اگر همین حالا هوش مصنوعی را در مرورگر یا ایمیل خود فعال کردهاید، احتمالاً بدون آنکه بدانید، درهای شرکتتان را به روی مهاجمان باز کردهاید. طبق گزارش Zapier که در ۱۸ مه ۲۰۲۶ منتشر شد، شکاف عمیق میان سرعت پذیرش ابزارهای جدید و حاکمیت امنیتی، آسیبپذیریهای بحرانی ایجاد کرده است.
بسیاری از کارکنان با یک مدل زبانی بزرگ (LLM) — مثل کتابخانهداری که میلیاردها صفحه را خوانده و حالا با همان لحن کتابها جواب میدهد — مانند یک کارآموز مفید رفتار میکنند. آنها فراموش میکنند که این کارآموز ممکن است بهطور تصادفی «دستور پخت» سری شرکت را برای تمام دنیا منتشر کند. همانطور که در تحلیل قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، این پدیده که «هوش مصنوعی سایه» (Shadow AI) نامیده میشود، زمانی رخ میدهد که کارکنان برای سرعت بخشیدن به کار، ابزارهای تأییدنشده را بدون اطلاع بخش فناوری اطلاعات (IT) به کار میگیرند.
بر اساس مستندات این گزارش، ریسکها ملموس و فوری هستند. بررسی ۳۰۰ ابزار هوش مصنوعی زاینده (Generative AI) نشان داد که در ۴ درصد از پرامپتها (Prompt) — که همان دستوراتی است که کاربر برای دریافت جواب به مدل میدهد — دادههای حساس شرکتی وجود داشت و در بیش از ۲۰ درصد فایلهای آپلودشده، اطلاعات محرمانه یافت شد.
تهدیدهای کلیدی عبارتند از:
- هوش مصنوعی سایه: ۷۰ درصد کارکنان گزارش دادهاند که بدون هیچ سیاست یا راهنمای رسمی، از این ابزارها استفاده میکنند.
- سرقت اعتبارنامهها: سال گذشته بیش از ۳۰۰ هزار حساب کاربری ChatGPT در دارکوب منتشر شد.
- تزریق پرامپت (Prompt Injection): ورودیهای مخرب میتوانند دستورات سیستمی را دور بزنند تا دادههای آموزشی را استخراج کرده یا سوابق را حذف کنند.
- جعل عمیق (Deepfake): کلونهای صوتی و چهرهای اکنون بهراحتی لایههای امنیتی بیومتریک ساده را دور میزنند.
به گزارش Zapier، برای مقابله با این وضعیت باید از «نردههای حفاظتی» (Guardrails) برای حذف آنی اطلاعات شناسایی شخصی (PII) استفاده کرد. همچنین استفاده از اتصالات مدیریتشده با OAuth باعث میشود کلیدهای API از دید خودِ مدلها پنهان بماند و از نشت دادهها در تعامل با عاملهای (Agents) هوش مصنوعی جلوگیری شود.
دوران آزمایشگری به پایان رسیده و عصر مدیریت هوش مصنوعی آغاز شده است. برای یک مدیر، امنیت دیگر فقط تبدیل به مدیریت رمز عبور نیست؛ بلکه مدیریت جریان داده میان عاملهای خودگردان است. اتکای سازمان به چند پلتفرم مستحکم، بسیار مؤثرتر از ممنوع کردن ابزارهاست، چرا که ممنوعیتهای شدید فقط استفاده از هوش مصنوعی را به زیرزمینی میبرد که در آن هیچ دیدتی وجود ندارد.
گام بعدی شما
- همین هفته لیست ابزارهای هوش مصنوعی تیم خود را بررسی کنید تا موارد «هوش مصنوعی سایه» را شناسایی کنید.
- از تأمینکنندگان ابزارهای فعلی خود، گواهینامههای امنیتی تأییدشده توسط حسابرسهای شخص ثالث را درخواست کنید.
- دسترسیهای API را بازبینی کرده و آنها را به جای کلیدهای استاتیک، با OAuth جایگزین کنید.
اما تأثیر این حفرههای امنیتی بر زیرساختهای ابری حتی پیچیدهتر است — به تحلیل ما دربارهی امنیت مراکز داده مراجعه کنید.




گفتگو