AXE: An Agentic eXploit Engine for Confirming Zero-Day Vulnerability Reports
تقدم هذه الورقة AXE، وهو إطار عمل متعدد الوكلاء يستفيد من بيانات وصفية دنيا من النوع الرمادي (تصنيف CWE وموقع الكود) لأتمتة توليد ثغرات ملموسة لثغرات الويب، محققاً معدل نجاح بنسبة 30% ومتفوقاً بشكل كبير على النماذج المرجعية الحالية ذات الصندوق الأسود في التحقق من تقارير الثغرات الصفرية.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل أنك مدير مجمع سكني ضخم ومزدحم (مشروع برمجيات). كل يوم، تتلقى مئات الرسائل من المستأجرين وحراس الأمن يقولون فيها: "مهلاً، أعتقد أن هناك قفلاً مكسوراً في الباب الخلفي!" أو "شخص ما وجد لوحاً خشبياً مفككاً في القبو!"
المشكلة هي؟ معظم هذه الرسائل هي إنذارات كاذبة. بعضها مجرد فرضيات نظرية ("إذا مر شبح عبر الجدار، فقد يسقط")، والبعض الآخر غامض للغاية ("الباب مكسور") لدرجة أنك لا تعرف أي باب تقصد أو كيف تكسره. أنت، بصفتك المدير، تغرق في الأوراق، محاولاً معرفة أي منها حالات طوارئ حقيقية وأيها مجرد ضجيج.
هذا بالضبط هو المشكل الذي يواجهه مطورو البرمجيات مع تقارير الثغرات الأمنية. فهم يتعرضون للفيض من التنبيهات من الماسحات الضوئية الآلية، ولكن معظمها عبارة عن "إيجابيات كاذبة" (إنذارات وهمية) أو غامضة جداً بحيث لا يمكن التصرف بناءً عليها.
تعرّف على AXE: "فرقة التحري"
تقدم الورقة البحثية AXE (محرك الاستغلال الوكيل - Agentic eXploit Engine)، وهو يشبه توظيف فريق من المحققين المتخصصين للغاية والأذكياء جداً للبحث في تلك الرسائل ومحاولة كسر الأقفال فعلياً ليروا ما إذا كانت تعمل حقاً أم لا.
إليك كيف يعمل AXE باستخدام تشبيهات بسيطة:
1. "دليل الصندوق الرمادي" (The Grey-Box Clue)
عادةً، يُعطى هؤلاء المحققون معلومات قليية جداً. لا يحصلون على المخططات الكاملة للمبنى، ولا يحصلون على خريطة للقفل المكسور. يحصلون فقط على ملاحظة صغيرة:
- الدليل: "هناك مشكلة في الباب الخلفي (تصنيف CWE)."
- الموقع: "إنه في الطابق الثالث، السطر 45 من دليل الباب."
- الوصول: يُسمح لهم بالاطلاع على دليل الباب (الكود المصدري) ومحاولة فتح الباب.
هذا ما يسمى بنهج الصندوق الرمادي (Grey-Box). إنه ليس تخميناً أعمى (الصندوق الأسود)، وليس جولة كاملة في المبنى أيضاً. إنه تحقيق ذكي ومستهدف.
2. فريق من أربعة متخصصين (الوكلاء المتعددون)
بدلاً من محقق واحد يحاول القيام بكل شيء (قراءة الدليل، وفتح القفل، ثم الهروب)، يقسم AXE المهمة إلى فريق من أربعة متخصصين يتواصلون مع بعضهم البعض:
- المخطط (العقل المدبر): هذا المحقق ينظر إلى الأدلة والدليل. يضع خطة: "حسناً، إذا أدرت المقبض ثلاث مرات ثم ركلت الباب، فقد يفتح". هم من يفكرون: "انتظر، ربما أحتاج إلى مفتاح أولاً؟"
- المستكشف (أمين المكتبة): عندما يتعثر المخطط، يطلب المساعدة من المستكشف. يركض المستكشف إلى المكتبة (الكود المصدري)، ويجد الصفحة المحددة المتعلقة بالباب، ويقول: "مهلاً، الدليل يقول إنك بحاجة إلى مفتاح محدد (nonce) قبل أن تتمكن حتى من لمس المقبض".
- المستغل (خبير فتح الأقفال): هذا هو المحقق العملي. يأخذ الخطة ومعلومات المفتاح ويحاول فعلياً كسر الدخول. يركل، ويضرب، ويفتح القفل. إذا فشل، يخبر المخطط بالضبط لماذا (على سبيل المثال: "تعطل الباب لأنني لم أملك المفتاح").
- مولد إثبات المفهوم (المُبلّغ): إذا انكسر القفل أخيراً، يقوم هذا الشخص بكتابة دليل واضح وخطوة بخطوة: "إليك بالضبط كيف كسرنا الدخول، حتى تتمكن من إصلاحه".
3. حلقة "جرب، افشل، تعلم"
سحر AXE يكمن في أنه لا يستسلم بعد محاولة واحدة.
- المحاولة 1: يحاول خبير فتح الأقفال ركل الباب. تحطم! لم يفتح الباب.
- التغذية الراجعة: يقول المُبلّغ: "لقد فشلت لأنك لم تملك المفتاح".
- المحاولة 2: يقوم المخطط بتحديث الخطة. "حسماً، يا مستكشف، ابحث عن المفتاح أولاً". يجد المستكشف المفتاح في الدليل. يحاول خبير فتح الأقفال مرة أخرى. تكة! انفتح الباب!
هذه الحلقة من تخطيط ← تجربة ← تعلم ← إصلاح تسمح لـ AXE بحل الألغاز التي قد يفشل فيها ذكاء اصطناعي واحد بمحاولة واحدة.
لماذا يعد هذا أمراً مهماً؟
اختبر الباحثون AXE على قائمة من الثغرات الأمنية الحقيقية (تسمى CVE-Bench).
- الطريقة القديمة (الصندوق الأسود): إذا كنت تخمن عشوائياً دون النظر في الدليل، فستنجح في حوالي 10% من الحالات فقط.
- الطريقة الجديدة (AXE): من خلال النظر في الدليل واستخدام نهج الفريق، نجح AXE في 30% من الحالات. هذه نسبة أفضل بـ 3 مرات.
والأهم من ذلك، عندما ينجح AXE، فإنه لا يكتفي بالقول "إنه مكسور". بل يقدم لك إثبات مفهوم (PoC). هذا يشبه تسجيل فيديو لعملية فتح القفل، مع ملاحظة تقول: "لإصلاح هذا، استبدل القفل بقفل متين (deadbolt)". وهذا يوفر على مدير المبنى (المطور) ساعات من التخمين.
العيوب "البشرية"
نظرت الورقة البحثية أيضاً في أسباب فشل AXE أحياناً. اتضح أن المحققين من الذكاء الاصطناعي يرتكبون أخطاءً تشبه أخطاء البشر:
- سوء قراءة الدليل: ظنوا أن الباب مكسور بينما كان النافذة هي المكسورة.
- إغفال التحضيرات: حاولوا ركل الباب دون إدراك أن عليهم فتح البوابة أولاً.
- الاستسلام المبكر: حاولوا بضع مرات، فشلوا، ثم توقفوا، غير مدركين أنهم كانوا بحاجة فقط لتجربة زاوية مختلفة قليلاً.
الخلاصة
AXE هو أداة تساعد فرق البرمجيات على التوقف عن إضاعة الوقت في الإنذارات الكاذبة. بدلاً من أن يقضي الإنسان ساعات في محاولة معرفة ما إذا كان الخطأ المبلغ عنه حقيقياً أم لا، يعمل AXE كفرقة اختبار سريعة. يحاول كسر البرمجيات باستخدام الأدلة المحدودة المتاحة لديه. إذا نجح، يقدم للمطورين تقريراً واضحاً يقول: "يجب عليك إصلاح هذا". وإذا فشل، فإنه يخبرهم: "لقد جربنا كل ما بوسعنا بالمعلومات التي لدينا، ويبدو الأمر آمناً"، مما يساعدهم على ترتيب أولويات عملهم.
إنه يشبه امتلاك فريق من خبراء تغيير الأقفال الذين يمكنهم بسرعة إخبارك: "نعم، هذا القفل مكسور، وإليك كيفية إصلاحه"، أو "لا، هذا القفل سليم، توقف عن القلق بشأن الأمر".
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.