← أحدث الأبحاث
🤖 AI

MultiVer: Zero-Shot Multi-Agent Vulnerability Detection

يُعد MultiVer نظاماً تجميعياً متعدد الوكلاء يعتمد على التعلم الصفري (zero-shot)، ويحقق أعلى مستويات الاستدعاء (recall) في اكتشاف الثغرات الأمنية دون الحاجة إلى ضبط دقيق، متفوقاً بذلك على النماذج المتخصصة التي خضعت للضبط الدقيق في اختبار PyVul من خلال إعطاء الأولوية لتقليل السلبيات الكاذبة على حساب الدقة.

المؤلفون الأصليون: Shreshth Rajan

نُشر 2026-02-23
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Shreshth Rajan

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك مدير موقع بناء ضخم وفوضوي (وهو ما يمثله الكود البرمجي الخاص بك). أكبر مخاوفك ليست أن يبدو المبنى قبيحاً، بل أن يتسبب صدع خفي في الأساسات في انهيار البناء بأكمله لاحقاً.

في عالم أمن الحاسوب، يُسمى اكتشاف هذه الشقوق "اكتشاف الثغرات الأمنية" (Vulnerability Detection).

لفترة طويلة، كان لدينا طريقتان رئيسيتان للعثور على هذه الشقوق:

  1. المفتشون الملتزمون بكتيب القواعد: هؤلاء صارمون، وسريعون، ولا يخطئون أبداً فيما "يرونه"، لكنهم عميان عن أي شيء لم يُكتب صراحة في كتيب قواعدهم. إنهم يفتقدون حوالي 90% من المخاطر الحقيقية.
  2. المتدربون الخبراء: هذه نماذج ذكاء اصطنا_عي ذكية تم "تدريبها" على آلاف الحوادث السابقة. هم جيدون في العثور على الشقوق، لكنهم يتطلبون كمية هائلة من البيانات المصنفة والمكلفة للتعلم، ولا يزالون يفتقدون بعض الحالات المعقدة.

إليك MultiVer. تساءل الباحثون وراء هذه الورقة البحثية سؤالاً بسيطاً: ماذا لو لم نقم بتدريب خبير خارق واحد، بل استأجرنا فريقاً من أربعة متخصصين مختلفين لفحص الكود في نفس الوقت؟

الوحش ذو الرؤوس الأربعة (فريق الوكلاء المتعددين)

بدلاً من محاولة جعل ذكاء اصطناعي واحد يقوم بكل شيء، يستخدم MultiVer "لجنة" من أربعة وكلاء متميزين، ينظر كل منهم إلى الكود من منظور مختلف:

  1. حارس الأمن: يبحث عن العادات السيئة المعروفة (مثل ترك الباب الخلفي مفتوحاً).
  2. محقق المنطق: يتحقق مما إذا كان الكود منطقياً (على سبيل المثال: "هل تذكرت التحقق مما إذا كان المستخدم مسموحاً له بالدخول فعلياً؟").
  3. مهندس الكفاءة: يبحث عن الكود البطيء أو المبدد للموارد الذي قد يؤدي إلى تعطل النظام تحت الضغط.
  4. ناقد الأسلوب: يتحقق مما إذا كان الكود فوضوياً أو صعب القراءة (فالكود الفوضوي غالباً ما يخفي ثغرات).

استراتيجية "تصويت الاتحاد"

هذا هو الجزء الذكي. عادةً، عندما يصوت فريق ما، قد يتطلب الأمر موافقة الأغلبية قبل اتخاذ إجراء. ولكن في مجال الأمن، تجاهل خطر ما هو أسوأ بكثير من إطلاق إنذار كاذب.

لذا، يستخدم MultiVer استراتيجية "تصويت الاتحاد" (Union Voting). تخيل الأمر مثل نظام إنذار الحريق في مبنى:

  • إذا شم حارس الأمن رائحة دخان؟ إنذار.
  • إذا رأى محقق المنطق مخرجاً مسدوداً؟ إنذار.
  • إذا سمع مهندس الكفاءة ضجيجاً غريباً؟ إنذار.

لا يهم إذا اعتقد الثلاثة الآخرون أن كل شيء على ما يرام؛ إذا رفع أي فرد من الفريق راية حمراء، فإن النظام يصنف الكود على أنه خطير.

النتائج: اكتشاف المزيد، ولكن مع كثرة الإنذارات الكاذبة

اختبرت الورقة هذا النظام على مجموعة بيانات ضخمة من أكواد لغة بايثون (Python) الحقيقية التي تحتوي على ثغرات. إليكم ما حدث:

  • الطريقة القديمة (الذكاء الاصطنا_عي المضبط بدقة): نجح أفضل ذكاء اصطنا_عي مُدرب في اكتشاف حوالي 81% من الثغرات.
  • فريق MultiVer: باستخدام هذا الفريق المكون من أربعة أشخاص، تمكنوا من اكتشاف 82.7% من الثغرات.

انتظر، هذا تحسن طفيف جداً، أليس كذلك؟
نعم، ولكن هذا أمر تاريخي. هذه هي المرة الأولى التي يتفوق فيها نظام لم يتعلم شيئاً (Zero-Shot) على نظام قضى شهوراً في دراسة آلاف الأمثلة (Fine-Tuned). لقد فعلوا ذلك دون أي بيانات تدريب إضافية.

الفخ (المقايضة):
لأن الفريق حريص جداً على اكتشاف كل شيء، فإنه أيضاً يصرخ "ذئب!" كثيراً.

  • كان الذكاء الاصطنا_عي المُدرب صحيحاً في حوالي 64% من المرات التي أطلق فيها إنذاراً.
  • أما MultiVer فكان صحيحاً في 49% فقط من المرات.

هل هذا سيء؟
يجادل المؤلفون بأن: لا.
تخيل أنك حارس أمن.

  • الخطأ السلبي (تجاهل تهديد حقيقي): يقتحم هكر (مخترق) المكان، ولم تره. ينهار المبنى.
  • الخطأ الإيجابي (الإنذار الكاذب): تعتقد أنك رأيت ظلاً، فتوقف المصعد للفحص. يستغرق الأمر 5 دقائق، لكن لم يصب أحد بأذى.

في مجال الأمن، من الأفضل دائماً إيقاف المصعد 10 مرات بلا سبب، على أن تسمح لمخترق بالدخول مرة واحدة. MultiVer مصمم ليكون ذلك الحارس شديد الحذر.

"المكونات السحرية"

كيف حققوا هذه النتائج الجيدة دون تدريب؟

  1. تنوع المنظورات: قد تبدو الثغرة كمسألة "أسلوب" لأحد الوكلاء، ولكنها تبدو كمسألة "أمن" لوكيل آخر. من خلال الجمع بينهم، يمكنهم رؤية أشياء قد يغفل عنها وكيل واحد.
  2. "شبكة الأمان" (RAG): يمتلك النظام أيضاً مكتبة من الحوادث السابقة. عندما يرى نمطاً غريباً، فإنه يبحث بسرعة في حالات سابقة مشابهة ليرى ما إذا كانت خطيرة.
  3. الاتساق الذاتي (Self-Consistency): بالنسبة للوكيل الأكثر أهمية (الأمن)، يقومون بسؤال الذكاء الاصطنا_عي نفس السؤال ثلاث مرات بصيغ مختلفة قليلاً، ثم يأخذون إجابة الأغلبية للتأكد من أنهم لا يخمنون فحسب.

الخلاصة

يثبت MultiVer أنه بالنسبة للمهام عالية الخطورة مثل الأمن، فإن فريقاً من العموميين شديدي الحذر أفضل من متخصص واحد عالي التدريب.

الأمر يشبه توظيف أربعة أشخاص مختلفين لفحص منزلك بحثاً عن لصوص: قفل، ومحقق، ومهندس إنشائي، وجار. إذا اعتقد أي منهم أن الباب غير مقفل، فأنت تغلقه. قد تغلقه بينما هو آمن بالفعل، لكنك لن تتركه مفتوحاً أبداً عندما لا يكون كذلك.

تخلص الورقة البحثية إلى أنه بينما ينتج هذا النظام الكثير من "الإنذارات الكاذبة" (التي يجب على البشر مراجعتها)، فإنه يكتشف تهديدات حقيقية أكثر من أي طريقة سابقة، مما يجعله أداة جديدة قوية للحفاظ على سلامة البرمجيات.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →