10110010011101001011001101101110101018200.devFrom Enterprise.Systems

كيفية معرفة أدوات الذكاء الاصطناعي التي تملك وصولاً إلى Google Workspace الخاص بك

The 8200.dev Teamقراءة 5 دقيقة

يمكنك رؤية كل أداة ذكاء اصطناعي تملك وصول OAuth إلى Google Workspace الخاص بك من لوحة تحكم Admin، ضمن Security → Access and data control → API controls → App access control. تعرض هذه القائمة كل تطبيق تابع لجهة خارجية مصرَّح له في نطاقك (domain) — بما في ذلك مساعدات الذكاء الاصطناعي، وإضافات المتصفح، وروبوتات تدوين ملاحظات الاجتماعات — إلى جانب بيانات Google التي مُنح كل منها صلاحية الوصول إليها.

يستعرض هذا الدليل ذلك المسار، وما تعرضه لوحة التحكم فعلياً، وأين تنتهي حدودها، وكيفية إبقاء القائمة محدَّثة بمجرد الحصول عليها.

أين أجد وصول تطبيقات الجهات الخارجية في لوحة تحكم Google Admin؟

  1. سجّل الدخول إلى admin.google.com كمشرف عام (super admin) أو كمشرف يملك صلاحية Services.
  2. انتقل إلى Menu → Security → Access and data control → API controls.
  3. انقر على Manage App Access (يُسمى أيضاً App access control في بعض إصدارات لوحة التحكم).

ستصل إلى قائمة مقسَّمة إلى Configured apps (التطبيقات التي حدَّدت مؤسستك مستوى وصول صريحاً لها) وAccessed apps (كل تطبيق قيد الاستخدام حالياً، سواء أعددته أم لا). لكل تطبيق يمكنك رؤية:

  • اسم التطبيق، والناشر، ومعرّف عميل OAuth الخاص به.
  • ما إذا كان يحمل شارة Google للتحقق من التطبيقات.
  • نطاقات (scopes) خدمات Google الفردية التي يطلبها — Drive، وGmail، وCalendar، وAdmin Directory، وما إلى ذلك — قابلة للتوسيع لكل تطبيق.
  • عدد المستخدمين في نطاقك الذين صرّحوا له.
  • مستوى الوصول الذي يمكنك تحديده: Trusted، أو Limited، أو Specific Google data، أو Blocked.

يمكنك أيضاً تصدير القائمة الكاملة بصيغة CSV، وتطبيق مستويات وصول مختلفة على وحدات تنظيمية مختلفة بدلاً من النطاق بأكمله دفعة واحدة.

كيف أميّز أي هذه التطبيقات هي أدوات ذكاء اصطناعي؟

لا تصنّف لوحة تحكم Google أي شيء على أنه "ذكاء اصطناعي" — فهي تعرض كل تطبيق متصل عبر OAuth بالطريقة نفسها، سواء كان إضافة لجداول البيانات أو مساعداً قائماً على نموذج لغوي كبير. عملياً، تظهر أدوات الذكاء الاصطناعي إما تحت اسم مزوّد ذكاء اصطناعي مباشرة (OpenAI، Anthropic، Perplexity)، أو روبوت تدوين ملاحظات اجتماعات (Otter.ai، Fireflies، Fathom)، أو مساعد كتابة (Grammarly، Jasper)، أو إضافة أضيق نطاقاً ("GPT for Sheets and Docs"، "AI Email Writer") لا يعطي اسم ناشرها أي دليل على وظيفتها. التعرف عليها يتطلب عملية مطابقة نمطية يدوية: تصفّح أسماء التطبيقات والناشرين، وتحقّق من النطاقات (scopes) المطلوبة — فتطبيق يطلب drive.readonly أو gmail.readonly مقترناً باسم لا تعرفه يستحق نظرة أدق بغض النظر عن فئته.

كيف أتحقق من أدوات الذكاء الاصطناعي التي صرّح بها شخص معيّن؟

العرض على مستوى النطاق أعلاه يخبرك أن لتطبيق ما مستخدمين؛ لكنه لا يخبرك *مَن هم*، أو متى صرّحوا به. لذلك:

  1. انتقل إلى Menu → Directory → Users وافتح حساب الشخص المعني.
  2. افتح علامة التبويب Security الخاصة به.
  3. مرِّر إلى Connected applications.

يسرد هذا القسم كل تطبيق تابع لجهة خارجية صرّح به هذا المستخدم تحديداً، ومستوى الوصول (النطاقات التي يمكنه استخدامها)، وتاريخ التصريح. يمكن لمشرف يملك صلاحية User Security Management إلغاء أي من هذه التصاريح مباشرة من تلك الصفحة. هذا هو المكان الوحيد الذي تعرض فيه لوحة التحكم *متى* صُرّح لتطبيق ما — لكن هذا يعني فحص شخص واحد في كل مرة، دون تصدير مجمّع ودون إمكانية التصفية لعرض "أدوات الذكاء الاصطناعي فقط".

ما هي الحدود الحقيقية للقيام بذلك يدوياً؟

شاشة App access control على مستوى النطاق تجمّع الأعداد لكنها تُسقط التفاصيل الخاصة بكل مستخدم؛ أما شاشة Connected Applications الخاصة بكل مستخدم فتحتوي التفاصيل لكن دون عرض مجمّع. لا تخبرك أي منهما بما يلي:

  • ما إذا كان الوصول لا يزال مستخدَماً، أم مُنح مرة واحدة ثم نُسي.
  • ما الذي فعله التطبيق فعلياً بالبيانات التي يمكنه الوصول إليها — تعرض لوحة التحكم ما *يمكنه* الوصول إليه، لا ما *وصل* إليه فعلاً.
  • كيف تغيّرت الصورة بمرور الوقت، إذ لا يوجد سجل زمني تاريخي للتصاريح المضافة أو النطاقات الموسَّعة.
  • أي من التطبيقات المدرَجة هي أدوات ذكاء اصطناعي دون أن تتعرف بنفسك على اسم كل مزوّد.

بالنسبة لـ Workspace يضم عدداً قليلاً من التطبيقات المتصلة، فإن التعامل مع كلتا الشاشتين يدوياً أمر واقعي. لكن بعد تجاوز بضع عشرات من التطبيقات وبضع مئات من المستخدمين، تتوقف مهمة إبقاء القائمة محدَّثة عن كونها مهمة تُنجز مرة واحدة وتتحول إلى مهمة متكررة — نفس المعلومات، يُعاد فحصها إلى ما لا نهاية. وكلتا الشاشتين تتطلبان دوراً إدارياً يملك الصلاحية المناسبة (Services للعرض على مستوى النطاق، وUser Security Management للعرض الخاص بكل مستخدم) — فحتى Workspace الذي يضم عدة مشرفين لا يزال بحاجة إلى شخص واحد يفحص كلتا الشاشتين بانتظام، وهذه ليست مهمة تقع بشكل طبيعي على عاتق من يلاحظها بالصدفة.

ما الذي لا يمكن للعرض اليدوي إخبارك به، وكيف يجيب 8200.dev عن ذلك؟

يجيب المسار اليدوي عن سؤال *ما الذي يمكنه الوصول إلى البيانات*. لكنه لا يجيب عن *مَن استخدمها، ومتى، وهل ما زالت هناك حاجة إليها* — وهي الأسئلة التي تحدد فعلياً ما إذا كان ينبغي لتطبيق ما أن يحتفظ بوصوله. تُجري خدمة Agent Guard من 8200.dev جرداً لكل وكيل ذكاء اصطناعي وتطبيق متصل عبر OAuth عبر مصادرك المتصلة في عرض واحد محدَّث باستمرار، وتُقيّم كل واحد منها بحسب درجة الخطورة، وتشرح النتيجة بلغة واضحة بدلاً من سلسلة نطاق (scope) تقنية. عملية الاكتشاف للقراءة فقط: يستخدم ربط Google Workspace نطاق بيانات وصفية (metadata) للقراءة فقط في Drive، أما جرد تطبيقات OAuth الأعمق الموضح أعلاه فيصبح متاحاً بمجرد أن تُفعّل المؤسسة ميزة تدقيق تطبيقات OAuth، والتي تعيد التصريح بنطاقات إضافية للقراءة فقط ضمن Admin SDK تتطلبها Google لهذا العرض تحديداً — لا شيء هنا يغيّر الوصول من تلقاء نفسه؛ يبقى أي إجراء مجرد توصية إلى أن تختار المؤسسة تفعيله والعمل بموجبه.

راجع قائمة الموصلات الكاملة لمعرفة كيف يمتد هذا إلى ما هو أبعد من Google Workspace ليشمل Microsoft 365، وSlack، وGitHub، ومزودي الذكاء الاصطناعي أنفسهم.

مشاركةX / TwitterLinkedIn

أدلة ذات صلة