لماذا تجعل سرقة تتبعات الاستدلال النماذج المفتوحة مثل Gemma 4 أساسية

أغسطس ١٢، ٢٠٢٦

قطعة من البحث الأمني التي تنتشر على Hacker News—"Stealing Reasoning Traces from Proprietary LLM APIs"—أرسلت موجات عبر مجتمع الذكاء الاصطناعي. أظهر الباحثون أن كتل سلسلة التفكير المشفرة التي تعيدها واجهات برمجة التطبيقات التجارية الكبرى يمكن إعادة تشغيلها في نموذج شقيق أضعف من نفس المزود، والذي يمكن بعد ذلك إقناعه بالكشف عن الاستدلال الخفي للنموذج الأقوى كنص واضح. وفقًا للتقرير، تم إخطار جميع المزودين الثلاثة المتأثرين—OpenAI وAnthropic وGoogle—وأغلقوا الثغرة منذ ذلك الحين. لكن الحلقة تثير أسئلة دائمة حول خصوصية البيانات وأمان النماذج. بالنسبة للمطورين والمؤسسات التي تعتمد على نماذج اللغة السحابية، هذا ليس مجرد فضول نظري. إنه تذكير بأن كل استدعاء لواجهة برمجة تطبيقات قد يكشف أكثر من الإجابة النهائية.

تتبعات الاستدلال: الخطوات الوسيطة الخفية

تتبعات الاستدلال، المعروفة أيضًا باسم سلسلة التفكير، هي المداولات الوسيطة التي يولدها نموذج اللغة قبل إصدار استجابة نهائية. في العديد من النماذج الخاصة، يتم إخفاء هذه التتبعات عمدًا لحماية الأسرار التجارية الخوارزمية ومنع الهندسة العكسية. ومع ذلك، غالبًا ما تحتوي على معلومات قيمة: يمكنها الكشف عن كيفية تفكيك المشكلة، وما هي مصادر البيانات التي أثرت على الإجابة، وأحيانًا حتى مقتطفات من بيانات التدريب الأصلية. بالنسبة للأعمال التجارية، فإن فقدان السيطرة على هذه التتبعات قد يعني تسريب منطق القرار السري أو حتى معلومات العملاء المضمنة في المطالبات. التهديد ليس افتراضيًا فقط—المناقشات الأخيرة على Hacker News تسلط الضوء على اهتمام بحثي متزايد باستعادة هذه الخطوات الخفية. سطح الهجوم فريد لأنه يستهدف العملية المعرفية للنموذج، وليس فقط مدخلاته أو مخرجاته. حتى التسريب البسيط يمكن أن يكشف كيف يزن الخوارزمية الأولويات المتنافسة، وهو غالبًا أكثر قيمة من الإجابة نفسها.

الهجوم المبلغ عنه: فحص واقعي

التقنية المبلغ عنها بسيطة بأناقة: بدلاً من مهاجمة نموذج متطور مباشرة، خذ كتلة استدلال مشفرة أنتجها، وأعد تشغيلها في نموذج أضعف من نفس المزود الذي يشارك نفس مخطط التشفير، وقم بكسر الحماية للنموذج الأضعف لنسخ التتبع. قام المزودون بتصحيح هذا المتجه المحدد، لكن النقاش الذي أثاره يسلط الضوء على ضعف أساسي في الاستدلال المركزي. عندما ترسل مطالبة إلى خادم طرف ثالث، فأنت تثق في أن هذا المزود يحمي ليس فقط مدخلاتك ومخرجاتك، ولكن أيضًا الاستدلال الصامت بينهما. احتمال أن يتمكن مهاجم من التسلل إلى تلك العملية الغامضة كافٍ لجعل الفرق المهتمة بالأمان تعيد النظر في خياراتها الافتراضية.

لماذا يهمك هذا الأمر

بالنسبة للصناعات الخاضعة للتنظيم مثل الرعاية الصحية والتمويل والقانون، تكون المخاطر عالية. تعالج هذه القطاعات بانتظام مستندات حساسة وبيانات شخصية من خلال خدمات الذكاء الاصطناعي. إذا كان من الممكن استخراج تتبعات الاستدلال، فقد يتمكن جهة خبيثة من استنتاج معلومات من الخطوات الوسيطة، دون الحاجة حتى إلى المخرجات النهائية. على سبيل المثال، قد تسرب شركة محاماة تستخدم واجهة برمجة تطبيقات لتلخيص العقود منطق تقييم المخاطر الخاص بها. وبالمثل، قد تتعرض شركة تستخدم الذكاء الاصطناعي للاستراتيجية الداخلية لكشف ذكائها التنافسي. بالنسبة للشركات الملزمة بـ GDPR أو HIPAA، فإن عدم القدرة على إثبات مكان حدوث الاستدلال قد يكون كابوسًا للامتثال. حتى إذا قمت بتشفير البيانات أثناء النقل، فإن الاستدلال نفسه يظل صندوقًا أسود، وأي تسريب للحالات الوسيطة يمكن التعامل معه على أنه خرق للبيانات. يغير هذا السطح الهجومي الأوسع حسابات أي شخص افترض أن إخفاء المطالبة أو استخدام TLS كان كافيًا. كما يثير قضية ملكية فكرية: إذا قامت شركة ببناء خط أنابيب هندسة مطالبات متطور، فيمكن للمهاجم نسخ عملية الاستدلال من خلال تحليل التتبعات المسروقة.

النماذج المحلية: استعادة السيطرة

الاستجابة الأكثر متانة لهذا التحدي هي القضاء على الوسيط. من خلال تشغيل نموذج مفتوح الأوزان على البنية التحتية الخاصة بك، يبقى كل رمز يتم إنشاؤه داخل حدودك الآمنة. لا يوجد خادم بعيد يمكن اعتراضه، ولا تتبع خفي يمكن استنزافه. عائلة Gemma-4 مفتوحة المصدر من Google، التي صدرت لأول مرة في March 31, 2026 بموجب ترخيص Apache 2.0 (مع متغير 12B الموحد متعدد الوسائط في June 3, 2026)، هي نقطة بداية عملية لهذا النهج. تأتي بخمسة أحجام مميزة—E2B وE4B للأجهزة الطرفية مثل الهواتف وRaspberry Pi؛ و12B كنموذج موحد متعدد الوسائط؛ و26B MoE لوحدات معالجة الرسومات الاستهلاكية بذاكرة 16GB+ VRAM؛ و31B Dense لإعدادات 24GB+ VRAM. أطوال السياق سخية، مع 128K للنماذج الصغيرة و256K للنماذج الأكبر، لذا فإن مهام سير العمل الطويلة ممكنة. تختلف عدد الطبقات من 35 (E2B) إلى 60 (31B)، مما يوفر مقايضة واضحة بين العمق والإنتاجية. 12B هو المتغير الوحيد الذي يستخدم بنية موحدة مخصصة (gemma4_unified)، مما يسمح له بمعالجة مدخلات النص والرؤية والصوت—ولكن تذكر أن مهام الرؤية تتطلب ملف نموذج mmproj المنفصل، وهو غير اختياري. الأوزان قابلة للتنزيل من Hugging Face، ويمكنك تشغيلها مع Ollama أو llama.cpp أو التنفيذ الرسمي. تتراوح أحجام حزم Ollama من حوالي 7.2 GB لـ E2B إلى 20 GB لـ 31B، لذا حتى الإعدادات المتواضعة يمكنها العثور على متغير مناسب. لمستخدمي llama.cpp، تأكد من استخدام إصدار من April 16, 2026 أو أحدث، حيث قد تظهر في الإصدارات السابقة أخطاء tokenizer. إذا كنت تريد اختبار المياه أولاً، فإن ساحة اللعب في هذا الموقع تتيح لك تجربة Gemma 4 مباشرة في متصفحك. مع النشر المحلي، المكان الوحيد الذي تعيش فيه تتبعات الاستدلال الخاصة بك هو خادمك الخاص.

Gemma 4 Team

Gemma 4 Team

لماذا تجعل سرقة تتبعات الاستدلال النماذج المفتوحة مثل Gemma 4 أساسية | المدوّنة | Gemma 4