باحث عمره 16 عامًا وصل إلى 17.3 تريليون صف في خدمة Titan الداخلية لدى Microsoft عبر توكن بلا توقيع
الثغرة لم تكن اختراقًا عبقريًا بل فحصًا ناقصًا واحدًا: خدمة تحققت من كل ما في التوكن إلا توقيعه، وهو خطأ يمكن أن يقع في أي كود تحقق يكتبه فريق بنفسه.
قسم
الثغرة لم تكن اختراقًا عبقريًا بل فحصًا ناقصًا واحدًا: خدمة تحققت من كل ما في التوكن إلا توقيعه، وهو خطأ يمكن أن يقع في أي كود تحقق يكتبه فريق بنفسه.
أنظف pipeline للنشر على npm كان يحتفظ بمفتاح واحد طويل العمر لمهمة صغيرة، وهذا المفتاح تحديدًا هو الطريق الذي سلكته معظم هجمات npm هذا العام.
أمان الهاتف لم يعد مسؤولية Google وحدها، بل صار في يد الشركة التي تضيف طبقتها فوق Android، وهي طبقة يراجعها عدد أقل بكثير من الأعين.
حين يُسأل الـ agent عما فعله فيجيب إجابة خاطئة عن نفسه، لا يعود كلامه مصدرًا للتحقق، ويصبح المرجع الوحيد هو صلاحيات النظام والملفات التي فُتحت فعلًا.
وصف log بأنه منقّى لا يجعله مكانًا آمنًا تلقائيًا، فالتنقية برنامج يقرأ شكل النص، وأي صيغة صحيحة لكنها غير مألوفة قد تمر من خلاله.
قواعد الخصوصية التي تتوقف عند منع بيع البيانات لأطراف ثالثة لا تمس هذه الحالة، فكل شيء يحدث داخل الشركة وببيانات جمعتها بنفسها.
المغزى: سؤال هل تُستخدم البيانات في التدريب لم يكن السؤال الكامل، فعنوان المحادثة الذي يكتبه النموذج من الـ prompt يخرج إلى شبكات الإعلانات دون أن يمر بالتدريب أصلًا.
المغزى: الأنظمة التي لن يصلها الفحص الدفاعي بالذكاء الاصطناعي هي أنظمة الدول النامية، لا لأن أحدًا لا يهتم بها، بل لأن اكتشاف ثغراتها لم يعد يحتاج إلى من يهتم.
الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.
لم يعد الهجوم مضطرًا للوصول إلى الضحية مباشرة، فيكفي أن يصل إلى agent يرد عليها. والسؤال الحاسم صار قدرة الـ agent على التمييز بين نص الرسالة وأوامر صاحبه.
حين يصبح فحص الاحتيال صفحة ويب لا تحتاج تطبيقًا ولا حسابًا، يصبح في متناول من لا يثبّت شيئًا. لكن قوته في المنطقة ستبقى محدودة ما دامت البلاغات المحلية قليلة.
فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.
بعض أنواع الحماية تمر من المراجعة وهي معطلة فعليًا، لأن لا شيء يفشل أو يُظهر خطأ، فيبقى الموقع مكشوفًا بينما يبدو محميًا.
لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.
النظام لم يكذب، بل أعطى مطابقة قُرئت كأنها دليل. وكل واجهة تعرض نتيجة احتمالية دون توضيح ذلك ستُفهم يقينًا، والمسؤولية تبقى على من صمم الشاشة.
الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.
النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.
العزل بين التطبيقات يحمي محتوى الملفات، لكنه لا يحمي توقيتها، وتوقيت الملفات وحده يكفي لرسم صورة عما يفعله صاحب الجهاز.
الفرق بين نظام لا يريد تسليم المفتاح ونظام لا يستطيع تسليمه هو الفرق الذي يصمد أمام الطلبات الرسمية.
اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.
تسريب المفتاح لم يعد السيناريو الوحيد في حساب المخاطر؛ خدمة توقّع كل ما يُرسل إليها بلا حدود أصبحت جزءًا من نموذج التهديد.
سجل البناء نص يمكن أن يتحكم فيه طرف خارجي، وأي صفحة تعرضه في المتصفح دون تنظيف تمنح هذا الطرف موطئ قدم في جلسة صاحب المشروع.
الـ rate limit وملف robots.txt وصفحات الحظر لافتات تعمل مع من يحترمها، لا صلاحيات وصول، والـ agent الذي يملك هدفًا يتعامل معها كعقبة.
المستودعات الخاصة على Radicle يُفضل التعامل معها كمستودعات عامة حتى صدور الإصدار الرئيسي الجديد، لأن الإصلاح استبدال للبروتوكول لا patch سريع.
حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.
الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.
الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.
بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.
الخطر الأكبر ليس أن يُسمع الكلام بل أن يُقال كلام جديد بصوت صاحبه، والإصلاح هنا ليس تحديثًا برمجيًا بل مسؤولية من يصمّم العتاد.
العلامة الظاهرة تعلن عن نفسها، أما المخفية القادرة على حمل معرّف فتجعل الصورة قابلة للتتبع دون علم ناشرها، والفرق هنا في الموافقة لا في التقنية.