معضلة فرق تقنية المعلومات: هل يحمل نطاق AI حركة مرور ذكاء اصطناعي حقاً؟

معضلة فرق تقنية المعلومات: هل يحمل نطاق AI حركة مرور ذكاء اصطناعي حقاً؟

وجود .ai في عنوان الحزمة لا يثبت أن الحزمة ترسل طلباً إلى نموذج ذكاء اصطناعي عبر الشبكة؛ ولا يثبت ذلك إلا سجل الطلب ونقطة النهاية المستهدفة والبيانات المنقولة.

قد يبدو هذا التمييز صغيراً، لكنه يحمل نتائج كبيرة جداً لتقنية المعلومات المؤسسية. فقد يحتوي اسم نطاق منصة تدريب على «ai»، وقد تتحدث موادها التعريفية عن الذكاء الاصطناعي، بل قد تستخدم المنصة الذكاء الاصطناعي في بعض سير العمل. ولا يعني أي من ذلك أن تدريب SCORM قيد الفحص يتواصل مع خدمة AI.

قد تحتوي حزمة SCORM حمّلتها مؤسسة لتدريب السلامة المهنية أو GDPR على HTML وJavaScript وصور وفيديو وأسئلة واتصال SCORM القياسي فقط. وفي هذه الحالة، تتمثل مهمة الحزمة في كتابة التقدم والنتيجة والإكمال وأحياناً معلومات المدة إلى LMS. هذا هو السلوك الفعلي على الشبكة، لا ما يوحي به اسم النطاق.

ينبغي أن يكون السؤال الحقيقي أمام فرق تقنية المعلومات هو:

ليس «بأي اسم يُسمى هذا المحتوى؟»، بل «إلى أي هدف يرسل المتصفح أي بيانات، ولأي غرض؟»

قد يبدو هذا النهج أكثر مشقة أحياناً. لكن هذا جزء من معنى الأمن: فحص السلوك لا ملصقات الأسماء. لا يمكنك معرفة ما بداخل صندوق لمجرد أن مكتوباً عليه «عدة كيمياء». يحب الناس الثقة بملصقات الصناديق؛ أما حزم الشبكة فلا تحترم هذه العادة كثيراً.

اسم النطاق ليس تصنيفاً تقنياً

إن اللاحقة في اسم النطاق ليست تصريحاً تقنياً. فلا تشرح .ai أو .com أو .org أو أي لاحقة أخرى الخدمات التي يتواصل معها التطبيق، أو مكان معالجة البيانات، أو المعلومات التي يستخرجها من العميل.

وبالمثل، فإن ورود كلمة «AI» في كتيب منتج ليس بمفرده نتيجة أمنية. فقد يشرح الكتيب المشكلات التي يستخدم المنتج فيها الذكاء الاصطناعي. أما سجل الشبكة فيُظهر ما يفعله المكوّن العامل فعلياً في تلك اللحظة. والخلط بينهما يحوّل مراجعة المعمارية إلى قراءة نص تسويقي.

في Nextrain، يمكن استخدام الذكاء الاصطناعي لإنتاج التدريب، وهيكلة المحتوى، وإنتاج الأسئلة، وتصميم رحلة التعلم، وإنتاج التقارير. وإلى جانب ذلك، يمكن استيراد حزم SCORM 1.2 وSCORM 2004؛ أي يمكن إدارة المحتوى الذي أنتجته المؤسسة سابقاً أو حصلت عليه من مكان آخر تحت مظلة واحدة.

هاتان الحالتان منفصلتان عن بعضهما:

الحالة قيد الفحص سؤال فريق تقنية المعلومات الدليل المتوقع
تدريب SCORM ثابت هل تجري الحزمة استدعاءً لخدمة خارج LMS؟ سجلات شبكة المتصفح، سجلات DNS، سجلات الوكيل
اتصال SCORM-LMS ما بيانات التعلم التي تكتبها الحزمة إلى LMS؟ استدعاءات SCORM API، سجلات الإكمال والنتيجة
تفاعل مدعوم بالذكاء الاصطناعي هل تُستدعى وظيفة AI فعلاً؟ عنوان URL للطلب، جسم الطلب، تدفق الاستجابة
استخدام محتوى خارجي من أين يأتي الفيديو أو الخط أو التحليلات أو الوسائط؟ نطاقات الجهات الخارجية، استدعاءات CDN والوسائط
مراجعة حماية البيانات هل يحتوي الطلب على بيانات شخصية أو محتوى حساس؟ فحص الحمولة، الإخفاء وسجلات الوصول

ولعل أهم صف في الجدول هو الثالث: هل تُستدعى وظيفة AI فعلاً؟ فوجود ميزة AI داخل المنتج لا يعني أن كل دورة وكل مستخدم وكل جلسة تستخدم هذه الميزة.

يشبه ذلك افتراض أن الفرن يعمل في كل غرفة في الوقت نفسه داخل مبنى كهربائي. قد تكون الأسلاك موجودة؛ لكن الحمل يتولد عند تشغيل المفتاح.

ماذا تفعل حزمة SCORM فعلياً؟

SCORM معيار يتيح للتدريب التواصل مع LMS. تحتوي الحزمة عادةً على ملفات المحتوى وبيان المحتوى وJavaScript يدير تقدم التدريب. وعندما تُفتح الحزمة داخل LMS، يمكن للمحتوى الوصول إلى SCORM API القياسي عبر المتصفح ونقل معلومات من الأنواع الآتية:

قد تكون الفروق بين SCORM 1.2 وSCORM 2004 مهمة؛ لكن السؤال الأساسي في فحص حركة AI لا يتغير: إلى أين تتواصل الحزمة بخلاف سجلات التعلم القياسية في LMS؟

حزمة SCORM هي تقنياً محتوى ويب يعمل في المتصفح. لذلك قد يحاول كود JavaScript مخصص مضاف إلى الحزمة إنشاء طلبات شبكة مختلفة بالقدر المسموح به. فقد تحمل الحزمة صورة خارجية، أو تستدعي فيديو، أو ترسل بيانات تحليلات، أو تطلب API. بل يمكنها الاتصال بنقطة نهاية لخدمة AI إن أراد المصمم ذلك.

لكن بين «يمكنها» و«إنها تفعل» فرق بحجم بوابة شبكة.

لا يتطلب معيار SCORM نفسه استدعاء ذكاء اصطناعي. فالمعيار يهتم بتسجيل حالة التعلم [SCORM 1.2, 2001; SCORM 2004, 2004]. لذلك، فإن لصق ملصق «خطر AI» تلقائياً عند رؤية حزمة SCORM ليس تصنيفاً تقنياً، بل هو قريب الاحتياط المتعجل.

أين ينبغي أن ينظر فريق تقنية المعلومات أولاً؟

ينبغي لتقييم أمني أن يرسم خريطة تدفق البيانات بدلاً من تصنيف المنتج بكلمة واحدة. وأرى أن نقطة البداية الصحيحة هي تقسيم سؤال «هل يوجد AI؟» إلى أجزاء يمكن ملاحظتها أكثر.

1. افتح محتوى الحزمة واقرأ البيان

تكون حزمة SCORM عادةً أرشيفاً مضغوطاً. ويمكن أن تبدأ المراجعة بالملفات الآتية:

يُظهر البيان نقطة دخول الحزمة ومواردها. وقد لا يشرح كل سلوك الشبكة وحده؛ لكنه بداية جيدة لفهم بنية الحزمة.

ينبغي البحث في ملفات JavaScript خصوصاً عن العبارات الآتية:

fetch(
XMLHttpRequest
WebSocket
EventSource
sendBeacon
axios
https://
wss://

العثور على هذه الكلمات ليس نتيجة خطر تلقائية. فقد ينفذ محتوى الويب الحديث طلبات شبكة. ولا تنتهي المراجعة هنا؛ بل يُفحص إلى أي نطاق يذهب هذا الاستدعاء، وبأي بيانات، وفي أي أوقات.

ذهاب دورة إلى عنوان وسائط لتحميل فيديو ليس كالشيء نفسه الذي يتمثل في إرسال سؤال المستخدم النصي الحر إلى نقطة نهاية نموذج توليدي. كلاهما «حركة مرور»، لكن ملفي المخاطر وفئات البيانات ومتطلبات الرقابة تختلف.

2. راقب سجل الشبكة الفعلي في المتصفح

ينبغي تشغيل حزمة SCORM في بيئة اختبار وفق مسار المستخدم العادي. لا يكفي فتح الشاشة الرئيسية فقط. يجب حل الاختبارات، واجتياز الأقسام، وفتح الفيديو، وملء حقول النص الحر إن وجدت، وإنهاء عملية الإكمال.

ثم ينبغي طرح الأسئلة الآتية في سجلات شبكة المتصفح:

تتطلب طلبات POST اهتماماً خاصاً، لأنها قد تشير إلى إرسال بيانات من العميل. ومع ذلك، فليس كل POST استدعاء AI: فقد يكون تسجيلاً للنتيجة، أو إرسال نموذج، أو إدارة جلسة، أو تسجيل حدث. والوصول إلى نتيجة «رأينا POST، إذن يوجد AI» دون هذا التمييز يشبه اعتبار كل سحابة حريقاً عند رؤية المطر.

3. اقرأ سجلات DNS والوكيل والجدار الناري معاً

أدوات مطوري المتصفح مفيدة، لكن رؤية الشبكة المؤسسية أوسع. وينبغي لفريق تقنية المعلومات، إن أمكن، مقارنة السجلات الآتية ضمن الفترة الزمنية نفسها:

وصول المحتوى إلى نطاقات معتمدة فقط هو سلوك شبكة محدود ويمكن تفسيره. أما الاستدعاءات إلى نقاط نهاية جديدة أو غير معروفة فينبغي التحقيق فيها. ولا ينبغي أن يكون المعيار هنا «هل يبدو اسمه كأنه AI؟». فقد تستخدم بعض خدمات AI نطاقات عادية المظهر، وقد تستخدم منصات خالية تماماً من AI لاحقة .ai.

من منظور الشبكة، اللاحقات ديكور، أما سجلات التوجيه فهي الدليل.

ما المؤشرات المهمة لتمييز حركة AI؟

لا تحمل حركة AI توقيعاً تقنياً واحداً. لكن بعض المؤشرات قد توجه المراجعة إلى المكان الصحيح.

غالباً ما يظهر في تفاعل الذكاء الاصطناعي التوليدي ما يلي:

في المقابل، لا تمثل السلوكيات التالية بمفردها استدعاء AI:

يمكن تصميم تفاعلات مثل المساعدة المدعومة بالذكاء الاصطناعي ضمن التدريب في Nextrain. وإذا استُخدم مثل هذا التفاعل، فعلى فريق تقنية المعلومات تقييمه كتدفق منفصل. أما سلوك حزمة SCORM تقليدية لا تتضمن تفاعل AI، فينبغي تقييمه عبر محتوى الحزمة وآثار الشبكة. وجودهما على المنصة نفسها لا يدل على امتلاكهما السلوك الشبكي نفسه.

في هذه النقطة، أتذكر التمييز الملح الذي يجريه Kalde عند كتابة السيناريو: ما يغير النتيجة في القصة ليس الباب الذي يقف أمامه الشخص، بل الخيار الذي يتخذه. وفي فحص الشبكة أيضاً، اسم النطاق هو الباب؛ أما الطلب فهو الخيار. وينبغي أن يستند القرار الأمني إلى الثاني.

لماذا لا تكفي سياسة «لنحظر كل شيء»؟

من المفهوم أن تتوخى المؤسسات الحذر بشأن الذكاء الاصطناعي. ولا سيما عندما تكون البيانات المشمولة بـ GDPR، أو معلومات العملاء، أو الأسرار التجارية، أو المعلومات الصحية، أو بيانات أداء الموظفين مطروحة. في هذه الحالات، ليس الحذر زيادة عن الحاجة، بل شرط تصميم.

لكن حظر كل شيء ضمن فئة واحدة قد يخفي كلفتين مختلفتين:

  1. قد تُغفل المخاطر الحقيقية.
    يمكن لخدمة لا تحمل لاحقة .ai أن تُخرج البيانات أيضاً. فتصفية اسم النطاق لا تحل محل رقابة تدفق البيانات.

  2. قد تتعطل تدفقات التدريب غير الضارة أو الضرورية.
    إذا حُجب محتوى SCORM لا يجري استدعاء AI لمجرد إيحاء اسم النطاق، فلن يستطيع الموظف الوصول إلى التدريب، ولن يتمكن فريق تقنية المعلومات من شرح السلوك التقني الذي حجبه بوضوح.

والحالة الأكثر إثارة للاهتمام التي صادفتها هي الآتية: قد تقول المؤسسة من جهة «لنحظر كل ما يتضمن AI»، ثم تسأل من جهة أخرى لماذا لا يكون تقرير التدريب محدثاً. هذا التناقض ليس سيئ النية. فكثيراً ما يفكر الناس في الحماية من المخاطر واستمرارية العمليات على شاشتين منفصلتين. أما الأنظمة فعليها أن تعيش الأمرين في وقت واحد.

تجري السياسة الأفضل التمييزات التالية قبل المنع الفئوي:

هذا ليس تخفيفاً للأمن. بل على العكس، يجعل الرقابة أكثر دقة.

قائمة تحقق عملية لمراجعة SCORM وAI

تنظر فرق تقنية المعلومات وأمن المعلومات والقانون والتدريب إلى الملف نفسه بأسئلة مختلفة. والأصح ألا يُترك التقييم لفريق واحد؛ من دون جعل المسؤوليات ضبابية أيضاً.

يمكن استخدام قائمة التحقق التالية للتقييم الأولي:

ليست هذه القائمة طقساً بيروقراطياً. فسجل المراجعة المحفوظ جيداً أكثر موثوقية من الذاكرة عندما يأتي سؤال «لماذا فتحنا هذا الوصول؟» بعد ستة أشهر. إن ذاكرة الإنسان مبدعة على نحو مفاجئ؛ أما السجلات فليست مبدعة إلى هذا الحد.

الخلاصة: الكتيب يصف النية، وسلوك الشبكة يثبت

يمكن لمؤسسة أن تضع حدوداً لاستخدام الذكاء الاصطناعي، بل وحتى حدوداً صارمة جداً. وهذا خيار إداري مشروع تماماً. لكن المقابل التقني لهذا الحد لا ينبغي أن يكون لاحقة اسم النطاق، أو فئة المنتج، أو كلمة واحدة في كتيب.

ينبغي أن تتقدم مراجعة فريق تقنية المعلومات عبر ثلاث طبقات:

  1. ماذا تحتوي الحزمة؟
    البيان وJavaScript والموارد الخارجية والتكوينات.

  2. ماذا يفعل المتصفح؟
    طلبات الشبكة في مسار المستخدم الحقيقي، والأهداف وأجسام البيانات.

  3. ما معنى ذلك للمؤسسة؟
    GDPR، وتصنيف البيانات، ونقاط النهاية المسموح بها، والتحكم في الوصول، والأثر التشغيلي.

النظام الذي يملك ميزة AI ليس هو نفسه نظاماً يولّد حركة AI في كل جلسة. كما أن نطاق .ai ليس دليلاً على استدعاء AI. الدليل هو الطلب الذي يعيش على الشبكة، ويحمل طابعاً زمنياً، ويمكن رؤية هدفه وحمولته.

ينبغي أن يكون رد الفعل الأكثر أماناً لفرق تقنية المعلومات ليس «حظر كل شيء»، بل رؤية أي باب يُفتح فعلاً. فهذا النهج يأخذ الأمن بجدية أكبر، ولا يترك عمليات التدريب والامتثال والسلامة المهنية في ظلام غير ضروري.

ملاحظات

  1. SCORM 1.2، 2001. نموذج تقني قياسي لتواصل محتوى التعلم مع LMS.
  2. SCORM 2004، 2004. معيار SCORM موسع يتضمن قواعد التسلسل والتنقل.