تقول Microsoft إن مختبر Frontier Offensive Research & Generative Exploitation، المعروف اختصاراً باسم FORGE، انتقل من اختبار قدرة الذكاء الاصطناعي على العثور على ثغرات صعبة إلى دراسة ما يلزم لتحويل هذه الاكتشافات إلى إصلاحات قابلة للشحن. وبين مايو وسبتمبر 2026، ساعد المختبر في اكتشاف ثغرات في Windows أُسندت إليها 140 هوية CVE، بينها 52 عولجت ضمن تحديثات أمان سبتمبر 2026.
وامتد العمل إلى البرمجيات مفتوحة المصدر؛ إذ قدمت فرق FORGE نحو 155 تقريراً جرى التحقق منها داخلياً عبر 23 مشروعاً، بما في ذلك نواة Linux. ووفق Microsoft، حصل 93 تقريراً عبر 14 مشروعاً أو عائلة مشاريع على إقرار أو قبول موثق من المشرفين وقت إعداد المادة. كما أصبح أحد تقارير Linux المقدمة عبر مبادرة Akrites التابعة لمؤسسة Linux أول تقرير من المبادرة ينتهي بدمج تصحيح في نواة Linux.
من القدرة القصوى إلى التشغيل على نطاق واسع
الدرس الأول هو أن نجاح نموذج في العثور على عيب معقد لا يضمن إنتاج إصلاحات بوتيرة مماثلة. فزيادة عدد المدققين قد ترفع عدد المرشحين، لكنها لا تزيد بالضرورة عدد النتائج المؤكدة أو التصحيحات المنشورة. وإذا وصلت التقارير أسرع من قدرة Microsoft Security Response Center على مراجعتها، تتراكم قائمة انتظار تستهلك وقت الخبراء، خصوصاً عندما تتكرر التقارير أو تفتقر إلى أدلة قابلة لإعادة الإنتاج.
لهذا يركز FORGE على نتيجة قابلة لإعادة الإنتاج، لا على عدد عمليات الفحص أو التقارير وحده. ويستخدم المختبر منصة MDASH متعددة النماذج لتنظيم العمل، إلى جانب مولدات إثبات قابلية الاستغلال أو إثبات المفهوم، وبناء أدوات الاختبار، والعثور على مدخلات تؤدي إلى السلوك المعيب. وتذكر Microsoft أن مشروعاً داخلياً اعتمد خوارزميات حتمية، مثل تحليل البنية النحوية المجردة، خفض التقارير المكررة بنحو 45% عبر عمليات فحص متعددة للشيفرة نفسها.
الإنفاق على إزالة عدم اليقين لا على زيادة النصوص
ترى Microsoft أن قياس الكفاءة بعدد الرموز التي ينتجها النموذج فقط يقود إلى معيار مضلل. فقد يكون التقرير المختصر غامضاً ومكلفاً في التحقيق، بينما يبرر تحليل أطول مسار التنفيذ ويقلل الكلفة الإجمالية. القرار العملي هو تحديد ما ينقص المحقق: المتصل بالدالة، أو إعداد البناء، أو المُعيد القابل للتشغيل، أو التفسير السببي، ثم توجيه الخطوة التالية لسد هذه الفجوة تحديداً.
يجمع MDASH بين نماذج متقدمة وأخرى مقطرة ومدققين متخصصين وأدوات تحليل الشيفرة، مع إمكانية توجيه المهام الروتينية إلى نماذج أقل كلفة وتصعيد الأسئلة غير المحسومة إلى نماذج أقوى. لكن Microsoft تؤكد أن هذه السياسة ما زالت فرضية تحتاج إلى قياس، لأن التصفية المبكرة قد تستبعد ثغرات حقيقية.
التحقق والإصلاح كحلقة تعلم مستمرة
وفق الطرح، لا ينبغي التعامل مع التحقق والإصلاح كمرحلة لاحقة لاكتشاف الثغرة. يجب أن تمر كل نتيجة عبر التحقق الآلي، والمراجعة البشرية، وتطوير التصحيح، واختبار التراجع، مع إعادة أدلة كل مرحلة إلى النظام. حتى فشل التحقق قد يكون مفيداً إذا سجل سبب الفشل، مثل عدم إمكانية الوصول إلى المسار، أو إعداد بناء غير صحيح، أو غياب تحكم المهاجم في المدخلات، أو تكرار التقرير.
في تجربة على نواة Linux، أنتجت وكلاء التحقق أدلة مساندة لـ627 نتيجة، بينما بلغ متوسط تكلفة إنشاء إثبات مفهوم لـ182 نتيجة انهيار مؤكدة 3.61 دولارات من تكلفة النموذج و21.5 دقيقة لكل حالة ناجحة. وفي ست حالات اختُبرت فيها إمكانية تصعيد الصلاحيات محلياً عبر التوليد الآلي للاستغلال، بلغ المتوسط 8.56 دولارات و25.4 دقيقة. استخدمت التقييمات GPT-5.5، ولم تشمل تكاليف الفحص الأولي أو الحالات الفاشلة أو التحقيق البشري وإعداد التصحيحات.
ما الذي يعنيه ذلك لفرق الأمن؟
القراءة الأهم من هذه النتائج أن مقياس نجاح أنظمة اكتشاف الثغرات الوكيلة لا ينبغي أن يتوقف عند عدد النتائج. تقترح Microsoft تتبع عدد العيوب المؤكدة، والتقارير المكررة والمرفوضة، وعمر قائمة الانتظار، ووقت الانتقال بين الاكتشاف والإصلاح، إلى جانب تكلفة النماذج ووقت المراجعة البشرية. كما أن العمل على مشاريع مفتوحة المصدر يتطلب احترام مسارات كل مشروع في الإفصاح والمراجعة والإصلاح، لا مجرد إرسال تقارير أكثر.
عملياً، يحدد المصدر تحولاً في مركز الاختناق: القدرة على العثور على العيب أصبحت جزءاً من المشكلة، بينما تتزايد أهمية ربط البحث ببيئات البناء، والملفات الثنائية، والإعدادات، وأدوات الاختبار، وأنظمة CI/CD. وتبقى حدود النتائج واضحة؛ فالأرقام الخاصة بتكلفة التحقق تستثني مراحل بشرية مهمة، كما أن تحويل نتائج البحث إلى إصلاح مقبول يعتمد على المشرفين وسياق كل مشروع. لذلك لا تثبت المادة أن الأتمتة تستبدل المراجعة الهندسية، بل تقدمها كوسيلة لتقليل العمل المتكرر مع إبقاء مسؤولية الحكم الأمني والإصلاح لدى البشر.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.