# رابطهٔ OSAFIS با چارچوب‌های موجود

OSAFIS باید با منابع جاافتادهٔ امنیت هوش مصنوعی هم‌کنش‌پذیر باشد. سهم پیشنهادی آن، بازنمایی‌ای قراردادمحور است که یک یافته را به حوزه‌های تحلیلی، روابط واقعی سامانه و شواهد پیوند می‌دهد. اینکه آیا این بازنمایی شیوهٔ پژوهش یا ارزیابی را بهبود می‌دهد، پرسشی تجربی است. وجود نُه حوزه برتری در پوشش را ثابت نمی‌کند، و یک منبع بیرونی برای پرداختن به تهدیدی مربوط لازم نیست این حوزه‌ها را بپذیرد.

این سند توصیف‌هایی را که منابع بیرونی از آن‌ها پشتیبانی می‌کنند، از داوری‌های نگاشتیِ OSAFIS متمایز می‌کند. این سند تصویری لحظه‌ای از منابع را ثبت می‌کند که در ۷ سپتامبر ۲۰۲۶ بررسی شده‌اند. نگاشت‌های زیر تفسیرهایی موقت‌اند، نه تأیید، جدول تطبیق برای صدور گواهی یا اثباتی بر هم‌ارزیِ این منابع.

## منابع و مقاصد متمایز آن‌ها

NIST AI 100-2 E2025 اصطلاحاتی برای یادگیری ماشینِ خصمانه فراهم می‌کند که بر پایهٔ عواملی چون روش‌های یادگیری، مراحل چرخهٔ عمر و هدف‌ها، توانایی‌ها و دانش مهاجم سازمان یافته‌اند. OSAFIS می‌تواند این عوامل را در مدل تهدید حفظ کند و تخصیص‌های پیشنهادیِ حوزه و قرارداد را به آن‌ها بیفزاید. این انتشارِ NIST تعداد یا نام حوزه‌های OSAFIS را اعتبارسنجی نمی‌کند. [طبقه‌بندی یادگیری ماشین خصمانهٔ NIST](https://csrc.nist.gov/pubs/ai/100/2/e2025/final)

چارچوب مدیریت ریسک هوش مصنوعیِ NIST (AI RMF) از مدیریت داوطلبانهٔ ریسک‌های مرتبط با هوش مصنوعی پشتیبانی می‌کند و اثرها بر افراد، سازمان‌ها و جامعه را در نظر می‌گیرد. یافته‌های OSAFIS می‌توانند برای فرایندی گسترده‌تر در مدیریت ریسک شاهد فراهم کنند، اما تکمیل یک ارزیابی فنی نشان نمی‌دهد که همهٔ مسئولیت‌های حاکمیتی یا اعتمادپذیری برآورده شده‌اند. وب‌گاه NIST از کار روی بازنگری AI RMF 1.0 خبر می‌دهد؛ ارجاع‌ها باید نسخه‌ای را که واقعاً به کار رفته مشخص کنند. [چارچوب مدیریت ریسک هوش مصنوعیِ NIST](https://www.nist.gov/itl/ai-risk-management-framework)

MITRE ATLAS پایگاه دانشی از تاکتیک‌ها، تکنیک‌ها و مطالعات موردیِ خصمانه علیه هوش مصنوعی است. داده‌های آن اقدامات کاهشی و روابط نوع‌دار را نیز در بر می‌گیرد. بنابراین OSAFIS نباید ادعا کند که منابع بیرونی هیچ شرحی از روابط یا انتشار به دست نمی‌دهند. هر جا تکنیکی واقعاً با موردی منطبق است، شناسهٔ ATLAS می‌تواند همراه با تحلیل قراردادِ محلی بیاید، به همراه نسخه‌های مربوطِ محتوا و قالب ATLAS. در این ویراست، هیچ جدول تطبیقِ جامعی در سطح تکنیک با ATLAS ادعا نمی‌شود. [مخزن داده‌های MITRE ATLAS](https://github.com/mitre-atlas/atlas-data)

OWASP توصیف ریسک‌ها، سناریوهای حمله و رهنمودهای کاهش خطر را برای برنامه‌های مبتنی بر مدل‌های زبانی بزرگ (LLM) و برنامه‌های عامل‌محور فراهم می‌کند. فهرست LLM سال ۲۰۲۵ همچنان به‌عنوان مرجعی تاریخی و نسخه‌دار سودمند است، در حالی که صفحهٔ منابع OWASP ویراستی با عنوان LLM 2026 به تاریخ ۳ اوت ۲۰۲۶ معرفی می‌کند. راهنمای عامل‌محورِ ۲۰۲۶ تاریخ دسامبر ۲۰۲۵ دارد. سالی که در عنوان یک راهنما آمده لزوماً سال انتشار آن نیست. [فهرست OWASP LLM 2025](https://genai.owasp.org/llm-top-10/)، [منبع OWASP LLM 2026](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)، [منبع راهنمای عامل‌محور OWASP 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)

OWASP همچنین جدول تطبیقی میان چارچوب‌های صنعت منتشر می‌کند. وجود آن برای جایگاه‌یابی اهمیت دارد: هم‌کنش‌پذیری و نگاشت میان چارچوب‌ها فعالیت‌هایی جاافتاده‌اند، نه قابلیت‌هایی انحصاری برای OSAFIS. وظیفهٔ نگاشتِ ویژهٔ OSAFIS این است که توجیه کند یک قرارداد شکست‌خوردهٔ مشخص چگونه به یک مدخلِ بیرونیِ خاص مربوط می‌شود. [جدول تطبیق چارچوب‌های OWASP](https://genai.owasp.org/resource/genai-security-industry-framework-crosswalk/)

CVSS v4.0 ویژگی‌ها و شدت آسیب‌پذیری را از راه یک مشخصهٔ امتیازدهی و بردارِ تعریف‌شده بیان می‌کند. هر جا کاربرد دارد، گزارش می‌تواند ارزیابیِ CVSS را همراه با نسخه و بردار آن در کنار فیلدهای OSAFIS نگه دارد. OSAFIS تبدیلِ اعتبارسنجی‌شده‌ای از شمارهٔ حوزه‌ها، تعداد خاصیت‌ها یا توصیف‌گرهای شواهد به امتیاز CVSS یا امتیاز جهان‌شمولِ ریسک هوش مصنوعی فراهم نمی‌کند. [مشخصات CVSS v4.0 از FIRST](https://www.first.org/cvss/v4.0/specification-document)

## قواعد نگاشت

هر نگاشت، تعریف یا یافته‌ای مشخص را به ویراستی مشخص از یک منبع مرتبط می‌کند. شباهت عبارت‌ها کافی نیست. ارزیاب مفهوم بیرونی را شناسایی می‌کند، سازوکار یا تعهدِ مشترک را توضیح می‌دهد، حدود انطباق را ثبت می‌کند و به منبع ارجاع می‌دهد. منبعی که ریسکی گسترده را پوشش می‌دهد، بسته به اینکه سامانهٔ مشخص در کجا قراردادی را نقض می‌کند، ممکن است با چند حوزهٔ OSAFIS هم‌پوشانی داشته باشد.

روابط نگاشت باید یکی از پنج توصیف را به کار ببرند: هم‌ارز در دامنهٔ بیان‌شده، محدودتر، گسترده‌تر، هم‌پوشانیِ جزئی، یا زمینهٔ مرتبط. هم‌ارزی ادعایی قوی است و به شرایط و استثناهای منطبق نیاز دارد. هم‌پوشانیِ موقت معمولاً برای ارجاع متقابلِ پژوهشی کافی است. هر نگاشت همچنین ثبت می‌کند که آیا بازبینی‌شده، پیشنهادی، مورد مناقشه یا ارزیابی‌نشده است. نبودِ یک نگاشت تنها به این معناست که هیچ نگاشتِ موجهی ثبت نشده است؛ شکافی در منبع بیرونی را ثابت نمی‌کند.

تخصیص حوزه‌ها در جدول‌های زیر مثال‌هایی مشروط‌اند. این تخصیص‌ها نه هر نمونه از دستهٔ بیرونی را طبقه‌بندی می‌کنند و نه همهٔ حوزه‌های ممکن را فهرست می‌کنند. وجود نقطهٔ ورود در یک حوزه، نقضی را در آن حوزه ثابت نمی‌کند. L9 افزون بر هر پیامد گسترده، به قرارداد جمعی و سازوکار جفت‌شدگی نیاز دارد.

## نگاشت تاریخی به LLM 2025

جدول زیر عمداً شناسه‌های ۲۰۲۵ را به کار می‌برد. نباید آن را نگاشتی در سطح دسته‌ها برای راهنمای ۲۰۲۶ خواند. تخصیص حوزه‌ها و توصیف قراردادها در این جدول تفسیرهای OSAFIS است؛ منبع، وجود و دامنهٔ دسته‌های بیرونی را ثابت می‌کند. [فهرست OWASP LLM 2025](https://genai.owasp.org/llm-top-10/)

| شناسهٔ بیرونی | حوزه‌های ممکن | پرسشِ قرارداد برای یک مورد مشخص |
| --- | --- | --- |
| LLM01:2025 | L5 و احتمالاً L6 یا L7 | آیا محتوای کم‌اعتمادتر اختیار دستوری به دست آورد یا وظیفهٔ مجاز را تغییر داد؟ |
| LLM02:2025 | L1، L2، L3، L6 یا L7 | کدام جزء اطلاعات حفاظت‌شده را افشا کرد، برای چه کسی و از روی کدام مرز؟ |
| LLM03:2025 | L1، L2 یا L3 همراه با D3 | کدام مصنوع یا وابستگیِ تأمین‌شده از کنترل‌های منشأ یا یکپارچگیِ خود گریخت؟ |
| LLM04:2025 | L3 و L1 | آیا اطلاعاتِ مخدوش بر یادگیری اثر گذاشت، یا تغییری غیرمجاز در مدل ماندگار شد؟ |
| LLM05:2025 | L2 یا L7 | آیا مصرف‌کننده‌ای خروجی مدل را بدون اعتبارسنجیِ لازم، اختیاری اجرایی تلقی کرد؟ |
| LLM06:2025 | L7 همراه با D1 | آیا قابلیت‌های در دسترس می‌توانستند از دامنهٔ وظیفه، منبع یا تأیید فراتر روند؟ |
| LLM07:2025 | L1، L2 یا L5 | آیا رازی حفاظت‌شده افشا شد، و آیا از رازداری به‌نادرستی به‌عنوان مرزِ اعمال استفاده شده بود؟ |
| LLM08:2025 | L3 و احتمالاً L2 یا L6 | آیا جداسازی بازیابی، منشأ یا مالکیت حالت نقض شد؟ |
| LLM09:2025 | L3، L5 یا L8 | کدام تعهدِ مربوط به شواهد، تفسیر یا ارائه شکست خورد؛ آیا نتیجه مسئله‌ای امنیتی بود یا خطایی کیفی؟ |
| LLM10:2025 | L1، L2، L7 یا L9 | کدام قرارداد محاسبه، سهمیه، بودجهٔ کنش یا پایداریِ جمعی شکست خورد؟ |

رویکرد منبع به تزریق پرامپت، موارد میان‌وجهی را نیز در بر می‌گیرد. بنابراین OSAFIS نباید صرفاً چون فهرستی بیرونی مدخلی به نام «ادراک» ندارد، ادعا کند که حمله‌هایی که از راه تصویر منتقل می‌شوند در OWASP غایب‌اند. در OSAFIS، تصویری می‌تواند به‌درستی مشاهده شود، در حالی که متنِ درون آن به‌نادرستی در L5 به دستور ارتقا یابد. برآورد نادرستِ محیط، در مقابل، به شواهدی برای L4 نیاز دارد. [رهنمود OWASP دربارهٔ تزریق پرامپت](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)

## نگاشت راهنمای عامل‌محور ۲۰۲۶

شناسه‌های این جدول به انتشارِ دسامبر ۲۰۲۵ از راهنمای عامل‌محورِ ۲۰۲۶ اشاره دارند. روابط پیشنهادیِ حوزه‌ها به بازبینی در سطح مورد نیاز دارند. این روابط به این معنا نیستند که OWASP مدل OSAFIS را پذیرفته است. [راهنمای عامل‌محور OWASP](https://genai.owasp.org/download/52117/?tmstv=1765059207)

| شناسهٔ بیرونی | حوزه‌های ممکن | پرسشِ قرارداد برای یک مورد مشخص |
| --- | --- | --- |
| ASI01 | L5 و احتمالاً L7 | آیا اثرگذاریِ بیرونی هدف مجاز را جایگزین کرد یا برنامهٔ عملیاتیِ آن را تخریب کرد؟ |
| ASI02 | L7 و احتمالاً L2 | آیا انتخاب ابزار، پارامترها، توالی یا اثرهای مجاز به‌درستی محدود نشده بودند؟ |
| ASI03 | L2، L6 یا L7 همراه با D1 | آیا هویت، دامنه یا اختیارِ تفویض‌شده به‌نادرستی به ارث رسید یا اعمال شد؟ |
| ASI04 | L1، L2، L3 یا L7 همراه با D3 | کدام عامل، ابزار، مدل یا توصیف‌گرِ تأمین‌شده، قرارداد تأمین یا پذیرشِ خود را نقض کرد؟ |
| ASI05 | L2 یا L7 | کدام مرز اجرا کدی ناخواسته یا فرمانی تأییدنشده را پذیرفت؟ |
| ASI06 | L6 یا L5 | آیا حالتِ نگه‌داشته‌شده تخریب شد، یا زمینهٔ گذرا به‌نادرستی انتخاب یا تفسیر شد؟ |
| ASI07 | L2، L5 یا L7 | آیا اصالتِ انتقال، اختیارِ پیام یا تفویضِ واقعی شکست خورد؟ |
| ASI08 | L9 در صورت توجیه | کدام نقص در جفت‌شدگی یا مهار، شکست را فراتر از رفتار محلی تقویت کرد؟ |
| ASI09 | L8 همراه با D1 | آیا تعامل، مجوزدهیِ آگاهانه یا اتکای موجهِ انسانی را تضعیف کرد؟ |
| ASI10 | وابسته به مورد | کدام قرارداد مشاهده‌پذیر نقض شد؛ چه شاهدی اثرگذاریِ بدخواهانه را از بدکارکردیِ خودمختار متمایز می‌کند؟ |

## یک تصمیم نگاشتیِ نمونه

موردی توضیحی و اجرانشده را در نظر بگیرید که در آن دستیاری مبتنی بر بازیابی، سندی را می‌خواند که درخواستی برای تغییر وظیفهٔ کاربر در خود دارد. این سند نقطهٔ ورودی است که با L3 مرتبط است. بازیابی آن ممکن است قرارداد دسترسی به داده را برآورده کند، بنابراین L3 خودبه‌خود حوزه‌ای شکست‌خورده نیست. اگر مفسر سند را دستوری مجاز تلقی کند، شکست فرضی در L5 و مربوط به P04 «یکپارچگی دستور» است. اگر هدف تغییر کند، P09 «یکپارچگی هدف» نیز ممکن است کاربرد داشته باشد، به شرط آنکه ارزیابی آن تعهد را مستقلاً مشخص کند.

نگاشتی موقت به LLM01:2025 برای دست‌کاری دستور معقول است. سناریوی منحرف‌سازیِ هدف در یک عامل نیز ممکن است با ASI01 در راهنمای مشخص‌شدهٔ ۲۰۲۶ هم‌پوشانی داشته باشد. این دو پیوند دامنه‌هایی مرتبط را توصیف می‌کنند؛ دو آسیب‌پذیریِ مستقل پدید نمی‌آورند. گزارش باید توانایی مهاجم برای قرار دادن سند، منبع اختیارِ مشروع، تغییرِ مشاهده‌پذیرِ وظیفه و هر کنشِ آزموده‌نشده در ادامهٔ مسیر را بیان کند. این مثال روال پیشنهادیِ نگاشت را نشان می‌دهد، نه نتیجه‌ای اعتبارسنجی‌شده.

## ادعاهای پوشش و تازگی

دامنهٔ یک منبع بیرونی را باید از روی تعریف‌ها، رهنمودهای پشتیبان و مثال‌های آن سنجید. مقایسهٔ سازمان‌هایی مانند OWASP، MITRE و NIST چنان‌که گویی هر یک فهرست وارسیِ ثابتی دارند، به نتیجه‌گیری‌های گمراه‌کننده می‌انجامد. ماتریس دودوییِ پوشش به‌ویژه ضعیف است وقتی علامت تیک تنها به این معناست که موضوعی ذکر شده، و خانهٔ خالی تنها به این معناست که نامی ترجیحی در آن نیامده است.

مقایسه‌ای سودمند مجموعه‌ای محدود از موارد، وظیفه‌ای تعریف‌شده و نسخه‌ای ثابت از هر منبع را برمی‌گزیند. این مقایسه نتایجی مانند شناسایی سازگارِ قراردادها، بازسازی انتشار، تعهداتِ از قلم‌افتاده و تلاش تحلیلگر را ارزیابی می‌کند. بازبینان باید تفاوت‌های آموزشی و دسترسی به مواد پشتیبان را افشا کنند. چنین طرحی می‌تواند از یافته‌ای محدود دربارهٔ سودمندی پشتیبانی کند. نمی‌تواند ثابت کند که OSAFIS همهٔ تهدیدهای هوش مصنوعی را پوشش می‌دهد یا نخستین چارچوب از نوع خود است.

جدول تطبیق کنونی پیشنهادی برای نگاشتی دامنه‌دار است. مهاجرت تفصیلیِ دسته‌های LLM 2026، نگاشتی در سطح تکنیک با ATLAS و نگاشتی در سطح کنترل با استانداردها، هر یک به بازبینیِ جداگانهٔ منابع نیاز دارند. ارجاع‌های بالا در سطح منبع، ربط این منابع را می‌پذیرند، بی‌آنکه کاری انجام‌نشده را کامل جلوه دهند. هیچ نتیجه‌ای دربارهٔ صدور گواهی یا انطباق حقوقی از این سند به دست نمی‌آید.

## نگه‌داری

هر سابقهٔ نگاشت، ناشر بیرونی، عنوان، شناسه، ویراست، نشانی منبع، تاریخ دسترسی، قرارداد محلی، رابطهٔ نگاشت، دلیل، وضعیت بازبینی و محدودیت‌ها را حفظ می‌کند. بازنگری‌ها باید مشخص کنند که آیا تعریف بیرونی تغییر کرده یا تفسیر محلی. نگاشت‌های قدیمی‌تر برای یافته‌های تاریخی در دسترس می‌مانند. به‌روز کردن تاریخ یک وب‌سایت بدون بازبینی منبع، بازنگریِ نگاشت به شمار نمی‌آید.

فرایند انتشار باید منابعِ ارجاع‌شده و هر ویراست جایگزینِ اعلام‌شده را بررسی کند و سپس سوابق نگاشتِ متأثر را طبق «نسخه‌گذاری و شناسه‌ها» به‌روز کند. حقوق محتوای بیرونی متعلق به صاحبان آن‌هاست. OSAFIS به این منابع پیوند می‌دهد و آن‌ها را تفسیر می‌کند، بی‌آنکه تأییدی را القا کند یا رهنمودهای کامل آن‌ها را در مشخصات خود رونویسی کند.
