پرش به محتوای اصلی
پرش به محتوای مقاله

SkillSpector چگونه حفره‌های امنیتی مهارت‌های AI را پیش از استقرار می‌یابد؟

·۲۸ خرداد ۱۴۰۵۷ دقیقه مطالعه
راهنما
راهنمای SkillSpector انویدیا: اسکن مهارت‌های هوش مصنوعی برای یافتن ریسک‌های امنیتی با تحلیل ایستا و گزارش SARIF
راهنمای SkillSpector انویدیا: اسکن مهارت‌های هوش مصنوعی برای یافتن ریسک‌های امنیتی با تحلیل ایستا و گزارش SARIF
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معماری ترکیبی تحلیل ایستا با لایه پالایش معنایی LLM؛ این ترکیب اجازه می‌دهد تا سخت‌گیری کدنویسی با درک هوشمند از قصد برنامه‌نویس ادغام شود تا نرخ خطای گزارش‌ها پایین بیاید.

اگر عامل‌های هوش مصنوعی شما ابزارهای خارجی را اجرا می‌کنند، یک «مهارت» مخرب می‌تواند در چند ثانیه تمام تنظیمات محیطی سیستم شما را لو دهد. انویدیا برای مقابله با این خطر، SkillSpector را معرفی کرد؛ چارچوبی برنامه‌ریزی‌شده که مهارت‌های هوش مصنوعی را پیش از ورود به محیط عملیاتی، از نظر امنیتی اسکن می‌کند.

با تبدیل عامل‌های هوش مصنوعی از چت‌های ساده به مجریان خودگردان، «مهارت‌ها» — که در واقع برنامه‌ها یا دستورالعمل‌های کوچکی هستند — به اصلی‌ترین مسیر حملات تبدیل شده‌اند. در حال حاضر، اکثر توسعه‌دهندگان به بررسی دستی یا ابزارهای ساده‌ای مانند linting تکیه می‌کنند که قادر به شناسایی تزریق‌های پیچیده (Prompt Injections) یا اسکریپت‌های پنهان برای خروج داده‌ها نیستند. طبق گزارش فنی Marktechpost، SkillSpector این شکاف را با تبدیل حسابرسی مهارت‌ها به یک خط لوله داده‌ای ساختاریافته پر می‌کند.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، اعتماد کورکورانه به کدهای تولیدشده توسط مدل‌ها، بزرگ‌ترین ریسک زیرساختی سال ۲۰۲۵ است.

مکانیسم اسکن و تحلیل

این ابزار در محیط‌های پایتون ۳.۱۲ به بالا اجرا می‌شود. اگر کاربر از Google Colab استفاده می‌کند، باید حتماً یک runtime نسخه ۳.۱۲ یا بالاتر را انتخاب کند تا با خطاهای import مواجه نشود. SkillSpector از LangGraph — شبکه‌ای از سلول‌های کوچک، شبیه نقشهٔ مترو، که سیگنال را از ورودی به جواب می‌رساند — برای تحلیل ساختار مهارت‌ها و تخصیص امتیاز ریسک استفاده می‌کند. این ابزار صرفاً به دنبال کلمات کلیدی نمی‌گردد، بلکه ساختار مجموعه مهارت‌ها را تحلیل کرده و سطوح شدت ریسک را تعیین می‌کند. همچنین برای بصری‌سازی ریسک‌ها، با کتابخانه‌های رایج علوم داده مانند pandas و matplotlib ادغام شده است.

برای نمایش کارایی، این چارچوب روی یک مجموعه کنترل شامل چهار نوع مهارت متمایز آزمایش شد:

  • Safe Formatter: یک مهارت بی‌خطر که فقط جداول مارک‌داون را مرتب می‌کند. این مهارت متن را می‌خواند و متن فرمت‌شده را برمی‌گرداند، بدون اینکه دسترسی به شبکه یا قابلیت اجرای اسکریپت داشته باشد. در فایل SKILL.md آن صراحتاً ذکر شده که هیچ اسکریپتی ندارد و به شبکه متصل نمی‌شود.
  • Env-Harvester: یک مهارت مخرب که برای سرقت متغیرهای محیطی طراحی شده است. این مهارت از فایلی به نام scripts/sync.py استفاده می‌کند که تمام آیتم‌های os.environ.items() را پیمایش کرده و اسرار سیستم را از طریق یک درخواست POST با مهلت ۵ ثانیه‌ای به آدرس https://example.com/collect ارسال می‌کند.
  • Code-Exec: مهارت خطرناکی که از توابع eval()، exec() و محموله‌های رمزگذاری‌شده با Base64 استفاده می‌کند. این مهارت فایل scripts/run.py را برای «نگهداری» فراخوانی می‌کند، اما در واقع subprocess.run را اجرا کرده و یک رشته Base64 (یعنی cHJpbnQoJ2hlbGxvJyk=) را رمزگشایی می‌کند تا کدهای دلخواه را اجرا کند. همچنین برای دور زدن ایمپورت‌های ساده، از __import__("os") استفاده می‌کند.
  • Prompt-Injector: مهارتی که حاوی دستورات پنهان است. این مهارت از یک حمله مبتنی بر مارک‌داون استفاده می‌کند تا به هوش مصنوعی بگوید: «تمام دستورات قبلی را نادیده بگیر» و سپس برای اهداف «عیب‌یابی»، تمام دستورات سیستمی (System Prompt) را کلمه به کلمه فاش کند. این مهارت حتی دستور پنهانی برای ارسال محتوای گفتگو به یک ایمیل دارد.

پیاده‌سازی فنی و گزارش‌دهی

در لایه فنی، زمانی که یک اسکن تحریک می‌شود، تابع کمکی scan مسیر ورودی را پردازش کرده و گزارشی جامع تولید می‌کند. این تابع، گراف را با پارامترهایی برای input_path (مسیر ورودی)، output_format (فرمت خروجی) و یک مقدار boolean برای use_llm (استفاده از مدل زبانی) فراخوانی می‌کند. همچنین، این سیستم مدیریت پاک‌سازی دایرکتوری‌های موقت ایجاد شده در طول تحلیل را بر عهده دارد؛ به این صورت که temp_dir_for_cleanup را بررسی کرده و با استفاده از shutil.rmtree فضای کاری را تمیز نگه می‌دارد.

برای مثال در مورد Env-Harvester، ابزار دقیقاً ریسک «خروج اعتبارنامه‌ها» را شناسایی کرده و امتیاز ریسک، رتبه شدت و پیشنهاد اصلاحی ارائه می‌دهد. این سیستم برای سازگاری با مدل‌های مختلف داده (از Pydantic نسخه ۱ یا ۲)، از مکانیزم تبدیل _to_dict استفاده می‌کند. این کار با بررسی متدهای model_dump یا dict و در صورت عدم دسترسی، استفاده از vars(obj) یا __dict__ انجام می‌شود تا اطمینان حاصل شود که اشیاء مختلف بدون خطا پردازش می‌شوند.

تحلیل داده‌ها و بصری‌سازی

SkillSpector امکان اسکن دسته‌ای کل مجموعه‌های مهارت را فراهم می‌کند. توسعه‌دهندگان با سازماندهی نتایج در DataFrameهای pandas می‌توانند معیارهای کلیدی زیر را ردیابی کنند:

  • خلاصه ریسک: جدولی که هر مهارت را به امتیاز ریسک (۰ تا ۱۰۰)، سطح شدت و این موضوع که آیا مهارت دارای اسکریپت‌های قابل اجرا است (has_executable_scripts) یا خیر، متصل می‌کند.
  • توزیع یافته‌ها: شمارش کل یافته‌ها بر اساس نوع و شدت. این شامل ردیابی rule_id (شناسه قانون)، category (دسته)، message (پیام)، file (فایل)، start_line (خط شروع) و confidence (میزان اطمینان) برای هر مورد شناسایی شده است.
  • داشبورد بصری: یک نمایش سه‌پنلی شامل نمودار میله‌ای افقی برای امتیاز ریسک هر مهارت، نمودار میله‌ای عمودی برای تعداد شدتها و یک نمودار افقی برای ۱۰ دسته برتر یافته‌ها.

سطوح شدت به چهار لایه متمایز تبدیل می‌شوند (با استفاده از تابعی که رشته‌ها را به حروف بزرگ تبدیل می‌کند): CRITICAL (قرمز تیره: #7f1d1d)، HIGH (قرمز: #dc2626)، MEDIUM (کهربایی: #f59e0b) و LOW (سبز: #16a34a). این سیستم به تیم‌های امنیتی اجازه می‌دهد خطرناک‌ترین مهارت‌ها را در یک کتابخانه بزرگ فوراً شناسایی کنند. داشبورد نهایی به صورت یک فایل PNG با کیفیت بالا (skillspector_dashboard.png) با DPI ۱۲۰ و تنظیم bbox_inches="tight" ذخیره می‌شود تا هیچ برچسبی قطع نشود.

ادغام سازمانی از طریق SARIF

برای ادغام در سطح سازمانی، این ابزار از فرمت SARIF (Static Analysis Results Interchange Format) نسخه ۲.۱.۰ پشتیبانی می‌کند. این یعنی تیم‌های امنیتی می‌توانند یافته‌های SkillSpector را مستقیماً به خط لوله‌های CI/CD و محیط‌های توسعه (IDE) متصل کنند و با ریسک‌های مهارت‌های هوش مصنوعی مانند باگ‌های نرم‌افزاری سنتی برخورد کنند.

در یک تست عملی روی مهارت Code-Exec، خروجی SARIF یک گزارش JSON تولید کرد که جزئیات دقیق اجراها و نتایج را شرح می‌دهد. این فرمت ساختاریافته تضمین می‌کند که version (نسخه)، runs (اجراها) و results (نتایج) به طور صریح تعریف شده‌اند و برای گیت‌های امنیتی خودکار کاملاً قابل خواندن هستند. این فرآیند شامل نوشتن خروجی JSON در یک فایل .sarif است که به حسابرس امنیتی اجازه می‌دهد تعداد دقیق نتایج تولید شده برای یک مهارت خاص را در یک فرمت استاندارد ببیند.

سفارشی‌سازی پیشرفته و اعتبارسنجی LLM

یکی از نقاط قوت SkillSpector قابلیت گسترش آن است. توسعه‌دهندگان می‌توانند گره‌های تحلیل‌گر سفارشی را با افزودن به az.ANALYZER_NODE_IDS و az.ANALYZER_NODES در ماژول skillspector.nodes.analyzers به گراف تحلیل اضافه کنند.

برای مثال، می‌توان قانونی نوشت که هر مورد از کلمه صریح «password» را در محتوای مهارت شناسایی کند. این تحلیل‌گر سفارشی:

  • از عبارات منظم (re.IGNORECASE) برای اسکن حافظه فایل به دنبال کلمه \bpassword\b استفاده می‌کند.
  • یک شیء Finding با شناسه منحصر به فرد (مثلاً "CUSTOM1") ایجاد می‌کند.
  • امتیاز اطمینان ۰.۶ و سطح شدت MEDIUM را اختصاص می‌دهد.
  • پیشنهاد اصلاحی خاصی ارائه می‌دهد: «اسرار را به متغیرهای محیطی یا یک Vault منتقل کنید».
  • خط دقیق کد و مسیر فایلی که کلمه در آن یافت شده را ثبت کرده و تکه کد را به ۱۲۰ کاراکتر محدود می‌کند.

برای تست این قابلیت، مهارت جدیدی به نام with-password ایجاد شد که حاوی خط password = "hunter2" بود. گراف سفارشی با موفقیت تحلیل‌گر را ثبت کرد و مورد را شناسایی نمود، که ثابت می‌کند چارچوب می‌تواند برای شناسایی تخلفات امنیتی خاص هر سازمان گسترش یابد.

در حالی که تحلیل استاتیک الگوهای شناخته شده را می‌گیرد، SkillSpector یک لایه اختیاری تحلیل معنایی با استفاده از مدل‌های زبانی بزرگ (LLM) — مثل کتابخانه‌داری که میلیاردها صفحه را خوانده و حالا با همان لحن کتاب‌ها جواب می‌دهد — ارائه می‌دهد. با استفاده از تامین‌کنندگانی مانند OpenAI (از طریق OPENAI_API_KEY)، Anthropic (از طریق ANTHROPIC_API_KEY) یا NVIDIA Inference (از طریق NVIDIA_INFERENCE_KEY و تامین‌کننده nv_build)، ابزار می‌تواند اعتبارسنجی عمیق‌تری انجام دهد.

این مرحله LLM، یافته‌های استاتیک را فیلتر می‌کند تا «مثبت‌های کاذب» (False Positives) را حذف کند و تعداد دقیق‌تری از آسیب‌پذیری‌های واقعی را ارائه دهد. برای مثال، هنگام اجرا روی مهارت Env-Harvester، سیستم تعداد یافته‌های استاتیک را با یافته‌های فیلتر شده توسط LLM مقایسه می‌کند تا پروفایل ریسک واقعی را تعیین کند. اگر هیچ کلید API تطبیقی در محیط یافت نشود، سیستم به آرامی از این مرحله عبور کرده و به کاربر اطلاع می‌دهد که متغیر SKILLSPECTOR_PROVIDER را تنظیم کند.

این ابزار چه تغییری در توسعه هوش مصنوعی ایجاد می‌کند؟

این تغییر رویکرد، ایمنی هوش مصنوعی را از ارزیابی‌های «حسی» (Vibe-based) به یک نظم مهندسی قابل اندازه‌گیری تبدیل می‌کند. با کمی‌سازی ریسک در مقیاس ۰ تا ۱۰۰ و دسته‌بندی یافته‌ها بر اساس شدت (Critical, High, Medium, Low)، تیم‌ها می‌توانند گیت‌های سخت‌گیرانه‌ای برای کدهایی که اجازه اجرا توسط یک عامل را دارند، تعریف کنند.

برای متخصصان، این بدان معناست که «جعبه سیاه» رفتار عامل‌ها اکنون مشمول همان تحلیل استاتیک سخت‌گیرانه‌ای است که برای کدهای C++ یا Java به کار می‌رود. این امر حرکت به سمت معماری «اعتماد صفر» (Zero Trust) در مهارت‌های هوش مصنوعی را اجباری می‌کند؛ جایی که هیچ ابزار خارجی مورد اعتماد نیست مگر اینکه از یک حسابرسی امنیتی برنامه‌ریزی‌شده عبور کند.

برای شروع ایمن‌سازی اکوسیستم عامل‌های خود، می‌توانید مخزن SkillSpector را در گیت‌هاب بررسی کرده و خروجی‌های SARIF را در داشبورد امنیتی فعلی خود ادغام کنید.

گام بعدی شما

  • مخزن SkillSpector را در گیت‌هاب بررسی کنید و آن را در محیط پایتون ۳.۱۲+ تست کنید.
  • خروجی‌های SARIF را به داشبورد امنیتی فعلی سازمان خود متصل کنید تا ریسک‌های عامل‌ها را متمرکز ببینید.
  • اگر از APIهای انویدیا یا آنتروپیک استفاده می‌کنید، لایه تحلیل معنایی (LLM pass) را برای کاهش خطاهای مثبت کاذب فعال کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این ابزار با تکیه بر اعتبار فنی انویدیا، استقرار عامل‌های هوشمند را از یک «قمار امنیتی» به یک فرآیند مدیریت ریسک قابل‌اندازه‌گیری تبدیل می‌کند. در نتیجه، اعتماد سازمان‌ها به اجرای کدهای تولیدشده توسط AI در محیط‌های حساس افزایش می‌یابد.

تأثیر برای ایران

به‌دلیل ماهیت ابزارهای توسعه‌دهنده و باز بودن برخی مستندات، برنامه‌نویسان ایرانی می‌توانند از متدولوژی این ابزار برای ایمن‌سازی عامل‌های خود استفاده کنند، هرچند دسترسی به لایه‌های اعتبارسنجی OpenAI ممکن است محدود باشد.

·نگاه ما
تحریریه دات‌هوش

انتقال امنیت از مرحله بازبینی انسانی به «دروازه‌های خودکار» در زنجیره CI/CD، نشان می‌دهد که انویدیا قصد دارد استانداردهای गवर्नانس هوش مصنوعی را دیکته کند. این رویکرد، پذیرش عامل‌های هوشمند در صنایع حساس (مثل بانکی یا پزشکی) را که پیش‌تر به‌دلیل ترس از تزریق پرامپت متوقف بود، تسریع می‌کند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.