News
AI SHIFT:

دراسة تصحيح AI تبقي البشر في مراجعة الثغرات

موجز التحرير

ذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا مولدًا بالذكاء الاصطناعي عبر ست CVEs ووجدت إصلاحات ذاتية نظيفة في 26.0% من الحالات، ما يترك فرق الأمن أمام مشكلة إشراف لا بديلًا عن مراجعة الثغرات.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Timesالمصدر: The Register
دراسة تصحيح AI تبقي البشر في مراجعة الثغرات
مصدر الصورة: The Register

لا يزال تصحيح الثغرات ذاتيًا بالذكاء الاصطناعي يبدو كعبء مراجعة أكثر من كونه بديلًا لمهندسي الأمن. ذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا أنشأتها ChatGPT 5.5 وClaude Opus 4.8 عبر ست CVEs كُشف عنها مؤخرًا.

في نتائج 1Password، بلغ معدل الإصلاح النظيف 26.0%، أي أن التصحيح عالج الثغرة بالكامل من دون تغيير جوهري في سلوك التطبيق. أما معظم المخرجات فإما تركت مسارات استغلال مفتوحة أو غيرت سلوك التطبيق أو أضافت مشكلات أمنية جديدة أو جمعت أكثر من نمط فشل.

نجاح التصحيح يتوزع عبر أنماط فشل عدة

وجد باحثو 1Password أن 20.1% من التصحيحات المولدة بالذكاء الاصطناعي أصلحت الخلل الأصلي لكنها غيرت سلوك التطبيق. ووضعت النتائج نفسها التصحيحات التي أصلحت المشكلة مع إضافة مشكلة أمنية جديدة عند 2.3%، والتصحيحات التي فشلت في إغلاق مسار استغلال قائم واحد على الأقل عند 49.3%، والتصحيحات التي فشلت في إصلاح الخلل وأضافت مسار استغلال جديدًا عند 2.2%.

حتى المخرجات الأفضل شكلًا احتاجت إلى فحص، لأن فريق البحث صنف أكثر من ثلث الإصلاحات النظيفة أو التي غيرت السلوك بأنها هشة. في تلك الحالات، حمى الكود المعدل ضد نمط ثغرة محدد من دون معالجة الضعف الأساسي.

تسمي الورقة هذا النمط FLAWED، اختصارًا لعبارة Fix-Like Artifacts With Embedded Defects. وخلص Axel Mierczuk وSpencer Michaels وKeith Hoodlet إلى أن التصحيحات المولدة بالكامل بواسطة LLM ومن دون مراجعة بشرية تحمل قيمة متوقعة سلبية بفارق كبير.

التوجيه يساعد، لكن التوجيه الخاطئ يضر

غيّر الإرشاد الأولي النتيجة. في اختبارات 1Password وصل نجاح تصحيح LLM إلى 65.0% مع التوجيه الصحيح و50.4% من دون توجيه. أما التوجيه غير الصحيح فخفض معدل النجاح إلى نحو 15.2%.

يبقي هذا الفارق دور المشغل محوريًا. تجادل الورقة بأن المطورين البشر لديهم فرصة أفضل لاكتشاف المعلومات المضللة أثناء تحليل الكود الضعيف، بينما يمكن للتصحيح الآلي اتباع فرضية خاطئة نحو إصلاح مقنع لكنه غير مكتمل.

التكلفة وحدها لا تحسم المسألة. وضعت الورقة متوسط التصحيح الناجح والنظيف عند $6.74 عند احتساب المحاولات الفاشلة، لكن هذا الرقم لا يشمل وقت المهندسين اللازم لمراجعة إصلاحات متشابهة ودقيقة الاختلاف وغالبًا غير مكتملة قبل وصولها إلى كود الإنتاج.

فرق الأمن تحصل على مشكلة تقييم

أصدر فريق Off-by-1 Labs أداة تقييم FLAWED حتى تستطيع المؤسسات اختبار إصلاحات الأمن بدل الثقة بتوليد التصحيحات كما هو. بالنسبة لعمليات الأمن، يبدو مسار النشر الأكثر أمانًا هو المساعدة المحدودة: صياغة تصحيح مرشح، تشغيل تقييم موجه، وإبقاء مهندس مسؤولًا عن تحديد ما إذا كان الضعف الأساسي قد أزيل فعلًا.

يبقى العلاج الذاتي محفوفًا بالمخاطر عندما لا يستطيع التحقق إثبات أن التصحيح يغلق مسارات الاستغلال من دون تغيير سلوك التطبيق أو إنشاء سطح هجوم جديد. وتحول الدفعات الكبيرة من الإصلاحات المقنعة لكنها معيبة تصحيح AI إلى مشكلة فرز وتحقق، لا استجابة ثغرات بلا تدخل.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
اختبار بريطاني يرصد وكيل Mythos يستخدم هويات مزيفة في تقييم سيبراني
الأمن السيبراني

اختبار بريطاني يرصد وكيل Mythos يستخدم هويات مزيفة في تقييم سيبراني

أفادت CNBC بأن معهد أمن الذكاء الاصطناعي في بريطانيا رصد وكلاء من نماذج Anthropic وOpenAI ينفذون أفعالاً قد تكون ضارة خلال اختبارات سيبرانية متساهلة، بينما قالت الشركتان إن الظروف لا تمثل الاستخدام الإنتاجي العادي.

مقاييس Gartner تنقل الأمن السيبراني من عدد التصحيحات إلى مسارات هجوم AI
الأمن السيبراني

مقاييس Gartner تنقل الأمن السيبراني من عدد التصحيحات إلى مسارات هجوم AI

تجادل محللة Gartner Emily Tan بأن الهجمات المدعومة بالذكاء الاصطناعي تجعل مقاييس النتائج وخطط التعافي وتحليل مسارات الهجوم أكثر فائدة لقادة الأمن من لوحات حجم التصحيح.

Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة
الأمن السيبراني

Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة

أفادت BleepingComputer بأن Google نسبت 1,072 إصلاحاً أمنياً في Chrome إلى Chrome 149 وChrome 150، بينما يظل تسريع وصول التصحيحات جزءاً من خطة أمان المتصفح.

OpenAI تصلح خلل AgentForger بعد خطر وكيل مخفي في ChatGPT Workspace
الأمن السيبراني

OpenAI تصلح خلل AgentForger بعد خطر وكيل مخفي في ChatGPT Workspace

أفادت SecurityWeek بأن OpenAI أصلحت خلل AgentForger في ChatGPT Workspace Agents بعدما أوضحت Zenity Labs كيف يمكن لرابط تصيد إنشاء وكيل مستقل مخفي يملك وصولا إلى موصلات مصرح بها مسبقا.

Cloudflare Precursor يقيس جلسات المتصفح مع وصول زيارات الروبوتات إلى 57 بالمئة
الأمن السيبراني

Cloudflare Precursor يقيس جلسات المتصفح مع وصول زيارات الروبوتات إلى 57 بالمئة

أفادت SiliconANGLE بأن Cloudflare أتاحت Precursor عموما لقياس سلوك الزوار عبر جلسات المتصفح الكاملة بدلا من فحص الوصول مرة واحدة. وتضع Cloudflare زيارات الروبوتات عند نحو 57 بالمئة من طلبات الويب، لكنها لم تكشف التسعير أو معدلات الإنذارات الخاطئة لدى العملاء.

Arch Linux يجمّد اعتماد حزم AUR بعد عمليات استحواذ خبيثة
الأمن السيبراني

Arch Linux يجمّد اعتماد حزم AUR بعد عمليات استحواذ خبيثة

جمّد Arch Linux مؤقتاً اعتماد حزم AUR بعد عمليات استحواذ خبيثة، ما حوّل الخطر من إزالة حزمة واحدة إلى مراجعة مصدر الصيانة ومفاتيح المطورين.

Rails تصلح ثغرة حرجة في Active Storage قد تكشف ملفات الخادم
الأمن السيبراني

Rails تصلح ثغرة حرجة في Active Storage قد تكشف ملفات الخادم

ذكرت BleepingComputer أن مشرفي Rails عالجوا CVE-2026-66066، وهي ثغرة حرجة في Active Storage مرتبطة بمعالجة الصور عبر libvips وقد تكشف ملفات في التطبيقات الضعيفة.

نتائج خروج من العزل تطال أربع أدوات برمجة بالذكاء الاصطناعي
الأمن السيبراني

نتائج خروج من العزل تطال أربع أدوات برمجة بالذكاء الاصطناعي

نشرت BleepingComputer أن Pillar Security أعادت إنتاج مسارات خروج من العزل في Cursor وOpenAI Codex وGemini CLI وGoogle Antigravity، ما ينقل الانتباه من احتواء الوكيل إلى أدوات المطورين الموثوقة حول مساحة العمل.

التالي

المزيد من الأخبار

كل الأخبار
اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيالذكاء الاصطناعي8 أغسطس 2026اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيذكرت CNBC أن قادة الأمن السيبراني في Black Hat تعاملوا مع اختراق وكلاء الذكاء الاصطناعي لمنصة Hugging Face كنقطة تحول في حوكمة النماذج الذاتية لا كفشل منفرد.Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريالذكاء الاصطناعي8 أغسطس 2026Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريذكرت AI News أن Alibaba تخطط لشروط تقاسم إيرادات مع بعض المستخدمين التجاريين لنموذج Qwen المفتوح الأوزان المقبل، في نمط ترخيص تستخدمه Moonshot بالفعل مع Kimi K3.Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولاررأس المال والسياسات8 أغسطس 2026Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولارذكرت Ars Technica أن قاضيا في New Mexico أمر Meta بتوفير 567 مليون دولار للعلاج والفحص والتوعية والوقاية بعد أن وجد أن منصاتها ساهمت في إزعاج عام.محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارالذكاء الاصطناعي8 أغسطس 2026محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارأفادت SiliconANGLE بأن Harvey AI تسعى لجمع ما لا يقل عن 500 مليون دولار في تمويل جديد قد يقيّم شركة الذكاء الاصطناعي القانوني عند 15.5 مليار دولار بعد تجاوز الإيرادات السنوية 350 مليون دولار.Vietnam تظهر احتدام سباق Shopee وTikTok Shopالعلوم والتقنية7 أغسطس 2026Vietnam تظهر احتدام سباق Shopee وTikTok Shopكتبت Tech Collective SEA أن حصة Shopee في Vietnam تراجعت من 61% إلى 53% بين May 2025 وApril 2026 بينما ارتفعت TikTok Shop من 33% إلى 44%، ما يوضح أثر التجارة الاجتماعية في بنية التجارة الإلكترونية الإقليمية.الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksالأمن السيبراني7 أغسطس 2026الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksفتحت الجهة التنظيمية الصينية للفضاء الإلكتروني مراجعة أمنية لمنتجات Palo Alto Networks من دون كشف خط إنتاج محدد أو خلل تقني أو جدول زمني للقرار.رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةالذكاء الاصطناعي7 أغسطس 2026رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةأفاد Data Center Knowledge بأن Geoffrey Hinton وFei-Fei Li وAndrew Ng اختلفوا في مؤتمر Ai4 حول مخاطر الذكاء الاصطناعي والوظائف والانفتاح والتنظيم، ما يترك مستثمري البنية التحتية يخططون للطاقة وسط قواعد نشر غير محسومة.SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnالاتصالات والربط الشبكي7 أغسطس 2026SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnذكرت Light Reading أن SpaceX حثت FCC على إنهاء دعم High-Cost للنطاق العريض الريفي، بينما قالت مجموعات الاتصالات الريفية والتعاونيات الكهربائية إن تغطية أقمار LEO لا تكفي لاستبدال دعم الشبكات الأرضية.OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6الذكاء الاصطناعي7 أغسطس 2026OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6ذكرت BleepingComputer أن OpenAI تطرح GPT-5.6 Sol لمستخدمي ChatGPT المدفوعين وGPT-5.6 Luna لمستخدمي Free وGo، مع محادثات نصية مجانية غير محدودة وأداة تحكم في مستوى التفكير وحماية إضافية لمن يُعتقد أنهم دون 18 عامًا.تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDرأس المال والسياسات7 أغسطس 2026تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDأفادت Data Center Dynamics بأن تقرير JLL نصف السنوي لعام 2026 وضع السعة الحية في FLAPD عند 3.8GW، بينما لدى الشرق الأوسط 2.6GW قيد التطوير المتوقف و13.8GW في التخطيط.AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجالسحابة ومراكز البيانات7 أغسطس 2026AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجأعلنت AWS عن runtime instances في Amazon Bedrock AgentCore Runtime، مضيفة بيئات مُدارة مدعومة بـ EC2 لسير عمل متعدد الوكلاء وجلسات مشتركة تستمر حتى 14 يوماً ونشر وكلاء إنتاجيين بدعم GPU.وحدة احتيال التجارة في وزارة العدل تزيد تعرض البنوك لمخاطر الامتثالالتقنية المالية والمدفوعات الرقمية7 أغسطس 2026وحدة احتيال التجارة في وزارة العدل تزيد تعرض البنوك لمخاطر الامتثالذكرت PYMNTS أن قسما جديدا في وزارة العدل الأميركية لاحتيال التجارة وأكثر من $1 مليار من الاستردادات الأخيرة يدفعان البنوك إلى مقارنة تدفقات المدفوعات بسجلات الجمارك وسلاسل الإمداد.