← أحدث الأبحاث
🤖 AI

MultiPhishGuard: An Explainable and Adaptive Multi-Agent LLM System for Phishing Email Detection

يُعد MultiPhishGuard إطار عمل للنماذج اللغوية الكبيرة متعدد الوكلاء، وهو قابل للتفسير والتكيف، يستخدم وكلاء متخصصين بتنسيق ذي أوزان ديناميكية وتدريب تنافسي لتحقيق أداء فائق في كشف رسائل البريد الإلكتروني الاحتيالية، حيث يصل إلى دقة بنسبة 97.89% مع تقديم تفسيرات قابلة للقراءة البشرية.

المؤلفون الأصليون: Yinuo Xue, Eric Spero, Meng Wai Woo, Wei Gao, Giovanni Russello

نُشر 2026-05-26
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Yinuo Xue, Eric Spero, Meng Wai Woo, Wei Gao, Giovanni Russello

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك حارس أمن عند الباب الأمامي لمبنى مكاتب مزدحم. مهمتك هي منع المحتالين (المتصيدين) من التسلل، ولكن عليك أيضًا السماح للموظفين الحقيقيين (الرسائل الإلكترونية المشروعة) بالمرور دون عناء.

لفترة طويلة، استخدم حراس الأمن "قائمة محظورات" بسيطة أو كتاب قواعد: "إذا بدا الاسم مزيفًا، أوقفه". لكن المحتالين يشبهون السحرة المهرة؛ فهم يغيرون أزياءهم، وأصواتهم، وحيلهم بسرعة تجعل كتب القواعد القديمة عديمة الفائدة.

هنا يأتي دور MultiPhishGuard. فكر في هذا ليس كحارس واحد، بل كـ فريق أمني متخصص يعمل معًا، يقوده مدير ذكي ومتكيف.

فريق المتخصصين

بدلاً من شخص واحد يحاول القيام بكل شيء، يقوم MultiPhishGuard بتقسيم المهمة بين خمسة خبراء متميزين، كل منهم ينظر إلى جزء مختلف من "الطرد" (البريد الإلكتروني):

  1. محقق النصوص: يقوم هذا العميل بقراءة نص الرسالة. يبحث عن لغة غريبة، أو تهديدات ملحة، أو كلمات مشبوهة، متجاهلاً أي شيء آخر.
  2. مفتش الروابط: ينظر هذا العميل فقط إلى روابط URL داخل البريد الإلكتروني. يتحقق مما إذا كان الرابط يخفي وجهة سيئة أو يتظاهر بأنه موقع موثوق.
  3. الجنائي للترويسة (Header Forensic): يفحص هذا العميل "غلاف" البريد الإلكتروني (البيانات الوصفية). يتحقق من عنوان المرسل، والتوقيعات الرقمية، وسجل التوجيه لمعرفة ما إذا كان البريد الإلكتروني قد تم تزويره.
  4. المدرب الخصم (الفريق الأحمر): هذا عميل فريد يعمل كخصم تدريبي. يحاول إنشاء رسائل بريد إلكتروني مخادعة تبدو حقيقية تقريبًا لاختبار الفريق. إنه مثل شريك ملاكمة يحاول لكم وجهك لكي تتعلم كيف تتفادى الضربات بشكل أفضل.
  5. المترجم (مبسط الشرح): يتحدث العملاء الثلاثة الأوائل بلغة تقنية معقدة، ويقوم هذا العميل بأخذ نتائجهم وترجمتها إلى لغة إنجليزية بسيطة ومفهومة للشخص العادي (على سبيل المثال: "هذا البريد الإلكتروني عملية احتيال لأن عنوان المرسل لا يتطابق مع اسم الشركة"، بدلاً من "عدم تطابق سجل SPF").

المدير الذكي (العقل المدبر)

كيف يقرر الفريق لمن يستمع؟ في الماضي، كانت الأنظمة الأمنية تعطي وزنًا متساويًا للجميع. لكن MultiPhishGuard يستخدم مديرًا ذكيًا مدعومًا بخوارما تعلم تسمى PPO (تحسين السياسة القريبة).

فكر في هذا المدير كمدرب يراقب المباراة في الوقت الفعلي:

  • إذا كان للبريد الإلكتروني رابط مشبوه، يقول المدير: "استمع جيدًا لمفتش الروابط!"
  • إذا كانت الرسالة تبدو غريبة ولكن الروابط سليمة، يقول المدير: "ركز على محقق النصوص."
  • إذا كانت تفاصيل المرسل مشبوهة، فإنه يعزز قوة الجنائي للترويسة.

يتعلم المدير من كل بريد إلكتروني يراه، ويعدل باستمرار من يجب أن يكون له الكلمة العليا لاتخاذ أفضل قرار.

ساحة التدريب

للتأكد من أن هذا الفريق مستعد لأي شيء، هم لا يكتفون بدراسة الحالات القديمة فحسب. لديهم حلقة تدريبية حيث يقوم "المدرب الخصم" بإنشاء عمليات احتيال جديدة ومخادعة مصممة لخداع النظام. يحاول الفريق كشفها، وإذا فشلوا في واحدة، يتعلم المدير من الخطأ. هذا يشبه تمرين إخلاء الحريق حيث يتم توليد الدخان خصيصًا لاختبار ما إذا كانت أجهزة الإنذار تعمل أم لا.

النتائج

اختبرت الورقة البحثية هذا الفريق ضد ست مجموعات مختلفة من رسائل البريد الإلكتروني الواقعية (بعضها من أرشيفات قديمة، وبعضها حديث جدًا). إليك كيف كان أداؤهم مقارنة بالطرق الأخرى:

  • الدقة: نجح الفريق في كشف 97.89% من عمليات الاحتيال.
  • الإنذارات الكاذبة: قاموا بتصنيف بريد إلكتروني حقيقي كعملية احتيال في 2.73% فقط من المرات (وهو أقل بكثير من الطرق الأخرى التي غالبًا ما تصاب بالذعر وتحظر الرسائل الحقيقية).
  • الاحتيالات الفائتة: لم يفوّتوا سوى 0.20% من عمليات الاحتيال الفعلية.

عند مقارنته بالأنظمة "الذكية" الأخرى (مثل ذكاء اصطناعي واحد يحاول فعل كل شيء بمفرده، أو نظام يعرض أفكاره خطوة بخطوة)، كان MultiPhishGuard أفضل بكثير في تجنب الإنذارات الكاذبة مع الاستمرار في كشف الأشرار.

لماذا هذا مهم

الانتصار الأكبر ليس مجرد الأرقام؛ بل هو التفسير.

  • الأنظمة القديمة قد تقول: "احظر هذا". (وأنت لا تعرف السبب).
  • أما MultiPhishGuard فيقول: "لقد حظرنا هذا لأن الرابط يؤدي إلى موقع مشبوه، ولأن اسم المرسل لا يتطابق مع النطاق (domain)."

تخلص الورقة البحثية إلى أنه باستخدام فريق من المتخصصين، ومدير ذكي يتعلم أثناء العمل، ومدرب ينشئ سيناريوهات تدريبية صعبة، يمكننا بناء نظام أمني ليس أقوى فحسب، بل أسهل أيضًا في أن يثق به البشر ويفهموه.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →