
#
أفادت SecurityWeek في 10 يوليو 2026 أن باحثين من جامعة تل أبيب، والتخنيون، وIntuit شرحوا تقنية تُسمى HalluSquatting. تعتمد الطريقة على تسجيل أسماء مستودعات أو حزم وهمية غالبًا ما يهذي بها مساعدو الذكاء الاصطناعي. وهذا يخلق مسارًا محتملًا من اقتراح خاطئ من الذكاء الاصطناعي إلى تنفيذ برمجيات خبيثة.
ويذكر التقرير أن الاختبارات وجدت معدلات هلوسة وصلت إلى 85% لطلبات استنساخ المستودعات و100% لتثبيت المهارات. وتكتسب هذه الأرقام أهمية لأنها تُظهر مدى تكرار قدرة أداة الذكاء الاصطناعي على اختراع اسم يبدو صالحًا للاستخدام. وبالنسبة للفرق المغربية، فهذا يعني أن مساعد البرمجة قد يصبح خطرًا على سلسلة التوريد إذا تم الوثوق بمخرجاته بسرعة كبيرة.
بالنسبة للمطورين المغاربة، ليست المشكلة تقنية فقط، بل تشغيلية أيضًا. تعمل العديد من الفرق في بيئات متعددة اللغات، مع وقت محدود للمراجعة، ونضج أمني متفاوت. وفي هذا السياق، قد تنتقل توصية واثقة من الذكاء الاصطناعي إلى سير العمل قبل أن يتحقق منها أحد.
قد يؤثر هذا الخطر على الشركات الناشئة، والوكالات، وفرق تكنولوجيا المعلومات الداخلية، وعمليات الأمن. وقد تحتاج أي جهة تستخدم أدوات برمجة وكيلة إلى اعتبار مخرجات الذكاء الاصطناعي غير موثوقة حتى يتم التحقق منها. وهذا صحيح بشكل خاص عندما تقترح الأداة مستودعات أو حزمًا أو مهارات غير معتمدة مسبقًا.
وقد يرى صناع السياسات وقادة المؤسسات في المغرب أيضًا درسًا أوسع. فاعتماد الذكاء الاصطناعي يتحرك أسرع من الحوكمة في كثير من المؤسسات. وإذا كانت عمليات الشراء، وضبط الوصول، والمراجعة ضعيفة، فقد تتحول الفجوة إلى مشكلة أمنية.
يعتمد HalluSquatting على نقطة ضعف بسيطة: يمكن لأنظمة الذكاء الاصطناعي أن تختلق أسماء تبدو حقيقية. ويمكن لمهاجم أن يسجل هذه الأسماء الوهمية قبل أن يلاحظ المستخدم الخطأ. وإذا اتبع المستخدم الاقتراح، فقد يحصل المهاجم على مسار إلى بيئة التطوير.
وهذا يجعل الهجوم مختلفًا عن خطأ مطبعي عادي أو هلوسة غير ضارة. فالاسم الخاطئ ليس مجرد اسم غير صحيح، بل يمكن أن يكون مُعدًا مسبقًا كفخ. وبالنسبة للقراء المغاربة، فالدرس واضح: لا ينبغي أبدًا اعتبار اسم حزمة مولد من الذكاء الاصطناعي مُتحققًا منه لمجرد أنه جاء من مساعد ذكي.
في المغرب، من المرجح أن تكون حالات الاستخدام الأكثر واقعية هي مهام التطوير اليومية. قد يطلب مطور من مساعد ذكاء اصطناعي استنساخ مستودع، أو تثبيت مهارة، أو إعداد تبعية. وإذا اختلق المساعد اسمًا، فقد ينسخه المطور إلى الطرفية دون التحقق منه.
وينطبق هذا الخطر أيضًا على الأتمتة الداخلية. فقد تستخدم فرق الذكاء الاصطناعي لتسريع كتابة السكربتات، أو الاختبار، أو إعداد البيئة. وإذا سمح سير العمل بالتنفيذ المباشر، فقد يتحول اسم حزمة مُهلوس إلى مسار لتنفيذ التعليمات البرمجية. ولهذا السبب، فإن ضوابط التنفيذ لا تقل أهمية عن جودة النموذج.
وبالنسبة لفرق الأمن المغربية، تمتد القضية إلى التوعية والمراقبة. فقد تحتاج الفرق إلى مراقبة طلبات الحزم غير المعتادة، والمستودعات غير المعتمدة، والتغييرات المفاجئة في التبعيات. وقد تحتاج أيضًا إلى تدريب الموظفين على التوقف عندما يقترح أداة ذكاء اصطناعي شيئًا غير مألوف.
الخطر الرئيسي هو الثقة دون تحقق. يمكن أن تكون أدوات الذكاء الاصطناعي مفيدة، لكنها قد تبدو واثقة حتى عندما تكون مخطئة. وفي سير العمل البرمجي، قد يكون هذا اليقين خطرًا. فاقتراح واحد سيئ قد يؤدي إلى بناء مخترق، أو تبعية ملوثة، أو حادث أوسع.
يجب أن تبدأ الحوكمة بالتحقق من الحزم. ينبغي للفرق التأكد من أسماء المستودعات والحزم والمشرفين قبل التثبيت. ويمكن لقوائم السماح أن تساعد عبر تقييد ما يمكن تشغيله في الإنتاج أو في البيئات الحساسة. كما يمكن لضوابط التنفيذ أن تقلل الضرر إذا مر اقتراح سيئ.
وقد تحتاج المؤسسات المغربية أيضًا إلى التفكير في توافر البيانات والامتثال. فإذا استخدمت الفرق أدوات ذكاء اصطناعي خارجية، فعليها أن تعرف ما الذي تتم مشاركته من تعليمات برمجية، وطلبات، وسجلات. وينبغي أن تكون مراجعات الخصوصية والأمن السيبراني جزءًا من عملية الشراء. وهذا مهم بشكل خاص عندما تتعامل الأدوات مع الشيفرة المصدرية، أو بيانات الاعتماد، أو الوثائق الداخلية.
ويُعد تداخل اللغات قضية عملية أخرى. فالفرق المغربية تعمل غالبًا بالإنجليزية والفرنسية والعربية. وقد يزيد ذلك من احتمال سوء فهم مخرجات الأداة أو تفويت علامة تحذير. وينبغي أن تستخدم الإرشادات الداخلية الواضحة لغة بسيطة وخطوات ملموسة.
كما أن المهارات والبنية التحتية مهمتان أيضًا. فليس لدى كل فريق مهندس أمن مخصص. وليس كل بيئة لديها عزل قوي أو فحص للتبعيات. وفي هذه الحالات، يكون النهج الأكثر أمانًا هو حصر أدوات الذكاء الاصطناعي في المهام منخفضة المخاطر إلى أن تتحسن الضوابط.
ابدأوا بقاعدة بسيطة: لا تنفذوا أسماء الحزم التي يولدها الذكاء الاصطناعي دون تحقق. تحققوا من المستودع، ومصدر الحزمة، والمشرف قبل الاستخدام. وإذا لم يكن الاسم معتمدًا مسبقًا، فتعاملوا معه على أنه مشبوه.
بعد ذلك، أضيفوا قوائم سماح للأدوات والتبعيات المعتمدة. يمكن أن يقلل ذلك من احتمال وصول اسم مُهلوس إلى الإنتاج. وحيثما أمكن، افصلوا بين الاقتراح والتنفيذ. يمكن لمساعد الذكاء الاصطناعي أن يقترح، لكن يجب أن يوافق الإنسان.
ينبغي للفرق أيضًا تشديد الوصول والتسجيل. حدّدوا من يمكنه تثبيت الحزم أو تشغيل الأتمتة في البيئات الحساسة. واحتفظوا بسجلات للتغييرات المدعومة بالذكاء الاصطناعي حتى تتمكن فرق الأمن من مراجعتها لاحقًا. وهذا يساعد في الاستجابة للحوادث والمساءلة الداخلية.
وبالنسبة لصناع السياسات وقادة المؤسسات في المغرب، فإن الخطوة التالية هي الحوكمة. ينبغي مراجعة أدوات البرمجة بالذكاء الاصطناعي مثل أي مكوّن آخر في سلسلة توريد البرمجيات. يجب أن تسأل المشتريات عن كيفية تعامل الأداة مع الشيفرة، والطلبات، والتنفيذ. ويجب أن تسأل مراجعات الأمن عن كيفية حظر المخرجات المُهلوسة أو احتوائها.
يُظهر HalluSquatting أن هلوسات الذكاء الاصطناعي ليست مجرد مشكلة جودة، بل يمكن أن تصبح خطرًا على التسليم. وبالنسبة للمطورين وفرق الأمن في المغرب، فإن الاستجابة الأكثر أمانًا هي التحقق المنضبط، والضوابط الأشد، والحوكمة الواضحة.
لا تزال أدوات البرمجة بالذكاء الاصطناعي قادرة على مساعدة الفرق على التحرك بسرعة أكبر. لكن في المغرب، كما في غيره، لا ينبغي للسرعة أن تحل محل الثقة. والهدف العملي بسيط: دعوا الذكاء الاصطناعي يساعد سير العمل، لكن أبقوا البشر والضوابط في موقع القيادة.
أضفوا Intelligence Artificielle Maroc إلى مصادركم المفضلة لرؤية المزيد من أخبارنا ذات الصلة في بحث Google.
نحن نبني منصات ذكاء اصطناعي مخصصة ومنتجات SaaS وتطبيقات أعمال ذكية وأنظمة أتمتة.
هذا النموذج مخصص لطلبات المشاريع وليس للأسئلة العامة حول الذكاء الاصطناعي.