من كلمات المرور إلى الملفات السرية.. أخطاء خطيرة عند استخدام أدوات AI

أدوات AI
أدوات AI

أصبحت أدوات AI “الذكاء الاصطناعي” جزءًا من الاستخدام اليومي للإنترنت، بدءًا من كتابة النصوص وتلخيص الملفات، وصولًا إلى تحليل الصور والبيانات والمساعدة في إنجاز مختلف المهام.

لكن الانتشار المتزايد لهذه الأدوات لا يعني أن كل إجابة يقدمها الذكاء الاصطناعي صحيحة. أو أن جميع المعلومات التي يدخلها المستخدم إليها يمكن التعامل معها بأمان. ومع تطور نماذج الذكاء الاصطناعي وقدرتها على الوصول إلى الملفات والبريد الإلكتروني والخدمات المختلفة. أصبحت بعض الأخطاء البسيطة في استخدامها مصدرًا لمخاطر تتعلق بالخصوصية والأمان ودقة المعلومات.

لذلك، يجب التعامل مع أدوات الذكاء الاصطناعي باعتبارها مساعدًا يحتاج إلى المراجعة، وليس مصدرًا نهائيًا للحقيقة.

إدخال معلومات شخصية وحساسة

يعد إدخال البيانات الحساسة في أدوات الذكاء الاصطناعي من أبرز الأخطاء التي ينبغي تجنبها، خصوصًا عند التعامل مع أرقام الهواتف. وكلمات المرور، وبيانات البطاقات البنكية، والمستندات الشخصية، والسجلات الطبية أو الملفات السرية الخاصة بالعمل.

أدوات AI
أدوات AI

ويصنف مشروع OWASP الخاص بأمن تطبيقات الذكاء الاصطناعي كشف المعلومات الحساسة ضمن أبرز المخاطر. موضحًا أن البيانات الشخصية والمالية والسجلات الصحية والبيانات التجارية السرية قد تتعرض للكشف أو الاستخدام غير المقصود وفقًا لطريقة تصميم النظام وتشغيله.

لا تتعامل مع إجابة الذكاء الاصطناعي باعتبارها حقيقة

قد يقدم الذكاء الاصطناعي إجابة تبدو دقيقة ومقنعة، لكنها قد تتضمن معلومات غير صحيحة أو استنتاجات غير دقيقة.

لذلك، لا ينبغي الاعتماد على إجابة النموذج وحدها عند اتخاذ قرارات مهمة. وتزداد أهمية المراجعة عندما يتعلق الأمر بالمعلومات الطبية أو القانونية أو المالية أو الأخبار. إذ يجب الرجوع إلى مصادر موثوقة قبل اتخاذ أي قرار بناءً على ما قدمه الذكاء الاصطناعي.

رفع الملفات دون مراجعتها

يستخدم كثير من الأشخاص أدوات الذكاء الاصطناعي لتحليل ملفات PDF والصور والمستندات. إلا أن الخطر يبدأ عند رفع ملف يحتوي على معلومات سرية دون الانتباه إلى طبيعة البيانات الموجودة بداخله أو كيفية تعامل الخدمة معها.

ولا يقتصر الأمر على المعلومات الظاهرة داخل المستند، إذ يمكن أن تتضمن الملفات بيانات مخفية أو بيانات وصفية أو تعليمات يمكن لنماذج الذكاء الاصطناعي قراءتها.

احذر من الروابط والمحتوى الذي يقرأه

من المخاطر التي يلفت إليها OWASP ما يعرف باسم Prompt Injection. حيث يمكن وضع تعليمات خبيثة داخل صفحات الإنترنت أو الملفات أو رسائل البريد الإلكتروني.

وعند قراءة أداة الذكاء الاصطناعي لهذا المحتوى، قد تتعامل مع التعليمات الخبيثة باعتبارها جزءًا من السياق الذي تعمل عليه. ما قد يؤدي إلى تغيير طريقة استجابة النموذج أو محاولة دفعه إلى كشف معلومات أو تنفيذ إجراءات لم يقصدها المستخدم.

لا تسمح للذكاء الاصطناعي بتنفيذ كل شيء تلقائيًا

وتزداد المخاطر عندما لا يقتصر دور الذكاء الاصطناعي على تقديم المعلومات، وإنما يمتلك صلاحية تنفيذ إجراءات فعلية، مثل إرسال رسائل البريد الإلكتروني أو تعديل الملفات أو التعامل مع خدمات وحسابات أخرى.

وتوصي إرشادات OWASP بوجود مراجعة بشرية قبل تنفيذ العمليات الحساسة. خصوصًا عندما يمتلك النظام صلاحيات واسعة. إلى جانب تطبيق مبدأ منح النموذج أقل قدر ممكن من الصلاحيات اللازمة لتنفيذ مهمته.

لا تشغل الأكواد التي يولدها الذكاء الاصطناعي

يستعين المطورون بأدوات الذكاء الاصطناعي لإنشاء الأكواد وتصحيح الأخطاء. لكن نسخ الكود وتشغيله مباشرة دون مراجعته قد يؤدي إلى إدخال ثغرات أو سلوك غير متوقع داخل البرنامج.

لذلك، يجب اختبار الكود وفهم طريقة عمله قبل تشغيله، خصوصًا عندما يتعامل مع كلمات المرور أو قواعد البيانات أو الملفات أو صلاحيات النظام.

احذر من أدوات الذكاء الاصطناعي المجهولة

ليست جميع الأدوات التي تحمل اسم AI متساوية من حيث الخصوصية والأمان، لذلك يجب الانتباه إلى الجهة المطورة للخدمة، وسياسة الخصوصية، والصلاحيات التي تطلبها، وطريقة تعاملها مع الملفات والبيانات التي يرفعها المستخدم.

وتزداد أهمية هذه النقطة عندما تطلب الأداة الوصول إلى البريد الإلكتروني أو التخزين السحابي أو خدمات أخرى مرتبطة بحساب المستخدم.

لا تمنح الذكاء الاصطناعي صلاحيات أكبر من اللازم

كلما زادت الخدمات المرتبطة بأداة الذكاء الاصطناعي، زادت العواقب المحتملة في حالة اختراقها أو إساءة استخدام الصلاحيات الممنوحة لها.

ولهذا يشدد إطار “OWASP” على أهمية التحكم في الصلاحيات وعدم منح نماذج الذكاء الاصطناعي وصولًا غير ضروري إلى البيانات والأنظمة. خاصة الأدوات التي تستطيع تنفيذ مهام نيابة عن المستخدم.

الحل ليس في تجنب الذكاء الاصطناعي

إن وجود هذه المخاطر لا يعني ضرورة التوقف عن استخدام أدوات الذكاء الاصطناعي. وإنما يعني التعامل معها بقدر أكبر من الوعي.

ويبدأ الاستخدام الآمن بعدم إدخال المعلومات الحساسة دون ضرورة، ومراجعة الإجابات المهمة. وفحص الملفات قبل رفعها، وعدم تشغيل الأكواد أو تنفيذ الإجراءات الحساسة بشكل تلقائي. إلى جانب مراجعة الصلاحيات التي تحصل عليها أدوات الذكاء الاصطناعي.

ومع تحول الذكاء الاصطناعي من مجرد روبوت للمحادثة إلى أدوات قادرة على قراءة الملفات والوصول إلى الخدمات وتنفيذ المهام. أصبحت طريقة استخدام الإنسان للتكنولوجيا جزءًا أساسيًا من منظومة الأمان نفسها، وليست مجرد تفصيل جانبي.

الرابط المختصر :