← أحدث الأبحاث
🤖 AI

AWE: Adaptive Agents for Dynamic Web Penetration Testing

يُعد AWE إطار عمل متعدد الوكلاء مدعومًا بالذاكرة يدمج مسارات هيكلية مخصصة لثغرات معينة مع تنسيق خفيف الوزن لنماذج اللغات الكبيرة (LLM) لتحقيق اختبار اختراق ويب ذاتي، حتمي، وفعال للغاية، متفوقًا بشكل كبير على الوكلاء العامين الحاليين في ثغرات الحقن مع استخدام نماذج أكثر فعالية من حيث التكلفة.

المؤلفون الأصليون: Akshat Singh Jaswal, Ashish Baghel

نُشر 2026-03-03
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Akshat Singh Jaswal, Ashish Baghel

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك تحاول العثور على فخاخ مخفية في متاهة ضخمة ومتغيرة باستمرار (موقع إلكتروني حديث). لسنوات، استخدم خبراء الأمن طريقتين رئيسيتين للعثين عن هذه الفخاخ:

  1. المصباح اليدوي (الماسحات التقليدية): هذه تشبه أشخاصاً يسيرون عبر المتاهة ومعهم مصباح يدوي، يفحصون كل جدار مقابل قائمة مطبوعة مسبقاً لتصاميم الفخاخ المعروفة. إذا بدا الفخ مطابقاً تماماً للرسم، فإنهم يجدونه. ولكن إذا تم بناء الفخ بشكل غريب وجديد، فإن المصباح اليدوي سيفشل في رصده.

  2. المحقق العبقري (وكلاء الذكاء الاصطناعي العام): مؤخراً، بدأ الناس في استخدام محققين من الذكاء الاصطناعي فائق الذكاء. هؤلاء المحققون يمكنهم التفكير بإبداع واكتشاف أشكال فخاخ جديدة على الطاير. ومع ذلك، فهم مكلفون، بطيئون، وأحياناً يتشتتون، حيث يتجولون في المتاهة لساعات دون العثور على أي شيء لأنهم يجربون الكثير من الأفكار العشوائية.

إليك AWE: صائد الفخاخ المتخصص

تقدم الورقة البحثية نظام AWE (الاستغلال التكيفي للويب - Adaptive Web Exploitation)، وهو نظام يحاول الجمع بين أفضل ما في العالمين. بدلاً من أن يكون مجرد مصباح يدوي أو عبقري تائه، فإن AWE يشبه فريقاً من المحققين المتخصصين يعملون في مكتب منظم جيداً.

إليك كيف يعمل، باستخدام تشبيهات بسيطة:

1. "الوكلاء المتخصصون" (فريق الخبراء)

بدلاً من وجود ذكاء اصطناعي واحد ضخم يحاول حل كل المشكلات، يقوم AWE بتجزئة العمل. تخيل فريقاً حيث:

  • محقق الـ XSS: يبحث فقط عن فخاخ "حقن الكود" (مثل تمرير ملاحظة مزيفة داخل رسالة).
  • محقق الـ SQL: يبحث فقط عن فخاخ "التلاعب بقواعد البيانات" (مثل تسريب طلب مزيف إلى مطبخ مطعم).
  • محقق الـ IDOR: يتحقق فقط مما إذا كان بإمكانك رؤية ملفات الآخرين.

لكل محقق دليل عمل خاص به. هم لا يضيعون الوقت في التخمين؛ بل يعرفون بالضبط كيفية اختبار نوعهم الخاص من الفخاخ. هذا يجعلهم أسرع وأكثر دقة من المحقق العام الذي يحاول القيام بكل شيء في وقت واحد.

2. "الذاكرة المستمرة" (الدفتر المشترك)

هذا هو السلاح السري لـ AWE.

  • الماسحات القديمة: تعاني من فقدان الذاكرة. تجرب حيلة، تفشل، ثم تنسى الأمر فوراً.
  • الذكاء الاصطناعي العام: يحاول تذكر كل شيء ولكنه غالباً ما يصاب بالارتباك أو "يهلوس" (يختلق أشياء من خياله).
  • AWE: لديه دفتر ملاحظات مشترك ومنظم. إذا جرب محقق الـ XSS حيلة وتم حظرها بواسطة جدار (فلتر أمني)، فإنه يدون ذلك في الدفتر. في المرة القادمة التي يحاول فيها، سيعرف بالضبط ما الذي يجب ألا يفعله. إنهم يتعلمون من كل محاولة، ويبنون خريطة للمتاهة أثناء تقدمهم.

3. "التحقق عبر المتصفح" (اختبار الواقع)

أحياناً، يعتقد المحقق أنه وجد فخاً، لكنه ليس متأكداً بنسبة 100%.

  • AWE لا يكتفي بالتخمين. لديه غرفة محاكاة صغيرة (متصفح) حيث يمكنه تجربة الفخ فعلياً في بيئة آمنة ومسيطر عليها.
  • إذا نجحت الحيلة في المحاكاة، عندها فقط يكون قد وجد شيئاً حقيقياً. هذا يمنع النظام من إطلاق إنذارات كاذبة أو التبليغ عن نتائج وهمية.

السباق الكبير: AWE ضد "العبقري الخارق" (MAPTA)

اختبر الباحثون AWE ضد MAPTA، وهو نظام ذكاء اصطناعي عام وقوي جداً (العبقري الخارق).

  • النتيجة: وجد MAPTA عدداً أكبر من الفخاخ الإجمالية بشكل عام لأنه كان مستعداً للتجول في مناطق غريبة ومعقدة لم يفحصها AWE.
  • التحول المفاجئ: عندما تعلق الأمر بالفخاخ الأكثر شيوعاً (مثل حقن SQL وXSS)، سحق AWE نظام MAPTA.
    • السرعة: كان AWE أسرع بـ 4 مرات.
    • التكلفة: كان AWE أقل تكلفة بنسبة 63% للتشغيل.
    • الكفاءة: استخدم AWE طاقة حوسبة (Tokens) أقل بنسبة 98%.

لماذا فاز AWE؟
فكر في الأمر بهذه الطريقة: إذا كنت بحاجة لإصلاح أنبوب مسرب، فأنت لا تستدعي مقاولاً عاماً يمكنه بناء منزل كامل ولكنه يستغرق ثلاثة أيام ويكلف ثروة. بل تستدعي سباكاً لديه مفتاح ربط محدد، ويعرف بالضبط مكان التسريب، ويصلحه في 10 دقائق بجزء بسيط من التكلفة.

AWE هو السباك. هو لا يحاول أن يكون مقاولاً عاماً؛ بل يركز على التسريبات المحددة (ثغرات الحقن) التي تحدث في أغلب الأحيان، مستخدماً مجموعة أدوات متخصصة وذاكرة عن التسريبات السابقة لحلها فوراً.

الخلاصة

تعلمنا هذه الورقة البحثية أن في عالم أمن الذكاء الاصطناعي، الهيكلية تتفوق على القوة الخام.

لا تحتاج دائماً إلى أذكى وأغلى ذكاء اصطناعي للقيام بالمهمة. إذا بنيت نظاماً بـ أدوار متخصصة، ذاكرة جيدة، وتحقق صارم، يمكنك العثور على أخطر الثغرات بشكل أسرع، وأرخص، وبشكل أكثر موثوقية من الذكاء الاصطناعي العملاق التائه. الأمر يتعلق بمنح الذكاء الاصطناعي الأدوات الصحيحة والخطة الواضحة، بدلاً من مجرد الأمل في أن يكتشف الأمر بمفرده.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →