أمان مؤسسي بالتصميم
يزيل EDDI فئات كاملة من الثغرات الأمنية بالتصميم. لا يوجد eval()، لا كتل تنفيذ شفرة، ولا حقن شفرة ديناميكي، سلوك الوكيل يُعرَّف من خلال تكوين JSON تصريحي فقط.
لماذا هذا مهم الآن
يتعرض نظام وكلاء الذكاء الاصطناعي لضغوط أمنية غير مسبوقة. في أوائل 2026، وُثّقت علناً مئات الثغرات الحرجة عبر أُطر عمل الوكلاء الرئيسية مفتوحة المصدر، بما في ذلك ثغرات تنفيذ شفرة عن بُعد بتصنيف CVSS 10.0، وحالات هروب من البيئات المعزولة، وتجاوزات للتفويض. السبب الجذري في معظم الحالات: منصات تنفذ شفرة مقدمة من المستخدم أو مولدة ديناميكياً في وقت التشغيل.
حدد تحالف أمن السحابة فراغاً نظامياً في "الإفصاح عن وكلاء الذكاء الاصطناعي".
الدفاع المعماري لـ EDDI
بدلاً من محاولة عزل تنفيذ الكود، يقوم EDDI بإزالة سطح الهجوم بالكامل.
ميزات الأمان
- صفر eval(): بدون تنفيذ شفرة ديناميكي (يزيل مخاطر RCE CVSS 10.0)
- OIDC/Keycloak: مصادقة وتفويض مؤسسي
- تكامل الخزنة: إدارة آمنة للأسرار لمفاتيح API
- حماية اجتياز المسار: التحقق من المدخلات عند كل حدود
- التحقق من URL: منع هجمات SSRF وإعادة التوجيه
- مسارات تدقيق مشفرة: سجلات عمليات غير قابلة للتغيير ومقاومة للعبث
- جاهز لقانون الذكاء الاصطناعي الأوروبي: قدرات حوكمة مدمجة للامتثال التنظيمي
- تنقيح الأسرار: فلتر آلي يزيل مفاتيح API ومراجع الخزنة والبيانات الحساسة من جميع إدخالات التدقيق
- تسجيل آمن للبيانات الشخصية: عمليات GDPR تسجل أسماء مستعارة SHA-256، وليس معرفات المستخدم الخام
- Sigstore Cosign: توقيع صور الحاويات عبر OIDC بدون مفتاح، التحقق التشفيري من أن كل صورة Docker تم بناؤها بواسطة CI الرسمي
خط أنابيب الأمان الآلي
يتم فحص كل push وpull request بواسطة 6 أدوات أمان آلية، جميع إجراءات GitHub Actions مثبتة بـ SHA لمنع هجمات سلسلة التوريد:
- CodeQL: تحليل SAST دلالي مع استعلامات
security-extended - Trivy: فحص CVE لتبعيات نظام الملفات وصور Docker (حظر عند CRITICAL/HIGH)
- Gitleaks: فحص تاريخ Git لمنع تسريب الأسرار وبيانات الاعتماد
- ZAP: فحص DAST للـ API ضد صورة Docker الحية
- CycloneDX: إنشاء SBOM لشفافية سلسلة التوريد
- Jazzer: اختبار Fuzz موجه بالتغطية للمحللات الأمنية الحرجة
تكامل الحوكمة والامتثال
تغذي القدرات الأمنية مباشرة إطار الامتثال في EDDI. يلبي مسار التدقيق غير القابل للتغيير متطلبات حفظ السجلات في قانون الذكاء الاصطناعي الأوروبي (المادة 12)، ويوفر تتبع خط الأنابيب شفافية قرارات الذكاء الاصطناعي (المادة 13)، وتتيح واجهة الإدارة الرقابة البشرية مع إمكانيات الإيقاف الطارئ (المادة 14). البنية التحتية نفسها تدعم GDPR وHIPAA وSOC 2 وأكثر من 15 إطاراً تنظيمياً إضافياً، كل ذلك عبر واجهة API موحدة واحدة.