يتم تحويل ماسح ضوئي جديد مفتوح المصدر يدقق في "مهارات الوكيل" (agent skills) الخاصة بالذكاء الاصطناعي إلى أداة عملية، وذلك بعد أن أظهر باحثون أن مهارة غير موثقة يمكنها سرقة مفاتيح SSH وبيانات اعتماد السحابة بصمت. يدمج الماسح الضوئي بين فلاتر الكلمات الرئيسية، وتحليل السلوك، والاستنتاج القائم على الذكاء الاصطناعي، والتنفيذ في بيئة معزولة (sandbox)، وكشف التغييرات، وذلك لوقف الموجة القادمة من هجمات سلاسل التوريد ضد المطورين الذين يعتمدون على الذكاء الاصطناعي.

لماذا تكتسب مهارات الذكاء الاصطناعي أهمية الآن

تعتمد مساعدات النماذج اللغوية الكبيرة (LLM) مثل Claude و GitHub Copilot الآن على "مهارات الوكيل" (agent skills) – وهي مجلدات صغيرة ومستقلة تخبر النموذج بكيفية تنفيذ مهمة محددة. وقد أضاف GitHub مؤخرًا أمرًا من سطر واحد يتيح للمطورين سحب هذه المهارات مباشرة من المستودعات العامة، مما يحولها إلى مدير حزم فعلي لسير العمل المدعوم بالذكاء الاصطناعي.

لا يمكن إنكار هذه السهولة: إذ يمكن للمهارة تحويل طلب غامض مثل "نظف هذا الجدول البيانات" إلى استدعاءات API دقيقة، أو عمليات معالجة ملفات، أو تعديلات برمجية. ولكن هذه البساطة ذاتها تسمح للكود الخبيث بالتسلل إلى الحزمة.

تشير صفحة التحذير الخاصة بـ GitHub إلى أن المهارات لا يتم التحقق منها قبل تثبيتها.

كيف يمكن للحمولة المخفية أن تظل بعيدة عن الأنظار

على عكس الملفات الثنائية (binary) التقليدية، لا يتم تحميل مهارة الذكاء الاصطناعي دفعة واحدة. يقرأ النموذج أولاً ملخصًا قصيرًا، ثم يجلب مجموعة التعليمات الكاملة فقط عندما تبدو المهمة ذات صلة. يخلق هذا التحميل المتدرج نافذة يمكن للملف الخبيث أن يظل فيها خاملًا وغير مرئي للمستخدم، حتى يقرر النموذج استدعاءه.

في تجربة لإثبات المفهوم، أنشأ الباحث مهارة مزيفة تسمى csv-formatter تروج لتنظيف جداول البيانات. بدا الكود المرئي غير ضار، ولكن تعليمات مخفية أضافت "خطوة تشخيصية". لم تقم هذه الخطوة بتشخيص أي شيء؛ بل قامت بمسح المضيف بحثًا عن مفاتيح SSH الخاصة ورموز وصول AWS، ثم أرسلت النتائج إلى خادم خارجي.

ظهر الأمر الخبيث أيضًا في ملف سجل التغييرات (changelog) – وهو مكان لا يفحصه معظم البشر أبدًا، ولكن يقرأه الذكاء الاصطناعي عند تقييم سجل الإصدارات. نفذ الذكاء الاصطناعي بصمت روتينًا لسرقة بيانات الاعتماد بينما كان المطور يعتقد أن المهارة تقوم بمجرد تنسيق البيانات.

الاستجابة مفتوحة المصدر

لسد هذه الفجوة، قام الباحث بتغليف منطق الكشف في أداة تدقيق مفتوحة المصدر. لا يعتمد الماسح الضوئي على تقنية واحدة؛ بل يطبق طبقات متعددة من الدفاعات:

  • مطابقة الكلمات الرئيسية تكتشف المحاولات الواضحة والبدائية التي تتضمن سلاسل نصية خبيثة معروفة.
  • تحليل السلوك يحدد التعليمات التي تقرأ ملفات بيانات الاعتماد ثم تقوم باستدعاءات شبكية.
  • الاستنتاج بالذكاء الاصطناعي يشغل نموذجًا ثانويًا لتقييم ما إذا كانت تعليمات المهارة مخفية عمدًا عن المستخدم.
  • البيئة المعزولة (Sandboxing) تنفذ المهارة في بيئة معزولة، وتراقب الإجراءات في الوقت الفعلي دون المخاطرة بالنظام المضيف.
  • كشف التغييرات يراقب المهارات الموثوقة بحثًا عن تعديلات غير متوقعة، وينبه المسؤولين قبل تثبيت إصدار جديد.

سيقوم المؤلف بتضمين مجموعة اختبار تعيد إنتاج هجوم csv-formatter ومعيار مرجعي عام يقيس معدلات الكشف عبر مجموعة مختارة من المهارات الحميدة والخبيثة.

ما يجب مراقبته لاحقًا

  • المعايير المرجعية للمجتمع: مع قيام المزيد من الباحثين بنشر عينات مهارات خبيثة، ستحتاج المعايير المرجعية العامة إلى تحديثات منتظمة لتبقى ذات صلة.

يمثل ظهور مهارات وكيل الذكاء الاصطناعي حدودًا جديدة في أدوات المطورين، ولكنه يفتح أيضًا الباب أمام هجمات سلاسل التوريد التي تتجاوز مراجعات الكود التقليدية. يوفر الماسح الضوئي مفتوح المصدر الذي يمزج بين الفحوصات الثابتة والمراقبة الديناميكية والاستنتاج بالذكاء الاصطناعي خط دفاع أول عملي. المطورون الذين يتعاملون مع المهارة مثل وحدة USB عشوائية سيكتشفون قريبًا أن تكلفة تجاهل التحقق تفوق بكثير سهولة المساعدة الفورية للذكاء الاصطناعي.