القسم ٣
٣البرمجة بوصف الفكرة وهشاشة المطوّر
صاغ أندريه كارباثي مصطلح «البرمجة بوصف الفكرة» مطلع عام 2025 لوصف أسلوب عمل يتوقف فيه المطوّر عن كتابة الشيفرة الحتمية سطراً بسطر، ليصبح موجِّهاً حوارياً يقود الوكلاء الذاتيين بأوامر باللغة الطبيعية. وهو يسرّع النمذجة الأولية بشكل كبير، لكنه يغيّر جذرياً سلسلة توريد البرمجيات ويتجاوز دورة حياة التطوير بطرق لا تستطيع برامج أمن التطبيقات التقليدية إدارتها.
٣-١ مفارقة الملكية والعمى عن «المسار السعيد»
حين تُبنى التطبيقات «بوصف الفكرة» يشعر المطورون بتراجع إحساسهم بالتأليف والمساءلة. وتُنتج هذه المسافة عمى «المسار السعيد»: إذ تُفضّل المساعدات النجاح الوظيفي الفوري على سلامة المعمارية ومعالجة الأخطاء والضوابط الأمنية. وقد تزامن الضغط على «قبول الكل» لطلبات دمج ضخمة مولّدة آلياً مع انهيار إعادة الهيكلة، من 25% من جميع تغييرات الشيفرة في 2021 إلى أقل من 10% بحلول 2024، ما يخلّف ديوناً معمارية متراكمة وغير موثقة.
٣-٢ الاعتماديات المتوهَّمة و«انتحال الحزم»
كثيراً ما تتوهّم النماذج المدرّبة على بيانات عامة غير منقّحة اعتماديات غير موجودة. وقد وجدت دراسة منشورة في مؤتمر USENIX Security 2025 شملت 576,000 عيّنة شيفرة من 16 نموذجاً لغوياً أن 19.7% من الحزم المقترحة لا وجود لها — أكثر من 205,000 اسم مختلَق — وأن 43% منها تكررت في كل إعادة للأمر نفسه. ويستغل المهاجمون هذا النمط المتوقَّع عبر «انتحال الحزم»: تسجيل الأسماء الوهمية في npm أو PyPI بحمولات خبيثة تعمل لحظة تثبيتها.

نصّ هذا الشكل
حصة إعادة الهيكلة · 25% · <10% · 2021 · 2024 · ١٠٠ عيّنة مولّدة · أسماء متكررة قابلة للاستغلال · أشارت إلى حزمة متوهَّمة · مراجع سليمة

نصّ هذا الشكل
01 · التوهّم · يوصي المساعد بحزمة لا وجود لها. · 02 · التسجيل · يحجز المهاجم الاسم المتوقَّع في npm أو PyPI. · 03 · التثبيت · يقبل المطوّر الاقتراح ويثبّت الحزمة. · 04 · التنفيذ · تعمل الحمولة الخبيثة داخل خط التطوير.
٣-٣ ثغرات على مستوى التنفيذ
- الأسرار المكشوفة: تقترح النماذج المدرّبة على المستودعات العامة شيفرات تحتوي بيانات اعتماد مضمّنة أو رموز API فعّالة أو نقاط نهاية غير آمنة، ما يؤدي مباشرة إلى حصاد بيانات الاعتماد.
- تفويض غير آمن: كثيراً ما تتضمن الشيفرة المولّدة آليات دخول معيبة أو إدارة جلسات ضعيفة أو خللاً في التفويض على مستوى الكائن (BOLA)؛ فالنماذج تُنتج منطق «المسار السعيد» دون سياق الأعمال اللازم للتحكم الصارم في الوصول.
- منطق متوهَّم: قد تحتوي شيفرة تُترجَم وتبدو صحيحة على عيوب منطقية دقيقة لا تظهر إلا وقت التشغيل.
قاعدة · كل شيفرة مولّدة آلياً غير موثوقة حتى يُتحقَّق من سلوكها وقت التشغيل
لا تستطيع المراجعة اليدوية والاختبار الثابت (SAST) مجاراة سرعة التوليد. لذا يجب أن ينتقل الأمن من التحليل الثابت إلى التحقق وقت التشغيل: فرض مصادقة صارمة قبل تنفيذ أي منطق حساس، وتشغيل المخرجات غير الموثوقة في عزل حاوياتي، واستخدام الاختبار الديناميكي القائم على الإثبات (DAST) لتأكيد مسارات الهجوم الفعلية.
تلميح: استخدم ← → للتنقل بين الأقسام.
