الاستنتاجات وشروط القرار

  • أولاً، جرد النماذج، وأوقات تشغيل الاستدلال، ومنطق المعالجة المسبقة/اللاحقة، وقوالب المطالبات، واعتماديات واجهة برمجة التطبيقات، وذاكرة التخزين المؤقت، والسجلات، وموارد الخادم بشكل منفصل.
  • يحمي تشفير الملفات مرحلة التخزين الثابت؛ ومع ذلك، تتطلب حالة وقت التشغيل بعد التحميل، واستدعاءات واجهة برمجة التطبيقات (API)، والمخرجات ضوابط منفصلة.
  • يجب ألا توجد مفاتيح واجهة برمجة التطبيقات (API) طويلة الأمد ذات الامتيازات العالية كأسرار عميل. أعطِ الأولوية لوكلاء الخادم، والرموز قصيرة العمر، ومبدأ أقل امتياز، واستراتيجيات الإلغاء القابلة للتنفيذ.
  • توفر Play Integrity وApp Attest أدلة على مثيلات التطبيق أو بيئاته، لكن التفويض النهائي ومعالجة المخاطر تظلان على عاتق الخادم.

تفكيك تطبيقات الذكاء الاصطناعي المحمولة إلى سبع فئات من الأصول

غالبًا ما يتم تبسيط أمان الذكاء الاصطناعي المحمول ليقتصر على ما إذا كان النموذج مشفرًا أم لا. في الواقع، يشمل سطح الهجوم على الأقل ملفات النماذج، وأوقات تشغيل الاستدلال، والمعالجة المسبقة للمدخلات، والمعالجة اللاحقة للمخرجات، والمطالبات أو قواعد الأعمال، واعتماديات واجهة برمجة التطبيقات عن بُعد، وبيانات المستخدم، والسجلات. تحمل كل فئة من فئات الأصول عواقب مختلفة عند التسرب، وآليات تحديث مميزة، ومسؤوليات ملكية منفصلة.

قد يؤدي نسخ أوزان النموذج إلى سرقة الملكية الفكرية وفقدان القدرة التجارية؛ بينما يمكن لتعديل قوالب المطالبات أو منطق المعالجة اللاحقة تغيير سلوك الأعمال؛ وقد يؤدي تسريب مفاتيح واجهة برمجة التطبيقات (API) طويلة الأمد مباشرة إلى خسائر مالية، أو وصول غير مصرح به للبيانات، أو إساءة استخدام الموارد؛ وقد تحتوي سجلات المدخلات/المخرجات على بيانات خصوصية للمستخدم. إن حماية ملف النموذج فقط تفشل في تغطية هذه المخاطر المتبقية.

يجب أن يوثق سجل الأصول موقع التخزين، ومصدر الإنشاء، ومسار النقل، وأنماط الاستخدام أثناء وقت التشغيل، وآليات التحديث والاسترجاع، ومبادئ أقل امتياز، ونطاق السجل، وفترات الاحتفاظ. لا ينبغي اعتبار الأصول التي لا يوجد لها دورة حياة محددة محمية بمجرد تفعيل مفتاح التشفير.

أصول تطبيقات الذكاء الاصطناعي المحمولة والضوابط الأولية
الأصلالمخاطر الأوليةالتحكم ذو الأولويةلا يمكن استبداله بـ
ملفات النماذجالنسخ، التحليل الثابت، استبدال الإصداراتالتسليم المتحكم به، وحماية الملفات، وفحوصات النزاهة، واقتران الإصداراتتفويض واجهة برمجة التطبيقات (API)
وقت تشغيل الاستدلالالحقن، التصحيح، فحص الذاكرة، مخاطر التبعياتتقوية التطبيق، وحوكمة التبعيات، والتحقق من الشذوذ والتوافقتشفير ملفات النماذج فقط
منطق المعالجة المسبقة/اللاحقةعكس القواعد أو تعديلهاحماية المسار الحرج، والتحقق من جانب الخادم، واختبار التراجعحماية أوزان النموذج
اعتماديات واجهة برمجة التطبيقات (API)إساءة الاستخدام، تجاوز التكاليف، وتصعيد امتيازات البياناتوكيل الخادم، والرموز قصيرة العمر، وتقييد الامتيازات، والدورانتشويش الكود أو تشفير النموذج
مدخلات/مخرجات المستخدمتسرب الخصوصية، هجمات الحقن، صدى البيانات الحساسةالحد الأدنى من الجمع، والتصفية، والإخفاء، والتحكم في الوصولوعود عامة بتشفير الجهاز
السجلات وذاكرة التخزين المؤقتالاحتفاظ طويل الأمد بالمواد الحساسةالتصنيف، والإخفاء، وانتهاء الصلاحية، والتصدير المتحكم بهتعطيل مفتاح تصحيح واحد
موارد الخادمالاستدعاءات غير المصرح بها والإساءة الآليةسياسات الحساب، والحصص، وتحليل السلوك، وتحديد الإصدارات، واستراتيجيات النزاهةالثقة المبلغ عنها ذاتيًا من جانب العميل

يجب أن تصبح ملفات النماذج مواد قابلة للاستخدام أثناء وقت التشغيل

سواء أكان الاستخدام عبر Core ML أو LiteRT أو بيئات تشغيل أخرى على الجهاز، يجب تحميل النماذج وتحليلها وإشراكها في العمليات الحسابية. يقلل التشفير على مستوى الملفات من سهولة النسخ المباشر من حزم التثبيت أو مجلدات التطبيق، لكنه لا يمنع التطبيق قيد التشغيل من الوصول إلى مواد النموذج. إذا سيطر مهاجم على العملية أو راقب بيئة التشغيل، يتحول نموذج الخطر من الملفات الثابتة إلى مراحل التحميل والذاكرة واستدعاءات الدوال والمخرجات.

لا يعني هذا أن تشفير النماذج عديم الفائدة؛ بل يرفع تكلفة عمليات النسخ منخفضة الجهد، ويمنع الاستبدال المباشر، ويشكّل جزءاً من استراتيجية الدفاع المتعمق إلى جانب حماية الحزمة وفحوصات السلامة واكتشاف بيئة التشغيل ومزاوجة الإصدارات. المفتاح هو صياغة الفائدة بوصفها زيادة في تكلفة الهجوم وتقليصاً لسطح التعرض، بدلاً من الادعاء باستحالة الاستخراج.

تطرح تحديثات النماذج أيضاً تحديات في التوافق. يجب مزاوجة إصدارات النماذج مع منطق المعالجة المسبقة وأشكال الميزات وإصدارات بيئة التشغيل وقدرات العتاد وقواعد المعالجة اللاحقة. تتطلب حالات فشل التحديث عمليات تراجع آمنة لمنع توليفات عشوائية بين نماذج قديمة ومنطق جديد.

أهداف الضبط عبر دورة حياة النموذج
المرحلةسطح التعرضمحور الضبطأسئلة التحقق
البناء والحزمةالمستودعات وخطوط أنابيب التكامل المستمر وحزم التثبيت ومجلدات المواردضبط الوصول وعزل المفاتيح وحماية الملفات وهوية المخرجاتأي نماذج وإعدادات تظهر في الحزمة النهائية؟
التنزيل والتحديثالشبكة والمخزن المؤقت وتبديل الإصداراتحماية النقل والتوقيع أو فحوصات السلامة والاستبدال الذري والتراجعهل ستحمّل التحديثات الشاذة نماذج غير متوافقة؟
التحميل والاستدلالذاكرة العملية وواجهات بيئة التشغيل وخلفيات العتادحماية بيئة التشغيل وتقليل زمن البقاء ومعالجة الاستثناءات والتوافقمتى يصبح النموذج متاحاً، وكيف يوقف الفشل التنفيذ؟
المخرجات والتسجيلالنتائج ودرجات الثقة ومعلومات التصحيح وبيانات المستخدمالحد الأدنى من المخرجات والإخفاء وضبط الوصول وانتهاء الصلاحيةهل تتسرب تفاصيل النموذج أو معلومات المستخدم الحساسة عبر السجلات؟

مفاتيح واجهة برمجة التطبيقات طويلة الأمد عالية الامتياز لا ينبغي أن تكون أسراراً على العميل

تنص وثائق أمان أندرويد صراحةً على أن مفاتيح واجهة برمجة التطبيقات المضمّنة في الكود المصدري قد تُكتشف عبر إزالة التجميع بعد بناء التطبيق. يمكن لإخفاء الهوية وتقوية التطبيق رفع تكلفة العثور عليها، لكنهما لا يغيّران حقيقة أن العميل يجب أن يحتفظ بهذه الاعتمادات ويستخدمها. طالما بقي المفتاح طويل الأمد وعالي الامتياز ضمن عميل عام، يصعب احتواء أثر تسربه.

يمكن لمخزن مفاتيح أندرويد إبقاء بعض مواد المفاتيح غير قابلة للتصدير، لكن الوثائق الرسمية توضح أنه إذا اختُرقت عملية التطبيق، فقد يتمكن المهاجمون من استخدام مفاتيح التطبيق لتنفيذ عمليات. إنه مناسب لحماية المفاتيح الخاصة المقيدة بالجهاز والتشفير المحلي، لكن لا ينبغي تفسيره خطأً بوصفه خزناً آمناً لأسرار مشتركة طويلة الأمد اعتباطية للخدمات البعيدة.

يتطلب تصميم أكثر متانة أن يطلب العميل رموزاً قصيرة العمر مقيدة وقابلة للإلغاء من خدمته الخاصة استناداً إلى هوية المستخدم وسياق الجهاز، أو أن يتولى وكيل من جانب الخادم معالجة استدعاءات النماذج عالية المخاطر. يجب على الخادم فرض تفويض الحساب والحصص وحدود المعدل ونطاق النموذج ونطاق البيانات ومراقبة السلوك الشاذ.

  • عزل الاعتمادات حسب بيئات التطوير والاختبار والإنتاج
  • ضمان امتلاك الرموز لأدنى صلاحيات للنموذج والبيانات
  • تمكين الإلغاء من جانب الخادم وفرض الحصص وحدود المعدل
  • منع العملاء من تخزين مفاتيح مشتركة طويلة الأمد عالية الامتياز
كود زائف عام لقرارات الرموز على جانب الخادم
request = verify_user_session(input.session)
app = verify_app_evidence(input.attestation)
policy = load_policy(user=request.user, app=app.identity)

if policy.version_state == UNKNOWN:
    return CHALLENGE_OR_LIMIT
if policy.account_scope.allows(input.model_scope) == false:
    return DENY
if policy.risk_score >= HIGH:
    return STEP_UP_VERIFICATION

return issue_short_lived_token(
    scope=input.model_scope,
    quota=policy.quota,
    expires_in=policy.short_window
)

إشارات السلامة يجب أن تُغذي قرارات جانب الخادم فقط

توفر Play Integrity للخلفيات الخادمة في أندرويد إشارات تتعلق بهوية التطبيق، وسلامة الجهاز، وترخيص الحساب، والمخاطر البيئية الجزئية. تساعد Apple App Attest الخادم على تحديد ما إذا كان الطلب صادرًا عن نسخة تطبيق صالحة من خلال توليد مفاتيح خاصة بالجهاز، وإصدار تحديات لمرة واحدة، والتحقق من التوثيق على الخادم، ومعالجة التأكيدات اللاحقة. القاسم المشترك هو أن الأدلة يتم التحقق منها نهائيًا بواسطة الخادم.

تمتلك هذه الآليات حدودًا واضحة. تتأثر الإشارات المتعلقة بـ Play بمصادر التوزيع، وحالة الجهاز، وظروف الخدمة؛ وتشير وثائق آبل إلى أن App Attest غير مدعومة على جميع أنواع الأجهزة، وأنه لا توجد سياسة واحدة تقضي على الاحتيال بالكامل. يجب على الخادم التمييز بين حالات النجاح، والفشل، وعدم التوفر، والأخطاء العابرة، والحالات غير المُهيأة. ولا ينبغي مساواة حالة "غير متوفر" مباشرةً بهجوم، كما لا يجب إجراء الأحكام النهائية محليًا على جانب العميل.

تعالج إشارات السلامة وتشفير النماذج مشكلتين مختلفتين. يساعد الأول في التحقق من نسخ التطبيق وبيئات وقت التشغيل، بينما يقلل الثاني من تعرض النموذج الثابت. لا يزال التفويض الحقيقي يتطلب سياق الحساب، وفحص موارد الأعمال، والتحقق من الإصدار، وتحليل محتوى الطلب، وإنفاذ الحصص، والسياق السلوكي.

فصل المهام: من الإشارات إلى القرارات
الطبقةما توفرهمن يتحققسوء الاستخدام الشائع
حماية ملفات النموذجمقاومة الوصول إلى التخزين الثابت والاستبدالالعميل وسلسلة التسليماعتبار تشفير الملفات بمثابة تفويض لواجهة برمجة التطبيقات (API)
Play Integrityإشارات تتعلق بتطبيقات أندرويد، والأجهزة، والحسابات، والبيئةجانب الخادمقيام العميل بإرجاع قيمة منطقية موثوقة بنفسه
App Attestالتوثيق والتأكيد لمفاتيح نسخة تطبيق آبلجانب الخادمتجاهل التحديات، أو العدادات، أو الأجهزة غير المدعومة
سياسات الحساب والأعمالإمكانية وصول المستخدم إلى نماذج أو بيانات أو حصص محددةجانب الخادمالاعتماد فقط على إشارات الجهاز مع تجاهل أذونات المستخدم
التحكم في المخاطر السلوكيةتحديد المعدل، وكشف إعادة التشغيل، ومنع الإساءة الجماعية، والسياق الشاذجانب الخادممنح ثقة دائمة بعد نجاح واحد

يتطلب التحقق من أمان تطبيقات الذكاء الاصطناعي المحمولة وجهات نظر ثابتة، ووقت تشغيل، وجانب خادم

تجيب الفحوصات الثابتة عن النماذج، والإعدادات، والسلاسل النصية، وبيانات الاعتماد، وموارد التصحيح الموجودة في حزمة التثبيت؛ وتجيب فحوصات وقت التشغيل عن كيفية تحميل النماذج، وكيفية معالجة الأعطال، وما إذا كانت السجلات تسرب البيانات، وإذا كان يمكن للتحديثات التراجع؛ وتجيب فحوصات جانب الخادم عن مدى إنفاذ الحساب، والإصدار، والسلامة، والحصص، وأذونات البيانات فعليًا. يؤدي غياب أي من هذه الأنواع الثلاثة من الأدلة إلى تحيز الاستنتاجات نحو وجهات نظر جزئية.

يجب أن يستخدم الاختبار مرشحات إصدار فريدة وإصدارات نموذج صريحة، مع توثيق الأنظمة المستهدفة، وقدرات الجهاز، وخلفيات وقت التشغيل، ومصادر النموذج، وحالات التحديث. يعتمد أداء الاستدلال على الجهاز، واستخدام الذاكرة، والتوافق على بنية النموذج، والكمّنة، والأجهزة، ووقت التشغيل؛ ولا يمكن الاستشهاد بأرقام مستمدة من نماذج أو أجهزة أخرى.

مسارات الاستثناء حاسمة: ملفات النموذج المفقودة أو التالفة، والتحديثات المقطوعة، وأوقات التشغيل غير المدعومة، ورموز الخادم منتهية الصلاحية، وإشارات السلامة غير المتاحة، وفشل رفع السجلات، وأذونات المستخدم الملغاة. يجب أن يتدهور النظام بشكل آمن، مما يوفر حالات قابلة للاسترداد لكل من المستخدمين وفرق العمليات.

مصفوفة التحقق من أمان تطبيقات الذكاء الاصطناعي المحمولة
سطح الدليلمحتوى الفحصشروط النجاححدود الاستنتاج
حزمة التثبيت (ثابتة)النماذج، والمفاتيح، والإعدادات، وعلامات السجل، وموارد التصحيحعدم وجود أسرار عالية الامتياز طويلة الأمد؛ يتوافق تسليم النموذج مع التصميملا يمكن إثبات أن وقت التشغيل غير قابل للمراقبة
وقت تشغيل النموذجالتحميل، ودورة حياة الذاكرة، والأخطاء، والأداء، والتراجعمستقر على الأجهزة المستهدفة مع معالجة آمنة للاستثناءاتلا يمكن إثبات صحة التفويض من جانب الخادم
الشبكة وبيانات الاعتمادصلاحية الرمز، والأذونات، والتدوير، وحماية إعادة التشغيل، وسياسات الشهاداتأقل امتياز وقابلية للإلغاءلا يمكن إثبات حماية ملفات النموذج
سياسات جانب الخادمالحسابات والإصدارات والنزاهة والحصص والسلوكالموارد عالية الخطورة التي يحددها الخادم بشكل نهائيلا يمكن اعتبار إشارة منصة واحدة موثوقة بشكل مطلق
الخصوصية والسجلاتالإدخال والإخراج وذاكرة التخزين المؤقت والتشخيصات والصادراتالحد الأدنى من الجمع وإخفاء الهوية وقابلية انتهاء الصلاحيةيجب الدمج مع متطلبات تصنيف بيانات الأعمال

استنتاجات التصميم وحدود النطاق

يُعد تشفير النموذج أمرًا مجديًا، لكنه يمثل نقطة تحكم واحدة فقط ضمن دورة حياة النموذج. تحتاج تطبيقات الذكاء الاصطناعي التجارية أيضًا إلى حماية منطق المعالجة المسبقة واللاحقة، ومنع دخول مفاتيح الامتيازات العالية طويلة الأمد إلى العميل، وضمان قيام الخادم بالمصادقة النهائية، وتنفيذ تحمل الأعطال لإشارات نزاهة المنصة، وحوكمة بيانات المستخدم والسجلات.

بدون مرشحات الإصدار الفعلية وإصدارات النماذج والأجهزة المستهدفة وواجهات جانب الخادم، لا يمكننا سوى مراجعة البنية المعمارية وعناصر التحقق المعلقة. لا يمكننا الادعاء بأن النماذج محصنة ضد الاستخراج، أو أن الواجهات محصنة ضد إساءة الاستخدام، أو أن حقن وقت التشغيل مُمنوع، أو أن أهداف الأداء قد تحققت. تتطلب أي استنتاجات من هذا القبيل حزم أدلة حالية.

نقطة الدخول للإجراء الخاصة بـ Yudun في هذه الصفحة مخصصة لطلب تقوية التطبيق وتقييم التوافق؛ ولا تمثل تحققًا من أي إطار عمل نموذج محدد أو قدرة حصرية للذكاء الاصطناعي. يجب تأكيد نطاق المشروع بشكل منفصل بعد تقديم مجموعة التقنيات وطريقة تسليم النموذج ومسارات الأعمال الحرجة.

  • الحفاظ على سجلات منفصلة للنماذج وبيئات التشغيل وأوراق الاعتماد والبيانات
  • ضمان المصادقة النهائية للاستدعاءات عالية الخطورة بواسطة الخادم
  • توفير مسارات عدم التوفر والتدهور لإشارات المنصة
  • تمكين تحديثات النماذج لدعم التحقق والتبديل الذري والاسترجاع
  • ربط جميع الاستنتاجات بمرشحات الإصدار وإصدارات النماذج المحددة

حدود الأدلة وقابلية التطبيق

يفصل هذا القسم حقائق النظام الموثقة، والأحكام الهندسية، والحدود التي لا يمكن تعميمها على مطالبات المنتج التي لم يتم التحقق منها.

حكم المادةالحقيقة أو الأساس الهندسيحد قابلية التطبيق
قد يتم اكتشاف مفاتيح واجهة برمجة التطبيقات (API) المدمجة في العميل عبر الهندسة العكسية.تنص قائمة التحقق الأمنية الرسمية لنظام Android صراحةً على أنه عندما يحتوي الكود المصدري على مفاتيح واجهة برمجة التطبيقات، قد يقوم المهاجمون بهندسة التطبيق عكسيًا وتحديد هذه الموارد.قد توجد بعض المفاتيح منخفضة الامتياز المقيدة بالمنصة على جانب العميل وفقًا لقواعد البائع، لكن تقييد النطاق والمراقبة يظلان ضروريين.
لا يمكن لـ Android Keystore منع العملية المخترقة من استخدام المفاتيح.تذكر وثائق Android الرسمية أنه بينما يمكن أن تظل مادة المفتاح غير قابلة للتصدير، إلا أن المهاجمين قد لا يزالون يستخدمون مفاتيح التطبيق إذا تم اختراق عملية التطبيق.تعتمد قدرات الحماية المحددة على استخدام المفتاح ودعم الأجهزة وقيود المصادقة وتفاصيل التنفيذ.
يجب التحقق من شهادات App Attest وتأكيدها على الخادم.يستخدم سير عمل Apple الرسمي تحديات جانب الخادم والتحقق من الشهادة وتخزين المفتاح العام وعدادات التأكيد اللاحقة.لا تدعم جميع أنواع الأجهزة، وتصرح Apple صراحةً بأنه لا توجد سياسة واحدة تقضي على جميع حالات الاحتيال.
لا يمكن لحماية ملفات النموذج أن تحل محل تفويض موارد جانب الخادم.يحمي الاثنان كائنات مختلفة: يستهدف أحدهما ملفات جانب العميل ومواد وقت التشغيل، بينما يستهدف الآخر أذونات الحساب والنموذج والبيانات والحصص.هذا حكم على مسؤولية البنية المعمارية ولا يعني أن أي تنفيذ محدد لتشفير النموذج قد اجتاز التحقق.
يجب ربط استنتاجات أداء النموذج على الجهاز وتوافقه بنماذج وأجهزة محددة.هيكل النموذج وطريقة التكميم وبيئة التشغيل والخلفية المادية وإصدار النظام وحجم الإدخال تؤثر مجتمعة على النتائج.لا تقدم هذه المقالة أو تلمح إلى أي أرقام أداء لنماذج Yudun.

أسئلة هندسية

النموذج مشفر بالفعل؛ فلماذا لا يزال يتعذر علي وضع مفتاح واجهة برمجة التطبيقات (API Key) داخل التطبيق؟

يحمي تشفير النموذج ملفات النموذج، بينما تُعد مفاتيح واجهة برمجة التطبيقات أوراق اعتماد للوصول إلى الموارد البعيدة. عندما يجب على العميل استخدام المفتاح، قد يتمكن المهاجمون لا يزالون من الحصول عليه أو إساءة استخدامه عبر الملاحظة الثابتة أو أثناء وقت التشغيل.

هل تخزين مفتاح واجهة برمجة التطبيقات (API Key) في Android Keystore آمن تمامًا؟

يمكن لمخزن المفاتيح (Keystore) تقليل خطر تصدير مواد المفاتيح، لكن عملية التطبيق المخترقة قد تستدعي المفتاح لا تزال. وهو أنسب للعمليات المرتبطة بالجهاز ولا يغني عن مبدأ أقل امتياز من جانب الخادم والرموز المميزة قصيرة الأجل.

هل يمكن الوثوق بالأجهزة بشكل دائم بعد اجتياز اختبار Play Integrity أو App Attest؟

لا. فهي توفر أدلةً لوقت وسياق محددين. يجب على الخادم vẫn التحقق من الحسابات والطلبات والإصدارات وحصص الاستخدام والسلوك، مع التعامل مع عدم توفر الإشارات وتغيرات الحالة.

هل يجب ترحيل النماذج العاملة على الجهاز إلى الخادم؟

ليس بالضرورة. فقد تتطلب السيناريوهات غير المتصلة بالشبكة والحساسة للخصوصية ومنخفضة الكمون استنتاجًا على الجهاز. ينبغي طبقة الأصول حسب قيمتها وشروط العمل، مع إبقاء الأذونات عالية الخطورة والأسرار طويلة الأجل على الخادم.

ما التقييمات التي يمكن إجراؤها دون عينات من النموذج؟

يمكننا مراجعة الأصول وسلاسل التسليم وهيكلية بيانات الاعتماد واستراتيجيات التحديث وخطط التحقق، لكن لا يمكننا الادعاء بنجاح منع استخراج النموذج أو حماية وقت التشغيل أو توافق الأداء.

هل تريد اختبار ذلك على تطبيقك الخاص؟

أرسل الإصدار المرشح والأنظمة المستهدفة ومسارات الأعمال المهمة لتقييم Yudun PoC والتوافق.

تواصل مع: الحدود الأمنية لوقت التشغيل لتطبيقات الذكاء الاصطناعي المحمولة