درجة ثقة المجتمعموثّق
كشف باحثون في مجال الأمن عن ثغرة خطيرة في كيفية تعامل الشركات الكبرى في مجال الذكاء الاصطناعي مع التشفير. النتيجة: 62 مفتاح API نشط و33 كلمة مرور تم استخراجها مباشرة من سجلات الجلسات المشتركة علنًا على الإنترنت المفتوح.
تم نشر الورقة في 10 أغسطس. وقد أعدها فريق يضم باحثين من MATS Research ومعهد ELLIS Tübingen ومعهد ماكس بلانك للأنظمة الذكية وشركة الأمن Snyk. استهدفت الورقة نماذج التفكير من Anthropic وOpenAI وGoogle – تحديدًا عملية سلسلة التفكير الداخلية التي تقوم هذه الشركات بتشفيرها لحماية الملكية الفكرية وبيانات المستخدمين. كان من المفترض أن يكون التشفير هو الجدار الحامي. لكنه لم يكن كذلك.
المشكلة الأساسية تكاد تكون بسيطة بشكل محرج.
مفتاح واحد، كل نموذج، مشكلة ضخمة
تستخدم هذه الشركات مفتاح تشفير واحد عبر منصتها بالكامل. كل نموذج، كل جلسة. وهذا يعني أن كتلة التفكير المشفرة التي ينتجها نموذج قوي – مثل Claude Opus 4.8 من Anthropic – يمكن تسليمها إلى نموذج أضعف في نفس العائلة، مثل Claude Haiku 4.5، وفك تشفيرها هناك. لا حاجة لقرصنة مباشرة. لا أذونات خاصة. فقط الوصول القياسي إلى API والخلل الهيكلي يقوم بالباقي.
لم يكتف الباحثون بالتنظير فقط. بل قاموا بتنفيذ ذلك. قاموا بسحب كتل التفكير من نصوص وكلاء الذكاء الاصطناعي المشتركة علنًا على GitHub وHugging Face. العدد النهائي: 315,320 كتلة تفكير تم فك تشفيرها من 6,708 نصوص. داخل تلك الكتل، مدفونة حيث لم يكن من المفترض أن ينظر أحد، كانت هناك بيانات اعتماد وبيانات خاصة وأنماط تفكير ملكية لم يكن من المفترض أن تخرج من الطبقة المشفرة.
اثنان وستون مفتاح API نشط. ثلاث وثلاثون كلمة مرور. في العلن.
وقد يكون تسريب البيانات الاعتمادية هو الجزء الأقل إثارة للخوف.
ما الذي يمكن أن تتيحه الثغرة بالفعل
سرقة البيانات الاعتمادية تتصدر العناوين، لكن الباحثين قدموا صورة تهديد أوسع. يمكن استغلال الخلل لسرقة أنماط التفكير الملكية – المنطق الفعلي لاتخاذ القرارات الذي تنفق شركات الذكاء الاصطناعي موارد ضخمة لتطويره. يمكن للنماذج الأصغر دراسة تلك المخرجات المفكوكة وتعلم تقليدها، مما يعني الحصول على اختصار للتفكير المتقدم دون بنائه من الصفر. هذا تهديد تنافسي مباشر لأي شركة تمتلك عملية تفكير ذات قيمة تجارية.
ثم هناك حقن التعليمات غير المرئية. يمكن تضمين تعليمات خبيثة داخل كتل التفكير المشفرة بطريقة لا يمكن لأدوات مراقبة الأمان القياسية اكتشافها. يتم التلاعب بنموذج الذكاء الاصطناعي. لا أحد يرى ذلك يحدث. هذا نوع مختلف من المخاطر تمامًا – ليس الأمر متعلقًا بسرقة البيانات، بل بالتحكم في السلوك دون اكتشاف.
كما أشار الباحثون إلى شيء محدد يتعلق بالفوترة. تطابقت أعداد الرموز المميزة للتفكير مع الرموز المميزة المفوترة للتفكير في API بنسبة 1:1 لمعظم التعليمات. هذا اكتشاف دقيق للغاية. يعني أن الاستغلال لا يصيب حالة حافة أو زاوية غامضة من النظام – بل يعمل بشكل نظيف ضد البنية التحتية الأساسية للفوترة، مما يخبرك بمدى عمق ترسيخ بنية المفتاح الواحد.
يزيد المطورون من التعرض دون معرفتهم بذلك. يتم نشر سجلات الجلسات على GitHub وHugging Face باستمرار – لأغراض التصحيح، للتعاون، لمشاركة العمل. معظم المطورين الذين ينشرون تلك السجلات ليس لديهم فكرة عن أن المعلومات الحساسة موجودة داخل كتل التفكير المشفرة. لا يمكنهم رؤيتها. لا يعرفون أنها هناك. لكن شخصًا ما يقوم بتشغيل هذا الاستغلال يمكنه سحبها مباشرة.
دفعت كل من Anthropic وOpenAI وGoogle تصحيحات على جانب الخادم بعد أن اتبع الباحثون إجراءات الكشف المسؤول. هذا الجزء عمل كما ينبغي.
لكن هنا ما لم يتم إصلاحه.
التصحيحات نشطة – لكن السجلات لم تُحذف
النصوص الـ 6,708 التي فك الباحثون تشفيرها؟ لا تزال متاحة للجمهور. كتل التفكير داخلها؟ لا تزال مفكوكة. تمنع التصحيحات الاستغلال الجديد في المستقبل، لكنها لا يمكنها الرجوع وتنظيف ما هو موجود بالفعل. تعيش تلك السجلات في مستودعات عامة، وتبقى البيانات داخلها متاحة لأي شخص قادر على تشغيل نفس الهجوم.
لم تقل أي من الشركات الثلاث – Anthropic وOpenAI وGoogle – ما إذا كانت تخطط لفعل أي شيء بشأن سجلات الجلسات المكشوفة بالفعل. لا بيان عام حول الإزالة، لا جهد منسق للإشارة إلى المستودعات المتأثرة، لا توجيه للمطورين حول ما يجب التحقق منه. غير واضح ما إذا كان هناك شيء قادم.
المشكلة الهيكلية التي تحددها الورقة ليست خطأ نسي شخص ما تصحيحه. إنها اختيار تصميم – استخدام مفتاح تشفير واحد عبر جميع الجلسات والنماذج داخل نظام مزود الخدمة. هذا الاختيار جعل كل شيء ممكنًا. إصلاحه في المستقبل شيء واحد. أما الـ 315,320 كتلة تفكير المفكوكة بالفعل الموجودة في المستودعات العامة فهي مشكلة منفصلة، وحاليًا لا يوجد حل لها.
تم تقديم الورقة في 10 أغسطس.
الأسئلة الشائعة
ما هو الخلل في التشفير الذي وجده الباحثون في نماذج التفكير في الذكاء الاصطناعي؟
وجد الباحثون أن Anthropic وOpenAI وGoogle يستخدمون مفتاح تشفير واحد عبر جميع النماذج والجلسات، مما يسمح بفك تشفير كتل التفكير المشفرة من النماذج القوية مثل Claude Opus 4.8 بواسطة نماذج أضعف مثل Claude Haiku 4.5 باستخدام الوصول القياسي إلى API فقط.
كم عدد البيانات الاعتمادية التي تم كشفها في استغلال التفكير في الذكاء الاصطناعي؟
قام الباحثون بفك تشفير 315,320 كتلة تفكير من 6,708 نصوص مشتركة علنًا، مما كشف عن 62 مفتاح API نشط و33 كلمة مرور مدفونة في البيانات المشفرة.





