العودة
وكلاء الجهات الخارجية يكشفون ثغرات أمن الهوية المؤسساتية
SiTech AI Team3 دقيقة قراءة

وكلاء الجهات الخارجية يكشفون ثغرات أمن الهوية المؤسساتية

حوالي 1 280 منتجاً من الجهات الخارجية يدعمون الآن الذكاء الاصطناعي، لكن 282 فقط يقفون خلف Single Sign-On. الألف الباقية غير مرئية للبنية التحتية للهوية وتخلق ثغرة أمنية لا تستطيع الضوابط التقليدية بلوغها.

الوكلاء يصدون دون نقطة ارتكاز

لعدة سنوات، كان أمن الذكاء الاصطناعي يعالج مشاكل الطرف الأول. الشركة كانت تختار النموذج بنفسها، وتنشره خلف بوابة وتتحكم فيما تم نشره من أعمال. الوكلاء لا يأتون بهذه الطريقة. يظهرون في البرمجيات التي تتعامل معها المؤسسة بالفعل، ويأتون دون نقطة ارتكاز.

في المؤسسات المدروسة لتقرير State of Agent Security Report لعام 2026، حوالي 1 280 منتجاً من الجهات الخارجية يدعم الآن الذكاء الاصطناعي. منها حوالي 282 يقف خلف Single Sign-On. الألف المتبقية غير مرئية افتراضياً للبنية التحتية للهوية، ليس لأن أحداً أخفاها، بل لأن حزمة الهوية يمكنها فقط إدارة ما يمر من خلال المصادقة، ومعظم الوكلاء لا يفعلون ذلك أبداً.

يعكس Slack Code من Salesforce، الذي أُصدر في أغسطس 2026، هذا التغيير. يمكن للمستخدم تعليم وكيل برمجة في أي محادثة، ويقرأ الوكيل السياق المشترك، ويكتب الكود، ويحل طلبات السحب، ويرث أذونات وضوابط الإدارة في Slack. بالنسبة لفريق الأمن، هذا يعني فاعلاً مستقلاً لديه وصول إلى GitHub والبنية التحتية للإنتاج، والذي تحكمه عضوية قناة أداة المحادثة.

ثلاثة متجهات إطلاق، وجهة واحدة

عادة ما يقسم قادة الأمن الوكلاء إلى فئتين: مُشترى ومبني. هناك فئة ثالثة وهي الأكبر. الوكلاء الموروثون يأتون داخل المنصات القائمة مع تحديثات المنتج. الوكلاء المكونون هم منطق ومطالبات خاصة بالمؤسسة تعمل على بيئة تشغيل ونموذج وموصلات خارجية. الوكلاء المبنون هي أطر مفتوحة على بنية تحتية تمتلكها المؤسسة من البداية إلى النهاية.

الفئتان الأولى والثانية تمثلان الغالبية المطلقة للنشر وتنموان بشكل أسي، لأن كل تطبيق رئيسي يتحول إلى منصة وكيلية. الثالثة هي الأصغر والأبطأ نمواً، والوحيدة التي تملك repo للمسح و build للتحقق. على الرغم من النشأة، يصل الوكلاء إلى طبقة تطبيقات المؤسسة، ويقرأون قواعد البيانات، ويكتبون في أنظمة التذاكر، ويخزنون رموزاً في أدوات مثل Salesforce وSlack وDrive.

أربعة أسئلة لأي وكيل

كل وكيل له جزأان: نموذج يفكر وإطار يحوّل النموذج إلى فاعل. الخطر بالكاد يعيش داخل النموذج. يعيش في الإطار والنظام البيئي حوله. الخطر يشمل أربعة مجالات. الهوية تسأل: هل الوكيل مسجل في مكان ما وهل يعلن نفسه باسم شخص ما. الأذونات تسأل: ما الذي يمكنه فعله وهل ورث نطاقات وصول OAuth أكثر من اللازم وأدواراً. الاتصال يسأل: ما الذي يصل إليه مباشرة وغير مباشرة، ونصف قطر الانفجار، سؤال نادراً ما يمكن الإجابة عليه من شاشة إعدادات الوكيل نفسه. النشاط يسأل: ماذا يفعل فعلياً، بسلوك مُقيّم وليس بوصف مطالبته.

البائعون والجهات التنظيمية يستجيبون

في عام 2025، أخبر CISO العالمي في JPMorgan Chase، باتريك أوبت، صناعة البرمجيات أن سلسلة التوريد من الجهات الخارجية أصبحت خطراً نظامياً، وقدم حالات كانت خطيرة لدرجة أن البنك اضطر إلى عزل موردين مخترَقين. بعد ذلك وسع نفس الفحص ليشمل الوكلاء، مؤكداً أن الوكيل يجب أن يُمنح هوية ولكن دون تفويض تلقائي، وأن IT يجب أن تتحقق من الاسم الذي يعمل به قبل أن يلمس أي شيء خارج هذا الحد.

الجهات التنظيمية تعمل بنفس الفرضية. التزامات EU AI Act، التي تدخل حيز التنفيذ تدريجياً خلال 2026، تفترض أن المؤسسة يمكنها جرد أنظمة الذكاء الاصطناعي الخاصة بها وتسمية مالكيها وإثبات الإشراف. المؤسسة التي لا تستطيع تعداد وكلائها لا تستطيع تلبية المتطلبات. منصات مثل Reco Graph تربط الآن كل هوية بشرية وغير بشرية، وتطبيق وإذن ووكيل في عرض حي واحد، الذي يحول التكوين إلى وصول وليس وحدة تحليل.

المصادر: The Hacker News

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.