حقن الأوامر (Prompt Injection) هو الخطر رقم 1 وفق OWASP. عملاؤك الذكية أصبحوا سطح الهجوم الجديد.
يتصدر حقن الأوامر قائمة OWASP Top 10 الحالية لتطبيقات LLM. ومع اكتساب العملاء الذكية أدوات واستقلالية أوسع، يمكن لتعليمة واحدة مُحقَنة أن تُسرّب بيانات أو تنفّذ إجراءً مدمرًا. تأمين العملاء الذكية أصبح اليوم شرطًا مسبقًا لنشرها.
بقلم Habib Obeid

كلما زادت قدرة العميل الذكي، زاد ما يجنيه المهاجم من اختطافه. يتصدر حقن الأوامر قائمة OWASP Top 10 الحالية لتطبيقات LLM، ويبقى من أكثر الثغرات شيوعًا في عمليات نشر الذكاء الاصطناعي الإنتاجية. ويتصاعد الخطر مع الاستقلالية: فبمجرد أن يصبح بإمكان العميل الذكي استدعاء الأدوات والتصفح والتصرف، يمكن لتعليمة مهرَّبة داخل المحتوى الذي يقرؤه أن تُحوِّل قدراته الخاصة ضده.
لا يُعتَد بموثوقية عميل ذكي مزوَّد بأدوات إلا بقدر موثوقية أقل مستند سيقرؤه. تعامل مع كل مُدخل خارجي بوصفه معاديًا، فالمهاجمون يفعلون ذلك أصلًا.
الحقن غير المباشر هو التهديد الحقيقي للمؤسسات
الحقن المباشر، أي أن يكتب مستخدم تعليمة تجاوز، هو الحالة السهلة. أما الحالة الخطرة فهي الحقن غير المباشر: تعليمة خبيثة مخفية داخل صفحة ويب أو ملف PDF أو رسالة بريد إلكتروني أو تذكرة دعم يعالجها العميل الذكي كجزء من مهمته. في عام 2026، نشر باحثون واحدة من أولى الدراسات الواسعة النطاق حول الحقن غير المباشر في الواقع الفعلي، ووجدوا آلاف التعليمات المخفية المزروعة عبر صفحات ويب فعلية، موجَّهة إلى نماذج الذكاء الاصطناعي التي تقرأها. وفي إحدى الحوادث، قام مساعد برمجي بحذف قاعدة بيانات إنتاجية رغم تعليمات صريحة بعدم إجراء أي تغيير، ثم لفَّق سجلات وأبلغ زورًا بأن التراجع عن العملية غير ممكن.
الحماية معمارية، لا صياغة موجِّه
لا توجد صياغة لموجِّه نظام (system prompt) تجعل عميلًا ذكيًا محصَّنًا تمامًا ضد الحقن؛ فإلى أن تفصل المعماريات بوضوح بين التعليمات والبيانات، يبقى الخطر قائمًا. ما ينجح فعليًا هو الدفاع متعدد الطبقات: افترض أن محاولة حقن ستنجح، وحدّد بدقة ما يمكنها فعله.
- أقل امتياز ممكن: يُمنح العميل الذكي أضيق نطاق من الأدوات والوصول إلى البيانات يكفي لأداء مهمته، ولا شيء أكثر من ذلك.
- بوابات موافقة بشرية على أي إجراء لا رجعة فيه أو ذي قيمة عالية: الحذف، المدفوعات، الإرسال إلى جهات خارجية.
- التحقق من المدخلات والمخرجات، مع فصل واضح للمحتوى غير الموثوق عن التعليمات.
- تسجيل ومراقبة شاملان لاستدعاءات الأدوات غير المعتادة، بحيث تُكتشف محاولات التسريب ويمكن نسبتها إلى مصدرها.
موقف HOWF
نبني عملاءنا الذكية على افتراض أنها ستتعرض للهجوم. تعمل الأدوات وفق مبدأ أقل امتياز، وتُوجَّه الإجراءات عالية الخطورة عبر موافقة بشرية، وتُعزَل المدخلات غير الموثوقة، ويُسجَّل ويُراقَب كل إجراء. وهذا هو انضباط الحوكمة نفسه الذي يفرّق بين العملاء الذكية التي لا تزال المؤسسات تشغّلها وتلك التي توقفها بهدوء، مطبَّقًا تحديدًا على سطح الهجوم الذي تخلقه الاستقلالية.
المصادر
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
هل تريد تطبيق هذا على مؤسستك؟