مخاطر أمان وكيل المتصفح ودليل التشغيل الآمن
محتوى الدليل
يظهر خطر أمان وكيل المتصفح عندما يستطيع نظام ذكاء اصطناعي قراءة صفحات غير موثوقة ثم النقر والكتابة والرفع والتنزيل وتسجيل الدخول واستدعاء أدوات. قد تحتوي صفحة أو رسالة أو مستند أو إعلان على تعليمات موجهة للنموذج لا للمستخدم، فتغيّر سلوك الوكيل رغم أن المشغل لم يكتبها. وإذا حمل الوكيل جلسات مهمة أو صلاحيات واسعة، تتحول مهمة بحث بسيطة إلى تسريب أو إجراء غير مصرح.
الحل ليس منع كل Browser Agent، بل فصل القراءة عن التنفيذ، وعزل الهويات، وتقييد المواقع والأدوات، وطلب موافقة واضحة قبل الأفعال المؤثرة، وتسجيل ما حدث. يبني هذا الدليل نموذج تهديد عملياً للفرق التي تستعمل وكلاء المتصفح في البحث والدعم والاختبار والعمليات والمحتوى.
كيف يتكوّن خطر أمان وكيل المتصفح؟
يجمع وكيل المتصفح بين نموذج ومتصفح وحلقة قرارات. يلاحظ الصفحة ويقرر الفعل وينفذه ثم يقرأ النتيجة. يكتفي بعض الوكلاء بتصفح صفحات عامة، بينما يستطيع آخرون استخدام الكوكيز وتنزيل الملفات وملء النماذج وتشغيل سكربتات والوصول إلى مجلدات أو أدوات وMCP Servers.
تكبر الخطورة مع الاستقلالية والصلاحية. وكيل بحث للقراءة في ملف متصفح فارغ أقل أثراً من وكيل مسجل في البريد والتخزين والاستضافة والفوترة ولوحات المدير. لذلك قيّم احتمال التلاعب وحجم الضرر الأقصى المتاح معاً.
- الملاحظة: يستقبل الوكيل النص والصورة وبنية الصفحة والملفات وردود الأدوات.
- الاستدلال: يفسر المهمة والمادة غير الموثوقة التي قابلها.
- التنفيذ: ينقر أو يكتب أو يرفع أو يرسل أو يشتري أو يحذف أو يغير إعداداً.
- الذاكرة: قد تؤثر ملاحظة محفوظة في مهام تأتي بعد الصفحة الأصلية.
- الأدوات: توسع الموصلات الوصول إلى ملفات وقواعد وبريد وكود وبنية تحتية.
حقن الأوامر غير المباشر من محتوى الويب
يعد Indirect Prompt Injection التهديد الأوضح. يمكن للصفحة كتابة أمر يطلب من النموذج تجاهل المهمة أو كشف بيانات أو زيارة نطاق آخر أو استخدام أداة متصلة. وقد يكون النص ظاهراً أو داخل Accessibility Text أو مستند أو استجابة تكامل مخترق.
لا يكفي حظر عبارات تبدو مشبوهة لأن التعليمات الصحيحة والخبيثة تستعملان اللغة الطبيعية نفسها. عامل المحتوى الخارجي كبيانات غير موثوقة وافصله عن تعليمات النظام، وابنِ طبقة تمنع التلاعب بالنموذج من إنتاج فعل عالي الخطورة مباشرة. يجب أن تحمي الضوابط حتى عندما ينجح الحقن.
تسريب الجلسات والكوكيز وبيانات الدخول
قد يحتوي ملف المتصفح على جلسات موثقة وتعبئة تلقائية وكلمات مرور وسجل تنزيل وإضافات مدير كلمات المرور. إذا زار الوكيل صفحة ضارة في الملف نفسه المستخدم للإدارة، فقد تنفذ الصفحة فعلاً تحت جلسة موجودة أو تقنعه بإرسال معلومة عبر نموذج أو URL.
استعمل ملفاً مخصصاً دون سجل شخصي وبالحساب اللازم للمهمة فقط. لا تضع API Keys أو كلمات مرور خاماً في Prompt. فضّل بيانات قصيرة العمر وحسابات محدودة وSecret Broker يضيف القيمة إلى نطاق معتمد دون كشفها للنموذج. سجّل استعمال السر دون تسجيل قيمته.
الصلاحية المفرطة والإجراءات غير المرغوبة
قد يتخذ الوكيل قراراً صحيحاً تقنياً لكنه غير مرغوب: يرسل إلى شخص خطأ، أو يقبل إعداداً دائماً، أو ينشر مادة خاصة، أو يشتري خدمة، أو يحذف سجلاً. يحدث ذلك عندما يملك أكثر مما تحتاجه المهمة أو عندما يكون الهدف غامضاً.
قسّم الأفعال إلى مستويات. قراءة معلومات عامة قد تتم آلياً. إنشاء مسودة يمكن أن يكون آلياً بينما يحتاج الإرسال إلى مراجعة. أي تغيير في الفوترة والمستخدمين والنطاقات وDNS والاستضافة وملفات الإنتاج وبيانات العملاء يحتاج موافقة صريحة ومعاينة دقيقة للهدف والقيمة.
- قراءة: تصفح الصفحات العامة واستخراج معلومات بصلاحية منخفضة.
- مسودة: تجهيز النص أو حقول النموذج دون الضغط على الإرسال.
- كتابة قابلة للعكس: حفظ Draft أو سجل مؤقت مع طريقة تراجع واضحة.
- أثر خارجي: الإرسال والنشر والشراء والدعوة وتغيير الوصول تتطلب الموافقة.
- فعل مدمر: الحذف وتغيير البيانات وDNS والنشر الإنتاجي تحتاج أقوى بوابة.
مخاطر التنزيل والرفع والملفات المحلية
قد يستغل ملف منزّل تطبيقاً آخر، أو يحتوي محتوى نشطاً، أو يوجّه نموذجاً لاحقاً إلى خطوة ضارة. وقد يكشف الرفع مستنداً محلياً يضم بيانات عميل أو سراً. ويزيد حساس File Picker لأن النموذج قد يختار ملفاً قريب الاسم.
خصص مجلداً مؤقتاً، واسمح بالأنواع والأحجام المطلوبة فقط، وافحص التنزيلات، وامنع التنفيذ افتراضياً. اعرض المسار المحلي والوجهة قبل كل رفع. نظف الملفات بعد المراجعة، واحتفظ بالأدلة عند الاشتباه في حادث. لا تمنح الوكيل مجلد المستخدم كله لمجرد الراحة.
مخاطر سلسلة توريد الأدوات وMCP
يوسع الموصل أو MCP Server حدود الثقة. قد يصف نفسه بطريقة مضللة، أو تُخترق تبعية، أو يعيد محتوى عدائياً. لا تثبت أداة لأن اسمها يشبه خدمة معروفة. راجع الناشر والكود أو التوثيق والصلاحيات والنطاقات وآلية التحديث والاحتفاظ بالبيانات.
امنح Allowlist صغيراً من عمليات محددة بدلاً من Shell عام أو متصفح غير مقيد. تحقق من Parameters خارج النموذج، وطبّق صلاحية الكائن والمستأجر عند التنفيذ، وحدد المعدل والميزانية. يجب ألا يستطيع الوكيل ربط أداة جديدة أو توسيع صلاحياته بنفسه.
تسميم الذاكرة وتسريب مهمة إلى أخرى
إذا حفظ الوكيل ملخصات أو تفضيلات، فقد يؤثر محتوى خبيث من جلسة في مهمة لاحقة. تبدو الملاحظة المسمومة موثوقة لأنها جاءت من الذاكرة لا من الصفحة الحالية. وقد تنقل ذاكرة مشتركة بيانات عميل أو مشروع إلى آخر.
احفظ المصدر مع كل معلومة، وافصل العملاء والمشاريع، واحذف الملاحظات ضعيفة الثقة بعد مدة، واطلب مراجعة قبل تحويل محتوى خارجي إلى سياسة دائمة. لا تحفظ الأسرار في الذاكرة طويلة الأجل. ابدأ سياقاً نظيفاً للمهام الحساسة وامسح الحالة المؤقتة وفق سياسة موثقة.
تصميم بنية آمنة لوكيل المتصفح
ابدأ بنموذج تهديد يعدد البيانات والحسابات والأدوات والنطاقات والأفعال وأسوأ النتائج. شغّل المتصفح في بيئة معزولة بملف مستقل ووصول شبكة محدود. استعمل قائمة نطاقات مسموحة عندما تكون المهمة متوقعة، واحظر الشبكات المحلية وCloud Metadata والأنظمة الداخلية غير المطلوبة.
افصل المخطط عن طبقة فرض السياسة. يقترح النموذج الفعل، لكن كوداً حتمياً يتحقق من النطاق والطريقة والقيم والهوية والميزانية والموافقة. اعرض معاينة مفهومة للأفعال المهمة. سجّل مصدر التعليمة وURL والفعل المقترح والقرار والموافقة والنتيجة في سجل يصعب العبث به.
- العزل: Container أو بيئة افتراضية وملف متصفح وتخزين مؤقت مخصصة.
- أقل صلاحية: حسابات وأدوات خاصة بالمهمة وبيانات قصيرة العمر.
- سياسة الشبكة: نطاقات معتمدة وحظر العناوين الداخلية وMetadata.
- تحقق حتمي: Schema وصلاحية الكائن والميزانية والمعدل خارج النموذج.
- موافقة بشرية: عرض المستلم والقيمة والملف والنتيجة قبل الفعل الحساس.
- قابلية التدقيق: تسجيل المدخلات والقرارات مع إخفاء الأسرار.
اختبار الضوابط قبل الإنتاج
أنشئ صفحات اختبار تتضمن تعليمات متعارضة وتحذيرات كاذبة ونصاً مخفياً وأزراراً مضللة وطلبات أسرار. اختبر الانتقال بين النطاقات والتنزيل والرفع ونماذج الدخول والشراء المتكرر وأخطاء الأدوات. تأكد أن الوكيل يتوقف عند بوابة الموافقة ولا يغير طبقة السياسة عبر محتوى الصفحة.
استعمل حسابات وبيانات اصطناعية غير حساسة. أضف تمارين استعادة لجلسة مكشوفة وكتابة خاطئة وذاكرة مسمومة. يجب أن تغطي المراجعة النموذج والمتصفح والموصلات والاستضافة والهوية والسجلات والعمل التشغيلي. تحديث النموذج وحده لا يصلح Authorization ضعيفاً.
حماية إدارة الاستضافة وووردبريس
لا تمنح وكيل البحث العام جلسة cPanel أو مسجل نطاق أو فوترة أو مدير ووردبريس. خصص سير عمل للبنية التحتية، واطلب موافقة على كل كتابة، وخذ نسخة قبل الإنتاج. يشرح دليل أقل صلاحية في ووردبريس لماذا لا تمنح دور المدير عندما يكفي دور أضيق.
يستطيع عملاء فافاهوست فصل إدارة الموقع عن البحث العام، واستعمال SSL وضوابط الاستضافة المناسبة للباقات. راجع خيارات استضافة فافاهوست والنطاق الفرعي المستضاف مجاناً للاختبارات المضبوطة، واقرأ دليل SSL لحماية النقل. يبقى HTTPS ضرورياً لكنه لا يجعل الصفحة غير الموثوقة آمنة للوكيل.
الخلاصة العملية
- افترض عدائية الويب: قد يتأثر الوكيل بنص لم يكتبه المشغل.
- قلل نطاق الضرر: اعزل الملفات والحسابات والشبكة والأدوات والذاكرة.
- افصل التخطيط عن التنفيذ: تحقق من الأفعال المهمة خارج النموذج.
- اطلب موافقة مفيدة: اعرض الهدف والقيمة والنتيجة قبل الإرسال.
- اختبر نجاح الحقن: يجب أن تحتوي الضوابط الضرر حتى إذا اتبع النموذج النص الخبيث.
- احتفظ بالدليل: تساعد السجلات والمصادر على التحقيق والاستعادة والتحسين.
ينشأ أهم خطر أمان وكيل المتصفح من الجمع بين محتوى غير موثوق وصلاحية واسعة. اعزل هوية التصفح، وامنح قدرات خاصة بالمهمة، وضع بوابات حتمية أمام الأثر الخارجي، واختبر النظام على أساس أن Prompt Injection سينجح يوماً ما.