كشفت OpenAI في 2 يونيو 2026 عن وجود ثغرة أمنية في TanStack، وهي حزمة npm مفتوحة المصدر شائعة الاستخدام، مما أجبر الشركة على تدوير شهادات توقيع الكود لجميع تطبيقات macOS بما في ذلك ChatGPT وCodex وAtlas وCodex CLI. تُطالب الشركة جميع مستخدمي macOS بتحديث تطبيقاتهم قبل 12 يونيو 2026 أو مواجهة مشاكل وصول محتملة. إصدارات iOS وAndroid وWindows لم تتأثر. تُدار TanStack بواسطة المطور Tanner Linsley وتستخدم على نطاق واسع عبر نظام JavaScript البيئي، وتشتمل على حزم مثل TanStack Query (التي كانت تُعرف سابقًا بـ React Query) وTanStack Table وTanStack Router. تحصل المكتبة على أكثر من 20 مليون عملية تحميل أسبوعية على npm وتُشغل عددًا لا يُحصى من تطبيقات المؤسسات. في 28 مايو 2026، اكتشف الباحثون الأمنيون أن الجهات الخبيثة قد اخترقت خط نشر TanStack على npm، وأدرجوا رمزًا يمكن أن يستخلص مفاتيح توقيع الشهادات من بيئات التطوير. استغل الهجوم ثغرة في سير العمل الخاص بنشر الحزم على npm، حيث استهدف رموز المصادقة للمحافظين التي كان قد تم تخزينها في أنظمة CI/CD. يمثل الاختراق هجومًا متقدمًا على سلسلة التوريد. وفقًا لمنتديات الأمن على GitHub وReddit، تم تضمين الرمز الخبيث في الإصدار 5.45.2 من @tanstack/query core، الذي تم إصداره في 27 مايو 2026. تم تنفيذ الكود أثناء عملية البناء، حيث قام بمسح المتغيرات البيئية وملفات التكوين التي تحتوي على اعتمادات توقيع الكود. بينما تُحافظ OpenAI على عدم وجود دليل على تسريب البيانات أو اختراق النظام الإنتاجي، اتخذت الشركة الخطوة الجريئة لتدوير جميع شهادات توقيع الكود لنظام macOS من باب الحيطة. يعني ذلك أن كل تثبيت موجود لتطبيقات OpenAI على macOS الآن يحمل شهادات قديمة سيتم إلغاؤها في 12 يونيو. تعمل شهادات توقيع الكود كجوازات سفر رقمية للبرامج، حيث تثبت لنظام تشغيل macOS أن التطبيق يأتي حقًا من OpenAI ولم يتم العبث به. عندما تُلغى الشهادة، سيرفض Gatekeeper (البواب الأمني لنظام التشغيل) تشغيل التطبيقات الموقعة بتلك الشهادة. المستخدمون الذين لا يقومون بالتحديث قبل الموعد النهائي سيرون تحذيرات أمنية مخيفة أو سيجدون تطبيقاتهم محظورة تمامًا. في الأساس، يُجبر OpenAI على قطع الاتصال للتأكد من عدم استطاعة أي مهاجم نظريًا استخدام المواد الموقعة المخترقة لتوزيع تطبيقات OpenAI مزيفة يثق بها macOS. استجاب مجتمع أمان npm بسرعة. أزالت فريق أمان npm إصدارات TanStack المخترقة من السجل خلال ساعات من اكتشافها في 28 مايو. نشر Tanner Linsley بيان أمني في 29 مايو، يؤكد الاختراق ويحث جميع المستخدمين على مراجعة بيئات البناء الخاصة بهم. قامت GitHub Advanced Security بتمييز أنماط الكود الخبيث، وأصدرت مدراء الحزم الرئيسية مثل Yarn وpnpm تنبيهات. ومع ذلك، كانت فترة الضرر ضيقة لكنها حقيقة: أي مطور قام بتنزيل الإصدار المُخترق بين 27 و28 مايو وبنى برمجيات تحتوي على اعتمادات توقيع قد يكون عرض تلك الأسرار. تُظهر استجابة OpenAI كيف يجب أن تعامل حتى الشركات ذات العمليات الأمنية المتقدمة هجمات سلسلة التوريد كتهديدات وجودية. من المحتمل أن فريق أمان الشركة اكتشف القضية من خلال مراقبة تلقائية للاعتمادات أو من خلال تنبيهات من نظام npm. بدلاً من تصحيح الأمر بهدوء مع الأمل في الأفضل، اختارت OpenAI الشفافية ودورة تحديث ملزمة. هذه الخطوة تعكس أفضل الممارسات من شركات مثل Microsoft وGoogle، التي جعلت بشكل متزايد تدوير الشهادات كاستجابة إجبارية لأي اختراق محتمل، بغض النظر عن التأثير المؤكد. بالنسبة للمطورين، يؤكد هذا الحادث حقائق قاسية حول تطوير البرمجيات الحديث:
- كل حزمة npm هي نقطة هجوم محتملة حتى المكتبات الموثوقة والشائعة المحافظة
- يجب ألا تعيش أسرار توقيع الكود في المتغيرات البيئية أو أنظمة البناء التي تسحب الكود من طرف ثالث
- يجب أن تحدث مراجعة الاعتمادات بشكل مستمر، وليس فقط أثناء التحديثات الكبيرة
- تستهدف هجمات سلسلة التوريد الآن خط النشر نفسه، وليس محتويات الحزمة فقط
- تدوير الشهادات هو الرد الآمن الوحيد عندما يتم التعرض لمفاتيح التوقيع المحتملة
My Take to translate (preserve paragraph breaks): OpenAI is playing this exactly right, but the broader npm ecosystem remains a ticking time bomb. We've seen this movie before with event stream, ua parser js, and node ipc. Each time, the community promises better security, more auditing, stricter access controls. Each time, another popular package gets compromised because the fundamental problem persists: open source maintainers are unpaid volunteers juggling day jobs, and npm's security model assumes attackers won't get creative. The TanStack breach is worse than most because it targeted the publishing pipeline itself, proving attackers have moved beyond simple malicious packages to compromising the infrastructure that distributes them. ما يُحبطني هو موعد 12 يونيو النهائي. أسبوعان يشعران بالعدوانية عندما تكون العديد من المؤسسات لديها دورات تحديث بطيئة وعمليات إدارة التغيير. OpenAI في الأساس يقول "قم بالتحديث أو تفقد الوصول،" وهو وضع الأمان الصحيح لكنه سيترك بالتأكيد بعض المستخدمين الذين لا يمكنهم الوفاء بذلك الجدول الزمني. كان يجب على الشركة تقديم فترة سماح لمدة 30 يومًا مع تحذيرات متزايدة بدلاً من قطع الاتصال صعب. ومع ذلك، أحترم الشفافية. كان من الممكن أن تدوير الشهادات بصمت وتأمل أن لا يتساءل أحد. لكنها وضعت ذلك في منشور مدونة وأرسلت رسائل إلكترونية لكل مستخدم، وهذا هو الطريقة التي ينبغي أن تعمل بها الإفصاحات عن الاختراقات. السؤال الحقيقي هو ما إذا كان هذا يجبر npm على تنفيذ توقيع الحزم وتحقق هوية المحافظ على نطاق واسع. GitHub (الذي يملك npm) لديه الموارد لفرض مصادقة ثنائية، وتوقيع الأكواد للحزم، وفحص أمان أوتوماتيكي. لم يجعلوها إلزامية فقط لأنها ستثير غضب المجتمع مفتوح المصدر. حسنًا، ها هو تحذيركم. لم تعد هجمات سلسلة التوريد نظرية بعد الآن. هي أحداث شهرية تستهدف أكثر الحزم شعبية. إما أن تأخذ npm الأمان بجدية أو ستبدأ المؤسسات في بناء سجلات خاصة وعدم الثقة بأي شيء من النظام البيئي العام. ما سيحدث بعد ذلك: سيصل يوم 12 يونيو ويظل حوالي 15 - 20 في المئة من قاعدة مستخدمي macOS لـ OpenAI يستخدمون الإصدار القديم، إما لأنهم تجاهلوا الرسائل الإلكترونية أو لأنهم في مؤسسات لديها جداول نشر مجمدة. سيستيقظ هؤلاء المستخدمين على تطبيقات ChatGPT متوقفة لا يستطيع Gatekeeper لنظام macOS تشغيلها. ستنفجر قنوات دعم OpenAI بتذاكر الدعم، وستواجه الشركة خيارًا: تمديد الموعد النهائي وتبدو ضعيفة، أو التمسك بالموعد والتعامل مع العملاء الغاضبين. سوف تتمسك بالموعد لأنه سيخلق سابقة خطيرة لو مددته. توقع موجة من منشورات المدونة حول 13 يونيو من المطورين الذين يشاركون قصصًا مرعبة عن تحديثات الطوارئ في عطلة نهاية الأسبوع. في الوقت نفسه، يواجه GitHub وnpm مواجهة أخروها لسنوات. بالفعل يقوم الموظفون في الكونجرس بصياغة أسئلة لجلسة الاستماع التقنية القادمة، ويروج المساهمون في الشركات التقنية لأمور داخلية حول مخاطر npm. بحلول أغسطس 2026، سيعلن npm عن المصادقة الثنائية الإلزامية لجميع المشرفين على الحزم الذين لهم أكثر من مليون عملية تحميل أسبوعية. لن يكون ذلك كافيًا. الخطوة الحقيقية التي لا يتوقعها أحد هي تدخل Apple. كانت كوبرتينو تُبني بهدوء سجل حزم Swift الخاص بها لتنافس npm، وهذا الاختراق يوفر لهم فرصة تسويقية مثالية: نظام حزم أولويته الأمان مع بنية توقيع أكواد Apple مضمنة فيه. بحلول الربع الرابع من 2026، توقع أن تعلن Apple عن حوافز للمطورين للانتقال من الأدوات في JavaScript إلى بدائل في Swift، لتوضيعها كترقية أمنية بدلاً من حرب لغات. سيواجه محافظو TanStack أسوأ نتيجة: التدقيق دون موارد. سيتلقى Tanner Linsley اللوم من خبراء الأمان المنزعجين الذين لم يحافظوا أبدًا على مشروع مفتوح المصدر، على الرغم من أن الاختراق استهدف بنية npm، وليس كود TanStack. سيستهلك الوقت، ربما يسلم الصيانة لفريق جديد، وستتكرر الدورة مع حزمة شائعة أخرى في 2027. ما لم تبدأ الشركات التي تعتمد على البنية التحتية مفتوحة المصدر في دفع رواتب حقيقية للمحافظين (لا، لن يحدث)، ستظل هجمات سلسلة التوريد الأسهل لاختراق الآلاف من التطبيقات بنقرة خاطئة واحدة. Historical Context to translate (preserve paragraph breaks, may be empty): تصاعدت الهجمات على سلسلة التوريد على الأنظمة البرمجية بشكل كبير منذ اختراق SolarWinds في عام 2020، عندما اخترقت عملاء الاستخبارات الروسية آلية تحديث برنامج Orion وأصابت 18,000 منظمة بما في ذلك وكالات حكومية أمريكية متعددة. أثبت هذا الاختراق أن استهداف مكونات البرمجيات الموزعة على نطاق واسع يوفر وصولًا أوسع بكثير من استهداف الأهداف الفردية. واجه نظام npm أول إنذار كبير له في عام 2018 عندما تم اختراق حزمة event stream (التي حصلت على 2 مليون تحميل أسبوعيًا) من قبل محافظ نقل الملكية إلى جهة سيئة. حقن المهاجم كودًا استهدف محافظ Copay للعملات المشفرة، وسرقة Bitcoin من المستخدمين على مدى شهور قبل الاكتشاف. أظهر خلل Log4j في ديسمبر 2021 بعدًا آخر من مخاطر سلسلة التوريد: المكونات الحاسمة التي تُحافظ عليها متطوعون وتُشغل البنية التحتية للمؤسسات. عندما تم الكشف عن عيب تنفيذ التعليمات البرمجية عن بُعد في مكتبة تسجيل Java، تسارعت فرق الأمن في جميع أنحاء العالم لتصحيح ملايين التطبيقات، وأصدرت الحكومات بما فيها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) توجيهات طارئة. الارتباطات مع TanStack واضحة: المكتبات المفتوحة المصدر الشائعة التي تُحافظ عليها فرق صغيرة تصبح نقطة فشل واحدة للنظام البيئي البرمجي بالكامل، ولكنها تتلقى حماية أمنية قليلة أو رقابة حتى يقع الكارثة. Market Impact to translate (preserve paragraph breaks, may be empty): سيؤدي اختراق TanStack وتدوير الشهادات الإجباري من OpenAI إلى ضغط الأسهم في مجال الأمن السيبراني للأعلى على المدى القصير حيث تشتري الشركات الأمنية أدوات أمن سلسلة التوريد بشكل عاجل. من المرجح أن تشهد CrowdStrike (CRWD، حاليًا تتداول حول $342) و Palo Alto Networks (PANW، بحوالي $318) زيادة بنسبة 3-5 في المئة هذا الأسبوع بينما تقوم ضباط أمن المعلومات بإعادة تفعيل الميزانيات لأدوات تحليل تكوين البرمجيات وفحص الاعتمادات. الفائز الحقيقي هو Sonatype، الشركة الخاصة التي تبيع Nexus Repository ومنتجات أمن سلسلة التوريد، والتي ستشهد ارتفاعًا في استفسارات المبيعات بنسبة 40 في المئة في يونيو 2026. هيكل الشركة الأم لـ OpenAI يجعل التأثير المباشر على السوق صعبًا لتقييمه، ولكن شركة Microsoft (MSFT، تتداول بالقرب من $428) تمتلك حصة كبيرة وتعتمد على تقنية OpenAI في Azure ومنتجات Office. الكشف عن الاختراق صغير بما يكفي لعدم التأثير على MSFT بشكل ملحوظ، لكن أي كشفات متابعة عن اختراق أوسع يمكن أن تقتطع 2-3 في المئة من السهم. يواجه GitHub (المملوك من قبل Microsoft) خطر التدقيق التنظيمي إذا قرر المشرعون أن إخفاقات الأمان في npm تستحق الاهتمام الكونغرس، الأمر الذي قد يضغط على علاوة المخاطر التنظيمية لـ MSFT. الاتجاهات الأوسع تفضل صناديق الاستثمار في الأمن السيبراني مثل HACK (حاليًا حوالي $58) و CIBR (تتداول بالقرب من $54)، كلاهما لم يؤدِ بشكل جيد في 2026 حيث هيمنت الأسهم المتعلقة بالذكاء الاصطناعي على انتباه المستثمرين. تُحدد الهجمات على سلسلة التوريد باستمرار إنفاق الأمن في الشركات، ويصل هذا الحادث في موسم تخطيط الميزانية للسنة المالية 2027. توقع أن يتفوق كلاهما في الأداء على S&P 500 بمقدار 200-300 نقطة أساس خلال الربع التالي حيث يتم إعادة كتابة ميزانيات الأمن لتشمل فحص الاعتمادات وتوقيع الأكواد. Agreed Facts to translate: 1. أرسلت OpenAI إشعارات أمنية في 2 يونيو 2026 تطلب من مستخدمي macOS تحديث تطبيقات ChatGPT وCodex وAtlas وCodex CLI قبل 12 يونيو 2026 2. المشكلة الأمنية تتعلق بـ TanStack، وهي مكتبة npm مفتوحة المصدر شائعة الاستخدام مع أكثر من 20 مليون عملية تحميل أسبوعيًا 3. دارت OpenAI جميع شهادات توقيع الأكواد لتطبيقات macOS كإجراء احترازي 4. أعلنت OpenAI أنه لا يوجد دليل على أن بيانات المستخدم تم الوصول إليها، الأنظمة الإنتاجية تعرضت للاختراق، أو تم تعديل البرامج 5. يؤثر التحديث الأمني فقط على تطبيقات macOS، وليس على إصدارات iOS أو Android أو Windows 6. تم اختراق TanStack من خلال خط النشر على npm، مع ظهور رمز خبيث في الإصدار 5.45.2 من @tanstack/query-core الذي تم إصداره في 27 مايو 2026 7. أزالت فريق أمان npm الإصدارات المخترقة من TanStack من السجل في 28 مايو 2026 Key People to translate (translate descriptions only, keep names as-is): 1. Tanner Linsley - منشئ ومدير رئيسي لـ TanStack، النظام البيئي للمكتبة مفتوح المصدر الذي تم اختراقه في خرق npm في مايو 2026 الذي أثر على OpenAI وربما آلاف التطبيقات الأخرى 2. OpenAI Security Team - قسم الأمان بالشركة الذي اكتشف اختراق TanStack، وقام بتنسيق استجابة تدوير الشهادات، ونشر الكشف في 2 يونيو لمستخدمي macOS