إذا كنت تستخدم وكلاء ومساعدي الذكاء الاصطناعي، فربما تكون قد صادفت ما يُسمى «مهارات الذكاء الاصطناعي». هذه ليست مهارات بالمعنى البشري، بل هي حزم برمجية صغيرة قابلة للتثبيت تساعد وكلاء الذكاء الاصطناعي مثل Claude Code أو Gemini CLI على أداء مهام معينة. للوهلة الأولى، تبدو هذه المهارات غير ضارة تمامًا – مجرد ملف نصي أو بضعة تعليمات بسيطة. لكن الحقيقة هي أنها تتصرف كبرامج مصغرة، وأي برنامج يحتاج إلى مراجعة أمنية دقيقة.

تكمن المشكلة في أن المخاطر في مهارات الذكاء الاصطناعي قد لا تكون واضحة. قد لا تبدو كبرامج ضارة تقليدية أو تحمل أسماء ملفات مخيفة. يمكن أن تختبئ المخاطر في أماكن يسهل تجاهلها، مثل التعليمات الموجودة في ملفات Markdown، أو نصوص حقن الأوامر (Prompt Injection)، أو السكريبتات المساعدة، أو حتى محاولات الوصول إلى متغيرات النظام، أو السلوكيات التي تعدل نفسها ذاتيًا، أو الأذونات الواسعة جدًا، أو الاعتماد على مكونات خارجية مشبوهة. المراجعة الأمنية التقليدية تسأل: «ما الكود الذي سيعمل؟» أما مراجعة مهارات الذكاء الاصطناعي فتحتاج أيضًا أن تسأل: «ما السلوك الذي تحاول هذه المهارة التأثير فيه؟» وهذان السؤالان ليسا متطابقين.

منظمة OWASP، المعروفة بأمن الويب، تذكر بالفعل مخاطر مثل حقن الأوامر وتسريب المعلومات الحساسة ونقاط الضعف في سلسلة التوريد ضمن أهم 10 مخاطر لتطبيقات LLM. مشروع SkillSpector من NVIDIA يسلط الضوء على هذا الأمر بشكل أكبر؛ فقد أظهرت الأبحاث أن 26.1% من المهارات تحتوي على ثغرات أمنية، وأن 5.2% منها تظهر نية خبيثة محتملة. هذه الأرقام مقلقة للغاية! إذا كانت مهارات الذكاء الاصطناعي سهلة التثبيت والمشاركة ولكنها محفوفة بالمخاطر، فإن مجرد «تثبيتها ومعرفة ما يحدث» ليس عملية مراجعة آمنة.

هنا يأتي دور NVIDIA SkillSpector. إنها أداة فحص أمني لمهارات وكلاء الذكاء الاصطناعي تساعد في الإجابة على سؤال بسيط ولكنه مهم: «هل هذه المهارة آمنة للتثبيت؟» يمكن للأداة فحص المجلدات والملفات والمحفوظات المضغوطة وحتى المستودعات، وتبحث عن أنماط خطيرة قبل أن تتسبب في أي ضرر. بهذه الطريقة، يمكنك الاستفادة من قوة الذكاء الاصطناعي دون القلق بشأن المخاطر الخفية.