
قواعد كشف Sigma لمراقبة أمان وكلاء الذكاء الاصطناعي
يحتوي هذا المستودع على قواعد كشف تساعد في تحديد ما إذا كان أحد الوكلاء الذكيين يتعرض لهجوم أو تلاعب. فكر فيه كمجموعة من "توقيعات التهديدات" -- تصف كل قاعدة نمطاً معيناً، وعند مطابقته مع بيانات سجلات الوكيل، يشير إلى أن شيئاً مشبوهاً قد يحدث.
AgentShield هو طبقة أمان مفتوحة المصدر للوكلاء الذكيين. يراقب سلوك الوكيل في الوقت الفعلي ويستخدم قواعد سيغما هذه لكشف الهجمات العدائية مثل حقن الأوامر (prompt injection)، وسرقة البيانات، وتسميم الأدوات، وتصعيد الصلاحيات -- قبل أن تسبب ضرراً.
سيغما هو معيار مفتوح يُستخدم في مجال الأمن السيبراني لكتابة قواعد الكشف. إذا كانت تواقيع مضادات الفيروسات تخبر حاسوبك بأن "هذا الملف ضار"، فإن قواعد سيغما تخبر منصتك الأمنية بأن "هذا النمط من النشاط في السجلات مشبوه".
قاعدة سيغما هي ملف YAML قصير يقول: "إذا رأيت هذا النمط في السجلات، أطلق تنبيهاً." على سبيل المثال، قد تبدو قاعدة مبسطة كالتالي:
إذا كان حدث السجل هو user_input
وكانت الرسالة تحتوي على "تجاهل التعليمات السابقة"
فأطلق تنبيهاً حرجاً لحقن الأوامر
لأن سيغما معيار محايد بائعياً، فإن هذه القواعد تعمل مع أي محرك كشف متوافق مع سيغما -- وليس فقط AgentShield. وهذا يعني أن فرق الأمن يمكنها دمجها في أدواتها الحالية دون تقييد ببائع معين.
عندما يحاول شخص ما تجاوز تعليمات الوكيل -- إما مباشرة (بكتابة "تجاهل التعليمات السابقة") أو بشكل غير مباشر (إخفاء التعليمات في مستندات يقرأها الوكيل).
عندما يُخدع الوكيل لإرسال بيانات حساسة إلى مهاجم -- عبر تحميلات HTTP، نفق DNS، صور ماركداون مخفية، أو تقنيات إخفاء المعلومات.
عندما تُخفى بيانات وصفية ضارة في أوصاف أدوات MCP، أو تغير الأدوات سلوكها بعد أن أصبحت موثوقة (هجمات "rug pull").
عندما يصل الوكيل إلى ملفات حساسة مثل مفاتيح SSH، رموز API، بيانات اعتماد السحابة، أو متغيرات البيئة التي تحتوي على أسرار.
عندما يحاول الوكيل الحصول على وصول أكثر مما هو مقصود -- عبر sudo، الهروب من الحاويات، التلاعب بـ IAM السحابي، أو العبث بملفات النظام.
عندما يحاول المهاجم الحفاظ على وصول طويل الأمد -- عبر مهام cron، تعديل ملفات الإعدادات الشخصية (profile shells)، وكلاء الإطلاق، أو تسميم ذاكرة الوكيل.
عندما يُخدع الوكيل لتنزيل وتشغيل نصوص ضارة، إنشاء قذائف عكسية، أو تنفيذ أوامر مشوشة.
عندما يقوم الوكيل بإجراء مسح للشبكة أو تعداد DNS لرسم خريطة للبيئة المستهدفة.
عندما يُعدل الوكيل ملفات التكوين الحساسة للأمن لإضعاف الدفاعات -- إعدادات الموافقة التلقائية، تكوينات MCP، أو ملفات قواعد المساعد الذكي.
عندما تُثبت حزم أو مهارات من مصادر غير موثوقة -- عناوين URL مباشرة، مستودعات GitHub، أو أرشيفات tarball.
rules/
└── ai_agent/
├── ai_agent_prompt_injection_direct.yml
├── ai_agent_credential_access.yml
├── ai_agent_mcp_tool_poisoning.yml
└── ... (جميع القواعد في دليل مسطح واحد)
القواعد منظمة حسب المنتج (ai_agent) باتباع اصطلاحات SigmaHQ. فئة التهديد الخاصة بكل قاعدة مُسجلة في البيانات الوصفية YAML للقاعدة (عبر علامات MITRE ATT&CK وحقول logsource)، وليس هيكل الدليل. يحافظ هذا التصميم المسطح على بساطة المستودع ويتجنب الغموض عندما تمتد القاعدة عبر فئات هجوم متعددة.
# استنساخ مستودع القواعد
git clone https://github.com/agentshield-ai/sigma-ai.git
# الاستخدام مع محرك AgentShield
export AGENTSHIELD_AUTH_TOKEN="replace-with-at-least-32-characters"
agentshield serve --rules ./sigma-ai/rules --port 8433
# التحقق من صحة القواعد
agentshield rules validate --path ./sigma-ai/rules
تتبع هذه القواعد تنسيق سيغما القياسي ويمكن استخدامها مع أي أداة متوافقة مع سيغما:
# التحقق باستخدام sigma-cli
sigma check rules/
# التحويل إلى تنسيقات أخرى
sigma convert -t <target> rules/ai_agent/
أدناه مثال مشروح بالكامل يوضح تشريح قاعدة سيغما. كل حقل مشروح بلغة بسيطة.
title: Direct Prompt Injection Attempt # اسم قابل للقراءة البشرية
id: eddcdc94-698c-577f-900d-28b1b5491a80 # معرف فريد (UUID v5)
related: # روابط لقواعد ذات صلة
- id: agent-prompt-injection-direct-001 # معرّف سابق يستبدله هذا
type: obsoletes
status: stable # مستوى النضج (انظر أدناه)
description: | # ما تكشفه هذه القاعدة
يكتشف محاولات حقن أوامر مباشرة في مدخلات الوكيل الذكي التي تحتوي على
عبارات اختراق شائعة، أوامر تجاوز النظام، وهياكل التلاعب بالسياسات.
تشير هذه الأنماط إلى محاولات لاختراق سلوك الوكيل من خلال تعليمات ضارة.
references: # قراءات إضافية
- https://owasp.org/www-project-top-10-for-large-language-model-applications/
author: AgentShield # من كتب هذه القاعدة
date: "2026-02-16" # تاريخ الكتابة الأولي
modified: "2026-02-24" # تاريخ آخر تعديل
tags: # خرائط MITRE ATT&CK
- attack.initial_access
- attack.t1190
logsource: # تنسيق السجل المتوقع
product: ai_agent
category: agent_events
detection: # منطق المطابقة
selection_jailbreak_keywords:
event_type: user_input
message|contains:
- 'ignore previous instructions'
- 'developer mode'
condition: selection_jailbreak_keywords
falsepositives: # مسببات إيجابية كاذبة معروفة
- بحث أمان شرعي للذكاء الاصطناعي
level: critical # الخطورة (حرج/عالي/متوسط/منخفض)
إليك ما يفعله كل قسم:
product: ai_agent مع category: agent_events يعني أنها تستهدف سجلات أحداث الوكيل الذكي.selection_* تحدد مجموعة من الشروط، ويجمع حقل condition بينها باستخدام المنطق البولياني (and، or، not).critical، high، medium، أو low.| المستوى | المعنى |
|---|---|
| stable | يستخدم فقط صياغة سيغما القياسية. منطق الكشف راسخ ومُختبر ميدانياً. جاهز للاستخدام في الإنتاج. |
| test | منطق الكشف سليم لكنه يستخدم حقول إضافية مخصصة (مثل time_window أو cross_plugin_data_flow) التي تتطلب محرك AgentShield. قد يحتاج لتكييف لمنصات أخرى. |
| experimental | يعتمد بشكل كبير على حقول غير قياسية أو يعتمد على حلول بديلة لقيود المحرك. توقع تغييرات مع تطور محرك الكشف. |
تستخدم بعض القواعد حقولاً تتجاوز مواصفات سيغما القياسية. تتطلب هذه الحقول محرك كشف AgentShield ويتم تمييزها بوضوح بتعليقات مضمنة في كل قاعدة.