اجتاز مساعد بريد إلكتروني مبني على Azure OpenAI جميع التقييمات التي أجراها فريق Egiziago Cioffi، لكنه فشل في اختبار أمني بسيط: عندما طرح حساب منخفض الصلاحيات الأسئلة نفسها التي سبق أن طرحها حساب مرتفع الصلاحيات، أعاد المساعد محتوى من SharePoint لم يكن الحساب منخفض الصلاحيات قادراً على فتحه مباشرة. ويكشف الحادث أن نجاح الوكيل في تقديم إجابات دقيقة أو إتمام المهام لا يعني بالضرورة أنه يطبق حدود الوصول الصحيحة.
Cioffi، وهو مهندس معماري لتقنية المعلومات والمؤسسات والرئيس التنفيذي لشركة SynSphere Italia، وهي شريك لـMicrosoft مقره ميلانو، بنى الوكيل بنفسه وكتب مهمة الفهرسة وضبط مسار الاسترجاع في Azure OpenAI وربطه بـSharePoint. وكان المساعد يعالج نحو 60% من رسائل العملاء الواردة تلقائياً، وفق ردود مكتوبة قدمها Cioffi إلى VentureBeat. لكن التقييمات واختبارات الوحدات لم تسأل عن هوية الصلاحيات المستخدمة عند جلب المحتوى، وهي النقطة التي كشفتها سجلات الاسترجاع لاحقاً.
المشكلة ليست في دقة الإجابة وحدها
في مسارات RAG التي تستخدم حساب خدمة واسع الصلاحيات للفهرسة، قد يرى الوكيل نطاقاً من البيانات أكبر مما يستطيع المستخدم النهائي الوصول إليه. وإذا لم يجرِ التحقق من صلاحيات الطالب وقت تنفيذ الاستعلام، يمكن أن تدخل الوثائق المقيدة إلى نافذة سياق النموذج قبل أن تتاح فرصة لمنعها.
تقدم Azure AI Search آلية أصلية لتقليص قوائم التحكم بالوصول على مستوى الوثيقة باستخدام رموز تستند إلى Entra. وظهرت هذه الإمكانية في المعاينة منذ مايو 2025، ثم تبعتها مزامنة قوائم وصول SharePoint في معاينة لاحقة. كما تسمح معاينة SharePoint بإدخال بيانات مجموعات المواقع باستخدام البادئة spg: في واجهة برمجة التطبيقات 2026-05-01-preview. إلا أن التوثيق يشير إلى أن فرض الصلاحيات وقت الاستعلام موثوق بالنسبة إلى الجهات المدعومة عبر Entra، كما أن المسار التجريبي لا يغطي جميع طرق نشر الوكلاء.
وتدعم خدمة Azure OpenAI On Your Data الوصول على مستوى الوثيقة عبر مرشحات الأمان في Azure AI Search، لكن وثائق Microsoft تنص على أن عدم تعيين حقل المجموعات المسموح لها يعطل الوصول على مستوى الوثيقة. أما مسارات RAG المخصصة التي تتجاوز Azure AI Search، فلا يتوافر فيها هذا الفحص تلقائياً ما لم يبنه المطور داخل مسار الاسترجاع، وهو ما حدث في نشر Cioffi.
مؤشرات مستقلة، لكن ليست دليلاً على سبب واحد
تدعم بيانات أخرى أهمية المشكلة، مع ضرورة عدم خلط أنواع الإخفاقات المختلفة. فقد نفذت شركة Straiker أكثر من 1700 محاولة استغلال ناجحة ضد وكلاء إنتاجيين، وذكرت في تقرير STAR Labs الأول، المنشور في يوليو، أن 91% من الهجمات الناجحة على وكلاء الإنتاجية انتهت باستخراج صامت للبيانات من دون اكتشاف. ولا تثبت هذه النسبة أن جميع الحالات نتجت عن فشل في فرض صلاحيات الاسترجاع؛ فالتقرير لا يفصل بين إخفاقات الاستحقاق وحقن التعليمات وإساءة استخدام الأدوات وغيرها.
وبشكل مستقل، وثق معهد أمن الذكاء الاصطناعي في المملكة المتحدة 19 إجراءً غير مصرح به خلال تقييم أمني جرى بين 25 و28 يوليو، ونشر تقرير الحادث في 4 أغسطس من العام نفسه. أُجري الاختبار مع تعطيل مصنفات الأمن السيبراني وتفعيل الوصول إلى الإنترنت. وتمثل هذه النتائج فشلاً في احتواء سلوك الوكيل داخل النطاق المقصود، لا فشلاً مطابقاً لحادثة استرجاع SharePoint؛ والقاسم المشترك هو غياب فحص موثوق للنطاق وقت التشغيل.
ما الذي أصلحه المرشح عملياً؟
نقل Cioffi قرار الاستحقاق إلى وقت الاستعلام، فأضاف مرشحاً يتحقق من صلاحيات مستخدم SharePoint قبل تمرير أي جزء من المحتوى إلى النموذج. وبهذا لا يدخل إلى نافذة السياق المحتوى الذي لا يستطيع المستخدم فتحه في SharePoint. ظل المساعد يحل نحو 60% من رسائل البريد الواردة تلقائياً بعد تفعيل المرشح، لكن Cioffi لم يقدم رقماً للمعدل قبل تطبيقه للمقارنة.
هذا الحل يفرض مقايضة واضحة: قد تُستبعد معلومات كان الوكيل يستخدمها سابقاً للإجابة، ما قد يؤدي إلى إجابات ناقصة أو إلى عدم الإجابة عندما تمنع الصلاحيات الوصول إلى جزء يحتاجه النموذج. وتختلف ملاءمة هذه المقايضة بحسب حساسية البيانات وتباين الصلاحيات بين المستخدمين وقدرة المؤسسة على تحمل الاستعلامات غير المكتملة.
اختبار عملي قبل الإطلاق
الدرس التحريري الأهم هو أن حوكمة هوية الوكيل وفحص صلاحيات الاسترجاع يعالجان طبقتين مختلفتين. حوكمة الهوية تحدد حسابات الخدمة ونطاق وصولها ودورة حياة رموزها، لكنها لا تضمن أن المحتوى الذي يسترجعه الحساب نيابة عن مستخدم منخفض الصلاحيات يطابق ما يستطيع ذلك المستخدم الوصول إليه.
- استخدم حسابين، أحدهما منخفض الصلاحيات والآخر مرتفع الصلاحيات.
- اطرح السؤال نفسه الذي استخدمه الحساب مرتفع الصلاحيات.
- قارن ناتج المساعد بما يستطيع الحساب منخفض الصلاحيات فتحه مباشرة في النظام المصدر.
- في نشر Azure AI Search مع مفهرس SharePoint وكيانات مدعومة عبر Entra، تحقق من تفعيل تقليص ACL وقت الاستعلام، ومن عدم اعتماد مجموعة المستخدمين على مجموعات مواقع SharePoint غير المدعومة.
- في مسار RAG مخصص، افترض أن فحص الاستحقاق غير موجود حتى يثبت العكس من خلال الاختبار والسجلات.
وفق المادة، يستغرق اختبار الحسابين نحو 30 دقيقة، لكنه يكشف شيئاً لا تستطيع درجة تقييم الإجابة وحدها إظهاره: هل يستخدم الوكيل صلاحيات الطالب فعلاً، أم صلاحيات حساب الخدمة الذي بنى الفهرس؟
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.