← أحدث الأبحاث
🤖 AI

ESAA-Security: An Event-Sourced, Verifiable Architecture for Agent-Assisted Security Audits of AI-Generated Code

تقدم هذه الورقة البحثية ESAA-Security، وهي بنية قائمة على الأحداث (event-sourced architecture) تعمل على تحويل تدقيق الأمن المدعوم بالذكاء الاصطناعي من محادثات النماذج اللغوية الكبيرة غير الموثوقة ذات الصيغة الحرة إلى مسار حوكمة قابل للتتبع والتكرار والتحقق، وذلك عبر الفصل بين الإدراك الوكيل (agent cognition) وبين التغييرات الحتمية في الحالة (deterministic state mutations) لضمان وجود سجلات تدقيق غير قابلة للتغيير للكود المولد بواسطة الذكاء الاصطناعي.

المؤلفون الأصليون: Elzo Brito dos Santos Filho

نُشر 2026-03-09
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Elzo Brito dos Santos Filho

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

إليك شرح لورقة ESAA-Security، مترجم إلى لغة يومية بسيطة مع استخدام تشبيهات إبداعية.

المشكلة الكبرى: "السحر" الذي لا يمكن الوثوق به

تخيل أنك وظفت متدرباً ذكياً جداً ويمتلك قدرات سحرية (ذكاء اصطناعي) لكتابة الأكواد البرمجية لبنك خاص بك. إنه يعمل بسرعة مذهلة، ولكن هنا تكمن المشكلة: قد يترك المتدرب الباب الأمامي مفتوحاً عن طريق الخطأ، أو يخفي مفتاحاً احتياطياً تحت السجادة، أو ينسى إغلاق الخزنة.

في الماضي، عندما كنا نطلب من الذكاء الاصطناعي فحص عمله بنفسه، كنا نقول له ببساطة: "هيا، ابحث عن الأخطاء!"، فيرد الذكاء الاصطناعي عبر الدردشة: "لقد وجدت ثلاثة أشياء!" ويكتب فقرة عنها.
المشكلة هي؟

  1. صندوق أسود: نحن لا نعرف كيف وجدها. هل خمن؟ أم أنه "هلوس" (تخيل أشياء غير موجودة)؟
  2. فوضوي: إذا سألته مرة أخرى غداً، فقد يعطيك إجابة مختلفة.
  3. لا يوجد دليل: إذا تعرض البنك للاختراق، لا يمكنك إثبات ما إذا كان الذكاء الاصطناعي قد فحص الباب فعلياً أم أنه مجرد "تأليف" وتخيل.

الحل: ESAA-Security (مثل "مسجل الطيران" للكود البرمجي)

يقترح المؤلفون نظام ESAA-Security. لا تنظر إلى هذا ليس كمجرد دردشة مع متدرب ذكي، بل كـ موقع بناء يخضع لرقابة صارمة مزود بـ "مسجل طيران" (مثل الموجود في الطائرات) والذي لا يحذف أي شيء أبداً.

إليك كيف يعمل، مقسماً إلى مفاهيم بسيطة:

1. "الصندوق الأسود" مقابل "سجل الأحداث"

  • الطريقة القديمة: تسأل الذكاء الاصطناعي: "هل هذا الكود آمن؟"، فيفكر للحظة ويقول: "نعم، غالباً". وعليك أن تصدق كلامه فحسب.
  • طريقة ESAA: الذكاء الاصطناعي لا يكتفي بـ "التفكير" فقط، بل يجب عليه تدوين كل خطوة يتخذها في مذكرات دائمة وغير قابلة للتغيير (تسمى سجل الأحداث - Event Log).
    • تشبيه: تخيل محققاً يحل جريمة. في الطريقة القديمة، يخبرك المحقق بالنتيجة النهائية فقط. أما في نظام ESAA، فعلى المحقق تسجيل كل دليل يجده، وكل باب يفتحه، وكل بصمة يرفعها. إذا توقف التسجيل، تعتبر القضية باطلة.

2. "المنسق" (المراقب الصارم)

في هذا النظام، الذكاء الاصطناعي (الوكيل) ليس هو المدير. هناك "مراقب" (Orchestrator).

  • يريد الذكاء الاصطناعي أن يقول: "لقد وجدت ثغرة في الجدار!"
  • يوقفه المراقب ويقول: "انتظر لحظة. هل اتبعت القواعد؟ هل فحصت المكان الصحيح؟ هل تقريرك بالصيغة الصحيحة؟"
  • إذا حاول الذكاء الاصطناği تخطي الخطوات أو كتابة تقرير فوضوي، فإن المراقب يرفضه. لا يتم حفظ أي شيء ما لم يجتز القواعد.

3. ميزة "إعادة التشغيل" (آلة الزمن)

بما أن كل خطوة مسجلة في تلك المذكرات الدائمة، يمكنك الضغط على زر "الرجوع" في أي وقت.

  • تشبيه: تخيل لعبة فيديو حيث يمكنك إعادة لعب مرحلة ما. إذا قال الذكاء الاصطناعي: "لقد فحصت أمان كلمة المرور"، يمكنك إعادة شريط الفيديو، ومشاهدة الذكاء الاصطناعي وهو يفحص كلمة المرور، والتحقق من أنه قام بالمهمة بشكل صحيح بالفعل.
  • هذا يجعل عملية التدقيق قابلة للتكرار والتحقق. أنت لا تثق في ذاكرة الذكاء الاصطناعي، بل تثق في الأدلة المسجلة.

كيف تتم عملية التدقيق (خط الإنتاج المكون من 4 مراحل)

بدلاً من المحادثة الحرة والمتدفقة، يحول نظام ESAA-Security فحص الأمان إلى خط إنتاج مصنعي يتكون من أربع محطات متميزة:

  1. الاستطلاع (الكشاف): يقوم الذكاء الاصطناعي برسم خريطة للمبنى. "حسناً، لدينا باب أمامي، ونافذة خلفية، وغرفة خوادم".
  2. تدقيق النطاق (المفتشون): فرق متخصصة تفحص مناطق محددة. فريق يفحص الأقفال (المصادقة)، وفريق آخر يفحص النوافذ (التحقق من المدخلات)، وفريق ثالث يفحص التوصيلات الكهربائية (التشفير).
  3. تصنيف المخاطر (المقيمون): يتم فرز جميع النتائج. "هذه ثغرة حرجة (CRITICAL)"، "هذا مجرد برغي مرتخٍ (LOW)". يقومون بإنشاء "مصفوفة مخاطر" (خريطة للخطر).
  4. التقرير النهائي (إيجاز الرئيس التنفيذي): يقوم النظام بإنشاء تقرير نهائي. إنه ليس مجرد دردشة؛ بل هو وثيقة منظمة تحتوي على درجة (من 0 إلى 100)، وقائمة بالإصلاحات، وملخص تنفيذي.

لماذا يهم هذا؟ (ما الفائدة من كل هذا؟)

تجادل الورقة البحثية بأنه في عصر الكود المولد بواسطة الذكاء الاصطناعي، الثقة هي العملة الجديدة.

  • قبل: كنا نثق في الذكاء الاصطناعي لأنه يبدو واثقاً من نفسه.
  • الآن: نحن نثق في العملية لأن الذكاء الاصطناعي كان عليه اتباع عقد صارم، وترك أثر ورقي، واجتياز اختبار "إعادة التشغيل".

إذا ارتكب الذكاء الاصطناعي خطأً، فإن النظام يكشفه. وإذا حاول الغش، فإن النظام يرفضه. التقردي النهائي ليس مجرد رأي؛ بل هو حقيقة يمكن التحقق منها مبنية على سلسلة من الأدلة.

الخلاصة

ESAA-Security يشبه تحويل دردشة فوضوية وغير منظمة مع عبقري إلى محاكمة قضائية.

  • الذكاء الاصطناعي هو الشاهد.
  • "سجل الأحداث" هو محضر المحكمة.
  • "المنسق" هو القاضي.
  • "إعادة التشغيل" هي عملية الاستئناف.

النتيجة؟ تدقيق أمني يمكنك الوثوق به حقاً، حتى عندما يتم العمل بواسطة آلة.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →