هذا الذكاء الاصطناعي لا يكتفي بفحص تطبيقك... بل يخترقه (Strix)

BBetter Stack
컴퓨터/소프트웨어창업/스타트업AI/미래기술

스크립트

00:00:00اختباراتك ناجحة، الكود نظيف، قمت بالإصدار، وأنت انتهيت.
00:00:04ثم يحدث شيء لقاعدة بياناتك بسبب ثغرة لم تكن لتراها أبداً في المقام
00:00:07الأول. هذا الشيء يوضح لي بالضبط كيف حدث ذلك الاختراق، وهو ليس مجرد اختراق عادي.
00:00:13إنه مفتوح المصدر، مجاني، ويحظى بما يقرب من 38 ألف نجمة على GitHub،
00:00:17ولهذا الشيء اسم. هذا هو Strix. دعني أريك ما يفعله، وأين يكمن القصور.
00:00:27إذن ما هذا الشيء؟ يقوم Strix بتشغيل فريق من وكلاء الذكاء الاصطناعي الذين يتصرفون كمتسللين،
00:00:32على غرار بعض أدوات اختبار الاختراق. لكنه ليس نموذجاً واحداً يخمن، بل فريق منهم.
00:00:37وكيل يقوم بالاستطلاع وتخطيط تطبيقك، وآخر يلاحق ثغرات OWASP العشر الأوائل في واجهات برمجة التطبيقات الخاصة بك. حقن SQL،
00:00:44البرمجة عبر المواقع (XSS)، كسر التحكم في الوصول، الأشياء التي يتم شحنها بالفعل.
00:00:50إليك لماذا يهمنا هذا، لأن الكثير منا ليس لديه فريق، ولا نملك الكثير من
00:00:55الوقت لاختبار الاختراق. لذا إما أن نتجاهل المشكلة، أو تشغل ماسحاً يغرقك
00:01:00في طن من الاحتمالات. Strix لا يفعل ذلك. لا يقول، هذا قد يكون قابلاً للاستغلال.
00:01:06بل يقتحم، ويثبت ذلك، ويسلمه لك كطلب دمج (Pull Request). الآن دعني أريك كل هذا أثناء العمل.
00:01:12حسناً، قد تتوقع أن يكون الإعداد معقداً، لكن في الواقع، هذا سطر واحد فقط. إذا تم تشغيله
00:01:18بأمر curl للتثبيت، فهذا هو ما يثبته. الآن إليك تطبيق Fast API للمصاريف
00:01:24تم بناؤه للتو، وهو يعمل على واجهة المستخدم هذه، والتي يمكنك رؤيتها هنا. أضفت مصروفاً واحداً،
00:01:30وهو الاشتراك في قناة Better Stack. وضعت سنتاً واحداً، لكن في الواقع، الاشتراك دائماً
00:01:35مجاني. وتتعلم الكثير من مقاطع الفيديو التي لا حصر لها والتي نصدرها طوال الوقت. الآن بعد أن أصبح لدينا
00:01:40Strix، يمكنني تشغيل هذا الأمر الواحد هنا. Strix target. سأضع مسار الكود الخاص بي في
00:01:46واجهة المستخدم الحية، ثم سأضيف وضع الفحص السريع. أنا فقط أعطي Strix نموذجاً لاستخدامه هنا. أستخدم
00:01:52واجهة برمجة تطبيقات Anthropic الخاصة بي هنا، لكنه يقبل Claude، أو Gemini، أو حتى نموذج Ollama أقوى إذا كنت ترغب في إبقائه
00:01:58محلياً. هذا الأمر يستهدف موقعي المباشر ومشروعي معاً. هناك عقبة واحدة هنا، هو يسحب Docker
00:02:04sandbox عند التشغيل لأول مرة. لذا يجب أن يكون Docker قيد التشغيل. الصندوق الرملي يسمح للوكلاء بالتصرف
00:02:10فعلياً دون أن تضرب الانفجارات أنظمتك. ثم قمت بتوجيهه إلى تطبيق صغير، تطبيقي الذي بنيته،
00:02:16قمت بتغليف بعض المصادقة وقاعدة بيانات له. وهذه هي القاعدة الوحيدة. أنت تشغل هذا فقط على شيء
00:02:22لديك إذن لاختباره. الآن قد تظن أنه يعيد النتائج فوراً. لا يفعل ذلك. هل تفعل أي
00:02:28أداة لاختبار الاختراق ذلك؟ استغرق الفحص السريع هنا حوالي 10 دقائق. حسناً. سأقوم بتسريع ذلك
00:02:33لك. دعني أدع الأمر يعمل وأحضر قهوة في هذه الأثناء.
00:02:39حسناً. ومع وجود القهوة في اليد، يمكننا إلقاء نظرة على هذا الآن. معظم الأدوات تخبرك أن
00:02:44بابك قد يكون مفتوحاً. Strix وجد نقطة النهاية، وكتب استغلالاً عاملاً، وشغله، وسحب البيانات،
00:02:49وأعطاني الخطوات الدقيقة هنا. بالإضافة إلى الإصلاح. أخبرني ما الخطأ. هذا كل ما حصلت عليه
00:02:55من Strix. بعد قليل من الوقت في العمل على الوضع السريع، يمكنك تغيير الوضع السريع، لكن
00:03:00سيستغرق ذلك وقتاً أطول بكثير وسيكلفك المزيد من الرموز (tokens). فكيف يختلف هذا عن
00:03:05العديد من الأدوات الأخرى الموجودة بالفعل؟ اختبار الاختراق اليدوي دقيق، لكنه بطيء ومكلف.
00:03:11الماسح الثابت سريع ورخيص، لكنه لا يشغل كودنا أبداً، وهناك أدوات ذكاء اصطناعي أخرى.
00:03:16إنها موجودة، أليس كذلك؟ هنا يتقدم Strix قليلاً أو يغير الأمور نوعاً ما.
00:03:21يتحدث الوكلاء مع بعضهم البعض في هجمات متسلسلة. كل شيء في صندوق رملي ويغلق الحلقة بـ
00:03:27طلبات دمج الإصلاح التلقائي. في معيار استغلال XBEN، يحقق معدل حل 96% في حوالي 19 دقيقة لكل
00:03:34تحدٍ. وتلك مهام اختراق حقيقية، وليس اكتشافاً متعدد الاختيارات. كيف يمكنك حقاً
00:03:40استخدام هذا؟ حسناً، إنها أداة سطر أوامر مع دعم أصلي لإجراءات GitHub، وتعمل على كود مفتوح المصدر
00:03:45وتطبيق حي. شحن Python مباشرة. الآن، أفضل جزء بمسافة كبيرة هو النتائج التي تم التحقق منها.
00:03:52كل ثغرة حقيقية هنا تأتي بدليل عملي. لذا فإن كومة الـ 400 احتمال تختفي.
00:03:59خطاف CI نظيف. يخرج برمز خطأ عندما يجد شيئاً ما. لذا يمكنك بدء Strix مباشرة،
00:04:05ومنع دمج سيء قبل أن يحدث. لذا فهي مفتوحة المصدر Apache 2.0 وتسمح لك باستخدام نموذجك الخاص مع عدم وجود قيود،
00:04:11وهي قوية في واجهات برمجة التطبيقات وتطبيقات الويب، وقد صمدت في الغالب، لكن لها حدود حقيقية أيضاً. إنها تعتمد
00:04:17بشدة على النموذج الذي تعطيه إياها. أنت تستأجر بشكل أساسي متسللاً لمدة دقيقة أو دقيقتين أو مهما استغرق
00:04:23هذا الأمر. النموذج المحلي الضعيف يعطي نتائج ضعيفة. والقوي منها يكلف الكثير من الرموز. ميزانية 3 دولارات،
00:04:30ربما 5 دولارات لفحص سريع. يعتمد الأمر على مدى ضخامة مشروعك. الفحوصات العميقة بطيئة. إنها تستغرق ساعات،
00:04:36وليست دقائق، وDocker يضيف احتكاكاً. وفي الأشياء الفوضوية حقاً، المنطق المعقد،
00:04:41هجمات السلسلة الطويلة، ليست جاهزة تماماً بعد. إنها رائعة للفحوصات الروتينية القابلة للتكرار،
00:04:46لكن ربما ليست بديلاً عن الإنسان في أنظمتك الفعلية، اعتماداً على مدى ضخامتها.
00:04:51إذن هل تشغل هذا حقاً؟ أعني، نعم، يمكنك ذلك. أين قد أستخدمه ربما في فحوصات ما قبل الدمج،
00:04:56المشاريع الجانبية، التدريج، اكتشاف الأشياء الواضحة قبل الإنتاج. قم بتوصيله في خط الأنابيب الخاص بك،
00:05:02دعه يعمل على تغييرات حقيقية وانظر ماذا يحدث. كدفاع وحيد على نظام حرج مع
00:05:08قليل من الإعداد، ربما لا. فكر في الأمن كطبقات، وليس كجدار واحد. Strix هو طبقة واحدة قوية،
00:05:14ملاحظات تم التحقق منها في CI بجانب ماسحاتك الضوئية الحالية للتغطية ومراجعة بشرية
00:05:20للقرارات الصعبة. هذه مجرد فكرة. إذا كنت تهتم بشحن كود آمن بشكل أسرع،
00:05:26فهذه أداة مفتوحة المصدر جميلة جداً ومجانية للتجربة بمفاتيحك الخاصة. إذا كنت تستمتع بنصائح
00:05:31وحيل البرمجة مثل هذه، تأكد من الاشتراك في قناة BetterStack. سنراك في فيديو آخر.

핵심 요약

يعمل Strix كطبقة أمنية مؤتمتة تكتشف الثغرات وتصلحها عبر وكلاء ذكاء اصطناعي يقومون بتنفيذ هجمات حقيقية في بيئة معزولة، مما يوفر أدلة عمل بدلاً من مجرد احتمالات.

하이라이트

  • يستخدم Strix فرقاً من وكلاء الذكاء الاصطناعي لتنفيذ اختبارات اختراق مؤتمتة ضد واجهات برمجة التطبيقات وتطبيقات الويب.

  • يحقق الأداة معدل حل ثغرات يصل إلى 96% في معيار استغلال XBEN خلال 19 دقيقة لكل تحدٍ.

  • تعتمد دقة Strix بشكل مباشر على النموذج اللغوي المستخدم، حيث تؤدي النماذج المحلية الضعيفة إلى نتائج أقل فاعلية.

  • تتطلب عملية الفحص استخدام Docker في صندوق رملي لعزل الهجمات وتجنب إلحاق الضرر بالأنظمة الحقيقية.

  • يصدر Strix تقارير تحتوي على خطوات الاستغلال الدقيقة بجانب طلبات دمج (Pull Requests) للإصلاح التلقائي.

타임라인

آلية عمل Strix

  • يُشغل Strix فريقاً من الوكلاء لمحاكاة تصرفات المتسللين في بيئة مفتوحة المصدر.
  • يستهدف الوكلاء ثغرات OWASP العشر الأوائل مثل حقن SQL والبرمجة عبر المواقع.
  • تنتج الأداة طلباً دمجاً للإصلاح فور إثبات إمكانية استغلال الثغرة.

يتجاوز Strix الماسحات الضوئية التقليدية التي تغرق المستخدم بالاحتمالات، من خلال تشغيل وكلاء متخصصين في الاستطلاع وتخطيط التطبيقات. يقوم هؤلاء الوكلاء بتنفيذ الهجمات فعلياً لضمان وجود الثغرة، مما يقلل الإنذارات الكاذبة.

التثبيت والتنفيذ العملي

  • يتم التثبيت عبر سطر أوامر واحد باستخدام أمر curl.
  • يتطلب التشغيل وجود Docker لتشغيل صندوق الرملي الخاص بالوكلاء.
  • يدعم النظام نماذج لغوية متعددة مثل Claude وGemini ونماذج Ollama المحلية.

تتم عملية الإعداد ببساطة عبر أمر سطر أوامر، مع ضرورة تشغيل Docker لتوفير بيئة عزل تمنع تأثير هجمات الوكلاء على الأنظمة المباشرة. يستغرق الفحص السريع حوالي 10 دقائق اعتماداً على تعقيد التطبيق.

المميزات، القيود، وحالات الاستخدام

  • يتميز Strix بتقديم أدلة عمليّة لكل ثغرة مكتشفة بدلاً من مجرد احتمالات.
  • تعتمد التكلفة والسرعة على جودة النموذج المستخدم وعدد الرموز (tokens) المستهلكة.
  • لا يغني النظام عن التدخل البشري في الأنظمة المعقدة والمنطق البرمجي المتشابك.

تعد الأداة مناسبة لفحوصات ما قبل الدمج والمشاريع الجانبية لضمان شحن كود أكثر أماناً، لكنها ليست حلاً جذرياً وحيداً. الفحوصات العميقة تستغرق ساعات وقد لا تكون جاهزة للتعامل مع الهجمات المتسلسلة شديدة التعقيد في الأنظمة الضخمة.

커뮤니티 글

모든 글 보기