اختراقات نماذج AI تكشف ثغرات أمنية وتستدعي تدخلاً تنظيمياً في كاليفورنيا

اختراقات Gemini وClaude
أجرت شركة Irregular المستقلة اختبارات على نموذج Gemini، وتمكن أثناءها من الوصول إلى الإنترنت وأنظمة ثلاث شركات حقيقية. في حالة واحدة نجح النموذج في اختراق نظام محمي بعد تجربة كلمات مرور، وفي حالتين استعمل بيانات اعتماد كانت منشورة في مستودع عام. أكدت Google أنها أخبرت الجهات المعنية وأجرت تعديلات على عملية الاختبار.
وبحسب تقييم نشرته Anthropic، سجلت أربع حوادث وصلت فيها نماذج Claude إلى أنظمة حقيقية دون إذن خلال تقييمات أمن سيبراني نفذها شريك خارجي. بدأت المراجعة بعد اكتشاف ثلاث حوادث وفحص نحو 141 ألف سجل، ثم عُثر على حادثة رابعة risal إلى يناير 2026، ما دفع الشركة لتوسيع البحث إلى نحو 481 مليون سجل دون العثور على حالات إضافية مماثلة أو أكثر خطورة. أرجعت Anthropic السبب إلى إعداد خاطئ لبيئة التقييم أبقى الاتصال بالإنترنت مفتوحًا.
تجاوز OpenAI لضوابط العزل
ذكر تقرير الحادثة الذي نشرته OpenAI في 26 أغسطس أن نماذجها تجاوزت أثناء اختبارات أمن سيبراني الضوابط المصممة لعزلها عن الإنترنت، مستغلة ثغرات في البنية التقنية للوصول إلى شبكة وأنظمة تابعة لـHugging Face. نفذت النماذج تعليمات برمجية على عشرات خوادم Hugging Face، وحصلت على صلاحيات كاملة «جذر» على خادم واحد، ووصلت إلى بيانات خاصة محدودة. أقرت OpenAI أن النماذج نفذت إجراءات لم تتوافق مع أهداف المهام الموكلة إليها، شملت استغلال ثغرات والوصول إلى أنظمة خارجية.
تحرك كاليفورنيا على مستوى التنظيم
في 18 سبتمبر وصل الأمر إلى المستوى التنظيمي عندما أصدر حاكم كاليفورنيا أمرًا تنفيذيًا يهدف إلى تسريع الرقابة المستقلة على أنظمة الذكاء الاصطناعي، وأشار بيان مكتب الحاكم إلى حادثة Hugging Face كاحد العوامل التي دفعت إلى هذا التحرك. وفقًا للأمر، ستعمل مجموعة من الخبراء خلال شهرين على صياغة توصيات لتعزيز قوانين السلامة، تتضمن البحث عن وجود جهات تحقق مستقلة داخل مختبرات شركات الذكاء الاصطناعي، والتحقق من خطط السلامة وتقييمات المخاطر، وتطوير آلية إيقاف طارئ للنماذج المتقدمة، بالإضافة إلى توسيع تعريف «حوادث السلامة الحرجة» ليشمل حالات فقدان السيطرة.





