باب خزنة موارب بجوار مفاتيح على شكل أحجية وقوابس، تعبيرًا عن حماية إضافات الذكاء الاصطناعي.

This article is available in English — Read in English

إضافات الذكاء الاصطناعي بتدخل مواقع ووردبريس بسرعة: مساعدات كتابة، وروبوتات دردشة، ومولدات صور، ودلوقتي أدوات تسمح لمساعدات ذكاء اصطناعي خارجية بتنفيذ مهام على موقعك. كل واحدة منها ممكن توفر وقتًا حقيقيًا، لكن كل واحدة كمان بتربط موقعك بخدمة خارجية، غالبًا بمفتاح API بيتحاسب عليه بالفلوس، وبصلاحيات ممكن تغيّر المحتوى. حماية إضافات الذكاء الاصطناعي في ووردبريس ليست معناها أن تبتعد عن هذه الأدوات، بل أن تضيفها بطريقة لا تفتح بابًا جديدًا للمخترقين.

في هذا الدليل نشوف ماذا تقول أحدث بيانات الأمان عن إضافات ووردبريس عمومًا، والمخاطر الخاصة اللي يضيفها الذكاء الاصطناعي، وقائمة مراجعة عملية تقدر تطبقها النهارده.

ماذا تقول الأرقام عن أمان الإضافات؟

نشرت Patchstack، وهي شركة متخصصة في رصد ثغرات ووردبريس، تقريرها عن حالة أمان ووردبريس في 2026 خلال فبراير 2026، وهو يغطي سنة 2025. وفيه نتائج تهم أي حد بيضيف إضافات جديدة:

  • اكتُشفت 11,334 ثغرة جديدة في منظومة ووردبريس خلال 2025، بزيادة 42% عن 2024.
  • 91% منها في الإضافات و9% في القوالب، ولم تُسجل في نواة ووردبريس إلا ست ثغرات كلها منخفضة الأولوية.
  • 46% من الثغرات لم يصدر لها إصلاح من المطور قبل موعد الإفصاح العلني عنها.
  • في الثغرات الأكثر استغلالًا، كان الوسيط المرجح للوقت حتى أول استغلال خمس ساعات.
  • ثغرات التحكم في الصلاحيات، يعني الخلل في تحديد مين مسموح له يعمل إيه، كانت أكثر نوع تعرض للاستغلال.

الدرس واضح. الخطر الأكبر عليك ليس ووردبريس نفسه، بل الإضافات اللي بتضيفها. وانتظار التحديثات وحده لا يكفي، لأن ثغرات كثيرة تُستغل خلال ساعات، وبعضها لا يصله إصلاح في الوقت المناسب أصلًا.

ليه إضافات الذكاء الاصطناعي تحتاج حرصًا زيادة؟

إضافات الذكاء الاصطناعي فيها مخاطر الإضافات المعتادة، ومعها مخاطر جديدة. وقائمة OWASP لأهم عشرة مخاطر في تطبيقات النماذج اللغوية الكبيرة، وهي مرجع أمني منتشر، تحدد المخاطر الأساسية للأنظمة المبنية على نماذج الذكاء الاصطناعي، وعدد منها ينطبق مباشرة على ووردبريس:

الخطر (OWASP 2025) شكله في موقع ووردبريس
حقن التعليمات (Prompt Injection) نص مخفي في تعليق أو نموذج أو صفحة مستوردة يخدع الذكاء الاصطناعي ويخليه يتجاهل تعليماته
كشف المعلومات الحساسة روبوت دردشة يكشف بيانات عملاء أو مقالات خاصة أو ملاحظات داخلية كان عنده صلاحية الوصول لها
سوء التعامل مع المخرجات محتوى من الذكاء الاصطناعي يتحفظ أو يتعرض من غير تنقية، فيفتح الباب لحقن سكربتات
الصلاحيات المفرطة أداة ذكاء اصطناعي تقدر تنشر أو تحذف أو تغيّر الإعدادات من غير موافقة إنسان
الاستهلاك غير المحدود روبوت دردشة عام يُستغل لرفع فاتورة مزود الذكاء الاصطناعي عليك

ولا شيء من ده معناه أن إضافات الذكاء الاصطناعي غير آمنة بطبيعتها. معناه أنك محتاج تفكر في ثلاثة أسئلة: الذكاء الاصطناعي يقدر يشوف إيه، ويقدر يعمل إيه، ومين يقدر يشغّله.

حماية إضافات الذكاء الاصطناعي في ووردبريس: قائمة مراجعة عملية

1. اختر الإضافات بعناية

  • فضّل الإضافات من مطورين معروفين، لهم سجل تحديثات واضح ودعم نشط.
  • راجع تاريخ آخر تحديث، وآخر إصدار ووردبريس تم اختبار الإضافة عليه، في صفحة الإضافة.
  • دوّر على سياسة واضحة للإفصاح عن الثغرات. وتشير Patchstack إلى أن الإضافات المدفوعة تخضع لفحص خارجي أقل، فالنقطة دي أهم في الإضافات اللي بتشتريها من المتاجر.
  • اقرأ ما هي البيانات اللي الإضافة بترسلها لمزود الذكاء الاصطناعي، وأين يعالجها المزود.
  • لا تثبّت أكثر من إضافة ذكاء اصطناعي تعمل نفس الشغلانة، فكل واحدة كود زيادة وخطر زيادة.

2. احمِ مفاتيح الـ API

مفتاح مزود الذكاء الاصطناعي عمليًا بطاقة ائتمان مربوطة بموقعك، فتعامل معه على هذا الأساس:

  • استخدم مفتاحًا منفصلًا لكل موقع، حتى تقدر تلغي واحدًا من غير ما تعطل الباقي.
  • شوف هل مزودك يسمح بتحديد حد للاستخدام أو الإنفاق، واضبطه.
  • خلّي المفاتيح في مكان واحد مُدار. ووردبريس 7.0 أضاف شاشة الموصلات (Connectors) تحت الإعدادات لإدارة مفاتيح مزودي الذكاء الاصطناعي، فالإضافات المبنية عليها تشارك اتصالًا واحدًا بدل ما كل إضافة تطلب نسخة خاصة بها.
  • إياك أن تلصق مفتاحًا في صفحة أو مقالة أو ملف قالب أو مستودع كود عام.
  • غيّر المفتاح فورًا لو شاكك أنه تسرب، وراجع سجلات الاستخدام عند المزود.

3. طبّق مبدأ أقل صلاحية ممكنة

ثغرات التحكم في الصلاحيات كانت الأكثر استغلالًا في بيانات Patchstack، فالصلاحيات تستحق اهتمامًا حقيقيًا:

  • اعطِ ميزات الذكاء الاصطناعي وصولًا للمحتوى اللي تحتاجه بس. روبوت خدمة العملاء لا يحتاج يقرأ المسودات أو طلبات العملاء إلا لو ده شغله فعلًا.
  • لو مساعد ذكاء اصطناعي خارجي بيتصل بموقعك، مثلًا عبر MCP Adapter، أنشئ له مستخدمًا مخصصًا بأقل دور يكفي، وأبدًا لا تعطيه دور المدير.
  • استخدم كلمات مرور التطبيقات (Application Passwords) أو OAuth لهذه الاتصالات بدل كلمة مرورك الأساسية، حتى تقدر تلغي الوصول من غير ما تغيّر بيانات دخولك.
  • راجع حسابات المستخدمين بانتظام، واحذف أي حساب لا تعرفه.

4. خلّي الإنسان هو صاحب القرار

سيب الذكاء الاصطناعي يكتب مسودات ويقترح ويلخص، لكن تأكد أن النشر والحذف والاسترجاع المالي وتغيير الإعدادات تحتاج موافقة شخص. ولو إضافة بتعرض نشرًا تلقائيًا بالكامل، فكّر كويس قبل ما تفعّله، وابدأ بالمسودات فقط.

5. اعتبر مخرجات الذكاء الاصطناعي غير موثوقة

  • تأكد أن النص المولّد يمر على التنقية المعتادة في ووردبريس قبل ما يتحفظ أو يظهر.
  • لا تسمح لمخرجات الذكاء الاصطناعي بتشغيل كود أو تعديل ملفات مباشرة.
  • راجع دقة المحتوى المولّد قبل النشر. المعلومة الغلط خطر على سمعتك حتى لو مش خطرًا تقنيًا.

6. ضع حدودًا للميزات المفتوحة للجمهور

روبوت الدردشة المفتوح لكل زائر مفتوح للاستغلال كمان. أضف حدًا لعدد الطلبات، واطلب كابتشا أو تسجيل دخول للاستخدام الكثيف، وحدد طول المحادثات، وراقب لوحة استخدام المزود في الأسابيع الأولى. ولو لاحظت حاجة غريبة، ستكتشفها قبل ما تكتشفها الفاتورة.

7. حدّث وراقب باستمرار

  • حدّث إضافات الذكاء الاصطناعي بسرعة، بعد اختبار التحديثات الكبيرة على نسخة تجريبية.
  • استخدم خدمة لرصد الثغرات أو جدارًا ناريًا يقدر يحميك من الثغرات المعروفة حتى قبل صدور تحديث للإضافة.
  • احتفظ بنسخ احتياطية تلقائية خارج السيرفر، وجرّب أنك تقدر تسترجعها.
  • احذف إضافات الذكاء الاصطناعي اللي جربتها ومش بتستخدمها. الإضافة المعطلة مكانها الحذف، مش أنها تفضل قاعدة على السيرفر.

أغلب النقاط دي تنطبق على كل إضافة في موقعك، مش إضافات الذكاء الاصطناعي بس، فالأفضل أنك تجمعها في روتين واحد. وقائمتنا عن ما الذي تراجعه في موقع ووردبريس وكل متى بترتب لك ده على مدار الأسبوع والشهر والسنة.

خمسة أسئلة قبل تثبيت أي إضافة ذكاء اصطناعي

  1. تقدر تقرأ إيه؟ المقالات والصفحات والمستخدمين والطلبات وبيانات النماذج؟ كل ما قل اللي تشوفه، قل اللي ممكن يتسرب.
  2. تقدر تغيّر إيه؟ كتابة مسودة شيء، والنشر أو الحذف أو تعديل الإعدادات شيء مختلف تمامًا.
  3. مين يقدر يشغّلها؟ المحررين المسجلين بس، ولا أي زائر من واجهة الموقع؟
  4. البيانات بتروح فين؟ أي مزود ذكاء اصطناعي يستلم محتواك، وماذا تقول سياسته عن تخزينه؟
  5. إزاي أوقفها؟ اعرف إزاي تلغي المفتاح وتحذف الإضافة بشكل نظيف قبل ما تحتاج تعمل ده على عجلة.

ولو لم تجد إجابات هذه الأسئلة في توثيق الإضافة، فده وحده سبب كافٍ للانتظار أو لسؤال المطور قبل التثبيت.

مثال عملي: روبوت دردشة لمتجر إلكتروني

خلينا نطبق القائمة على حالة منتشرة عندنا في مصر والخليج: متجر ووكومرس عايز روبوت دردشة يرد على أسئلة العملاء عن الشحن والمقاسات والاسترجاع، بالعربي والإنجليزي.

  • ما يراه الروبوت: صفحات الأسئلة الشائعة وسياسة الشحن والاسترجاع ووصف المنتجات فقط. لا يحتاج الوصول لبيانات العملاء أو أرقام تليفوناتهم أو عناوينهم.
  • ما يفعله: يجيب ويقترح منتجات ويحوّل العميل لخدمة العملاء أو لواتساب المتجر. لا يلغي طلبات ولا يعدّل أسعارًا ولا يصدر كوبونات خصم.
  • مين يشغّله: أي زائر، لذلك نضع حدًا لعدد الرسائل في الجلسة الواحدة، ونراقب الاستهلاك يوميًا في أول أسبوعين.
  • المفتاح: مفتاح منفصل لهذا المتجر، بحد إنفاق شهري واضح عند المزود.

ولاحظ أن كل نقطة هنا قرار بسيط تاخده مرة واحدة وقت الإعداد، مش شغل يومي مرهق. بهذا الإعداد، حتى لو نجح شخص في خداع الروبوت بتعليمات مخفية، فأقصى ما يقدر يوصله هو معلومات منشورة أصلًا على الموقع.

علامات أن إضافة ذكاء اصطناعي ممكن تكون سبب مشكلة

  • قفزة مفاجئة في استخدام مزود الذكاء الاصطناعي أو في فاتورته.
  • مقالات أو صفحات أو إعدادات بتتغير من غير ما حد من فريقك يعمل ده.
  • مستخدمون جدد بأدوار عالية محدش أنشأهم.
  • روبوت دردشة يعطي إجابات فيها معلومات المفروض ما يكونش عارفها.
  • طلبات صادرة غير متوقعة أو بطء بعد تثبيت ميزة ذكاء اصطناعي جديدة.

لو لاحظت أي حاجة من دول، ألغِ مفتاح الـ API، وعطّل الإضافة، وغيّر كلمات مرور حسابات المديرين، وراجع السجلات قبل ما تشغّل أي شيء تاني.

ميزات الذكاء الاصطناعي الجديدة في ووردبريس نفسه

ووردبريس بيبني بنية للذكاء الاصطناعي داخل النواة: واجهة القدرات (Abilities API)، وعميل الذكاء الاصطناعي، وشاشة الموصلات، مع MCP Adapter لربط المساعدات الخارجية. وشرحنا هذا كله بالتفصيل في دليلنا عن الذكاء الاصطناعي في ووردبريس 7.0. هذه اللبنات فيها فحوصات للصلاحيات، مثل دالة تحقق من الصلاحية لكل قدرة، وده أساس جيد. لكن الأمان النهائي لموقعك لسه معتمد على الإضافات اللي بتضيفها، والأدوار اللي بتوزعها، والموافقات اللي بتحافظ عليها.

أسئلة شائعة

هل استخدام إضافات الذكاء الاصطناعي آمن في متجر ووكومرس؟

نعم، مع الحرص. كن أشد صرامة في بيانات العملاء والطلبات اللي يقدر الذكاء الاصطناعي يشوفها، وخلّي أي إجراء يخص الطلبات أو الاسترجاع وراء موافقة بشرية.

هل إضافة الحماية تحميني من ثغرات إضافات الذكاء الاصطناعي؟

تساعد، خصوصًا مع الثغرات المعروفة، لكنها لا تغني عن الاختيار الحذر للإضافات، ومبدأ أقل صلاحية، والتحديثات.

هل أبتعد عن إضافات الذكاء الاصطناعي تمامًا؟

لا. الهدف أن تستخدمها عن وعي: إضافات أقل، وصلاحيات واضحة، ومفاتيح محمية، وموافقة بشرية على الإجراءات المهمة.

كل قد إيه أراجع إضافات الذكاء الاصطناعي؟

مراجعة سريعة كل شهر تكفي أغلب المواقع: تأكد أن كل إضافة لسه مطلوبة ومحدّثة، وبص على استخدام المزود، وراجع مين من المستخدمين والمفاتيح عنده صلاحية وصول.

كلمة أخيرة

الذكاء الاصطناعي ممكن يسهّل إدارة موقع ووردبريس، لكن كل اتصال جديد يحتاج نفس الانضباط اللي في باقي جوانب الأمان. ولو تفضل أن حد يتولى عنك التحديثات والنسخ الاحتياطية والمراقبة ومراجعة الإضافات، فخدمة العناية بالمواقع معمولة لده بالظبط. ولو ناوي تضيف ميزات ذكاء اصطناعي وعايز تظبط الإعداد صح من الأول، احجز استشارة مجانية.

المراجع