تحديث (22 أبريل 2026): يسعدنا أن نعلن أن العميل الأحمر أصبح الآن في المعاينة العامة.

في RSA 2026، أعلنا عن إطلاق Wiz Red Agent – وهو إعادة تصور لكيفية تأمين المؤسسات لسطح الهجوم الحديث. The Red Agent هو مهاجمنا الذكي الجديد المدعوم بالذكاء الاصطناعي والذي يمكّنك من اكتشاف وإصلاح نقاط الضعف المعقدة المستندة إلى المنطق في واجهات برمجة التطبيقات الخاصة والتعليمات البرمجية التي تم إنشاؤها بواسطة الذكاء الاصطناعي – والتي كانت بعيدة المنال قبل التطورات في نماذج الذكاء الاصطناعي الحدودية. وهو يفعل ذلك من خلال الاستفادة من الاستغلال المدعوم بالذكاء الاصطناعي الذي يفكر في سلوك التطبيق، ويكيف نهجه في الوقت الفعلي، ويتحقق من صحة المخاطر القابلة للاستغلال عبر تطبيقات الويب وواجهات برمجة التطبيقات، مما يمكّنك من البقاء متقدمًا بخطوة على المهاجمين.

في الاختبارات المبكرة مع شركاء التصميم، حددت Red Agent بالفعل نقاط الضعف الحرجة التي ظلت غير مكتشفة على الرغم من البحث اليدوي المكثف واختبار الاختراق وبرامج مكافأة الأخطاء النشطة:

يجد العميل الأحمر ما يفتقده البشر. لقد اكتشف عيوبًا خطيرة في الترخيص عبر الخدمات حيث فشل الاختبار التقليدي وبرنامج مكافأة الأخطاء الخاص بنا. لقد أجرينا اختبارًا مستمرًا لسطح الهجوم المدعوم بالذكاء الاصطناعي على خريطة الطريق الخاصة بنا. وصل Wiz إلى هناك أولاً، وقام بذلك بشكل أفضل مما كنا سنفعله.

إميل فاغلاند، رئيس قسم أمن المنتجات، Vend

هل تم اكتشاف هذا بالكامل بواسطة الذكاء الاصطناعي؟ لقد رأيت حتى الآن تقارير متواضعة جدًا من أدوات الذكاء الاصطناعي، لذا إذا كان هذا اكتشافًا للذكاء الاصطناعي، سأكون منبهرًا للغاية.

مدير برنامج مكافأة الأخطاء الخاصة على منصة HackerOne

لماذا أنشأنا الوكيل الأحمر

لقد تغير سطح الهجوم حيث تقوم المؤسسات بشحن التعليمات البرمجية بشكل أسرع من أي وقت مضى. تقوم الفرق ببناء تطبيقات تم إنشاؤها بواسطة الذكاء الاصطناعي وواجهات برمجة التطبيقات المخصصة بوتيرة تتجاوز المراجعات الأمنية، وغالبًا ما تتركها مكشوفة للعامة. ويستفيد المهاجمون من هذه السرعة، ويستهدفون العيوب المنطقية في التطبيقات المخصصة التي تتجاوز بكثير عمليات الاستغلال المعروفة.

من المستحيل العثور على هذه الأنواع من العيوب المنطقية باستخدام طرق المسح التقليدية، لأنها تعتمد عادةً على أنماط وتوقيعات ثابتة وبالتالي لا يمكنها التعامل مع منطق التطبيق المخصص. وقد أدى هذا إلى خلق فجوة واسعة بين ما يمكن للمدافعين اختباره وما يمكن للمهاجمين العثور عليه ضمن البرامج المصممة خصيصًا والمنتشرة بسرعة في سطح الهجوم الخارجي اليوم.

لقد أنشأنا العميل الأحمر لسد هذه الفجوة، مما أدى إلى تحقيق ما لم يكن ممكنًا إلا من خلال البحث الأمني ​​اليدوي في شيء يعمل بشكل مستقل ومستمر وعلى نطاق واسع بقوة الذكاء الاصطناعي.

تعرف على العميل الأحمر: ما الذي يجعله مختلفًا

الآن في Public Preview كجزء من Wiz Attack Surface Management (ASM)، يعمل Red Agent كباحث أمني مستقل وعالمي المستوى مصمم للكشف عن نقاط الضعف المعقدة. ويتم ذلك من خلال الجمع بين ثلاث مزايا فريدة:

  • سياق السحابة العميقة – تم إنشاء نطاق هجوم Red Agent من الأصول التي تم اكتشافها من خلال تحليل القرص بدون وكيل، وتحليل التكوين السحابي، وبيانات وقت التشغيل المستندة إلى Wiz Sensor، ومواصفات واجهة برمجة التطبيقات المكشوفة – التي تغطي الخدمات التي تخص مؤسستك والتي لا تستطيع الأدوات الأخرى رؤيتها. كونها جزءًا من منصة Wiz، فهي لا تفهم طبقة التطبيق فحسب، بل تفهم أيضًا البنية التحتية السحابية التي تقف خلفها – ما هي الخدمات التي تواجه الإنترنت، وما هي البنية التحتية التي تعمل عليها، وكيف تتصل ثغرة واجهة برمجة التطبيقات (API) بمسار حركة جانبي أوسع في السحابة. يتيح لك هذا السياق فهم التأثير حقًا وتحديد الأولويات:

  • خبرة مهاجمة عالمية – تم إنشاء محرك الاستدلال الخاص بـ Red Agent بواسطة فريق Wiz’s Research – باحثون أمنيون يتمتعون بخبرة عميقة في الكشف عن نقاط الضعف الرئيسية عبر أنظمة الذكاء الاصطناعي، وبيئات المؤسسات، والبنية التحتية الحيوية، والمشاريع مفتوحة المصدر المستخدمة على نطاق واسع. ويتم ترميز هذه الخبرة مباشرة في كيفية تفكير العميل في الأهداف.

  • الاستغلال التكيفي القائم على المنطق – بدلاً من استخدام قوائم ثابتة لإرسال حمولات محددة مسبقًا، يقوم Red Agent بتحليل مواصفات واجهة برمجة التطبيقات (API) لفهم ما تفعله كل نقطة نهاية، والأسباب المتعلقة بكيفية استغلالها، والتكيف ديناميكيًا بناءً على ما يلاحظه. إنه يتسلسل تسلسلات هجوم متعددة الخطوات بالطريقة التي يفعلها المخترق الماهر – وعندما يجد شيئًا ما، فإنه يتحقق من صحته بدليل ملموس.

كيف يعمل الوكيل الأحمر

يجمع Red Agent بين مكونين جديدين يعملان بالذكاء الاصطناعي – زاحف ويب ذكي للاكتشاف ومحرك مهاجم يعمل بالذكاء الاصطناعي للاستغلال. هذه هي الطريقة التي يكشف بها العميل الأحمر المخاطر القابلة للاستغلال:

  1. يكتشف: يقوم Red Agent بتعيين سطح هجوم واجهة برمجة التطبيقات (API) بالكامل من خلال تجميع نقاط النهاية من Cloud APIs ووثائق Swagger وOpenAPI ومستشعر Wiz Runtime وزاحف الويب الخاص به الذي يعمل بالذكاء الاصطناعي. يقوم الزاحف بتحليل التعليمات البرمجية من جانب العميل للكشف عن واجهات برمجة تطبيقات الظل وخدمات الاختبار المنسية ونقاط النهاية غير الموثقة التي لا تكون مرئية من خلال المسح التقليدي.

  2. الاستغلال المدعوم بالذكاء الاصطناعي: يقوم Red Agent بإجراء استغلال آمن ومدرك للسياق وذكي للكشف عن المخاطر المعقدة. بالنسبة لكل مضيف مستهدف، يقوم بتحليل مواصفات واجهة برمجة التطبيقات (API) لفهم السلوك والمعلمات المتوقعة، والأسباب المتعلقة بمنطق التطبيق لتحديد نقاط الضعف المحتملة، وتكييف أنماط الهجوم الخاصة به ديناميكيًا بناءً على الاستجابات الملحوظة – تسلسل عمليات استغلال متعددة الخطوات للكشف عن المخاطر المعقدة التي تفوتها الأدوات القائمة على التوقيع. يتيح ذلك لـ Red Agent العثور على فئات الثغرات الأمنية التي لا تستطيع الماسحات الضوئية التقليدية اكتشافها هيكليًا – بدءًا من أهم 10 مشكلات لـ OWASP API مثل التفويض المعطل والمصادقة غير الصحيحة، إلى عيوب منطق الأعمال، ونقاط الضعف في الحقن، وسلاسل الهجوم متعددة الخطوات في التطبيقات المخصصة والتطبيقات التي تم إنشاؤها بواسطة الذكاء الاصطناعي.

  3. تحديد الأولويات: تؤدي النتائج العالية والحرجة التي يتوصل إليها Red Agent إلى إنشاء مشكلات Wiz التي أثبتت صحة التأثير وثبت أن المخاطر قابلة للاستغلال من الخارج، لذلك يمكن للفرق تحديد أولوياتها على الفور. ترتبط النتائج بالسياق من Wiz Security Graph – الذي يربط مخاطر طبقة التطبيق بالبنية التحتية السحابية والهوية والبيانات ومسارات الحركة الجانبية – لمساعدتك في تحديد الأولويات مع السياق.

  4. علاج: يمكنك الاستفادة من الوكيل الأخضر لتسريع عملية المعالجة وتحديد المالك المناسب بسهولة والحصول على إرشادات المعالجة لتعيينها وإصلاحها بسرعة. يقوم Green Agent بتجميع السياق عبر Wiz – بما في ذلك الرسم البياني الأمني، وعلاقات الكود بالسحابة، وملكية الهوية، وأنماط المعالجة التاريخية – لتحديد السبب الجذري الحقيقي للخطر والحل الأكثر أمانًا وفعالية.

تأثير العالم الحقيقي

على مدار الأشهر الماضية، قمنا بتشغيل Red Agent ضد بيئات الإنتاج التي تم اختبارها بالفعل لسنوات من قبل موردي الأمن وبرامج مكافآت الأخطاء وفرق اختبار الاختراق. وحتى مع وجود هذه الدفاعات، حدد Red Agent المئات من المخاطر الحاسمة القابلة للاستغلال والتي ظلت غير مرئية. في هذه المدونة، سنغطي أحد الأمثلة على هذا التأثير الواقعي، وسنغطي المزيد من التعمق في سلسلة مدونات Red Agent القادمة.

الوكيل الأحمرأول اكتشاف لـ 0 يوم – تجاوز المصادقة على منصة مجتمع SaaS الشهيرة

اكتشف العميل الأحمر تجاوزًا للمصادقة على منصة مجتمعية تم تكوينها لتقييد جميع عمليات الوصول للأعضاء الذين قاموا بتسجيل الدخول فقط، مما كشف عن إمكانية الوصول إلى الآلاف من سجلات الأعضاء والمناقشات الداخلية وهويات الموظفين ومرفقات الملفات القابلة للتنزيل. وإليك كيف تم التفكير في الهجوم:

  • من خلال الاستفادة من زاحف الويب الذي يعمل بالذكاء الاصطناعي، قام Red Agent أولاً بالزحف إلى صفحة تسجيل الدخول العامة للتطبيق، وحدد كمية كبيرة من التعليمات البرمجية من جانب العميل في ملفات JavaScript العامة. لقد قامت بتحليل هذا المنطق لاكتشاف نقاط نهاية API القيمة والحصول على سياق تطبيق مهم.

  • ثم قامت بالتحقق من نقاط النهاية الداخلية لواجهة برمجة التطبيقات (API) بدون بيانات اعتماد – حيث تلقت خطأ 401 غير مصرح به يشير إلى أن “معرف المستأجر” مطلوب للمصادقة.

  • قام Red Agent بعد ذلك باستخراج UUID للمستأجر من HTML لصفحة تسجيل الدخول العامة وحدد مخصصًا x-tn-id رأس المصادقة في JavaScript من جانب العميل الخاص بالمنصة

  • ثم تم اختباره باستخدام UUID المسرب باعتباره ملف x-tn-id رأس لتجاوز المصادقة على /api/internal/headless/members – وقد نجح الأمر، حيث تم إرجاع قائمة الأعضاء الكاملة.

  • ثم أكدت أيضًا أن التجاوز امتد عبر نقاط النهاية الإضافية، وتم الاستعلام بنجاح عن المنشورات والتعليقات ومرفقات الملفات التي كان ينبغي أن تكون مسورة.

  • وأخيرًا، تم التحقق من صحة عزل المستأجر لتحديد ما إذا كان استغلال الاستغلال يسمح بالوصول الشامل، وتقييم نطاق الانفجار الكامل – مما يؤكد الوصول غير المصرح به إلى الآلاف من سجلات الأعضاء مع معلومات تحديد الهوية الشخصية (PII)، والمناقشات الداخلية، وهويات الموظفين، وقاعدة العملاء الكاملة لمجتمع تسجيل الدخول المسور.

من المستحيل اكتشاف هذا النوع من سلسلة الهجوم باستخدام المسح التقليدي – وسيكون من السهل تفويته حتى بالنسبة لمنفذ اختراق من الطراز العالمي. فهو يتطلب فحص واجهات برمجة التطبيقات المتداخلة الداخلية، واستخراج بيانات الاعتماد من صفحة منفصلة، ​​وربطها برأس مصادقة مخصص، وتجميع تجاوز كامل مما تعلمته. قام العميل الأحمر بكل هذا في عملية مسح واحدة – وكل ما استغرقه الأمر هو 5 دقائق.

مثال آخر: تجاوز المصادقة والتصفية الكاملة لقاعدة البيانات عبر برنامج الدردشة الآلي الذي يعمل بالذكاء الاصطناعي

هنا، اكتشف العميل الأحمر سلسلة هجوم حرجة متعددة الخطوات على روبوت الدردشة الآلي المدعم بالذكاء الاصطناعي والموجه علنًا والذي لم يكن من المفترض أن يتم كشفه مطلقًا:

  • تجاوز المصادقة: حدد الوكيل أن الخادم قبل رموز “الحامل” الوهمية دون التحقق من صحتها، مما منحه إمكانية الوصول إلى الأدوات الداخلية لبرنامج الدردشة الآلية.

  • تعيين المخطط: وباستخدام أداة المراسلة الخاصة بروبوت الدردشة، حث الوكيل الذكاء الاصطناعي على تعداد جداول قاعدة البيانات واستخراج البيانات الحساسة – مما يثبت أن حدود الثقة الكاملة كانت مبنية على تدفق مصادقة تم تكوينه بشكل خاطئ بطبيعته.

  • الترشيح الكامل: نجح العميل الأحمر في استخراج معلومات تحديد الهوية الشخصية (الأسماء والعناوين) المباشرة ومعلومات الشركة الحساسة الخاصة عن طريق مطالبة الذكاء الاصطناعي باستعادتها.

لا يعثر Red Agent على نقاط الضعف المعزولة فحسب، بل إنه يفهم كيفية ارتباطها بسياق بيئتك على Wiz Security Graph. يتضمن هذا السياق نقطة نهاية التطبيق المواجه للإنترنت، ومثيل EC2 الأساسي، ودور IAM، وقاعدة بيانات RDS PostgreSQL مع البيانات الحساسة. يمنحك هذا صورة كاملة لنطاق الانفجار – من نقطة الدخول الأولية إلى البيانات المعرضة للخطر فعليًا – مما يتيح لك تحديد الأولويات حقًا بناءً على التأثير على عملك.

التطلع إلى المستقبل: دور المهاجم المدعوم بالذكاء الاصطناعي في إدارة سطح الهجوم الحديثة

يقوم Red Agent بتوسيع Wiz ASM من المسح بحثًا عن عمليات استغلال معروفة مثل CVEs، وعمليات استغلال عامة، وتكوينات خاطئة شائعة لاكتشاف الثغرات الأمنية التي لن يتمكن أي استغلال عام أو توقيع ثابت من العثور عليها – تجاوزات المصادقة، وعيوب منطق الأعمال، والحقن الفوري، وسلاسل الهجوم متعددة الخطوات في التطبيقات المخصصة وواجهات برمجة التطبيقات.

يقدم كل من ASM وRed Agent معًا تقييمًا كاملاً لمخاطر سطح الهجوم، بدءًا من الثغرات المعروفة وحتى العيوب المنطقية غير المعروفة. وبالنظر إلى المستقبل، فإن واجهات برمجة التطبيقات (APIs) هي الخطوة الأولى لـ Red Agent، ونحن نعمل بنشاط على توسيع نطاق Red Agent لاستخدام الحالات التي لم نعتقد أبدًا أنها يمكن أن تكون آلية بالكامل وتغطي كل أبعاد سطح الهجوم.

ابدأ الآن

يتمتع المهاجمون دائمًا بميزة الإبداع والمثابرة. مع العميل الأحمر، يحصل المدافعون على كليهما، وبشكل مستمر، عبر سطح هجومهم بالكامل، مدعومين بسياق الملكية. ابدأ الآن مع العميل الأحمر. وهو متوفر الآن في Public Preview كجزء من Wiz Attack Surface Management. هل أنت مهتم برؤية العميل الأحمر أثناء العمل؟ احجز عرضًا تجريبيًا مباشرًا مع فريقنا.

شاركها.
اترك تعليقاً