أمن السحابة ونماذج اللغة الكبيرة

بوابة الذكاء الاصطناعي من Alibaba Cloud تحجب هجمات البرومبت برمز 200، لا 403

جولة عملية في بوابة الذكاء الاصطناعي من Alibaba Cloud تُظهر كيف تعمل المصادقة والحواجز الوقائية وإخفاء PII كمسار واحد موحّد. المزالق: الحجب يعيد HTTP 200، وإنفاذ المفاتيح يتطلب مفتاح تبديل يدوي، والبيانات المستعادة قد تنتهي في السجلات.

Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي

2026-08-09 · قراءة 6 دقائق

بوابة الذكاء الاصطناعي من Alibaba Cloud تحجب هجمات البرومبت برمز 200، لا 403

تظهر أسئلة الأمان قبل أن يُذكر أداء النموذج. تقريبًا كل مشروع يربط نموذج لغة كبير (LLM) بخدمة حقيقية يصطدم بالأسئلة ذاتها أثناء مراجعة البنية أو الأمان: من يحق له استدعاء نقطة النهاية، وماذا يحدث عندما يحاول أحدهم اختراقها (jailbreak)، وهل تصل البيانات الشخصية إلى النموذج في صورتها الخام.

حل Alibaba Cloud هو التوقف عن معالجة هذه المشكلات داخل كل تطبيق على حدة ونقلها إلى البنية التحتية. تقع بوابة الذكاء الاصطناعي أمام النموذج وتشغّل المصادقة وتصفية حقن البرومبت وإخفاء البيانات كمسار واحد. إذا بنيت منطق الأمان نفسه في كل تطبيق، فإن أي تغيير في السياسة يعني تعديلها جميعًا. أما عند وضعه في البوابة، فتعيش السياسة في مكان واحد، دون أي منطق أمان على جانب العميل أو جانب النموذج.

وثّق مدير الحسابات التقنية Hosung Kim نسخة عاملة من هذا الإعداد في منطقة ap-southeast-1 (النسخة الكورية من الجولة متاحة على الإنترنت). الواجهة الخلفية هي Model Studio (Bailian) التي تشغّل qwen-flash عبر نقطة نهاية متوافقة مع OpenAI. الجزء الجدير بالملاحظة ليس أن المكوّنات موجودة، بل ما تعيده الاختبارات فعليًا.

توضيح واحد في البداية: حجب حقن البرومبت يتم عبر AI Guardrails (AI Fence)، وهي خدمة أمان محتوى منفصلة، وليس عبر البوابة نفسها. البوابة هي المدخل الذي يدمج قدرات الأمان في مسار استدعاء النموذج. تعمل Alibaba Cloud على دمج تطوير الذكاء الاصطناعي وأمن الذكاء الاصطناعي في خارطة طريق واحدة، حيث يمكن للواجهة الخلفية ذاتها التي تفهرِس تعليمات المطور البرمجية أن تفحص أيضًا حركة المرور التي تولّدها تلك التعليمات.

لماذا تنتمي طبقة الأمان إلى البوابة، لا إلى التطبيق

تتدفق الطلبات عبر المسار بترتيب ثابت: المصادقة، ثم Guardrails، ثم الإخفاء. يتم رفض المفتاح المفقود أو الخاطئ برمز 401 قبل تشغيل Guardrails أو الإخفاء على الإطلاق، وهذا ما يوفّر تكلفة الاستدعاء وزمن الاستجابة. تعيش سياسة الأمان في مكان واحد، وهو البوابة، لذا فإن مراجعة الأمان تحتاج إلى شرح وتدقيق شيء واحد فقط.

تتوفر بوابة الذكاء الاصطناعي بنسختين: Serverless وDedicated مع دعم مختلف للإضافات. تقبل Serverless بعض الإضافات التي توفرها المنصة فقط، ولا تقبل إضافات مخصصة؛ وعلى المثيل الذي اختبره Kim، تعذّر تثبيت ai-data-masking، لذا فإن مثيل Dedicated هو الخيار الآمن. تتطلب نسخة Dedicated أيضًا منطقتين لتوفر الخدمة (availability zones) على الأقل لضمان التوافر العالي.

المصادقة، ومفتاح التبديل الذي يعطّلها بصمت

عند تفعيل المصادقة على Model API، لا يمكن استدعاؤه إلا من المستهلكين المسجلين (مفاتيح API)، ويمكن إنشاء المفاتيح باستخدام generateMode: Custom بحيث توفّرها أنت بنفسك. الفخ يكمن في لوحة التحكم: تحتوي علامة التبويب Consumer Authentication على مفتاح تبديل Status يجب قلبه إلى Enabled حتى يتم الإنفاذ فعليًا. إذا بقي معطّلًا، فستمر الطلبات حتى بدون مفتاح صالح. نصيحة الجولة مباشرة: «تحقق منه مرتين.»

Guardrails: الطلبات المحجوبة لا تزال تعود برمز HTTP 200

يتم تفعيل أمان الذكاء الاصطناعي (AI Fence) ضمن Policies and Plugins على Model API، مع نقطة نهاية خدمة Guardrails معبأة مسبقًا. الجزء القابل للضبط هو سياسة الحجب. عند مستوى الحماية Low، التقط المرشح حقنًا واضحًا («تجاهل التعليمات السابقة») لكنه فاته هجوم jailbreak بأسلوب DAN. أما عند مستوى Medium، فقد التقطهما معًا. التوازن بين قوة الكشف والإيجابيات الكاذبة يُترك للمشغّل.

إليك التفصيل الذي يكسر كود العملاء الساذج: الطلبات المحجوبة لا تزال تعيد HTTP 200. تصل رسالة الحجب بتنسيق استجابة متوافق مع OpenAI، مع حقل model مضبوطًا على "from-security-guard"، وكائن x_higress_guardrail.blockedDetails يصنّف الحجب على أنه promptAttack بمستوى medium، مع صفر من الرموز المستهلكة. كود العميل الذي يفحص رمز الحالة فقط سيعامل هجوم jailbreak محجوبًا على أنه استدعاء نموذج ناجح. القاعدة هي الحكم على المحتوى (body)، وليس رمز الحالة. يمكن ضبط deny_code لإضافة الإخفاء بشكل منفصل (ضبطه Kim على 403 هنا)، لكن لأن Guardrails يعمل أولًا، فإن حجبه بأسلوب 200 يسود في الممارسة العملية.

إخفاء البيانات الشخصية الكورية، ومقايضة الاستعادة

تستبدل إضافة ai-data-masking القيم الحساسة قبل وصولها إلى النموذج ويمكنها استعادة النسخ الأصلية في مسار الاستجابة. المشكلة للفرق خارج الصين: الأنماط المدمجة، مثل %{MOBILE} و%{IDCARD}، تطابق التنسيقات الصينية، أي أرقام الهواتف المحمولة الصينية والهويات الوطنية الصينية. تحتاج الخدمة الكورية إلى قواعدها الخاصة، ويغطي الإعداد النهائي في الجولة خمسة أنواع:

  • الهوية الوطنية الكورية (987654-1234567) تصبح ******-******* ولا تتم استعادتها أبدًا.
  • أرقام الهواتف المحمولة الكورية (010-1234-5678) تصبح 010-****-5678، وتُستعاد في الاستجابات.
  • خطوط الهاتف الأرضي الكورية (02-765-4321) تصبح 02-****-4321، وتُستعاد.
  • عناوين البريد الإلكتروني تصبح ****@domain، وتُستعاد.
  • عناوين IP تصبح ***.***.***.***، وتُستعاد.

لا تتم استعادة الهوية الوطنية عن قصد: فلا ينبغي أن تصل إلى النموذج أبدًا، ولا يوجد سبب لتداول النسخة الأصلية في الاستجابات أيضًا. تُعد Restore: true في حد ذاتها مقايضة أمنية، لأن القيم المستعادة تعود إلى العميل وقد تنتهي في سجلات البوابة وسجلات العميل. الإخفاء يخفي الأصل عن النموذج؛ ولا يلغيه. في بيئة تنظيمية تتحكم أيضًا في السجلات والتخزين، فإن قرار الاستعادة من عدمه هو قرار مدروس.

تفصيلان في الإعداد مهمان. يأتي قاموس الكلمات الحساسة المدمج (system_deny) من houbb/sensitive-word وهو مركّز على اللغة الصينية، لذا يجب إضافة الكلمات الكورية الممنوعة عبر deny_words. وتُطبَّق القواعد بالترتيب المدرج، حيث تطابق كل قاعدة ناتج القاعدة السابقة، مما يعني أن الأنماط المتداخلة تحتاج إلى وضع الأنماط الأكثر تحديدًا أولًا.

التسمية مهمة أيضًا. عندما استخدمت ملاحظة الاختبار «RRN» بدلًا من «ID»، حجب بُعد sensitiveData في Guardrails الطلب بالكامل عند مستوى S2 قبل أن تراه إضافة الإخفاء أصلًا. هذا سلوك صحيح، لكنه يعني أنك لا تستطيع ملاحظة الإخفاء عندما يقتل Guardrails الطلب أولًا.

خمسة سيناريوهات، تم التحقق منها من البداية إلى النهاية

تمرر الجولة خمسة سيناريوهات عبر البوابة وتوثّق النتائج.

السيناريوالنتيجة
سؤال عادي بمفتاح APIنجح، HTTP 200، استجابة عادية من qwen-flash
حقن البرومبتمحجوب، promptAttack / medium
هجوم jailbreak بأسلوب DANمحجوب، promptAttack / medium
طلب يحتوي على PIIالهوية الوطنية مخفية بشكل دائم؛ الهاتف المحمول والبريد الإلكتروني مخفيان عن النموذج، واستُعيدا في الاستجابة
طلب بدون مفتاح APIرفض برمز 401 قبل Guardrails أو الإخفاء

أقوى دليل على أن الإخفاء نجح هو سؤال متابعة. بعد اختبار PII، طلب Kim من النموذج ذكر الأرقام الدقيقة بعد الشرطة في معرّف العميل. ردّ النموذج بأن المعرّف يظهر بصيغة ******-******* وأنه لا يمكنه الكشف عن الأرقام، لأن مدخلاته لم تحتوِ يومًا إلا على الصيغة المخفية.

حراسة الباب الأمامي للنموذج

العائد تشغيلي. سياسة واحدة، ونقطة إدارة واحدة للشرح والتدقيق، وهو بالضبط ما تطلبه مراجعة الأمان. كما أنها تحلّ حيث يوجد الطلب مسبقًا: استطلاع بتكليف من Alibaba لشركات آسيوية وجد حماسًا شبه شامل لتبني الذكاء الاصطناعي، لكنه رصد مطالب متسقة بحلول آمنة متكاملة من البداية إلى النهاية، وتُستشهد نماذج Qwen بشعبيتها الخاصة في اليابان وكوريا الجنوبية لأدائها باللغة المحلية. ووفقًا لتغطيتنا السابقة لدفعة Alibaba الأمنية، أفادت التقارير أن شركة مصنّعة لمركبات الطاقة الجديدة استخدمت ميزات إخفاء البيانات والامتثال العابر للحدود في المنصة لاجتياز تدقيقات GDPR.

لا يضمن الإخفاء القائم على القواعد تغطية 100% للمتغيرات التي لا تطابق القواعد، ويعني سلوك الاستعادة أن البيانات المخفية قد تظهر في السجلات. للفرق التي تنقل نموذج لغة كبير إلى الإنتاج، فإن النصيحة الختامية للجولة هي المعيار الصحيح: امنح الباب الأمامي للنموذج نفس العناية التصميمية التي تمنحها لاختيار النموذج نفسه.

أهم أخبار التقنية في 3 دقائق كل صباح

بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.

مقالات ذات صلة

مقالات مُستشهد بها