عندما يختلق مساعد البرمجة حزمة، يسارع المهاجمون إلى تسجيلها أولاً

اطلب من مساعد برمجة ذكاء اصطناعي ترتيب الاستيرادات، وقد يقدّم لك اسم حزمة غير موجودة. سيبدو الاسم معقولاً. سيجمع بين أداتين حقيقيتين، أو يتبع اصطلاح تسمية تعرفه. تلصق أمر التثبيت، وإذا كان شخص ما قد سجّل ذلك الاسم بالفعل، فأنت للتو ثبّت ما نشره.
يسمي باحثو الأمن هذا «سلبسكواتينغ». وهو قريب من «التصيّد الإملائي» (typosquatting)، إلا أن المهاجم لا يحتاج إلى أن تخطئ في كتابة أي شيء. كل ما يحتاجه هو معرفة ما يميل النموذج إلى اختلاقه، ثم يكون أول من يحجزه.
الحجم ليس مجرد حالات فردية
اختبرت دراسة من USENIX Security عام 2025 ستة عشر نموذجاً لتوليد الأكواد على 576,000 عينة كود بلغة بايثون وجافاسكريبت. ووجدت أكثر من 205,000 اسم حزمة فريد غير موجود في أي سجل حزم. وكان معدل الهلوسة 5.2% على الأقل للنماذج التجارية و21.7% للنماذج مفتوحة المصدر. واختبرت دراسة متابعة عام 2026 خمسة نماذج رائدة أحدث وقاست معدلات بين 4.62% و6.10%، وهو أقل لكنه لا يزال موجوداً في كل نموذج تم اختباره.
الجزء الذي يحوّل مجرد غرابة إلى سطح هجوم هو قابلية التكرار. عندما أعاد الباحثون تشغيل المطالبات نفسها، عادت نسبة كبيرة من الأسماء المهلوسة في كل مرة. النماذج لا تخمّن عشوائياً؛ بل تتقارب على الإجابات الخاطئة نفسها لأنها تعلمت الأنماط نفسها من بيانات التدريب نفسها. هذه القابلية للتنبؤ هي الثغرة. يستطيع المهاجم تشغيل المطالبات نفسها، وجمع الأسماء التي تتكرر، وتسجيلها قبل أي شخص آخر.
حددت دراسة 2026 مئة وسبعة وعشرين اسم حزمة أنتجتها النماذج الخمسة المختبَرة كلها رغم عدم وجودها، مع بقاء 53 منها متاحة للتسجيل بعد تطبيق حمايات السجلات.
حزم حقيقية، وعمليات تثبيت حقيقية
هذا حدث بالفعل. في أوائل 2026، وجد الباحثون حزمة تسمى react-codeshift مشاراً إليها في 237 مستودعاً على GitHub. يمزج الاسم بين أداتين حقيقيتين، jscodeshift و react-codemod. ولم تكن قد نُشرت قط. وقد نُسخت مهارة مولدة بالذكاء الاصطناعي تحتوي على الحزمة الخيالية وتفرّعت، ما سمح للإشارة بالانتشار من تلقاء نفسها.
حزمة تسمى metro-evaluator على npm حملت كوداً خبيثاً في أربع نسخ نُشرت في ديسمبر 2025 قبل أن تُزال بعد خمسة أيام وتُستبدل بنائب أمني. وكانت النماذج المختبَرة قد اقترحت ذلك الاسم عشر مرات. وحزمة أخرى، unused-imports، قلّدت الحزمة الحقيقية eslint-plugin-unused-imports وظلت تجمع عمليات التثبيت من مطورين وجّههم مساعدهم إليها.
العملية الأكبر هي حملة تسميها شركة الأمن Koi Security اسم PhantomRaven، نشطة منذ أغسطس 2025 على الأقل. وتنسب Koi إليها 126 حزمة npm خبيثة وأكثر من 86,000 عملية تنزيل. والحيلة هناك مختلفة عن اسم مهلوس. يبدو ملف package.json نظيفاً، وأحياناً لا يحتوي أكثر من سطر سجل، لكنه يشير إلى تبعية مستضافة على عنوان HTTP غير مشفّر بدلاً من حزمة npm أخرى. لا تتبع معظم أدوات الفحص عناوين URL الخام، لذا تُحمّل الحمولة التي تجمع رموز npm وبيانات اعتماد GitHub وأسرار CI بشكل غير مرئي وقت التثبيت. ووثّقت Endor Labs ثلاث موجات إضافية من الحملة نفسها بين نوفمبر 2025 وفبراير 2026، أضافت 88 حزمة أخرى رُفعت عبر نحو 50 حساباً مؤقتاً.
حجبت السجلات معظم الأسماء، لا كلها
هناك خبر سار واحد في البحث. أصبحت سجلات الحزم أفضل في حجب الأسماء التي تميل النماذج إلى اختلاقها. فهي توحّد الأسماء المتشابهة، وتحتفظ بقوائم حظر، وتراقب الأنماط التي تظهر عبر العديد من العينات المولدة. وعندما فحصت دراسة 2026 قائمتها المؤلفة من 127 اسماً مهلوساً مشتركاً، كان معظمها قد حُجز أو حُجب بالفعل من مشاريع شرعية ودفاعات السجلات.
المشكلة أن «معظم» ليست «كل». وجدت الدراسة نفسها 53 اسماً لا تزال متاحة للتسجيل بعد تطبيق الحمايات. واسم واحد قابل للتسجيل تتفق عليه عدة نماذج رائدة يكفي لبناء هجوم حوله، لأن المهاجم يحتاج فقط إلى تخمين النموذج، لا المطور. لقد أغلق مشغلو السجلات معظم الباب؛ لكن الفجوة المتبقية ضيقة ومفتوحة.
انتشر النمط نفسه الآن خارج مديري الحزم. ووثّق باحثو الأمن مهاجمين يسجلون نطاقات تهلوس بها النماذج، ومستودعات ومهارات يُرجّح أن تختلقها الوكلاء. والآلية متطابقة في كل حالة: يتنبأ النموذج باسم معقول، فيعمل نظام مبني على الثقة بذلك التنبؤ بناءً عليه. وكل سطح جديد يستطيع الوكيل الوصول إليه يصبح مكاناً آخر لزرع اسم سيمتد إليه الوكيل.
لماذا يزيد الوكلاء الأمر سوءاً
قد يلاحظ مطور بشري اسم حزمة مريباً. أما الوكيل فلن يفعل. يثبّت الوكلاء التبعيات بشكل مستقل، غالباً دون أن يقرأ إنسان الأمر أولاً. وقد أظهر الباحثون تقنيات حقن المطالبات التي تخدع الوكلاء لطلب أسماء حزم يتحكم بها المهاجم، مع معدلات نجاح مُبلغ عنها تصل إلى 100% على أدوات تشمل Cursor و Windsurf و GitHub Copilot.
هذا المزيج هو ما غيّر صورة المخاطر. توفر الهلوسة الاسم. ويوفر الوكيل التنفيذ. وعلى المهاجم فقط أن ينتظر التقاء الاثنين.
مشكلة التسريب هي المشكلة نفسها
وجد تقرير ذو صلة من شركة Glow أن الوكلاء يكشفون أكثر من 13,000 صورة داخلية على GitHub، مصدرها أكثر من 300 مؤسسة. والآلية عادية: يضع الوكلاء ومستخدموهم لقطات شاشة ومخططات ومستندات في مستودعات عامة، أحياناً دون إدراك أن «عام» يعني قابلاً للبحث ودائماً. والأدوات نفسها التي تجعل المطورين أسرع تجعل أيضاً نقل المواد الداخلية إلى مكان لا ينبغي أن تذهب إليه أسهل.
تتشارك المشكلتان سبباً جذرياً واحداً. يعمل الوكلاء بسرعة الآلة على تعليمات قد تكون خاطئة (اسم مهلوس) أو حساسة (لقطة شاشة داخلية). ونقطة التحقق البشرية التي كانت تقع بين النية والفعل هي بالضبط ما يزيله الوكيل.
ما ينبغي فعله فعلاً
ليست الدفاعات معقدة، وهذا خبر سار بالنظر إلى السرعة التي تحركت بها التهديدات.
تعامل مع كل أمر تثبيت ينتجه الوكيل باعتباره مدخلاً غير موثوق. تحقق من وجود الحزمة قبل تثبيتها. تحقق من عمرها؛ فالاسم المهلوس الذي سُجّل سيكون حديثاً. تحقق من أن الناشر له سجل. بالنسبة إلى npm و PyPI، يكشف بحث سريع في البيانات الوصفية الإجابة عن الأسئلة الثلاثة كلها في ثوانٍ.

اطلب موافقة بشرية قبل أن يضيف الوكيل تبعية. هذا هو التغيير الأكثر قيمة على الإطلاق، لأنه يلتقط الأسماء المهلوسة والتسجيلات الخبيثة وطلبات المطالبات المحقونة دفعة واحدة. إنه يبطئ الوكيل قليلاً ويسدّ أكبر ثغرة.
أبقِ نطاق وصول الوكيل صغيراً. يحتاج وكيل البرمجة إلى الوصول إلى المستودعات؛ ونادراً ما يحتاج بيانات اعتماد الإنتاج، ولا ينبغي أن يكون لديه مدير حزم متصل بسجل خاص دون فحص. ويمكن لأدوات مثل Socket و Snyk أتمتة البحث في السجل داخل بيئة التطوير IDE أو خط أنابيب CI، وهو يستحق التكلفة بمجرد أن يبدأ فريق باستخدام الوكلاء عبر مستودعات عديدة.
الجزء غير المريح هو أن أياً من هذا ليس خطأً يُرقّع. الهلوسة جزء أصيل من كيفية تنبؤ هذه النماذج بالنص: فهي تولّد الاسم المعقول التالي، وليس اسماً موثّقاً. ويجب أن يكون الإصلاح في سير العمل المحيط بالنموذج، وهي عملية يستطيع معظم الفرق بدؤها هذا الأسبوع.
مقالات ذات صلة
وضعت غوغل وحدة معالجة تنسور في المدار وبدأت في حساب تكلفة مراكز البيانات الفضائية
شريحة واحدة تعمل تثبت أن الرحلة قابلة للنجاة. لكنها لا تقول الكثير عن الربح.
أحدهم فهرست 13,000 طريقة تفضح بها كتابة الذكاء الاصطناعي نفسها
لم تختفِ العلامات الدالة. بل انتقلت إلى مكان يصعب رؤيته.
العلامة المائية لا تواكب التزييف
الأنظمة تعمل. التغطية لا. والفجوة يملؤها ما يفترضه الجمهور.
وكيلك الذكي يتصل الآن بدعم العملاء، وعلى الشركات أن ترد
صوت مثالي على طلب غير مفوّض أسوأ من صوت متعثر على طلب موثّق.