أصبح لدى مجتمع المصادر المفتوحة الآن أول تغذية استخبارات تهديدات اتحادية (federated threat-intel feed) للدفاع عن النماذج اللغوية الكبيرة (LLMs) ضد هجمات حقن الأوامر (prompt-injection attacks). وتتضمن هذه التغذية، التي تم إصدارها مع prompt-shield v0.6.0، 56 توقيعاً هجومياً منسقاً، كل منها موقع بمفتاح ed25519، ويمكن سحبها من شبكة CDN مجانية عبر عميل Python خفيف الوزن.
لماذا تفتقر دفاعات LLM إلى مصدر استخبارات مشترك
تعتمد طبقات الأمن التقليدية على توقيعات عامة يتم تحديثها بانتظام. تستهلك جدران حماية تطبيقات الويب أنماط OWASP؛ وتستوعب برامج مكافحة الفيروسات تحديثات ClamAV. تحافظ هذه التغذيات على حداثة الدفاعات. وفي المقابل، تعمل أدوات أمن LLM في عزلة، حيث يحتفظ كل مورد أو باحث بقائمة خاصة من الأوامر الخبيثة.
الفجوة ليست تقنية. فالموردون التجاريون يعاملون بيانات التهديدات كمنتج، لذا يبقونها مغلقة. وتفتقر المجموعات البحثية الكبيرة إلى القدرة على تشغيل البنية التحتية "المملة" التي تتطلبها التغذية العامة. وتعمل أسواق التحقق الحالية كمراكز ذات اتجاه واحد، حيث تدفع بتحديثات ثابتة بدلاً من تدفق مدفوع من المجتمع في الوقت الفعلي. والنتيجة: سطح دفاع مجزأ حيث تتسلل تقنيات حقن الأوامر الجديدة دون ملاحظتها.
كيف تعمل التغذية الجديدة
يعيش المشروع على مستودع GitHub عام ويتضمن ثلاثة ملفات:
- signatures.json – 56 توقيعاً هجومياً، يصف كل منها نمطاً يمكن أن يختطف مخرجات LLM.
- signatures.json.minisig – توقيع ed25519 يربط ملف JSON بالمفتاح الخاص للمشرف.
- public.key – المفتاح العام الذي تستخدمه مكتبات العميل للتحقق من التوقيع.
يقوم عميل Python خالص مكون من 200 سطر بجلب ملف JSON، والتحقق من minisig مقابل المفتاح العام، ودمج أي قواعد جديدة في محرك prompt-shield. إذا فشل التحقق، يعود العميل إلى آخر ذاكرة تخزين مؤقت (cache) معروفة بأنها جيدة، بحيث لا تصل البيانات غير الموثوقة أبداً إلى طبقة الدفاع.
تميز ثلاثة ركائز تصميمية هذه التغذية:
- Zero telemetry – يقوم العميل بإجراء طلب HTTP GET واحد فقط؛ ولا يرسل أبداً معرفات أو مفاتيح API أو مقاييس الاستخدام.
- Cryptographic verification – يمكن لأي شخص تنزيل التغذية، ولكن يتم قبول البيانات الموقعة فقط بالمفتاح الخاص للمشرف.
- Fail-safe behavior – التوقيع المعطل لا يعطل الدرع؛ بل يستمر النظام ببساطة في استخدام القواعد التي تم التحقق منها مسبقاً.
تستمد التوقيعات من عدة مصادر موثوقة: مجموعة بيانات الفريق الأحمر Garak من NVIDIA، وأمثلة OWASP LLM Top 10، والإفصاحات العامة على HackerOne، والمساهمات المجتمعية التي يراجعها المشرف.
من المستفيد وما هو على المحك
أصبح لدى المطورين الذين يبنون تطبيقات مدعومة بـ LLM الآن مصدر مجاني وقابل للتحقق من أنماط حقن الأوامر يمكن دمجه بأمر واحد (pip install prompt-shield-ai). ويمكن للمؤسسات التي كانت تعتمد سابقاً على استخبارات مملوكة ومغلقة المصدر أن تعزز تلك التغذيات أو تستبدلها ببديل يحافظ عليه المجتمع.
إن "عامل الحافلة" (bus factor) للمشروع — وهو عدد الأشخاص الذين سيؤدي فقدانهم إلى شل حركته — هو حالياً شخص واحد. إذا توقف المشرف عن توقيع التحديثات، فستركد التغذية، مما يترك المستخدمين في المراحل اللاحقة دون توقيعات جديدة. يطلب المؤلف صراحةً مهندسين إضافيين للمشاركة في صيانة المستودع، لتحويل هذا الجهد الفردي إلى أصل مجتمعي مستدام.
الخلاصة: تتوفر الآن تغذية استخبارات تهديدات مدفوعة من المجتمع وقابلة للتحقق علناً لحقن أوامر LLM، مما يوفر بديلاً منخفض التكلفة وشفافاً للحلول المملوكة — بشرط أن يتقدم المجتمع للحفاظ على استمراريتها وأهميتها.
