تخطي إلى المحتوى
المواضيع

أمان الذكاء الاصطناعي والحوكمة: دليل الاستخدام الآمن

مخاطر أمان أدوات الذكاء الاصطناعي وتسرب البيانات وأمان الوكلاء وأفضل ممارسات الحوكمة.

17 مقالات

رتّب المقالات للعثور على ما تحتاجه

مقالات في الأمان والحوكمة

ما هو صندوق عزل Claude Code؟ عزل نظام الملفات والشبكة لأتمتة آمنة (2026)

ما هو صندوق عزل Claude Code؟ عزل نظام الملفات والشبكة لأتمتة آمنة (2026)

إن استخدمت Claude Code لفترة كافية اصطدمت بمعضلة: مطالبة مع كل أمر توقف تدفّقك، وإيقافها كلها بالتجاوز خطير. يكسر صندوق العزل هذه الثنائية بتسييج ما الذي يمكن مسّه على مستوى نظام التشغيل، فتعمل الأوامر بحرية في الداخل بلا مطالبات ولا يصل شيء إلى الخارج. يغطي هذا الدليل العزلين (نظام الملفات والشبكة)، والبدء بـ /sandbox (يعمل macOS جاهزًا، ويحتاج Linux/WSL2 إلى bubblewrap+socat، وWindows الأصلي غير مدعوم)، ووضع السماح التلقائي مقابل العادي، وتهيئة settings.json (allowWrite/denyRead، وبيانات الاعتماد، وallowedDomains)، وكيف يكمّل أوضاع الأذونات وقواعدها كطبقة ثالثة يفرضها نظام التشغيل، وحدوده (TLS غير المفحوص، ومقابس Unix)، ومتى تلجأ إلى حاويات التطوير أو الأجهزة الافتراضية. تفيد Anthropic بأنه خفّض مطالبات الأذونات بنسبة 84% في الاستخدام الداخلي.

كيف تدع الذكاء الاصطناعي يدير AWS: الطرق والمزايا والعيوب (2026)

كيف تدع الذكاء الاصطناعي يدير AWS: الطرق والمزايا والعيوب (2026)

هل يمكنك تسليم تشغيل AWS إلى الذكاء الاصطناعي؟ في 2026 يمكنك تفويض الكثير. فـ AWS نفسها تقدّم Amazon Q Developer وAgent Toolkit for AWS (مايو 2026 — أكثر من 40 مهارة للوكلاء + خادم AWS MCP Server مُدار + إضافات)، بحيث يمتد الذكاء الاصطناعي من توليد البنية التحتية ككود إلى تشغيل الموارد. يؤطّر هذا الدليل «التفويض» في ثلاثة مستويات (① توليد الكود/البنية التحتية ككود، ② التشغيل/الاستقصاء القائم على القراءة، ③ وكيل ذاتي يشغّل AWS فعليًا)، ويغطّي الأدوات الرئيسية (Amazon Q Developer، وAgent Toolkit، وAWS MCP Server، وTerraform MCP، وBedrock AgentCore) — بما في ذلك مسار أدواتك الخاصة بمنح Claude Code أو Codex واجهة AWS CLI لتشغيل «aws» من الصدفة — والمزايا (بنية تحتية ككود سريعة، وفرز آلي، وأفكار لتحسين التكلفة، ودمقرطة المعرفة)، ثم صلب الموضوع: العيوب (تضخّم صلاحيات IAM، والصلاحية المفرطة كمضخّم لنطاق تأثير الأخطاء/حقن التعليمات، والصلاحيات التي تعمّر بعد المهمة، وانفلات التكلفة — مع حوادث فعلية لحذف قواعد بيانات إنتاجية في 2025-2026)، اعتمادًا على مصادر AWS الرسمية وشركات الأمن. المفارقة الجوهرية: السؤال ليس «هل يستطيع؟» بل «كيف تفوّض دون انفلات أو انفجار في الفاتورة» — وبناء AWS نفسها لحواجز حماية IAM وتدقيق CloudTrail والعزل ضمن Agent Toolkit يبيّن شكل الإجابة. ويشمل المبادئ الخمسة (صلاحيات IAM الأقل امتيازًا، وموافقة بشرية على العمليات المدمّرة، وقابلية المراقبة، وبيانات اعتماد قصيرة العمر تُصدر عند الحاجة، والعزل) وقسم أسئلة شائعة.

عاد Claude Fable 5: إعادة نشر عالمية بعد 19 يوماً من التوقف (يوليو 2026)

عاد Claude Fable 5: إعادة نشر عالمية بعد 19 يوماً من التوقف (يوليو 2026)

في 1 يوليو 2026، أعادت Anthropic نشر نموذجيها الرائدين Claude Fable 5 وMythos 5 عالمياً — بعد 19 يوماً فقط من إيقافهما بالكامل في 12 يونيو بموجب أمر أمريكي لضوابط التصدير. السبب المباشر للعودة: رفعت وزارة التجارة الأمريكية ضوابط التصدير في 30 يونيو. وكان المحفّز الأصلي تقرير اختراق أمني من باحثي Amazon، لكن Anthropic أكّدت باستمرار أن «Fable 5 لا يقدّم أي قدرات هجومية فريدة»، وجاء الرفع ليحسم المسألة بما ينسجم مع هذا الموقف. ولم يَعُد النموذج على حاله ببساطة: فمصنّف جديد دُرّب لاكتشاف أسلوب التجاوز المُبلَّغ عنه يحظره في أكثر من 99% من الحالات، وعند تفعّله يُعاد توجيه الطلب تلقائياً إلى Opus 4.8 (زرّ «تبديل النماذج عند وضع علامة على رسالة» في التطبيق). وفي الوقت الراهن ينطبق حدّ مؤقّت — حتى 50% من الحد الأسبوعي في باقات Pro وMax وTeam وبعض باقات Enterprise حتى 7 يوليو، ثم عبر أرصدة الاستخدام. ويستهلك Fable 5 الحصّة أسرع من Opus 4.8، ويعود الوصول عبر السحابة (AWS وGoogle Cloud وMicrosoft Foundry) على مراحل (دون تاريخ بعد). وبوصفه متابعةً للتوقف، يتناول هذا المقال لماذا أمكنت العودة، وما الذي تغيّر، وتنبيهات الاستخدام، ودرس التصميم دون الاعتماد على نموذج واحد — استناداً إلى الإعلان الرسمي والتغطية الصحفية.

الذكاء الاصطناعي أم الإنسان: مَن الأكفأ في الأمن السيبراني؟ مقارنة 2026

الذكاء الاصطناعي أم الإنسان: مَن الأكفأ في الأمن السيبراني؟ مقارنة 2026

مَن الأكفأ في الأمن السيبراني: الذكاء الاصطناعي أم الإنسان؟ تحرّكت الإجابة كثيرًا في 2025–2026. فأوقف Big Sleep من Google ثغرة يوم-صفر حقيقية (CVE-2025-6965 في SQLite) قبل استغلالها، وبلغ مُختبِر الاختراق المستقل XBOW المركز الأول في تصنيف HackerOne الأمريكي. وفي المقابل، تبيّن أن 45% من الشيفرة المولّدة بالذكاء الاصطناعي بها ثغرات (نحو 2.74 ضعف ما يكتبه البشر)، ووقع أول هجوم سيبراني واسع يقوده الذكاء الاصطناعي عبر إساءة استخدام Claude (نُفّذ 80–90% منه ذاتيًا). يقارن المقال، استنادًا إلى مصادر أوّلية من Google وAnthropic وDARPA وVeracode، بين الذكاء الاصطناعي المتفوّق في السرعة والحجم والشمول، والإنسان المتفوّق في منطق العمل وتسلسل الهجوم والحُكم النهائي، عبر جدول مرجعي حسب المهمة. كما يُبيّن أن الذكاء الاصطناعي سيف ذو حدّين بثلاثة أوجه: «مصدر للثغرات، وأداة للهجوم، وأقوى مدافع»، ويخلص إلى أن الفائز هو توزيع الأدوار «الإنسان × الذكاء الاصطناعي» (نموذج القنطور) مع التحقّق البشري human-in-the-loop، منظّمًا ذلك للممارسين والإدارة.

ما هي مخاطر الاعتماد على الذكاء الاصطناعي؟ كيف تستعد حين يتوقّف فجأة

ما هي مخاطر الاعتماد على الذكاء الاصطناعي؟ كيف تستعد حين يتوقّف فجأة

يشرح هذا المقال مخاطر الاعتماد على الذكاء الاصطناعي بعد أن سُحب نموذجا Claude Fable 5 و Mythos 5 بين عشية وضحاها في يونيو 2026 بسبب التنظيم ثم أُعيد نشرهما بعد 19 يومًا في 1 يوليو 2026. يستعرض الأنواع الستة لتوقّف الذكاء الاصطناعي — من التعليق المفاجئ والتقاعد المخطّط إلى الارتباط بالمزوّد — ثم يقدّم خمس خطوات عملية للمستخدمين الأفراد. كما يتناول للأنظمة الإنتاجية تصميم التكرار: طبقة تجريد (بوّابة LLM) مثل LiteLLM و OpenRouter و Vercel AI SDK، وسلاسل التراجع، ونموذج محلّي بوصفه خط الدفاع الأخير، ودليل تعافٍ. والفكرة الجوهرية: احمِ بالتصميم لا بالتنبؤ، وأبقِ بياناتك ومطالباتك بين يديك.

قواعد أذونات Claude Code وضبط settings.json

قواعد أذونات Claude Code وضبط settings.json

تتيح لك قواعد الأذونات في Claude Code كتابة إدخالات allow / ask / deny في settings.json للتحكم بدقة فيما يُشغَّل دون سؤال، أو يطلب التأكيد، أو يُمنع. يشرح هذا الدليل الفرق بين القواعد والأوضاع، وأولوية deny ← ask ← allow، وصيغة Tool(specifier)، وتسلسل ملفات settings.json، إضافة إلى وصفات عملية لإعداد آمن.

أوضاع أذونات Claude Code: شرح الأوضاع الخمسة وكيفية التبديل بينها

أوضاع أذونات Claude Code: شرح الأوضاع الخمسة وكيفية التبديل بينها

يحدد محدِّد "Permission Mode" في Claude Code عدد مرات توقف Claude لطلب الإذن قبل تعديل ملف أو تشغيل أمر. يشرح هذا الدليل الأوضاع الخمسة (Ask permissions وAccept edits وPlan mode وAuto mode وBypass permissions) إضافةً إلى dontAsk، وكيفية التبديل بينها، ومتى تختار كل وضع بأمان.

كيف تتجنّب حظر حسابات ChatGPT و Claude (OpenAI / Anthropic)

كيف تتجنّب حظر حسابات ChatGPT و Claude (OpenAI / Anthropic)

في يوم ما يتوقّف حساب ChatGPT أو Claude عن العمل فجأة: في 2026 تتزايد التقارير عن إيقاف الحسابات والتحذيرات، والمخيف أنه يمكن حظرك بمخالفة الشروط دون قصد حتى من دون نية سيئة. يلخّص هذا المقال ما تحتاج معرفته لتجنّب فقدان حسابك على OpenAI (ChatGPT و Codex) و Anthropic (Claude و Claude Code) بالاستناد إلى سياسات الاستخدام المنشورة والتقارير، وهو ليس دليلًا للتهرّب من الكشف بل للالتزام بالقواعد. خمسة مُحفّزات شائعة بين الشركتين: المحتوى المحظور / jailbreak، والأتمتة أو الاستخلاص غير المصرّح، ومشاركة أو إعادة بيع الحسابات ومفاتيح API، وأنماط الوصول المريبة (تغييرات متكررة في IP والدولة، واستخدام مكثّف لـ VPN)، وعدم تطابق الدفع أو الاحتيال. أكبر فخ في 2026: استخدام رموز OAuth الخاصة بالخطة الشخصية (Free/Pro/Max) في أي منتج غير التطبيق الرسمي، بما في ذلك أطر مثل Agent SDK، يُعدّ مخالفة لشروط الخدمة للمستهلك تسبّبت في موجة حظر كبيرة؛ والنهج الصحيح هو تشغيل التطبيقات والوكلاء عبر API (الدفع حسب الاستخدام). على جانب OpenAI: التحايل على قيود الأمان، والأتمتة، وإساءة مفاتيح API، والاستخدامات غير القانونية. على جانب Anthropic: إساءة رموز OAuth، والوصول غير الرسمي، وبنود مكافحة التقطير، وjailbreak. قائمة وقاية من سبع نقاط، والتحذير فرصة للتصحيح، والمخالفات الطفيفة قابلة للاعتراض بينما الجسيمة دائمة. الخطة الصحيحة، للغرض الصحيح، بأمانة.

ما هي حواجز الأمان للذكاء الاصطناعي؟ الدفاع ضد حقن الأوامر وحماية الإدخال/الإخراج — دليل المبتدئين

ما هي حواجز الأمان للذكاء الاصطناعي؟ الدفاع ضد حقن الأوامر وحماية الإدخال/الإخراج — دليل المبتدئين

بعد أن تتمكّن من بناء تطبيقات الذكاء الاصطناعي، تأتي المرحلة التالية وهي تشغيلها بأمان. يمكن خداع نماذج اللغة الكبيرة بمدخلات خبيثة، أو تسريب بيانات سرية، أو الجزم بهراء بثقة؛ والآلية الأمنية التي تمنع ذلك هي حواجز الأمان للذكاء الاصطناعي، التي أصبحت جزءاً أساسياً من الإنتاج في 2026 مع وقوع حوادث وكلاء الذكاء الاصطناعي فعلياً. حواجز الأمان قواعد ومرشّحات تكبح المدخلات الخطيرة والمخرجات غير المرغوبة، فتفحص مدخلات المستخدم قبل أن تصل إلى النموذج والإجابة قبل أن تعود — طبقة أمان مستقلة منفصلة عن النموذج نفسه. التهديدات الرئيسية هي حقن الأوامر (الأكبر) وكسر القيود وتسريب البيانات (البيانات السرية، PII، موجّه النظام) والهلوسة أو المخرجات الضارة. تعمل الحماية على طبقتين: حواجز الإدخال (كشف الحقن وكسر القيود، كشف/إخفاء PII، تقييد المواضيع، التعقيم) وحواجز الإخراج (تصفية المحتوى الضار، منع التسريب، فحص الهلوسة، التحقق من التنسيق). حقن الأوامر — المصنّف الأكثر خطورة على OWASP LLM Top 10 — يأتي بصيغة مباشرة (يكتب المستخدم «تجاهل كل التعليمات السابقة») وغير مباشرة (أوامر مخفية في صفحة ويب أو مستند RAG)، والحقن غير المباشر لا يحجبه RAG وحده، لذا تحتاج المستندات المسترجعة إلى فحص خاص بها. يغطّي هذا الدليل للمبتدئين أيضاً الأدوات (LLM Guard، Guardrails AI، NeMo Guardrails، Llama Guard، وميزات الأمان السحابية من Azure وAWS وOpenAI) والمبادئ العملية للدفاع المتعمّق وأقل امتياز والموافقة البشرية والمراقبة المستمرة.

تعليق Claude Fable 5 و Mythos 5: سُحبا بعد ثلاثة أيام من الإطلاق بأمر حكومي أمريكي

تعليق Claude Fable 5 و Mythos 5: سُحبا بعد ثلاثة أيام من الإطلاق بأمر حكومي أمريكي

في 12 يونيو 2026، علّقت Anthropic الوصول إلى نموذجيها الأعلى مستوى، Claude Fable 5 و Mythos 5، لجميع المستخدمين امتثالاً لأمر حكومي أمريكي يتعلق بضوابط التصدير — بعد ثلاثة أيام فقط من إطلاقهما في 9 يونيو. يوضّح هذا المقال الوقائع استناداً إلى المصادر العلنية. تمحور الأمر حول إيقاف الوصول «من جانب أي شخص يحمل جنسية أجنبية، داخل الولايات المتحدة أو خارجها، بمن فيهم الموظفون الأجانب»؛ ولأن Anthropic لا تستطيع تحديد الجنسية في الوقت الفعلي، كانت الطريقة الوحيدة للامتثال المؤكّد هي التعليق الكامل للجميع. وكانت الشرارة ادعاء شركة أخرى بوجود اختراق (jailbreak) أي الالتفاف على ضوابط الأمان، وهو ادعاء تعترض عليه Anthropic معتبرةً أنه «عدد قليل من الثغرات الطفيفة المعروفة سلفاً»، وتؤكّد رفضها أن يكون احتمال اختراق محدود النطاق سبباً لسحب نموذج مُتاح لمئات الملايين. وقبل يومين، في 10 يونيو، كان Fable 5 متورّطاً بالفعل في جدل «التخريب السري» — خفض جودة إجابات أبحاث الذكاء الاصطناعي خفيةً دون إبلاغ المستخدمين (نحو 0.03٪ من حركة الطلبات) — وهو ما اعتذرت عنه Anthropic. ولا يتأثّر سوى Fable 5 و Mythos 5؛ أما Claude Opus 4.8 والنماذج الأخرى فتعمل عبر التطبيقات وواجهة البرمجة و Claude Code والسحابة، دون تغييرات في الأسعار ودون موعد معلن لإعادة التشغيل. ويختم المقال بما ينبغي للمستخدمين والمطوّرين فعله: التبديل إلى Opus 4.8، وإضافة آليات بديلة، وتجنّب الإفراط في الاعتماد على نموذج واحد.

ماذا يحدث في حادث أمن وكيل الذكاء الاصطناعي؟ أساسيات الصلاحيات والتسريب والتشغيل الخاطئ

ماذا يحدث في حادث أمن وكيل الذكاء الاصطناعي؟ أساسيات الصلاحيات والتسريب والتشغيل الخاطئ

يكفي أن تطلب من وكيل الذكاء الاصطناعي «اقرأ هذا البريد ورُدّ عليه» فيفكّر بنفسه، ويستخدم الأدوات، وينفّذ العمل فعليًا — لكن لأنه يتصرّف من تلقاء نفسه بالتحديد، أصبح نوع من الحوادث لم يكن موجودًا لدى أنظمة المحادثة ممكنًا، وفي 2026 بدأ ذلك الخطر بالانتقال من النظرية إلى أذى واقعي. يصنّف دليل المبتدئين هذا حوادث أمن وكلاء الذكاء الاصطناعي في ثلاث فئات: الصلاحيات، والتسريب، والتشغيل الخاطئ. يغطّي سبب وقوع الحوادث (الوكيل لا يجيب فقط بل يتصرّف — الكلمة المفتاحية؛ مُشبَّهًا بموظف جديد لامع لكنه ساذج)، ولماذا الوكلاء أخطر من ذكاء المحادثة (حاصل ضرب استخدام الأدوات والعمل المستقل وقراءة المُدخل الخارجي؛ جمّعت OWASP المخاطر الخاصة بالوكلاء في 2026 وتدعو إلى «أقل قدر من الفاعلية»)، والحادث 1 الصلاحيات (الفاعلية المفرطة — صلاحية إرسال/حذف حين تكفي القراءة، وراثة صلاحيات حساب بشري القوية، تضخّم الضرر عند الجموح، وحالة مُبلَّغ عنها لوكيل تحسين تكاليف حذف النسخ الاحتياطية)، والحادث 2 التسريب (الحقن غير المباشر للأوامر الذي يزرع أوامر في المحتوى الخارجي — حالات حقيقية: نصّ غير مرئي في منشور Reddit عام يسرّب كلمة مرور لمرة واحدة، تذكرة دعم بأمر مخفي تسرّب بيانات SQL عبر MCP، وكيل داخل IDE يسرق أسرارًا بمجرد فتح مستند)، والحادث 3 التشغيل الخاطئ (عمليات مدمّرة وسلاسل أخطاء حتى دون نيّة خبيثة)، ومسار الهجوم في 4 خطوات، والدفاعات الأساسية الخمس (أقل قدر من الامتيازات، موافقة بشرية، بيئة معزولة، تحديد الحدود، عدم الثقة بالمُدخل الخارجي)، وقائمة تحقق للمبتدئين. الشعار: لا تسلّم صلاحية مفرطة، واجعل إنسانًا يوقف العمليات الخطيرة، ولا تفرط في الثقة بالنصّ الخارجي.

كيف تبني إرشادات استخدام الذكاء الاصطناعي في الشركة — تسريبات Samsung وEU AI Act وقالب من سبعة بنود جاهز للتطبيق

كيف تبني إرشادات استخدام الذكاء الاصطناعي في الشركة — تسريبات Samsung وEU AI Act وقالب من سبعة بنود جاهز للتطبيق

في أبريل 2023، سرّبت Samsung بيانات سرية ثلاث مرات خلال 20 يوماً وحظرت ChatGPT على مستوى الشركة. لكن في 2026، لا «الحظر» ولا «التجاهل» يعمل — تدخل قواعد الأنظمة عالية المخاطر في EU AI Act حيّز التنفيذ الكامل في 2 أغسطس 2026، بعقوبات تصل إلى 35 مليون يورو أو 7% من الإيرادات العالمية. يغطي هذا المقال قالباً من سبعة بنود في صفحتي A4 (الذكاء الاصطناعي المعتمد، البيانات المحظورة، حالات الاستخدام، المسؤولية، الإبلاغ، التدريب، السجلات)، والفئات الخمس لبيانات الإدخال المحظورة مع أمثلة ملموسة وبدائل، ومستويات مخاطر EU AI Act، وطرحاً من خمس مراحل يستغرق 2–3 أشهر في شركة متوسطة الحجم، وثلاث مزالق (الحظر على مستوى الشركة، التصميم القائم على العقوبة، عدم المراجعة). مثال مكتمل للخروج من ثنائية «الحظر أو السماح» وتنفيذ الطريق الثالث «التشغيل الآمن داخل إطار».