رابطهٔ OSAFIS با چارچوبهای موجود
در این سند
OSAFIS باید با منابع جاافتادهٔ امنیت هوش مصنوعی همکنشپذیر باشد. سهم پیشنهادی آن، بازنماییای قراردادمحور است که یک یافته را به حوزههای تحلیلی، روابط واقعی سامانه و شواهد پیوند میدهد. اینکه آیا این بازنمایی شیوهٔ پژوهش یا ارزیابی را بهبود میدهد، پرسشی تجربی است. وجود نُه حوزه برتری در پوشش را ثابت نمیکند، و یک منبع بیرونی برای پرداختن به تهدیدی مربوط لازم نیست این حوزهها را بپذیرد.
این سند توصیفهایی را که منابع بیرونی از آنها پشتیبانی میکنند، از داوریهای نگاشتیِ OSAFIS متمایز میکند. این سند تصویری لحظهای از منابع را ثبت میکند که در ۷ سپتامبر ۲۰۲۶ بررسی شدهاند. نگاشتهای زیر تفسیرهایی موقتاند، نه تأیید، جدول تطبیق برای صدور گواهی یا اثباتی بر همارزیِ این منابع.
منابع و مقاصد متمایز آنها
NIST AI 100-2 E2025 اصطلاحاتی برای یادگیری ماشینِ خصمانه فراهم میکند که بر پایهٔ عواملی چون روشهای یادگیری، مراحل چرخهٔ عمر و هدفها، تواناییها و دانش مهاجم سازمان یافتهاند. OSAFIS میتواند این عوامل را در مدل تهدید حفظ کند و تخصیصهای پیشنهادیِ حوزه و قرارداد را به آنها بیفزاید. این انتشارِ NIST تعداد یا نام حوزههای OSAFIS را اعتبارسنجی نمیکند. طبقهبندی یادگیری ماشین خصمانهٔ NIST
چارچوب مدیریت ریسک هوش مصنوعیِ NIST (AI RMF) از مدیریت داوطلبانهٔ ریسکهای مرتبط با هوش مصنوعی پشتیبانی میکند و اثرها بر افراد، سازمانها و جامعه را در نظر میگیرد. یافتههای OSAFIS میتوانند برای فرایندی گستردهتر در مدیریت ریسک شاهد فراهم کنند، اما تکمیل یک ارزیابی فنی نشان نمیدهد که همهٔ مسئولیتهای حاکمیتی یا اعتمادپذیری برآورده شدهاند. وبگاه NIST از کار روی بازنگری AI RMF 1.0 خبر میدهد؛ ارجاعها باید نسخهای را که واقعاً به کار رفته مشخص کنند. چارچوب مدیریت ریسک هوش مصنوعیِ NIST
MITRE ATLAS پایگاه دانشی از تاکتیکها، تکنیکها و مطالعات موردیِ خصمانه علیه هوش مصنوعی است. دادههای آن اقدامات کاهشی و روابط نوعدار را نیز در بر میگیرد. بنابراین OSAFIS نباید ادعا کند که منابع بیرونی هیچ شرحی از روابط یا انتشار به دست نمیدهند. هر جا تکنیکی واقعاً با موردی منطبق است، شناسهٔ ATLAS میتواند همراه با تحلیل قراردادِ محلی بیاید، به همراه نسخههای مربوطِ محتوا و قالب ATLAS. در این ویراست، هیچ جدول تطبیقِ جامعی در سطح تکنیک با ATLAS ادعا نمیشود. مخزن دادههای MITRE ATLAS
OWASP توصیف ریسکها، سناریوهای حمله و رهنمودهای کاهش خطر را برای برنامههای مبتنی بر مدلهای زبانی بزرگ (LLM) و برنامههای عاملمحور فراهم میکند. فهرست LLM سال ۲۰۲۵ همچنان بهعنوان مرجعی تاریخی و نسخهدار سودمند است، در حالی که صفحهٔ منابع OWASP ویراستی با عنوان LLM 2026 به تاریخ ۳ اوت ۲۰۲۶ معرفی میکند. راهنمای عاملمحورِ ۲۰۲۶ تاریخ دسامبر ۲۰۲۵ دارد. سالی که در عنوان یک راهنما آمده لزوماً سال انتشار آن نیست. فهرست OWASP LLM 2025، منبع OWASP LLM 2026، منبع راهنمای عاملمحور OWASP 2026
OWASP همچنین جدول تطبیقی میان چارچوبهای صنعت منتشر میکند. وجود آن برای جایگاهیابی اهمیت دارد: همکنشپذیری و نگاشت میان چارچوبها فعالیتهایی جاافتادهاند، نه قابلیتهایی انحصاری برای OSAFIS. وظیفهٔ نگاشتِ ویژهٔ OSAFIS این است که توجیه کند یک قرارداد شکستخوردهٔ مشخص چگونه به یک مدخلِ بیرونیِ خاص مربوط میشود. جدول تطبیق چارچوبهای OWASP
CVSS v4.0 ویژگیها و شدت آسیبپذیری را از راه یک مشخصهٔ امتیازدهی و بردارِ تعریفشده بیان میکند. هر جا کاربرد دارد، گزارش میتواند ارزیابیِ CVSS را همراه با نسخه و بردار آن در کنار فیلدهای OSAFIS نگه دارد. OSAFIS تبدیلِ اعتبارسنجیشدهای از شمارهٔ حوزهها، تعداد خاصیتها یا توصیفگرهای شواهد به امتیاز CVSS یا امتیاز جهانشمولِ ریسک هوش مصنوعی فراهم نمیکند. مشخصات CVSS v4.0 از FIRST
قواعد نگاشت
هر نگاشت، تعریف یا یافتهای مشخص را به ویراستی مشخص از یک منبع مرتبط میکند. شباهت عبارتها کافی نیست. ارزیاب مفهوم بیرونی را شناسایی میکند، سازوکار یا تعهدِ مشترک را توضیح میدهد، حدود انطباق را ثبت میکند و به منبع ارجاع میدهد. منبعی که ریسکی گسترده را پوشش میدهد، بسته به اینکه سامانهٔ مشخص در کجا قراردادی را نقض میکند، ممکن است با چند حوزهٔ OSAFIS همپوشانی داشته باشد.
روابط نگاشت باید یکی از پنج توصیف را به کار ببرند: همارز در دامنهٔ بیانشده، محدودتر، گستردهتر، همپوشانیِ جزئی، یا زمینهٔ مرتبط. همارزی ادعایی قوی است و به شرایط و استثناهای منطبق نیاز دارد. همپوشانیِ موقت معمولاً برای ارجاع متقابلِ پژوهشی کافی است. هر نگاشت همچنین ثبت میکند که آیا بازبینیشده، پیشنهادی، مورد مناقشه یا ارزیابینشده است. نبودِ یک نگاشت تنها به این معناست که هیچ نگاشتِ موجهی ثبت نشده است؛ شکافی در منبع بیرونی را ثابت نمیکند.
تخصیص حوزهها در جدولهای زیر مثالهایی مشروطاند. این تخصیصها نه هر نمونه از دستهٔ بیرونی را طبقهبندی میکنند و نه همهٔ حوزههای ممکن را فهرست میکنند. وجود نقطهٔ ورود در یک حوزه، نقضی را در آن حوزه ثابت نمیکند. L9 افزون بر هر پیامد گسترده، به قرارداد جمعی و سازوکار جفتشدگی نیاز دارد.
نگاشت تاریخی به LLM 2025
جدول زیر عمداً شناسههای ۲۰۲۵ را به کار میبرد. نباید آن را نگاشتی در سطح دستهها برای راهنمای ۲۰۲۶ خواند. تخصیص حوزهها و توصیف قراردادها در این جدول تفسیرهای OSAFIS است؛ منبع، وجود و دامنهٔ دستههای بیرونی را ثابت میکند. فهرست OWASP LLM 2025
| شناسهٔ بیرونی | حوزههای ممکن | پرسشِ قرارداد برای یک مورد مشخص |
|---|---|---|
| LLM01:2025 | L5 و احتمالاً L6 یا L7 | آیا محتوای کماعتمادتر اختیار دستوری به دست آورد یا وظیفهٔ مجاز را تغییر داد؟ |
| LLM02:2025 | L1، L2، L3، L6 یا L7 | کدام جزء اطلاعات حفاظتشده را افشا کرد، برای چه کسی و از روی کدام مرز؟ |
| LLM03:2025 | L1، L2 یا L3 همراه با D3 | کدام مصنوع یا وابستگیِ تأمینشده از کنترلهای منشأ یا یکپارچگیِ خود گریخت؟ |
| LLM04:2025 | L3 و L1 | آیا اطلاعاتِ مخدوش بر یادگیری اثر گذاشت، یا تغییری غیرمجاز در مدل ماندگار شد؟ |
| LLM05:2025 | L2 یا L7 | آیا مصرفکنندهای خروجی مدل را بدون اعتبارسنجیِ لازم، اختیاری اجرایی تلقی کرد؟ |
| LLM06:2025 | L7 همراه با D1 | آیا قابلیتهای در دسترس میتوانستند از دامنهٔ وظیفه، منبع یا تأیید فراتر روند؟ |
| LLM07:2025 | L1، L2 یا L5 | آیا رازی حفاظتشده افشا شد، و آیا از رازداری بهنادرستی بهعنوان مرزِ اعمال استفاده شده بود؟ |
| LLM08:2025 | L3 و احتمالاً L2 یا L6 | آیا جداسازی بازیابی، منشأ یا مالکیت حالت نقض شد؟ |
| LLM09:2025 | L3، L5 یا L8 | کدام تعهدِ مربوط به شواهد، تفسیر یا ارائه شکست خورد؛ آیا نتیجه مسئلهای امنیتی بود یا خطایی کیفی؟ |
| LLM10:2025 | L1، L2، L7 یا L9 | کدام قرارداد محاسبه، سهمیه، بودجهٔ کنش یا پایداریِ جمعی شکست خورد؟ |
رویکرد منبع به تزریق پرامپت، موارد میانوجهی را نیز در بر میگیرد. بنابراین OSAFIS نباید صرفاً چون فهرستی بیرونی مدخلی به نام «ادراک» ندارد، ادعا کند که حملههایی که از راه تصویر منتقل میشوند در OWASP غایباند. در OSAFIS، تصویری میتواند بهدرستی مشاهده شود، در حالی که متنِ درون آن بهنادرستی در L5 به دستور ارتقا یابد. برآورد نادرستِ محیط، در مقابل، به شواهدی برای L4 نیاز دارد. رهنمود OWASP دربارهٔ تزریق پرامپت
نگاشت راهنمای عاملمحور ۲۰۲۶
شناسههای این جدول به انتشارِ دسامبر ۲۰۲۵ از راهنمای عاملمحورِ ۲۰۲۶ اشاره دارند. روابط پیشنهادیِ حوزهها به بازبینی در سطح مورد نیاز دارند. این روابط به این معنا نیستند که OWASP مدل OSAFIS را پذیرفته است. راهنمای عاملمحور OWASP
| شناسهٔ بیرونی | حوزههای ممکن | پرسشِ قرارداد برای یک مورد مشخص |
|---|---|---|
| ASI01 | L5 و احتمالاً L7 | آیا اثرگذاریِ بیرونی هدف مجاز را جایگزین کرد یا برنامهٔ عملیاتیِ آن را تخریب کرد؟ |
| ASI02 | L7 و احتمالاً L2 | آیا انتخاب ابزار، پارامترها، توالی یا اثرهای مجاز بهدرستی محدود نشده بودند؟ |
| ASI03 | L2، L6 یا L7 همراه با D1 | آیا هویت، دامنه یا اختیارِ تفویضشده بهنادرستی به ارث رسید یا اعمال شد؟ |
| ASI04 | L1، L2، L3 یا L7 همراه با D3 | کدام عامل، ابزار، مدل یا توصیفگرِ تأمینشده، قرارداد تأمین یا پذیرشِ خود را نقض کرد؟ |
| ASI05 | L2 یا L7 | کدام مرز اجرا کدی ناخواسته یا فرمانی تأییدنشده را پذیرفت؟ |
| ASI06 | L6 یا L5 | آیا حالتِ نگهداشتهشده تخریب شد، یا زمینهٔ گذرا بهنادرستی انتخاب یا تفسیر شد؟ |
| ASI07 | L2، L5 یا L7 | آیا اصالتِ انتقال، اختیارِ پیام یا تفویضِ واقعی شکست خورد؟ |
| ASI08 | L9 در صورت توجیه | کدام نقص در جفتشدگی یا مهار، شکست را فراتر از رفتار محلی تقویت کرد؟ |
| ASI09 | L8 همراه با D1 | آیا تعامل، مجوزدهیِ آگاهانه یا اتکای موجهِ انسانی را تضعیف کرد؟ |
| ASI10 | وابسته به مورد | کدام قرارداد مشاهدهپذیر نقض شد؛ چه شاهدی اثرگذاریِ بدخواهانه را از بدکارکردیِ خودمختار متمایز میکند؟ |
یک تصمیم نگاشتیِ نمونه
موردی توضیحی و اجرانشده را در نظر بگیرید که در آن دستیاری مبتنی بر بازیابی، سندی را میخواند که درخواستی برای تغییر وظیفهٔ کاربر در خود دارد. این سند نقطهٔ ورودی است که با L3 مرتبط است. بازیابی آن ممکن است قرارداد دسترسی به داده را برآورده کند، بنابراین L3 خودبهخود حوزهای شکستخورده نیست. اگر مفسر سند را دستوری مجاز تلقی کند، شکست فرضی در L5 و مربوط به P04 «یکپارچگی دستور» است. اگر هدف تغییر کند، P09 «یکپارچگی هدف» نیز ممکن است کاربرد داشته باشد، به شرط آنکه ارزیابی آن تعهد را مستقلاً مشخص کند.
نگاشتی موقت به LLM01:2025 برای دستکاری دستور معقول است. سناریوی منحرفسازیِ هدف در یک عامل نیز ممکن است با ASI01 در راهنمای مشخصشدهٔ ۲۰۲۶ همپوشانی داشته باشد. این دو پیوند دامنههایی مرتبط را توصیف میکنند؛ دو آسیبپذیریِ مستقل پدید نمیآورند. گزارش باید توانایی مهاجم برای قرار دادن سند، منبع اختیارِ مشروع، تغییرِ مشاهدهپذیرِ وظیفه و هر کنشِ آزمودهنشده در ادامهٔ مسیر را بیان کند. این مثال روال پیشنهادیِ نگاشت را نشان میدهد، نه نتیجهای اعتبارسنجیشده.
ادعاهای پوشش و تازگی
دامنهٔ یک منبع بیرونی را باید از روی تعریفها، رهنمودهای پشتیبان و مثالهای آن سنجید. مقایسهٔ سازمانهایی مانند OWASP، MITRE و NIST چنانکه گویی هر یک فهرست وارسیِ ثابتی دارند، به نتیجهگیریهای گمراهکننده میانجامد. ماتریس دودوییِ پوشش بهویژه ضعیف است وقتی علامت تیک تنها به این معناست که موضوعی ذکر شده، و خانهٔ خالی تنها به این معناست که نامی ترجیحی در آن نیامده است.
مقایسهای سودمند مجموعهای محدود از موارد، وظیفهای تعریفشده و نسخهای ثابت از هر منبع را برمیگزیند. این مقایسه نتایجی مانند شناسایی سازگارِ قراردادها، بازسازی انتشار، تعهداتِ از قلمافتاده و تلاش تحلیلگر را ارزیابی میکند. بازبینان باید تفاوتهای آموزشی و دسترسی به مواد پشتیبان را افشا کنند. چنین طرحی میتواند از یافتهای محدود دربارهٔ سودمندی پشتیبانی کند. نمیتواند ثابت کند که OSAFIS همهٔ تهدیدهای هوش مصنوعی را پوشش میدهد یا نخستین چارچوب از نوع خود است.
جدول تطبیق کنونی پیشنهادی برای نگاشتی دامنهدار است. مهاجرت تفصیلیِ دستههای LLM 2026، نگاشتی در سطح تکنیک با ATLAS و نگاشتی در سطح کنترل با استانداردها، هر یک به بازبینیِ جداگانهٔ منابع نیاز دارند. ارجاعهای بالا در سطح منبع، ربط این منابع را میپذیرند، بیآنکه کاری انجامنشده را کامل جلوه دهند. هیچ نتیجهای دربارهٔ صدور گواهی یا انطباق حقوقی از این سند به دست نمیآید.
نگهداری
هر سابقهٔ نگاشت، ناشر بیرونی، عنوان، شناسه، ویراست، نشانی منبع، تاریخ دسترسی، قرارداد محلی، رابطهٔ نگاشت، دلیل، وضعیت بازبینی و محدودیتها را حفظ میکند. بازنگریها باید مشخص کنند که آیا تعریف بیرونی تغییر کرده یا تفسیر محلی. نگاشتهای قدیمیتر برای یافتههای تاریخی در دسترس میمانند. بهروز کردن تاریخ یک وبسایت بدون بازبینی منبع، بازنگریِ نگاشت به شمار نمیآید.
فرایند انتشار باید منابعِ ارجاعشده و هر ویراست جایگزینِ اعلامشده را بررسی کند و سپس سوابق نگاشتِ متأثر را طبق «نسخهگذاری و شناسهها» بهروز کند. حقوق محتوای بیرونی متعلق به صاحبان آنهاست. OSAFIS به این منابع پیوند میدهد و آنها را تفسیر میکند، بیآنکه تأییدی را القا کند یا رهنمودهای کامل آنها را در مشخصات خود رونویسی کند.