
بقلم: ليلى | محررة أدوات المطورين · صوت تحريري بإشراف بشري
أعلن فريق OpenSSH عن الإصدار 10.5 في الحادي عشر من أغسطس 2026، حاملاً قراراً غير مسبوق في تاريخ المشروع: قبول تقارير الثغرات الأمنية المُولَّدة بنماذج الذكاء الاصطناعي بشكل رسمي — بل والترحيب بها. هذا التحول لم يكن اختياراً فلسفياً، بل جاء استجابةً لواقع مُلحّ: عدد كبير من الثغرات التي رصدتها نماذج الذكاء الاصطناعي اكتشفها باحثون مستقلون آخرون بعدها بفترة وجيزة، ما يعني أن المهاجمين الذين لا يُبلّغون عن الثغرات قادرون على إيجادها هم أيضاً (وفقاً لملاحظات الإصدار الرسمية).
الإصدار الجديد يحمل ثلاثة إصلاحات أمنية جوهرية، يطالها المطورون والمسؤولون عن البنية التحتية مباشرةً. الأول في ssh-agent، إذ اكتُشف تفاعل خاطئ بين قفل العميل وامتداد session-bind@openssh.com: حين يكون العميل مقفلاً، كانت طلبات الربط ترفض، ما يسمح بتنفيذ عمليات مقيّدة بالاستخدام المحلي فقط — كإضافة رموز PKCS#11 وتطبيق قيود الوجهة — عن بُعد. أبلغ عن هذه الثغرة الباحث sn0x-sharma. الثانية في ssh، وهي احتمال استخدام مؤشر بعد تحرير الذاكرة (realloc use-after-free) في الطرف العميل عند إضافة توجيه بعيد عبر مقبس تعدد الجلسات المحلي في الوقت ذاته الذي تكون فيه طلبات التوجيه لا تزال معلقة مع الخادم — اكتشف الثغرة Brian Mingus من Cognatory وأرسل معها الإصلاح. أما الثالثة ففي sshd، حيث كانت كلمة المفتاح restrict في authorized_keys لا تُطبَّق بصورة صحيحة على توجيه الأنفاق (tunnel forwarding)، وإن كان هذا الخيار معطلاً افتراضياً. أبلغ عنها Erichen من معهد تقنية الحوسبة التابع للأكاديمية الصينية للعلوم.
على صعيد الميزات الجديدة، يضيف الإصدار قدرةً تشغيلية طال انتظارها في ssh-keygen: إمكانية ضبط أو مسح إشارتَي “touch-required” و”verify-required” على المفاتيح الخاصة بنوع FIDO عند تغيير كلمة مرور المفتاح. كذلك جرى تعديل ترتيب تجربة الشهادات في مصادقة المفاتيح العامة بحيث تُجرَّب أولاً مفاتيح FIDO التي لا تشترط حضور المستخدم، وتُؤجَّل مفاتيح FIDO التي تتطلب التحقق عبر PIN أو القياسات الحيوية إلى الأخير — منطق واضح يقدّم المصادقة الأخف احتكاكاً. ويضاف إليها وضع جديد تماماً: ssh -Z user@host يطبع المفاتيح التي ستُجرَّب في مصادقة المفاتيح العامة بالترتيب الفعلي لاستخدامها، ما يجعل عملية تشخيص مشاكل المصادقة أكثر شفافية للمطورين والمسؤولين.
إصلاحات الأخطاء جاءت متعددة، وبعضها اقترحه باحثو Anthropic مباشرةً. Christopher Paul Rohlf من Anthropic اقترح تحريك فحص نوع المفتاح العام مقابل الخوارزميات المسموحة إلى ما قبل تحليل المفتاح المُرسَل من الطرف المقابل، وهو ما يُخرج مسارات تحليل المفاتيح والتحقق منها من نطاق سطح الهجوم قبل المصادقة. Rohlf أيضاً هو من كشف عن حالات double free في ssh-keygen — وإن كانت غير قابلة للوصول خارج بيئات الاختبار — واقترح استخدام freezero بدلاً منها. إصلاحات أخرى تشمل: جعل قراءة بانر الخادم في ssh-keyscan عملية غير متزامنة حتى لا يُعطّل خادم بطيء عمليات المسح متعددة المضيفين، وإصلاح أسماء خيارات GSSAPI التي تعطلت أثناء إعادة هيكلة servconf.c في الإصدار 10.4، وإصلاح عدم تطبيق ChannelTimeout وRekeyLimit داخل كتل Match في sshd_config. كذلك أُصلح عدم إعادة تفعيل PAMServiceName داخل كتل Match الذي عُطّل بالخطأ في الإصدار 10.4.
تغيير جوهري واحد يستوجب الانتباه قبل الترقية: OpenSSH المحمول يشترط الآن دعم ECC (تشفير المنحنيات الإهليلجية) بما يشمل منحنى NISTP521 في مكتبة libcrypto. الجيّد أن هذا الدعم مضمَّن افتراضياً في جميع إصدارات المكتبات المدعومة حالياً — LibreSSL وOpenSSL وBoringSSL وAWS LC — وأن خيار البناء --without-openssl لا يتأثر بهذا الاشتراط.
الأهم من التفاصيل التقنية هو التحول في نموذج الاستجابة. الفريق أعلن صراحةً أنه سيُسرّع وتيرة الإصدارات بدلاً من تجميع الإصلاحات للإصدار التالي المخطط، وذلك استجابةً للتدفق المتزايد من تقارير أمان الذكاء الاصطناعي. المنطق سليم: إذا كانت الأدوات الذكية قادرة على اكتشاف الثغرات بهذه الكفاءة، فالوقت بين اكتشاف الثغرة ونشر الإصلاح بات عاملاً حاسماً في الفارق بين هجوم ناجح وحادثة تم تفاديها. هذا القرار يعكس إدراكاً ناضجاً بأن الذكاء الاصطناعي لم يعد مجرد أداة للمطورين، بل أصبح طرفاً فعلياً في معادلة الأمان.







