المستخلص
في العالم المعاصر، كثيرًا ما يرتكز أمن الويب على الثقة في قدرة تدابير الأمن على مستوى الشبكة على حماية المستخدمين. غير أن هجمات الويب الحديثة باتت تتجاوز دفاعات المحيط بصورة متزايدة، وذلك عبر إخفاء العناصر الخبيثة في هيئة أحداث متصفح صغيرة تبدو بريئة أو مبهمة في ظاهرها. ولا تتجلى هذه المكونات كاستغلالات فعّالة إلا حين تدخل بيئة المتصفح من جانب العميل وتُنفَّذ داخلها، مما يجعل بيئة المستخدم المحور الأساسي الذي تنطلق منه الهجمات. وتعاني بنى الأمن التقليدية القائمة على مطابقة التوقيعات وفحص حركة البيانات أثناء انتقالها من قصور واضح في رصد هذه التهديدات، إذ لا يُكشف عنها إلا حين تكون مهيأة للتنفيذ.
تقدم هذه الاطروحة إطارًا ذكيًا مُضمَنًا في المتصفح للكشف عن تهديدات الويب والتخفيف من حدتها في الوقت الفعلي من جانب العميل، بهدف سد هذا الفراغ الدفاعي. وتتكامل في هذا الإطار المعماري آليات القياس عن بُعد المستمر في وقت التشغيل، وإعادة بناء العناصر الأثرية، والتطبيع متعدد المراحل، والاستدلال الدلالي المحلي باستخدام نموذج اللغة الكبير المُدمَج في المتصفح (LLaMA-3). ويُدمج الإطار تحليل التهديدات مباشرةً في طبقة التنفيذ، محوِّلًا بذلك النموذج الأمني من رقابة حركة البيانات إلى مراقبة التنفيذ الفعلي، ومواجهًا التهديدات عند نقطة تفعيلها.
تم تطوير نموذج أولي للإطار المقترح في صورة إضافة لمتصفح Google Chrome متوافقة مع مواصفات Manifest V3. وتتولى طبقة قياس عن بُعد خفيفة الوزن رصد سلوك المتصفح في وقت التشغيل، فيما تعمل محرك ترابط على دمج الحمولات المجزأة وفك تشفير المدخلات المُعتمة قبل إخضاعها للتقييم الدلالي. كما جرى تطوير أسلوب متين لهندسة التوجيهات (Prompt Engineering) باستخدام بيئة تشغيل Ollama للاستدلال المحلي، مما يضمن الحفاظ على خصوصية البيانات ويُفضي إلى مناعة عالية في مواجهة الهجمات التكيّفية، دون أي تسريب للبيانات إلى الخارج.
جرى تقييم الإطار خلال التنفيذ الفعلي في بيئات تشغيل حقيقية مع تدفقات بيانات تشغيلية. وقد أُنشئت مجموعة تمثيلية مؤلفة من 17,500 عينة مستخرجة من البيئات الواقعية لأغراض التحليل والمقارنة المعيارية، تمثّل سبعة متجهات تهديد وعناوين URLs سليمة .
أظهرت نتائج التجارب قدرة استثنائية على الكشف عبر جميع المتجهات المستهدفة، بلغت فيها درجات F1: 0.96 لـ XSS، و0.95 لهجمات القوة الغاشمة، و0.94 لكلٍّ من التصيد الاحتيالي واستغلال WebSocket، و0.94 لشذوذات WebAssembly، و0.93 لتهريب HTML، و0.92 للتهديدات المدعومة بالإخفاء الرقمي، وذلك مع تأخير تشغيلي منخفض. تُثبت هذه المؤشرات أن الاستدلال الدلالي المحلي يُعزز بشكل ملحوظ القدرة على كشف الهجمات المعقدة متعددة المراحل التي تتكرر في تجاوز دفاعات المحيط القائمة على التوقيعات والقواعد. وفي خاتمة المطاف، تُرسي هذه الدراسة نموذجًا جديدًا لتطبيقات الويب من الجيل التالي يُوظّف القياس عن بُعد في وقت التشغيل والذكاء الدلالي المحلي، مُثبِتة فاعلية الجمع بين هذين النهجين.
