← أحدث الأبحاث
💻 computer science

xOffense: An Autonomous Multi-Agent Framework for Penetration Testing with Domain-Adapted Large Language Models

تقدم هذه الورقة البحثية xOffense، وهو إطار عمل متعدد الوكلاء ومستقل مدعوم بنموذج لغوي كبير من نوع Qwen3-32B متكيف مع المجال، يعمل على أتمتة سير عمل اختبار الاختراق ويحقق أداءً فائقاً على الأنظمة الحالية مثل VulnBot وPentestGPT في اختبارات قياسية صارمة.

المؤلفون الأصليون: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

نُشر 2026-04-28
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك تحاول اقتحام مبنى عالي التأمين لاختبار أقفاله. في الماضي، كنت بحاجة إلى فريق من الخبراء البشريين (مختبري الاختراق) للتحرك عبر الأبواب، وفتح الأقفال، وإيجاد نقاط الضعف. لكن هناك الكثير من المباني، والكثير من الأقفال، ولا يوجد عدد كافٍ من الخبراء.

إليك xOffense. فكر في xOffense ليس كآلة روبوت واحدة، بل كـ فريق قوات خاصة رقمي صغير ومتخصص للغاية يعمل معاً للعثور على الثغرات الأمنية واستغلالها تلقائياً.

إليك كيف يشرح البحث هذا النظام بكلمات بسيطة:

1. المشكلة: "العقل الكبير" مقابل "المتخصص"

استخدمت المحاولات السابقة لأتمتة هذه العملية نهجين رئيسيين:

  • روبوتات "كتيب القواعد": كانت تشبه الروبوتات التي تتبع قائمة مراجعة صارمة. إذا لم يكن الباب موجوداً في القائمة، فلا يمكنها فتحه. كانت جامدة وغير قادرة على التعامل مع المفاجآات.
  • ذكاء اصطناعي "العقل الكبير": استخدمت نماذج ذكاء اصطناعي ضخمة ومكلفة (مثل GPT-4). ورغم ذكائها، إلا أنها كانت تشبه توظيف بروفيسور عبقري للقيام بمهمة عامل نظافة؛ فقد كانت مكلفة للغاية، وتتشتت أحياناً (تهلوس)، وتجد صعوبة في تذكر تفاصيل مهمة طويلة متعددة الخطوات.

2. الحل: "فرقة متخصصة"

بنى المؤلفون xOffense، الذي يستخدم ذكاءً اصطناعياً متوسط الحجم (متخصصاً وليس عبقرياً) تم تدريبه خصيصاً على عمليات الاختراق.

  • هيكل الفريق: بدلاً من وجود ذكاء اصطناعي واحد يحاول القيام بكل شيء، يقسم xOffense العمل إلى ثلاثة "وكلاء" متخصصين (أعضاء فريق):
    1. المستكشف (The Scout): يتفحص المكان للعثور على الأبواب والنوافذ المفتوحة (الاستطلاع).
    2. المحلل (The Analyst): يفحص تلك الأبواب ليرى ما إذا كانت الأقفال ضعيفة أو مكسورة (فحص الثغرات).
    3. المخترق (The Breaker): يقوم فعلياً بفتح القفل أو كسر النافذة للدخول (الاستغلال).
  • المايسترو (The Conductor): يعمل "منظم المهام" المركزي كقائد أوركسترا، يخبر المستكشف متى يتوقف ويخبر المحلل متى يبدأ، مما يضمن عدم مقاطعتهم لبعضهم البعض أو نسيان ما حدث في الخطوة السابقة.

3. السر الخفي: "التدريب الرمادي" (Grey-Box Training)

يسلط البحث الضوء على خدعتين جعلتا هذا الفريق فعالاً للغاية:

  • "كتيب التدريب" (الضبط الدقيق): نموذج الذكاء الاصطناعي المستخدم (Qwen3-32B) يشبه طالباً ذكياً. لم يكتفِ الباحثون بإعطائه كتاباً مدرسياً عاماً، بل أعطوه "كتيب تدريب خاص بالهكرز" مليء بآلاف الأمثلة الواقعية لكيفية اختراق الأنظمة. لقد علموه التفكير خطوة بخطوة (سلسلة الأفكار - Chain-of-Thought)، بحيث لا يخمن فقط، بل يحلل المشكلة منطقياً.
  • نظام "التلميحات الرمادية" (Grey-Box Hint System): تخيل أنك تلعب لعبة فيديو حيث لا يُسمح لك برؤية الخريطة كاملة (الصندوق الأسود - Black-Box)، ولكن اللعبة تعطيك بعض التلميحات المفيدة مثل "هناك باب على الجدار الشمالي" أو "القفل صدئ". هذا ما يسمى Grey-Box Prompting. يوفر xOffense لوكلائه من الذكاء الاصطناعي القدر من السياق من الخطوات السابقة لإبقائهم على المسار الصحيح دون إعطائهم الإجابة النهائية. هذا يمنعهم من الضياع أو نسيان ما وجدوه سابقاً.

4. كيف اختبروه؟

اختبر الفريق xOffense بطريقتين، مثل طالب يخوض امتحانين مختلفين:

  1. الامتحان التجريبي (AutoPen-Bench): مجموعة من 33 تحدياً معدة مسبقاً تتراوح من السهل إلى الصعب، بما في ذلك ثغرات أمنية شهيرة وحقيقية (مثل Log4Shell).
  2. محاكاة العالم الحقيقي (AI-Pentest-Benchmark): مجموعة من 13 جهازاً افتراضياً تحاكي شبكات حاسوبية حقيقية ومعقدة.

5. النتائج: الفوز للمستضعف (Underdog)

كانت النتائج مفاجئة. وجد الباحثون أن فريقهم الأصغر والمتخصص (xOffense) قد هزم العمالقة:

  • حل 72.72% من إجمالي المهام، متفوقاً على GPT-4o والنماذج الضخمة الأخرى.
  • أكمل بنجواح 79.17% من المهام الفرعية الفردية (مثل العثور على منفذ معين أو كسر كلمة مرور).
  • حتى بدون استخدام قاعدة بيانات ضخمة للاسترجاع (RAG) للبحث عن الإجابات، كان أداؤه أفضل من الأنظمة التي تستخدم نماذج أكبر بكثير. وعندما أضافوا قاعدة البيانات، أصبح أفضل، حيث حل مشكلات في أجهزة واقعية صعبة واجهت حتى أكبر نماذج الذكاء الاصطناعي.

6. الخلاصة

يخلص البحث إلى أنك لست بحاجة إلى ذكاء اصطناعي بمليارات الدولارات لاختراق نظام ما بفعالية. بدلاً من ذلك، فإن ذكاءً اصطناعياً أصغر وأرخص ومفتوح المصدر، تم تدريبه خصيصاً على مهام الاختراق وتنظيمه في فريق تعاوني، يمكنه القيام بالمهمة بشكل أفضل وأسرع وأكثر موثوقية.

ملاحظة هامة: يؤكد المؤلفون بوضوح أن هذه الأداة مصممة فقط لاختبارات الأمن المصرح بها، والبحث، والتعليم في بيئات محكومة (مثل المختبرات أو الامتحانات التجريبية). ويشددون على أن استخدامها لاختراق أنظمة حقيقية دون إذن هو أمر غير قانوني وغير أخلاقي. الهدف هو مساعدة المدافعين على إيجاد الثغرات قبل أن يجدها المهاجمون.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →