أيقظت هذه الحادثة فريقاً بنى نموذج الوصول الخاص به إلى AWS بالكامل على الاعتقاد بأن البشر الحذرين فقط هم من يمتلكون مفاتيح الإنتاج. ومع دمج وكلاء الذكاء الاصطناعي (AI agents) الآن في سير عمل كل مطور، ثبت خطأ هذا الاعتقاد. استجابت الشركة من خلال إنشاء "وسيط وصول" (access broker) يُلزم أي عملية على مستوى الإنتاج بالمرور عبر خطوة موافقة بشرية (human-in-the-loop).
كيف وقع الحادث
قام مهندس بتوجيه وكيل برمجة يعمل بالذكاء الاصطناعي لإنشاء نص برمجي لخط أنابيب (pipeline script). ورث الوكيل دور IAM الخاص بالإنتاج الخاص بالمهندس — وهو هوية AWS يمكنها إنشاء وتعديل وحذف مجموعات (stacks) CloudFormation. تم تشغيل النص البرمجي، وأنشأ مجموعة في البيئة الحية، ثم قام بإزالتها فوراً كخطوة "تنظيف". ولأن العملية تجاوزت خط أنابيب CI/CD القياسي، فإن محرك السياسات الذي يراقب عادةً مثل هذه التغييرات لم يرها أبداً.
قامت منصة المراقبة، التي تم ضبطها للإبلاغ عن أي دور يقوم بإجراء عمل متميز خارج خط الأنابيب المعتمد، بإطلاق تنبيه في اللحظة التي تم فيها حذف المجموعة. لم تتوقف أي خدمات، لكن الإنذار سلط الضوء على سيناريو كان من الممكن أن يؤدي فيه اسم مورد مكتوب بشكل خاطئ أو أمر ذكاء اصطناعي معيب إلى محو بنية تحتية حيوية.
أدرك الفريق أن الكشف ليس وقاية. فلو قام الذكاء الاصطناعي بحذف المجموعة الخاطئة، لتبعت ذلك كارثة.
لماذا فشل نموذج الاعتمادات القديم
اعتمد النهج السابق للمؤسسة على جلسات قصيرة الأمد محمية بالمصادقة متعددة العوامل (MFA). من الناحية النظرية، يطلب المطور جلسة، ويؤدي مهمة، ثم تنتهي صلاحية الاعتمادات تلقائياً. أما من الناحية العملية، فبمجرد بدء الجلسة على جهاز كمبيوتر محمول، فإنها تستمر طوال فترة تشغيل الجهاز. كل عملية — مجموعات الاختبار، والنصوص البرمجية الخلفية، والآن وكلاء الذكاء الاصطناعي — أعادت استخدام تلك الاعتمادات دون أي فحص إضافي.
تسببت مشكلة "الاعتمادات المحيطة" (ambient credential) هذه في دمج دور IAM الخاص بالإنتاج في محطة عمل المطور. ورث وكيل الذكاء الاصطناعي، الذي يعمل كعملية فرعية في نفس واجهة السطر البرمجي (shell)، نفس الأذونات وكان بإمكانه التصرف في موارد الإنتاج تماماً كما يفعل البشر.
وسيط الوصول: حارس جديد
لكسر سلسلة الاعتمادات المحيطة، أعاد الفريق هندسة من يمكنه تولي أدوار الإنتاج. فبدلاً من السماح لأي هوية مطور بتولي دور متميز مباشرة، قدموا كياناً واحداً يتم التحكم فيه بدقة: وسيط وصول داخلي (internal access broker).
تدفق الطلب
- بوابة الويب – يفتح المهندس بوابة الخدمة الذاتية، ويختار مستوى الوصول المطلوب (للقراءة فقط، أو مطور، أو مسؤول)، ويقدم مبرراً.
- موافقة Slack – يتم إرسال الطلب إلى قناة Slack مخصصة حيث يجب على المعتمد المعين منح الإذن صراحةً.
تعمل خطوة Slack كعامل ثانٍ على منصة مختلفة عن واجهة السطر البرمجي حيث يعمل وكيل الذكاء الاصطناعي. ولأن الموافقة يجب أن تتم في واجهة مستخدم منفصلة، لا يمكن لنص برمجي مستقل إكمال سير العمل بمفرده.
الوصول المتدرج
- للقراءة فقط (Read-only) – يمكن للمستخدمين عرض الموارد والسجلات ولكن لا يمكنهم تعديل أي شيء.
- مطور (Developer) – مخصص لمهام الدعم وتعديلات البنية التحتية؛ يمنع هذا المستوى الإجراءات التدميرية مثل حذف المجموعات أو الوصول المباشر إلى بيانات العملاء.
- مسؤول (Administrator) – صلاحيات كاملة، مخصصة للتدخلات الطارئة وتُمنح فقط بعد مراجعة رفيعة المستوى.
من خلال توجيه كل الوصول إلى الإنتاج عبر الوسيط، ركز الفريق المخاطر في خدمة واحدة محمية بشدة بدلاً من تشتيت الاعتمادات المتميزة عبر كل جهاز كمبيوتر محمول.
ما الذي يمنعه الوسيط فعلياً
الغرض الأساسي من الوسيط هو إيقاف الاعتمادات المحيطة التي يمكن لوكلاء الذكاء الاصطناعي استغلالها بصمت. حتى لو وافق إنسان على طلب ما، فإن هذه الموافقة هي قرار واعٍ؛ لا يمكن للذكاء الاصطناعي تزييف هذه الخطوة. وبناءً على ذلك:
- عمليات الحذف غير المقصودة – لم يعد بإمكان الذكاء الاصطناعي إصدار أمر حذف ما لم يقم إنسان بتفويض الجلسة صراحةً.
- تشتت الاعتمادات – لم تعد مفاتيح الإنتاج موجودة على أجهزة المطورين، مما يقلص سطح الهجوم للمطلعين الضارين والجهات الخارجية التي قد تخترق جهاز كمبيوتر محمول.
يؤكد الفريق أن النظام لا يقضي على الخطأ البشري؛ إذ لا تزال الموافقة الخاطئة يمكن أن تسبب ضرراً. ومع ذلك، فإنه يزيل الخطر "الصامت" المتمثل في عمل الكود المستقل على موارد الإنتاج دون أي نقطة تفتيش بشرية.
الخلاصة
عندما يحصل وكلاء الذكاء الاصطناعي على نفس صلاحيات الوصول غير المقيدة التي يمتلكها المهندسون البشريون، فإنهم يرثون القدرة على تعطيل بيئة الإنتاج — وغالبًا ما يحدث ذلك دون أن يلاحظ أحد. ومن خلال مركزية الوصول ذي الامتيازات خلف وسيط يفرض قناة موافقة بشرية منفصلة، يمكن للفريق منع البرمجيات النصية المستقلة من إحداث فوضى عارمة بصمت، على الرغم من أن الخطأ البشري قد يظل مسببًا للمشاكل. إن الفوز الحقيقي في مجال الأمن يكمن في التخلص من بيانات الاعتماد المحيطة، وليس في مراقبة كل قرار فردي.
