של המערכת: אם המודל העצבי מציע פקודה המפרה כלל לוגי קשיח במנוע הסימבולי, הפעולה נפסלת לפני הביצוע. ההבדל הוא כמו הפער בין לבקש ממישהו לא לפתוח דלת נעולה לבין הסרת ידית הדלת לחלוטין.

האם ה-AI שלך הוא כלי לשליטה, או מקור לסיכון סטוכסטי?

מודל ה"מעטפת" אינו מהווה עוד אסטרטגיה ארגונית בת-קיימא. השב לעצמך את ריבונות הנתונים והוודאות התפעולית.

קבע פגישת ייעוץ להערכת מצב אבטחת ה-AI שלך ותכנון הדרך לתשתית נוירו-סימבולית וריבונית.

סקירת ארכיטקטורת אבטחה

  • • מצאי מלא של נכסי AI ומיפוי סיכונים
  • • ניתוח גבולות אמון לכל המערכות מבוססות-הסוכנים
  • • הערכת פערים מול OWASP LLM Top 10
  • • מפת דרכים לתיקון עם דירוג עדיפויות

תוכנית פיילוט ל-AI ריבוני

  • • פיילוט נוירו-סימבולי מקומי (on-premise) למשך 4 שבועות
  • • שילוב KG-Trie עם המודלים הקיימים שלך
  • • בנצ'מרק שיהוי לפריסה בקצה
  • • נתיב ביקורת מלא ותיעוד תאימות
קרא את נייר העמדה הטכני המלא

ניתוח טכני מלא: פורנזיקה של פריצות 2025, מפרטי ארכיטקטורה נוירו-סימבולית, מיפוי ל-OWASP LLM, התאמה ל-NIST AI RMF ומדריך יישום SDLC מאובטח.

רשתות חברתיות

פורסם גם ב