Home تقنية “لا يزال التجاوز عبارة عن ستة أسطر من جافا سكريبت”: يحذر خبراء...

“لا يزال التجاوز عبارة عن ستة أسطر من جافا سكريبت”: يحذر خبراء الأمن من إمكانية اختراق ملحق Claude لمتصفح Chrome، على الرغم من تنبيه Anthropic عدة مرات إلى وجود خطأ ما | itg-ar.com

6
0
"لا يزال التجاوز عبارة عن ستة أسطر من جافا سكريبت": يحذر خبراء الأمن من إمكانية اختراق ملحق Claude لمتصفح Chrome، على الرغم من تنبيه Anthropic عدة مرات إلى وجود خطأ ما
| itg-ar.com
(Image credit: Anthropic)

“لا يزال التجاوز عبارة عن ستة أسطر من جافا سكريبت”: يحذر خبراء الأمن من إمكانية اختراق ملحق Claude لمتصفح Chrome، على الرغم من تنبيه Anthropic عدة مرات إلى وجود خطأ ما

تسمح عيوب ملحق Anthropic’s Claude بنقرات زائفة لإطلاق مسارات عمل حساسة للذكاء الاصطناعي، وجد الباحثون معالجات ضعيفة دون تغيير عبر ثمانية تحديثات للإضافات، تجاوزت النقرات الاصطناعية عمليات التحقق المصممة لتأكيد إجراءات المستخدم الحقيقية، ادعى باحثو الأمن في Manifold Security أن ملحق Anthropic’s Claude لمتصفح Chrome يحتوي على اثنتين من نقاط الضعف غير المصححة في الإصدار 1.0.80، الذي تم إصداره في 7 يوليو 2026. وفقًا لـ Manifold Security، أبلغت لأول مرة عن هاتين الثغرات الأمنية لشركة Anthropic من خلال برنامج مكافآت الأخطاء الخاص بالشركة في 21 مايو 2026، وتلقت الإقرار في اليوم التالي. يتيح الخلل الأول لأي امتداد للمتصفح تشغيل تسعة مسارات عمل Claude محددة مسبقًا عن طريق محاكاة نقرة مستخدم اصطناعية على claude.ai. في ظل الإعدادات الافتراضية، حصلت الثغرة الأمنية على درجة عالية في CVSS تبلغ 7.7، وترتفع إلى 9.6 درجة حرجة عندما قام المستخدمون بتمكين التنفيذ التلقائي لأن كلود يمكنه تنفيذ إجراءات دون موافقة. قد تعجبك المهام التسع المضمنة التي تتضمن قراءة Gmail، وفتح مستندات Google، والتحقق من تقويم Google، وتعديل العملاء المحتملين في Salesforce دون طلب ذلك. نظرًا لأن المتصفح يضع علامة على النقرات الاصطناعية على أنها غير موثوقة، كان من المفترض أن يرفضها الامتداد ولكن بدلاً من ذلك ينفذ سير العمل على أي حال. اشترك في النشرة الإخبارية TechRadar Pro للحصول على أهم الأخبار والآراء والميزات والإرشادات التي يحتاجها عملك لتحقيق النجاح! أكد Manifold Security في 7 يوليو 2026 أن كلا الثغرات الأمنية لا تزال تعمل ضد الإصدار 1.0.80، بعد أشهر من الإبلاغ عنها لأول مرة إلى Anthropic. أصدرت Anthropic ثمانية إصدارات منفصلة بين 1.0.73 و1.0.80 دون تغيير المعالجات المحددة التي وصفها الباحثون بالفعل بأنها ضعيفة. وأغلقت الشركة تقرير النقرات الاصطناعية، قائلة إن تقريرًا داخليًا موجودًا يتتبع بالفعل مشكلة حدود الثقة الأوسع التي وصفها الباحثون بالتفصيل. ما يجب قراءته بعد ذلك، يعتقد شارما أن الإصلاح يتطلب سطرًا إضافيًا واحدًا فقط من التعليمات البرمجية للتحقق من خاصية isTrusted لحدث النقر قبل السماح بمواصلة سير العمل. العيب الثاني، الضعف الهيكلي، العيب الثاني يتضمن معلمة عنوان URL للوحة الجانبية تسمى SkipPermissions، والتي يمكنها تنشيط وضع مميز دون أي مطالبة بالموافقة. عندما يتم تعيين المعلمة على true، تبدأ اللوحة في تخطي عمليات التحقق من الأذونات تمامًا، مما يسمح لـ Claude بالتصرف دون مطالبة المستخدم أولاً. يلاحظ Manifold أن Anthropic فقط هي الخاصة من المفترض أن تقوم ميزة المهمة المجدولة بإنشاء هذا النوع من عنوان URL المميز داخليًا في الوقت الحالي. ومع ذلك، تحترم اللجنة هذا المعلمة بغض النظر عن النص البرمجي أو الصفحة التي أنشأت بالفعل سلسلة عنوان URL الأصلية في الممارسة العملية. وتتيح إحدى المهام لكلود لـ Claude قراءة صندوق بريد Gmail الخاص بالمستخدم، وتحديد الرسائل الترويجية، والنقر تلقائيًا على روابط إلغاء الاشتراك بداخلها. ويحذر Manifold من أن “التجاوز لا يزال عبارة عن ستة أسطر من JavaScript،” بعد أشهر من قيام الباحثين بإبلاغ المشكلة الأساسية إلى Anthropic. وصنفت Anthropic هذه النتيجة الثانية على أنها معلوماتية، بحجة أن المعلمة يتم إنشاؤها فقط من خلال أنظمتها الداخلية. وقال مانيفولد إن نص المحتوى وكود اللوحة الجانبية المرتبطين بكلتا الثغرات الأمنية ظلا متطابقين بالبايت عبر إصدارات الامتداد الثمانية اللاحقة التي تم فحصها بعد التقرير الأصلي. كما تم إعادة إنتاج العيوب عبر اختيارات نماذج اللوحة الجانبية لـ Claude’s Opus و Sonnet و Fable، مما يشير إلى أن المشكلة أثرت على تصميم أمان الامتداد بدلاً من نماذج الذكاء الاصطناعي الأساسية. كما ربط التقرير النتائج بـ مخاوف OWASP المتعلقة بـ LLM01: الحقن الفوري وLLM06: مخاطر الوكالة المفرطة في تطبيقات الذكاء الاصطناعي. لاحظ الباحثون أن إساءة استخدام أدوات الذكاء الاصطناعي قد يظل من الصعب اكتشافها لأن نشاط المتصفح العادي واتصالات الشبكة يمكن أن تظهر دون تغيير أثناء حدوث إجراءات الذكاء الاصطناعي غير المصرح بها. اتبع TechRadar على أخبار Google وأضفنا كمصدر مفضل للحصول على أخبار الخبراء ومراجعاتنا وآرائنا في خلاصاتك.


تم النشر: 2026-07-19 19:05:00

مصدر: www.techradar.com