الاستنتاجات وشروط القرار
- أولاً، جرد النماذج، وأوقات تشغيل الاستدلال، ومنطق المعالجة المسبقة/اللاحقة، وقوالب المطالبات، واعتماديات واجهة برمجة التطبيقات، وذاكرة التخزين المؤقت، والسجلات، وموارد الخادم بشكل منفصل.
- يحمي تشفير الملفات مرحلة التخزين الثابت؛ ومع ذلك، تتطلب حالة وقت التشغيل بعد التحميل، واستدعاءات واجهة برمجة التطبيقات (API)، والمخرجات ضوابط منفصلة.
- يجب ألا توجد مفاتيح واجهة برمجة التطبيقات (API) طويلة الأمد ذات الامتيازات العالية كأسرار عميل. أعطِ الأولوية لوكلاء الخادم، والرموز قصيرة العمر، ومبدأ أقل امتياز، واستراتيجيات الإلغاء القابلة للتنفيذ.
- توفر Play Integrity وApp Attest أدلة على مثيلات التطبيق أو بيئاته، لكن التفويض النهائي ومعالجة المخاطر تظلان على عاتق الخادم.
تفكيك تطبيقات الذكاء الاصطناعي المحمولة إلى سبع فئات من الأصول
غالبًا ما يتم تبسيط أمان الذكاء الاصطناعي المحمول ليقتصر على ما إذا كان النموذج مشفرًا أم لا. في الواقع، يشمل سطح الهجوم على الأقل ملفات النماذج، وأوقات تشغيل الاستدلال، والمعالجة المسبقة للمدخلات، والمعالجة اللاحقة للمخرجات، والمطالبات أو قواعد الأعمال، واعتماديات واجهة برمجة التطبيقات عن بُعد، وبيانات المستخدم، والسجلات. تحمل كل فئة من فئات الأصول عواقب مختلفة عند التسرب، وآليات تحديث مميزة، ومسؤوليات ملكية منفصلة.
قد يؤدي نسخ أوزان النموذج إلى سرقة الملكية الفكرية وفقدان القدرة التجارية؛ بينما يمكن لتعديل قوالب المطالبات أو منطق المعالجة اللاحقة تغيير سلوك الأعمال؛ وقد يؤدي تسريب مفاتيح واجهة برمجة التطبيقات (API) طويلة الأمد مباشرة إلى خسائر مالية، أو وصول غير مصرح به للبيانات، أو إساءة استخدام الموارد؛ وقد تحتوي سجلات المدخلات/المخرجات على بيانات خصوصية للمستخدم. إن حماية ملف النموذج فقط تفشل في تغطية هذه المخاطر المتبقية.
يجب أن يوثق سجل الأصول موقع التخزين، ومصدر الإنشاء، ومسار النقل، وأنماط الاستخدام أثناء وقت التشغيل، وآليات التحديث والاسترجاع، ومبادئ أقل امتياز، ونطاق السجل، وفترات الاحتفاظ. لا ينبغي اعتبار الأصول التي لا يوجد لها دورة حياة محددة محمية بمجرد تفعيل مفتاح التشفير.
| الأصل | المخاطر الأولية | التحكم ذو الأولوية | لا يمكن استبداله بـ |
|---|---|---|---|
| ملفات النماذج | النسخ، التحليل الثابت، استبدال الإصدارات | التسليم المتحكم به، وحماية الملفات، وفحوصات النزاهة، واقتران الإصدارات | تفويض واجهة برمجة التطبيقات (API) |
| وقت تشغيل الاستدلال | الحقن، التصحيح، فحص الذاكرة، مخاطر التبعيات | تقوية التطبيق، وحوكمة التبعيات، والتحقق من الشذوذ والتوافق | تشفير ملفات النماذج فقط |
| منطق المعالجة المسبقة/اللاحقة | عكس القواعد أو تعديلها | حماية المسار الحرج، والتحقق من جانب الخادم، واختبار التراجع | حماية أوزان النموذج |
| اعتماديات واجهة برمجة التطبيقات (API) | إساءة الاستخدام، تجاوز التكاليف، وتصعيد امتيازات البيانات | وكيل الخادم، والرموز قصيرة العمر، وتقييد الامتيازات، والدوران | تشويش الكود أو تشفير النموذج |
| مدخلات/مخرجات المستخدم | تسرب الخصوصية، هجمات الحقن، صدى البيانات الحساسة | الحد الأدنى من الجمع، والتصفية، والإخفاء، والتحكم في الوصول | وعود عامة بتشفير الجهاز |
| السجلات وذاكرة التخزين المؤقت | الاحتفاظ طويل الأمد بالمواد الحساسة | التصنيف، والإخفاء، وانتهاء الصلاحية، والتصدير المتحكم به | تعطيل مفتاح تصحيح واحد |
| موارد الخادم | الاستدعاءات غير المصرح بها والإساءة الآلية | سياسات الحساب، والحصص، وتحليل السلوك، وتحديد الإصدارات، واستراتيجيات النزاهة | الثقة المبلغ عنها ذاتيًا من جانب العميل |
يجب أن تصبح ملفات النماذج مواد قابلة للاستخدام أثناء وقت التشغيل
سواء أكان الاستخدام عبر Core ML أو LiteRT أو بيئات تشغيل أخرى على الجهاز، يجب تحميل النماذج وتحليلها وإشراكها في العمليات الحسابية. يقلل التشفير على مستوى الملفات من سهولة النسخ المباشر من حزم التثبيت أو مجلدات التطبيق، لكنه لا يمنع التطبيق قيد التشغيل من الوصول إلى مواد النموذج. إذا سيطر مهاجم على العملية أو راقب بيئة التشغيل، يتحول نموذج الخطر من الملفات الثابتة إلى مراحل التحميل والذاكرة واستدعاءات الدوال والمخرجات.
لا يعني هذا أن تشفير النماذج عديم الفائدة؛ بل يرفع تكلفة عمليات النسخ منخفضة الجهد، ويمنع الاستبدال المباشر، ويشكّل جزءاً من استراتيجية الدفاع المتعمق إلى جانب حماية الحزمة وفحوصات السلامة واكتشاف بيئة التشغيل ومزاوجة الإصدارات. المفتاح هو صياغة الفائدة بوصفها زيادة في تكلفة الهجوم وتقليصاً لسطح التعرض، بدلاً من الادعاء باستحالة الاستخراج.
تطرح تحديثات النماذج أيضاً تحديات في التوافق. يجب مزاوجة إصدارات النماذج مع منطق المعالجة المسبقة وأشكال الميزات وإصدارات بيئة التشغيل وقدرات العتاد وقواعد المعالجة اللاحقة. تتطلب حالات فشل التحديث عمليات تراجع آمنة لمنع توليفات عشوائية بين نماذج قديمة ومنطق جديد.
| المرحلة | سطح التعرض | محور الضبط | أسئلة التحقق |
|---|---|---|---|
| البناء والحزمة | المستودعات وخطوط أنابيب التكامل المستمر وحزم التثبيت ومجلدات الموارد | ضبط الوصول وعزل المفاتيح وحماية الملفات وهوية المخرجات | أي نماذج وإعدادات تظهر في الحزمة النهائية؟ |
| التنزيل والتحديث | الشبكة والمخزن المؤقت وتبديل الإصدارات | حماية النقل والتوقيع أو فحوصات السلامة والاستبدال الذري والتراجع | هل ستحمّل التحديثات الشاذة نماذج غير متوافقة؟ |
| التحميل والاستدلال | ذاكرة العملية وواجهات بيئة التشغيل وخلفيات العتاد | حماية بيئة التشغيل وتقليل زمن البقاء ومعالجة الاستثناءات والتوافق | متى يصبح النموذج متاحاً، وكيف يوقف الفشل التنفيذ؟ |
| المخرجات والتسجيل | النتائج ودرجات الثقة ومعلومات التصحيح وبيانات المستخدم | الحد الأدنى من المخرجات والإخفاء وضبط الوصول وانتهاء الصلاحية | هل تتسرب تفاصيل النموذج أو معلومات المستخدم الحساسة عبر السجلات؟ |
مفاتيح واجهة برمجة التطبيقات طويلة الأمد عالية الامتياز لا ينبغي أن تكون أسراراً على العميل
تنص وثائق أمان أندرويد صراحةً على أن مفاتيح واجهة برمجة التطبيقات المضمّنة في الكود المصدري قد تُكتشف عبر إزالة التجميع بعد بناء التطبيق. يمكن لإخفاء الهوية وتقوية التطبيق رفع تكلفة العثور عليها، لكنهما لا يغيّران حقيقة أن العميل يجب أن يحتفظ بهذه الاعتمادات ويستخدمها. طالما بقي المفتاح طويل الأمد وعالي الامتياز ضمن عميل عام، يصعب احتواء أثر تسربه.
يمكن لمخزن مفاتيح أندرويد إبقاء بعض مواد المفاتيح غير قابلة للتصدير، لكن الوثائق الرسمية توضح أنه إذا اختُرقت عملية التطبيق، فقد يتمكن المهاجمون من استخدام مفاتيح التطبيق لتنفيذ عمليات. إنه مناسب لحماية المفاتيح الخاصة المقيدة بالجهاز والتشفير المحلي، لكن لا ينبغي تفسيره خطأً بوصفه خزناً آمناً لأسرار مشتركة طويلة الأمد اعتباطية للخدمات البعيدة.
يتطلب تصميم أكثر متانة أن يطلب العميل رموزاً قصيرة العمر مقيدة وقابلة للإلغاء من خدمته الخاصة استناداً إلى هوية المستخدم وسياق الجهاز، أو أن يتولى وكيل من جانب الخادم معالجة استدعاءات النماذج عالية المخاطر. يجب على الخادم فرض تفويض الحساب والحصص وحدود المعدل ونطاق النموذج ونطاق البيانات ومراقبة السلوك الشاذ.
- عزل الاعتمادات حسب بيئات التطوير والاختبار والإنتاج
- ضمان امتلاك الرموز لأدنى صلاحيات للنموذج والبيانات
- تمكين الإلغاء من جانب الخادم وفرض الحصص وحدود المعدل
- منع العملاء من تخزين مفاتيح مشتركة طويلة الأمد عالية الامتياز
request = verify_user_session(input.session)
app = verify_app_evidence(input.attestation)
policy = load_policy(user=request.user, app=app.identity)
if policy.version_state == UNKNOWN:
return CHALLENGE_OR_LIMIT
if policy.account_scope.allows(input.model_scope) == false:
return DENY
if policy.risk_score >= HIGH:
return STEP_UP_VERIFICATION
return issue_short_lived_token(
scope=input.model_scope,
quota=policy.quota,
expires_in=policy.short_window
)إشارات السلامة يجب أن تُغذي قرارات جانب الخادم فقط
توفر Play Integrity للخلفيات الخادمة في أندرويد إشارات تتعلق بهوية التطبيق، وسلامة الجهاز، وترخيص الحساب، والمخاطر البيئية الجزئية. تساعد Apple App Attest الخادم على تحديد ما إذا كان الطلب صادرًا عن نسخة تطبيق صالحة من خلال توليد مفاتيح خاصة بالجهاز، وإصدار تحديات لمرة واحدة، والتحقق من التوثيق على الخادم، ومعالجة التأكيدات اللاحقة. القاسم المشترك هو أن الأدلة يتم التحقق منها نهائيًا بواسطة الخادم.
تمتلك هذه الآليات حدودًا واضحة. تتأثر الإشارات المتعلقة بـ Play بمصادر التوزيع، وحالة الجهاز، وظروف الخدمة؛ وتشير وثائق آبل إلى أن App Attest غير مدعومة على جميع أنواع الأجهزة، وأنه لا توجد سياسة واحدة تقضي على الاحتيال بالكامل. يجب على الخادم التمييز بين حالات النجاح، والفشل، وعدم التوفر، والأخطاء العابرة، والحالات غير المُهيأة. ولا ينبغي مساواة حالة "غير متوفر" مباشرةً بهجوم، كما لا يجب إجراء الأحكام النهائية محليًا على جانب العميل.
تعالج إشارات السلامة وتشفير النماذج مشكلتين مختلفتين. يساعد الأول في التحقق من نسخ التطبيق وبيئات وقت التشغيل، بينما يقلل الثاني من تعرض النموذج الثابت. لا يزال التفويض الحقيقي يتطلب سياق الحساب، وفحص موارد الأعمال، والتحقق من الإصدار، وتحليل محتوى الطلب، وإنفاذ الحصص، والسياق السلوكي.
| الطبقة | ما توفره | من يتحقق | سوء الاستخدام الشائع |
|---|---|---|---|
| حماية ملفات النموذج | مقاومة الوصول إلى التخزين الثابت والاستبدال | العميل وسلسلة التسليم | اعتبار تشفير الملفات بمثابة تفويض لواجهة برمجة التطبيقات (API) |
| Play Integrity | إشارات تتعلق بتطبيقات أندرويد، والأجهزة، والحسابات، والبيئة | جانب الخادم | قيام العميل بإرجاع قيمة منطقية موثوقة بنفسه |
| App Attest | التوثيق والتأكيد لمفاتيح نسخة تطبيق آبل | جانب الخادم | تجاهل التحديات، أو العدادات، أو الأجهزة غير المدعومة |
| سياسات الحساب والأعمال | إمكانية وصول المستخدم إلى نماذج أو بيانات أو حصص محددة | جانب الخادم | الاعتماد فقط على إشارات الجهاز مع تجاهل أذونات المستخدم |
| التحكم في المخاطر السلوكية | تحديد المعدل، وكشف إعادة التشغيل، ومنع الإساءة الجماعية، والسياق الشاذ | جانب الخادم | منح ثقة دائمة بعد نجاح واحد |
يتطلب التحقق من أمان تطبيقات الذكاء الاصطناعي المحمولة وجهات نظر ثابتة، ووقت تشغيل، وجانب خادم
تجيب الفحوصات الثابتة عن النماذج، والإعدادات، والسلاسل النصية، وبيانات الاعتماد، وموارد التصحيح الموجودة في حزمة التثبيت؛ وتجيب فحوصات وقت التشغيل عن كيفية تحميل النماذج، وكيفية معالجة الأعطال، وما إذا كانت السجلات تسرب البيانات، وإذا كان يمكن للتحديثات التراجع؛ وتجيب فحوصات جانب الخادم عن مدى إنفاذ الحساب، والإصدار، والسلامة، والحصص، وأذونات البيانات فعليًا. يؤدي غياب أي من هذه الأنواع الثلاثة من الأدلة إلى تحيز الاستنتاجات نحو وجهات نظر جزئية.
يجب أن يستخدم الاختبار مرشحات إصدار فريدة وإصدارات نموذج صريحة، مع توثيق الأنظمة المستهدفة، وقدرات الجهاز، وخلفيات وقت التشغيل، ومصادر النموذج، وحالات التحديث. يعتمد أداء الاستدلال على الجهاز، واستخدام الذاكرة، والتوافق على بنية النموذج، والكمّنة، والأجهزة، ووقت التشغيل؛ ولا يمكن الاستشهاد بأرقام مستمدة من نماذج أو أجهزة أخرى.
مسارات الاستثناء حاسمة: ملفات النموذج المفقودة أو التالفة، والتحديثات المقطوعة، وأوقات التشغيل غير المدعومة، ورموز الخادم منتهية الصلاحية، وإشارات السلامة غير المتاحة، وفشل رفع السجلات، وأذونات المستخدم الملغاة. يجب أن يتدهور النظام بشكل آمن، مما يوفر حالات قابلة للاسترداد لكل من المستخدمين وفرق العمليات.
| سطح الدليل | محتوى الفحص | شروط النجاح | حدود الاستنتاج |
|---|---|---|---|
| حزمة التثبيت (ثابتة) | النماذج، والمفاتيح، والإعدادات، وعلامات السجل، وموارد التصحيح | عدم وجود أسرار عالية الامتياز طويلة الأمد؛ يتوافق تسليم النموذج مع التصميم | لا يمكن إثبات أن وقت التشغيل غير قابل للمراقبة |
| وقت تشغيل النموذج | التحميل، ودورة حياة الذاكرة، والأخطاء، والأداء، والتراجع | مستقر على الأجهزة المستهدفة مع معالجة آمنة للاستثناءات | لا يمكن إثبات صحة التفويض من جانب الخادم |
| الشبكة وبيانات الاعتماد | صلاحية الرمز، والأذونات، والتدوير، وحماية إعادة التشغيل، وسياسات الشهادات | أقل امتياز وقابلية للإلغاء | لا يمكن إثبات حماية ملفات النموذج |
| سياسات جانب الخادم | الحسابات والإصدارات والنزاهة والحصص والسلوك | الموارد عالية الخطورة التي يحددها الخادم بشكل نهائي | لا يمكن اعتبار إشارة منصة واحدة موثوقة بشكل مطلق |
| الخصوصية والسجلات | الإدخال والإخراج وذاكرة التخزين المؤقت والتشخيصات والصادرات | الحد الأدنى من الجمع وإخفاء الهوية وقابلية انتهاء الصلاحية | يجب الدمج مع متطلبات تصنيف بيانات الأعمال |
استنتاجات التصميم وحدود النطاق
يُعد تشفير النموذج أمرًا مجديًا، لكنه يمثل نقطة تحكم واحدة فقط ضمن دورة حياة النموذج. تحتاج تطبيقات الذكاء الاصطناعي التجارية أيضًا إلى حماية منطق المعالجة المسبقة واللاحقة، ومنع دخول مفاتيح الامتيازات العالية طويلة الأمد إلى العميل، وضمان قيام الخادم بالمصادقة النهائية، وتنفيذ تحمل الأعطال لإشارات نزاهة المنصة، وحوكمة بيانات المستخدم والسجلات.
بدون مرشحات الإصدار الفعلية وإصدارات النماذج والأجهزة المستهدفة وواجهات جانب الخادم، لا يمكننا سوى مراجعة البنية المعمارية وعناصر التحقق المعلقة. لا يمكننا الادعاء بأن النماذج محصنة ضد الاستخراج، أو أن الواجهات محصنة ضد إساءة الاستخدام، أو أن حقن وقت التشغيل مُمنوع، أو أن أهداف الأداء قد تحققت. تتطلب أي استنتاجات من هذا القبيل حزم أدلة حالية.
نقطة الدخول للإجراء الخاصة بـ Yudun في هذه الصفحة مخصصة لطلب تقوية التطبيق وتقييم التوافق؛ ولا تمثل تحققًا من أي إطار عمل نموذج محدد أو قدرة حصرية للذكاء الاصطناعي. يجب تأكيد نطاق المشروع بشكل منفصل بعد تقديم مجموعة التقنيات وطريقة تسليم النموذج ومسارات الأعمال الحرجة.
- الحفاظ على سجلات منفصلة للنماذج وبيئات التشغيل وأوراق الاعتماد والبيانات
- ضمان المصادقة النهائية للاستدعاءات عالية الخطورة بواسطة الخادم
- توفير مسارات عدم التوفر والتدهور لإشارات المنصة
- تمكين تحديثات النماذج لدعم التحقق والتبديل الذري والاسترجاع
- ربط جميع الاستنتاجات بمرشحات الإصدار وإصدارات النماذج المحددة
حدود الأدلة وقابلية التطبيق
يفصل هذا القسم حقائق النظام الموثقة، والأحكام الهندسية، والحدود التي لا يمكن تعميمها على مطالبات المنتج التي لم يتم التحقق منها.
| حكم المادة | الحقيقة أو الأساس الهندسي | حد قابلية التطبيق |
|---|---|---|
| قد يتم اكتشاف مفاتيح واجهة برمجة التطبيقات (API) المدمجة في العميل عبر الهندسة العكسية. | تنص قائمة التحقق الأمنية الرسمية لنظام Android صراحةً على أنه عندما يحتوي الكود المصدري على مفاتيح واجهة برمجة التطبيقات، قد يقوم المهاجمون بهندسة التطبيق عكسيًا وتحديد هذه الموارد. | قد توجد بعض المفاتيح منخفضة الامتياز المقيدة بالمنصة على جانب العميل وفقًا لقواعد البائع، لكن تقييد النطاق والمراقبة يظلان ضروريين. |
| لا يمكن لـ Android Keystore منع العملية المخترقة من استخدام المفاتيح. | تذكر وثائق Android الرسمية أنه بينما يمكن أن تظل مادة المفتاح غير قابلة للتصدير، إلا أن المهاجمين قد لا يزالون يستخدمون مفاتيح التطبيق إذا تم اختراق عملية التطبيق. | تعتمد قدرات الحماية المحددة على استخدام المفتاح ودعم الأجهزة وقيود المصادقة وتفاصيل التنفيذ. |
| يجب التحقق من شهادات App Attest وتأكيدها على الخادم. | يستخدم سير عمل Apple الرسمي تحديات جانب الخادم والتحقق من الشهادة وتخزين المفتاح العام وعدادات التأكيد اللاحقة. | لا تدعم جميع أنواع الأجهزة، وتصرح Apple صراحةً بأنه لا توجد سياسة واحدة تقضي على جميع حالات الاحتيال. |
| لا يمكن لحماية ملفات النموذج أن تحل محل تفويض موارد جانب الخادم. | يحمي الاثنان كائنات مختلفة: يستهدف أحدهما ملفات جانب العميل ومواد وقت التشغيل، بينما يستهدف الآخر أذونات الحساب والنموذج والبيانات والحصص. | هذا حكم على مسؤولية البنية المعمارية ولا يعني أن أي تنفيذ محدد لتشفير النموذج قد اجتاز التحقق. |
| يجب ربط استنتاجات أداء النموذج على الجهاز وتوافقه بنماذج وأجهزة محددة. | هيكل النموذج وطريقة التكميم وبيئة التشغيل والخلفية المادية وإصدار النظام وحجم الإدخال تؤثر مجتمعة على النتائج. | لا تقدم هذه المقالة أو تلمح إلى أي أرقام أداء لنماذج Yudun. |
أسئلة هندسية
النموذج مشفر بالفعل؛ فلماذا لا يزال يتعذر علي وضع مفتاح واجهة برمجة التطبيقات (API Key) داخل التطبيق؟
يحمي تشفير النموذج ملفات النموذج، بينما تُعد مفاتيح واجهة برمجة التطبيقات أوراق اعتماد للوصول إلى الموارد البعيدة. عندما يجب على العميل استخدام المفتاح، قد يتمكن المهاجمون لا يزالون من الحصول عليه أو إساءة استخدامه عبر الملاحظة الثابتة أو أثناء وقت التشغيل.
هل تخزين مفتاح واجهة برمجة التطبيقات (API Key) في Android Keystore آمن تمامًا؟
يمكن لمخزن المفاتيح (Keystore) تقليل خطر تصدير مواد المفاتيح، لكن عملية التطبيق المخترقة قد تستدعي المفتاح لا تزال. وهو أنسب للعمليات المرتبطة بالجهاز ولا يغني عن مبدأ أقل امتياز من جانب الخادم والرموز المميزة قصيرة الأجل.
هل يمكن الوثوق بالأجهزة بشكل دائم بعد اجتياز اختبار Play Integrity أو App Attest؟
لا. فهي توفر أدلةً لوقت وسياق محددين. يجب على الخادم vẫn التحقق من الحسابات والطلبات والإصدارات وحصص الاستخدام والسلوك، مع التعامل مع عدم توفر الإشارات وتغيرات الحالة.
هل يجب ترحيل النماذج العاملة على الجهاز إلى الخادم؟
ليس بالضرورة. فقد تتطلب السيناريوهات غير المتصلة بالشبكة والحساسة للخصوصية ومنخفضة الكمون استنتاجًا على الجهاز. ينبغي طبقة الأصول حسب قيمتها وشروط العمل، مع إبقاء الأذونات عالية الخطورة والأسرار طويلة الأجل على الخادم.
ما التقييمات التي يمكن إجراؤها دون عينات من النموذج؟
يمكننا مراجعة الأصول وسلاسل التسليم وهيكلية بيانات الاعتماد واستراتيجيات التحديث وخطط التحقق، لكن لا يمكننا الادعاء بنجاح منع استخراج النموذج أو حماية وقت التشغيل أو توافق الأداء.
هل تريد اختبار ذلك على تطبيقك الخاص؟
أرسل الإصدار المرشح والأنظمة المستهدفة ومسارات الأعمال المهمة لتقييم Yudun PoC والتوافق.
تواصل مع: الحدود الأمنية لوقت التشغيل لتطبيقات الذكاء الاصطناعي المحمولة