تقرير أنثروبيك للتهديدات: 7 دروس في أمن الـ API من 200 مليون محادثة كلود مسروقة

تقرير التهديدات الصادر عن أنثروبيك لشهر سبتمبر 2026: 200 مليون تفاعل مع كلود تم جمعها للتقطير، بائع كلود مزيف، مفاتيح API مسروقة، وكلاء يعملون كفريق هندسي. 7 دروس في أمان API.

Ashley Innocent

Ashley Innocent

11 سبتمبر 2026

تقرير أنثروبيك للتهديدات: 7 دروس في أمن الـ API من 200 مليون محادثة كلود مسروقة

Apidog للمؤسسات

النشر على الخوادم المحلية

SSO و RBAC

متوافق مع SOC 2

استكشف Apidog للمؤسسات
ملخص: يشير تقرير التهديدات الصادر عن Anthropic في سبتمبر 2026 إلى أن مختبرات صينية جمعت ما يقرب من 200 مليون تفاعل من Claude لتدريب نماذج منافسة، اثنان منها عن طريق إعادة توجيه طلبات مستخدميها الخاصة إلى Claude بصمت. بائع مزيف لـ "Claude الرخيص" قام بتحويل المشترين إلى نموذج مختلف وسرق بيانات اعتمادهم. كل مفتاح API مسروق في التقرير جاء من بيئة العميل، وليس من Anthropic. وخلية أسلحة استخدمت Claude Code كفريقها الهندسي بأكمله. الدروس المستفادة لفرق API هي الانضباط الأمني العادي، المشحوذ لعالم حيث مفاتيح الذكاء الاصطناعي، والمطالبات، والوكلاء هي سطح الهجوم الجديد.

السطور الأكثر إثارة في تقرير Anthropic الجديد تدور حول الصواريخ وسرقة النماذج. أما السطور المفيدة فهي تتعلق بمفاتيح API الخاصة بك.

في 10 سبتمبر، نشرت Anthropic تقرير "اكتشاف ومواجهة إساءة استخدام الذكاء الاصطناعي: سبتمبر 2026"، الذي يغطي نشاط التهديدات من ديسمبر 2025 إلى أغسطس 2026 عبر سبعة مجالات للضرر. تصدرت TechCrunch و CNBC عناوين الأخبار بأرقام الاستخلاص (distillation). وراء العناوين الرئيسية، هو دليل عملي لكيفية سرقة بيانات اعتماد الذكاء الاصطناعي، وإعادة بيعها، واستخدامها كوكيل، وإساءة استخدامها على نطاق واسع.

لقد كتبنا نفس هذا التحليل بعد حادثة OpenAI و Hugging Face في يوليو. هذا التقرير يهم فرقًا أكثر، لأن الضحايا كانوا عملاء API عاديين. إليك سبعة دروس، كل منها مرتبط بشيء يمكنك فعله هذا الأسبوع. يظهر Apidog حيث يساعد ويبقى بعيدًا حيث لا يكون كذلك.

ما يقوله التقرير

أربعة نتائج مهمة لفرق API. جميعها تُنسب إلى Anthropic؛ ولم يستجب أي من المختبرات المذكورة في وقت كتابة هذا التقرير.

الاستخلاص على نطاق صناعي. تُرجع Anthropic أكبر حملة إلى Alibaba: استخلاص سلاسل التفكير من Claude Opus 4.6 و 4.7، وبلغ ذروته حوالي 3 ملايين تفاعل يوميًا من أكثر من 3,500 حساب احتيالي، 151 مليون تفاعل بين مايو ويوليو، استخدمت لتدريب Qwen 3.5 إلى 3.7. ويُزعم أن Moonshot AI و DeepSeek ذهبا أبعد من ذلك وقاما بإعادة توجيه طلبات عملائهما الخاصة إلى Claude دون إبلاغهم، حيث سجل DeepSeek 12.1 مليون تفاعل في 14 يومًا.

بائع مزيف. قامت مجموعة تتحدث الروسية والأوكرانية، تُعرف باسم GTG-50021، ببيع "وصول رخيص إلى Claude" والذي، على حد تعبير Anthropic، "لم يكن رخيصًا ولا كان Claude في الواقع." ذهبت حركة المرور إلى نموذج مختلف بينما قامت أدوات البائع بتثبيت جامع لبيانات الاعتماد وإعادة بيع بيانات تسجيل الدخول المسروقة لـ Anthropic.

مفاتيح مسروقة، في كل مرة. في جميع حالات الهجمات السيبرانية، تذكر Anthropic: "في كل حالة، سُرقت مفاتيح API المعنية من بيئات عملاء Anthropic." قام أحد الفرق بتنزيل جماعي لـ 1.8 مليون تطبيق Android بصيغة APK للبحث عن الأسرار المشفرة بشكل ثابت.

الوكلاء كفريق هندسي. استخدمت خلية في شمال اليمن Claude Code بدلاً من المهندسين البشريين لكتابة برمجيات التوجيه والتحكم لصاروخ موجه. يبدو أن الإطلاق التجريبي قد فشل. وفي غضون ساعات عادوا إلى Claude يسألون عن السبب.

الدرس الأول: مفاتيح الذكاء الاصطناعي الخاصة بك هي بيانات اعتماد إنتاج الآن

إرشادات Anthropic واضحة: "يجب على المؤسسات التعامل مع مفاتيح الذكاء الاصطناعي ودمج الوكلاء بنفس مستوى الجدية الذي تتعامل به مع بيانات اعتماد الإنتاج، لأن المهاجمين يتعاملون معها بنفس مستوى الجدية أيضًا."

معظم الفرق لا تفعل ذلك. يتم لصق مفاتيح الذكاء الاصطناعي في دفاتر الملاحظات، وإيداعها في مستودعات العروض التوضيحية، ودمجها في إصدارات تطبيقات الجوال، ومشاركتها في Slack. فريق فحص ملفات APK موجود لأن هذه العادة شائعة بما يكفي لتصبح صناعة.

ابدأ بالجرد. امسح كل مكان يمكن أن يختبئ فيه مفتاح: رؤوس الطلبات، ملفات البيئة، أمثلة الاستجابات، السكريبتات، المستندات. إذا كنت تستخدم خطة Apidog’s Enterprise، فإن ماسح الأسرار (Secret Scanner) يمسح الطلبات، ومتغيرات البيئة والفريق، والسكريبتات، ومستندات Markdown، وأمثلة الاستجابات بحثًا عن المفاتيح، والرموز، وعناوين URL لـ webhook، ويوجهك إلى المتغير أو مرجع المخزن الذي يجب أن يحل محلها. ثم حدد ما تبقى، باستخدام دليل الامتيازات الأقل لمفاتيح الوكيل الخاص بنا.

الدرس الثاني: البائع المخفض هو جامع لبيانات الاعتماد مع صفحة أسعار

نصيحة التقرير بشأن مكان شراء الوصول هي جملة واحدة: "يجب شراء وصول الذكاء الاصطناعي فقط من خلال القنوات المعتمدة. الخصم المزعوم الذي يتطلب توجيه حركة المرور وبيانات الاعتماد عبر وسيط غير معروف يعرض بيانات المستخدم وأنظمته لخطر هائل."

كل مطالبة ترسلها عبر وسيط يمكن قراءتها من قبل هذا الوسيط. وكل مفتاح تسلمه له يصبح ملكه. اعتقد ضحايا GTG-50021 أنهم يوفرون المال. كانوا يتبرعون بمطالباتهم لشخص غريب وبيانات اعتمادهم لسوق إعادة البيع.

يوجد نسخة شرعية من هذا السوق. تنشر الموجهات مثل OpenRouter من يدير النماذج، وما يتم تسجيله، وكيفية عمل الفواتير؛ تغطي مجموعتنا البديلة لـ OpenRouter تلك التي تقف وراءها شركة حقيقية. إذا لم تتمكن من تسمية الكيان القانوني الذي يحتفظ بحركة مرورك، فلا ترسلها.

الدرس الثالث: تحقق من النموذج الذي يرد عليك

كان المستخدمون على منصتين صينيتين يتحدثون إلى Claude دون علمهم، بينما اعتقد عملاء GTG-50021 أنهم يستخدمون Claude ولم يكن الأمر كذلك. لم تكن لدى أي من المجموعتين طريقة للتحقق. أنت تمتلكها.

تعامل مع هوية النموذج كأي عقد API آخر، واختبرها:

إنه نفس اختبار العقد الذي تقوم به بالفعل لأكواد الحالة، ولكن تم رفعه طبقة واحدة.

الدرس الرابع: المطالبة هي سطر سجل يغادر مبناك

عندما قامت DeepSeek بتمرير طلبات المستخدمين إلى Claude، كشفت حركة المرور الممررة عن "بيانات اعتماد حية لقاعدة بيانات حكومية روسية ونظام إدارة قضايا الشرطة الصينية (PRC)"، وفقًا للتقرير. قام أحدهم بلصق أسرار الإنتاج في نافذة دردشة، وعبرت هذه الأسرار بنية تحتية لشركتين على الأقل.

يقوم مطوروكم بذلك أيضًا. تتبعات المكدس (stack traces) مع سلاسل الاتصال. أوامر Curl مع رمز الحامل (bearer token) سليم. ملفات التكوين المضافة إلى سياق وكيل "لمساعدته على الفهم."

الحل ميكانيكي. احتفظ بالأسرار في متغيرات البيئة أو المتغيرات المدعومة بالمخزن حتى لا توجد أبدًا في نص المطالبة أو الطلب المحفوظ. متغيرات البيئة والأسرار في Apidog تخفي القيم في حالة السكون وفي عمليات التصدير المشتركة، وتكامل HashiCorp Vault يسحب الأسرار في وقت الطلب بدلاً من تخزينها. بغض النظر عن الأداة التي تستخدمها، المعيار واحد: يجب أن تكون المطالبة آمنة للنشر.

الدرس الخامس: ناتج الاستدلال هو أصل وسطح هجوم

استخدمت حملة Moonshot ما تسميه Anthropic هجوم إعادة تشغيل عبر الجلسات (cross-session replay attack) على توقيعات تفكير Claude لاستخراج آثار الاستدلال. استخدمت Alibaba مطالبة استخلاص ثابتة على نطاق واسع. تشمل تدابير Anthropic المضادة، وفقًا للتقرير، مصنفات الاستخلاص، والاستدلال الملخص بدلاً من الخام، والتفكير المحفوظ الذي يقاوم التلاعب، والتحقق من الهوية مع حظر.

إذا كنت تبني على واجهات برمجة تطبيقات رائدة (frontier APIs)، فتوقع أن يستمر السطح في التغير. ستصبح سلاسل التفكير الخام أقصر وأكثر تلخيصًا. وستصبح فحوصات التوقيع أكثر صرامة، وهذا هو السبب في أن بعض الفرق تواجه خطأ "الكتلة مرتبطة بمحادثة مختلفة" الذي غطيناه في دليل التفكير المحفوظ. صمم دمجك بحيث يعتمد على الإجابات النهائية والمخرجات المنظمة، وليس على الشكل الدقيق لكتل الاستدلال.

الدرس السادس: فريق الوكلاء يحتاج إلى بوابة مراجعة بشرية

خلية الصواريخ هي الحالة الأكثر قتامة في التقرير، ولكن إذا أزلنا الهدف، فإنها تصف سير عمل تديره الآن آلاف الفرق الشرعية: عدة جلسات Claude Code تعمل كفريق هندسي، تقوم بشحن تعليمات برمجية لا يراجعها أحد، حتى يفشل اختبار ويُطلب من الوكلاء تصحيح أخطاء عملهم الخاص.

بالنسبة لبرنامج الأسلحة، فإن المراجع المفقود هو النقطة. بالنسبة لفريقك، هذا هو الخطر. بمجرد أن يكتب وكلاء متعددون التعليمات البرمجية ويحتفظون ببيانات الاعتماد، تصبح الأسئلة تشغيلية: أي وكيل يعمل على ماذا، في أي مستودع، ما الذي انتهى، ما الذي فشل، وما الذي ينتظر مراجعة بشرية قبل أن يتم شحنه.

هذه مشكلة إدارية، وليست مشكلة نموذج، وهي المشكلة التي صمم Sharkly لحلها. يجلس فوق الوكلاء الذين تستخدمهم بالفعل، Claude Code، Codex، Gemini CLI وغيرهم، ويخصص لهم العمل كزملاء في الفريق، ويشغل كل مهمة في بيئة عمل Git معزولة على أجهزتك الخاصة، ويحافظ على رؤية التقدم، والمعوقات، والمراجعة البشرية من الطلب إلى الإصدار. لا شيء يدمج لمجرد أن وكيلًا قال إنه انتهى. إذا كان وكلاؤك فريقًا، فامنحهم مديرًا.

0:00
/0:31

الدرس السابع: وضع خط أساس لما يبدو عليه الاستخدام الطبيعي

لم تكتشف Anthropic 3,500 حساب احتيالي بقراءة المطالبات. بل اكتشفتهم من خلال "التوقيعات السلوكية"، وتحديد مصادر شبكات الوكيل بناءً على البيانات الوصفية، وتجميع الحسابات.

يمكنك تطبيق نفس الفكرة على مفاتيحك الخاصة. يجب أن يكون لكل مفتاح متصل متوقع، وحجم، ووقت من اليوم. المفتاح الذي يشغل عادةً وظيفة CI ليلية ويقوم فجأة بإجراء 40,000 مكالمة في الساعة 3 صباحًا من منطقة جديدة، إما أنه مخترق أو يتم استخلاصه. ضع حدود معدل لكل مفتاح، وقم بتنبيه عند الانحراف، وقم بالتدوير عند الشك بدلاً من البرهان. سجلات التدقيق على أدوات API الخاصة بك تغلق الحلقة من خلال إظهار من قام بالتصدير وماذا ومتى.

النمط الكامن وراء الدروس السبعة

كل حالة في التقرير لديها آلية عادية كامنة: مفتاح مسرب، وسيط غير موثوق به، أسرار في نص صريح، مخرجات غير مراجعة، استخدام غير مراقب. طبقة الذكاء الاصطناعي لم تخترع هذه الثغرات. لقد رفعت سعر تركها مفتوحة، لأن المهاجمين الآن يقومون بأتمتة البحث ويدفع المشترون الآن مقابل الوصول المسروق.

تتحكم أربعة ضوابط في معظم هذه المشكلات. احتفظ بالمفاتيح بعيدًا عن المصدر والمطالبات. اشترِ من بائعين يمكنك تسميتهم. اختبر العقد، بما في ذلك النموذج الذي يجيب. ضع إنسانًا بين مخرجات الوكيل والإنتاج. لقد قدمنا نفس الحجة بعد اختراق Vercel، ويثبت هذا التقرير ذلك على نطاق لا يمكن لأحد تجاهله.

قم بتنزيل Apidog وابدأ صغيرًا: انقل كل مفتاح مشفر (hardcoded key) في مجموعاتك إلى متغير بيئة مخفي، ثم أضف تأكيدًا واحدًا على $.model لكل طلب يمر عبر طرف ثالث. ساعتان من العمل، وتتوقف اثنتان من مسارات الهجوم المذكورة في التقرير عن التأثير عليك.

الأسئلة الشائعة

ما هو استخلاص النموذج (model distillation)، ولماذا تصفه Anthropic بأنه غير قانوني؟ الاستخلاص هو تدريب نموذج أصغر أو أرخص على مخرجات نموذج أكبر. في نماذجك الخاصة، إنها ممارسة معيارية. شكوى Anthropic هي أن المختبرات المنافسة استخدمت آلاف الحسابات الاحتيالية لاستخلاص استدلال Claude بما يتعارض مع شروطها، وفي حالتين عن طريق توجيه حركة مرور عملائها الخاصة عبر Claude دون الكشف عن ذلك.

هل تم اختراق Anthropic؟ ليس وفقًا للتقرير. يذكر التقرير أنه في كل حالة سيبرانية، سُرقت مفاتيح API من بيئات العملاء و"لم يتم اختراق أنظمة Anthropic الخاصة".

كيف أعرف ما إذا كانت واجهة برمجة تطبيقات (API) للذكاء الاصطناعي تابعة لجهة خارجية ترسل طلباتي إلى النموذج الذي تدعيه؟ اختبرها. قارن حقل model، واستخدام الرموز على المطالبات المتطابقة، ورؤوس الموفر المحددة والكتل الموقعة، وزمن الاستجابة مقابل نقطة النهاية الرسمية للبائع. سيناريو اختبار مجدول يحافظ على مصداقيتها بمرور الوقت.

هل من الآمن استخدام واجهات برمجة تطبيقات Kimi أو DeepSeek أو Qwen بعد هذا؟ يقدم التقرير مزاعم حول ممارسات تدريب المختبرات، وبالنسبة لاثنين منها، حول إعادة توجيه الطلبات غير المعلن عنها. لا يغير ذلك كيفية تعاملك مع أي واجهة برمجة تطبيقات تابعة لجهة خارجية: احتفظ بالأسرار خارج المطالبات، واعرف من يحتفظ بحركة مرورك، وتحقق من العقد. ينطبق هذا المعيار على كل بائع، بما في ذلك البائعون الأمريكيون.

هل يمكن لـ Apidog منع سرقة مفاتيح؟ لا يمكن لأي أداة أن تعد بذلك. يقلل Apidog من الأماكن التي يمكن أن تتسرب منها المفاتيح: متغيرات البيئة المخفية والمتغيرات المدعومة بالمخزن، وماسح الأسرار (Secret Scanner) في خطة Enterprise، وسجلات التدقيق. الباقي هو عملية.

أين تتناسب Sharkly إذا كنت أستخدم Claude Code بالفعل؟ جنبًا إلى جنب معها. يقوم Claude Code بالتنفيذ. تدير Sharkly العمل المحيط به: التعيين، بيئات العمل المعزولة (isolated worktrees)، التقدم، وخطوة المراجعة البشرية قبل شحن أي شيء. إنها محايدة للموفر، لذا يستمر سير العمل عندما يتغير أفضل وكيل.

ممارسة تصميم API في Apidog

اكتشف طريقة أسهل لبناء واستخدام واجهات برمجة التطبيقات