
أصبح الذكاء الاصطناعي سطح الهجوم في 2025. في 2026، نحن نجعل الدفاع مجانيًا.
حقن البرومبت (Prompt injection) هو الآن الخطر رقم 1 على تطبيقات LLM — ولا يمكن إصلاحه عن طريق التصحيحات. اليوم، تطلق OrcaRouter Security Research جدار الحماية (Firewall) وحواجز (Guardrails) للإدخال والإخراج مجاناً لكل مستخدم: نفس مفتاح API، مفتاح واحد في لوحة التحكم، بدون تغيير في الكود. هذا هو المشهد التهديدي الذي جعل الأمر غير قابل للتفاوض — والبنية التي تحتويه.
بواسطة OrcaRouter Security Research · يونيو 2026
في يونيو 2025، قام مهاجمون بتسريب بيانات الشركة من Microsoft 365 Copilot. لم يرتكب الضحية أي خطأ. لم ينقروا على رابط، ولم يفتحوا مرفقًا، ولم يوافقوا على موجه. تلقوا بريدًا إلكترونيًا. قرأه مساعدهم الذكي لاحقًا — ونفذ التعليمات المخفية داخله. السلسلة، التي كشفت عنها Aim Security باسم EchoLeak (CVE-2025-32711)، جمعت سياقًا حساسًا من البريد والملفات وسجل الدردشة وأخرجته عبر رابط صورة يتم تحميله تلقائيًا. بدون نقرات.
لم يكن EchoLeak حالة شاذة. لقد كان لمحة أولية. بعد عام، يمكننا القول بوضوح ما يظهره الآن سجل الحوادث العامة: أنظمة الذكاء الاصطناعي الخاصة بك هي سطح الهجوم الخاص بك، ومعظم المؤسسات لا تستطيع رؤية الهجمات الموجهة ضدها. اليوم ننشر The AI Threat Report 2026 وبالإضافة إلى ذلك، نطلق عنصري التحكم اللذين بنيناهما لاحتواء هذه الهجمات — مجانًا، عند البوابة، لكل مستخدم OrcaRouter.
عام تحولت الهجمات إلى هجمات وكيلة — وأصبحت التسريبات صناعية
سجل حوادث عام 2026 يبدو وكأنه اختبار ضغط لكل افتراض بُنِيَ عليه أمن المؤسسات:
- Chat & Ask AI ترك ما يقرب من 300 مليون رسالة محادثة خاصة من أكثر من 25 مليون مستخدم مكشوفة بسبب سوء تكوين Firebase (404 Media; Malwarebytes, يناير 2026).
- Sears Home Services كشفت 3.7 مليون نسخة من محادثات الذكاء الاصطناعي وتسجيلات المكالمات — أسماء، عناوين، رسائل إلكترونية — تغطي الفترة من 2024 إلى 2026 (ExpressVPN; Cybernews, مارس 2026).
- قام مهاجم بربط ثغرة CVE واحدة (CVE-2026-39987 في marimo notebook tool) في عميل LLM حي استخرج بيانات اعتماد السحابة، وسحب مفتاح SSH من AWS Secrets Manager، وسرب قاعدة بيانات PostgreSQL داخلية كاملة في أقل من دقيقتين (Sysdig; The Hacker News, مايو 2026).
- مايكروسوفت وسيلزفورس كلاهما أصدرا تصحيحات لثغرات تسرب بيانات وكلاء الذكاء الاصطناعي. في CVE-2026-21520، حقل SharePoint مسموم وجه Copilot إلى إرسال بيانات العميل عبر البريد الإلكتروني إلى مهاجم — وتركت البيانات حتى بعد أن أشارت آلية الأمان إلى الهجوم (Dark Reading).
لقد انقلبت الاقتصاديات الكامنة وراء هذه العناوين لصالح المهاجم. تظهر بيانات التتبع من تطبيقات LLM الإنتاجية أن متوسط الهجوم الناجح يكتمل في 42 ثانية، مع 90% منها تسرب بيانات حساسة (Pillar Security). 13% من المؤسسات تم اختراقها بالفعل عبر نموذج أو تطبيق ذكاء اصطناعي — و 97% من تلك المؤسسات تفتقر إلى ضوابط الوصول الأساسية للذكاء الاصطناعي (IBM, 2025). أظهر تقرير OWASP للربع الأول من 2026 أرقامًا عن الاتجاه: ارتفعت هجمات prompt-injection بنسبة 340% مقارنة بالعام الماضي.
وفئة خسارة جديدة لا تحتاج إلى أي اختراق على الإطلاق. حرمان المحفظة — وكيل مختطف أو مارق يقوم ببساطة ينفق — وقد لوحظ أنه يحرق $46,000 في اليوم (Sysdig، "LLMjacking"). لا تُسرق أي بيانات. هناك فقط فاتورة.

لماذا لا تستطيع مجموعتك الحالية رؤية أيٍّ منه
يفترض الأمن التقليدي حدًا: داخلي موثوق، خارجي غير موثوق، ضوابط عند الفاصل. نماذج اللغة تذيب ذلك الحد، لأن مدخلات النموذج هي أيضًا برمجته. كل بريد إلكتروني، ومستند، وصفحة ويب، ونتيجة أداة يقرأها وكيل يمكن أن تحمل تعليمات سينفذها. لا توجد آلية موثوقة وعامة تفصل بها النماذج الحالية المحتوى المراد معالجته عن الأوامر الواجب طاعتها.
لهذا السبب يحتل حقن المطالبات ال المرتبة الأولى في قائمة OWASP العشرة الأولى لتطبيقات LLM — ولماذا لن يتم \"إصلاحه\" بالطريقة التي يتم بها إصلاح تجاوز سعة المخزن المؤقت. إنها خاصية هيكلية للوسيط. يقوم جدار الحماية لتطبيق الويب الخاص بك بفحص الطلب ويرى استدعاء API صحيحًا تمامًا؛ الهجوم موجود في ال الكلمات. فحوصات كل طلب تمر بكل خطوة من هجوم متسلسل، لأن الضرر يكمن في ال التسلسل — الحجم، والتكرار، والإنفاق مقابل الوقت — ليس في أي استدعاء واحد.
الاستنتاج غير مريح لكنه واضح: أمن الذكاء الاصطناعي ليس مشكلة تدريب النماذج. إنها مشكلة بنية — وهي قابلة للحل بنفس الانضباط الذي تطبقه المؤسسات بالفعل على كل نظام إنتاج آخر.

الدفاع معماري: مستويان، ست طبقات، عند البوابة
كل هجوم أعلاه ينجح ضد السلطة غير المقيدة ويفشل ضد السلطة المحددة والمراقبة والمدققة. احتواؤها يتطلب التحكم في مستويين متميزين:
طبقة المحتوى — ما يقرؤه النموذج ويكتبه. هذه هي وظيفة Guardrails.
مستوى العمل — ما الوكيل يفعله: الأدوات التي يستدعيها، والشبكات التي يصل إليها، والأموال التي ينفقها. هذه هي وظيفة الـFirewall.
دفاع يراقب مستوى واحدًا فقط سيفوته الهجمات المتسلسلة التي تتصدر العناوين، لأن أكثر الحوادث ضررًا تعبر كلا المستويين: حقنة تصل كمحتوى، ثم تُصرف كإجراء. يضع OrcaRouter ست طبقات مستقلة وقابلة للتدقيق بين طلب وندم:
1. الهوية المحددة النطاق — كل وكيل يتصل عبر مفتاحه الخاص الذي يحمل النماذج المسموح بها، وقائمة عناوين IP المسموحة، وحد أقصى صارم للإنفاق، وتاريخ انتهاء الصلاحية. أي طلب خارج النطاق يُرفض قبل قراءة أي محتوى.
2. ضوابط المدخلات — قواعد الحقن والاختراق، كشف المعلومات الشخصية وإخفاؤها، حظر الأسرار، ومحكم دلالي قائم على LLM يكتشف ما لا تكتشفه التعبيرات النمطية.
3. جدار الحماية للإجراءات — كل استدعاء أداة، إرسال MCP، وخرج الشبكة يتم الحكم عليه بموجب سياسة مرتبة تمنع كل شيء افتراضياً مع ستة أحكام: سماح، تدقيق، رفض، تعقيم (حجب الوسائط والمتابعة)، معلق الموافقة (احتجاز الخطوات غير القابلة للإلغاء لإنسان)، و حد التكلفة (إيقاف تشغيل فوري عند سقف الإنفاق). لا يمكن للوكيل المخترق الوصول إلى أداة أو مضيف أو دولار لم تدرجه.
4. حواجز الحماية للمخرجات — يتم فحص الرد عند الخروج بحثًا عن مخرجات غير آمنة، PII، والأسرار، مع فحوصات الإسناد. هذه هي الطبقة التي تلتقط رابط التسريب الخاص بـ EchoLeak قبل أن يغادر.
5. كشف الشذوذ — الخطوط الأساسية السلوكية تشير إلى ما لا تستطيع القواعد الثابتة التنبؤ به: نفس المكالمة المتكررة في نافذة زمنية ضيقة، ارتفاع الإنفاق مقابل خط أساس مُتعلم لساعة الأسبوع، انتقال من أداة إلى أداة لم يسبق لمساحة العمل القيام به.
6. تدقيق موقّع — كل تطابق وحكم وموافقة وتغيير في السياسة يُسجّل في مسار مقاوم للعبث، مرتبط بتشغيل العامل والجلسة، ويمكن تصديره كدليل.
الخاصية الحاسمة هي التنسيب. توجد هذه الضوابط في البوابة، في مسار الطلب، لذا فهي ترتبط بـ بيانات الاعتماد بدلاً من كود التطبيق — قابلة للتطبيق عبر كل فريق وإطار عمل، دون إعادة كتابة الوكيل.
نحن لا نصحح واجباتنا بأنفسنا
تساوي ادعاءات الأمان تمامًا مقدار الأدلة التي تدعمها، لذلك نضع أدلتنا علنًا. يأتي نظاما OrcaRouter: Guardrails وFirewall مع أداة تقييم تقوم بتسجيلها مقابل أكثر من 80 مجموعة من فرق الاختبار الحمراء مفتوحة المصدر — كلها موثقة ومرخصة:
HarmBench (MIT; ICML 2024)، JailbreakBench (NeurIPS 2024)، و AdvBench (Zou et al., 2023) من أجل قوة التحمل ضد السلوك الضار والهروب من القيود؛
NVIDIA's garak (Apache-2.0)، ماسح الثغرات المفتوح لنماذج اللغة الكبيرة (LLM)، لهجمات الحقن والترميز؛
AgentDojo (NeurIPS 2024) — معيار حقن الإشارات للوكيل الذي استخدمه معهدا سلامة الذكاء الاصطناعي في الولايات المتحدة والمملكة المتحدة في عملية التقييم الأمني المشترك (red-teaming) — لتقييم جدار الحماية الخاص بـ action-plane بشكل خاص؛
TruthfulQAوأخرى للتأريض والهلوسة.
يدمج OrcaRouter نفسه أدوات مفتوحة المصدر مباشرة: OSV لثغرات CVEs للتبعيات و Semgrep للكود الذي يمر عبر prompt. لا صندوق أسود. لا "ثق بنا."

مُصمم للتدقيق القادم
في 2 أغسطس 2026، يصبح قانون الاتحاد الأوروبي للذكاء الاصطناعي (EU AI Act) ساري المفعول بالكامل، ويحل "أرني" محل "أخبرني" كخط أساس تنظيمي. نفس الغريزة الإثباتية تنتشر عبر نطاقات SOC 2، واستبيانات التأمين السيبراني، ومراجعات المشتريات. تُصدر OrcaRouter 36 حزمة من أطر الامتثال — بما في ذلك OWASP LLM Top 10 وNIST AI RMF وISO/IEC 42001 وEU AI Act وSOC 2 وHIPAA وPCI DSS وGDPR — التي تجسد الضوابط في مساحة عملك وتُولّد أدلة موقعة. طبقة تحكم واحدة موضوعة بشكل جيد تنتج الشهادة لجميعها مرة واحدة.
ما الذي يتم إطلاقه اليوم — ولماذا هو مجاني
OrcaRouter Firewall + Guardrails أصبحت الآن مجانية لكل مستخدم. نفس مفتاح API. تبديل واحد في لوحة التحكم الخاصة بك. لا حاجة لتغيير الكود.
لقد جعلناها مجانية عن قصد. بيانات التقرير لا لبس فيها في هذه النقطة: الحظر دون طريق معبد ينتج المزيد من الذكاء الاصطناعي الخفي، وليس أقل — والذكاء الاصطناعي الخفي يقود بالفعل واحدًا من كل خمسة اختراقات بعلاوة قدرها 670,000 دولار (IBM، 2025). العلاج الفعال هو اقتصادي بقدر ما هو تقني: اجعل المسار المحكوم هو المسار الأسهل. التحكم الذي يتعين عليك دفع مبلغ إضافي مقابله، ودمجه يدويًا، وتبريره للجنة الميزانية هو تحكم ستتجاوزه معظم الفرق — وتجاوزه هو بالضبط كيف ينتهي الأمر بالمنظمات إلى شرح تقارير الحوادث التي وصفها هذا التقرير مسبقًا.
إذن ليس هناك ما يجب دمجه ولا ما يجب شراؤه. تقوم بإرفاق سياسة Guardrails وجدار حماية (Firewall) بالمفتاح الذي تستخدمه بالفعل وتتبع عملية النشر التي تتحمل الاتصال ببيئة الإنتاج: المراقبة (قم بتشغيل وضع التدقيق واترك حركة المرور الحقيقية لديك تكتب خط الأساس)، الظل (قم بتشغيل السياسة الحقيقية في وضع الحظر المحتمل حتى تقترب النتائج الإيجابية الخاطئة من الصفر)، ثم التطبيق (قم بتبديل الأحكام مباشرة، مع الاحتفاظ بالموافقة البشرية لما لا يمكن عكسه حقًا). معظم الفرق تتحول في غضون أسابيع — وتحتفظ بعناصر التحكم قيد التشغيل.
الخلاصة
مشهد التهديدات لعام 2026 ليس سببًا لإبطاء تبني الذكاء الاصطناعي. بل هو دليل التشغيل للبقاء في وجهه. كل هجوم في هذا التقرير يهزم السلطة غير المحدودة النطاق ويموت أمام السلطة المحدودة النطاق والمراقبة والمدققة — وهذه الخاصية قابلة للبناء الآن، عند البوابة، في غضون أسابيع، مجانًا.
اقرأ التقرير الكامل: تقرير تهديدات AI 2026 · قم بتشغيله: OrcaRouter 🐋
