
مسؤول الأمن في Chainguard: الذكاء الاصطناعي غيّر قواعد أمان سلسلة التوريد
يقول مسؤول أمن المعلومات في Chainguard إن وكلاء الذكاء الاصطناعي يختارون اليوم المكتبات في شيفرتك، فيما يستخدم المهاجمون نماذج frontier لربط ثغرات صغيرة في مسارات هجوم قابلة للتنفيذ، ما يفرض الانتقال من الكشف إلى الوقاية.
أدّت أدوات كتابة الشيفرة المدعومة بالذكاء الاصطناعي إلى تسريع تطوير البرمجيات، لكنها فعلت الشيء نفسه مع من يهاجمها. وسلسلة توريد البرمجيات هي نقطة تصادم هاتين الظاهرتين، بحسب كوينسي كاسترو، مسؤول أمن المعلومات في Chainguard.
شيفرة أكثر، وأسرع
يظهر الحجم في أرقام GitHub: عالجت المنصة نحو مليار commit في 2025، وبلغت في نيسان/أبريل 2026 نحو 275 مليون commit أسبوعيًا، وفق كايل ديغل، مدير العمليات.
يقول كاسترو: "لا أظن أن أيًا من مهندسينا كتب سطر شيفرة بنفسه خلال العام الماضي"، مضيفًا أن الكتابة اليدوية تبدو اليوم "قديمة الطراز"، وكأن المرء ينسخ المخطوطات بينما "تعمل المطبعة بأقصى سرعة".
وسّع الذكاء الاصطناعي أيضًا دائرة القادرين على البناء: فرق الموارد البشرية والمالية وذكاء الأعمال تبني أدواتها بنفسها، وغالبًا دون رؤية المكتبات التي اختارها الوكيل.
ثلاث مشكلات في وقت واحد
يصف كاسترو ثلاث تحولات متزامنة: نماذج frontier تكتشف ثغرات غير معروفة، ومهاجمون يستخدمون وكلاء لاستغلال ثغرات لم تُصلح، وهجمات متواصلة على منظومة المصادر المفتوحة.
كانت النتائج منخفضة ومتوسطة الخطورة تبقى في أسفل قائمة الإصلاح؛ والآن يمكن للنماذج ذات القدرات السيبرانية المتقدمة، ومنها Claude Mythos Preview من Anthropic وGPT-5.6-Cyber من OpenAI الصادر في آب/أغسطس، ربط تلك الثغرات في مسار هجوم قابل للتنفيذ. وتشير بيانات Mandiant إلى انخفاض متوسط زمن الاستغلال من 63 يومًا في 2018–19 إلى نحو سالب سبعة أيام في 2025، أي أن الهجوم قد يبدأ قبل الترقيع.
الجبهة الثالثة هي سلسلة التوريد. ويذكر كاسترو حملة TeamPCP التي أصابت مشاريع واسعة الاستخدام، بينها Trivy من Aqua Security: أُدخلت شيفرة خبيثة إلى مكوّنات موثوقة ثم التقطتها المنتجات التابعة.
الوقاية قبل الكشف
الحلقة المعروفة — افحص، وأنذر، وقيّم، وابحث عن مُصلِح — تضعف مع تضاعف حجم التطوير وسبق الاستغلال للترقيع. تبني Chainguard الحاويات والمكتبات من مصدر موثوق قابل للبناء، مع معلومات عن الأصل، ثم تتحكم في دخولها إلى البيئة.
يقول كاسترو: "لا جدوى من إدخال مكوّنات آمنة بطبيعتها إن لم يكن لديك ضابط تقني يقول إن هذه هي الطريقة الوحيدة لاستخدامها".
إصلاح المصادر المفتوحة بسرعة الذكاء الاصطناعي
لم يعد العثور على الأخطاء عنق الزجاجة. جرى عبر Athena، التحالف الذي أطلقته Chainguard، معالجة أكثر من 40 ألف ثغرة حتى تموز/يوليو: 42% بتصنيف حرج أو عالٍ، و86% يمكن الوصول إليها عبر الشبكة. وتُعاد الإصلاحات إلى الأعضاء والمشرفين.
لن يتخلى المطورون عن وكلاء كتابة الشيفرة كما لن تتخلى الشركات عن المصادر المفتوحة؛ والرهان، بحسب كاسترو، هو إزالة الخطر قبل وصول البرمجيات إلى المطور أو الوكيل.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.