# باحثو Mindguard: prompt injection في Amazon Kiro تعمل بمجرد فتح المجلد وإرسال أي رسالة

> **المغزى:** مقياس الخطر المعتاد عند فتح مستودع غريب هو هل سيُشغَّل الكود أم لا، وهذه الحالة تُظهر أن القراءة وحدها قد تكفي في أداة يديرها agent.

- المصدر: المغزى (https://almaghza.com/a/2026-08-28-amazon-kiro-prompt-injection-open-folder/)
- التاريخ: 15 ربيع الأول - 28 أغسطس 2026 (2026-08-28)
- القسم: أمن سيبراني
- الوسوم: Kiro، Amazon، AI Agents، الأمن السيبراني

نشر باحثون في شركة Mindguard في 27 أغسطس 2026 تفاصيل حالة تسريب بيانات عبر prompt injection في Amazon Kiro، وهو بيئة التطوير (IDE) التي تعتمد على agent من Amazon، بحسب تغطية The Hacker News. والـ prompt injection هي تعليمات مخفية داخل محتوى يقرؤه النموذج، فيتعامل معها كأنها أوامر.

والشائع أن هذا النوع من الهجمات يحتاج إلى فعل من المستخدم: لصق نص من مصدر غير موثوق، أو توجيه الـ agent صراحة إلى قراءة ملف معيّن. أما في هذه الحالة فلا يلزم أي من الأمرين.

فبحسب التقرير، يكون المحتوى الضار موجودًا داخل ملف في مجلد العمل. ويكفي أن يفتح المستخدم المجلد ويرسل أي رسالة إلى الـ agent. فيوجّه المحتوى الـ agent، ولأن لدى الـ agent أدوات تتصل بالخارج، تنتقل بيانات محلية إلى endpoint لا يملكه المستخدم.

ويصف الباحثون صعوبة الاستغلال بأنها منخفضة. ولم يُخصَّص للحالة رقم CVE، وجرى اختبارها على الإصدار 0.7.45 من Kiro على نظام Windows.

والمعنى الأهم أن حدود الثقة انتقلت من مكان إلى آخر. فلم تعد اللحظة الحرجة هي سؤال الـ agent عن ملف بعينه، بل لحظة فتح المجلد نفسه.

ويعمل كثير من المطورين في المنطقة على مستودعات لا يملكونها، من مشاريع عملاء إلى مستودعات عامة على GitHub، داخل أدوات يعمل فيها agent. والمقياس الذي يُستخدم عادة لتقدير الخطر، أي هل سيُشغَّل هذا الكود أم لا، يصبح ناقصًا في مثل هذه الحالة، لأنه لا يوجد تشغيل أصلًا، بل قراءة فقط.

## المصادر

- [تغطية The Hacker News](https://thehackernews.com/2026/08/amazon-kiro-prompt-injection-can.html)
- [موقع Amazon Kiro](https://kiro.dev/)
- [توثيق Kiro](https://kiro.dev/docs/)
- [قائمة OWASP لأخطر مخاطر تطبيقات الـ LLM](https://owasp.org/www-project-top-10-for-large-language-model-applications/)
- [مقال Simon Willison عن الـ lethal trifecta في الوكلاء](https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/)
