ch
Feedback
Threat Signal

Threat Signal

前往频道在 Telegram

Every signal tells a story , I connect the dots... My EDB : https://www.exploit-db.com/?author=11238 My Blog : https://medium.com/@aryanchehreghani Github : https://github.com/AryanChehreghani

显示更多
未指定国家未指定类别
1 182
订阅者
+11324 小时
+7297 天
+73430 天
帖子存档
💻مشکلات زیادی شناسایی کردم و چند نکته به OWASP گزارش کردم : من طی چند روز گذشته، مجموعه‌ای از تست‌ها را با تمرکز بر پرامپت ا
💻مشکلات زیادی شناسایی کردم و چند نکته به OWASP گزارش کردم :
من طی چند روز گذشته، مجموعه‌ای از تست‌ها را با تمرکز بر پرامپت اینجکشن روی مدل‌های زبانی پرکاربرد، از جمله Opus 5، انجام داده‌ام. مشاهده‌ی اصلی من این است که مدل‌ها با سرعت چشمگیری در برابر سناریوهای رایج و شناخته‌شده‌ی پرامپت اینجکشن مقاوم‌تر شده‌اند. با این حال، این به معنای از بین رفتن این آسیب‌پذیری نیست و در بسیاری از مدل‌ها و اپلیکیشن‌ها همچنان قابل بهره‌برداری است. نکته‌ی مهم‌تر این است که payloadها و سناریوهای مشخص عمر کوتاهی دارند. پرامپتی که امروز جواب می‌دهد، ممکن است با انتشار نسخه‌ی جدید مدل یا به‌روزرسانی لایه‌های محافظتی محصول دیگر کار نکند. علاوه بر این، به دلیل احتمالی بودن خروجی مدل‌ها، حتی یک پرامپت ثابت روی یک نسخه‌ی ثابت از مدل هم همیشه نتیجه‌ی یکسانی نمی‌دهد. در نتیجه، بازتولیدپذیری (Reproducibility) حمله‌ها تضمین‌شده نیست و نمی‌توان پیش‌بینی کرد که یک الگوی مشخص تا یک سال آینده همچنان مؤثر باقی بماند. این وضعیت با آسیب‌پذیری‌های سنتی تفاوت اساسی دارد. در SQL Injection می‌توان مرز میان کد و داده را به‌طور قطعی برقرار کرد (برای مثال با Parameterized Query)، و چون رفتار سیستم قطعی است، با بررسی سازوکار دفاعی می‌توان مشخص کرد که آیا قابل دور زدن است یا نه. در مدل‌های زبانی چنین مرز قطعی‌ای وجود ندارد. بنابراین موفق یا ناموفق بودن چند نمونه‌ی مشخص، مانند تلاش برای نشت System Prompt، درباره‌ی امنیت کل سیستم نتیجه‌ی قطعی به دست نمی‌دهد. پیشنهاد من این است که در LLM01، تأکید اصلی بر ریشه‌ی آسیب‌پذیری (نبودن مرز میان دستور و داده)، دسته‌بندی‌های کلی، سطوح حمله‌ی ممکن و روش ارزیابی باشد، و مثال‌ها صراحتاً به‌عنوان «الگو» معرفی شوند، نه payloadهای ماندگار. به نظر من تکیه بر سناریوهای مشخص ممکن است این برداشت نادرست را ایجاد کند که مقاوم بودن مدل در برابر همان سناریوها به معنای امن بودن سیستم است.
پ.ن:با چیزهایی که تا اینجای دوره یاد گرفته‌اید، به راحتی معنی این متن را متوجه می‌شوید. 💻@ThreatSignal

🧪 OWASP Top 10 for LLM Applications ⬅️اولین دوره تخصصی LLM Security در ایران، مبتنی بر چارچوب OWASP GenAI Security Project ⬅️ بخش دوم : مفاهیم پایه | قسمت 3 ⬅️معماری مدل ها به ترتیب پیش نیاز : Tokenizer & Embedding Matrix Token Stream Unification _ 2 Neural network Transformer Self-Attention Abstract Syntax Tree (AST) Boundary Delusion{Tagging Failure} 💻@ThreatSignal

语音消息01:05

语音消息00:25

🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم و
+9
🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم ولی اتفاقی که افتاد اینه که بعد از خوندن بعضی قسمت‌ها واقعاً متوجه چیزایی شدم که آتیش از مغزم رفت واقعاً نمی‌دونم اسم این گزارش رو چی باید بذارم ولی حداقل توی مواردی که مربوط به Cyber Security میشه با یه سری چیزای خیلی عجیب و قابل‌توجه روبه‌رو شدم، مثلاً توی GTG-3005 که مربوط به یه شناسایی نظامی بوده، یه شخص دنبال آسیب‌پذیری توی سیستم‌های کشتی بوده، فهرست‌بندی CVEهای شناخته‌شده توی پایانه‌های VSAT دریایی، تجهیزات ارتباطی Cisco و محصولات کنترل صنعتی و کلی چیز دیگه که مستقیم منو برد سمت همون حمله سایبری اخیر به کشتی‌ها . برای همینه که میگم این گزارش واقعاً یه بمب افشاگریه، نمی‌دونم دقیقاً باید چه اسمی روش گذاشت ولی وقتی می‌شینید و دقیق می‌خونیدش، یه سری چیزا می‌بینید که واقعاً مغز آدم سوت می‌کشه 📎Link : https://www.anthropic.com/threat-intelligence-report-september-2026 💻@ThreatSignal

🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم و
+9
🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم ولی اتفاقی که افتاد اینه که بعد از خوندن بعضی قسمت‌ها واقعاً متوجه چیزایی شدم که آتیش از مغزم رفت واقعاً نمی‌دونم اسم این گزارش رو چی باید بذارم ولی حداقل توی مواردی که مربوط به Cyber Security میشه با یه سری چیزای خیلی عجیب و قابل‌توجه روبه‌رو شدم، مثلاً توی GTG-3005 که مربوط به یه شناسایی نظامی بوده، یه شخص دنبال آسیب‌پذیری توی سیستم‌های کشتی بوده، فهرست‌بندی CVEهای شناخته‌شده توی پایانه‌های VSAT دریایی، تجهیزات ارتباطی Cisco و محصولات کنترل صنعتی و کلی چیز دیگه که مستقیم منو برد سمت همون حمله سایبری اخیر به کشتی‌ها در ایران. برای همینه که میگم این گزارش واقعاً یه بمب افشاگریه، نمی‌دونم دقیقاً باید چه اسمی روش گذاشت ولی وقتی می‌شینید و دقیق می‌خونیدش، یه سری چیزا می‌بینید که واقعاً مغز آدم سوت می‌کشه 📎Link : https://www.anthropic.com/threat-intelligence-report-september-2026 💻@ThreatSignal

🧪 OWASP Top 10 for LLM Applications ⬅️اولین دوره تخصصی LLM Security در ایران، مبتنی بر چارچوب OWASP GenAI Security Project ⬅️ بخش اول: مقدمه | قسمت 2 از 2 ⬅️ تغییر Mindset و یادگیری مفاهیم : Code & Data Separation Token Stream Unification Lack of Structural Trust Boundaries ⬅️بیان ساده مفاهیم پیچیده 💻@ThreatSignal

语音消息00:48

قسمت دوم هم ضبط شد بزودی براتون تو کانال قرارش میدم فقط یک نکته ...👇

语音消息01:38

این ویدیو رو نگاه کنید ویس پایین هم گوش کنید 👇

语音消息00:28

➡️CVE-2026-67276 : Mikrotik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc
➡️CVE-2026-67276 : Mikrotik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc *تست و بررسی انجام ندادم 💻@ThreatSignal

➡️CVE-2026-67276 : Microtik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc
➡️CVE-2026-67276 : Microtik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc *تست و بررسی انجام ندادم 💻@ThreatSignal

视频消息01:00

مهلت ارسال تا ساعت 12 امشب 📣

语音消息01:21

چالش جدید برای ورود به کانال خصوصی! 👇

Repost from N/a
语音消息00:40