أمن البرمجة بالذكاء الاصطناعي
النقطة العمياء في الكود المولّد بالذكاء الاصطناعي التي تعالجها Alibaba في منتصف الجملة
تطلق سحابة علي بابا Qoder Security، وهو نظام مراجعة كود داخل الجلسة مصمم لاكتشاف الثغرات أثناء التطوير بدلاً من مرحلة CI. تدعي المنصة تقليل النتائج الإيجابية الكاذبة بنسبة 80% ودورات إصلاح تستغرق ساعات.
Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي
2026-07-26 · قراءة 4 دقائق

لماذا لا يمكن للأمان الانتظار
قلبت مساعدات البرمجة بالذكاء الاصطناعي المعادلة: كود أكثر، أسرع، لكن أيضًا ثغرات أكثر لكل سطر. وجدت دراسة أجريت في يوليو 2026 لما يقرب من 9,000 برنامج بلغة C++ أن الكود المولّد بالذكاء الاصطناعي هو تقريبًا ضعف احتمالية تسببه في انتهاكات وقت التشغيل مقارنةً بالكود البشري من نفس المطورين. يحدث الفحص الأمني التقليدي في مرحلة CI، ويصل بعد وقت طويل من انتقال المطور إلى مهمة أخرى، عندما تكون السياق باردًا وتتطلب النتائج الإيجابية الكاذبة تحققًا يدويًا مؤلمًا. أظهرت النماذج المتخصصة، مثل ضبط Google السيبراني الدقيق، أن التدريب المستهدف يمكن أن يحسن الاكتشاف، لكن التوقيت لا يزال هو المشكلة.
تراهن Alibaba Cloud الآن على أن الحل هو نقل الأمان إلى لحظة كتابة الكود. منتجها الجديد، Qoder Security، يتكامل مباشرةً مع منصة البرمجة بالذكاء الاصطناعي الحالية Qoder، سواء في بيئة التطوير المتكاملة (IDE) المكتبية أو نسخة سطر الأوامر (CLI). بدلاً من فحص المستودع بعد الإيداع، يقوم بمراجعة الكود أثناء توليد الذكاء الاصطناعي له، ويقدم إصلاحات قبل أن يكتب المطور السطر التالي. هذا مشابه لـ Claude Security من Anthropic، والذي يهدف أيضًا إلى اكتشاف المشكلات أثناء التطوير.
ثلاث طبقات، جلسة واحدة
يستخدم Qoder Security بنية ثلاثية المستويات لتحقيق التوازن بين السرعة والعمق. تعمل الطبقة الأولى على مستوى دفق الأحرف مع زمن استجابة صفري: فهي تلتقط استدعاءات الدوال الخطيرة مثل Runtime.getRuntime().exec() باستخدام التعبيرات العادية (regex)، وتصلحها تلقائيًا دون تكلفة حوسبية إضافية. الطبقة الثانية، وهي مراجعة دلالية تزايدية، تبدأ بعد اكتمال المهمة. تنظر إلى نية الكود الجديد، وليس فقط صياغته، وتضع علامات على مشكلات مثل حقن SQL وتنفيذ التعليمات البرمجية عن بُعد وتسرب البيانات الحساسة التي قد تفوتها التعبيرات العادية. الطبقة الثالثة تعمل قبل الإيداع: مراجعة عميقة عبر الملفات تتعقب انتشار التلوث من المصدر إلى المصب عبر ملفات متعددة، وتكشف عن ثغرات مترابطة غير مرئية لتحليل ملف واحد. تتخذ البدائل مفتوحة المصدر مثل VulnClaw نهجًا مختلفًا، حيث تقوم بأتمتة خط أنابيب الاختبارات الاختراقية بالكامل من خلال وكلاء LLM.
وفقًا لـ Alibaba، تم تصميم الطبقات الثلاث بحيث لا تقطع تدفق البرمجة. الأولى تعمل تلقائيًا؛ الثانية والثالثة تطالب المستخدم ببدء الفحص في الأوقات المناسبة، وتعمل فقط بعد موافقة صريحة. يستخدم النظام أيضًا بنية وكيل مزدوج: وكيل برمجة ووكيل مراجعة أمني مستقل مع وكلاء فرعيين للمسح والتحقق. تقول الشركة إن هذا يتجنب مشكلة قيام نفس الوكيل بتقييم تغييراته الخاصة.
سياق الصناعة: السباق نحو لحظة الإنشاء
Qoder Security ليس أول منتج يدمج الأمان في البرمجة بالذكاء الاصطناعي. أطلقت OpenAI تقنية Codex Security في وقت سابق من هذا العام مع نهج فحص على مستوى المستودع. قامت Anthropic بدمج المراجعة الأمنية في جلسات Claude Code. الهدف هو نفسه: اكتشاف المشكلات عندما لا يزال المطور في الكود، وليس بعد أيام في CI. عامل التمييز لدى Alibaba هو النموذج ثلاثي المستويات والنموذج الكبير المخصص للأمان الذي تستخدمه للطبقات الأعمق، بدلاً من الاعتماد على نموذج عام. يعكس هذا السباق تحولًا أكبر، حيث يبدأ وكلاء الذكاء الاصطناعي في إعادة كتابة الأمن السيبراني من زاويتي الهجوم والدفاع.
قبل الإطلاق، اختبرت Alibaba النظام على مشاريع مفتوحة المصدر على مستوى الإنتاج ومكونات البنية التحتية للذكاء الاصطناعي. تقول الشركة إنها اكتشفت أكثر من 600 مشكلة أمنية عبر تلك المشاريع، بما في ذلك ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في مكتبة Fastjson، وهو عيب يمكن للمهاجمين استغلاله لتنفيذ تعليمات برمجية عشوائية على النظام المستهدف. يكتشف Qoder Security الآن تلك الثغرة المحددة.
فحص واقعي
الأرقام التي تقدّمها Alibaba مذهلة: تحسن بنسبة 60% في معدلات اكتشاف الثغرات، وانخفاض بنسبة 80% في النتائج الإيجابية الكاذبة، ودورات إصلاح تُقاس بالساعات بدلاً من الأيام أو الأسابيع. ذكرت الفرق الداخلية أنها شهدت انخفاضًا بنسبة 35% إلى 45% في التعليقات المتعلقة بالأمان في مراجعات الكود بعد اعتماد المنتج. لكن هذه الأرقام تأتي من اختبارات وفرق Alibaba الخاصة. لا يزال التحقق المستقل مفقودًا، وتبقى النتائج الإيجابية الكاذبة مشكلة عنيدة في أي أداة أمان. انخفاض بنسبة 80% لا يزال يترك ضوضاءً يتعين على المطورين فرزها. تتضح المخاطر في العالم الحقيقي من خلال حوادث مثل أول هجوم بفدية يتم تشغيله بالكامل بواسطة الذكاء الاصطناعي، والذي استغل نقاط ضعف تهدف الأدوات الاستباقية إلى منعها.
تحدي التكلفة حقيقي أيضًا. تشغيل نموذج كبير على كل سطر كود سيدمّر زمن الاستجابة ويستهلك الكثير من الحوسبة. يحاول تصميم Alibaba ثلاثي المستويات الاحتفاظ بالممرات المكلفة للمسح العميق قبل الإيداع، لكن المقايضة هي أن الطبقتين الثانية والثالثة تعملان فقط عندما يقول المطور نعم. المطور المستعجل قد يتخطاهما.
حاليًا، Qoder Security متاح عالميًا في Qoder Desktop وCLI بنقرة واحدة في الإعدادات، دون حاجة إلى إضافات أو ملفات تكوين إضافية. تقول Alibaba إنه يعمل مع كل من النسختين الدولية والصينية من Qoder. المنتج مجاني في طبقة التعبيرات العادية؛ بينما تستخدم المسوحات الأعمق موارد الحوسبة الخاصة بالمستخدم أو رصيد السحابة.
الذكاء الاصطناعي يكتب الكود أسرع مما يستطيع البشر مراجعته. قد يكون تضمين الأمان في تلك العملية هو الطريقة الوحيدة للحفاظ على السرعة دون تراكم المخاطر. يعتمد نجاح رهان Alibaba متعدد المستويات على ما إذا كان المطورون سيتركون الأداة تعمل بالفعل.
أهم أخبار التقنية في 3 دقائق كل صباح
بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.