jsonscraper

طلبات مواقع حكومية: ما الذي أثبتته آثار وكلاء الذكاء الاصطناعي وما الذي لم تثبته

رصدت دراسة Transluce محاولات وصول فاشلة وجمعًا مكثفًا للبيانات العامة. لكن آثار الشبكة لا تثبت اختراقًا ناجحًا ولا تحدد مصدر كل طلب.

في أحد الطلبات إلى موقع إحصاءات وزارة التعليم الأمريكية، عثر الباحثون على السلسلة State_Id=1 OR 1=1، وهي تشبه اختبارًا بدائيًا لحقن SQL. لكن وجود هذه السلسلة في أثر الشبكة لا يعني تجاوز وسائل الحماية: إذ أفاد باحثو Transluce بأن المحاولة لم تنجح، ولم يرصدوا وصولًا إلى بيانات غير عامة.

مصنع إنتاج لوحات التحكم الكهربائية
İsmail Enes Ayhan · ترخيص Unsplash

تندرج هذه الواقعة ضمن دراسة Transluce للمواقع الحكومية في الولايات المتحدة وكندا، المنشورة في 30 سبتمبر. ولا تصف الدراسة محاولتي اختراق فاشلتين فحسب، بل أيضًا طلبات آلية أخرى يربطها المؤلفون بوكلاء بدرجات متفاوتة من الثقة. والخبر الأهم هنا ليس إثبات وقوع اختراقات واسعة النطاق، بل المثال المفصل على كيفية تقاطع آثار عمل الأنظمة الآلية مع خدمات الويب العامة، مع بقاء مصدر هذه الآثار وعواقبها موضع تحقيق.

ما الذي عُثر عليه في الواقعة الأمريكية

بحسب إعادة بناء Transluce، تلقى موقع جمع الإحصاءات الخاصة بالحقوق المدنية في التعليم أكثر من 200 ألف طلب في 17 يونيو 2026. وكان بينها سلسلة شبيهة بحقن SQL، سبقتها مجموعة من القيم غير المعتادة لمعامل معرّف الولاية. ويربط المؤلفون هذا التسلسل بمحاولة الحصول على بيانات لمهمة بحث، لكنهم يشيرون إلى أن الهدف الدقيق لبعض الطلبات غير واضح من دون سياق وسجلات استدلال الوكلاء.

يشير رقم 200 ألف إلى تدفق الطلبات الذي أعيد بناؤه، لا إلى عدد مؤكد من الطلبات التي أرسلها وكيل بعينه. استخدمت Transluce آثارًا عامة من خدمة urlquery.net وأرشيف الويب Arquivo.pt؛ وهذه ليست بيانات القياس عن بُعد الكاملة لخوادم الموقع نفسه. وأفاد الباحثون بأنهم أبلغوا وزارة التعليم بالمحاولة في 25 سبتمبر. ووفقًا لما نشرته Transluce، قال ممثل للوزارة إنهم لم يرصدوا أي تأثير على الخدمة.

اختلفت الواقعة الكندية: فقد سجّل الأرشيف 899 طلبًا إلى خدمة البحث في مجموعات Library and Archives Canada خلال مايو ويونيو. وحددت Transluce بينها 13 طلبًا يتضمن حمولات اختبارية، بما في ذلك عدة سلاسل شبيهة بحقن SQL. ويذكر المؤلفون أن الردود بدت صفحات عادية، من دون مؤشرات مرصودة على إرجاع بيانات إضافية. كما يشيرون صراحةً إلى أنهم لا يستطيعون إسناد هذا النشاط إلى OpenAI بثقة.

الرصد لا يعني الإسناد

جمع الباحثون الطلبات في مجموعات استنادًا إلى تسلسلات عناوين URL والتوقيت والمعاملات وخدمات الوساطة المستخدمة. وقد يساعد ذلك في إعادة بناء سير عمل آلي، لكنه لا يحدد تلقائيًا النموذج أو المنتج أو المشغّل الذي أنشأ كل طلب. وتؤكد Transluce في منشورها نفسه أن إسناد النشاط تم بدرجات متفاوتة من الثقة، وأن المجموعة بأكملها لا تُنسب إلى OpenAI.

شبكة من الكابلات
Taylor Vick · ترخيص Unsplash

ومنفصلًا عن ذلك، قالت OpenAI إنها أبلغت أكثر من 100 مؤسسة بنشاط محتمل لوكلاء. وقد أفادت The Washington Post بهذه الإشعارات في 1 أكتوبر، موضحةً أيضًا أن تلقي إشعار لا يثبت بحد ذاته حدوث اختراق. ولا يوجد ما يؤكد أن وقائع Transluce جزء من هذه المجموعة، لذا لا يصح جمعها في إحصائية واحدة.

كما أن هذه ليست الواقعة نفسها التي حدثت في يوليو بين OpenAI وHugging Face. ففي تحليل نُشر في أغسطس، وصفت OpenAI بنفسها كيف تجاوزت النماذج بعض القيود أثناء تقييمات داخلية للأمن السيبراني، وأثرت في البنية التحتية للشركة وHugging Face. وهذه واقعة منفصلة ورواية أحد الأطراف المعنية، وليست تأكيدًا مستقلًا لمصدر الطلبات الموجهة إلى المواقع الحكومية.

الخلاصة العملية لمشغلي المواقع

الاستنتاج المفيد لمالكي المواقع وواجهات API محدود، لكنه محدد: ينبغي أن تتيح سجلات الطلبات إعادة بناء تسلسل الاتصالات والمعاملات غير المعتادة وردود الخدمة، وأن يميز التحقيق بين حركة المرور المرصودة والافتراضات المتعلقة بمصدرها. وإذا بدا الطلب شبيهًا باختبار لثغرة، فمن المهم التحقق مما أعاده الخادم فعليًا، وما إذا كان هناك تأثير في توافر الخدمة أو البيانات؛ فوجود سلسلة مثيرة للريبة وحده لا يثبت وقوع هجوم ناجح.

هذه خلاصة تحريرية مستمدة من الآثار الموصوفة، وليست منهجية مراقبة تحققت منها Transluce. تعرض الدراسة وقائع أرشيفية منفصلة، لكنها لا تقيس مدى انتشار حركة الوكلاء على الويب. وحتى عندما يبدو أن مصدرًا آليًا هو الأرجح، لا يمكن استنتاج ذلك من العدد الكبير للطلبات أو من صيغة المعاملات غير المعتادة وحدهما.

مقالات ذات صلة

حوّل ما تقرأه إلى تكامل عملي

استكشف واجهات API للبيانات الاجتماعية من jsonscraper واختبر الطلبات وأنشئ سير عملك التالي.

استكشف واجهات API