
أرشيف حوادث Orca AI: 354 حادثة حقيقية لوكلاء الذكاء الاصطناعي، لكل منها إيصال
- openaiجديدOpenAI: GPT-6 Luna2026-09-2237الذكاء
- openaiجديدOpenAI: GPT-6 Sol2026-09-2248الذكاء
- anthropicجديدAnthropic: Claude Opus 5.52026-09-2258الذكاء
- grokجديدGrok 4.72026-09-2146الذكاء
- OrcaجديدOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $5.00 لكل مليون رمز
- orcaجديدOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 لكل مليون رمز
- deepseekجديدDeepSeek: DeepSeek V4.1 Flash2026-09-1040الذكاء
- openaiOpenAI: GPT-6 Astra2026-09-0453الذكاء77البرمجة
- googleGoogle: Gemini 3.8 Flash2026-09-0241الذكاء76البرمجة
- qwenQwen: Qwen3.8 Max (0902)2026-09-0245الذكاء76البرمجة
- anthropicAnthropic: Claude Fable 5.12026-09-0153الذكاء82البرمجة
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 لكل مليون رمز
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642الذكاء72البرمجة
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 لكل مليون رمز
- z-aiZ.ai: GLM 5.32026-08-1845الذكاء75البرمجة
- obsidianQwen3.8 27B2026-08-1534الذكاء68البرمجة
- deepseekDeepSeek: DeepSeek V4 Pro 08132026-08-1236الذكاء69البرمجة
- grokSpaceXAI: Grok 4.62026-08-1244الذكاء77البرمجة
- metaMeta: Muse Spark 1.22026-08-0540الذكاء72البرمجة
- qwenQwen: Qwen3.8 Max2026-08-0345الذكاء76البرمجة
يستطيع فريق أمني أن يخبرك بدقة بمدى مقاومة نموذج ما لحقن الأوامر داخل بيئة اختبار. أما ما لا يستطيع أحد تقريبًا إخبارك به فهو عدد المؤسسات التي اخترقها وكيل فعليًا الشهر الماضي، وأي من تلك الاختراقات كان له ضحية مؤكدة، وأي من الأرقام المذكورة في التقرير جاء من المورّد لا من جهة تنظيمية. تلك الفجوة — بين ما قد تفعله النماذج وما حدث بالفعل — هي الفجوة التي a href="https://www.orcarouter.ai/incident-archive">Orca AI Incident Archive/a> أُنشئ لسدّها. وقد أُطلق في 23 سبتمبر 2026، وهو يضم حتى تاريخ قطع بياناته في 22 سبتمبر 354 سجلًا مستمدًا من 593 مصدرًا فريدًا.
ملاحظة دقة: كل رقم أدناه مأخوذ من منشور الأرشيف نفسهcode>dist/stats.json/code> عند الإصدار 2026-09-22 ومن الصفحة المباشرة. ذكر إعلان الإطلاق في 23 سبتمبر 340 سجلًا و548 مصدرًا و126 حالة ضرر مؤكدة؛ كانت تلك الأرقام لحظة النشر، ويُحدَّث الأرشيف باستمرار، لذا تختلف المجموعتان بنحو يوم من الاستقبال. حيثما اختلف ملف README الخاص بالأرشيف وصفحته المباشرة حول رقم شارة أثناء التطوير، فإن الصفحة المباشرة وتصدير JSON هما الموثوقان.
ما يحتويه الأرشيف فعلاً
ليس موجز أخبار، وليس قائمة CVE. كل مُدخَل هو ملف Markdown واحد يحتوي على frontmatter منظَّم، ويُدرَج ضمن الشهر الذي وقع فيه الحدث، ويحمل كل مُدخَل مصدرًا واحدًا على الأقل. تُنشَر مجموعة البيانات بموجب CC BY 4.0 وتُنسَخ في مستودع عام، لذا يمكن استنساخها بالكامل وإجراء diff عليها والاستشهاد بها بدلًا من التقاط لقطات شاشة لها.
تمتد نافذة التغطية 22 شهرًا، من مقدمة ديسمبر 2024 حتى 22 سبتمبر 2026، والتوزيع هو الجزء المثير للاهتمام. تنقسم الخطورة إلى 45 حرجًا، و139 عاليًا، و77 متوسطًا، و8 منخفضًا، و85 معلوماتيًا. تنقسم ثقة المصدر إلى 302 من الدرجة A، و47 من الدرجة B، و2 من الدرجة C، و3 من الدرجة D. تم تسجيل ضرر حقيقي مؤكد لـ 127 سجلًا، واستُبعد صراحةً لـ 142، وتُرك فارغًا لـ 85.
تلك الأرقام الثلاثة الأخيرة هي السبب وراء استحقاق الأرشيف للقراءة المتأنية بدلًا من التصفح السريع. فعدد السجلات البالغ 354 ليس عددًا للحوادث البالغ 354. ولا يُصنَّف منها كحادث أصلًا سوى 138 فقط؛ أما الباقي فهي إفصاحات عن ثغرات، وعروض بحثية، وتقارير تهديدات، وتحركات سياساتية. وجمع هذه الفئات الخمس معًا هو بالضبط ما يجعل الرقم الرئيسي مضلِّلًا، ولهذا يفصل الأرشيف بينها ويتيح لك التصفية.
لماذا يُعد "كسر الحماية ليس حادثًا" هو بيت القصيد
تُطمس معظم مجموعات أحداث أمن الذكاء الاصطناعي تمييزًا واحدًا: فالوكيل الذي تسبّب فعليًا في ضرر ليس الشيء نفسه كباحث يُظهر أنه كان بوسعه ذلك. هذا الخلط وحده هو ما يحوّل عرضًا في مؤتمر إلى عنوان عن خرق أمني، وهو ما بُني الأرشيف ليرفضه.

تحمل ثلاثة حقول هذا العبء. code>real_harm/code> يسجّل ما إذا تم تأكيد وجود ضحية. code>ai_involvement/code> يسجّل ما إذا كان مصدر أساسي — البائع، أو الضحية، أو جهة إنفاذ القانون، أو تقرير رسمي — قد أكّد دور الذكاء الاصطناعي، مع الاحتفاظ بالنسب المتنازع عليها في مجموعة البيانات ولكن موسومة. code>kind/code> يسجّل نوع المستند الذي يمثله الإدخال. الإدخال الذي لا مصدر له لا يُدرَج. الإدخال الذي يحتوي على أدلة متضاربة يُوسَم بأنه متنازع عليه بدلاً من حسمه في الاتجاه الذي يبدو أفضل عند القراءة. عند وصول أدلة جديدة، يُحدَّث الإدخال ويُكتب التغيير في سجل مراجعاته بدلاً من الكتابة فوقه بصمت.
لقد طبّق الأرشيف هذه القاعدة على نفسه. خلال جولات التحقق الخاصة به، حذف مُدخلين تعذّر إثباتهما، وصحّح ادعاءً شائعًا على نطاق واسع حول السرعة التي تقدّم بها أحد الاختراقات، وخفّض درجة الثقة لمُدخل ثالث عندما تبيّن أن الأدلة الأساسية كانت منقولة من طرف ثانٍ. إن قاعدة بيانات للحوادث لم تحذف شيئًا قط هي قاعدة بيانات لم يُتحقّق منها.
أسطح الهجوم الاثنا عشر التي يُرتّب حسبها
كل سجل موسوم بواحد أو أكثر من اثني عشر نوعًا، ولكل نوع عدده الخاص شهرًا بشهر. الحوكمة والسياسات هي أكبر فئة بواقع 65 سجلًا، لكن واحدًا منها فقط له ضرر مؤكد — وهو الشكل الصحيح للنشاط التنظيمي، وشكل مضلل إذا اقتبس كعدد للحوادث. تأتي إساءة استخدام بيانات الاعتماد في المرتبة التالية بواقع 55، مع 40 ضحية مؤكدة، وهي أعلى كثافة ضرر في المجموعة. ويأتي استخدام الوكيل كسلاح عند 51 مع 28 مؤكدة. أما حقن الأوامر غير المباشر فلديه 45 سجلًا لكن 5 فقط بضرر مؤكد، وهو أوضح تمثيل للفجوة بين القدرة والعواقب في مجموعة البيانات بأكملها: فهي أكثر فئات الهجمات دراسةً وواحدة من أقلها إنتاجية على أرض الواقع. ويأتي تسميم سلسلة التوريد، بواقع 36 سجلًا، مع 27 ضحية مؤكدة — أسوأ نسبة في القائمة.
سبتمبر 2026 هو الشهر الذي يقدم الحجة
وصل 51 سجلاً في سبتمبر 2026 وحده، أي أكثر من ضعف أي شهر سابق في النافذة. هذا ليس انهياراً مفاجئاً في الأمن. بل هو شهر لحق فيه حفظ السجلات أخيراً بعام من الأحداث المتراكمة، والتركيبة هي ما يهم: إدخالات حرجة لـ الخبيث code>.git/config/code> الذي ينفذ كود المهاجم في سبعة وكلاء برمجة قبل الاتصال بالنموذج على الإطلاق، وثغرة Langflow استُغلت في البرية، وحملة سرب وكلاء ذكاء اصطناعي لدى مورد لإدارة الطباعة، ودودة npm تدخل السلسلة في المنبع. وبجانبها توجد إدخالات معلوماتية عن معيار OWASP للتحكم بالوكلاء، وخطاب حالة الاتحاد الأوروبي الذي ذكر هروب الوكلاء، وموجز لجنة الأمم المتحدة الذي تعامل مع حادثة واحدة كتحذير من فقدان السيطرة.
المدخلات الكورية، وما لا يعنيه حقل المنطقة
في الأرشيف، code>region/code> هو الحقل الذي يحدد المكان الذي وقع فيه الحدث فعلياً، وليس المكان الذي يقع فيه المقر الرئيسي للمورّد — فالإفصاحات العابرة للحدود الخاصة بالمورّدين تُصنَّف دائماً على أنها عالمية، ولهذا لا تحمل 291 من أصل 354 سجلاً أي وسم لبلد واحد. يحمل سجلان وسم KR، وكلاهما مدخلان سياسيان بمصادر من الدرجة A دون ضرر مؤكد: إزالة كوريا الجنوبية لـ DeepSeek من متاجر التطبيقات المحلية في أبريل 2025، والحظر على مستوى الشركة على OpenClaw الذي اعتمدته Naver وKakao وKarrot في فبراير 2026.
هذا التحفظ متعمد. أن يكون عدّ المنطقة اثنين ليس ادعاءً بأن كوريا شهدت حدثين أمنيين في مجال الذكاء الاصطناعي. بل هو ادعاء بأن حدثين ضمن النافذة الزمنية وقعا في كوريا بمصدر أولي قوي بما يكفي للإدراج — والأرشيف يفضّل نشر رقم صغير صادق على أن يحشو صفحة دولة بأحداث وقعت لعملاء شركة كورية في مكان آخر.
كيف تقرأ درجات الثقة قبل أن تستشهد بواحدة
الثقة تتعلق بجودة المصدر، وليس بالخطورة، والدرجة D لا تعني خطأ — بل تعني أن الأطراف على خلاف وأنه لا ينبغي الاستشهاد بطرف واحد فقط. الدرجة A تعني مصدرًا أوليًا: المورد، أو الضحية، أو جهة إنفاذ القانون، أو تقرير رسمي. الدرجة B تعني مختبر أبحاث أو منفذ إعلامي رئيسي بتفاصيل قابلة للتحقق. الدرجة C تعني مصادر منقولة فقط. الدرجة D تعني أن الوقائع أو الإسناد محل نزاع. في 302 من 354 سجلًا، تمثل الدرجة A نسبة 85% من مجموعة البيانات، وهو مرتفع بشكل غير معتاد بالنسبة للإبلاغ عن الحوادث وهو نتيجة مباشرة لقاعدة "لا مصدر، لا إدخال".
من الجدير ذكر التحفظات الصادقة بوضوح، لأن الأرشيف ينص عليها. لا يزال سجلان عند الدرجة C وثلاثة عند الدرجة D. وتحمل خمسة وثمانون سجلًا درجة خطورة معلوماتية لأنها مدخلات سياسات أو تقارير تهديدات محفوظة لاستمرارية الخط الزمني، وليست حوادث. عمر المستودع ثلاثة أسابيع، ولا يحمل أي نجوم، ولا إصدارات، ولا تدقيق خارجي لمنهجيته الخاصة — فهو مجموعة بيانات منشورة علنًا، وليست دراسة خاضعة لمراجعة الأقران.

لماذا يهم هذا أكثر من معيار آخر
مع اكتساب الوكلاء المتصفحات وأصداف الأوامر وبيانات الاعتماد والقدرة على تنفيذ التعليمات البرمجية والوصول إلى بيئات الإنتاج، لم يعد السؤال الأمني يدور حول ما يستطيع نموذج ما أن يفعله، بل حول ما فُعل بالفعل باستخدام أحدها. تُجيب المعايير المرجعية عن السؤال الأول إجابة جيدة، وعن الثاني لا تُجيب على الإطلاق. وأرشيف للحوادث، مُصنَّف حسب جودة المصادر ومُرشَّح وفقاً لما إذا كان قد وقع ضرر فعلي بأي شخص، هو النوع الوحيد من الأدوات الذي يُجيب عن السؤال الثاني — وهو لا ينجح إلا إذا كانت مدخلاته قابلة للتتبّع والتصحيح وإعادة الاستخدام مجاناً.
هذا ما أصبح متاحًا الآن. توجد مجموعة البيانات على a href="https://www.orcarouter.ai/incident-archive">orcarouter.ai/incident-archive/a>، ويتوفر ملف Markdown الخام، وتصديرات JSON وCSV، والمخطط في a href="https://github.com/Continuum-AI-Corp/Orca-AI-Incident-Archive">المستودع العام/a>، وتتم التصحيحات عبر سجل التعديلات الخاص بالسجل. إذا كنت تعرف حدثًا ينتمي إليه، فمسار المساهمة هو ملف Markdown واحد ومصدر واحد على الأقل. لا مصدر، لا إدخال.

OrcaRouter، الذي ينشر الأرشيف، يشغّل نقطة نهاية واحدة متوافقة مع OpenAI عبر أكثر من 200 نموذج دون أي هامش ربح على تسعير المزوّدين ومع تحويل تلقائي عند الفشل بينها — طبقة التوجيه ذاتها التي تتيح توجيه وكيل إلى نموذج أرخص للاستدعاءات السهلة ونموذج أقوى للاستدعاءات الصعبة، وهي بالضبط البنية المعمارية التي وُجدت فيها معظم الحوادث المذكورة أعلاه.
