توقف عن استخدام OpenCode لثغراته الأمنية الحرجة
كشفت مراجعة فنية شاملة عن أخطاء أمنية حرجة وعيوب تصميمية جسيمة في أداة البرمجة بالذكاء الاصطناعي مفتوحة المصدر أوبن كود OpenCode، التي حصدت أكثر من 161 ألف نجمة على منصة غيت هب. يشير المحللون إلى أن الأداة تعاني من ثغرات قد تعرض أجهزة المستخدمين للاختراق الكامل أو مسح البيانات العرضي، مما دفع الخبراء إلى تحذير المطورين والمستخدمين من الاستمرار في استخدامها بشكلها الحالي. يركز التحليل على نظام صلاحيات معيب يعتمد على فلترة نصية للأوامر، وهو ما يعتبره خبراء الأمن غير فعال تماماً. تتيح هذه الثغرة تجاوز قيود التنفيذ، إذ تسمح الأداة بتشغيل أوامر خطرة عبر عمليات إعادة التوجيه أو الأوامر غير المدرجة في قوائم الفحص، كما أن نظام حفظ الصلاحيات يؤدي إلى منح تصاريح دائمة لأمر بسيط يعاد استخدامه لاحقاً لتنفيذ عمليات غير مصرح بها. بالإضافة إلى ذلك، كشفت المراجعة عن أن الأداة كانت مهيأة افتراضياً لتشغيل خادم HTTP مكشوف، مما يسمح باختراق المسافة البعيدة عبر المواقع الإلكترونية، وهو ما تم إصلاحه لاحقاً لكنه يعكس نمطاً متكرراً من سوء إدارة المخاطر الأمنية. على الصعيد الوظيفي، تعاني الأداة من قصور في إدارة ذاكرة التخزين المؤقت للرسائل، وآليات ضغط السياق التي تؤدي إلى استهلاك هائل للموارد وتباطؤ ملحوظ في التوليد. كما يتسبب نظام الوكلاء الفرعيين في فقدان السياق بالكامل عند رفض الأذونات، بينما تفتقر واجهة التفاعل إلى الاستقرار الكافي. وتشير التقييمات إلى أن الاعتماد على نماذج الذكاء الاصطناعي المحلية لا يحل جذور المشكلة، إذ تظل هذه النماذج عرضة للهلوسة وتضعف التماسك المعماري للبرمجيات عند استخدامها في التوليد التلقائي للكود. تؤكد المراجعة أن هندسة الأنظمة الآمنة تتطلب عزل التطبيقات عبر حاويات افتراضية أو آليات تحكم صارمة على مستوى النظام، بدلاً من الاعتماد على فلاتر نصية سطحية. وينتهي التحليل إلى توصية صريحة بوقف استخدام الأداة مؤقتاً، مع التأكيد على أن أي تطوير مستقبلي يجب أن يرتكز على إعادة بناء البنية الأمنية من الصفر لتجنب تحويل أدوات المساعدة البرمجية إلى ثغرات نظامية واسعة الانتشار.
