لو فتحت سجلات موقعك ولقيت ClaudeBot بيطلب ملف .env عشرين مرة في أسبوع، متصدقش الاسم. ده غالباً مش زاحف ذكاء اصطناعي، ده حد لابس بدلته وبيجرب الباب يشوف إنت نسيت مفاتيحك فيه ولا لأ. الموضوع ده حصل فعلاً لصاحب موقع صغير، وخلينا نشوف إزاي تحمي موقعك منه.
ماذا حدث بالضبط؟
كاتب المقال الأصلي يدير موقع ووردبريس ياباني صغير، ويراقب زيارات زواحف الذكاء الاصطناعي (AI Crawlers) عبر لوحة إحصاءات. خلال سبعة أيام انتهت في 18 سبتمبر 2026، كان ثاني أكثر مسار مطلوب هو /.env بعشرين طلباً، وكل الطلبات تحمل اسم ClaudeBot.
باقي القائمة كان طبيعياً: الصفحة الرئيسية وبعض صفحات الوسوم ومقالة عن أجهزة الواي فاي المحمولة. لكن مسارين لا وجود لهما على الموقع أصلاً ظهرا فيها: /.env و/read-document، وكلاهما يرجع خطأ 404.
ملف متغيرات البيئة (.env) هو المكان الذي تحفظ فيه التطبيقات أسرارها: كلمات مرور قاعدة البيانات، ومفاتيح API، وبيانات الخدمات السحابية. لا يوجد فيه شيء يصلح لتدريب نموذج لغوي، لذلك أي زاحف يطلبه لا يقرأ موقعك، بل يفتش عن مفاتيحك.
الاسم مجرد ادعاء
معرّف المتصفح (User Agent) هو نص يكتبه العميل عن نفسه في ترويسة الطلب. هو ادعاء وليس هوية. أثبت الكاتب ذلك بطلب صفحة من موقعه باسم ClaudeBot عبر سطر curl واحد، فسجلت اللوحة الزيارة على أنها ClaudeBot.
لوحته كانت تحتوي عموداً للتحقق، وأظهر أن 68% فقط من طلبات ClaudeBot في ذلك الأسبوع تأكد أنها من Anthropic فعلاً. المشكلة أن النسبة محسوبة لكل زاحف وليس لكل مسار، فلم يستطع معرفة هل طلبات .env تحديداً من الجزء الحقيقي أم المزيف.
بصراحة: الكاتب نفسه يعترف بحدود بياناته: موقع واحد، أسبوع واحد، عشرون طلباً. هذا لا يثبت شيئاً وحده، ولا يعني أي اتهام لـ Anthropic التي استُخدم اسمها دون علمها.
حملة أوسع: علامة واحدة تكشف المنتحل
ما جعل القصة أكثر من مجرد صدفة هو تقرير نشرته شركة الأمن GreyNoise في 31 أغسطس 2026، بحسب المقال الأصلي. رصدت الشركة بين 28 يوليو و23 أغسطس 824 عنواناً تجري عمليات مسح تنتحل أسماء زواحف ذكاء اصطناعي تابعة لأربع شركات، إضافة إلى اسمي زاحفين من Amazon بحجم أكبر.
المسارات المطلوبة كانت واضحة الهدف:
/.env/.env.production/.env.bak/.aws/credentials
والعلامة الكاشفة بسيطة جداً: صفر طلبات لملف robots.txt في الحملة كلها. في المقابل، يطلب ClaudeBot الحقيقي ملف robots.txt أكثر من أي شيء آخر، بنسبة 12% من زياراته بحسب الكاتب. الزاحف المحترم يقرأ القواعد أولاً، أما من يبحث عن كلمات مرورك فلا يهمه ما تسمح به.
لماذا اختاروا أسماء زواحف الذكاء الاصطناعي؟
خلال العامين الماضيين، نُصح أصحاب المواقع بإضافة GPTBot وClaudeBot وPerplexityBot إلى قوائم السماح في الجدار الناري وإضافات الحماية، أو بحجبها عمداً. في الحالتين أصبح الاسم شيئاً تتخذ الأدوات قرارات بناءً عليه.
قائمة سماح مبنية على اسم يستطيع أي أحد كتابته ليست أداة حماية، بل مجرد عُرف يُعامل كأنه ضابط أمني. والماسحات تستغل هذا تحديداً.
ماذا تفعل على موقع ووردبريس؟
خطة الحماية
احمِ أسرار موقعك في 5 خطوات
الخطوة الأولى وحدها تكفي لإفشال المسح
لا تقدّم ملفات الأسرار
اختبر .env ونسخ wp-config بـ curl، والنتيجة يجب أن تكون 403 أو 404.
احجب الملفات المخفية
قاعدة في Nginx أو .htaccess تمنع أي ملف يبدأ بنقطة.
تحقق من العناوين
طابق IP الزاحف مع النطاقات المنشورة أو Reverse DNS.
راقب الغائب
من يطلب ملفات الإعدادات ولا يطلب robots.txt ليس زاحفاً.
لا تثق بالاسم
عامل زيارات زواحف الذكاء الاصطناعي كأي زيارة مجهولة.
1. لا تقدّم أي ملف أسرار عبر HTTP
هذه هي الخطوة الوحيدة المهمة فعلاً، وكل ما بعدها ثانوي. إذا كان .env غير قابل للوصول، فالمسح مجرد 404 ضائع.
في ووردبريس التقليدي تكون الأسرار في wp-config.php، لكن كثيراً من المشاريع الحديثة (مثل Bedrock أو المواقع التي تستخدم Composer) تعتمد على ملف .env. وفي الاستضافة المشتركة نوع يتقاسم فيه موقعك موارد سيرفر واحد مع مئات المواقع الأخرى، فتكون أرخص الخيارات وأسهلها للبداية، لكن أداءها يتأثر إذا استهلك جار ما موارد…">الاستضافة المشتركة الشائعة في المنطقة، يرفع كثيرون نسخاً احتياطية مثل wp-config.php.bak أو ملفات مضغوطة إلى public_html وينسونها هناك.
اختبر موقعك الآن من الطرفية:
curl -I https://example.com/.env
curl -I https://example.com/wp-config.php.bak
النتيجة يجب أن تكون 403 أو 404. أي 200 تعني أن أسرارك مكشوفة الآن.
2. احجب الملفات المخفية على مستوى السيرفر
على Nginx، أضف هذه القاعدة داخل server لمنع أي ملف يبدأ بنقطة، مع استثناء مسار شهادات Let’s Encrypt:
location ~ /.(?!well-known) {
deny all;
}
على Apache (الأكثر شيوعاً في استضافات cPanel)، أضف هذا إلى .htaccess في جذر الموقع:
<FilesMatch "^.">
Require all denied
</FilesMatch>
<Files wp-config.php>
Require all denied
</Files>
تنبيه: خذ نسخة من
.htaccessقبل التعديل. خطأ واحد في هذا الملف قد يعطي خطأ 500 للموقع كله.
3. تحقق من العناوين لا من الأسماء
بحسب المقال الأصلي، تنشر OpenAI وAnthropic وPerplexity وCommon Crawl وGoogle نطاقات IP لزواحفها أو طريقة للتحقق عبر البحث العكسي عن النطاق (Reverse اسم النطاق مثل arabcms.com إلى عنوان IP السيرفر الذي يستضيف الموقع. أي تعديل في سجلاته قد يحتاج ساعات…">DNS). إذا ادعى طلب أنه من شركة تنشر هذه البيانات ولم يطابقها، فالاسم لا قيمة له.
في ووردبريس: إذا كنت تستخدم Cloudflare أمام موقعك، فخاصية التحقق من البوتات المعروفة تفرّق بين الزواحف الموثقة والمنتحلة دون أن تكتب قواعد بنفسك. لا تبنِ قاعدة سماح على الـ User Agent وحده.
4. راقب ما هو غائب
عميل يطلب ملفات إعدادات ولم يطلب robots.txt قط ليس زاحفاً، مهما سمّى نفسه. يمكنك استخراج العناوين التي طلبت ملفات حساسة من سجل Nginx بأمر بسيط:
grep -E '"GET /.(env|aws|git)' /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
ثم قارن هذه العناوين بمن طلب robots.txt. إذا لم تجد تقاطعاً، فأنت أمام ماسح وليس زاحفاً.
5. عامل زيارات الزواحف كأي زيارات
عادة وضع “زواحف الذكاء الاصطناعي” في خانة منفصلة بريئة هي بالضبط ما تستغله هذه الحملة. طلب يحمل اسم GPTBot يستحق نفس التدقيق الذي تعطيه لأي طلب مجهول.
ملاحظة: إذا كان موقعك يستخدم كاش صفحات، فالطلبات التي يخدمها الكاش لا تصل إلى PHP ولا تسجلها إضافات ووردبريس. سجلات السيرفر نفسه أدق من أي إضافة إحصاءات.
اقرأ أيضًا
الأسئلة الشائعة
س: هل ClaudeBot أو GPTBot يحاولان سرقة بيانات موقعي؟
ج: لا يوجد ما يثبت ذلك. الحملة التي رصدتها GreyNoise تنتحل أسماء هذه الزواحف، والعلامة المميزة للمنتحلين أنهم لا يطلبون robots.txt أبداً، على عكس الزواحف الحقيقية.
س: هل موقع ووردبريس يحتوي على ملف .env؟
ج: التثبيت التقليدي يحفظ الأسرار في wp-config.php، لكن المشاريع المبنية على Bedrock أو Composer تستخدم .env غالباً. وفي الحالتين، احمِ الملفين من الوصول عبر المتصفح.
س: كيف أعرف إن كان ملف .env مكشوفاً في موقعي؟
ج: نفّذ curl -I على المسار أو افتحه في المتصفح. إذا ظهر المحتوى أو كانت الاستجابة 200، فغيّر كل كلمات المرور والمفاتيح فوراً ثم احجب الملف.
س: هل يكفي حجب زواحف الذكاء الاصطناعي في robots.txt؟
ج: لا. ملف robots.txt يلتزم به الزاحف المحترم فقط، والماسح المنتحل يتجاهله تماماً. الحماية الحقيقية تكون على مستوى السيرفر.
الخلاصة
اسم الزاحف في السجلات مجرد ادعاء يكتبه العميل عن نفسه، وحملات المسح أصبحت تستخدم أسماء زواحف الذكاء الاصطناعي تحديداً لأن الناس تعودوا على السماح لها. الحماية الحقيقية أن تكون ملفات الأسرار غير قابلة للوصول أصلاً، وأن تتحقق من العناوين لا من الأسماء.
افتح الطرفية دلوقتي وجرّب curl -I على .env بتاع موقعك. لو رجعلك 404 أو 403 يبقى تمام، ولو رجع 200 سيب كل حاجة وغيّر باسووردات قاعدة البيانات حالاً.
المصدر الأصلي: Something Asked for My .env File Twenty Times. It Said It Was ClaudeBot. — DEV.to



