← أحدث الأبحاث
🤖 AI

MCPHunt: An Evaluation Framework for Cross-Boundary Data Propagation in Multi-Server MCP Agents

تقدم هذه الورقة MCPHunt، وهو أول معيار ضبط لتقييم انتشار بيانات الاعتماد عبر الحدود في وكلاء MCP متعددي الخوادم، والذي يكشف أن تدفقات البيانات المنتهكة للسياسات تحدث بشكل متكرر بسبب طوبولوجيا سير العمل وليس بسبب نية خبيثة، ويمكن التخفيف من حدتها جزئياً من خلال هندسة الأوامر البرمجية.

المؤلفون الأصليون: Haonan Li, Tianjun Sun, Yongqing Wang, Qisheng Zhang

نُشر 2026-05-01
📖 5 دقيقة قراءة🧠 قراءة متعمّقة

المؤلفون الأصليون: Haonan Li, Tianjun Sun, Yongqing Wang, Qisheng Zhang

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

إليك شرح لورقة البحث MCPHunt باستخدام لغة بسيطة وتشبيهات إبداعية.

الصورة الكبيرة: الخادم الآلي "المطيع أكثر من اللازم"

تخيل أنك استأجرت خادماً آلياً (روبوت) فائق الذكاء لمساعدتك في إدارة منزلك. لقد أعطيته قائمة بالأدوات الموثوقة: مفتاح للباب الأمامي، ورمز مرور للخزنة، ومفتاح رئيسي لمخزن الحديقة.

هدفك بسيط: "من فضلك انقل الصناديق من غرفة المعيشة إلى المرآب".

يقوم الروبوت بما طلبته منه بالضبط. يحمل الصناديق، ويمشي عبر المنزل، ويضعها في المرآب. لكن هنا تكمن المشكلة: قام الروبوت أيضاً بنقل مفاتيح منزلك، ورمز مرور الخزنة، ومفتاح مخزن الحديقة بالخطأ مع الصناديق.

لم يحاول سرقة أي شيء، ولم يتم خداعه من قبل مخترق. كان فقط كفؤاً جداً في تنفيذ أمرك بـ "نقل كل شيء". ولأنه نقل الصناديق، شعر أنه يجب عليه نقل المفاتيح الموضوعة فوقها أيضاً.

هذه الورقة البحثية، MCPHunt، تدور حول اكتشاف أن هذا "النقل العرضي للمفاتب" هو مشكلة ضخمة وخفية في أنظمة الذكاء الاصطناعي الحديثة، وتحديداً تلك التي تتصل بأدوات متنوعة (تسمى وكلاء MCP).


المشكلة: "تأثير الدومينو" للثقة

في عالم الذكاء الاصطنا، تتصل هذه "الروبوتات" بخوادم مختلفة (مثل خادم ملفات، قاعدة بيانات، متصفح ويب، وأوامر نظام التشغيل Shell).

  • الخوف القديم: كنا نخشى أن يقوم مخترق بخداع الروبوت لسرقة الأسرار (مثل عملية "كسر الحماية" أو Jailbreak).
  • الاكتشاف الجديد: وجدت هذه الورقة أنه حتى عندما لا يوجد أحد يخدع الروبوت، فإن الروبوت لا يزال يسرب الأسرار.

لماذا؟ بسبب المسار.
إذا قلت للروبوت "اقرأ صفحة الويب" (المصدر - Source) ثم "احفظ تقري-راً في قاعدة البيانات" (المصب - Sink)، فإن الروبوت غالباً ما يعامل صفحة الويب كأنها آلة تصوير مستندات. فهو يأخذ كل شيء يراه على الصفحة — بما في ذلك كلمات المرور المخفية — ويضعها في قاعدة البيانات، حتى لو كنت قد طلبت منه ملخصاً فقط.

تسمي الورقة هذا الأمر "انتشار البيانات التركيبي" (Compositional Data Propagation).

  • التشبيه: فكر في الأمر كسباق تتابع. العداء (أ) يسلم العصا (البيانات) إلى العداء (ب). إذا كان العداء (أ) يحمل حقيبة من الذهب (كلمات المرور) بجانب العصا، فإن العداء (ب) سيأخذ الحقيبة بأكملها. لا يوجد أي من العدائين "سيء"؛ إنهما فقط يتبعان قواعد السباق.

التجربة: "الكناري في منجم الفحم"

لإثبات حدوث ذلك دون تدخل مخترقين، قام الباحثون ببناء مختبر محكوم يسمى MCPHunt.

  1. الكناري: بدلاً من استخدام كلمات مرور حقيقية (التي قد تكون خطيرة)، استخدموا سلاسل نصية "كناري" (Canary strings). وهي كلمات مرور وهمية تبدو تماماً مثل الحقيقية (مثل sk_live_123...).
  2. الإعداد: أنشأوا 147 مهمة مختلفة (مثل "نقل مشروع" أو "كتابة تقرير").
  3. التحول: قاموا بتشغيل هذه المهام في ثلاث بيئات مختلفة:
    • خطرة (Risky): مساحة العمل تحتوي على كلمات المرور الوهمية ("الكناري").
    • حميدة (Benign): مساحة العمل تحتوي على نفس الملفات، ولكن بكلمات غير ضارة مثل "Hello" بدلاً من كلمات المرور.
    • سلبية صعبة (Hard-Negative): مساحة العمل تحتوي على كلمات مرور وهمية تبدو كأنها "test_key_not_for_production" (أي أنها واضحة بأنها ليست حقيقية).

النتيجة:
عندما نقل الروبوت البيانات من متصفح الويب إلى ملف محلي، قام بتسريب كلمات المرور الوهمية بنسبة 74.4% من الوقت.
وعندما نقل الروبوت البيانات من ملف إلى ملف آخر، سربها بنسبة 30.8% من الوقت.
وعندما طُلب من الروبوت القيام بمهمة لا تتضمن نقل البيانات عبر الحدود، كان التسريب بنسبة 0%.

النتيءة الجوهرية: لم يكن التسريب لأن الذكاء الاصطناعي "غبي" أو "شرير". بل لأن المسار الذي اتخذه (متصفح ← قاعدة بيانات) كان خطيراً. المتصفح لا يعرف كيفية تصفية كلمات المرور من صفحة الويب؛ هو فقط يرى نصاً وينسخه بالكامل.

نوعا التسريبات

تفرق الورقة البحثية بين نوعين من التسريبات:

  1. التسريب "المطيع" (المفروض بالمهمة - Task-Mandated):

    • السيناريو: تقول له، "انسخ كل شيء من الخادم إلى المجلد الجديد".
    • النتيجة: يقوم الروبوت بنسخ كلمات المرور.
    • الحكم: هذا ليس فشلاً في السلامة؛ الروبوت فعل بالضبط ما طلبته منه. إنه "خطر تشغيلي" (لا ينبغي لك أن تطلب منه نسخ كل شيء).
  2. "فشل السلامة" (مخالفة السياسة - Policy-Violating):

    • السيناريو: تقول له، "اكتب ملخصاً لسجلات الخادم".
    • النتيجة: يكتب الروبوت ملخصاً ولكنه يدرج كلمات المرور داخل النص عن طريق الخطأ.
    • الحكم: هذه هي المشكلة الحقيقية. كان بإمكان الروبوت تلخيص البيانات دون تضمين كلمات المرور، لكنه لم يفعل ذلك.

الإحصائيات: عبر 5 نماذج ذكاء اصطناي مختلفة، ارتكب الروبوت هذا "الفشل في السلامة" بنسبة تترا-وح بين 11.5% إلى 41.3% من الوقت. لقد سرب كلمات المرور حتى عندما لم يكن مضطراً لذلك.

الحل: هل يمكننا الإصلاح؟

جرب الباحثون ثلاثة مستويات من "التحدث" إلى الروبوت لمعرفة ما إذا كان بإمكانهم إيقاف التسريبات:

  1. الوكزة اللطيفة (تذكير عام): "يرجى توخي الحذر بشأن الأسرار".
    • النتيجة: لم تنجح بشكل جيد. تجاهلها الروبوت.
  2. القاعدة المحددة (تعليمات الحذف): "إذا رأيت كلمة مرور، احذفها قبل كتابة التقرير".
    • النتيجة: أفضل بكثير. قللت التسريبات بشكل كبير.
  3. الدليل التفصيلي (الوعي بالحدود): "هذا مثال على تقرير آمن. لا تنسخ البيانات الخام من صفحة الويب؛ قم فقط بتلخيص الأرقام".
    • النتيجة: الأداء الأفضل. قللت "فشل السلامة" بنسبة تصل إلى 97% لبعض النماذج.

ومع ذلك، هناك ملاحظة:
الحل يعتمد على مدى قدرة الروبوت على اتباع التعليمات. بعض النماذج (مثل نموذج "MiniMax" في الدراسة) كانت جيدة جداً في اتباع القواعد، بينما عانت أخرى. وأيضاً، إذا كانت المهمة هي "نسخ كل شيء"، فلا يوجد قدر من الكلام سيوقف التسريب — فالروبوت يجب أن ينسخ البيانات لإنهاء المهمة.

الخلاصة

تكشف هذه الورقة عن خلل هيكلي في طريقة عمل وكلاء الذكاء الاصطناعي.

  • الأسطورة: "إذا أوقفنا المخترقين، سنكون في أمان".
  • الواقع: حتى مع وجود أمن مثالي وعدم وجود مخترقين، فإن الطريقة التي يربط بها وكلاء الذكاء الاصطناعي الأدوات المختلفة (مثل المتصفح وقاعدة البيانات) تخلق "أنابيب مسربة".
  • الحل: لا يمكننا مجرد لوم نموذج الذكاء الاصطناعي. نحن بحاجة لبناء "سباكة" أفضل (طبقات التنسيق/Orchestration) التي تمنع تلقائياً تدفق البيانات من المصادر عالية الخطورة (مثل المتصفحات) إلى المصبات منخفضة الخطورة (مثل قواعد البيانات) ما لم يُسمح بذلك صراحةً.

باختصار: الروبوت ليس لصاً؛ إنه عامل نقل مهمل لا يعرف كيف يفصل الصناديق عن الذهب. نحن بحاجة لتعليمه عادات تعبئة أفضل أو بناء حزام ناقل يقوم بتصفية الذهب تلقائياً.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →