forumفتح موضوع جديد
فتح موضوع جديد

استخدام ChatGPT في عمليات Red Team — هل يستخدمه أحد في الاختبار الذي طلبنا له عرضاً، وما خطورته؟

SSerkan A***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يناير 2022
رسالة
13
#1

نخطط لاختبار اختراق شامل ومحاكاة Red Team للبنية التحتية لتجارتنا الإلكترونية وأنظمة ERP الداخلية. تلقينا عروضاً من شركتين للاستشارات الأمنية؛ وتتراوح الميزانيات بين 90.000 TL و160.000 TL. في إحدى المقابلات التقنية، ذكرت الشركة بصراحة أنها تستعين بـ ChatGPT وأدوات الذكاء الاصطناعي التوليدي لإنشاء سيناريوهات الهندسة الاجتماعية وتنويع بعض أكواد الاستغلال المخصصة، وهو ما أثار حيرتي.

أعلم أن الذكاء الاصطناعي يُستخدم هجومياً ودفاعياً في الأمن السيبراني، لكن ما مدى شيوع هذا الأمر ومشروعيته الأخلاقية في عمل Red Team احترافي؟ والأهم من ذلك، هل يمكن أن تُنقل إعدادات حساسة أو أجزاء من الشيفرة المصدرية أو بيانات موظفينا إلى نماذج الذكاء الاصطناعي العامة هذه؟

هل يُعد استخدام الذكاء الاصطناعي الخارجي في هذه الاختبارات ممارسة قياسية بالقطاع، أم أنه طريق مختصر ينطوي على مخاطر تسريب البيانات وضعف التقارير؟ وكيف نضع بنداً مقيداً في العقد بخصوص هذا الأمر؟

NNazlı T***عضو جديد
المسمى الوظيفي
موظف محاسبة
قطاع
منتجات مائية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مايو 2026
رسالة
32
الأكثر إفادة#2

باختصار: استخدام خبراء Red Team للذكاء الاصطناعي في إعداد تصيد الهندسة الاجتماعية أو تعديل قوالب الأكواد العامة أصبح ممارسة شائعة؛ لكن رفع بيانات سرية أو عناوين IP أو شفرات مصدرية خاصة بالجهة المستهدفة إلى نماذج سحابية عامة يُعد انتهاكاً خطيراً للأمان والخصوصية.

تُستخدم أدوات الذكاء الاصطناعي حالياً لغرضين: 1) صياغة رسائل بريد مخصصة ومقنعة وخالية من الأخطاء اللغوية في مرحلة الهندسة الاجتماعية، 2) تسريع كتابة السكربتات الروتينية أو أتمتة اكتشاف الثغرات المعروفة. وتكمن الخطورة الأساسية في قيام الاستشاري بتمرير سجلات حساسة للنظام الداخلي أو بنية الشبكة أو أكواد المصدر المغلقة إلى نماذج عامة؛ إذ قد تذهب هذه البيانات لتدريب النماذج أو تُخزن بسيرفرات خارجية مما يسبب تسريباً.

يجب وضع حدود واضحة في مرحلة العقد. أضيفوا إلى اتفاقية السرية مع الشركة بنداً ينص على: 'لا يجوز رفع أي مخرجات نظام أو شفرات مصدرية أو معلومات تخص العميل إلى خدمات ذكاء اصطناعي متاحة للعامة'. وإذا كانوا سيقومون بتحليل مدعوم بالذكاء الاصطناعي، فاشترطوا تنفيذه عبر نماذج معزولة ومفتوحة المصدر بالكامل تعمل على خوادمهم المحلية ومفصولة عن الإنترنت.

GGamze K***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
مطبعة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يناير 2025
رسالة
178
#3

النماذج العامة لا تنتج ثغرات يوم الصفر مباشرة بسبب فلاتر الأمان. ما يفعله الاستشاريون غالباً هو إعادة ترتيب هياكل الأكواد المعروفة لتجاوز آليات الرصد. ولصق كود الشركة في خدمات سحابية، بخلاف النماذج المحلية والمعزولة، يُعد ثغرة لا يمكن قبولها.

YYasemin K***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2023
رسالة
66
#4

في اختبار اختراق بقيمة 120.000 TL أجريناه الشهر الماضي، اكتشفنا عبر مراقبة حركة الشبكة أن أحد الخبراء يمرر سجلات أخطاء شبكتنا الداخلية لخدمة ذكاء اصطناعي عامة. أوقفنا الاختبار فوراً وفسخنا العقد. للأسف باتت مراقبة خروج البيانات من فريق التدقيق مسؤولية تقع على عاتق العميل.

İİlknur G***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
80
#5

يُشكر من صرّح باستخدام الذكاء الاصطناعي على صراحته، لكن طلب 160.000 TL وتمرير معظم الشغل لبوت بأوامر جاهزة هو مضيعة للجهد والمال. جوهر Red Team هو العقل البشري المبتكر؛ فالهجمات النمطية تقوم بها الماسحات التلقائية على أي حال.

OOya I***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أغسطس 2023
رسالة
225
#6

جعل الذكاء الاصطناعي يحلل الشركة المستهدفة ثم كتابة استشارة Red Team في الفاتورة تجارة مربحة بصراحة. انتبهوا لأسلوب الجمل عند تسليم التقرير؛ كي لا يكونوا قد نسخوا إجابات البوت العامة وألصقوها في النتيجة.

KKemal G***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
5
#7

لو بيستخدموا نماذج شغالة على سيرفر محلي ومفصولة عن النت فمفيش مشكلة خالص، اما لو بيبعتوا بيانات لسحابة خارجية فالسرية ضاعت خلاص. حطوا شرط جزائي تقيل بالعقد.

GGürkanمشارك
المسمى الوظيفي
قطاع الطاقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2023
رسالة
94
#8

وفقًا لقانون حماية البيانات الشخصية KVKK ومعايير أمن المعلومات، نقل بيانات الموظفين أو العملاء التي يتم الحصول عليها أثناء الاختبار إلى منصات ذكاء اصطناعي تستضيف خوادمها في الخارج يُعد مخالفة واضحة للتشريعات. وهذا الوضع قد يعرّض شركتكم لخطر غرامة إدارية.

SSultan K***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2025
رسالة
105
#9

قلقكم في محله تمامًا. اطلبوا من الشركات التي تقدّم العروض مستند منهجية الاختبار بلا استثناء. اطلبوا منهم أن يلتزموا كتابيًا بتحديد الأدوات التي سيستخدمونها وفي أي مرحلة وبأي إجراءات لحماية البيانات. الشركة المحترفة لا تتردد في توثيق ذلك.

IIrmak B***خبير
المسمى الوظيفي
المدير المالي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2023
رسالة
150
#10

أعتقد أن الحديث بهذه القطعية في جانب chatgpt في red team صعب. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه. مثبت بالتجربة.

ZZübeyde K***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
فبراير 2025
رسالة
165

Doki · موقع ويب مؤسسي · 2026

#11

عندنا نفس المشكلة.

HHüseyin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
368
#12

ملخص سريع للجدد: إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

OOrhan E***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
قانون
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2025
رسالة
91

Doki · فحص الثغرات الأمنية · 2023

#13

سأكون ممتنًا لو شاركت النتيجة. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

أتمنى أن يفيدك هذا.

NNilمشارك
المسمى الوظيفي
مدير المحتوى
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2024
رسالة
156
#14

صحيح. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

BBatuhanمشارك
المسمى الوظيفي
مطور مستقل
تاريخ الانضمام
فبراير 2024
رسالة
128
#15

عانيت من نفس المشكلة قبل عامين. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

SSelin Y***محارب قديم
المسمى الوظيفي
محاسبة أولية
قطاع
عقارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
111
#16

أتفق، بل أود التأكيد على هذه النقطة. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

TTolga Y***خبير
المسمى الوظيفي
مسؤول التصدير
قطاع
مطبعة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
3
#17

سأدافع عن الرأي المعاكس، لا تغضبوا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

لو كنت مكانك، لسلك هذا المسار.

AAli R***خبير
المسمى الوظيفي
مستثمر ملاك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2023
رسالة
192
#18

صحيح بشكل عام، لكن هناك جزء ناقص. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

BBurcuمشارك
المسمى الوظيفي
مطور واجهات المستخدم
تاريخ الانضمام
سبتمبر 2024
رسالة
96
#19

أخذت ملاحظة، شكرًا لك.

TTayfunمحارب قديم
المسمى الوظيفي
مالك شركة برمجيات
تاريخ الانضمام
مايو 2023
رسالة
228

Doki · البنية التحتية للتجارة الإلكترونية · 2024

#20

بالتأكيد. وإذا أردت إضافة شيء: معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً