الاثنين، 3 أغسطس 2026

الحوسبة والسحابة

نصائح Google Cloud الأمنية تتعارض مع واقع فواتير المطورين

يؤكد مسؤولو Google Cloud على أهمية أمن الذكاء الاصطناعي، في الوقت الذي يبلغ فيه المطورون عن فواتير ضخمة غير مصرح بها، ويسلط باحثون أمنيون الضوء على تأخيرات كبيرة في إلغاء مفاتيح واجهة برمجة التطبيقات (API).

Google Cloud’s security advice clashes with developer billing reality

أكد Francis deSouza، الرئيس التنفيذي للعمليات في Google Cloud، مؤخراً أن الأمن لا يمكن أن يكون فكرة ثانوية للشركات التي تستخدم الذكاء الاصطناعي. وفي حديثه عن تحول القطاع نحو تبني الذكاء الاصطناعي، صرح deSouza قائلاً: “ستكون هناك فترة انتقالية، وبعدها أعتقد أننا سنصل إلى وضع أفضل”. وحذر من أنه لا توجد استراتيجية للذكاء الاصطناعي بدون استراتيجية للبيانات وأخرى للأمن، حاثاً المؤسسات على تجنب “الذكاء الاصطناعي الظلي” (shadow AI) — الذي يشير إلى استخدام الموظفين لأدوات الذكاء الاصطناعي الاستهلاكية دون رقابة تنظيمية. ولمواجهة التهديدات المتطورة بسرعة، أشار deSouza إلى أن متوسط الوقت بين الاختراق الأولي والانتقال إلى المرحلة التالية من الهجوم قد انخفض من 8 ساعات إلى 22 ثانية. ودعا إلى “الدفاع الوكيل” (agentic defense)، أو أنظمة الأمن الأصلية للذكاء الاصطناعي التي تستخدم وكلاء للدفاع عن البنية التحتية، مجادلاً: “بينما تشرع الشركات في رحلة الذكاء الاصطناعي هذه، فإنها تحتاج إلى اتباع نهج المنصة”.

وعلى الرغم من هذه التحذيرات رفيعة المستوى، أثار مطورو Google Cloud الذين تلقوا فواتير من خمسة أرقام بعد مكالمات API غير مصرح بها لنماذج Gemini مخاوف بشأن الضمانات على مستوى المنصة. وقعت هذه الحوادث بعد أن استغل المهاجمون مفاتيح API مخترقة. وقد صرحت Google بأنها لا تعتزم تغيير سياسة ترقية المستوى التلقائية الخاصة بها، والتي يمكن أن ترفع سقف الفواتير إلى ما يصل إلى 100,000 دولار بناءً على سجل الحساب.

تشمل حوادث الفواتير المحددة ما يلي:

  • شهد Rod Danan، الرئيس التنفيذي لشركة Prentus، وصول فاتورته إلى 10,138 دولاراً في غضون 30 دقيقة تقريباً بعد أن استغل المهاجمون مفتاح API الخاص به الذي تم اختراقه.
  • تعرض المطور Isuru Fonseka لرسوم بلغت نحو 17,000 دولار أسترالي على الرغم من اعتقاده بأنه قد وضع سقف إنفاق قدره 250 دولاراً.

وتتفاقم هذه الثغرة بسبب التأخير في إلغاء صلاحية بيانات الاعتماد. فقد أفادت شركة الأمن Aikido أن المهاجمين يمكنهم على ما يبدو الاستمرار في استخدام مفتاح API محذوف لمدة تصل إلى 23 دقيقة لأن عملية الإلغاء في Google تنتشر تدريجياً. وخلال هذه الفترة، وجد Joseph Leon، الباحث في Aikido، أن أكثر من 90٪ من الطلبات لا تزال تتم مصادقتها في بعض الدقائق، مما يسمح للمهاجمين بمواصلة استغلال المفاتيح. يتناقض هذا التأخير مع تنسيقات بيانات الاعتماد الأحدث من Google: حيث يتم إلغاء بيانات اعتماد API الخاصة بحساب الخدمة في 5 ثوانٍ، وتستغرق المفاتيح الأحدث التي تبدأ بـ AQ حوالي دقيقة. وفي معرض حديثها عن المشهد الأوسع للثغرات التي يقدمها الذكاء الاصطناعي نفسه، أشارت Lea Kissner، كبيرة مسؤولي أمن المعلومات في LinkedIn، إلى أننا: “سنحتاج إلى أشخاص للتعامل مع ‘كارثة الثغرات’ (bug-pocalypse)” — في إشارة إلى تدفق هائل لثغرات البرمجيات.

لماذا يهم

يسلط هذا الوضع الضوء على فجوة حرجة بين النصائح الأمنية رفيعة المستوى التي تقدمها منصات السحابة الكبرى والمخاطر التشغيلية الفعلية التي يواجهها المطورون. وتحديداً، فإن ثغرات الفواتير والتأخير في إلغاء مفاتيح API تعرض المستخدمين لتهديدات مالية وأمنية فورية لا تعالجها سياسات المنصة بشكل كامل بعد.