لقد تحققت مبادرة Anthropic's Project Glasswing من ما لا يقل عن 129000 نقطة ضعف في البرامج بين أبريل ويوليو 2026، مع تصنيف أكثر من 33000 منها بأنها حرجة أو عالية الخطورة، حسبما كشفت الشركة يوم الثلاثاء جنبًا إلى جنب مع توسيع برامج الوصول الأمني. لكن التحليل المستقل للنتائج يحكي قصة مفاجئة: لم تظهر أي من العيوب المكتشفة في الذكاء الاصطناعي تقريبًا في الهجمات الواقعية.

مقياس الاكتشاف المعتمد على الذكاء الاصطناعي لمزيد من السياق حول هذه القصة، راجع تغطية صناعة الذكاء الاصطناعي.

تأتي مجاميع نقاط الضعف من حساب Anthropic الخاص بمشروع Glasswing، وهي المبادرة التي أطلقتها في أبريل لتطبيق نماذج Claude الحدودية الخاصة بها على تقوية البرامج المهمة. بالإضافة إلى 129000 نقطة ضعف تم التحقق منها والتي اكتشفها شركاء Glasswing، قالت الشركة إن جهد المسح مفتوح المصدر كشف عن 5500 نقطة ضعف أخرى تم التحقق منها بين أبريل وأكتوبر 2026.

وحذر أنثروبيك من أن أرقام الخطورة من المحتمل أن تكون أقل بكثير من العدد الحقيقي. وتستند التقييمات الحرجة وعالية الخطورة التي يزيد عددها عن 33000 إلى بيانات مسح من مجموعة فرعية فقط من شركاء شركة Glasswing، وتقدر الشركة أن التأثير الحقيقي يمكن أن يكون أعلى بخمس مرات على الأقل.

في السياق، سجلت قاعدة بيانات نقاط الضعف الوطنية الأمريكية في السنوات الأخيرة ما يقرب من 28000 إلى 40000 من التهديدات الخطيرة الجديدة سنويًا عبر النظام البيئي العالمي للبرمجيات بأكمله. ويشير برنامج واحد يعتمد على الذكاء الاصطناعي، والذي يعرض أكثر من 129000 مشكلة تم التحقق منها في ما يقرب من ثلاثة أشهر، إلى مدى تأثير نماذج مثل Claude Opus 5.5 وClaude Mythos 5.1 في تغيير اقتصاديات البحوث الأمنية.

فجوة الاستغلال

النتيجة الأكثر استفزازًا تأتي من خارج الأنثروبولوجيا. في تحليل نُشر في أواخر سبتمبر، قام باتريك جاريتي، الباحث في VulnCheck، بفحص 300 نقطة ضعف تُنسب إلى Anthropic أو Project Glasswing، ووجد أنه تم استغلال 2 فقط – حوالي 0.67 بالمائة – في البرية.

وينقسم توزيع خطورة تلك الثغرات البالغ عددها 300 إلى 39 نقطة حرجة، و141 نقطة عالية، و81 نقطة متوسطة، و18 نقطة منخفضة. ومع ذلك، فإن العملين اللذين جذبا الاستغلال النشط كانا من الكلاسيكيات غير الجذابة:

  • CVE-2026-26980، ثغرة في حقن SQL في Ghost CMS، منصة النشر الشهيرة مفتوحة المصدر.
  • CVE-2026-61500، ثغرة في تزوير الجلسة في Rejetto HTTP File Server، وهي أداة لمشاركة الملفات منتشرة على نطاق واسع.

وكلاهما من أنواع الثغرات الأمنية طويلة المدى لتطبيقات الويب التي اصطادتها الماسحات الضوئية الجماعية والمهاجمون الانتهازيون لعقود من الزمن. ولم يتطلب أي منهما قدرة النموذج الحدودي للتسليح - وهذه هي بالضبط النقطة التي تشير إليها البيانات. يكشف الذكاء الاصطناعي عن كميات هائلة من العيوب التي لم يكلف المهاجمون عناء البحث عنها أبدًا، ولا تزال العيوب التي يتم استغلالها عمليًا تهيمن عليها أنماط الهجوم البالية ضد البرامج المكشوفة على الإنترنت.

لماذا تعتبر هذه الفجوة مهمة؟

فجوة الاستغلال تقطع الطريقين بالنسبة للمدافعين. فمن ناحية، يشير هذا إلى أن الاكتشاف المعتمد على الذكاء الاصطناعي يتقدم على اعتماد المهاجمين: فالمدافعون الذين يقومون بتصحيح المشكلات التي يعثر عليها الذكاء الاصطناعي يقومون بإصلاح نقاط الضعف التي ربما كانت كامنة غير مكتشفة لسنوات. ومن ناحية أخرى، يحذر من أن عنق الزجاجة في الأمن آخذ في التحول. عندما يصبح الاكتشاف مجانيًا تقريبًا، يصبح الفرز وتوزيع التصحيح والتحقق من الموارد النادرة.

"ليس كل ثغرة أمنية يكتشفها الذكاء الاصطناعي تكون بالضرورة قابلة للاستغلال من قبل جهات التهديد أو قادرة على التسبب في تأثيرات كبيرة،" كما لخصت The Hacker News النتائج التي توصلت إليها VulnCheck في تغطيتها يوم الثلاثاء للكشف.

توجد أيضًا علامة تحذير مرفقة بجانب المعالجة في المعادلة. وقد أظهرت الأبحاث التي أجرتها شركتي 1Password وVeracode أن تصحيحات الثغرات الأمنية التي أنشأها الذكاء الاصطناعي يمكن أن تسبب بحد ذاتها عيوبًا جديدة، مما يعني أن الصناعة لا يمكنها ببساطة توجيه النماذج إلى قائمة انتظار مكافحة التطرف العنيف واعتبار المشكلة قد تم حلها. يظل التحقق البشري ضروريًا في كل خطوة.

استقبال النظام البيئي

لقد اجتذبت شركة Glasswing الاهتمام إلى ما هو أبعد من قاعدة عملاء Anthropic. ونشرت Cloudflare، أحد شركاء البرنامج، حسابها الخاص للعمل مع المبادرة في شهر مايو، واصفةً ما ظهرت النماذج عبر البنية التحتية التي تديرها. قام المعلقون الأمنيون، بما في ذلك خبير التشفير Bruce Schneier، بتتبع تحديثات البرنامج، وأدى الإعلان الأولي إلى واحدة من أكبر مناقشات Hacker News في فصل الربيع.

ويعتبر رقم الاستغلال البالغ 0.67 في المائة في حد ذاته ملحوظا في اقتصاديات الضعف. تظهر التحليلات التاريخية لاستغلال مكافحة التطرف العنيف باستمرار أن جزءًا صغيرًا فقط من الثغرات الأمنية التي تم الكشف عنها يتم استغلالها في الهجمات المرصودة - ولكن الحجم الهائل الذي تضيفه شركة Glasswing يعني أن حتى جزءًا صغيرًا مستغلًا يمثل حوادث حقيقية، وكل عيب لم يتم إصلاحه في البرامج التي تواجه الإنترنت هو بمثابة تذكرة يانصيب للمهاجمين الانتهازيين.

من برنامج البحث إلى الواقع التشغيلي

بدأ مشروع Glasswing في أبريل 2026 بهدف تأمين البرامج المهمة لعصر الذكاء الاصطناعي، وأبلغت تحديثاته الأولية عن تقدم سريع في العثور على مشكلات تتعلق بسلامة الذاكرة وعيوب تطبيقات الويب. يقع البرنامج الآن في قلب الإستراتيجية الأمنية الأوسع لشركة Anthropic، جنبًا إلى جنب مع برنامج التحقق السيبراني المعاد هيكلته حديثًا والذي يمنح فرق الأمن التي تم فحصها وصولاً متدرجًا إلى النماذج ذات الضمانات المنخفضة.

إن إفصاح Anthropic عن أن التأثير الذي أبلغ عنه الشريك "من المحتمل أن يكون أقل من العدد" يشير أيضًا إلى تأخر إعداد التقارير المتأصل في الكشف المنسق عن الثغرات الأمنية. من المفترض أن العديد من النتائج البالغ عددها 129 ألفًا لا تزال تتحرك عبر دورات تصحيح البائعين - وهي عملية تستغرق تقليديًا شهورًا، وعلى النطاق الذي تنتجه شركة جلاسوينج، قد تجهد البنية التحتية للكشف نفسها.

بالنسبة لفرق الأمان التي تقرر أين ستنفق جهود التصحيح النادرة، لا يزال الاستغلال يركز على عدد صغير من فئات الأخطاء التي تواجه الإنترنت والتي يمكن تسليحها بسهولة - عيوب حقن SQL ومعالجة الجلسة فيما بينها - في حين أن الذيل الطويل من المشكلات التي تم العثور عليها بواسطة الذكاء الاصطناعي ينتظر في قائمة الانتظار.

بالنسبة لمشرفي البرمجيات، الرسالة واضحة: لقد انتهى العصر الذي يمكن أن تظل فيه العيوب الغامضة غامضة بأمان. بالنسبة لفرق الأمان التي تقرر أين ستنفق جهود التصحيح النادرة، تقدم بيانات VulnCheck دليلًا غير بديهي - إن تراكم الثغرات الأمنية المكتشفة بواسطة الذكاء الاصطناعي هائل، لكن الاستغلال لا يزال يركز على عدد صغير من فئات الأخطاء التي تواجه الإنترنت والتي يمكن استخدامها كسلاح بسهولة.

الأرقام من الأشهر الستة الأولى لشركة Glasswing توضح شيئًا واحدًا: لم ينضم الذكاء الاصطناعي إلى سباق اكتشاف الثغرات الأمنية فحسب، بل حطم المقياس الذي تم قياس السباق عليه. وما يتبقى هو أن نرى ما إذا كان الترقيع، والكشف، والاستغلال يمكن أن يواكب الاكتشاف، أو ما إذا كانت قائمة مهام الصناعة تنمو ببساطة بشكل أسرع من قدرة أي شخص على التعامل معها.

---

ابق على اطلاع بأخبار الذكاء الاصطناعي

آخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →