بحران بعدی هویت دیجیتال؛ وقتی هوش مصنوعی به جای ما عمل می‌کند

سال‌ها اینترنت بر یک فرض ساده بنا شده بود:

پشت هر فعالیت دیجیتال، یک انسان قرار دارد.

شما وارد حساب کاربری می‌شوید.
روی یک دکمه کلیک می‌کنید.
ایمیل می‌فرستید.
خرید می‌کنید.
و یک پرداخت را تأیید می‌کنید.

اما این فرض در سال ۲۰۲۶ به‌سرعت در حال تغییر است.

AI Agentها دیگر فقط برای پاسخ دادن به سؤال یا تولید متن استفاده نمی‌شوند. نسل جدید این سیستم‌ها می‌تواند در وب جست‌وجو کند، اطلاعات را مدیریت کند، با سرویس‌های مختلف ارتباط برقرار کند و در محدوده‌ای مشخص، به نمایندگی از کاربر اقدام کند.

اینجا یک سؤال مهم به وجود می‌آید:

وقتی یک AI Agent به جای شما کاری انجام می‌دهد، واقعاً چه کسی آن کار را انجام داده است؟

از رمز عبور تا هویت واگذارشده
امنیت سایبری سنتی تا حد زیادی روی محافظت از اطلاعات هویتی انسان‌ها تمرکز دارد؛ رمز عبور، کدهای احراز هویت، اطلاعات بیومتریک و توکن‌های دسترسی.

اما AI Agentها یک لایه جدید به این مسئله اضافه می‌کنند.

به جای اینکه فقط یک انسان به یک سرویس دسترسی داشته باشد، ممکن است به یک Agent اجازه داده شود که با استفاده از هویت همان کاربر، برخی فعالیت‌ها را انجام دهد.

برای مثال:

خواندن ایمیل‌ها؛

مدیریت تقویم؛

دسترسی به اطلاعات کاری؛

تعامل با سرویس‌های ابری؛

خرید محصول؛

یا اجرای یک فرآیند مشخص.

راحتی این مدل کاملاً واضح است.

اما چالش امنیتی آن کمتر دیده می‌شود.

اگر هویت یا توکن دسترسی یک Agent سرقت یا سوءاستفاده شود، مهاجم ممکن است بتواند از طریق یک هویت ظاهراً معتبر، فعالیت‌هایی را انجام دهد که در حالت عادی متعلق به کاربر واقعی هستند.

به همین دلیل، موضوع Identity Security در عصر AI اهمیت بیشتری پیدا می‌کند.

مشکل توکن‌ها
در ۱۵ سپتامبر ۲۰۲۶، مؤسسه ملی استانداردها و فناوری آمریکا (NIST) راهنمای جدیدی برای محافظت از توکن‌های هویتی و دسترسی در برابر جعل، سرقت و سوءاستفاده نهایی کرد.

این راهنما موضوعاتی مانند مدیریت توکن‌ها، حفاظت از کلیدهای رمزنگاری، لغو دسترسی و برخی ملاحظات مرتبط با AI را نیز پوشش می‌دهد.

زمان انتشار این راهنما قابل توجه است.

درست در دوره‌ای که AI Agentها در حال تبدیل شدن به بازیگران فعال‌تر در محیط دیجیتال هستند، مفهوم «واگذاری اختیار دیجیتال» نیز باید دوباره تعریف شود.

بنابراین سؤال امنیتی دیگر فقط این نیست:

«آیا این کاربر احراز هویت شده است؟»

بلکه باید پرسید:

«آیا این AI Agent باید در این لحظه، با این هویت و برای انجام این فعالیت، مجوز داشته باشد؟»

ظهور نماینده دیجیتال
تصور کنید یک دستیار هوش مصنوعی دارید که می‌تواند بخشی از زندگی دیجیتال شما را مدیریت کند.

به آن می‌گویید:

«بهترین پرواز را در محدوده بودجه من پیدا کن و رزرو کن.»

Agent باید سایت‌ها را جست‌وجو کند، گزینه‌ها را مقایسه کند، ترجیحات شما را بداند و احتمالاً یک تراکنش را نیز تکمیل کند.

حالا همین مفهوم را در یک شرکت تصور کنید.

یک AI Agent می‌تواند:

به اسناد داخلی دسترسی داشته باشد؛

با مشتریان ارتباط برقرار کند؛

اطلاعات را ایجاد یا ویرایش کند؛

با سرویس‌های ابری تعامل داشته باشد؛

فرآیندهای تکراری را اجرا کند؛

و حتی برخی اقدامات مالی یا عملیاتی را آغاز کند.

در این مرحله، دیگر با یک «چت‌بات» ساده روبه‌رو نیستیم.

با یک نماینده دیجیتال مواجهیم.

و نماینده دیجیتال به یک مدل امنیتی جدید نیاز دارد.

اعتماد باید محدود و دقیق باشد
یکی از مسیرهای احتمالی آینده، فاصله گرفتن از این تصور است که «احراز هویت» به‌معنای دسترسی گسترده است.

در عوض، دسترسی AI Agentها می‌تواند بسیار دقیق و محدود تعریف شود.

برای مثال:

هویت: AI Agent A
هدف: پشتیبانی مشتری
مجاز: مشاهده تیکت‌ها و آماده‌سازی پاسخ
غیرمجاز: حذف اطلاعات، صدور بازپرداخت بالاتر از یک مبلغ مشخص، دسترسی به داده‌های مالی غیرمرتبط
مدت اعتبار: ۳۰ دقیقه
نیازمند تأیید انسان: فعالیت‌های حساس

در این مدل، دسترسی AI دائمی و نامحدود نیست؛ بلکه موقت، محدود و وابسته به شرایط است.

این موضوع یک مزیت بسیار مهم ایجاد می‌کند:

پاسخ‌گویی و قابلیت ردیابی.

اگر یک Agent اقدامی انجام دهد، سازمان باید بتواند مشخص کند:

کدام Agent؟
با اجازه چه کسی؟
با چه هویتی؟
با چه سطح دسترسی؟
برای چه هدفی؟
و چرا اجازه انجام آن فعالیت را داشته است؟

شاید مشکل اصلی، هوشمند نبودن AI نباشد
بخش بزرگی از صنعت AI روی هوشمندتر کردن مدل‌ها تمرکز دارد.

اما یکی از چالش‌های بزرگ مرحله بعدی ممکن است چیز دیگری باشد:

چگونه AI را به یک عضو قابل اعتماد در سیستم‌های دیجیتال تبدیل کنیم؟

یک Agent بسیار قدرتمند، اگر کنترل‌های هویتی و دسترسی مناسبی نداشته باشد، می‌تواند نوع کاملاً جدیدی از ریسک‌های امنیت سایبری را ایجاد کند.

بنابراین سؤال اصلی فقط این نیست که:

«آیا AI می‌تواند این کار را انجام دهد؟»

بلکه باید پرسید:

«آیا باید اجازه انجام این کار را داشته باشد؟»

این تفاوت می‌تواند به یکی از اصول مهم امنیت سایبری در نسل بعدی تبدیل شود.

معماری امنیتی جدید برای عصر AI
در آینده ممکن است سازمان‌ها مجبور شوند AI Agentها را به‌عنوان یک نوع جدید از هویت دیجیتال در نظر بگیرند.

نه انسان.

نه یک نرم‌افزار معمولی.

بلکه چیزی میان این دو.

هر Agent می‌تواند هویت، مجوزها، اعتبارنامه‌ها، گزارش فعالیت، زمان انقضا و سیاست‌های امنیتی مخصوص خود را داشته باشد.

حتی می‌توان آینده‌ای را تصور کرد که هر AI Agent یک نوع «گذرنامه دیجیتال» داشته باشد که مشخص کند:

چه کسی آن را ایجاد یا فعال کرده است؛

چه کارهایی اجازه انجام دارد؛

به چه داده‌هایی دسترسی دارد؛

مجوز آن تا چه زمانی معتبر است؛

کدام اقدامات نیازمند تأیید انسان هستند؛

و چگونه می‌توان دسترسی آن را لغو کرد.

این مفهوم هنوز در حال تکامل است، اما مسئله اصلی همین حالا وجود دارد.

سؤال مهم آینده
نسل بعدی AI فقط نحوه جست‌وجو، نوشتن، برنامه‌نویسی یا ارتباط ما را تغییر نمی‌دهد.

ممکن است چیزی بنیادی‌تر را تغییر دهد:

چه کسی در اینترنت عمل می‌کند؟

برای دهه‌ها، امنیت سایبری عمدتاً درباره محافظت از انسان‌ها و ماشین‌ها بود.

اکنون ممکن است لازم باشد از چیز جدیدی محافظت کنیم:

ماشین‌هایی که به نمایندگی از انسان‌ها عمل می‌کنند.

به همین دلیل، آینده امنیت AI فقط به ساخت Agentهای هوشمندتر وابسته نیست.

به ساختن پاسخی مطمئن برای یک سؤال ساده اما حیاتی وابسته است:

چه کسی به این AI اجازه داده است که عمل کند؟