أمن الوكلاء
تقرأ الوكلاء نصوصًا كتبها أشخاص لا تعرفهم، ثم يتصرفون باستخدام بيانات اعتمادك. توضح هذه الصفحة القاعدة الأساسية، وقائمتي OWASP العشريتين لعام 2026، والحوادث التي وقعت حتى الآن، ووسائل الدفاع التي كان من شأنها منعها.
الثلاثية القاتلة
- الوصول إلى البيانات الخاصةالبريد الإلكتروني، والمستودعات، وقواعد البيانات، والملفات، وأي شيء آخر وراء بيانات اعتمادك.
- التعرّض لمحتوى غير موثوقصفحات الويب، والبلاغات، وتذاكر الدعم، ورسائل البريد الواردة، وأوصاف الأدوات: أي نص يستطيع المهاجم كتابته.
- القدرة على التواصل مع جهات خارجيةإرسال البريد، أو فتح طلبات سحب، أو جلب عناوين URL، أو عرض صور بعيدة. أطلق Simon Willison اسم «الثلاثية» على هذا المزيج في يونيو 2025.
إذا اجتمعت العناصر الثلاثة لدى وكيل واحد، فافترض أن حقن prompt قد يدفعه إلى تسليم بياناتك إلى مهاجم. لا تراهن على أن النموذج سيرفض؛ أزل عنصرًا واحدًا على الأقل من كل وكيل وجلسة.
قائمة التحقق الأمنية
22 بندًا للتحقق من المدخلات، والأدوات، وبيئة التشغيل، وMCP، وCI، والعمليات. ضع علامة على البنود عند إنجازها، ثم صدّر النتيجة في ملف Markdown.
سجل الحوادث
لكل حادثة أمنية علنية تخص الوكلاء منذ أبريل 2025: ما الذي حدث، ولماذا نجح الهجوم، وما الذي ينبغي تغييره في إعداداتك.
الحوادث الأخيرة
- اختطاف جلسات MCP Python SDK والوصول إلى مهام جلسات أخرى
- الموافقة التلقائية على WebFetch في Claude Code أتاحت تسريب البيانات عبر huggingface.co
- التعليق والتحكم: نصوص PR تسرق الأسرار من وكلاء CI
- تسرّب MCP TypeScript SDK استجابات بين العملاء
- ClawHavoc: مئات المهارات الخبيثة على ClawHub تنشر AMOS
قائمة OWASP لأهم 10 مخاطر في التطبيقات الوكيلة لعام 2026
نشر مشروع OWASP GenAI Security Project هذه القائمة في 9 ديسمبر 2025. وهي تغطي المخاطر التي تظهر عندما يخطط النموذج، ويحتفظ بالذاكرة، ويستدعي الأدوات، ويعمل إلى جانب وكلاء آخرين.
ASI01اختطاف هدف الوكيليغيّر المهاجم ما يسعى الوكيل إلى تحقيقه، غالباً عبر تعليمات مخفية في المحتوى الذي يقرؤه. ثم يسعى الوكيل إلى تحقيق هدف المهاجم باستخدام أدوات المستخدم وصلاحياته.
ASI02إساءة استخدام الأدوات واستغلالهايستخدم الوكيل أدوات مشروعة بطرق ضارة، مثل حذف السجلات أو إرسال الرسائل أو تسلسل الاستدعاءات، نتيجة التلاعب به أو منحه أدوات بصلاحيات أوسع مما تتطلبه المهمة.
ASI03إساءة استخدام الهوية والصلاحياتتعمل الوكلاء باستخدام بيانات الاعتماد والرموز المفوّضة والصلاحيات الموروثة. يستغل المهاجمون هذه الهويات أو الثغرات بينها لتصعيد الصلاحيات أو انتحال صفة شخص آخر.
ASI04ثغرات سلسلة توريد الوكلاءقد تكون الأدوات وخوادم MCP والمهارات والإضافات والنماذج وprompts التي تُحمّل وقت البناء أو وقت التشغيل خبيثة أو مخترقة. وبما أن الوكلاء يحمّلون كثيراً منها ديناميكياً، فقد يصل مكوّن ضار واحد إلى كل جلسة تستخدمه.
ASI05تنفيذ غير متوقع للرموز البرمجية (RCE)قد يُوجَّه الوكلاء الذين يكتبون الرموز البرمجية وينفذونها، أو يمررون مخرجات النموذج إلى الأصداف ومفسّرات الأوامر، إلى تشغيل أوامر اختارها المهاجم على المضيف.
ASI06تسميم الذاكرة والسياقيدسّ المهاجمون معلومات زائفة أو تعليمات في ذاكرة الوكيل أو المستندات المسترجعة أو السياق المحفوظ. ويظل التسميم قائماً ويؤثر في الجلسات اللاحقة، حتى بعد زوال المدخل الأصلي بوقت طويل.
ASI07اتصال غير آمن بين الوكلاءتنتقل الرسائل بين الوكلاء من دون مصادقة مناسبة أو فحوصات لسلامة البيانات أو تحقق، ما يتيح انتحالها أو إعادة إرسالها أو تعديلها لتضليل الوكيل الذي يتلقاها.
ASI08إخفاقات متسلسلةيمكن لخلل واحد، مثل مدخل مسموم أو نتيجة أداة غير سليمة أو وكيل مخترق، أن ينتشر عبر الوكلاء المترابطين والخطوات المؤتمتة أسرع مما يستطيع البشر تداركه.
ASI09استغلال الثقة بين البشر والوكلاءتبدو الوكلاء واثقة ومفيدة، لذا يميل الناس إلى الموافقة على ما تقترحه. يستغل المهاجمون هذه الثقة لدفع شخص إلى تأكيد إجراء ضار أو إفشاء معلومات.
ASI10الوكلاء المتمرّدونيواصل الوكيل المخترق أو المنحرف عن السلوك المقصود التصرف من تلقاء نفسه، خارج النطاق والإشراف المحددين له.
قائمة OWASP لأهم 10 مخاطر في تطبيقات LLM لعام 2026
نُشرت هذه النسخة في 4 أغسطس 2026، وحلّت محل قائمة 2025. صعدت الوكالة المفرطة من المرتبة السادسة إلى الثالثة، وأُعيدت تسمية تسريب موجّه النظام إلى كشف السياق المخفي.
LLM01حقن المطالباتيغيّر المدخل سلوك النموذج على نحو لم يقصده المطوّر. وقد يأتي مباشرةً من المستخدم، أو بصورة غير مباشرة من المستندات وصفحات الويب ونتائج الأدوات التي يطّلع عليها النموذج.
LLM02كشف المعلومات الحساسةيكشف النموذج أو التطبيق في مخرجاته بيانات شخصية أو بيانات اعتماد أو أسرارًا تجارية أو مواد سرية أخرى، مستمدة من بيانات التدريب أو السياق أو الأنظمة المتصلة.
LLM03الصلاحيات المفرطةيمنح التطبيق النموذج وظائف أو أذونات أو استقلالية تفوق ما تتطلبه المهمة، ما يجعل المخرجات المتلاعب بها أو الخاطئة سببًا لضرر فعلي. انتقل هذا الخطر من المرتبة السادسة في 2025 إلى المرتبة الثالثة في 2026.
LLM04سلسلة التوريدقد تتعرض النماذج ومجموعات البيانات والمحوّلات والحزم والإضافات التابعة لجهات خارجية للتلاعب أو تحتوي على ثغرات، وتنقل هذه المخاطر إلى تطبيقك.
LLM05تسميم البيانات والنماذجيتلاعب المهاجمون ببيانات التدريب المسبق أو الضبط الدقيق أو التضمين لزرع أبواب خلفية أو تحيزات أو سلوكيات معيبة لا تظهر إلا لاحقًا في بيئة الإنتاج.
LLM06الاستهلاك غير المحدودفي غياب حدود للطلبات أو حجم المدخلات أو موارد الحوسبة، يستطيع المهاجمون رفع فاتورتك، أو استنزاف الموارد، أو نسخ نموذج عبر إرسال عدد كبير من الاستعلامات.
LLM07المعلومات المضللةينتج النموذج مخرجات زائفة أو مضللة تبدو موثوقة، فيتصرف المستخدمون أو الأنظمة اللاحقة بناءً عليها من دون التحقق منها.
LLM08كشف السياق المخفيكان يُعرف سابقًا بتسرّب موجه النظام. يمكن استخراج موجهات النظام والتعليمات المخفية وغيرها من السياقات التي لا يُفترض أن يراها المستخدم، ما يكشف القواعد أو المنطق أو الأسرار الموضوعة فيها.
LLM09نقاط الضعف في المتجهات والتضميناتتتيح العيوب في كيفية إنشاء التضمينات وتخزينها واسترجاعها للمهاجمين حقن محتوى، أو تسريب بيانات بين المستأجرين، أو استعادة النص الأصلي؛ وتتأثر أنظمة RAG بذلك على نحو أشد.
LLM10المعالجة غير السليمة للمخرجاتتصل مخرجات النموذج إلى المتصفحات أو واجهات الأوامر أو قواعد البيانات أو مكونات أخرى من دون التحقق منها أو ترميزها، ما يتيح هجمات XSS وحقن SQL وتنفيذ التعليمات البرمجية واستخراج البيانات.
وسائل الدفاع
خمسة عشر وسيلة دفاع موثقة، مع رابط إلى مصدر كل منها. استخدم عدة طبقات منها، إذ لا تستطيع أي وسيلة بمفردها إيقاف كل الهجمات.
اكسر الثلاثية الفتاكة
قاعدة Simon Willison: يمكن تسخير أي نص يقرؤه الوكيل ضده إذا كان قادرًا على قراءة بيانات خاصة، ويطّلع على محتوى غير موثوق، ويمكنه إرسال البيانات إلى الخارج. أزل عنصرًا واحدًا على الأقل من هذه العناصر الثلاثة من كل وكيل أو جلسة. مثلًا، لا تمنح الوكيل الذي يفرز البلاغات العامة أي أسرار، ولا تمنح الوكيل الذي يحتفظ بالأسرار قناةً للإرسال إلى الخارج.
قيّد الوكيل بعد إدخال محتوى غير موثوق
تخلص أبحاث أنماط التصميم لأمن الوكلاء إلى قاعدة واحدة: بعد أن يعالج الوكيل مدخلات غير موثوقة، يجب ألا تتمكن تلك المدخلات من إطلاق إجراءات ذات عواقب. تشمل الأنماط محدِّد الإجراءات (action-selector)، والتخطيط ثم التنفيذ (plan-then-execute)، واستخدام نموذجي LLM مزدوجين، وتقليل السياق. اختر نمطًا واحدًا لكل سير عمل؛ مثلًا، ثبّت الخطة قبل أن يقرأ الوكيل أي بيانات غير موثوقة.
تتبّع تدفق البيانات باستخدام CaMeL
يقسم CaMeL الوكيل إلى جزأين: مخطِّط ذو صلاحيات يكتب الشيفرة استنادًا إلى طلب المستخدم، ونموذج معزول يعالج البيانات غير الموثوقة. تحمل القيم الصادرة عن الجزء المعزول وسومًا للصلاحيات، وتتحقق السياسات من هذه الوسوم قبل تشغيل أي أداة. في الورقة البحثية، حلّ النظام 77% من مهام AgentDojo مع ضمانات أمنية قابلة للإثبات، مقابل 84% لوكيل غير محمي.
استخدم بيانات اعتماد بأقل صلاحيات
امنح الوكلاء افتراضيًا صلاحية قراءة فقط، محصورة في نطاق المشروع، ولا تستخدم مطلقًا مفتاح admin أو service_role، إذ يتجاوز هذا المفتاح في Supabase أمان مستوى الصفوف. احصر نطاق رموز CI والمستودعات في المهمة المحددة التي تنفذها. وأظهر التحقيق في حادثة Amazon Q Developer أن السبب كان رمز GitHub مفرط الصلاحيات في CodeBuild.
اشترط الموافقة على الإجراءات ذات العواقب
اشترط تأكيد شخص ما لاستدعاءات الأدوات التي تكتب أو تحذف أو ترسل أو تنفق، واجعل النظام يرفض الإجراء عند عدم تلقي رد. توصي Supabase بالموافقة اليدوية على استدعاءات أدوات MCP، وفي OpenClaw اضبط tools.exec.ask على always واترك askFallback على deny. اعرض الوسيطات كاملةً كي يرى المراجع ما سينفَّذ فعليًا.
اعزل تنفيذ الشيفرة والأدوات
نفّذ أوامر shell والشيفرة المُنشأة داخل حاوية أو آلة افتراضية لا تحتوي على بيانات اعتماد ولا يمكنها الوصول إلا إلى مساحة العمل. يأتي OpenClaw مع تعطيل العزل وضبط tools.exec.security على full في مضيفات البوابة؛ لذا فعّل العزل، واضبط أمان exec على deny أو allowlist، واجعل fs.workspaceOnly على true، وأبقِ الوضع المرتفع معطّلًا. تحقّق من النتيجة باستخدام openclaw sandbox explain.
قيّد الوصول الصادر إلى الشبكة
امنع حركة الشبكة الصادرة من الوكلاء وخوادم MCP افتراضيًا، ثم اسمح بالاتصال بالمضيفات التي يحتاج إليها كل منها فقط. لا توافق تلقائيًا على جلب البيانات من مضيفات متعددة المستأجرين يمكن لأي شخص نشر محتوى عليها؛ فبهذه الطريقة حوّل CVE-2026-54316 النطاق huggingface.co إلى قناة لتسريب البيانات. ينبغي لخادم البريد الإلكتروني الوصول إلى واجهة برمجة تطبيقات البريد فقط، لا إلى أي وجهة أخرى، كما أظهر postmark-mcp.
أبقِ مستويات التحكم خارج الإنترنت
اربط بوابات الوكلاء ولوحات المعلومات والوكلاء الوسيطة للتصحيح بعنوان loopback، واشترط رمزًا لا يقل طوله عن 24 حرفًا، مثل رمز يُنشأ باستخدام openssl rand -hex 32. للوصول إليها عن بُعد، استخدم نفق SSH أو Tailscale Serve، ولا تستخدم Tailscale Funnel إلا مع مصادقة بكلمة مرور. شغّل openclaw security audit --deep وفق جدول منتظم.
تحقّق من جمهور رمز MCP
تُلزم مواصفة تفويض MCP الخادم برفض رموز الوصول التي لم تُصدر له، وتحظر تمرير رمز العميل إلى واجهة برمجة تطبيقات خلفية. ترسل العملاء مؤشرات الموارد وفق RFC 8707 لربط كل رمز بخادم واحد. يحتاج الخادم الوكيل إلى موافقة كل عميل، وإلا أصبح وكيلًا مرتبكًا.
اعزل جلسات MCP والمستأجرين
أنشئ مثيلًا منفصلًا للخادم ووسيلة النقل لكل جلسة بدلًا من مشاركة مثيل واحد بين العملاء. اربط كل جلسة ومهمة بالمبدأ المُصادَق عليه الذي أنشأها، وتحقّق من هذا الربط في كل طلب. وقد نتج التنبيهان الأمنيان الصادران عن MCP SDK في 2026 عن حالة مشتركة أو غير مرتبطة بهوية.
دقّق في المهارات والإضافات وخوادم MCP
ثبّت إصدارات محددة، وراجع الفروقات قبل كل تحديث، وتحقّق من نتائج أدوات الفحص مثل VirusTotal وحالة التدقيق الأمني في ClawHub. أنشئ تجزئة لأوصاف الأدوات عند الموافقة على خادم، وأصدر تنبيهًا عند تغيّرها، فهذا يكشف عمليات الاحتيال عبر تحديثات لاحقة (rug pulls). لا يحظر OpenClaw التثبيت تلقائيًا، لذا اضبط security.installPolicy بنفسك.
تحكّم في الجهات التي يمكنها مراسلة الوكيل
اقصر الوصول عبر الرسائل الخاصة على الاقتران أو قائمة سماح، واشترط الإشارة إلى الوكيل قبل أن يتصرف في المحادثات الجماعية، واضبط session.dmScope على per-channel-peer كي لا يشترك المرسلون في السياق. يستطيع كل من يمكنه مراسلة الوكيل محاولة توجيهه، لذا فإن قائمة المرسلين جزء من سطح الهجوم.
أبقِ الأسرار خارج عمليات CI غير الموثوقة
لا تشغّل وكيلًا لديه أسرار المستودع ضمن مسارات عمل يمكن للجهات الخارجية تشغيلها عبر طلب سحب أو issue أو تعليق. تعامل مع العناوين والأوصاف والتعليقات الواردة من هذه الأحداث على أنها ضارة. إذا احتاجت إحدى الخطوات فعلًا إلى أسرار، فلا تشغّلها إلا بعد أن يوافق أحد المشرفين على التشغيل.
تعامل مع مخرجات النموذج على أنها غير موثوقة
رمّز مخرجات النموذج أو نقِّها قبل عرضها، ولا تمرّرها أبدًا دون تحقق إلى shell أو استعلام SQL أو متصفح. امنع التحميل التلقائي لصور Markdown والروابط إلى نطاقات خارجية، واضبط سياسة أمن محتوى صارمة. وقد سرّب EchoLeak البيانات عبر عناوين URL التي تُحمّل تلقائيًا.
تحقّق من توقيعات الوكلاء ثم امنحهم الصلاحيات
للتعرّف على وكيل يتصل بموقعك أو بواجهة API، تحقّق من توقيع Web Bot Auth الخاص به باستخدام المفاتيح التي ينشرها المشغّل في /.well-known/http-message-signatures-directory. يوقّع وكيل ChatGPT بصفته Signature-Agent https://chatgpt.com. يبيّن لك التوقيع الصحيح الجهة التي تشغّل الوكيل، لا المستخدم الذي أرسل الطلب ولا ما يُسمح لذلك المستخدم بفعله؛ لذا امنح الصلاحيات لكل طلب على حدة.
أسئلة عن أمن الوكلاء
ما حقن prompt في وكلاء الذكاء الاصطناعي؟
حقن prompt هو نص يتعامل معه النموذج على أنه تعليمات، رغم أنه وصل بوصفه بيانات، مثل نص في صفحة ويب أو رسالة بريد إلكتروني أو وصف أداة. في الوكيل، قد تؤدي هذه التعليمات إلى استدعاءات أدوات تُنفَّذ باستخدام بيانات اعتمادك. تصنّفه OWASP ضمن LLM01:2026، ويتناول اختطاف هدف الوكيل (ASI01) شكله الخاص بالوكلاء.
ما هي الثلاثية القاتلة لوكلاء الذكاء الاصطناعي؟
هذا الاسم الذي أطلقه Simon Willison على الوكيل الذي يجمع بين إمكانية الوصول إلى بيانات خاصة، والتعرّض لمحتوى غير موثوق، والقدرة على التواصل مع جهات خارجية. عند اجتماع هذه العناصر الثلاثة، يمكن لحقن prompt قراءة بياناتك وإرسالها إلى الخارج. ويُعد تسريب رمز MCP في Supabase عام 2025 مثالاً نموذجياً.
كيف أؤمّن خادم MCP؟
ارفض رموز الوصول التي لم تُصدر لخادمك، ولا تمرّر مطلقاً رمز العميل إلى واجهة API خلفية. أنشئ مثيلاً مستقلاً للخادم ووسيلة النقل لكل جلسة، واربط الجلسات والمهام بالمستخدم الذي تم التحقق من هويته. استخدم TypeScript SDK بالإصدار 1.26.0 أو أحدث، وPython SDK بالإصدار 1.27.2 أو أحدث؛ فهذان الإصداران يعالجان تسرّب الاستجابات بين العملاء واختطاف الجلسات.
هل يمكن لـ system prompt أفضل أن يمنع حقن prompt؟
لا تعتمد على ذلك. تشير الأبحاث حول أنماط تصميم الوكلاء إلى ضرورة تقييد الوكيل بعد إدخاله مدخلات غير موثوقة، بحيث لا تتمكن هذه المدخلات من إطلاق إجراءات ذات عواقب. وقد حلّ CaMeL، الذي يفرض ذلك عبر تتبّع القدرات، 77% من مهام AgentDojo بأمان قابل للإثبات، مقارنةً بـ 84% لوكيل غير محمي.
ما الفرق بين OWASP LLM Top 10 وAgentic Top 10؟
يتناول OWASP Top 10 for LLM Applications، الذي صدر إصدار 2026 منه في 4 August 2026، المخاطر في أي تطبيق مبني على نموذج لغوي. أما OWASP Top 10 for Agentic Applications، الصادر في 9 December 2025، فيتناول ما يتغير عندما يخطط النموذج، ويستخدم الأدوات، ويحتفظ بالذاكرة، ويتواصل مع وكلاء آخرين. يحتاج معظم مطوري الوكلاء إلى كليهما.
هل من الآمن إتاحة بوابة OpenClaw عبر الإنترنت؟
لا. اترك gateway.bind على قيمته الافتراضية loopback، واستخدم نفق SSH أو Tailscale Serve عند الحاجة إلى الوصول عن بُعد. أحصى OpenA2A وجود 192,492 بوابة مكشوفة في 1 September 2026، وأظهر CVE-2026-25253 أن حتى عمليات التثبيت التي تقتصر على loopback تحتاج إلى تثبيت التحديثات الأمنية فوراً.