في عصر الذكاء الاصطناعي (AI)، تعد أنظمة التكامل المستمر والتسليم المستمر (CI/CD) العمود الفقري للعديد من العمليات البرمجية. ولكن ماذا يحدث عندما تتحول هذه الأنظمة الموثوقة إلى أهداف للهجمات؟

تقوم دراسة جديدة بتحليل نظام CI/CD مكون من خمسة وكلاء، يتضمن مراحل مثل التقييم، والتطوير، وفحص الأمان، والمراجعة، والموافقة/التنفيذ. تعتمد هذه الدراسة على استخدام نماذج لغوية كبيرة (Large Language Models) من ثلاثة مزودين متنوعين، وضعتها خلف جدار حماية خاص بهم في وضع الظل.

تم تحديد نقطة ضعف رئيسية في هذا النظام، حيث يمكن لإدخال غير موثوق يطلب ميزات معينة أن يقوم بإخراج معلومات حساسة إلى عنوان URL خاص بالمهاجم. وتحت نطاق تجريبي تم استخدامه، كانت النتائج مثيرة للقلق:
1. **عدم تسرب النظام**: لم يقم الوكيل الأول بتسرب التوجيهات النظامية الخاصة به على الإطلاق.
2. **حقن موجه بالسلطة**: عند إدخال أمر يزعم أنه معتمد من جهة تنظيمية ما، كان المراجعون ينظرون إلى تعليمات سابقة، مما يجعلهم يتجاهلون مشاكل الأمان.
3. **فحوصات غير كافية**: على الرغم من وجود وكلاء آخرين، لم يكن هناك تخفيض ملحوظ في المراقبة الفردية للمخرجات.
4. **فشل أدوات الفحص**: أغفلت أدوات فحص الشفرات والأنماط النية الحقيقية وراء الكود، حيث كانت الشفرات نظيفة من الناحية النحوية، مما جعل اكتشاف النوايا الخبيثة صعبًا.

يظهر هذا البحث أن الفشل في حماية الأنظمة ليس مجرد فشل فردي، بل هو نظامي، حيث لا يحمي سرية التوجيهات أو التحقق الموزع من المخاطر. وعند التفكير في كيفية التعاطي مع هذه المشاكل، تصبح الحاجة إلى وجود تحكم مدرك للأصول أكثر وضوحًا.

كيف تعتقد أن يمكننا تحسين أنظمة CI/CD لتكون أكثر أماناً؟ شاركونا أفكاركم في التعليقات.