گسترش استفاده از هوش مصنوعی ایجنت محور، تعریف تازه ای از ریسک سایبری را وارد محیط های سازمانی کرده است. در این معماری، یک کاربر فقط یک پرسش را برای مدل ارسال نمی کند. ایجنت هوش مصنوعی میتواند براساس هدف تعیین شده، چندین بار با مدل زبانی ارتباط برقرار کند، فایل بخواند، ابزارهای نرم افزاری را اجرا کند، داده جمع آوری کند و نتیجه مراحل قبلی را در اختیار مرحله بعد قرار دهد.
این تغییر، یک پیامد مهم اقتصادی دارد: هر درخواست ورودی دیگر الزاما معادل یک پاسخ ساده نیست. یک ورودی میتواند مجموعه ای از فراخوانی های مدل، ابزار و سرویس های جانبی را فعال کند و هزینه پردازش را افزایش دهد.
در چنین شرایطی، مهاجم لزوما برای از کار انداختن سرور تلاش نمی کند. کافی است سامانه را وادار کند بیش از حد معمول پردازش انجام دهد. اگر هزینه استفاده از مدل براساس تعداد توکن، پردازش یا فراخوانی ابزار محاسبه شود، مهاجم میتواند بخشی از هزینه حمله را به سازمان منتقل کند. این سناریو با عنوان Denial of Wallet یا “خالی کردن کیف پول” شناخته می شود.
چرا حملات سایبری علیه هوش مصنوعی در سال ۲۰۲۶ تغییر کرده اند؟
در معماری های سنتی، حمله DDoS معمولا با هدف مصرف منابع شبکه، CPU، حافظه یا ظرفیت سرویس انجام می شود. موفقیت حمله زمانی آشکار میشود که کاربران دیگر نتوانند از سرویس استفاده کنند.
در سامانه های هوش مصنوعی، یک مهاجم میتواند هدف متفاوتی داشته باشد. سرویس همچنان در دسترس باقی بماند، اما هر درخواست ورودی هزینه قابل توجهی ایجاد کند.
این مسئله با گسترش ایجنت های خودکار اهمیت بیشتری پیدا کرده است. یک Agent ممکن است برای پاسخ دادن به یک درخواست، چندین مرحله داخلی داشته باشد. در هر مرحله نیز امکان ارسال context، دریافت پاسخ مدل، استفاده از ابزار و اجرای دوباره عملیات وجود دارد.
بنابراین هزینه واقعی یک درخواست را نمیتوان همیشه از روی تعداد پیام های کاربر محاسبه کرد.
خود مستندات فنی OpenAI نیز در سال ۲۰۲۶ هزینه اجرای Agent را حاصل مجموع فراخوانی های مدل میداند و تأکید میکند که باید مصرف مربوط به Agent اصلی، Subagent ها، تکرارها و ابزارهای مورد استفاده در محاسبه هزینه لحاظ شود.

یک درخواست چگونه به هزینه ای بزرگ تبدیل می شود؟
فرض کنید یک سازمان سامانه ای برای بررسی خودکار تیکت های پشتیبانی ساخته است.
کاربر یک درخواست را ارسال میکند و Agent برای پاسخ دادن:
- متن درخواست را دریافت میکند.
- سابقه مشتری را از CRM می خواند.
- مستندات مرتبط را جستوجو می کند.
- نتایج را به مدل می دهد.
- در صورت نیاز، اطلاعات بیشتری از یک API دریافت می کند.
- پاسخ را تولید می کند.
- نتیجه را در سیستم ثبت می کند.
اگر مهاجم بتواند محتوای ورودی را کنترل کند، ممکن است کاری کند که Agent در مراحل بیشتری وارد شود، context بزرگتری تولید کند یا چندین بار ابزارهای مختلف را فراخوانی کند.
در اینجا دیگر تعداد درخواستها معیار مناسبی برای اندازه گیری ریسک نیست. آنچه اهمیت دارد، هزینه واقعی هر گردش کار است.
آمار ۲۰۲۶ چه چیزی درباره رشد این ریسک نشان میدهد؟
این مسئله را نباید صرفاً یک تهدید نظری در نظر گرفت. هزینه استفاده از مدل های زبانی و ایجنت ها در سال ۲۰۲۶ به شکل مستقیم با میزان مصرف محاسبات و توکن مرتبط است.
در طرف دیگر، مقیاس حملات DDoS سنتی نیز در سال ۲۰۲۶ همچنان در حال افزایش است. طبق گزارش رسمی Cloudflare برای نیمه اول ۲۰۲۶، این شرکت ۹۳۵ حمله لایه شبکه با حجم بیش از یک ترابیت بر ثانیه را در شبکه خود شناسایی و مهار کرده است. تعداد این حملات در سه ماهه دوم نسبت به سه ماهه نخست ۵۱۹ درصد افزایش داشته است.
این آمار به خودی خود Denial of Wallet را اندازه گیری نمی کند، اما نشان میدهد که مهاجمان همچنان از مدلهای مختلف مصرف اجباری منابع برای ایجاد اختلال استفاده می کنند. تفاوت مهم در سامانه های AI این است که منبع قابل مصرف میتواند مستقیما به یک هزینه مالی تبدیل شود.
تفاوت DDoS سنتی و Denial of Wallet
| ویژگی | DDoS سنتی | Denial of Wallet در AI |
| هدف اصلی | مصرف ظرفیت سرویس | افزایش هزینه پردازش |
| منبع مورد حمله | شبکه، سرور، پهنای باند | توکن، مدل، ابزار و پردازش |
| نتیجه احتمالی | کندی یا قطعی سرویس | افزایش شدید هزینه یا توقف پردازش |
| عامل هزینه | ترافیک و منابع زیرساخت | مصرف مدل و سرویسهای وابسته |
| تشخیص | معمولاً با افزایش ترافیک مشخص میشود | ممکن است با ترافیک عادی هم رخ دهد |
| نقش Agent | محدود | میتواند هزینه یک درخواست را چند برابر کند |
| کنترل کلیدی | Rate Limit و DDoS Protection | سقف هزینه، Token Budget و محدودیت ابزار |
Unbounded Consumption؛ ریسک مهم هوش مصنوعی در ۲۰۲۶
موضوع Denial of Wallet در نسخه ۲۰۲۶ چارچوب OWASP برای برنامه های مبتنی بر مدلهای زبانی نیز جایگاه مشخصی پیدا کرده است.
در OWASP Top 10 for LLM Applications 2026، ریسک LLM06:2026 Unbounded Consumption به مصرف بیش از حد و کنترل نشده منابع مربوط میشود. این ریسک فقط افزایش قبض را دربر نمیگیرد و میتواند باعث اختلال در دسترسی به سرویس و سوءاستفاده از منابع پردازشی نیز شود. OWASP مشخصاً به مدل های دارای reasoning، معماری های Agentic، استفاده از ابزارها و الگوهایی مانند MCP اشاره میکند که میتوانند یک درخواست را به مجموعه ای از عملیات زنجیره ای تبدیل کنند.
این تغییر در طبقه بندی OWASP برای تیم های امنیتی اهمیت دارد، زیرا کنترل هزینه دیگر صرفاً یک وظیفه مالی یا DevOps نیست. در سامانه های AI، Cost Control بخشی از کنترل امنیتی سیستم است.

مهاجم چگونه میتواند هزینه یک ایجنت را افزایش دهد؟
ورودی های خارجی یکی از نقاط مهم حمله هستند.
تیکت پشتیبانی، فرم تماس، Review محصول، پیام کاربر، فایل بارگذاری شده، عنوان یک Issue در GitHub، HTTP Header یا حتی بخشی از داده ای که از یک API دریافت می شود، میتواند وارد زنجیره پردازش AI شود.
اگر این داده مستقیماً به Agent داده شود، مهاجم ممکن است محتوایی ایجاد کند که باعث شود سیستم:
- context بسیار بزرگتری پردازش کند
- ابزارهای بیشتری فراخوانی کند
- عملیات را چند بار تکرار کند
- از مدلهای پرهزینه تر استفاده کند
- وارد چرخه های طولانی اجرای Agent شود
- چند Agent یا Subagent را به شکل زنجیره ای فعال کند
در معماری های جدید، همین مسئله باعث شده مفهوم “یک درخواست HTTP” دیگر معیار مناسبی برای اندازه گیری مصرف نباشد. یک درخواست میتواند آغازگر دهها یا حتی صدها عملیات داخلی باشد.
چرا قیمت پایینتر مدلها الزاما ریسک را کاهش نمیدهد؟
یکی از نکات مهم سال ۲۰۲۶ این است که قیمت هر توکن در بسیاری از مدل ها کاهش یافته، اما این موضوع لزوما به معنای کاهش ریسک مالی نیست.
OpenAI در تحلیل رسمی خود درباره مدیریت سرمایه گذاری در عصر ایجنت ها اعلام کرده که قیمت هر میلیون توکن از نسل های قبلی مدل های خود تا GPT-5.4 حدود ۹۷ درصد کاهش یافته است. با این حال، خود شرکت تاکید میکند که قیمت توکن به تنهایی معیار مناسبی برای ارزش اقتصادی AI نیست و باید میزان کار مفید انجام شده در برابر هزینه سنجیده شود.
دلیل روشن است. اگر قیمت هر درخواست نصف شود اما ایجنت ها برای انجام همان کار ده برابر بیشتر فراخوانی ایجاد کند، هزینه نهایی میتواند همچنان افزایش پیدا کند. به همین دلیل، در سال ۲۰۲۶ مدیریت AI Cost به سمت اندازه گیری هزینه هر کار واقعی حرکت کرده است، نه فقط قیمت هر میلیون توکن.
چگونه از حمله Denial of Wallet جلوگیری کنیم؟
اولین اقدام، تعیین سقف مصرف برای هر Workflow است. هر ایجنت باید بداند برای یک وظیفه مشخص حداکثر چه مقدار توکن، زمان و فراخوانی ابزار مجاز است.
محدودیتها باید در چند سطح اعمال شوند:
- سقف توکن برای هر درخواست
- سقف توکن برای هر کاربر یا API Key
- سقف هزینه روزانه و ماهانه
- محدودیت تعداد فراخوانی ابزار
- حداکثر تعداد Iteration برای Agent
- محدودیت عمق Subagent ها
- Rate Limit برای ورودی های خارجی
- هشدار خودکار هنگام نزدیک شدن به Budget
ثبت مصرف نیز باید بخشی از معماری امنیتی باشد. تیم امنیت و تیم مالی باید بتوانند بدانند هر Workflow چه میزان توکن مصرف کرده، کدام مدل را فراخوانی کرده و چه تعداد ابزار در مسیر اجرا شده است.
داده های خارجی را به عنوان ورودی قابل اعتماد در نظر نگیرید
برای سازمانهایی که Agent های خودکار را به CRM، Help Desk، GitHub، ایمیل یا سیستم های داخلی متصل کرده اند، اعتبارسنجی داده ورودی اهمیت بیشتری پیدا میکند.
ورودی خارجی باید از نظر اندازه، ساختار و نوع محتوا کنترل شود. همچنین نباید هر ایجنت دسترسی نامحدود به ابزارهای سازمان داشته باشد. هرچه سطح دسترسی Agent گسترده تر باشد، یک ورودی مخرب میتواند عملیات بیشتری را فعال کند و هزینه بیشتری ایجاد کند.
امنیت AI دیگر فقط مسئله محرمانگی داده نیست
در گذشته بخش بزرگی از بحث امنیت هوش مصنوعی حول موضوعاتی مانند نشت اطلاعات، Prompt Injection و سرقت مدل شکل میگرفت. در معماری های Agentic سال ۲۰۲۶، مسئله اقتصادی نیز وارد همین معادله شده است. یک Agent ناامن ممکن است اطلاعات محرمانه را افشا کند، دستور نامناسبی اجرا کند یا حتی منابع مالی سازمان را مصرف کند.
برای سازمان هایی که از AI در عملیات فناوری اطلاعات، پشتیبانی مشتری، توسعه نرم افزار، تحلیل داده یا Security Operations استفاده میکنند، کنترل مصرف باید از مرحله طراحی معماری در نظر گرفته شود.
در نهایت، استفاده امن از Agent های هوش مصنوعی فقط به انتخاب یک مدل مناسب محدود نیست. سازمان باید مسیر کامل اجرای Agent، ورودیهای خارجی، ابزارهای قابل دسترس، تعداد فراخوانی ها، مصرف توکن و هزینه هر Workflow را تحت نظارت داشته باشد.
در محیط سازمانی، هر Agent بدون سقف مصرف مشخص، علاوه بر یک ابزار نرم افزاری، یک سطح حمله اقتصادی نیز محسوب میشود.
برای بررسی معماری امنیتی سامانه های هوش مصنوعی و راهکارهای امنیت سازمانی، گروه آتنا به عنوان نماینده رسمی محصولات کسپرسکی در ایران، راهکارهای امنیت سایبری سازمانی کسپرسکی را متناسب با زیرساخت و نیاز امنیتی هر سازمان بررسی و ارائه میکند.
