العربية
اكتشف باحثون أمنيون طريقة لتمرير شيفرة خبيثة إلى أربعة من أبرز أدوات البرمجة بالذكاء الاصطناعي دون أي نقرة واحدة، ورد الرئيس ترامب على تحذيرات بشأن مخاطر الذكاء الاصطناعي بوصفها خدعة، لكنه أعلن مع ذلك إنشاء «قوة الذكاء الاصطناعي»، واستعانت أنثروبيك بشركة خارجية لمراقبة عملها الخاص بالسلامة من الداخل، وافتتحت ثلاث راميات هنديات مشاركتهن في الألعاب الآسيوية بميدالية فضية حُسمت بفارق أقل من نقطة واحدة.
اكتشف باحث أمني ثغرة تتيح لمهاجم إعادة كتابة الشيفرة داخل أربعة من أكبر مساعدي البرمجة بالذكاء الاصطناعي في السوق، دون أن يحتاج الضحية إلى الضغط على أي شيء حتى تنجح العملية. وفي واشنطن، رد الرئيس على أشهر من التحذيرات بشأن مخاطر الذكاء الاصطناعي بوصفها خدعة، ثم أعلن مع ذلك عن تشكيل فريق عمل. ورأت أنثروبيك أن أفضل وسيلة لإثبات جدية عملها في مجال السلامة هي السماح لجهة خارجية بمراقبته عن كثب. وفي الألعاب الآسيوية، افتتحت ثلاث راميات هنديات رصيد بلادهن من الميداليات بنتيجة متقاربة للغاية استلزمت النظر مرتين في لوحة النتائج.
الثغرة التي لم تحتج إلى نقرة واحدة
كشفت شركة الأمن السيبراني AIR Security في 17 سبتمبر عن ثغرة أطلقت عليها اسم Plugin4Shell، وهي مشكلة جديدة فعلا بالنسبة لصناعة الذكاء الاصطناعي: أول هجوم حقيقي على سلسلة التوريد يستهدف أدوات البرمجة بالذكاء الاصطناعي بدلا من البرمجيات التقليدية. وتؤثر الثغرة في أربع أدوات يستخدمها الناس يوميا لكتابة الشيفرة بمساعدة الذكاء الاصطناعي، وهي Claude Code وCodex التابعة لـ OpenAI وGitHub Copilot وGemini CLI التابعة لجوجل.
وآلية الثغرة كالتالي: عندما تثبّت إحدى هذه الأدوات إضافة (plugin)، من المفترض أن تُقيّد تلك الإضافة بإصدار محدد وخاضع للمراجعة عبر تقنية تُعرف باسم تثبيت SHA، وهي بصمة تحقق يُفترض أن تضمن أن الشيفرة التي تُشغّلها هي بالضبط الشيفرة التي تمت الموافقة عليها. ووجدت AIR Security أن أيا من الأدوات الأربع لم يكن يتحقق فعليا من مطابقة الملفات الفعلية لتلك البصمة. وباستطاعة أي مطوّر إضافة أن ينشر إضافة مشروعة، وينتظر حتى يثبّتها المستخدمون، ثم يستبدل شيفرتها بأخرى مختلفة لاحقا بهدوء، فيمر ذلك من فحص التثبيت دون أن يُكتشف. ولأن كلا من Claude Code وCodex يحدّثان الإضافات المثبتة تلقائيا في الخلفية، فإن المستخدم لن يحتاج إطلاقا إلى الموافقة على أي شيء كي يصل الإصدار الخبيث إليه.
وتباينت الاستجابات بأربع طرق مختلفة. فقد أصلحت أنثروبيك الثغرة في الإصدار 2.1.179 من Claude Code، وأصلحتها OpenAI في الإصدار 0.146.0 من Codex. أما مايكروسوفت فلم تُصدر بعد إصلاحا لـ GitHub Copilot. وسلكت جوجل مسارا مختلفا تماما: فبدلا من إصلاح Gemini CLI، قررت التخلي تدريجيا عن الأداة وتوجيه المستخدمين إلى منتج أحدث يُدعى Antigravity، وهو ما يترك كل تثبيت قائم لـ Gemini CLI مكشوفا دون أي إصلاح مرتقب.
ترامب يصف التحذيرات بأنها خدعة، ثم يشكّل فريق عمل لها رغم ذلك
وبعد يومين، في 19 سبتمبر، تناول الرئيس ترامب القلق نفسه المتصاعد بشأن الذكاء الاصطناعي من زاوية مختلفة تماما. وكتب في منشور على منصة Truth Social أنه «بصدد تشكيل قوة الذكاء الاصطناعي، على غرار ما فعلته مع قوة الفضاء، التي كانت نجاحا هائلا في ولايتي الأولى»، وقال إنه سيُسمّي قريبا «قيصرا» معنيا بملف الذكاء الاصطناعي، مضيفا أن «المتقدمين المطلوبين هم فقط ذوو الذكاء المرتفع».
ولم يقدّم أي تفاصيل عما ستقوم به قوة الذكاء الاصطناعي فعليا، ولا عن تكلفتها، ولا عن الجهة الحكومية التي ستحتضنها. وفي السياق نفسه، وصف ترامب المخاوف من أن يفلت الذكاء الاصطناعي من سيطرة البشر بأنها بند آخر ضمن قائمته من الأكاذيب التي تروّجها وسائل الإعلام، رغم إقراره بوجود بعض مخاطر هذه التقنية. وقال إن إدارته لن «تعرقل أو تخنق» نمو صناعة الذكاء الاصطناعي، وستعتمد على القوانين القائمة للتعامل مع أي سلوك ضار بدلا من سن قواعد جديدة. ويأتي هذا الإعلان بعد أسابيع دعا خلالها كل من الرؤساء التنفيذيين لأنثروبيك وOpenAI وGoogle DeepMind ومايكروسوفت وxAI، كل على حدة، إلى تباطؤ وتيرة الصناعة، كما يُحيي هذا الإعلان منصبا رسميا معنيا بسياسة الذكاء الاصطناعي ظل شاغرا منذ مغادرة ديفيد ساكس منصبه المعني بالذكاء الاصطناعي والعملات الرقمية في البيت الأبيض في مارس.
أنثروبيك تستعين بشركة لمراقبة عملها الخاص بالسلامة عن قرب
وفي 18 سبتمبر، أعلنت أنثروبيك أنها اختارت أول «جهة تقييم مقيمة» لديها، وهي شريك يُمنح نوعا من الصلاحيات يشبه ما يحصل عليه الموظف لمراقبة الطريقة التي تبني بها الشركة نماذجها فعليا وتطلقها، بدلا من مراجعة منتج نهائي من الخارج. والشريك هو Faculty، وحدة سلامة الذكاء الاصطناعي التابعة لشركة الاستشارات العملاقة أكسنتشر، وتعتزم الشركتان ضخ مليار دولار على الأقل من كل منهما في هذا الترتيب على مدى خمس سنوات.
وسيتمكن مقيّمو Faculty من مراقبة النماذج أثناء تدريبها، وحضور الاجتماعات التي تحدد كيفية نشرها، والتواصل مباشرة مع موظفي أنثروبيك، على أن يشمل العمل اختبارات الفرق الحمراء، واختبارات المواءمة، وفحوصات الضمانات، والإبلاغ عن الحوادث. وقالت الرئيسة التنفيذية لأكسنتشر جولي سويت إن هذا الجهد يتطلب «خبرة تقنية عميقة وفهما واضحا لكيفية استخدام الذكاء الاصطناعي في الواقع»، بينما قال مدير التقنية في Faculty مارك وارنر إن وحدته «تأسست على قناعة بأن الذكاء الاصطناعي يجب أن يكون آمنا بالتصميم، لا آمنا بالصدفة». وحرصت أنثروبيك على التوضيح بأن هذا الترتيب لا ينقل المسؤولية عنها. وقالت الشركة إن وجود جهات تقييم مستقلة يجعل ادعاءاتها بشأن السلامة أكثر قابلية للتحقق، لكن سلامة نماذجها تظل مسؤوليتها هي. وهي أيضا في محادثات مع جهة التقييم غير الربحية METR بشأن تجربة مماثلة، ما يعني أن هذا الترتيب لن يظل حصريا طويلا.
راميات الهند يفتتحن الألعاب الآسيوية بنتيجة حُسمت بفارق ضئيل
في ألعاب آيتشي ناغويا الآسيوية، حصدت الهند أولى ميدالياتها في المسابقة عبر منافسة فرق السيدات لبندقية الهواء 10 أمتار، وكادت هذه الميدالية تفلت من أيديهن في اللقطات الأخيرة. وجمعت سونام أوتام ماسكار وإيلافينيل فالاريفان وفيدارسا فينود نتيجة جماعية بلغت 1898.0 نقطة، وهي نتيجة كافية للفضية لكن بفارق ضئيل: إذ حلت اليابان ثالثة بنتيجة 1897.1، أي بفارق 0.9 نقطة فقط خلف الهند.
وأحرزت الصين الذهبية بارتياح بنتيجة 1904.2 نقطة، وهو رقم قياسي عالمي جديد في مرحلة التصفيات. وتصدرت سونام الثلاثي الهندي بنتيجة 634.1 نقطة، وأضافت إيلافينيل، المشاركة في ألعابها الآسيوية الثالثة، نتيجة 633.5 نقطة، بينما ساهمت فيدارسا، التي تخوض أول ألعاب آسيوية لها، بنتيجة 630.4 نقطة. وقالت فيدارسا للصحفيين بعد المباراة إنها «بذلت قصارى جهدها» وإنها سعيدة بأدائها تحت ضغط أول مشاركة لها. وبالنسبة لرياضة جماعية هي في جوهرها مجموع ثلاث بطاقات نتائج فردية، كانت هذه انطلاقة متقاربة قدر الإمكان لرصيد الميداليات في الألعاب.
المصادر وقراءات إضافية
- Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched
- Plugin4Shell - Zero Click RCE Vulnerability found in top 4 most popular coding agents, millions of agents affected
- Trump says he's creating an AI force and appointing a czar amid concerns over the rapidly developing tech
- Trump to form 'AI Force,' name AI czar but rejects calls for constraints
- Partnering with Accenture on embedded evaluation
- Anthropic selects Accenture as first embedded evaluator to help implement Amodei's slowdown proposal
- Sonam, Elavenil, Vidarsa fire India to shooting silver
- 'I gave my best, really happy with my performance': Shooter Vidarsa Vinod after India secures silver in women's 10m air rifle team
أُعِدّ هذا المقال وكُتب بمساعدة أدوات الذكاء الاصطناعي، وحُرِّر للتحقق من دقته. وهو للمعلومة العامة والنقاش فقط، وليس مشورة مهنية. راجع معاييرنا التحريرية وإخلاء المسؤولية. وجدت خطأ؟ أخبرنا.
أعجبك المقال؟ احصل على التالي.
مقال جيد واحد في كل مرة، يصلك مباشرة إلى بريدك. بلا رسائل مزعجة، ويمكنك إلغاء الاشتراك متى شئت.