Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AI-Security-Newsletter — AI Security Newsletter - نشرة شهرية تضم ملخصًا لأبحاث أمن الذكاء الاصطناعي، والرؤى، والتقارير، والفعاليات القادمة، بالإضافة إلى الأدوات والموارد. | Kitploit
أدوات/GitHubGitHub/taleliyahu/ai-security-newsletter
تحليل الثغرات الأمنيةاستخبارات التهديداتأمن سلسلة التوريدالأوراق والأبحاثالتعلم والتعليمالفريق الأحمرموارد منسقةأمن الذكاء الاصطناعي
GitHub
taleliyahu/ai-security-newsletter

AI-Security-Newsletter

AI Security Newsletter - نشرة شهرية تضم ملخصًا لأبحاث أمن الذكاء الاصطناعي، والرؤى، والتقارير، والفعاليات القادمة، بالإضافة إلى الأدوات والموارد.

عرض المستودعالموقع الإلكتروني
48427منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

النشرة الإخبارية لأمن الذكاء الاصطناعي - يونيو 2026

ملخص لأبحاث أمن الذكاء الاصطناعي، والرؤى، والتقارير، والفعاليات القادمة، والأدوات والموارد. تابع مجتمع AISecHub ومجموعتنا على LinkedIn للحصول على تحديثات إضافية. اطلع أيضًا على مشروعنا، Awesome AI Security.

برعاية InnovGuard.com - استشارات المخاطر التقنية والأمن السيبراني - ابتكر واستثمر بثقة، وقُد باطمئنان.

InnovGuard


🔍 رؤى

📌 تحديث تصنيفنا: أنماط الفشل في أنظمة الذكاء الاصطناعي العاملة (Agentic AI) توسع مايكروسوفت تصنيف أنماط فشل الذكاء الاصطناعي العاملة المستند إلى عمل فريق الاختراق (red-teaming)، مما يمنح فرق الأمان طريقة أنظف للتفكير في إساءة استخدام الأدوات، والوكالة المفرطة، وتلوث الذاكرة، وحدود الهوية، وثغرات التجاوز البشري في أنظمة الوكيل المنشورة.

📌 دودة Miasma تضرب مايكروسوفت مرة أخرى: تعطيل Azure Functions Action و 72 مستودعًا آخر بعد هجوم سلسلة التوريد يستهدف وكلاء البرمجة بالذكاء الاصطناعي توثق StepSecurity حملة سلسلة توريد استهدفت سير عمل وكلاء البرمجة بالذكاء الاصطناعي ومستودعات GitHub، مع التركيز الدفاعي على ثقة التبعيات، ومصدر الإجراءات (action provenance)، ومسارات الكتابة في المستودعات، وبيانات الاعتماد المرئية للوكيل في بيئات CI/CD.

📌 الحالة المؤسفة لتوزيع المهارات تجاوز باحثو Trail of Bits عمليات التحقق من ClawHub و Cisco skill-scanner و skills.sh باستخدام حزم مهارات استخدمت الاقتطاع (truncation) والتوجيه غير المباشر للأرشيفات (archive indirection) وتسميم البايت كود (bytecode poisoning) وتأطير حقن التعليمات (prompt-injection framing)، مما يوضح السبب وراء حاجة الأسواق العامة لمهارات الوكيل إلى تنظيم وضوابط مصدر بدلاً من الاعتماد على الماسحات الضوئية وحدها.

📌 Codex CLI RCE: تخفيف حقن التعليمات تستعرض Cymulate مخاطر حقن التعليمات في وكلاء البرمجة عبر سطر الأوامر، حيث يمكن للنص غير الموثوق أن يوجه عمليات كتابة الملفات أو تنفيذ الأدوات ما لم يتم فرض العزل الصندوقي (sandboxing)، وحدود الموافقة، وقيود الأوامر خارج النموذج.

📌 Agentjacking: اختطاف وكيل الذكاء الاصطناعي عبر حقن MCP يلخص تحالف أمان السحابة (CSA) نمط "agentjacking" من Sentry إلى MCP، حيث تصبح بيانات التتبع أو محتوى المشكلات الخاضعة للتحكم الخارجي سياقًا موثوقًا لوكلاء البرمجة. الإطار الدفاعي المفيد هو معاملة بيانات المراقبة (observability) وتقارير الأخطاء وبيانات التكامل كمدخلات وكيل غير موثوقة، وليس كبيانات تطوير محايدة.

📌 SearchLeak: كيف حولنا Microsoft 365 Copilot إلى سلاح تسريب بيانات بنقرة واحدة تصف Varonis سلسلة هجوم Microsoft 365 Copilot Enterprise تجمع بين حقن المعاملات في التعليمات (parameter-to-prompt injection)، وسلوك عرض HTML، وإساءة استخدام مسار البحث لتسريب بيانات حساسة من M365 عبر سير عمل بنقرة واحدة.

📌 AutoJack: كيف يمكن لصفحة واحدة تنفيذ أوامر عن بعد (RCE) على المضيف الذي يدير وكيل الذكاء الاصطناعي الخاص بك تظهر مايكروسوفت كيف يمكن لصفحة ويب ضارة يشاهدها وكيل تصفح بالذكاء الاصطناعي الوصول إلى خدمة AutoGen Studio محلية وتشغيل تنفيذ عمليات المضيف من خلال الثقة غير الآمنة في localhost ومعالجة إجراءات الوكيل.

📌 هجوم سلسلة التوريد على Mastra npm: اختراق 140+ حزمة عبر easy-day-js Typosquat تقرير StepSecurity عن اختراق نظام npm البيئي لـ Mastra من خلال تبعية مزيفة (typosquatted) مع أداة إسقاط (dropper) بعد التثبيت (postinstall) مبهمة، مما أثر على حزم الوكيل، و RAG، و MCP، وسير العمل المستخدمة في حزم تطبيقات الذكاء الاصطناعي.

📌 اختراق LiteLLM: من مستخدم منخفض الصلاحية إلى مسؤول وتنفيذ أوامر عن بعد (RCE) توثق Obsidian مسارًا متسلسلاً لتصعيد الصلاحيات وتنفيذ الأوامر عن بعد في LiteLLM، يوضح كيف يمكن للوصول منخفض الصلاحية إلى بوابة ذكاء اصطناعي أن يصبح تحكمًا إداريًا في أسرار المزود وسياسات الوكيل ووظائف الوكيل وقت التشغيل.

📌 ثغرة Amazon Q: اختراق عبر التنفيذ التلقائي لـ MCP تحلل Wiz مشكلة في إضافة Amazon Q لـ VS Code حيث يمكن لتكوين MCP الموثوق به في مساحة العمل (workspace-trusted) في مستودع مستنسخ تحميل سلوك خاضع لسيطرة المهاجم تلقائيًا وكشف مسارات تنفيذ المطور وبيانات اعتماد السحابة.

📌 macOS.Gaslight: باب خلفي بلغة Rust يحول حقن التعليمات ضد المحلل، وليس ضد الصندوق توثق SentinelOne بابًا خلفيًا بلغة Rust يزرع محتوى حقن تعليمات للمحللين والأدوات المدعومة بالذكاء الاصطناعي، مما يحول الهجوم من الهروب من الصندوق (sandbox escape) إلى التلاعب بالبشر والنموذج الذي يراجع البرامج الضارة.

📌 استخدام الكمبيوتر و TOCTOU: ما تنقر عليه ليس ما تحصل عليه! يوضح Johann Rehberger حالة سباق (race condition) لوكيل استخدام الكمبيوتر حيث تتغير الشاشة بعد ملاحظة النموذج لها ولكن قبل أن يتم النقر، مما يحول تفاعلًا يبدو غير ضار إلى إجراء إرسال في Outlook، ويجعل إعادة التحقق من البكسل أو الحالة قبل الإجراء عنصر تحكم أساسيًا.

📌 نهج طيف البرمجة بالاهتزاز (vibe coding) لتطوير البرمجيات بمساعدة الذكاء الاصطناعي يؤطر المركز الوطني للأمن السيبراني البريطاني (NCSC) البرمجة بمساعدة الذكاء الاصطناعي كطيف مخاطر، يفصل بين النماذج الأولية منخفضة المخاطر والكود المُنشأ الذي يمس المصادقة والتفويض والبيانات الحساسة والسلوك الحرج للسلامة أو البنية التحتية الحيوية.

📌 حقن التعليمات وأمن وقت تشغيل الوكيل: نموذج تهديد عملي يؤطر TMLS حقن التعليمات كمشكلة أمن وقت تشغيل، مع رسم خرائط للهجمات من خلال الوساطة بالأدوات ومخازن الذاكرة والقنوات الصادرة وثغرات الموافقة البشرية. الاستنتاج العملي هو نقل عناصر التحكم إلى وسطاء القدرات (capability brokers) والتنفيذ المعزول (sandboxed execution) والقوائم المسموح بها ومسارات التدقيق بدلاً من معاملة نص التعليمات كحد أمني.

📌 ماذا حدث بعد أن حاول 2000 شخص اختراق مساعد الذكاء الاصطناعي الخاص بي يبلغ Fernando Irarrázaval عن تحدي حقن تعليمات وكيل البريد الإلكتروني OpenClaw مع أكثر من 6000 محاولة وعدم تسريب أي سر بنجاح، مع إبراز مشكلات النشر العملية حول تلوث ذاكرة الوكيل وسياق الدفعة وتكلفة API وتعليق الحساب واختيار النموذج.


🧰 أدوات وموارد

🧰 AgentStalker - معيار وأداة تحليل لثغرات الوكيل مع تتبع التلوث (taint tracking) وتحليل AST وتدقيق الكود وإعادة إنتاج الصندوق لمسارات هجوم الوكيل. ⭐️115

🧰 darknet-mcp-server - خادم MCP يكشف أدوات الاختراق وبرمجيات الفدية والبرامج الضارة والاستغلالات وسجلات المسروقات واستخبارات التهديدات لوكلاء الذكاء الاصطناعي لسير عمل بحث أمني محكوم. ⭐️67

🧰 mcp-trust-plane - مستوى قابل للتركيب لأمن البيانات وحراسة (guardrail) لمزودي بروتوكول سياق النموذج (MCP)، يركز على ضوابط السياسة حول الأدوات والبيانات المتصلة بـ MCP. ⭐️60

تنزيل الأداة