← أحدث الأبحاث
💻 computer science

RedShell: A Generative AI-Based Approach to Ethical Hacking

تقدم هذه الورقة RedShell، وهي أداة ذكاء اصطناعي توليدي ومجموعة بيانات مصاحبة لها صُممت لمساعدة المخترقين الأخلاقيين في أتمتة إنشاء كود PowerShell خبيث صحيح تركيبياً ومتسق دلالياً لأغراض اختبار الاختراق.

المؤلفون الأصليون: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

نُشر 2026-04-15
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك حارس أمن لقلعة ضخمة وعالية التقنية (شبكة حاسوبية). مهمتك لا تقتصر فقط على الوقوف عند البوابة؛ بل يجب عليك محاولة اقتحامها بنفسك لترى ما إذا كانت الأقفال قوية بما يكفي. هذا ما يسمى بالاختراق الأخلاقي أو "الفريق الأحمر" (Red Teaming).

لفترة طويلة، إذا أراد حارس الأمن اختبار قفل ما، كان عليه صنع مفتاح خاص يدويًا (كود خبيث) لكل باب على حدة. كان الأمر بطيئًا، ويتطلب مهارة عالية، ومملًا للغاية.

مؤخرًا، وصلت تقنية جديدة: الذكاء الاصطناعي التوليدي (مثل برامج الدردشة التي قد تعرفونها). نماذج الذكاء الاصطنا هذه تشبه المتدربين الأذكياء جدًا الذين يمكنهم قراءة ملايين الكتب ثم كتابة قصص جديدة فورًا. أدركت فرق الأمن قائلة: "مهلاً، إذا علمنا هذا الذكاء الاصطناعي كيفية كتابة الكود 'السيء'، فقد يساعدنا ذلك في اختبار دفاعاتنا بشكل أسرع بك הרבה!"

لكن كانت هناك مشكلة: الذكاء الاصطناعي لم يكن لديه كتاب مدرسي جيد. معظم نماذج الذكاء الاصطناعي يتم تدريبها على أكواد مهذبة ومفيدة. هي لا تعرف كيفية كتابة الكود "السيء" اللازم لاختبار الأمن، ولم تكن هناك مكتبة كبيرة من ذلك الكود "السيء" متاحة لتعليمها.

دخول "RedShell": المتدرب المتخصص

تقدم هذه الورقة أداة تسمى RedShell. فكر في RedShell كأنه أكاديمية تدريب متخصصة لمتدرب ذكاء اصطناعي، مصممة خصيصًا لتعلم كيفية كتابة لغة PowerShell (وهي لغة أوامر قوية تُستخدم في أنظمة Microsoft Windows).

إليكم كيف بنوا ذلك، مقسمًا إلى خطوات بسيطة:

1. بناء "مكتبة الشرير" (مجموعة البيانات)

لتعليم الذكاء الاصطناعي كيف يكون "شريرًا جيدًا"، احتاج الباحثون إلى مكتبة ضخمة من الأمثلة.

  • المشكلة: لم يكن هناك كود "سيء" كافٍ في المكتبات العامة لتدريب الذكاء الاصطناعي بشكل صحيح.
  • الحل: ذهبوا وجمعوا أكثر من 2,000 مثال من سكربتات (نصوص برمجية) الاختراق الحقيقية التي يستخدمها خبراء الأمن. قاموا بتنظيم هذه السكربتات مثل المكتبة، وتصنيفها حسب ما تفعله (مثل: "سرقة كلمات المرور"، "إخفاء الآثار"، "الهروب من الغرفة").
  • التشبيه: تخيل طباخًا يحاول تعلم كيفية صنع طبق حار ولكن ليس لديه سوى كتاب طبخ مليء بالحلويات الحلوة. ذهب الباحثون، ووجدوا 2,000 وصفة حارة، وأنشأوا "كتاب وصفات حار" جديدًا (مجموعة البيانات) ليدرس عليه الذكاء الاصطناعي.

2. اختيار الطالب المناسب (النماذج)

لم يستخدموا أي ذكاء اصطناعي فحسب. بل اختاروا ثلاثة نماذج ذكاء اصطنا_عي رفيعة المستوى (مثل Qwen و Llama) وهي بارعة بالفعل في كتابة الكود.

  • لماذا لم يستخدموا ChatGPT الشهير؟ النماذج الشهيرة تشبه المعلمين الصارمين؛ لديها "حواجز أخلاقية" تمنعها من كتابة أي شيء خطير، حتى لو طلبت منها التظاهر بأنها مخترق.
  • نهج RedShell: أخذوا نماذج ذكاء اصطناعي مفتوحة المصدر وقاموا بـ ضبط دقيق (Fine-tuning) لها محليًا. هذا يشبه أخذ طالب ذكي وإعطاءه دروسًا خصوصية واحد لواحد في غرفة مغلقة. يتعلم الطالب التقنيات "السيئة" دون أن يوقفه المعلم الصارم (الإنترنت). هذا يحافظ على خصوصية البيانات ويسمح للذكاء الاصطناعي بالتركيز تمامًا على المهمة.

3. معسكر التدريب (الضبط الدقيق)

علموا هذه النماذج باستخدام تقنية تسمى LoRA.

  • التشبيه: تخيل أن لديك طباخًا ماهرًا يعرف كيفية طبخ كل شيء. أنت لست بحاجة لإعادة تعليمه كيفية تقطيع البصل أو غلي الماء. أنت فقط بحاجة لإعطائه "توابل حارة معينة" (LoRA) تعدل أسلوبه قليلاً لتجعله مثاليًا لهذا "الطبق الحار" المحدد.
  • جعل هذا التدريب سريعًا ورخيصًا. لقد فعلوه على جهاز كمبيوتر واحد قوي (بطاقة رسومات للألعاب) بدلاً من سوبر كمبيوتر ضخم.

4. الامتحان النهائي (النتائج)

بعد التدريب، وضعوا الذكاء الاصطنا_عي تحت الاختبار.

  • هل عمل الكود؟ نعم! أقل من 10% من الكود الذي تم إنتاجه كان يحتوي على أخطاء في بناء الجملة (أخطاء مطبعية قد تؤدي إلى تعطل الكمبيوتر). كان معظمه جاهزًا للتشغيل.
  • هل بدا كأنه مخترق حقيقي؟ نعم! قارنوا كود الذكاء الاصطنا_عي بالكود الحقيقي الذي كتبه البشر. كان مخرج الذكاء الاصطناعي مشابهًا للكود الحقيقي بنسبة 40% إلى 50%.
  • المفاجأة: أدى ذكاء RedShell الاصطناعي في الواقع أداءً أفضل من بعض نماذج الذكاء الاصطناعي الشهيرة والمغلقة (مثل ChatGPT) في هذه المهمة المحددة. كان أكثر دقة وأنتج كودًا يبدو كما يكتبه خبير أمني حقيقي.

لماذا يهم هذا؟

قد تفكر: "مهلاً، أليس هذا خطرًا؟ ألا يعلم هذا الأشرار كيفية الاختراق؟"

يجادل المؤلفون بأنك تحتاج لمعرفة كيف يفكر الأشرار لتتمكن من إيقافهم.

  • التشبيه: رجال الإطفاء لا ينتظرون نشوب حريق؛ بل يتدربون على إخماد الحرائق في بيئات محكومة. هم بحاجة لمعرفة كيف ينتشر الحريق.
  • يسمح RedShell لفرق الأمن بتوليد آلاف "الهجمات التدريبية" فورًا. وهذا يساعدهم في العثور على نقاط الضعف في أنظمتهم قبل أن يجدها مجرم حقيقي.

الخلاصة

RedShell هو أداة تأخذ ذكاءً اصطناعيًا ذكيًا، وتعلمه خصيصًا كيفية كتابة كود ويندوز "السيء" باستخدام مكتبة مخصصة من الأمثلة، وتحوله إلى مساعد عالي الكفاءة لحراس الأمن. إنه يثبت أنه مع مجموعة البيانات الصحيحة، يمكن للذكاء الاصطناعي أن يكون شريكًا قويًا في الحفاظ على سلامة قلاعنا الرقمية، وليس مجرد أداة لكسرها.

العائق: تعترف الورقة بأنهم لم يختبروا ما إذا كان الكود يخترق بالفعل الأنظمة الحقيقية (لقد تحققوا فقط مما إذا كانت القواعد البرمجية صحيحة). ستتضمن الأعمال المستقبلية اختبار هذه "المفاتيح" في سيناريوهات حقيقية ومحكومة لفتح الأقفال.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →