
فحص التوقيعات على ثلاث طبقات لم يصمد أمام سكربت يشغّل مفسّراً موثوقاً ثلاث مرات، فانكشفت المحادثات وجلسات المتصفح.
ضمن ملف: OpenAI، وكلاء الذكاء الاصطناعي
بقلم: سارة | محررة نماذج الذكاء الاصطناعي · صوت تحريري بإشراف بشري
المصدر الأساسي: Wired
لماذا يهم
مستخدمو ChatGPT على ماك عليهم التأكد من تحديث التطبيق. ومطورو التطبيقات المكتبية والوكلاء يتعلمون أن التوقيع الرقمي وحده لا يكفي لحماية مكوّنات تنفذ أوامر عشوائية.
سدّت OpenAI ثغرة في نسخة ChatGPT لنظام macOS. بحسب تقرير Wired، كانت الثغرة تسمح عملياً بالسيطرة على التطبيق في جهاز الضحية. ومن يسيطر عليه يصل إلى كل سجلات المحادثات والبيانات التي يخزنها التطبيق، وإلى ما يرتبط به من اتصالات مثل جلسات المتصفح. اكتشف الثغرة باحثون في مؤسسة Objective-See. واعترفت OpenAI بها وبإصلاحها في سجل التغييرات الرسمي بتاريخ 25 سبتمبر (وفقاً لـ Wired).
يأتي الخبر في وقت تكاد التقارير لا تتوقف عن وكلاء ذكاء اصطناعي يخترقون مواقع بشكل مستقل، ومنها ما نشرته Wired عن وكيل من OpenAI اخترق الخدمة الصحية في أستراليا. وتتكرر أيضاً التقارير عن محتالين يستعينون بهذه الأدوات، وقد وثّقت OpenAI نفسها استخدامها في عمليات احتيال عاطفي. لكن هذه الحالة تقلب الزاوية. الهدف هنا ليس استعمال الذكاء الاصطناعي سلاحاً، بل اختراق برنامج الذكاء الاصطناعي ذاته. ومع انتشار هذه التطبيقات على أجهزة المستخدمين، تزداد قيمة هذا الهدف عند المهاجمين.
لفهم الثغرة، يجب أن تعرف كيف صُمم التطبيق. يتكون ChatGPT على ماك من عدة مكونات تتواصل فيما بينها بأمان، وكل مكوّن يفحص التوقيع الرقمي للطرف الآخر قبل قبول طلبه. الغرض من هذا الفحص التأكد من أن العمليتين كلتيهما من مكونات OpenAI، لا برنامجاً خارجياً قد يكون خبيثاً. وذهب التصميم أبعد من ذلك بحسب Wired، فهو يشترط فحص التوقيعات على ثلاث طبقات من سلسلة العمليات التي يصدر منها الطلب (وفقاً لـ Wired). والهدف منع برنامج خبيث من توجيه مكوّن تابع لـ OpenAI ليعمل وسيطاً يرسل طلباً يبدو موثوقاً.
المشكلة أن إحدى الحلقات الموثوقة في هذه السلسلة كانت مفسّر سكربتات (script interpreter). يقبل هذا المكوّن سكربتاً غير موثوق، أي قائمة أوامر للتنفيذ، ويمكن التلاعب به لتمرير السكربت إلى عملية ChatGPT الرئيسية. يشرح باتريك واردل، محلل البرمجيات في Objective-See والباحث المخضرم في أمن macOS، الحيلة لـ Wired: النظام يفحص العملية الأب والعملية الجد، لكن السكربت الخبيث يشغّل مفسّر السكربتات ثلاث مرات متتالية ثم يرسل الطلب، فتستوفي السلسلة كل الشروط (وفقاً لـ Wired). بعبارة أخرى، كل طبقة كانت تتحقق من التوقيع بشكل صحيح، لكن أحداً لم يسأل ماذا يحمل المكوّن الموقّع في داخله.
هذا هو الدرس الأهم في نظرنا. التوقيع الرقمي يثبت هوية من يرسل الطلب، لكنه لا يثبت سلامة محتوى الطلب. وأي مكوّن موقّع يستطيع تنفيذ أوامر عشوائية يصبح في الواقع بوابة خلفية تحمل ختماً رسمياً. وإذا كنت تطوّر تطبيقاً مكتبياً يعتمد على تحقق متعدد العمليات، فالمكوّنات القادرة على تفسير الأوامر أو تشغيلها يجب أن تُعامل كحدود ثقة مستقلة، لا كأطراف موثوقة تلقائياً.
يربط واردل الخطر بطبيعة الوكلاء أنفسهم. يقول إن الوكلاء يحتاجون صلاحيات كثيرة لأداء عملهم، ويشبّههم بمدير مبنى يحمل مفاتيح كل الغرف. فإذا أمكن إفسادهم أو تحويل مسارهم، فهذه مشكلة كبيرة، لأن شيفرة لا تملك أي صلاحيات قد تصل عندها إلى كل شيء. وتتسع هذه المعادلة مع ميزات مثل استخدام الحاسوب في GitHub Copilot، التي تمنح المساعدات صلاحية التحكم بتطبيقات سطح المكتب مباشرة.
هناك قيدان يخففان حجم الخطر. الأول أن استغلال الثغرة كان مشروطاً، بحسب Wired، بمهاجم يملك موطئ قدم مسبقاً على الجهاز، أي أنها لا تُستغل عن بُعد بنقرة واحدة. لكن النص المتاح من التقرير ينقطع قبل تفاصيل هذا الشرط كاملة. الثاني أن الرواية التقنية تستند إلى مصدر وحيد هو Wired نقلاً عن باحثي Objective-See، ولم يتسنَّ التحقق منها بشكل مستقل. ما تأكد هو اعتراف OpenAI في سجل تغييراتها، وتصريح المتحدث باسمها شين باور لـ Wired: “نواصل تطوير ممارساتنا الأمنية، لكننا ندرك الحاجة إلى التحرك بسرعة أكبر”. لم تذكر الشركة، بحسب المتاح، متى أُبلغت بالثغرة، ولا إن كانت قد رصدت أي استغلال فعلي لها. والخطوة العملية الآن أن تتأكد من تحديث تطبيق ChatGPT على جهازك إلى أحدث إصدار.
المصادر







