أمن سيبرانيقراءة دقيقتين

أداة web_fetch في Claude Managed Agents لم تعد تجلب إلا الروابط التي ظهرت في الجلسة

المغزى

المغزى: الـ agent لا يُحمى بتحسين صياغة تعليماته، فالتعليمة يمكن إقناع الموديل بتجاوزها، بل بتضييق أدواته، لأن القيد المكتوب في الأداة لا يُقنَع.

أضافت Anthropic قيدين جديدين على أدوات الشبكة في Claude Managed Agents، بحسب ملاحظات إصدار الـ API بتاريخ 7 أكتوبر 2026. الأول أن قائمة allowed_hosts، حين تكون الشبكة في وضع limited، صارت تقيّد كذلك أداتي web_search وweb_fetch. والثاني أن أداة web_fetch لم تعد تجلب إلا رابطًا ظهر فعلًا داخل الجلسة.

والتغيير لا يضيف ميزة، بل يسحب قدرة كانت موجودة. وأهميته تتضح من نوع الهجوم الذي يصعّبه.

فالـ agent الذي يقرأ ملفًا أو صفحة أو تعليقًا قد يصادف نصًا مزروعًا يوجّه إليه أوامر، وهذا ما يُعرف بالـ prompt injection. ولا يحتاج النص المزروع إلى أمر تخريبي ظاهر. يكفي أن يطلب جلب رابط معيّن، وفي آخر الرابط بيانات سرية من الجلسة. فتخرج البيانات في طلب GET عادي لا يبدو هجومًا. والـ agent يرى الأمر عملًا مشروعًا، لأنه يملك فعلًا أداة لجلب الصفحات. وتسريب البيانات بهذه الطريقة يُسمى exfiltration.

والقيد الجديد يقطع هذا المسار. فالرابط الذي يختلقه المهاجم لم يظهر في الجلسة من قبل، لذلك لا تجلبه الأداة.

ولا تصف ملاحظات الإصدار الأمر بوصفه ثغرة معلنة، ولا تذكر رقم CVE. والسيناريو أعلاه شرح لآلية تسريب معروفة، لا رواية عن حادثة وقعت في المنتج.

والمبدأ يتجاوز هذه الأداة. فالتعليمات المكتوبة للموديل يمكن إقناعه بتجاوزها، أما القيد المبني في الأداة نفسها فلا يتأثر بالإقناع. ولفرق المنطقة التي تبني agents تملك أدوات وصول إلى الشبكة، يصبح السؤال الأساسي في التصميم: من يختار الرابط الذي يُجلب، الموديل أم المستخدم.

المصادر

  1. ملاحظات إصدار الـ API
  2. توثيق Managed Agents
  3. توثيق أداة web_fetch

من عدد الجمعة 28 ربيع الآخر - 9 أكتوبر

أخبار ذات صلة

أخبار الجمعة 28 ربيع الآخر - 9 أكتوبر