وكالات العيون الخمسة: معظم عمليات نشر الذكاء الاصطناعي الوكيل (Agentic AI) أصبحت بالفعل متساهلة للغاية

في 1 مايو 2026، نشرت وكالة الأمن السيبراني وأمن البنية التحتية (CISA)، ووكالة الأمن القومي (NSA)، ونظيراتهما من المملكة المتحدة وأستراليا وكندا ونيوزيلندا أول توجيه أمني حكومي منسق متعدد الدول للذكاء الاصطناعي الوكيل: "الاعتماد الحذر لخدمات الذكاء الاصطناعي الوكيل". الرسالة الأساسية صريحة — مؤسسات البنية التحتية الحيوية والدفاع لا تقيّم خطراً مستقبلياً، بل تدير بالفعل وكلاء يتمتعون بصلاحيات وصول أكبر مما يمكن لفرق الأمن الخاصة بها أن تحصيه، والتوجيه موجود لأن هذه الفجوة لم تعد نظرية.
ما يجعل هذه الوثيقة جديرة بالقراءة المتأنية، حتى لو لم تكن في مجال البنية التحتية الحيوية، هو أنها أول محاولة من قبل وكالات أمنية لتصنيف رسمي لما يمكن أن يحدث خطأ مع وكيل الذكاء الاصطناعي — على عكس التطبيق التقليدي — وتتناسب الفئات بشكل مباشر مع الأخطاء التي ترتكبها معظم الفرق التي تنشر الوكلاء حالياً.
خمس فئات للمخاطر، ولماذا لا تختزل في "حقن التعليمات (Prompt Injection)"
يقسم التوجيه مخاطر الذكاء الاصطناعي الوكيل إلى خمس فئات: الامتياز (Privilege)، التصميم والتكوين (Design and Configuration)، السلوك (Behavior)، الهيكلية (Structural)، والمساءلة (Accountability). هذا إطار أوسع عمداً من التركيز الافتراضي لصناعة الأمن على حقن التعليمات واختراق القيود (Jailbreaks)، والمنطق واضح — وكيل ذو امتيازات ضيقة ومحددة النطاق بشكل صحيح يكون أقل خطورة بكثير حتى عند التلاعب به بنجاح، لأن التلاعب ليس له مكان يذهب إليه.
خطر الامتياز يتعلق بالوكلاء الذين يحتفظون بصلاحيات وصول دائمة إلى أنظمة أو بيانات أو إجراءات تتجاوز بكثير ما تتطلبه أي مهمة فردية — أي ما يعادل حساب خدمة (Service Account) بصلاحيات مسؤول النطاق (Domain Admin) لأن أحداً لم يضبط نطاق صلاحياته. خطر التصميم والتكوين يغطي الوكلاء المربوطين بسلاسل أدوات ومصادر بيانات خارجية دون أن يقوم أحد برسم خريطة لما يفضي إليه هذا الترابط فعلياً. خطر السلوك هو قيام الوكيل بشيء غير مقصود حتى بدون تلاعب خارجي — فعل ناشئ (Emergent Action) لم يبرمجه أحد صراحة. الخطر الهيكلي يتعلق بالتبعيات المتعددة الطبقات التي يقدمها الوكلاء (أداة أو مصدر بيانات مخترق يصبح وكيلاً مخترقاً). خطر المساءلة هو الأصعب في التطبيق بأثر رجعي: عندما يتخذ الوكيل إجراءً له عواقب، هل يمكن لأي شخص إعادة بناء سبب حدوثه ومن المسؤول عنه؟
مشكلة سطح الهجوم المترابط
يصرّح التوجيه بأن مشكلة الأمان الأساسية للذكاء الاصطناعي الوكيل ليست النموذج — بل عدد المكونات التي يلمسها الوكيل عادةً. وكيل دعم عملاء واحد قد يتصل بواجهة برمجة تطبيقات (API) لنظام إدارة علاقات العملاء (CRM)، وقاعدة معرفة، ونظام تذاكر، وأداة بريد إلكتروني، لكل منها بيانات اعتماد (Credentials) وأنماط فشل خاصة به. تحذر الوثيقة من أن هذا يخلق "سطح هجوم مترابط يمكن للجهات الخبيثة استغلاله"، لأن اختراق أي حلقة في تلك السلسلة يمكن أن يخترق صلاحيات الوكيل الفعلية عبر جميع الحلقات.
هذا هو النمط بالضبط وراء حوادث أمان وكلاء الذكاء الاصطناعي الأكثر خطورة التي تم الكشف عنها هذا العام — لا يحتاج المهاجمون إلى كسر النموذج نفسه عندما يمكنهم اختراق تكامل أداة ضعيفة الحماية وتوريث أي صلاحية وصول مُنحت للوكيل.
ما يخبرك به التوجيه فعلياً أن تفعله
بإزالة الإطار، فإن الجوهر التشغيلي هو خمس قواعد، جميعها قابلة للتطبيق اليوم باستخدام أدوات الهوية والوصول الحالية:
لا تمنح الوكلاء صلاحية وصول واسعة أو غير مقيدة. إذا كان حساب خدمة الوكيل يمكنه فعل أكثر مما تتطلبه قائمة مهامه الموثقة، فهذه هي الثغرة التي سيستخدمها المهاجمون — وعادة ما تكون فجوة نشأت عن التسهيل أثناء النشر الأولي، وليس قراراً متعمداً.
قيّد الوكلاء بالمهام منخفضة المخاطر وغير الحساسة بشكل افتراضي، واطلب استثناءً صريحاً ومراجعاً لتوسيع النطاق — مع عكس النمط الشائع لمنح صلاحية وصول واسعة مقدماً ثم تضييقها لاحقاً (وهو ما لا يحدث فعلياً في الغالب).
فرض مبدأ الامتياز الأقل (Least Privilege) مع المصادقة لكل طلب (Per-request Authentication)، وليس بيانات اعتماد دائمة واحدة يحتفظ بها الوكيل طوال عمره. يجب توثيق كل استدعاء أداة (Tool Call) وتحديد نطاقه بشكل مستقل، بحيث لا يرث جلسة مخترقة صلاحية وصول شاملة.
اطلب موافقة بشرية للإجراءات عالية التأثير — المعاملات المالية، حذف البيانات، تغييرات التحكم في الوصول، أي شيء مكلف أو يصعب التراجع عنه. يعامل التوجيه هذا كأمر غير قابل للتفاوض وليس مجرد ميزة إضافية للنشر المبكر.
أدر أمان الذكاء الاصطناعي الوكيل داخل أطر الأمن السيبراني الحالية، وليس كبرنامج موازٍ مخصص. يجب أن تظهر الوكلاء في نفس قوائم جرد الأصول (Asset Inventories)، ومراجعات الوصول (Access Reviews)، وخطط الاستجابة للحوادث (Incident Response Playbooks) مثل أي مكون نظام آخر بصلاحيات وصول واتصال شبكي.
الخلاصة للفرق التي تنشر وكلاء هذا الربع
إذا كنت تنشر وكيل ذكاء اصطناعي في الإنتاج ولا تستطيع الإجابة على "ما هو أقصى نصف قطر انفجار (Blast Radius) إذا تم اختراق جلسة الوكيل هذه الآن؟"، فإن توجيه العيون الخمسة يقول إن لديك مشكلة امتياز، وليس مشكلة نموذج. قم بإجراء تدقيق وصول قبل طرح وكيلك التالي: أدرج كل أداة وواجهة برمجة تطبيقات ومصدر بيانات يمكن للوكيل الوصول إليه، ثم اسأل عما إذا كان كل منها مقيّداً بأضيق صلاحية خاصة بالمهمة وليس منحاً واسعاً على مستوى الخدمة. هذا التمرين الواحد يسد الفجوة التي تشترك فيها معظم تحليلات ما بعد الحوادث هذا العام.