چالش‌های امنیتی دستیار هوش مصنوعی متن‌باز OpenClaw و تهدیدات ناشی از عامل‌های خودمختار AI

در هفته‌های اخیر، پروژه متن‌باز دستیار هوش مصنوعی OpenClaw که پیش‌تر با نام‌های Clawdbot و Moltbot شناخته می‌شد، توجه گسترده‌ای در جامعه فناوری به خود جلب کرده است. این پروژه که توسط پیتر استاینبرگر توسعه یافته، توانسته است بیش از ۱۸۰ هزار ستاره در گیت‌هاب کسب کند و در یک هفته بیش از دو میلیون بازدیدکننده داشته باشد. با این حال، این موفقیت همراه با نگرانی‌های جدی امنیتی است که می‌تواند تهدیدی بزرگ برای سازمان‌ها و تیم‌های امنیتی محسوب شود.

تحقیقات امنیتی اخیر نشان داده‌اند که بیش از ۱۸۰۰ نمونه از این دستیارهای هوش مصنوعی به صورت ناامن در اینترنت در دسترس هستند و اطلاعات حساس مانند کلیدهای API، تاریخچه چت‌ها و اطلاعات حساب‌های کاربری را به صورت ناخواسته افشا می‌کنند. این موضوع به دلیل معماری خاص OpenClaw و نحوه تعامل آن با سیستم‌ها و منابع مختلف رخ داده است.

یکی از مهم‌ترین چالش‌های امنیتی OpenClaw و سایر عامل‌های خودمختار هوش مصنوعی، ناتوانی ابزارهای امنیتی سنتی در شناسایی و مدیریت تهدیدات ناشی از آنها است. تیم‌های امنیتی سازمان‌ها معمولاً این ابزارها را به عنوان ابزارهای توسعه معمولی در نظر می‌گیرند و از کنترل‌های دسترسی استاندارد استفاده می‌کنند. اما OpenClaw نشان داده است که این فرضیه اشتباه است، زیرا عامل‌های هوش مصنوعی می‌توانند با مجوزهای مجاز، اطلاعات را از منابع تحت تأثیر مهاجم جمع‌آوری کرده و به صورت خودکار اقداماتی را انجام دهند که در چارچوب امنیتی سنتی قابل مشاهده نیستند.

کارتر ریس، معاون هوش مصنوعی شرکت Reputation، در این زمینه توضیح می‌دهد که حملات در زمان اجرای هوش مصنوعی بیشتر معنایی هستند تا نحوی. به عنوان مثال، عبارتی ساده مانند «دستورالعمل‌های قبلی را نادیده بگیر» می‌تواند به اندازه یک آسیب‌پذیری بافر سرریز مخرب باشد، در حالی که هیچ شباهتی با امضاهای شناخته شده بدافزارها ندارد. این نوع حملات که به آن “تزریق فرمان” گفته می‌شود، توسط سایمون ویلیسون، توسعه‌دهنده و پژوهشگر هوش مصنوعی، به عنوان «سه‌گانه کشنده» معرفی شده است که شامل دسترسی به داده‌های خصوصی، مواجهه با محتوای غیرقابل اعتماد و توانایی ارتباط خارجی است.

OpenClaw هر سه این ویژگی‌ها را دارد؛ این دستیار می‌تواند ایمیل‌ها و اسناد را بخواند، اطلاعات را از وب‌سایت‌ها و فایل‌های مشترک استخراج کند و با ارسال پیام یا اجرای وظایف خودکار عمل کند. از دید تیم‌های امنیتی، ترافیک این دستیارها معمولاً به صورت ترافیک HTTP ۲۰۰ عادی دیده می‌شود و ابزارهای نظارتی مانند EDR رفتار فرایندها را رصد می‌کنند، نه محتوای معنایی دستورات. بنابراین، تهدید واقعی از نوع دستکاری معنایی است و نه دسترسی غیرمجاز.

محققان IBM Research، کاوتار ال مغراوی و مارینا دانیلوسکی، پس از بررسی OpenClaw، نتیجه گرفتند که این پروژه فرضیه نیاز به یکپارچگی عمودی برای عامل‌های خودمختار را به چالش می‌کشد. آنها تأکید کردند که این لایه متن‌باز و آزاد می‌تواند بسیار قدرتمند باشد اگر به دسترسی کامل سیستم مجهز باشد و ایجاد عامل‌های خودمختار واقعی محدود به شرکت‌های بزرگ نیست بلکه می‌تواند توسط جامعه توسعه‌دهندگان نیز انجام شود.

از سوی دیگر، جیمیسون اوریلی، پژوهشگر امنیتی و بنیان‌گذار شرکت Dvuln، با استفاده از موتور جستجوی Shodan توانست نمونه‌های ناامن OpenClaw را شناسایی کند. او صدها نمونه از سرورهای OpenClaw را یافت که برخی از آنها بدون هیچ احراز هویتی در دسترس بودند و امکان اجرای دستورات و مشاهده تنظیمات را برای هر کسی فراهم می‌کردند. این نمونه‌ها شامل کلیدهای API شرکت Anthropic، توکن‌های بات تلگرام، اطلاعات OAuth اسلک و تاریخچه کامل مکالمات در پلتفرم‌های مختلف بودند.

یکی از دلایل اصلی این آسیب‌پذیری، اعتماد پیش‌فرض OpenClaw به localhost بدون نیاز به احراز هویت است. بیشتر استقرارهای این دستیارها پشت پروکسی‌های معکوس مانند nginx یا Caddy قرار دارند که تمامی درخواست‌ها را به عنوان ترافیک محلی می‌شناسند و اجازه دسترسی کامل می‌دهند. اگرچه برخی از بردارهای حمله خاص وصله شده‌اند، اما معماری کلی که این آسیب‌پذیری‌ها را ممکن ساخته است، همچنان بدون تغییر باقی مانده است.

تیم امنیتی شرکت سیسکو نیز در ارزیابی خود OpenClaw را از نظر قابلیت‌ها پیشرو و از نظر امنیتی یک کابوس مطلق توصیف کرده است. آنها ابزاری به نام Skill Scanner را منتشر کرده‌اند که با ترکیب تحلیل ایستا، جریان داده رفتاری، تحلیل معنایی مدل‌های زبانی بزرگ و اسکن ویروس‌توت، مهارت‌های مخرب عامل‌ها را شناسایی می‌کند. این ابزار در آزمایش یک مهارت شخص ثالث به نام «What Would Elon Do?»، چندین مشکل امنیتی از جمله دو مورد بحرانی و پنج مورد با شدت بالا را کشف کرد. این مهارت به طور مخفیانه داده‌ها را به سرور خارجی ارسال می‌کرد و با استفاده از تزریق فرمان، محدودیت‌های ایمنی را دور می‌زد.

کارشناسان امنیتی هشدار می‌دهند که مدل‌های زبانی بزرگ نمی‌توانند به طور ذاتی بین دستورالعمل‌های معتبر کاربر و داده‌های بازیابی شده غیرقابل اعتماد تمایز قائل شوند و ممکن است به عنوان یک «نماینده گیج شده» به نفع مهاجم عمل کنند. این موضوع باعث می‌شود عامل‌های هوش مصنوعی با دسترسی به سیستم به کانال‌های مخفی نشت داده تبدیل شوند که از ابزارهای سنتی پیشگیری از نشت داده، پروکسی‌ها و نظارت بر نقاط انتهایی عبور می‌کنند.

همچنین، این دستیارها در حال شکل دادن شبکه‌های اجتماعی مختص به خود هستند که خارج از دید انسان‌ها فعالیت می‌کنند. به عنوان مثال، Moltbook که خود را شبکه اجتماعی برای عامل‌های هوش مصنوعی معرفی می‌کند، امکان تعامل و اشتراک‌گذاری اطلاعات بین عامل‌ها را فراهم می‌کند. این شبکه‌ها می‌توانند شامل اجرای اسکریپت‌های خارجی باشند که پیکربندی عامل‌ها را تغییر می‌دهند و اطلاعات حساس را به اشتراک می‌گذارند. این موضوع باعث افزایش ریسک‌های امنیتی و نشت اطلاعات می‌شود.

با توجه به این چالش‌ها، متخصصان امنیتی توصیه می‌کنند که سازمان‌ها باید عامل‌های هوش مصنوعی را به عنوان زیرساخت‌های تولیدی در نظر بگیرند و نه صرفاً برنامه‌های کاربردی. این شامل اعمال اصل کمترین امتیاز، استفاده از توکن‌های محدود، احراز هویت قوی در هر یکپارچه‌سازی، و قابلیت حسابرسی کامل از ابتدا تا انتها است. همچنین باید شبکه‌ها برای شناسایی درگاه‌های ناامن عامل‌های هوش مصنوعی اسکن شوند و دسترسی‌ها به شدت محدود و تفکیک شوند.

علاوه بر این، تیم‌های امنیتی باید مهارت‌های عامل‌ها را برای رفتارهای مخرب اسکن کنند و برنامه‌های پاسخ به حادثه خود را به‌روزرسانی کنند تا حملات معنایی مانند تزریق فرمان را شناسایی و مدیریت کنند. ایجاد سیاست‌های مشخص و چارچوب‌های حفاظتی به جای ممنوعیت کامل، می‌تواند به حفظ تعادل بین نوآوری و امنیت کمک کند.

در نهایت، OpenClaw نه تنها یک تهدید مستقل نیست، بلکه نمادی از شکاف‌های امنیتی گسترده‌تر در حوزه عامل‌های خودمختار هوش مصنوعی است. این شکاف‌ها می‌توانند در سال‌های آینده به تهدیدات جدی برای سازمان‌ها تبدیل شوند. بنابراین، اقدام فوری برای ارزیابی، کنترل و مدیریت این فناوری‌ها ضروری است تا سازمان‌ها بتوانند از مزایای بهره‌وری هوش مصنوعی بهره‌مند شوند بدون اینکه در معرض خطر نفوذ و نشت داده قرار گیرند.

درباره مدیر سیستم

مانتیک، ارائه دهنده فضایی برای دانلود قالب پاورپوینت، گوگل اسلاید، کی‌نوت، موکاپ، طرح های وکتور، طرح های ایلاستریتور، قالب سایت، بروشور، فایل های فتوشاپ، براش و