المقالات

شات بوت: كيف يعمل وما المخاطر الأمنية لاستخدامه

انتشرت خدمة روبوت الدردشة #Chat_GPT كالنار في الهشيم وتميزت بحلّها لمعادلات حسابية صعبة. وتعدى قربها من الواقع إلى تفضيل بقائها على بقاء المستخدم.
الكاتب:
رامي الأحمدية

صار شات بوت واجهة يومية لملايين المستخدمين: نسأله، نستشيره، ونلصق فيه أحيانًا مستندات عمل كاملة.

المشكلة أن معظمنا يتعامل معه كصندوق مغلق. لا نعرف كيف يصل إلى إجابته، ولا أين تذهب الكلمات التي نكتبها.

في هذا الدليل نشرح آلية عمل شات بوت بلغة مبسّطة، وما البيانات التي لا يجب مشاركتها معه، وكيف يُستغل في الاحتيال — وكيف تحمي نفسك ومؤسستك.

ما هو شات بوت وكيف يعمل؟

هو برنامج يحاور المستخدم بلغة طبيعية. تشرح موسوعة ويكيبيديا العربية في مادة روبوت الدردشة أن هذه البرامج تحاكي المحادثة البشرية عبر النص أو الصوت.

الأجيال الثلاثة

شات بوت بالقواعد: يعتمد على كلمات مفتاحية وردود جاهزة، مثل قوائم خدمة العملاء القديمة.

شات بوت بالنوايا: يصنّف طلب المستخدم ضمن نوايا محددة مسبقًا ويردّ بالقالب المناسب.

شات بوت النماذج اللغوية الكبيرة: يولّد الرد كلمة بكلمة اعتمادًا على أنماط تعلّمها من كميات ضخمة من النصوص.

كيف يصوغ الجيل الثالث إجابته؟

يحوّل نصّك إلى وحدات رقمية صغيرة تسمى الرموز.

يتوقع الوحدة التالية الأكثر احتمالًا بناءً على السياق.

يكرر التوقع حتى تكتمل الإجابة.

النتيجة مهمة: النموذج يتوقع ولا يتحقق. لهذا قد يعطيك إجابة سليمة الصياغة وخاطئة تمامًا في مضمونها.

من المفيد هنا التمييز بين أنواع الذكاء الاصطناعي، وهو ما نفصّله في مقال الفرق بين الذكاء الاصطناعي التقليدي والتوليدي.

أين تذهب بياناتك عند استخدام شات بوت؟

كل ما تكتبه يغادر جهازك إلى خادم بعيد. ما يحدث بعد ذلك يعتمد على سياسة المزوّد:

قد يُحفظ نص المحادثة لفترة محددة لأغراض التشغيل والدعم.

قد يُستخدم في تحسين النموذج ما لم تُوقف هذا الخيار.

قد يطّلع عليه مراجع بشري في حالات مراجعة الجودة أو الإساءة.

قد يبقى ضمن نسخ احتياطية بعد حذفك للمحادثة من الواجهة.

لذلك القاعدة بسيطة: أي شات بوت عام يجب التعامل معه كمنصة خارجية، لا كمجلد داخلي على حاسوبك.

بيانات لا تشاركها مع شات بوت أبدًا

بيانات الدخول: كلمات المرور، رموز التحقق، مفاتيح واجهات البرمجة.

البيانات المالية: أرقام البطاقات، كشوف الحسابات، تفاصيل التحويلات.

بيانات الهوية: رقم الهوية أو الإقامة، جواز السفر، العنوان الكامل.

بيانات العملاء: أسماء وأرقام ومراسلات دون موافقة صريحة.

أسرار العمل: عقود، شيفرة مصدرية داخلية، خطط لم تُعلن.

بيانات صحية خاصة بك أو بغيرك.

إن احتجت تحليل مستند حسّاس، احذف منه المعرّفات أولًا أو استخدم أداة مؤسسية معتمدة داخل بيئتك.

المخاطر الأمنية لاستخدام شات بوت

حقن الأوامر

توضّح مشروع OWASP لأمن الذكاء الاصطناعي التوليدي في بند حقن الأوامر أن الثغرة تحدث حين تغيّر مدخلات المستخدم سلوك النموذج بطرق غير مقصودة، وأن هذه المدخلات قد تؤثر في النموذج حتى لو كانت غير مرئية للإنسان، ما دام النموذج يقرأها.

عمليًا: صفحة ويب أو ملف يقرأه شات بوت نيابة عنك قد يحتوي تعليمات مخفية توجّهه لتسريب ما تحدثتم عنه.

الهلوسة والمعلومة الواثقة الخاطئة

النموذج لا يعرف حدود معرفته. سيؤلف مرجعًا أو رقمًا بثقة كاملة إن لم يجد الإجابة.

تسريب البيانات عبر التطبيقات الوسيطة

كثير من تطبيقات «الذكاء الاصطناعي» المجانية ليست سوى واجهة تمرر نصّك إلى خدمة أخرى، وقد تحتفظ بنسخة لنفسها.

الاعتماد المفرط

اتخاذ قرار طبي أو قانوني أو مالي بناءً على رد شات بوت دون مراجعة بشرية خطر مباشر، لا احتمالي.

كيف يُستغل شات بوت في الاحتيال؟

التقنية نفسها التي تساعدك تساعد المحتال أيضًا:

رسائل تصيّد خالية من الأخطاء اللغوية، بعربية سليمة ونبرة مؤسسية مقنعة.

انتحال شخصية جهة رسمية بصياغة تحاكي أسلوب البنك أو الجهة الحكومية.

روبوتات دردشة مزيفة على صفحات دعم وهمية تطلب بيانات الدخول.

توسيع نطاق الهجوم بإنتاج مئات الرسائل المخصصة في دقائق.

هذا يجعل العلامات القديمة للاحتيال — مثل الأخطاء الإملائية والصياغة الركيكة — أقل نفعًا. البديل هو التحقق من المرسل والسياق والطلب نفسه، وهو ما نفصّله في مقال ما هو التصيد الاحتيالي.

وحين يُدمج شات بوت مع الصوت والصورة المولّدين، تصبح المكالمة المزيفة ممكنة، وهو ما تناولناه في مقال التزييف العميق.

متى يكون شات بوت خيارًا صحيحًا ومتى لا يكون؟

ليست كل مهمة مناسبة لهذه الأدوات. التمييز يقلل نصف المخاطر.

مناسب للمهام التي تتحمل المراجعة

صياغة مسودة أولى لرسالة أو ملخص.

شرح مفهوم عام بلغة أبسط.

توليد أفكار أو أسئلة للنقاش.

تحويل صيغة نص من شكل إلى آخر.

غير مناسب للمهام الحاسمة

التشخيص الطبي أو الاستشارة القانونية النهائية.

القرارات المالية والاستثمارية.

تحليل مستندات تحتوي بيانات عملاء أو موظفين.

أي مهمة لا تملك فيها وقتًا للتحقق من المخرجات.

القاعدة: كلما زادت كلفة الخطأ، قلّ الاعتماد على شات بوت وزادت الحاجة إلى مراجعة بشرية.

كيف تتحقق من إجابة شات بوت في دقيقة؟

التحقق السريع يمنع أغلب الأخطاء دون أن يلغي فائدة السرعة:

اطلب المصدر صراحة، ثم افتحه بنفسك ولا تكتفِ بوجود الرابط.

ابحث عن الرقم أو الاقتباس في محرك بحث للتأكد من وجوده أصلًا.

اسأل السؤال نفسه بصياغة مختلفة؛ اختلاف الإجابتين مؤشر على عدم اليقين.

تحقق من التاريخ، فبعض المعلومات صحيحة لكنها قديمة.

راجع مع مختص في المسائل النظامية والطبية والمالية.

خمس خطوات لا تستغرق دقيقة، وتحوّل شات بوت من مصدر إلى مساعد بحث.

قواعد الاستخدام الآمن

للأفراد

افترض أن المحادثة ليست خاصة واكتب على هذا الأساس.

أوقف خيار استخدام بياناتك للتدريب إن كان متاحًا في الإعدادات.

تحقق من كل رقم أو مرجع قبل الاعتماد عليه.

لا تفتح رابطًا ورد في رد شات بوت دون فحص عنوانه.

استخدم حسابًا مستقلًا لا يرتبط ببريد العمل الأساسي.

للمؤسسات

اكتب سياسة واضحة تحدد الأدوات المعتمدة والبيانات الممنوعة.

وفّر بديلًا مؤسسيًا آمنًا بدل الاكتفاء بالمنع.

درّب الموظفين على أمثلة واقعية لا على تعليمات عامة.

سجّل حالات الاستخدام الحساسة وراجعها دوريًا.

اختبر جاهزية الفريق بمحاكاة تصيّد منتظمة.

علامات تستدعي التوقف فورًا

الأداة تطلب صلاحية الوصول إلى بريدك أو ملفاتك دون سبب واضح.

الرد يتضمن تعليمات بتنفيذ أمر أو تثبيت برنامج على جهازك.

الواجهة تطلب إعادة إدخال كلمة المرور «للتحقق».

لا توجد سياسة خصوصية منشورة، أو لا يُعرف من يشغّل الخدمة.

الخدمة تعد بنتائج مضمونة في مجال مالي أو صحي.

أي علامة من هذه يكفي وحدها لإغلاق الصفحة والإبلاغ عنها داخل مؤسستك. الإبلاغ المبكر أرخص من التحقيق في حادثة لاحقًا، ويمنح فريق الأمن فرصة لحجب الخدمة قبل أن يستخدمها زملاء آخرون.

الخاتمة

شات بوت أداة قوية، لكنها ليست طرفًا موثوقًا بطبيعتها. هي واجهة إلى نظام يتوقع الكلمات، ويحفظ ما تكتبه، ويمكن توجيهه بمدخلات خبيثة.

القاعدة العملية: استفد من السرعة، وتحقق من النتيجة، ولا تسلّمه ما لا ترضى بنشره.

المؤسسات التي تضع سياسة واضحة وتدرّب موظفيها تحصل على الفائدة دون دفع ثمنها لاحقًا. تجد على موقع CyberX محتوى عربيًا متجددًا حول الاستخدام الآمن للتقنيات الحديثة.

اختبر جاهزية فريقك ضد التصيّد المدعوم بالذكاء الاصطناعي مع PHISH-X

الرسائل التي ينتجها شات بوت اليوم أنظف لغة وأدق تخصيصًا من أي رسالة تصيّد سابقة. اختبار الفريق مرة في السنة لم يعد كافيًا.

منصة PHISH-X لمحاكاة التصيد تشغّل حملات محاكاة واقعية بالعربية، وتقيس معدل النقر لكل قسم، وتوجّه التدريب لمن يحتاجه فعلًا.

اطلب عرضًا توضيحيًا عبر صفحة اتصل بنا وسنقترح خطة محاكاة تناسب حجم فريقك.

الأسئلة الشائعة

هل محادثاتي مع شات بوت خاصة؟

ليست خاصة بالمعنى الكامل. قد تُحفظ وتُراجَع وتُستخدم في التحسين حسب سياسة المزوّد، وحذفها من الواجهة لا يعني حذفها من كل النسخ.

هل يمكن أن يكذب شات بوت عمدًا؟

لا توجد نية، لكن النتيجة قد تكون خاطئة. النموذج يولّد ما يبدو صحيحًا إحصائيًا، وقد يخترع مصدرًا غير موجود.

ما حقن الأوامر ولماذا يهمني كمستخدم؟

هو إدخال تعليمات خفية ضمن محتوى يقرأه النموذج فتغيّر سلوكه. يهمّك لأنه قد يحدث عبر ملف أو صفحة ويب تطلب من الأداة تلخيصها.

كيف أميّز روبوت دردشة رسمي من مزيف؟

ادخل من الموقع أو التطبيق الرسمي مباشرة، لا من رابط في رسالة. والجهة الرسمية لا تطلب كلمة المرور أو رمز التحقق في محادثة.

هل أمنع الموظفين من استخدام هذه الأدوات؟

المنع الكامل يدفعهم للاستخدام من أجهزتهم الشخصية بلا رقابة. الأفضل توفير أداة معتمدة مع سياسة وتدريب واضحين.

Tags

النشرة الإخبارية

اشترك في النشرة الإخبارية لدينا حتى لا تفوتك أحدث الأفكار والأخبار الأمنية.

مقالات مماثلة

اللغات: