Microsoft تحذر من تسميم أوصاف أدوات MCP المعتمدة داخل وكلاء الذكاء الاصطناعي
الخطر لا يأتي من أداة جديدة مشبوهة، بل من أداة وافق عليها الفريق من قبل ثم تغيّر وصفها بصمت، لأن البروتوكول يخلط التعليمات بالبيانات في مكان واحد.
قسم
الخطر لا يأتي من أداة جديدة مشبوهة، بل من أداة وافق عليها الفريق من قبل ثم تغيّر وصفها بصمت، لأن البروتوكول يخلط التعليمات بالبيانات في مكان واحد.
نصيحة قراءة طلب الموافقة جيدًا قبل قبوله تفترض أن ما يُعرض هو ما سيُنفَّذ، وهذا الإصلاح يكشف أن الافتراض نفسه كان قابلًا للكسر.
إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.
موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.
فتح مستودع غير موثوق في المحرر قد يكفي لتسريب مفاتيح السحابة، والمشكلة نفسها ظهرت في عدة أدوات برمجة بالذكاء الاصطناعي، لا في أداة واحدة.
الهجوم لم يستهدف مؤسسة كبرى بل النوع الذي تتركه الفرق الصغيرة: أداة AI مكشوفة على خادم رخيص، ومفاتيح API مدفوعة في ملف .env، وقد انخفض سقف المهارة اللازمة لاستغلالها.
حارس يفحص نص الأمر قبل أن يعالجه الـ shell يفحص نصًا غير الذي سيُنفَّذ، ولأن الخلل في نمط تصميم لا في مكوّن، فلا يوجد تحديث واحد يصلحه.
كل ما يقرؤه الـ agent من محتوى خارجي قد يتحول إلى تعليمات، ولذلك تصبح حدود صلاحياته هي خط الدفاع الحقيقي لا ذكاء النموذج.
حين تقرأ أداة البرمجة بالذكاء الاصطناعي إعداداتها من داخل المستودع نفسه، يصبح فتح مشروع من مصدر مجهول قرارًا أمنيًا، لا مجرد قراءة كود.
البوابة التي تجمع مفاتيح عدة مزودين في مكان واحد تصبح هدفًا واحدًا لكل تلك المفاتيح، وتسرّب مفتاح API يعني فاتورة يدفعها صاحبه عن استهلاك غيره.