لماذا يوجد Ryzek

تحوّلت مهارات الوكلاء إلى سلسلة توريد قبل أن يبني أحد آليات التحقق اللازمة.

في نحو عام واحد، تحوّلت المهارات وخوادم MCP من فكرة جديدة إلى شيء يثبّته الناس من رابط دون قراءته. ولم تأتِ عملية المراجعة معها.

المشكلة، بوضوح

مهارة الوكيل هي مجموعة من الملفات تخبر وكيل الذكاء الاصطناعي بكيفية القيام بشيء ما. أما خادم MCP فيمنح الوكيل أدوات جديدة. وكلاهما يعمل بكل ما يستطيع الوكيل الوصول إليه — ملفاتك، وشبكتك، وأحيانًا بيانات اعتمادك.

يضيفها الناس بالطريقة نفسها التي يضيفون بها حزمة برمجية: بسرعة، من رابط شاركه أحدهم، دون قراءة محتواها. كان ذلك أمرًا يمكن تحمّله عندما كانت الحزمة قادرة فقط على تشغيل أكواد. لكنه أمر مختلف تمامًا عندما يكون ما تثبّته قادرًا أيضًا على توجيه الوكيل، بنص لا يراه أي شخص أبدًا.

يمكن لحزمة برمجية أن تُشغّل كودًا. أما المهارة فيمكنها أن تغيّر ما يعتقد الوكيل أنه طُلب منه فعله.

هذا الفارق هو سبب وجود Ryzek. يطرح الفحص الأمني التقليدي سؤالًا واحدًا: هل يقوم الكود بشيء خطير؟ أما مهارات الوكلاء فتحتاج إلى سؤال ثانٍ: هل يوجد هنا ما يخاطب النموذج بدلًا من مخاطبتي أنا؟

من يبنيه

يبنيه فريق صغير ومستقل يعمل على هذا المشروع فقط دون سواه. ولهذا وجهان، ومن المهم قول ذلك بصراحة.

لصالحه: يمكن إطلاق قاعدة جديدة في الأسبوع نفسه الذي يُنشر فيه أسلوب هجوم. وكل قاعدة موجودة لأنها تستحق أن تُكتب، لا لأنها تملأ جدول مقارنة.

ضدّه: لا توجد منظمة دعم كبيرة خلف هذا المنتج، ولا اتفاقية مستوى خدمة رسمية في الخطط القياسية. إذا كنت تقارن Ryzek بمزوّد ذي تمويل كبير، ضع ذلك في الاعتبار بصراحة.

كيف يُبنى

كل نتيجة توضّح سبب ورودها. درجة ثقة وسبب بلغة واضحة مع كل نتيجة، بحيث لا تبدو الإشارة الضعيفة وكأنها هجوم مؤكَّد. فالأشخاص الذين يتعلمون تجاهل الإنذارات الكاذبة يتجاهلون أيضًا الإنذارات الحقيقية.

لا يُحتفظ بملفاتك. تُفحص الملفات المرفوعة في الذاكرة ثم تُهمَل. ما يُخزَّن هو عدد الفحوصات وبصمات الأدوات لكشف التغييرات — ولا يُخزَّن المحتوى أبدًا.

الكشف ليس محجوبًا خلف الدفع. تعمل كل قاعدة ضمن الخطة المجانية. وتتعلق الخطط المدفوعة بالحجم والأتمتة.

يوضّح أين يتوقف. الماسح الذي يدّعي أنه يكتشف كل شيء هو ماسح لا يمكنك معايرة ثقتك به.

هذا ليس افتراضيًا

كل حالة أدناه موثّقة علنًا. والسؤال الصادق بشأن كل واحدة منها ليس "هل كان Ryzek سيوقف هذا" بل أي جزء منها يستطيع Ryzek رؤيته، وأي جزء لا يستطيع.

أسرار في ملفات إعدادات MCP

وجد تقرير GitGuardian's 2026 State of Secrets Sprawl 24,008 سرًّا فريدًا في ملفات إعدادات متعلقة بـMCP على GitHub العام — لا يزال 2,117 منها صالحًا.

ما يفعله Ryzek: هذا بالضبط ما تكتشفه mcp-credential-in-config. فهي تُشير إلى وجود سر حرفي في قيمة إعداد، وتتجاهل مراجع ${VAR}، بحيث تبقى الإعدادات التي تتعامل مع الأمر بشكل صحيح أصلًا دون تنبيه.

المصدر: GitGuardian، 2026

الباب الخلفي في postmark-mcp

في سبتمبر 2025، اكتشفت Koi Security أن حزمة npm تُدعى postmark-mcp — مصمَّمة لتبدو وكأنها تكامل رسمي مع Postmark، رغم أنها لا علاقة لها بـPostmark — أضافت سطرًا واحدًا في الإصدار 1.0.16 كان يرسل نسخة مخفية (BCC) من كل رسالة بريد إلكتروني صادرة إلى المهاجم. جرى تحميلها 1,643 مرة قبل إزالتها؛ وقدّرت Koi أنه كان يتم نسخ ما بين 3,000 و15,000 رسالة يوميًا.

ما يفعله Ryzek: لا شيء تقريبًا، ومن المهم قول ذلك بصراحة. كان الباب الخلفي سطرًا واحدًا من JavaScript داخل الحزمة، ويقرأ Ryzek المهارات والإعدادات وبيانات الأدوات التي يحمّلها وكيلك — لا الكود المصدري لكل تبعية. ولو تغيّرت تعريفات أدوات الخادم، لكان كشف التغييرات قد أشار إلى ذلك. لكنها لم تكن بحاجة إلى ذلك.

المصدر: Koi Security، سبتمبر 2025

ثغرة إعدادات STDIO

في أبريل 2026، كشفت OX Security أن حزم SDK الرسمية لـMCP الخاصة بلغات Python وTypeScript وJava وRust تمرّر إعدادات STDIO مباشرة إلى تنفيذ الأوامر. أدى هذا البحث إلى رصد ثغرات CVE في مشاريع منها LiteLLM وAgent Zero وDocsGPT وWindsurf. ووصفت Anthropic هذا السلوك بأنه متوقّع ورفضت تغيير البروتوكول، لذا يقع الإصلاح على عاتق كل مطوّر لاحق.

ما يفعله Ryzek: تتحقق mcp-stdio-injection-surface مما إذا كان الإعداد يقع على هذا النمط، وتُقيّم بناءً على وجود مسار حقن فعلي، بدلًا من الإشارة إلى كل خادم STDIO. وتُشير mcp-known-vulnerable-version إلى LiteLLM عند تثبيته على إصدار أقدم من الإصدار المُصلَح.

المصدر: OX Security، أبريل 2026

أسواق مهارات مسمومة

وجد تدقيق Snyk في فبراير 2026 على 3,984 مهارة وكيل منشورة أن 13.4% منها تحمل مشكلة حرجة واحدة على الأقل، وأكّد وجود 76 حمولة ضارة. وفي الشهر نفسه، وضعت حملة ClawHavoc ما لا يقل عن 1,184 مهارة ضارة على ClawHub، وكان كثير منها يطلب من المستخدمين تثبيت "أداة مساعدة" كانت في الحقيقة برمجية خبيثة.

ما يفعله Ryzek: توجيه "نزّل هذا وشغّله" هو ما تبحث عنه untrusted-external-install، والأوامر المخفية في التوثيق هي ما تبحث عنه concealed-instruction. أما ملف الناشر المقنِع فهو أمر لا يستطيع أي ماسح تقييمه.

المصادر: Snyk، فبراير 2026 · Antiy Labs، فبراير 2026

خادم Oura المزروع بحصان طروادة

في فبراير 2026، استنسخ مهاجمون خادم MCP حقيقيًا لجهاز Oura Ring، واستخدموا حسابات GitHub وهمية وعمليات تفريع (forks) لإعطائه مظهرًا راسخًا، ونشروا نسخة مزروعة بحصان طروادة في سجلات MCP كانت تُثبّت برنامج سرقة المعلومات StealC.

ما يفعله Ryzek: جزئيًا. فهو يقرأ ما تفعله إعدادات المهارة والنصوص البرمجية المرفقة بها، لا من نشرها — لذا فإن قراءة بيانات الاعتماد أو الإرسال الصادر في تلك الملفات يُفعّل القواعد المعنية مهما بدا المشروع مقنعًا. لكنه لا يستطيع إخبارك بأن القائم على الصيانة وهمي.

المصدر: The Hacker News، فبراير 2026

تسريب Asana بين المؤسسات

أطلقت Asana خادم MCP في 1 مايو 2025. وفي 4 يونيو، اكتشفت خللًا سمح بظهور بعض بيانات العملاء لمؤسسات أخرى تستخدم الميزة، فأوقفت الخادم لإصلاحه.

ما يفعله Ryzek: لا شيء. كان هذا خللًا داخل خدمة مستضافة تابعة لجهة أخرى، لا يستطيع أي ماسح لملفاتك رؤيته. وما يحدّ من الضرر في مثل هذا الموقف هو مقدار الصلاحيات التي يملكها كل وكيل متصل — ويُشير Ryzek فعلًا إلى الصلاحيات الأوسع مما تحتاجه الأداة.

المصدر: BleepingComputer، يونيو 2025

أين يتوقف Ryzek

معرفة الحدود الدقيقة لأداة ما هو ما يجعل بقيتها قابلة للاستخدام فعليًا. Ryzek ماسح ساكن: يقرأ الملفات ولا يُشغّلها.

  • سلوك لا يظهر إلا أثناء التشغيل. في أغسطس 2026، وصفت Pillar Security خادم MCP كان يُرجع بيانات وصفية غير ضارة للأدوات حتى يُجري العميل ثلاثة استدعاءات للأدوات، ثم يتغيّر سلوكه. يرى Ryzek ما هو موجود في الملفات؛ أما الخادم الذي يتغيّر أثناء التشغيل فيحتاج إلى مراقبة وقت التشغيل.
  • ما بداخل البرامج المُصرَّفة (compiled). تُبلغ opaque-payload عن وجود ملف ثنائي غير قابل للقراءة مرفق مع المهارة، لكنها لا تستطيع تحديد ما يفعله هذا الملف.
  • التهرّب المتعمّد. أظهر بحث أُجري في يوليو 2026 أنه يمكن إعادة كتابة المهارات الضارة أو تعبئتها لتفادي ماسحات المهارات الساكنة في معظم الأحيان. يكتشف Ryzek بعض هذه الحيل — مثل إعادة تجميع النصوص، والكتل المشفّرة — لكن ليس جميعها.
  • الخوادم الحية والخدمات المستضافة. يقرأ Ryzek الإعدادات، لا ما يُرجعه خادم قيد التشغيل، ولا الأخطاء داخل الخدمات التي تتصل بها.
  • السمعة. لا يستطيع التحليل الساكن إخبارك بما إذا كان الناشر هو حقًا من يدّعي أنه هو.

المصادر: Pillar Security، أغسطس 2026 · Ji et al.، يوليو 2026

إلى أين يتجه هذا

الآن: الماسح عبر الويب، و54 قاعدة، وكشف التغييرات، وخطة مجانية.

القادم: خطط مدفوعة، وتكامل مع أنظمة CI بحيث تُشغَّل الفحوصات تلقائيًا عند تغيّر مهارة أو إعداد.

قيد الاستكشاف: طرق لملاحظة توقّف تطابق أدوات خادم قيد التشغيل مع ما تمت الموافقة عليه — وهي الثغرة التي استغلتها حملة Deadbugz.

لمعرفة ما يجري حاليًا في مجال أمان الوكلاء وما يعنيه ذلك بالنسبة لـRyzek، اطّلع على الأخبار.

شغّله على المهارات التي تستخدمها بالفعل.

خطة مجانية، مع جميع القواعد.