مقدمة
تقول تقارير من The Verge و Ars Technica إن فريقًا من باحثي الأمن المستقلين استخدم Claude من Anthropic للمساعدة في الوصول إلى حسابات موظفي OpenAI وبيانات GitHub الحساسة. ووفقًا للتقارير، ركزت المحاولة على الخدمات العامة المواجهة للمستخدم من OpenAI ومسارات الوصول الداخلية، ويُقال إنها استغرقت أقل من 72 hours للوصول إلى حساب موظف. وقد لاقى الخبر اهتمامًا لأنه يجمع بين البحث الأمني بمساعدة الذكاء الاصطناعي، والخدمات التابعة لجهات خارجية، والوصول إلى أنظمة الشركة بطريقة غير مألوفة، لكنها تزداد صلةً بكيفية إدارة المؤسسات الحديثة للمخاطر.
كيف تمكن الباحثون من الدخول
تذكر The Verge أن الباحثين في Hacktron استخدموا Claude Opus 4.8 و 5 كجزء من عملهم وتمكنوا من الدخول إلى OpenAI عبر Discourse، وهي الخدمة التابعة لجهة خارجية التي تستضيف منتدى مجتمع OpenAI. ومن هناك، يُقال إنهم وصلوا إلى حسابات موظفي OpenAI. كما تقول تغطية Ars Technica على نحو مشابه إن الباحثين استخدموا Claude للوصول إلى حساب موظف في OpenAI وبيانات GitHub الحساسة. وتكمن النقطة الأساسية في كلا التقريرين في أن نقطة الدخول لم تُوصف بأنها هجوم مباشر على المنتج الأساسي لـ OpenAI، بل عبر خدمة متصلة كانت بالفعل جزءًا من بيئة الوصول الأوسع.
تشير التقارير إلى أن الباحثين وصلوا إلى مستودع GitHub الخاص بـ OpenAI، المسمى Monorepo. وتقول The Verge إن المستودع يحتوي، بحسب مصادر نقلتها The Wall Street Journal، على أسرار OpenAI الخوارزمية. ويُقال إن الباحثين لم يكتفوا بالوصول إلى الحساب فقط: بل أرسلوا أيضًا طلب سحب من حساب Codex الخاص بأحد الموظفين لإثبات أنهم تمكنوا من الدخول. وقد شكّل ذلك الفعل دليلًا عمليًا على الوصول بدلًا من كونه ادعاءً نظريًا، وعزز النقطة الأساسية في التقرير بأن وصولًا ذا معنى على مستوى الحساب قد تحقق.
ما تقوله التقارير عن الأثر
تشير الحسابات المستخدمة في الوصول المذكور إلى أن الحادثة شملت أكثر من مجرد مشكلة تسجيل دخول بسيطة. وتقول The Verge إن الباحثين توقفوا قبل الوصول إلى الشيفرة الداخلية في Monorepo بأنفسهم، لكن طلب السحب المذكور كان يهدف إلى إثبات الوصول الذي حصلوا عليه بالفعل. كما تؤكد خلاصة Ars Technica أن الباحثين وصلوا إلى بيانات GitHub الحساسة. وبالاجتماع، تصف التقارير حادثة أظهرت كشفًا عن التعرض دون أن تشير إلى أن الباحثين كشفوا علنًا شيفرة داخلية أو تجاوزوا الحدود الموضحة في التغطية.
ولأن التغطية تركز على منصة مجتمعية تابعة لجهة خارجية وحسابات موظفين بدلًا من اختراق مباشر للمنتج الأساسي، فهي تشير إلى الأهمية الأمنية للخدمات المتصلة، وضوابط الحسابات، وقواعد الوصول إلى المستودعات. كما تُظهر الحادثة كيف يمكن استخدام أدوات الذكاء الاصطناعي في سير عمل البحث الأمني، بما في ذلك عندما يحاول الباحثون اختبار التعرض في أنظمة حقيقية. وبهذا المعنى، لا تتعلق القصة بمجموعة واحدة من الحسابات فحسب، بل بكيفية تفاعل طبقات متعددة من الوصول عندما تكون الهوية، وأدوات التعاون، ومستودعات الشيفرة مرتبطة معًا.
لماذا تهم هذه القصة
تبرز هذه الحالة لأن الاستخدام المبلغ عنه لـ Claude لم يكن متعلقًا بتوليد الشيفرة أو الإجابة عن الأسئلة، بل بالمساعدة في تمرين يركز على الأمن وأدى إلى الوصول داخل بيئة OpenAI. ولا تصف التغطية حملة طويلة؛ بل تقول إن الباحثين حققوا النتائج في أقل من 72 hours. ويجعل ذلك الإطار الزمني الحالة لافتة على نحو خاص، إذ يشير إلى أن المسار من الاختبار إلى الوصول كان سريعًا نسبيًا بمجرد أن ركز الباحثون على الخدمات والضوابط ذات الصلة.
بالنسبة إلى الفرق التي تعتمد على خدمات تابعة لجهات خارجية، فإن الدرس واضح: مسارات الوصول التي تربط منصات المجتمع، وحسابات الموظفين، ومستودعات الشيفرة قد تصبح نقاط دخول تستحق التدقيق. كما تبرز التقارير الدور المتنامي لأدوات الذكاء الاصطناعي في العمل العملي للأمن السيبراني، حيث يمكن استخدامها لدعم الاختبار والتحليل والتحقيق. وحتى في حالة تُعرض بوصفها بحثًا أمنيًا مستقلاً، تسلط التغطية الضوء على العواقب العملية للوصلات الضعيفة بين الأنظمة التي غالبًا ما تُعامل على أنها منفصلة.
الخلاصة
استنادًا إلى التغطية المتاحة من The Verge و Ars Technica، شملت الحادثة باحثين مستقلين في الأمن، وClaude من Anthropic، وحسابات موظفي OpenAI، والوصول إلى بيانات GitHub الحساسة. وبينما لا تشير التغطية إلى أن الباحثين نشروا علنًا شيفرة داخلية، فإنها تُظهر أنهم تمكنوا من إثبات وصول ذي معنى. وتبرز القصة كلًا من مخاطر الخدمات المترابطة والطرق العملية التي تظهر بها أنظمة الذكاء الاصطناعي الآن في البحث الأمني. كما تعزز فكرة أن مراجعات الأمان تحتاج إلى النظر في ما هو أكثر من حدود منتج واحد عندما تتصل الهوية، والمنتديات، والمستودعات كلها بالبيئة التنظيمية نفسها.
