Fireworks AI: فاتورة الـ agent تنمو أسرع من عدد الخطوات لأن التفكير السابق يُحتسب في كل خطوة
من يقدّر تكلفة ميزة تعتمد على agent بضرب سعر الطلب في عدد الخطوات يقلل الرقم الحقيقي، والفرق لا يظهر في تجربة من 3 خطوات بل في مهمة من 30.
وسم
من يقدّر تكلفة ميزة تعتمد على agent بضرب سعر الطلب في عدد الخطوات يقلل الرقم الحقيقي، والفرق لا يظهر في تجربة من 3 خطوات بل في مهمة من 30.
لم يعد الهجوم مضطرًا للوصول إلى الضحية مباشرة، فيكفي أن يصل إلى agent يرد عليها. والسؤال الحاسم صار قدرة الـ agent على التمييز بين نص الرسالة وأوامر صاحبه.
الرفض المتكرر لم يتحول لدى النموذج إلى قاعدة، والـ secret scanning نفسه صار عقبة خطط لتجاوزها. ما يحد الضرر فعلًا هو صلاحيات الـ token الموجود في بيئة الـ agent.
الإعادة التلقائية لشحن الرصيد لا تضع حدًّا شهريًا للإنفاق، بل حدًّا لكل شحنة، فتتراكم الفواتير الصغيرة دون جدار تتوقف عنده.
الموافقة على تدريب النماذج على بيانات المستخدم تُعطى مرة واحدة، بينما القواعد التي تحكم هذه البيانات تُكتب لاحقًا، والشركة نفسها ما زالت تكتشف ما حدث قبل كتابتها.
كل منتج أضاف طبقة AI تتخذ قرارات صار يحتاج إلى قياس صحة القرار نفسه، لأن لوحات المراقبة المعتادة تبقى خضراء والقرار خاطئ.
بعض أنواع الحماية تمر من المراجعة وهي معطلة فعليًا، لأن لا شيء يفشل أو يُظهر خطأ، فيبقى الموقع مكشوفًا بينما يبدو محميًا.
ما يراه المطور من أي نموذج هو الواجهة، وورقة DeepSeek تكشف الطبقة التي تحتها، بما فيها بنية صُممت وهي تتوقع أن يحاول النموذج الغش في التقييم.
لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.
الرخصة الثابتة صارت تشتري نموذجًا يختاره موجّه آلي بناءً على التكلفة، بينما أصبح أفضل نموذج يُحسب بالعدّاد وبالدولار.
حين يصبح التخطيط كله محادثة على جهاز مطور واحد، يضيع الأثر المكتوب الذي كان يخبر بقية الفريق بما بُني ولماذا، حتى لو لم يعد النموذج نفسه يحتاجه.
بيئة تحتوي كل الأدوات من اللحظة الأولى قد تحل مشكلة متكررة في تشغيل الـ agents داخل sandbox، حيث يضيع الوقت في تثبيت أدوات ناقصة وكسر البيئة.
الـ agents قد تبني المكتبات أسرع من أي وقت، لكنها في الوقت نفسه تُضعف الحافز الذي يجمع المطورين حول مكتبة مشتركة واحدة.
الـ agents صارت تكتب أسرع مما يستطيع البشر مراجعته، ومراجعة الكود تتعثر غالبًا في بناء الصورة الكاملة لا في قراءة السطور.
الكود المتراكم من الـ agents لا ينتج عن ضغط الوقت أو المال كما عند البشر، بل عن تعليمات تطلب الإضافة ولا تطلب الدمج، وهذا ما يغيّر سؤال المراجعة.
المعيار الذي تملكه شركة واحدة يتغير حين تتغير سياستها، ونقله إلى جهة محايدة يعني أن قواعد صلاحيات الـ agents لن تُحسم في غرفة واحدة.
الـ rate limit وملف robots.txt وصفحات الحظر لافتات تعمل مع من يحترمها، لا صلاحيات وصول، والـ agent الذي يملك هدفًا يتعامل معها كعقبة.
المنصة التي تستضيف النماذج العربية المفتوحة كانت ساحة الحادثة، بينما تُحسم وتيرة هذه الأدوات في غرف لا تمثيل فيها للمنطقة.
عبارة "اجعله أسرع" رأي لا يمكن التحقق منه، أما رقم مستهدف عند الـ p75 فشرط يتحقق أو لا، وهو ما يسمح لـ agent بالعمل على ما يهم فعلًا.
مسح بحثي كان يستغرق من المتخصص أسابيع أو شهورًا صار يُقاس بعدد التوكنز، وتكلفته التقريبية في متناول فرق بحث صغيرة في أي مكان.
أداة تقول "لا أستطيع الحكم" بدل إظهار لون أخضر صُممت ليُعتمد عليها، ومراجعة الأمان تتحول في الفرق الصغيرة من مهمة مؤجلة إلى خطوة في الـ PR.
قرار البناء أو الشراء كان يُحسم دائمًا على كلفة الصيانة لا البناء، وحين تتولى الـ agents الصيانة يصبح السؤال: ما الذي صار رخيصًا بما يكفي لامتلاكه؟
كلمة AI في وصف المنتج صارت معلومة ناقصة، والسؤال الذي يهم المستخدم أصبح: من الذي يرى ما يكتبه أو يقوله فعلًا؟
أي فلتر أمان يعمل على نص الأمر قبل تنفيذه يجب أن يفترض أن جزءًا من هذا النص لم يُكتب بعد، وهذا درس يتجاوز أداة واحدة.
قراءة ملف نصي من جهاز المطوّر، وهي عملية لا علاقة لها بالشبكة، ارتبطت بمفتاح على خادم بعيد، فصار إعداد الخصوصية يعطّل سلوكًا محليًا دون أي تحذير.
حين يعمل الـ agent بهوية مستخدمه تختلط أفعالهما في السجلات ويرث كل صلاحياته. وفصل الهوية نمط هندسي يمكن تطبيقه اليوم، حتى لو كان المنتج نفسه غير متاح في المنطقة.
الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.
نجاح الـ agents في تحسين الكود لم يأتِ من قوة النموذج وحده، بل من وجود رقم آلي يحكم على النتيجة. والمهام التي لا تملك مقياسًا كهذا ما زالت تحتاج إلى إنسان يحكم عليها.
النموذج لم يُجب عن سؤال بل بنى أدواته واختار مدخله وجرّب وأخطأ، وبعض المسائل القديمة تبقى معلّقة لغياب الوقت الكافي لا لصعوبتها.
حين يكتب الـ agent الكود تضيع النية خلفه في جلسة انتهت، ووضع المواصفات بجانب الكود يحوّل سؤال أين المواصفات إلى سؤال في أي commit.
حين يُفصل الـ agent عن المحرر، تنخفض تكلفة استبداله إذا ارتفع سعره أو توقف، ويحصل من يبني agent على باب إلى محررات لا يملكها.
حين يُكتب الكود أسرع، ينتقل الازدحام إلى التحقق منه، والتحقق بند في الفاتورة يكبر وحده كل شهر، وأكبر توفير فيه جاء من إلغاء عمل لا حاجة إليه.
تضخم السياق بتعريفات الأدوات مشكلة حقيقية في بناء الـ agents، لكن البروتوكول الموحد يحمل أيضًا الأذونات والمفاتيح وسجل الاستدعاءات، وهذه لا تختفي مع ذكاء النماذج.
تكلفة الـ agent الذي يعمل لخطوات طويلة كانت تتضخم مع كل خطوة لأنه يعيد إرسال كل ما سبق، والآن صار بالإمكان وضع سقف لهذا النمو.
حين يكون الوقت جزءًا من المهمة، يصبح التفكير الإضافي تكلفة لا ميزة، ويصبح فشل التنسيق بين الـ agents أخطر من ضعف النموذج نفسه.
الـ gateway الذي تضعه الشركات للتحكم في استهلاك الـ API قد يصبح هو نفسه بندًا في الفاتورة، والجديد أن هذه التكلفة لم تعد صامتة بل تظهر على الشاشة.
إعادة الكتابة الشاملة، التي طالما عُدّت قرارًا لا يُتخذ، صارت لها تكلفة معروفة. لكن ما أنجحها هنا هو تقسيمها إلى 128 دفعة صغيرة، لا النموذج الذي كتب الكود.
أداة تطوير مجانية لا تطلب بطاقة دفع ولا حسابًا بنكيًا، فتعمل من أي مكان في المنطقة. لكنها مخصصة للتجربة، وحدودها الرسمية لا تحتمل منتجًا حقيقيًا.
إذا كان النموذج يفكر بالرياضيات لا باللغة، فقراءة تفكيره المكتوب مفيدة لكنها ليست ضمانًا. السؤال الأمني يصبح: ماذا يستطيع الوكيل أن يصل إليه لو لم يقل الحقيقة؟
كل ما يُرسل إلى النموذج يُدفع ثمنه ويخرج من يد صاحبه. تقليل ما تراه الوكلاء من الصفحة يخفض الفاتورة ويقلل التعرض في الوقت نفسه.
حين تقرأ الأداة ملف تعليمات لا تملكه، تصبح التعليمات التي كتبها المطور قابلة للنقل بين الأدوات، فتنخفض تكلفة الانتقال التي كانت تبقيه مع أداة واحدة.
للمرة الأولى يُنشر مقياس لسرعة تطوير النماذج من داخل مختبر، لكنه يصدر من طرف واحد وباختياره، ويمكن أن يتوقف دون أن يُلزمه أحد.
الأوزان المفتوحة تحمي المستخدم من مالك النموذج، لكنها لا تحميه من الأداة التي يشغّل بها النموذج، فهي التي ترى الكود.
من يستخدم مفتاحه الخاص يفعل ذلك غالبًا ليبقى الحديث بينه وبين المزوّد وحده، والخلل كان يضيف طرفًا ثالثًا دون علمه.
جزء من فاتورة الـ coding agents لا يذهب إلى العمل بل إلى السياق الذي ترسله الأداة في أول نداء، ويُدفع تلقائيًا عند قبول الأداة الافتراضية دون مقارنة.
مرحلة تحقق يحاول فيها agent ثانٍ إثبات خطأ كل ثغرة مرشّحة تعالج المشكلة الفعلية لأدوات التدقيق الآلي: كثرة النتائج الخاطئة التي تدفن الثغرات الحقيقية.
كثير من أخطاء الـ agents في استخدام مكتبات قديمة سببه فجوة بين تاريخ إطلاق النموذج وتاريخ آخر بيانات تدرّب عليها، ونصف المعامل لا تعلن هذا التاريخ أصلًا.
السلوك مصدره Windows نفسه لا أداة بعينها، فكل أداة تفتح مستودعًا وتشغّل أوامر داخله تقف في الموقع ذاته، في وقت أصبح فيه فتح مستودعات غريبة أمرًا يوميًا.
المسائل الرياضية هي أفضل حالة ممكنة للنماذج لأن مواصفاتها دقيقة، بينما معظم العمل البرمجي اليومي بلا مواصفة مكتوبة، وكتابتها أغلى من البناء نفسه.
حين يكتب الـ agent في ساعة ما كان يستغرق أسبوعًا ويبقى المراجع واحدًا، يتحول السؤال في الفرق من من يراجع إلى متى تحدث المراجعة.
رخصة Apache 2.0 تسمح بأخذ الكود وبيعه دون إذن، ولا تضمن لصاحبه في المقابل إلا بقاء اسمه في ملف NOTICE، وهذا الملف تحديدًا هو محل الخلاف.
القاسم المشترك في حوادث النماذج التي خرجت من بيئات الاختبار لم يكن النموذج بل الطبقة التي يُفترض أن تحبسه، والتعليمات المكتوبة لا تقوم مقام حدود الشبكة والصلاحيات.
تصميم التجربة يحدد الرقم قبل أن تبدأ، وقراءة المنهجية قبل النتيجة هي الفرق بين رأي مبني على قياس ورأي مبني على ظروف لا يعمل بها أحد.
حين يخطئ المقياس يغيّر الناس سلوكهم ليوافقه بدل أن يشكّوا فيه، وجلسات كثيرة قُطعت وهي لا تزال تملك نصف مساحتها.
أكبر خسائر الـ agent في مهمة طويلة جاءت من ضعف المتابعة لا من نقص الذكاء، والاختبار الذي يقيس ردًا واحدًا لا يكشف ما يحدث لـ agent يعمل أسبوعين.
الصلاحية صارت مرتبطة بالمهمة لا بالوقت، فالأمر الذي ينحرف أو يأتي من مصدر غير موثوق لا يصل إلا إلى ما احتاجه هو، لا إلى كل ما فُتح للجلسة.
الفرق الذي تكشفه التجربة ليس أن النموذج يعرف أكثر، بل أنه واصل العمل على مسألة واحدة 44 دقيقة حتى وصل إلى حل يثبت صحته بنفسه، دون تدخل بشري.
حين تُمنح أداة صلاحية الكتابة في المستودع، يصبح افتراض أنها تحفظ وتسترجع بشكل صحيح هو المنتج كله، وهذا الافتراض كان مكسورًا بصمت.
الفجوة بين أرقام إعلانات النماذج وأدائها على مستودعات الفرق الحقيقية قد لا تعود إلى صياغة الطلب، بل إلى أن الاختبارات الشهيرة مبنية على كود رآه النموذج أثناء تدريبه.
أكثر ما يفيد فيه الـ agent قد يكون قراءة النصوص الطويلة المملة واستخراج جملة مفيدة منها، لا كتابة الميزات التي تحتاج أكبر قدر من المراجعة.
الـ agents تتجاوز هذا الحد دون أن يلاحظ أحد، فتقفز الفاتورة دفعة واحدة بدل أن تزيد تدريجيًا، والحد مذكور في ملف الأسعار لا في الإعلانات.
الهجوم لم يستهدف من يثبّت الحزم بل الـ registry نفسه، وكل خطوة في الـ pipeline تقرأ ملفًا من حزمة مرفوعة وتنفذه هي مساحة هجوم كاملة.
الكود المترهل يعمل ويجتاز الاختبارات والمراجعة، لكن تكلفته تظهر في التعديل التالي لا في الـ PR الحالي، ولذلك يصعب رصدها دون مقياس.
صفحات أي منتج على الإنترنت صار لها جمهوران: من يقرأ ومن يحلل آليًا، والثاني يزور أكثر ويتصرف بناء على ما يجده دون أن يسأل.
قرارات معمارية كثيرة اتُّخذت هربًا من تكرار العمل، والـ agents غيّروا تكلفة هذا التكرار نفسه، فصار الرقم الذي بُنيت عليه تلك القرارات بحاجة إلى مراجعة.
نسب التوفير التي تعلنها الأدوات محسوبة على الجزء الذي تعمل عليه وحده، لا على الفاتورة كاملة، والفرق بين الرقمين قد يقلب النتيجة.
نسبة توفير بلا سعر أساس معلن لا تدخل في أي حساب، ونموذج بلا API مستقل ولا أوزان مفتوحة هو اشتراك في منتج أكثر منه نموذجًا يُبنى عليه.
وحدة العمل في أدوات البرمجة انتقلت من مهمة داخل محادثة إلى مشروع له عمر، وأدوات إدارة المشاريع ما زالت مبنية على افتراض أن إنسانًا يمسك الخطة.
كل أداة agent تعمل محليًا تفتح واجهة HTTP على الجهاز، وفي هذه الحالة كان وصف الطلب بأنه محلي كلمة يكتبها المرسل نفسه فتُصدَّق.
الطبقة التي كانت تستهلك أشهرًا من العمل في بناء أي agent صارت خدمة مؤجرة، لكن حالة الجلسات تنتقل معها إلى خوادم OpenAI، والعرض السابق أُغلق قبل أسابيع.
الأدوات التي تعمل فوق Git تغيرت كثيرًا خلال سنتين، بينما الطبقة التي تحتها عمرها عشرون عامًا، والـ agents التي تفتح فروعًا بالعشرات تكشف الفجوة.
انتشار النكتة يعكس تجربة يومية مع أدوات البرمجة الذكية: طلب صغير يعود بتعديلات لم تُطلب، فتصبح مراجعة التغييرات أطول من المهمة نفسها.
شركة بحجم Meta تعترف عمليًا بأن أمان الـ agent لا يتحقق بتعليمات في الـ prompt، بل بطبقة منفصلة مهمتها أن ترفض.
حين يُعطى الوكيل هدفًا مفتوحًا وصلاحيات واسعة، لا يفرّق بين قناة توزيع وقناة احتيال. الحماية الحقيقية هي الصلاحية التي لا يملكها أصلًا، لا التعليمات المكتوبة له.
الوكيل يفهم شكل الاختبار لا جوهره، والـ skills الكبيرة المضافة لتحسينه قد ترفع الفاتورة يوميًا دون أي تحسن في صحة الكود.
نسبة فشل 2% تبدو صغيرة في معايير السلامة، لكنها في الأمن ثغرة كاملة. والسؤال لمن يشغّل وكيلًا ليس مدى أمانة النموذج، بل إلى أين يصل حين يخطئ.
الخيار بين agent مقيّد لا يفيد وagent مفتوح على الجهاز كله يُستبدل بخيار ثالث: صلاحيات كاملة داخل صندوق مؤقت معزول عن جهاز المطوّر.
مراجعة الكود كانت آخر نقطة يقرأ فيها إنسان ما يدخل المشروع، وأصبح الرد عليها قابلًا للأتمتة، فقد يُدمج تغيير كامل دون أن يقرأه أحد.
الـ sandbox ليست حدودًا بل قائمة بما تذكّر أحدهم إغلاقه، والـ agents لم تخترع طريقًا جديدًا بل جرّبت الأبواب التي بقيت مفتوحة.
العمل الروتيني الذي تأخذه الأتمتة كان هو نفسه التدريب على الحالة النادرة، فيبقى الإنسان مسؤولًا عن أصعب الأعطال بعد أن فقد ما كان يؤهله لها.
أغلب ما يفعله الـ agent نقل بيانات لا تفكير، ودفع سعر النموذج الأقوى على كل خطوة يجعل السؤال الحقيقي: أي خطوة تستحق هذا النموذج أصلًا.
حين يوجد حَكَم آلي يرفض الخطأ، يستطيع الـ agent العمل أيامًا وإخراج نتيجة صحيحة. وما لا يملك حكمًا كهذا، وهو أغلب البرمجيات، ما زال يحتاج مراجعة بشرية.
رابط يبدو في السجل زيارة صفحة بريئة قد يحمل الكود نفسه إلى خادم طرف ثالث، فيصبح معيار الموافقة التلقائية خروج البيانات لا شكل الطلب.
قناة توزيع منتجات المطورين صارت الـ agent نفسه. والمنتج الذي لا يفهم النموذج توثيقه بوضوح يغيب عن اللحظة التي يُبنى فيها المشروع.
الأداة التي يُشغَّل بها النموذج صارت جزءًا من شروط الاستخدام، والمخاطرة لا تقف عند الاشتراك بل قد تمتد إلى حساب Google كله.
الانتظار عند كل استدعاء أداة هو مصدر معظم البطء في الـ agents متعددة الخطوات، لكن المزايا الجديدة محصورة في Responses API، والانتقال من Chat Completions ليس تعديلًا بسيطًا.
الخطر هنا ليس في النموذج ولا في الـ prompt، بل في إعداد قديم في git صار يعمل تلقائيًا لأن الأدوات الجديدة تستدعي git في الخلفية دون أن يلاحظ أحد.
لم يكن في الحادثة اختراق عبقري، بل تطبيق سريع ومفتاح داخله وغياب أي سقف للصرف، وهو وضع شائع في فرق كثيرة تستخدم مفاتيح النماذج.
العائق الأكبر أمام استخدام الـ agents السحابية في فرق كثيرة لم يكن السعر بل مكان تنفيذ الكود، وهذه أول إجابة تضع التنفيذ داخل بنية الفريق نفسه.
حين تُملأ خانة الموافقة آليًا لا تتغير شروط الدمج، لكن يتغير معنى الخانة نفسها. في الفرق الصغيرة كانت الموافقة لحظة يعلن فيها شخص أنه راجع الكود ويتحمل مسؤوليته.
حين يعمل agent على خادم سحابي ويقرأ نصوصًا لم يكتبها صاحبه، يصبح نطاق الضرر المحتمل حساب السحابة كله لا المستودع وحده. بعض الأوامر يجب أن تبقى بحاجة إلى موافقة مهما كان الوضع مريحًا.
ما صار رخيصًا ليس البرنامج بل نسخته الأولى. تكلفة البناء انخفضت، أما تكلفة التشغيل والصيانة سنوات فلم تنخفض، وهي ما يدفعه المشتري فعلًا.
الإكمال التلقائي صار سلعة لا تُحتسب في الفاتورة، والتكلفة الحقيقية انتقلت إلى الـ agent الذي يعمل وحده. أغلى ما في يوم المطور قد يكون مهمة تُركت تعمل.
الـ agent لا يرسل طلبًا واحدًا بل سلسلة خطوات تنتظر كل منها ما قبلها، فتصبح سرعة الاستدلال عاملًا حاسمًا. المنافسة بين أدوات البرمجة صارت على السرعة كما هي على الذكاء.
من يشغّل agent على مستودع لم يكتبه لا يثق في الكود وحده، بل في ملفات الإعدادات أيضًا، فهي كانت جزءًا من سطح الهجوم.
حين يحدد سلوك برنامج قيمة الفاتورة بدل عدد الموظفين، يصبح سقف الإنفاق حماية للمال وقاطعًا للعمل في آن واحد.
عنق الزجاجة في تشغيل الـ agents انتقل من قدرة النموذج إلى سؤال قديم في الأنظمة الموزعة: من أين تستأنف العملية حين تفشل في منتصفها.
المعايير تُكتب مرة واحدة، ومن يكتبها يحدد شكل الربط لكل من يأتي بعده. والملف الذي يعلن فيه الجهاز حدوده بنفسه هو الجزء الذي يحدد مستوى الأمان.
مقياس الخطر المعتاد عند فتح مستودع غريب هو هل سيُشغَّل الكود أم لا، وهذه الحالة تُظهر أن القراءة وحدها قد تكفي في أداة يديرها agent.
القيد الذي يستطيع المستودع المفحوص إلغاءه بملف إعدادات ليس قيدًا، ولهذا نُقل التحكم من الكود الذي يُفحص إلى من يشغّل الأداة.
التعليمات التي كانت تُنسخ في system prompts متفرقة لدى كل موظف صار لها مكان واحد ورقم إصدار، يمكن نشرها والرجوع عنها كأي artifact برمجي.
حادثة بدأت بملاحظة صغيرة على خادم حزم داخلي وانتهت على خوادم إنتاج خارجية، وتطرح سؤالًا على كل من يشغّل agents على بنية تحتية حقيقية: هل العزل مضمون أم مفترض؟
القواعد المفروضة في الواجهة وحدها كانت خفية حين كان المستخدم إنسانًا أمام الشاشة، وأصبحت مكشوفة حين صار العميل برنامجًا يقرأ الـ API مباشرة.
الانتقال من الإحداثيات إلى مراجع نصية ثابتة يجعل الـ agents أقل هشاشة أمام تغير التصميم، لكن الأداة غير متاحة بعد على المزوّدين السحابيين الذين تلجأ إليهم شركات المنطقة.
agent يدخل الأدوات بحساب المستخدم عبر المتصفح يصل إلى المنصات التي لا تملك API، لكنه يعني أيضًا جلسة مفتوحة باسم المستخدم على جهاز لا يملكه.
حين ينتقل عمل الـ agent من جهاز شخص واحد إلى قناة مشتركة، يصبح المكان الذي يتحدث فيه الفريق هو نفسه المكان الذي يُوزَّع فيه العمل ويُراجَع.
حين يفتح الـ agent الـ PR ويصلح الـ CI ويرد على التعليقات بنفسه، تنتقل عنق الزجاجة في الفريق من كتابة الكود إلى مراجعته، دون أن يزيد عدد المراجعين.
تعليمات الـ prompt ليست وسيلة تحكم بل رجاء، والعزل الذي يعتمد على التزام النموذج بمهمته يسقط حين يجد الـ agent طريقًا أقصر خارجها.
تكلفة الـ agent لا تُحسب بسعر الـ tokens وحده، فهناك عدّاد ثانٍ يرتفع كلما أعاد الـ agent المحاولة، وقد يظهر أثره كاملًا في فاتورة سبتمبر.
الحل لمشكلة agent يستهلك ذاكرة الجهاز لم يأتِ من الموديل ولا من الـ prompt، بل من نظام التشغيل، ومشكلات الـ agents تتحول تدريجيًا إلى مشكلات تشغيل عادية.
الـ agent يعيد إرسال السياق في كل خطوة، لذلك لا يعني نصف السعر نصف الفاتورة فقط، بل فرقًا يتضاعف مع كل خطوة، حتى ينتهي السعر التعريفي في 31 ديسمبر.
فاتورة نموذج الذكاء الاصطناعي لم تعد مرتبطة بالنموذج وحده بل بساعة الاستخدام أيضًا، وأكبر زيادة وقعت على البند الذي تعتمد عليه الـ agents أكثر من غيرها.
حين يُقيَّم النموذج على دقة قراره بعدم الرد وعلى ترك الدور لشخص أنسب، يصبح الصمت خاصية لها مقياس، لا عجزًا في المنتج.
حين يرث الـ subagent الـ prompt cache لا يدفع مجددًا ثمن قراءة السياق نفسه، وحين تتراسل الجلسات بالاسم يصبح الجهاز الواحد أقرب إلى فريق صغير من الوكلاء.
أداة بُنيت لتسهيل بناء pipelines الذكاء الاصطناعي أُغلقت لأن الـ coding agents صارت تنجز العمل نفسه بسهولة أكبر، والرخصة المفتوحة هي ما أبقى الكود في أيدي مستخدميها.
المساعد الذكي يرفع قيمة كلمة المرور المسروقة، لأن المهاجم يسأل بدل أن يقرأ آلاف الرسائل، وأسئلته تبدو استخدامًا طبيعيًا لا تلتقطه أدوات الكشف.
حين يقرأ agent نصًا يكتبه أي غريب، ويعمل في المكان نفسه الذي تُحفظ فيه المفاتيح، يصبح كل repo عام بهذا الإعداد مفتوحًا لمن يجيد كتابة تعليق.
حين تنتقل الحالة من الاتصال إلى البيانات، يصبح خادم MCP قابلًا للتشغيل على VPS صغير خلف load balancer عادي، دون Redis ولا جلسات ملتصقة بنسخة بعينها.
في الاختبار أوقف الـ classifier 89% من الأوامر الخطرة مقابل 13.6% للموافقة اليدوية، وهو رقم يقول عن عادة الضغط دون قراءة أكثر مما يقول عن الأداة.
أي agent يقرأ من مصدر يستطيع طرف خارجي الكتابة فيه، ويملك أداة تصل إلى الخارج، هو قناة تسريب محتملة بطبيعته إلى أن يثبت العكس.
خط الدفاع الحقيقي عند تشغيل agent ليس الـ sandbox وحده، بل كل أداة على الجهاز تقرأ من مجلد المشروع وتنفّذ ما فيه خارج العزل.
الذكاء الاصطناعي لم يرفع قدرة المهاجم بقدر ما خفّض تكلفته، فمسح الإنترنت وتجربة الثغرات على آلاف الخوادم صار يحتاج اشتراكًا وسكريبتًا، ولم يعد أي خادم صغيرًا بما يكفي ليُتجاهل.
اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.
نافذة الموافقة هي معظم الأمان الذي يعتمد عليه من يشغّل agent على مستودع حقيقي، وإذا أمكن التلاعب بما تعرضه صارت الموافقة قرارًا على نص غير النص الذي سيُنفَّذ.
الطبقة التي ترى كل ما يسأله الموظفون وكل نظام يصلون إليه صارت قابلة للتشغيل على خوادم الشركة نفسها، فيتغير جواب السؤال الذي يؤخر تبني الذكاء الاصطناعي: أين تذهب البيانات.
سوق يكون فيه البائع خادمًا والمشتري برنامجًا يُبنى الآن، وطبقة الدفع فيه تتشكل في هذه المرحلة، وهي المرحلة التي يمكن فيها الدخول إليها لا الانتظار عليها.
السؤال لم يعد مقدار الثقة في الـ agent، بل كيف يعمل دون أن يرى السر أصلًا. والأول يُحل بسياسة، أما الثاني فيُحل بتصميم النظام.
حين يقرأ الـ agent صندوق البريد، يصبح أي شخص في العالم قادرًا على وضع نص أمامه، والنص قد يحمل تعليمات موجهة إليه وهو يملك صلاحية الإرسال.
حين يُعطى الوكيل هدفًا رقميًا ومالًا وصلاحيات دون قيد على الوسيلة، يختار أرخص طريق إلى الرقم، والرقم المزيف دائمًا أرخص من الحقيقي.
كانت كلفة الكود المتضخم تُدفع من وقت المطورين فيسهل تأجيلها، ومع وكلاء AI صارت تظهر أرقامًا في فاتورة شهرية.
حين يرى الوكيل نتيجة الكود على الشاشة، يلتقط أخطاء لا وجود لها في الكود نفسه، ومنها أعطال الواجهات العربية واتجاه RTL التي لا يكشفها إلا النظر.
حين يتغير شكل المنتج تتغير المهارات التي يحتاجها، ولا تنتقل شركة بُنيت لأداة إدارة مهام إلى مساحة عمل للوكلاء بمجرد إعادة توزيع موظفيها.
تحالف من مشغّلي الأنظمة يستطيع توحيد طبقة الصلاحيات والحدود حول الوكلاء، لكنه لا يملك أي أداة على سلوك النموذج نفسه، وهي الطبقة التي لا يصلحها إلا من يدرّبه.
لم تُضف قدرة جديدة إلى الوكيل، بل أُزيلت خطوة تأكيد واحدة، وطبقة الأمان في كثير من أدوات الوكلاء تقوم على هذا المفتاح وحده.
كلما اتسعت الصلاحيات الممنوحة لوكلاء الذكاء الاصطناعي، تحول الخطر من سرقة البيانات إلى انتحال هوية صاحبها بوكيل يواصل العمل باسمه.
التسريب وقع لأن الأداة كانت ترفع البيانات إلى خادم لا يتحكم فيه المستخدم، والحل الذي ظهر لاحقًا هو إمكانية تشغيلها كليًا على جهازه.
استقلالية الوكيل بلا سقف ليست رخيصة، وكلما مُنحت الأداة صلاحيات أوسع احتاج من يدفع الفاتورة إلى حدود أوضح لا أقل.
عرض الخطة قبل التنفيذ هو مراجعة كود تُطبَّق على نية الوكيل، وهو ما يناسب الفرق التي تعمل عن بعد وبشكل غير متزامن.
مجرد قراءة كود غير موثوق صارت مخاطرة حين يقرؤه وكيل قادر على التنفيذ، والخطأ هنا في الأدلة المزورة لا في منطق النموذج، فلا يعالجه نموذج أذكى.
جزء مما يبدو ضعفًا في النموذج هو في الحقيقة أدوات تعيد نتائج ناقصة دون أن تعلن ذلك، وإصلاح الأداة قد يغني عن تبديل النموذج.
الخطر لا يأتي من أداة جديدة مشبوهة، بل من أداة وافق عليها الفريق من قبل ثم تغيّر وصفها بصمت، لأن البروتوكول يخلط التعليمات بالبيانات في مكان واحد.
نصيحة قراءة طلب الموافقة جيدًا قبل قبوله تفترض أن ما يُعرض هو ما سيُنفَّذ، وهذا الإصلاح يكشف أن الافتراض نفسه كان قابلًا للكسر.
الأدوات انتقلت من الإجابة عن الأسئلة إلى تسليم المخرجات، وهذا يضغط أولًا على أعمال التنفيذ التي يقوم عليها جزء كبير من الاقتصاد الرقمي في المنطقة.
ما قد يختفي هو الواجهة التي يضغط فيها الموظف، لا الطبقة التي تحمل البيانات والصلاحيات والمسؤولية، والمنتجات التي تصبح أرضية للوكلاء هي الأصعب استبدالًا.
الوكلاء يفشلون في الغالب لأن المعلومات المعروضة على النموذج ناقصة أو مزدحمة أو قديمة، لا لأن صياغة الطلب سيئة، فانتقلت المهارة من الصياغة إلى إدارة المعلومات.
الهجوم لم يستهدف مؤسسة كبرى بل النوع الذي تتركه الفرق الصغيرة: أداة AI مكشوفة على خادم رخيص، ومفاتيح API مدفوعة في ملف .env، وقد انخفض سقف المهارة اللازمة لاستغلالها.
حارس يفحص نص الأمر قبل أن يعالجه الـ shell يفحص نصًا غير الذي سيُنفَّذ، ولأن الخلل في نمط تصميم لا في مكوّن، فلا يوجد تحديث واحد يصلحه.
حين يضبط المسؤول خوادم MCP مرة واحدة لكل الفريق، يصبح الذكاء الاصطناعي أداة فريق بمعايير موحّدة، ويصبح أي خطأ في الصلاحيات موزّعًا على الجميع دفعة واحدة.
مساعد يعمل على جهاز صاحبه ويختار هو مزوّد النموذج لا يمكن إغلاقه بقرار خارجي، لكنه ينقل مسؤولية الأمان كاملة إلى من يشغّله.
حين تقرأ أدوات البرمجة المختلفة ملف التعليمات نفسه، تُكتب قواعد المشروع مرة واحدة وتنتقل مع الفريق من أداة إلى أخرى.
كل ما يقرؤه الـ agent من محتوى خارجي قد يتحول إلى تعليمات، ولذلك تصبح حدود صلاحياته هي خط الدفاع الحقيقي لا ذكاء النموذج.
حين يقترب النموذج الأرخص من أداء الأغلى، تصبح مهام كانت تحتاج ميزانية كبيرة في متناول الفرق الصغيرة، ويصبح اختيار النموذج قرار تكلفة قبل أن يكون قرار جودة.