گزارش تازه منتشرشدهی State of AI Security 2026 توسط موسسه معتبر اورکا سکوریتی (Orca Security) نشان میدهد که اکثر سازمانها با وجود سرمایهگذاریهای سنگین روی فناوریهای هوشمند، اصول اولیه و حیاتی امنیت سایبری را فدای سرعت توسعه و استقرار سریع هوش مصنوعی میکنند.
زیرساختهای هوش مصنوعی؛ قدرتمند اما شکننده
بر اساس دادههای آماری این گزارش، هوش مصنوعی با سرعتی باورنکردنی به هسته عملیاتی سازمانها نفوذ کرده است؛ بهطوریکه ۵۶ درصد از سازمانها چارچوبهای عاملهای هوشمند (AI Agent Frameworks) را وارد فاز عملیاتی کرده و بیش از نیمی از آنها (۵۱.۵ درصد) نیز در فرآیند برنامهنویسی روزانه خود از دستیارهای کدنویسی AI بهره میبرند. با این حال، وضعیت امنیت این سیستمها در بحرانیترین شکل ممکن قرار دارد:
تقریباً تمامی هشدارهای امنیتی دارای راهحل و پتچ رسمی، در سیستمها رها شدهاند.
اکثریت مطلق شرکتهایی که پکیجهای AI را اجرا میکنند، با آسیبپذیریهای شناختهشده مواجهند.
نقش کلیدی APIها و سیستمهای RAG در نشت اطلاعات
امروزه ابزارهای هوش مصنوعی بر پایه APIها کار میکنند که دسترسیهای حساسی به مخازن کدهای منبع، متغیرهای محیطی، ترمینالها و کلیدهای رمزگذاری دارند. علاوه بر این، دو چالش فنی زیر امنیت دادههای محرمانه را به شدت تهدید میکند:
-
۱
هویتهای دیجیتال خودمختار (AI Agents):
هر عامل هوشمند در عمل یک هویت دیجیتال مستقل با مجوزها و سطح دسترسی اختصاصی است که در صورت نفوذ هکرها، مسیر حرکت جانبی در شبکه را هموار میکند.
-
۲
سیستمهای RAG (بازیابی اطلاعات کمکی):
این سیستمها مدلهای زبانی بزرگ را به اسناد داخلی محرمانه و اطلاعات هویتی مشتریان متصل میکنند؛ رخدادی که در صورت ضعف دسترسی، نشت یکپارچهی اسرار تجاری را به دنبال دارد.
اکوسیستمهای پیچیده بدون مکانیزمهای رمزنگاری اختصاصی
آمارهای این گزارش فاش میکند که بیش از ۵۰ درصد شرکتهای استفادهکننده از سرویسهای ابری هوش مصنوعی، به طور همزمان از چهار یا چند ارائهدهنده سرویس AI استفاده میکنند. با این حال، بین ۸۷ تا ۹۸ درصد این سازمانها هنوز قابلیت رمزنگاری تحت مدیریت مشتری (CMEK) را فعال نکردهاند که این به معنای دسترسی کامل مالکان ابرها به دادههای حساس است.
«هوش مصنوعی یک لایه عملیاتی کاملاً جدید و پیچیده به محیطهای ابری اضافه کرده است. امروز سازمانها با عاملهای هوشمندی روبرو هستند که خود تصمیم میگیرند، پایگاههای داده برداری که مستقیماً به اسناد حیاتی متصلاند و سرویسهایی که میان چندین ابر توزیع شدهاند. تیمهای امنیت اطلاعات برای بقا در این شرایط، چارهای جز دسترسی به یک پلتفرم دیداری یکپارچه و سیستمهای دفاع خودکار ندارند.»— نیر میشال، مدیر امنیت اطلاعات Orca Security
پنج هدف استراتژیک در زنجیره تأمین هوش مصنوعی
تحلیلگران اورکا هشدار میدهند که بازیگران مخرب اکنون تمرکز خود را روی زنجیره تامین نرمافزارهای هوش مصنوعی قرار دادهاند و به ویژه ۵ بخش زیر را هدف حملات نفوذ قرار میدهند:
رویدادهای قانونی مهم پیش رو در حقوق هوش مصنوعی
همزمان با افزایش خطرات سایبری، رگولاتورهای جهانی قوانین سختگیرانهای را برای سالهای ۲۰۲۶ و ۲۰۲۷ پیشبینی کردهاند که اجرای سریعتر استانداردهای امنیتی را اجباری میکند:
پیکربندیهای نادرست؛ پاشنه آشیل خدمات ابری AI
هکرها به شدت بر روی ضعفهای پیکربندی ابزارهای محبوبی نظیر Azure OpenAI، AWS SageMaker و Google Vertex AI تمرکز کردهاند. بر اساس ارزیابی اورکا سکوریتی، سه اشتباه راهبردی و پرتکرار تیمهای فناوری اطلاعات عبارتاند از:
- ✕ ذخیرهسازی کلیدهای دسترسی API هوش مصنوعی در کامنتهای کد و مخازن Git غیرایمن (یافتشده در ۳۰٪ سازمانها).
- ✕ اعطای مجوزهای فراتر از نیاز (Over-privileged Access) به عاملهای خودمختار هوشمند.
- ✕ اتصال مستقیم سرویسهای محاسباتی سنگین حاوی مدل به اینترنت عمومی بدون وجود فایروال یا VPN ایمن.
🛡️ بیانیه نهایی و راهکار نجات
شتاب سرسامآور توسعه فناوریهای نوین نباید به قیمت نادیده گرفتن امنیت بنیادی سایبری تمام شود. آمار ۹۹.۹٪ آسیبپذیریهای معلق و بدون وصله هوش مصنوعی، یک زنگ خطر تاریخی برای تیمهای توسعه و امنیت اطلاعات است. راهکار اساسی، دوری جستن از پیکربندیهای پیشفرض، مهار دائم سطوح دسترسی کدهای API، استفاده از قابلیت رمزنگاری کلیدها توسط مشتری (CMEK) و ایجاد فرآیندهای منظم تست نفوذ دورهای برای عاملهای هوشمند است تا سازمانها بتوانند از منافع نوآوری بدون پرداخت باجهای سنگین سایبری منتفع شوند.

