العناية الواجبة لوكلاء الذكاء الاصطناعي

أنتم تفحصون كل موظف. أما الوكيل الذي منحتموه بريدكم وCRM وملفاتكم، فلم يفحصه أحد.

وكيل الذكاء الاصطناعي هوية رقمية قادرة على التصرف. يحصل على صلاحيات بمستوى موظف دون أي فحص مسبق. ProfCheck هي الطرف الثالث المحايد الذي تستعينون به لفحصه قبل تشغيله، بمراجعة محلل، تمامًا كما نفحص الأشخاص.

ProfCheck AI agent screening: an AI agent passing a verification gate beside an AI Agent Dossier listing origin, permissions, external connections and security risk.
الفجوة

ثلاثة أسباب تجعل وكيلكم غير مفحوص فعليًا.

كل أداة داخلية

السوق مليء ببرمجيات تشغّلونها على وكلائكم أنتم. لا شيء منها فحص مستقل لوكيل بناه طرف آخر.

جواز يُصدره الوكيل لنفسه ليس تحققًا

شهادة وكيل يصدرها المشغّل لنفسه هي إقرار ذاتي. وهي نقيض أن يتحقق طرف خارجي مما يستطيع الوكيل فعله بالفعل.

الصلاحيات الفعلية تفوق المعلَنة

«لا يرسل بريدًا» تعليمات وليست صلاحية. إذا سمح الـ scope بالإرسال، فإن سطرًا واحدًا محقونًا يُبطل الوعد.

لمن هذا

لمن يمنح الوكيل صلاحيات الوصول.

الأمن وGRC والمشتريات

من يُدخِل وكيل ذكاء اصطناعي من طرف ثالث ويكون مسؤولًا عمّا يصل إليه.

وكلاء موصولون بأنظمة حقيقية

وكلاء متصلون بالبريد أو CRM أو المالية أو أنظمة الملفات، يعملون على بيانات حيّة.

بوابة إدخال المورّد

خطوة قبل ربط الوكيل، وتجديدات تأمين سيبراني تطلب تقييم مخاطر موثّقًا في الملف.

التدقيق وإشراف مجلس الإدارة

تدقيق DORA أو مخاطر الطرف الثالث، أو مجلس إدارة يسأل هل جرت العناية الواجبة قبل النشر.

ماذا نفحص

الكيان التشغيلي كله، لا النموذج وحده.

Permission Intelligence

القدرة الفعلية مقابل الغرض المعلَن. كل أداة وكل scope مصنّفة على سلّم استقلالية من ثماني درجات، من القراءة إلى التفويض.

Permission Attack Graph

سلاسل من مدخل غير موثوق، بريد وارد أو صفحة ويب مُستجلبة، إلى فعل يرسل أو يكتب أو ينقل، مع الضوابط التي تصمد فعلًا.

المورّد وسلسلة التوريد

من يقف خلف الوكيل: صانعه ومزوّد النموذج وخوادم MCP وأدوات الطرف الثالث، ومن يستطيع تغييرها بعد الفحص.

سبعة مجالات مخاطر

الهوية والصلاحيات والاستقلالية وسلسلة التوريد وتعرّض البيانات والسلوك والمراقبة، مُنقّطة في ملف مخاطر واحد.

وفق المعايير المذكورة

مرتبط بـ OWASP Agentic Top 10 وNIST AI RMF وCSA Agentic IAM، وهو ما يعادل في عالم الوكلاء قوائم العقوبات والمراقبة.

كيف يعمل

من الـ Manifest إلى القرار، خلال أيام.

1. تسلّموننا Manifest

OAuth scopes والأدوات وخوادم MCP وSystem Prompt ووصف موجز لحالة الاستخدام.

2. نقارن الفعلي بالمعلَن

ونبني Permission Attack Graph للسلاسل التي تعبر حدود الثقة.

3. محلل يراجع ويُنقّط

سبعة مجالات مخاطر وفق OWASP وNIST وCSA، وكل نتيجة مرتبطة بأساسها.

4. تتسلّمون تقريرًا داعمًا للقرار

ملف مخاطر وتوصيات لتقليص الصلاحيات وAgent Passport من صفحة واحدة.

  • يُسلّم خلال أيام عمل قليلة
  • PDF مشفّر، كلمة مرور واحدة لكل تقرير
  • تحليل ثابت فقط. لا نشغّل وكيلكم ولا بيانات هويته
  • لا يخرج أي تقرير دون مراجعة محلل
ماذا تتسلّمون

تقرير يمكن أن يستند إليه القرار.

  • ملف مخاطر الوكيل عبر سبعة مجالات، مُنقّط من 0 إلى 100 مع نطاق مخاطر
  • Permission Attack Graph بالسلاسل المهمة
  • نتائج حرجة، مُبرزة على حدة
  • توصيات ملموسة لتقليص الصلاحيات
  • Agent Passport من صفحة واحدة يرافق الوكيل

ProfCheck تقدّم الأدلة والتوصيات. أما قرار ربط الوكيل وبأي صلاحيات، فيبقى لكم.

قبل أن تمنحوا الوكيل التالي صلاحيات الوصول، افحصوه.

صِفوا وكيلكم وصلاحياته، وسنحدّد نطاق الفحص.