dotsagent.io
اللغة:العربية
الأمن · مرجع

أمن الوكلاء

تقرأ الوكلاء نصوصًا كتبها أشخاص لا تعرفهم، ثم يتصرفون باستخدام بيانات اعتمادك. توضح هذه الصفحة القاعدة الأساسية، وقائمتي OWASP العشريتين لعام 2026، والحوادث التي وقعت حتى الآن، ووسائل الدفاع التي كان من شأنها منعها.

الثلاثية القاتلة

  1. الوصول إلى البيانات الخاصةالبريد الإلكتروني، والمستودعات، وقواعد البيانات، والملفات، وأي شيء آخر وراء بيانات اعتمادك.
  2. التعرّض لمحتوى غير موثوقصفحات الويب، والبلاغات، وتذاكر الدعم، ورسائل البريد الواردة، وأوصاف الأدوات: أي نص يستطيع المهاجم كتابته.
  3. القدرة على التواصل مع جهات خارجيةإرسال البريد، أو فتح طلبات سحب، أو جلب عناوين URL، أو عرض صور بعيدة. أطلق Simon Willison اسم «الثلاثية» على هذا المزيج في يونيو 2025.

إذا اجتمعت العناصر الثلاثة لدى وكيل واحد، فافترض أن حقن prompt قد يدفعه إلى تسليم بياناتك إلى مهاجم. لا تراهن على أن النموذج سيرفض؛ أزل عنصرًا واحدًا على الأقل من كل وكيل وجلسة.

الحوادث الأخيرة

قائمة OWASP لأهم 10 مخاطر في التطبيقات الوكيلة لعام 2026

نشر مشروع OWASP GenAI Security Project هذه القائمة في 9 ديسمبر 2025. وهي تغطي المخاطر التي تظهر عندما يخطط النموذج، ويحتفظ بالذاكرة، ويستدعي الأدوات، ويعمل إلى جانب وكلاء آخرين.

  1. ASI01
    اختطاف هدف الوكيل

    يغيّر المهاجم ما يسعى الوكيل إلى تحقيقه، غالباً عبر تعليمات مخفية في المحتوى الذي يقرؤه. ثم يسعى الوكيل إلى تحقيق هدف المهاجم باستخدام أدوات المستخدم وصلاحياته.

  2. ASI02
    إساءة استخدام الأدوات واستغلالها

    يستخدم الوكيل أدوات مشروعة بطرق ضارة، مثل حذف السجلات أو إرسال الرسائل أو تسلسل الاستدعاءات، نتيجة التلاعب به أو منحه أدوات بصلاحيات أوسع مما تتطلبه المهمة.

  3. ASI03
    إساءة استخدام الهوية والصلاحيات

    تعمل الوكلاء باستخدام بيانات الاعتماد والرموز المفوّضة والصلاحيات الموروثة. يستغل المهاجمون هذه الهويات أو الثغرات بينها لتصعيد الصلاحيات أو انتحال صفة شخص آخر.

  4. ASI04
    ثغرات سلسلة توريد الوكلاء

    قد تكون الأدوات وخوادم MCP والمهارات والإضافات والنماذج وprompts التي تُحمّل وقت البناء أو وقت التشغيل خبيثة أو مخترقة. وبما أن الوكلاء يحمّلون كثيراً منها ديناميكياً، فقد يصل مكوّن ضار واحد إلى كل جلسة تستخدمه.

  5. ASI05
    تنفيذ غير متوقع للرموز البرمجية (RCE)

    قد يُوجَّه الوكلاء الذين يكتبون الرموز البرمجية وينفذونها، أو يمررون مخرجات النموذج إلى الأصداف ومفسّرات الأوامر، إلى تشغيل أوامر اختارها المهاجم على المضيف.

  6. ASI06
    تسميم الذاكرة والسياق

    يدسّ المهاجمون معلومات زائفة أو تعليمات في ذاكرة الوكيل أو المستندات المسترجعة أو السياق المحفوظ. ويظل التسميم قائماً ويؤثر في الجلسات اللاحقة، حتى بعد زوال المدخل الأصلي بوقت طويل.

  7. ASI07
    اتصال غير آمن بين الوكلاء

    تنتقل الرسائل بين الوكلاء من دون مصادقة مناسبة أو فحوصات لسلامة البيانات أو تحقق، ما يتيح انتحالها أو إعادة إرسالها أو تعديلها لتضليل الوكيل الذي يتلقاها.

  8. ASI08
    إخفاقات متسلسلة

    يمكن لخلل واحد، مثل مدخل مسموم أو نتيجة أداة غير سليمة أو وكيل مخترق، أن ينتشر عبر الوكلاء المترابطين والخطوات المؤتمتة أسرع مما يستطيع البشر تداركه.

  9. ASI09
    استغلال الثقة بين البشر والوكلاء

    تبدو الوكلاء واثقة ومفيدة، لذا يميل الناس إلى الموافقة على ما تقترحه. يستغل المهاجمون هذه الثقة لدفع شخص إلى تأكيد إجراء ضار أو إفشاء معلومات.

  10. ASI10
    الوكلاء المتمرّدون

    يواصل الوكيل المخترق أو المنحرف عن السلوك المقصود التصرف من تلقاء نفسه، خارج النطاق والإشراف المحددين له.

قائمة OWASP لأهم 10 مخاطر في تطبيقات LLM لعام 2026

نُشرت هذه النسخة في 4 أغسطس 2026، وحلّت محل قائمة 2025. صعدت الوكالة المفرطة من المرتبة السادسة إلى الثالثة، وأُعيدت تسمية تسريب موجّه النظام إلى كشف السياق المخفي.

  1. LLM01
    حقن المطالبات

    يغيّر المدخل سلوك النموذج على نحو لم يقصده المطوّر. وقد يأتي مباشرةً من المستخدم، أو بصورة غير مباشرة من المستندات وصفحات الويب ونتائج الأدوات التي يطّلع عليها النموذج.

  2. LLM02
    كشف المعلومات الحساسة

    يكشف النموذج أو التطبيق في مخرجاته بيانات شخصية أو بيانات اعتماد أو أسرارًا تجارية أو مواد سرية أخرى، مستمدة من بيانات التدريب أو السياق أو الأنظمة المتصلة.

  3. LLM03
    الصلاحيات المفرطة

    يمنح التطبيق النموذج وظائف أو أذونات أو استقلالية تفوق ما تتطلبه المهمة، ما يجعل المخرجات المتلاعب بها أو الخاطئة سببًا لضرر فعلي. انتقل هذا الخطر من المرتبة السادسة في 2025 إلى المرتبة الثالثة في 2026.

  4. LLM04
    سلسلة التوريد

    قد تتعرض النماذج ومجموعات البيانات والمحوّلات والحزم والإضافات التابعة لجهات خارجية للتلاعب أو تحتوي على ثغرات، وتنقل هذه المخاطر إلى تطبيقك.

  5. LLM05
    تسميم البيانات والنماذج

    يتلاعب المهاجمون ببيانات التدريب المسبق أو الضبط الدقيق أو التضمين لزرع أبواب خلفية أو تحيزات أو سلوكيات معيبة لا تظهر إلا لاحقًا في بيئة الإنتاج.

  6. LLM06
    الاستهلاك غير المحدود

    في غياب حدود للطلبات أو حجم المدخلات أو موارد الحوسبة، يستطيع المهاجمون رفع فاتورتك، أو استنزاف الموارد، أو نسخ نموذج عبر إرسال عدد كبير من الاستعلامات.

  7. LLM07
    المعلومات المضللة

    ينتج النموذج مخرجات زائفة أو مضللة تبدو موثوقة، فيتصرف المستخدمون أو الأنظمة اللاحقة بناءً عليها من دون التحقق منها.

  8. LLM08
    كشف السياق المخفي

    كان يُعرف سابقًا بتسرّب موجه النظام. يمكن استخراج موجهات النظام والتعليمات المخفية وغيرها من السياقات التي لا يُفترض أن يراها المستخدم، ما يكشف القواعد أو المنطق أو الأسرار الموضوعة فيها.

  9. LLM09
    نقاط الضعف في المتجهات والتضمينات

    تتيح العيوب في كيفية إنشاء التضمينات وتخزينها واسترجاعها للمهاجمين حقن محتوى، أو تسريب بيانات بين المستأجرين، أو استعادة النص الأصلي؛ وتتأثر أنظمة RAG بذلك على نحو أشد.

  10. LLM10
    المعالجة غير السليمة للمخرجات

    تصل مخرجات النموذج إلى المتصفحات أو واجهات الأوامر أو قواعد البيانات أو مكونات أخرى من دون التحقق منها أو ترميزها، ما يتيح هجمات XSS وحقن SQL وتنفيذ التعليمات البرمجية واستخراج البيانات.

وسائل الدفاع

خمسة عشر وسيلة دفاع موثقة، مع رابط إلى مصدر كل منها. استخدم عدة طبقات منها، إذ لا تستطيع أي وسيلة بمفردها إيقاف كل الهجمات.

اكسر الثلاثية الفتاكة

قاعدة Simon Willison: يمكن تسخير أي نص يقرؤه الوكيل ضده إذا كان قادرًا على قراءة بيانات خاصة، ويطّلع على محتوى غير موثوق، ويمكنه إرسال البيانات إلى الخارج. أزل عنصرًا واحدًا على الأقل من هذه العناصر الثلاثة من كل وكيل أو جلسة. مثلًا، لا تمنح الوكيل الذي يفرز البلاغات العامة أي أسرار، ولا تمنح الوكيل الذي يحتفظ بالأسرار قناةً للإرسال إلى الخارج.

simonwillison.net

قيّد الوكيل بعد إدخال محتوى غير موثوق

تخلص أبحاث أنماط التصميم لأمن الوكلاء إلى قاعدة واحدة: بعد أن يعالج الوكيل مدخلات غير موثوقة، يجب ألا تتمكن تلك المدخلات من إطلاق إجراءات ذات عواقب. تشمل الأنماط محدِّد الإجراءات (action-selector)، والتخطيط ثم التنفيذ (plan-then-execute)، واستخدام نموذجي LLM مزدوجين، وتقليل السياق. اختر نمطًا واحدًا لكل سير عمل؛ مثلًا، ثبّت الخطة قبل أن يقرأ الوكيل أي بيانات غير موثوقة.

arxiv.org

تتبّع تدفق البيانات باستخدام CaMeL

يقسم CaMeL الوكيل إلى جزأين: مخطِّط ذو صلاحيات يكتب الشيفرة استنادًا إلى طلب المستخدم، ونموذج معزول يعالج البيانات غير الموثوقة. تحمل القيم الصادرة عن الجزء المعزول وسومًا للصلاحيات، وتتحقق السياسات من هذه الوسوم قبل تشغيل أي أداة. في الورقة البحثية، حلّ النظام 77% من مهام AgentDojo مع ضمانات أمنية قابلة للإثبات، مقابل 84% لوكيل غير محمي.

arxiv.org

استخدم بيانات اعتماد بأقل صلاحيات

امنح الوكلاء افتراضيًا صلاحية قراءة فقط، محصورة في نطاق المشروع، ولا تستخدم مطلقًا مفتاح admin أو service_role، إذ يتجاوز هذا المفتاح في Supabase أمان مستوى الصفوف. احصر نطاق رموز CI والمستودعات في المهمة المحددة التي تنفذها. وأظهر التحقيق في حادثة Amazon Q Developer أن السبب كان رمز GitHub مفرط الصلاحيات في CodeBuild.

supabase.comaws.amazon.com

اشترط الموافقة على الإجراءات ذات العواقب

اشترط تأكيد شخص ما لاستدعاءات الأدوات التي تكتب أو تحذف أو ترسل أو تنفق، واجعل النظام يرفض الإجراء عند عدم تلقي رد. توصي Supabase بالموافقة اليدوية على استدعاءات أدوات MCP، وفي OpenClaw اضبط tools.exec.ask على always واترك askFallback على deny. اعرض الوسيطات كاملةً كي يرى المراجع ما سينفَّذ فعليًا.

supabase.comdocs.openclaw.ai

اعزل تنفيذ الشيفرة والأدوات

نفّذ أوامر shell والشيفرة المُنشأة داخل حاوية أو آلة افتراضية لا تحتوي على بيانات اعتماد ولا يمكنها الوصول إلا إلى مساحة العمل. يأتي OpenClaw مع تعطيل العزل وضبط tools.exec.security على full في مضيفات البوابة؛ لذا فعّل العزل، واضبط أمان exec على deny أو allowlist، واجعل fs.workspaceOnly على true، وأبقِ الوضع المرتفع معطّلًا. تحقّق من النتيجة باستخدام openclaw sandbox explain.

docs.openclaw.aidocs.openclaw.ai

قيّد الوصول الصادر إلى الشبكة

امنع حركة الشبكة الصادرة من الوكلاء وخوادم MCP افتراضيًا، ثم اسمح بالاتصال بالمضيفات التي يحتاج إليها كل منها فقط. لا توافق تلقائيًا على جلب البيانات من مضيفات متعددة المستأجرين يمكن لأي شخص نشر محتوى عليها؛ فبهذه الطريقة حوّل CVE-2026-54316 النطاق huggingface.co إلى قناة لتسريب البيانات. ينبغي لخادم البريد الإلكتروني الوصول إلى واجهة برمجة تطبيقات البريد فقط، لا إلى أي وجهة أخرى، كما أظهر postmark-mcp.

nvd.nist.govkoi.ai

أبقِ مستويات التحكم خارج الإنترنت

اربط بوابات الوكلاء ولوحات المعلومات والوكلاء الوسيطة للتصحيح بعنوان loopback، واشترط رمزًا لا يقل طوله عن 24 حرفًا، مثل رمز يُنشأ باستخدام openssl rand -hex 32. للوصول إليها عن بُعد، استخدم نفق SSH أو Tailscale Serve، ولا تستخدم Tailscale Funnel إلا مع مصادقة بكلمة مرور. شغّل openclaw security audit --deep وفق جدول منتظم.

docs.openclaw.aidocs.openclaw.aidocs.openclaw.ai

تحقّق من جمهور رمز MCP

تُلزم مواصفة تفويض MCP الخادم برفض رموز الوصول التي لم تُصدر له، وتحظر تمرير رمز العميل إلى واجهة برمجة تطبيقات خلفية. ترسل العملاء مؤشرات الموارد وفق RFC 8707 لربط كل رمز بخادم واحد. يحتاج الخادم الوكيل إلى موافقة كل عميل، وإلا أصبح وكيلًا مرتبكًا.

modelcontextprotocol.iomodelcontextprotocol.io

اعزل جلسات MCP والمستأجرين

أنشئ مثيلًا منفصلًا للخادم ووسيلة النقل لكل جلسة بدلًا من مشاركة مثيل واحد بين العملاء. اربط كل جلسة ومهمة بالمبدأ المُصادَق عليه الذي أنشأها، وتحقّق من هذا الربط في كل طلب. وقد نتج التنبيهان الأمنيان الصادران عن MCP SDK في 2026 عن حالة مشتركة أو غير مرتبطة بهوية.

github.comgithub.com

دقّق في المهارات والإضافات وخوادم MCP

ثبّت إصدارات محددة، وراجع الفروقات قبل كل تحديث، وتحقّق من نتائج أدوات الفحص مثل VirusTotal وحالة التدقيق الأمني في ClawHub. أنشئ تجزئة لأوصاف الأدوات عند الموافقة على خادم، وأصدر تنبيهًا عند تغيّرها، فهذا يكشف عمليات الاحتيال عبر تحديثات لاحقة (rug pulls). لا يحظر OpenClaw التثبيت تلقائيًا، لذا اضبط security.installPolicy بنفسك.

openclaw.aidocs.openclaw.aiinvariantlabs.aidocs.openclaw.ai

تحكّم في الجهات التي يمكنها مراسلة الوكيل

اقصر الوصول عبر الرسائل الخاصة على الاقتران أو قائمة سماح، واشترط الإشارة إلى الوكيل قبل أن يتصرف في المحادثات الجماعية، واضبط session.dmScope على per-channel-peer كي لا يشترك المرسلون في السياق. يستطيع كل من يمكنه مراسلة الوكيل محاولة توجيهه، لذا فإن قائمة المرسلين جزء من سطح الهجوم.

docs.openclaw.aidocs.openclaw.ai

أبقِ الأسرار خارج عمليات CI غير الموثوقة

لا تشغّل وكيلًا لديه أسرار المستودع ضمن مسارات عمل يمكن للجهات الخارجية تشغيلها عبر طلب سحب أو issue أو تعليق. تعامل مع العناوين والأوصاف والتعليقات الواردة من هذه الأحداث على أنها ضارة. إذا احتاجت إحدى الخطوات فعلًا إلى أسرار، فلا تشغّلها إلا بعد أن يوافق أحد المشرفين على التشغيل.

oddguan.com

تعامل مع مخرجات النموذج على أنها غير موثوقة

رمّز مخرجات النموذج أو نقِّها قبل عرضها، ولا تمرّرها أبدًا دون تحقق إلى shell أو استعلام SQL أو متصفح. امنع التحميل التلقائي لصور Markdown والروابط إلى نطاقات خارجية، واضبط سياسة أمن محتوى صارمة. وقد سرّب EchoLeak البيانات عبر عناوين URL التي تُحمّل تلقائيًا.

genai.owasp.orgnvd.nist.gov

تحقّق من توقيعات الوكلاء ثم امنحهم الصلاحيات

للتعرّف على وكيل يتصل بموقعك أو بواجهة API، تحقّق من توقيع Web Bot Auth الخاص به باستخدام المفاتيح التي ينشرها المشغّل في /.well-known/http-message-signatures-directory. يوقّع وكيل ChatGPT بصفته Signature-Agent https://chatgpt.com. يبيّن لك التوقيع الصحيح الجهة التي تشغّل الوكيل، لا المستخدم الذي أرسل الطلب ولا ما يُسمح لذلك المستخدم بفعله؛ لذا امنح الصلاحيات لكل طلب على حدة.

datatracker.ietf.orghelp.openai.com

أسئلة عن أمن الوكلاء

ما حقن prompt في وكلاء الذكاء الاصطناعي؟

حقن prompt هو نص يتعامل معه النموذج على أنه تعليمات، رغم أنه وصل بوصفه بيانات، مثل نص في صفحة ويب أو رسالة بريد إلكتروني أو وصف أداة. في الوكيل، قد تؤدي هذه التعليمات إلى استدعاءات أدوات تُنفَّذ باستخدام بيانات اعتمادك. تصنّفه OWASP ضمن LLM01:2026، ويتناول اختطاف هدف الوكيل (ASI01) شكله الخاص بالوكلاء.

ما هي الثلاثية القاتلة لوكلاء الذكاء الاصطناعي؟

هذا الاسم الذي أطلقه Simon Willison على الوكيل الذي يجمع بين إمكانية الوصول إلى بيانات خاصة، والتعرّض لمحتوى غير موثوق، والقدرة على التواصل مع جهات خارجية. عند اجتماع هذه العناصر الثلاثة، يمكن لحقن prompt قراءة بياناتك وإرسالها إلى الخارج. ويُعد تسريب رمز MCP في Supabase عام 2025 مثالاً نموذجياً.

كيف أؤمّن خادم MCP؟

ارفض رموز الوصول التي لم تُصدر لخادمك، ولا تمرّر مطلقاً رمز العميل إلى واجهة API خلفية. أنشئ مثيلاً مستقلاً للخادم ووسيلة النقل لكل جلسة، واربط الجلسات والمهام بالمستخدم الذي تم التحقق من هويته. استخدم TypeScript SDK بالإصدار 1.26.0 أو أحدث، وPython SDK بالإصدار 1.27.2 أو أحدث؛ فهذان الإصداران يعالجان تسرّب الاستجابات بين العملاء واختطاف الجلسات.

هل يمكن لـ system prompt أفضل أن يمنع حقن prompt؟

لا تعتمد على ذلك. تشير الأبحاث حول أنماط تصميم الوكلاء إلى ضرورة تقييد الوكيل بعد إدخاله مدخلات غير موثوقة، بحيث لا تتمكن هذه المدخلات من إطلاق إجراءات ذات عواقب. وقد حلّ CaMeL، الذي يفرض ذلك عبر تتبّع القدرات، 77% من مهام AgentDojo بأمان قابل للإثبات، مقارنةً بـ 84% لوكيل غير محمي.

ما الفرق بين OWASP LLM Top 10 وAgentic Top 10؟

يتناول OWASP Top 10 for LLM Applications، الذي صدر إصدار 2026 منه في 4 August 2026، المخاطر في أي تطبيق مبني على نموذج لغوي. أما OWASP Top 10 for Agentic Applications، الصادر في 9 December 2025، فيتناول ما يتغير عندما يخطط النموذج، ويستخدم الأدوات، ويحتفظ بالذاكرة، ويتواصل مع وكلاء آخرين. يحتاج معظم مطوري الوكلاء إلى كليهما.

هل من الآمن إتاحة بوابة OpenClaw عبر الإنترنت؟

لا. اترك gateway.bind على قيمته الافتراضية loopback، واستخدم نفق SSH أو Tailscale Serve عند الحاجة إلى الوصول عن بُعد. أحصى OpenA2A وجود 192,492 بوابة مكشوفة في 1 September 2026، وأظهر CVE-2026-25253 أن حتى عمليات التثبيت التي تقتصر على loopback تحتاج إلى تثبيت التحديثات الأمنية فوراً.

المصادر

  1. genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/
  2. genai.owasp.org/download/52117
  3. genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  4. github.com/GenAI-Security-Project/GenAI-LLM-Top10