دليل عملي مجاني لقادة الهندسة

تسليم كود آمن بسرعة الذكاء الاصطناعي

لماذا يفشل 45% من الكود الذي يولّده الذكاء الاصطناعي في اختبارات الأمان — والضوابط الهندسية الثمانية التي تسدّ الفجوة قبل حادثتك التالية.

الضوابط الثمانية التي تشكّل دفاعًا متعدد الطبقات يناسب سرعة الذكاء الاصطناعي — بالترتيب الذي تُبنى به الطبقات
الهجوم المسمّى بين 2025–2026 خلف كل ضابط — من اختطاف الوكلاء في s1ngularity/Nx إلى تسريب EchoLeak بدون أي نقرة
أين تقع مؤسستك على سلّم نضج Fortify، والضابطان اللذان سيقلّصان نطاق الضرر لديك أولًا
بلا رسائل مزعجة. يمكنك إلغاء الاشتراك في أي وقت.
تسليم كود آمن بسرعة الذكاء الاصطناعي
PDF · ~18 صفحة · 8 ضوابط
احصل على الدليل.

الضوابط الثمانية التي توقف الإخفاقات الأمنية الناتجة عن الذكاء الاصطناعي — مرتّبة حسب الهجوم الذي يوقفه كل ضابط. مجاني، وتقرأه في جلسة واحدة.

دورك
الدولة
لماذا وُجد هذا الدليل

الذكاء الاصطناعي لم يجعل كودك أقل أمانًا بقليل. بل جعل الكود غير الآمن رخيص الإنتاج.

في أغسطس 2025، حوّلت أداة بناء مسمومة وكلاء البرمجة بالذكاء الاصطناعي لدى المطوّرين أنفسهم إلى محرّك لتسريب البيانات — 2,349 سرًا سُحبت من 1,079 جهازًا خلال ساعات (s1ngularity/Nx). هذه ليست مصادفة؛ بل هي ما تفعله سرعة الذكاء الاصطناعي بمراجعة أمنية مصمّمة لكود يُكتب بإيقاع بشري.

45%

من الكود الذي يولّده الذكاء الاصطناعي يتضمّن ثغرة أمنية

VERACODE 2025
72%

معدّل الإخفاق في كود Java المولَّد بالذكاء الاصطناعي

VERACODE 2025
80%

من المطوّرين يتجاوزون سياسات الذكاء الاصطناعي الأمنية في مؤسساتهم

SNYK 2025
ماذا يتضمّن

ثمانية ضوابط. لكل ضابط هجوم.

01

الفصل بين حدود الثقة

حقّق EchoLeak (CVE-2025-32711، CVSS 9.3) تسريبًا للبيانات دون أي نقرة انطلاقًا من رسالة بريد واحدة. الضابط: لا يمكن للمحتوى غير الموثوق أن يُطلق إجراءً ذا صلاحية أبدًا، إضافة إلى فحص محارف Unicode المخفية في ملفات القواعد.

02

قائمة سماح للاعتماديات + بوابة ضد slopsquat

يهلوس الذكاء الاصطناعي بأسماء حزم غير موجودة في نحو 20% من الحالات، و43% منها تتكرر بشكل حتمي (USENIX 2025). الضابط: فحوص للسجل والعمر والسمعة تحجب أي حزمة عمرها أقل من 30 يومًا.

03

حوكمة MCP والإضافات

كانت postmark-mcp v1.0.16 ترسل نسخة مخفية من كل رسالة إلى مهاجم لدى نحو 300 مؤسسة؛ واستنزفت WhiteCobra مبلغ $500K عبر 24 إضافة خبيثة في VS Code. الضابط: تثبيت الإصدار وقائمة السماح والتحقق من سلامة كل خادم وكل إضافة.

04

حدود صلاحيات الوكلاء

شغّل سكربت s1ngularity/Nx الوكلاء بخيار --dangerously-skip-permissions لجمع 2,349 سرًا. الضابط: أقل صلاحية بشكل افتراضي، ولا وجود لخيارات تخطّي الأذونات قرب بيانات الاعتماد، وتعطيل سكربتات ما بعد التثبيت في CI.

05

الفحص بسرعة الذكاء الاصطناعي

معدّل الإخفاق البالغ 45% لا يتحسّن مع النماذج الأحدث (Veracode 2025). الضابط: تشغيل SAST/DAST/SCA/IAST داخل حلقة الـ PR في أقل من دقيقة، بقواعد خاصة بالذكاء الاصطناعي — لأن فحصًا يستغرق 30 دقيقة يُتجاوز بالدمج.

06

إثبات المنشأ + نظافة الأسرار

تسرّب الالتزامات المدعومة بالذكاء الاصطناعي أسرارًا بنسبة 3.2%، أي نحو ضعف المستوى المرجعي (GitGuardian 2026). الضابط: وسم الذكاء الاصطناعي عند الالتزام، وإصدار SBOM/AIBOM/PBOM، وفحص أسرار يحجب الدمج — لا مجرد تنبيه.

07

الامتثال كشيفرة

منذ 1 يناير 2026، تستثني شركات التأمين كثيرًا من مطالبات الذكاء الاصطناعي التوليدي وتطلب الآن أدلة حوكمة لتأمين ما تبقّى. الضابط: بوابات policy-as-code وسجلات تدقيق غير قابلة للتغيير أو العبث.

08

معالجة بحلقة مغلقة

تُشحن الفئة نفسها من الخلل مرتين حين لا يتعلّم شيء من المرة الأولى. الضابط: فرز بالذكاء الاصطناعي حسب قابلية الاستغلال، وكل ثغرة مؤكدة تكتب نمطًا مضادًا جديدًا في ملف AGENTS.md الذي يقرأه الوكلاء بعد ذلك.

الهجوم الذي حوّل وكلاء الذكاء الاصطناعي لديك إلى سلاح

s1ngularity / Nx — 26 أغسطس 2025

سرق مهاجم رمز نشر خاصًا بـ Nx، وهي أداة بناء JavaScript واسعة الانتشار، ودفع نسخًا خبيثة إلى npm. حملت كل نسخة سكربت ما بعد التثبيت يستدعي أدوات سطر الأوامر للذكاء الاصطناعي المثبّتة لدى المطوّر نفسه — Claude وGemini وAmazon Q — بخيار --dangerously-skip-permissions، ويأمرها بتمشيط نظام الملفات بحثًا عن بيانات اعتماد. وخلال ساعات، جُمع 2,349 سرًا مختلفًا من 1,079 جهاز مطوّر وسُرّبت باستخدام gh CLI الخاص بالضحايا أنفسهم. الدفاع: احتاج سكربت Nx إلى أمرين — تعطيل أذونات الوكلاء، وحق التشغيل عند التثبيت. أقل صلاحية بشكل افتراضي مع --ignore-scripts في CI يزيل أيًا منهما، فيفشل الهجوم.

الدفاع — حدود الصلاحيات + الفحص بسرعة الذكاء الاصطناعي (FORTIFY F1)
طبقات الدفاع المتعدد — اقرأها من الحد الخارجي إلى الداخل
01

الفصل بين حدود الثقة

يوقف تنفيذ الشيفرة عن بُعد عبر حقن الأوامر — EchoLeak وCurXecute وRules File Backdoor · F3

02

قائمة سماح للاعتماديات + بوابة ضد slopsquat

يوقف سلسلة التوريد المسمومة — slopsquatting وhuggingface-cli · F3

03

حوكمة MCP والإضافات

يوقف الأدوات الخبيثة — Postmark-MCP وWhiteCobra · F3

04

حدود صلاحيات الوكلاء

يوقف الوكلاء المحوّلين إلى سلاح — s1ngularity/Nx وReplit · F1

05

الفحص بسرعة الذكاء الاصطناعي

يوقف معدّل الإخفاق البالغ 45% — Veracode · F1

06

إثبات المنشأ + نظافة الأسرار

يوقف تناثر الأسرار وتلوّث تراخيص copyleft — GitGuardian وCopilot · F2

07

الامتثال كشيفرة

يوقف الحوكمة التي لا يمكن إثباتها عند التدقيق أو تجديد التأمين · F4

08

معالجة بحلقة مغلقة

يوقف التكرار — الخلل نفسه يُشحن مرتين · F5

الضوابط 1–3 تُبقي المدخلات والاعتماديات الخبيثة في الخارج؛ و4 يحدّ ممّا يستطيع وكيل مخترق فعله؛ و5 يلتقط ما يتسلّل إلى الكود رغم ذلك؛ و6 يوثّقه؛ و7 يثبته لطرف خارجي؛ و8 يعيد كل إخفاق إلى الدورة كي لا يتكرر.

الساعة التي لا تراها — المسؤولية والتأمين

منذ 1 يناير 2026، تتيح ملحقات CG 40 47 / CG 40 48 من Verisk لشركات التأمين استثناء مطالبات الذكاء الاصطناعي التوليدي على نطاق واسع من تغطية المسؤولية العامة، وقد أودعت AIG وW.R. Berkley وGreat American استثناءات تشمل D&O وE&O وEPLI وCGL. أما الشركات التي ما زالت تكتتب فتطلب اليوم إثباتًا للحوكمة — AIBOM وسجلات إشراف بشري وأدلة اختبار الفريق الأحمر — كي تسعّرها. الضابط 6 (إثبات المنشأ) والضابط 7 (الامتثال كشيفرة) هما بالضبط هذا الإثبات: ابنِهما من أجل الأمان وستكون قد ملكت أصلًا ما يبقي تغطيتك سليمة.

الخطوة الواحدة

كان الوكيل يملك صلاحية root، وكان سكربت ما بعد التثبيت يملك الوكيل، وخرجت بيانات اعتمادك من الباب الأمامي — موقّعة بأداة سطر الأوامر الخاصة بك. ضابط واحد مجرّد رقعة؛ أما ثمانية ضوابط مرتّبة حسب العمق وتُغلق حلقة، فهي خط إنتاج. سرعة الذكاء الاصطناعي لا يمكن النجاة منها إلا كخط إنتاج.

لمن هذا الدليل

اقرأه إن كنت قائدًا…

…شاهد للتو وكيل ذكاء اصطناعي أو اعتمادية مسمومة أو سرًا مسرّبًا يفعل في مستودعك شيئًا لم يأذن به أحد.

…لا يستطيع الإجابة عن: ما الذي يُسمح لذكائنا الاصطناعي فعليًا بلمسه، وما الذي يمنعه من تسريب بيانات اعتماد؟

…يجري المراجعة الأمنية بإيقاع بشري على كود صار يُشحن بإيقاع الآلة، ويشعر بالفجوة تتّسع.

…يحتاج إلى الضابطين اللذين يقلّصان نطاق الضرر أولًا — قبل الحادثة التي تثبت أنك كنت بحاجة إليهما، لا بعدها.

يخدم قبل غيره أنماط Fortify الأولى — المُسلّمون على العمياء (0–20) والمدقّقون يدويًا (21–40) — حيث تحقّق الضوابط أسرع تقليص لنطاق الضرر.

المؤلّف

لم تُصمَّم CRAFT Method في قاعة اجتماعات. بل صُقلت في بيئة الإنتاج.

لقد صُقلت ببناء برمجيات إنتاجية بالذكاء الاصطناعي، كل يوم، على مدى أشهر. FIKR Space — أحد عشر منتجًا متكاملًا بُنيت بشخص واحد إلى جانب الذكاء الاصطناعي — هي الدليل الحيّ.

LUIS GONÇALVESمبتكر CRAFT METHOD
النافذة الزمنية

التزامات الأنظمة عالية المخاطر في EU AI Act تصبح واجبة النفاذ

2 أغسطس 2026

تسجيل السجلات وفق Article 12 مسألة معمارية لا تُضاف لاحقًا. إن لم يكن مدمجًا، فلن يكون موجودًا حين يصل التدقيق.

بدء سريان استثناءات التأمين لمطالبات الذكاء الاصطناعي التوليدي

1 يناير 2026

شبكة الأمان المالية للعيوب التي يُدخلها الذكاء الاصطناعي تضيق. والمسؤولية تنتقل إلى الميزانية العمومية.

القرار قرارك. أما الساعة فلا.

أسئلة وأجوبة

قبل أن تسأل.

هل هذا مجاني فعلًا؟

نعم. The Fortify Playbook تنزيل مجاني مقابل بريدك الإلكتروني. ستحصل على ملف PDF فورًا، وبين حين وآخر ملاحظة من الميدان — يمكنك إلغاء الاشتراك في أي وقت، ولا نشارك بريدك أبدًا.

بماذا يختلف هذا عن قائمة تحقق للامتثال؟

إنه مرتّب حسب الهجوم لا حسب التنظيم. يفتتح كل قسم بحادثة مسمّاة ومؤرّخة وقعت بالفعل — s1ngularity/Nx وEchoLeak وPostmark-MCP — ثم يعرض الضابط الهندسي الذي كان سيوقفها. يخبرك بما يفعله المهاجم وبما يهزمه، لا بما يشترطه بند قانوني.

هل ترتبط CRAFT Method بأداة ذكاء اصطناعي بعينها؟

لا. CRAFT Method محايدة تجاه الأدوات. الضوابط الثمانية تحكم أي مساعد برمجة بالذكاء الاصطناعي — Claude أو Copilot أو Cursor أو ما يأتي بعدها — لأن الهجمات تستهدف خط الإنتاج لا المزوّد.

ما هو Enterprise Diagnostic؟

125 سؤالًا تغطي ممارسات CRAFT الخمس جميعها، إضافة إلى جلسة استخلاص مباشرة مدتها 30 دقيقة مع Luis Gonçalves — تشمل درجتك في Fortify وأهم ضابطين ينبغي إصلاحهما أولًا. السعر المعلن 1,500–2,000€؛ مجانًا خلال فترة الإطلاق في 2026، والسعة محدودة.