ch
Feedback
Software Engineer

Software Engineer

前往频道在 Telegram

👑 Software Labdon حمایت مالی: https://www.coffeete.ir/mrbardia72 ادمین: @mrbardia72

显示更多
696
订阅者
-124 小时
-27
-530

数据加载中...

吸引订阅者
七月 '26
七月 '26
+5
在0个频道中
六月 '26
+18
在4个频道中
Get PRO
五月 '26
+23
在1个频道中
Get PRO
四月 '26
+30
在8个频道中
Get PRO
三月 '26
+4
在0个频道中
Get PRO
二月 '26
+8
在0个频道中
Get PRO
一月 '26
+32
在0个频道中
Get PRO
十二月 '25
+68
在2个频道中
Get PRO
十一月 '25
+55
在2个频道中
Get PRO
十月 '25
+109
在2个频道中
Get PRO
九月 '25
+78
在3个频道中
Get PRO
八月 '25
+71
在5个频道中
Get PRO
七月 '25
+107
在7个频道中
Get PRO
六月 '25
+21
在6个频道中
Get PRO
五月 '25
+9
在2个频道中
Get PRO
四月 '25
+14
在6个频道中
Get PRO
三月 '25
+289
在7个频道中
Get PRO
二月 '250
在4个频道中
Get PRO
一月 '250
在6个频道中
Get PRO
十二月 '240
在7个频道中
Get PRO
十一月 '240
在1个频道中
Get PRO
十月 '24
+3
在5个频道中
日期
订阅者增长
提及
频道
22 七月0
21 七月0
20 七月0
19 七月0
18 七月0
17 七月0
16 七月0
15 七月0
14 七月0
13 七月0
12 七月+1
11 七月+1
10 七月+1
09 七月0
08 七月0
07 七月0
06 七月0
05 七月+2
04 七月0
03 七月0
02 七月0
01 七月0
频道帖子
#Wordpress یک آسیب‌پذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس می‌تواند با یک درخواست ساده HTTP روی وردپرس پیش‌فرض (بدون هیچ پلاگین) کد دلخواه اجرا کند. چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com نسخه‌های آسیب‌پذیر: 6.9.0 تا 6.9.4 7.0.0 تا 7.0.1 راه حل: به آخرین نسخه بروزرسانی کنید. https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/ <VAHID NAMENI/>

2
🔥 با این ابزار، دیگه سرتون تو کلاهبرداری‌های آنلاین کلاه نمیره‌...! 🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder می‌تونه نجاتتون بده! این ابزار آنلاین کمکتون می‌کنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید. ❓ چرا باید از ScamMinder استفاده کنیم؟ • سایت‌ها رو کامل بررسی می‌کنه و نمره اعتماد میده • درصد احتمال اسکم بودن رو نشون میده • دلیل این تحلیل‌ها رو واضح و راحت توضیح میده ⚠️ https://scamminder.com/
76
3
کامپوننت API Server چیه و چرا مرکز همه چیزه؟ ————————— هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمی‌زنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه. ساختار HTTP API‌ش هم کاملاً قابل پیش‌بینیه: /api/<version>namespaces/<namespace>/<resource-type><resource-name> پس وقتی می‌زنی: kubectl get pod nginx -n dev پشت صحنه این اتفاق میفته: کامپوننت kubectl درخواست رو تبدیل می‌کنه به یه HTTP GET ساده روی: /api/v1/namespaces/dev/pods/nginx این درخواست وارد یه pipeline چندمرحله‌ای توی API Server میشه: مرحله: 1. Authentication — مشخص می‌کنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر. مرحله: 2. Authorization— چک می‌کنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC. مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش می‌کنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit). بعد از عبور از این مراحل، API Server با etcd صحبت می‌کنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید. نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیره‌سازی، و broadcast کردن state از طریق مکانیزم Watch هست.
88
4
قبل از اینکه هکرها آسیب‌پذیری سایتت رو پیدا کنن، خودت پیداش کن! اخیراً به ابزار Deep Eye برخوردم که برای ارزیابی امنیت اپلیکیشن‌های وب ساخته شده. طبق توضیحات پروژه، می‌تونه بیش از 45 آسیب‌پذیری رایج مثل SQL Injection، XSS، SSRF، XXE، SSTI، RCE، مشکلات JWT، OAuth و... رو بررسی کنه. البته این ابزار جای Security Review یا تست دستی رو نمی‌گیره، اما برای ارزیابی اولیه و پیدا کردن ضعف‌های رایج، می‌تونه زمان زیادی رو ذخیره کنه. اگه روی پروژه‌های وب کار می‌کنید، داشتن چنین ابزارهایی کم‌کم داره از «آپشن» به «ضرورت» تبدیل می‌شه. https://github.com/zakirkun/deep-eye
74
5
♨️ بریتانیا برای نوجوان‌ها محدودیت شبانه گذاشت؛ شبکه‌های اجتماعی بعد از نیمه‌شب قفل می‌شوند ▪️دولت بریتانیا قصد داره برای کاربران ۱۶ و ۱۷ ساله محدودیت جدیدی اعمال کنه ؛ به‌طوری که از ساعت ۱۲ شب تا ۶ صبح دسترسی اونا به شبکه‌های اجتماعی محدود بشه. ▪️همچنین قابلیت‌هایی مثل پخش خودکار ویدیو (Autoplay) در اینستاگرام، تیک‌تاک، یوتیوب، اسنپ‌چت و فیسبوک به‌صورت پیش‌فرض غیرفعال خواهد بود، هرچند امکان تغییر این تنظیمات برای کاربران وجود دارد. ▪️این تصمیم پس از یک آزمایش روی ۳۰۰ نوجوان و خانواده‌هایشان مطرح شده؛ آزمایشی که طبق گفته دولت، باعث بهبود خواب و افزایش تمرکز نوجوان‌ها شده است.
68
6
لینوس توروالدز، سازنده و مسئول هسته لینوکس، در واکنش به استفاده از هوش مصنوعی برای کدنویسی و چک کردن کدها گفته لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش! این قضیه، از استفاده از ابزار هوش مصنوعی Sashiko برای پیدا کردن باگها و مشکلات امنیتی موجود در پچ های لینوکس شروع شد که Laurent Pinchart، یکی از توسعه دهندگان لینوکس، معتقد بود که این ابزار نظراتش رو باید به طور خودکار برای بررسی به توسعه دهندگان لینوکس نفرسته بلکه قبل از اون یک انسان باید اونهارو بررسی کنه و بعد از اینکه مطمئن شد که درست هستن، اونهارو برای بررسی نهایی به توسعه دهندگان لینوکس بفرسته تا اونهارو اصلاح کنن و فشار کاری اونهارو زیاد نکنه. ولی Roman Gushchin، سازنده این ابزار، معتقده که بررسی هر نظر تولید شده این ابزار توسط یک انسان، کل هدف این ابزار که سریعتر کردن کار توسعه دهندگان لینوکس هست رو زیر سوال میبره و اون رو کند میکنه. لینوس توروالدز به عنوان تصمیم گیرنده نهایی متن بلند بالایی با لحنی تند در جواب نوشته که حائز اهمیت هست: میدونم که بعضی از افراد از هوش مصنوعی خوششون نمیاد ولی به عنوان maintainer اصلی پروژه، این یکی از چیزهاییه که من کاملا پاش میاستم و ذره ای ازش کوتاه نمیام. لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش. هوش مصنوعی یک ابزار مثل بقیه ابزارهاست و یک ابزار کاربردی هست. این قضیه ممکنه حتی در یک سال گذشته واضح نبوده باشه ولی کاربردی بودن اون حالا اونقدر واضحه که دیگه جای سوالی باقی نمیمونه. پیرامون هوش مصنوعی نگرانیها و سوالات زیادی (از جنبه اقتصادی و غیره) وجود داره ولی کاربردی بودن دیگه جزو اون سوالات نیست و هر کسی که در این باره شکی داشته باشه مشخصا از این ابزارها واقعا استفاده نکرده. بله، این ابزار می‌ تونه تا حدی ازاردهنده هم باشه؛ هم از نظر حجم کاری که روی دوش مسئولان پروژه قرار میده و هم از این زاویه که مدام باگ‌ های خجالت‌ اور پیدا می‌ کنه. اما راه حل این نیست که سرتون رو داخل خاک قرار بدین و مثل کاری که بعضی افراد انجام میدن، تو سرتون اهنگ بخونین و بگین من صداتو نمیشنوم. راه حل اینه که مطمئن بشیم این ابزارهای هوش مصنوعی به مسئولان پروژه کمک کنن نه اینکه صرفا برای اونها دردسر و زحمت اضافه به بار بیارن. در این مورد اصلا بحثی وجود نداره. ما هیچ کسی رو مجبور نمیکنیم که از این ابزارها استفاده کنه و ولی اگر کسی بخواد مخالف استفاده بقیه از اونها بشه، به محکمترین شکل ممکن به اونها بی محلی میکنم و نظراتشون رو نادیده میگیرم. و نه، هوش مصنوعی کامل و بی ‌نقص نیست. ولی هر کسی که به مشکلات هوش مصنوعی اشاره میکنه، بهتره همزمان یه نگاهی هم به آینه بندازه و خودش رو نشونه بگیره. چون اینجوری هم نیست که هوش طبیعی ما انسانها همیشه تحفه خاصی بوده باشه. پروژه هسته لینوکس همیشه حول تکنولوژی بوده و خواهد بود. قطعا بعد اجتماعی کار کردن روی پروژه متن باز مهم هست و به افراد انگیزه زیادی برای کار کردن روی پروژه میده اما در نهایت اینها همه مزایای جانبی هستن و هدف اصلی پروژه نیستن. این پروژه یک نوع پروژه برای مبارزان عدالت اجتماعی نیست، هیچ وقت نبوده و نخواهد بود. ما در جامعه هسته لینوکس به دلایل متعصبانه و ایدئولوژیک روی اون کار نمیکنیم، بلکه به این خاطر روی اون کار میکنیم که در نهایت منجر به تکنولوژی بهتری بشه. بنابراین تصمیمات ما در درجه اول براساس شایستگی و ارزش فنی گرفته میشن و نه از روی ترس از ابزارهای جدید. 🔎 tomshardware
56
7
没有文字...
1
8
اقای Antonio Pinto، یکی از سازندگان اپ محبوب TV Time، اعلام کرده که در حال ساخت جایگزینی برای اون هست. این اپ جدید Bingers نام داره و قرار هست اشتباهات ساختاری که در معماری TV Time داشتن و رو دیگه در این اپ جدید تکرار نکنن. اقای Pinto همراه با 3 نفر از دوستانش در سال 2011 اپ TV Time که در اون زمان TVShow Time نام داشت رو ساختن و حتی در اون زمان قیمتش 0.8 یورو بود و در عرض 7 سال به 1.5 میلیون کاربر بدون هیچ تبلیغاتی رسید. در سال 2016 شرکت Whip Media پیشنهاد خرید این رو اپ داد که امکان رشد گسترده اون و تبدیل شدن به بخشی از بیزنس Whip Media رو فراهم میکرد که اونها با این پیشنهاد موافقت کردن و اون رو فروختن. اقای Pinto تا دو سال در این شرکت کار میکرد ولی بعد از اون این شرکت رو ترک کرد و سراغ بیزنسهای دیگه رفت. خبر تعطیل شدن این اپ در ماه گذشته باعث ناراحتی اون شد و تصمیم گرفت جایگزینی اون رو بسازه. به گفته ایشون یکی از مشکلات بزرگ TV Time هزینه سرور بالای اون بود که کندیهای گاه و بیگاه اون رو به دنبال داشت و این هزینه ها در حدی بود که اضافه کردن تبلیغات و اشتراک حتی 10 درصد اون رو هم پوشش نمیداد. در نتیجه معماری اپ جدید Bingers طوری طراحی شده که هزینه سرور زیادی نداشته باشه و بتونه برای مدت مدیدی با هزینه سرور پایین به کارش ادامه بده و کماکان سریع باشه. اپ جدید Bingers قرار هست تا اخر ماه جولای (یعنی حدود 2 هفته دیگه) عرضه بشه و امکان وارد کردن اطلاعات TV Time رو داشته باشه. بنابراین تا اون موقع سریعا به TV Time برین و از اطلاعاتتون بکاپ بگیرین، چون از دو روز دیگه اطلاعات همه کاربران پاک میشه. 🔎 bingers
1
9
没有文字...
97
10
♨️ شب گذشته جدیدترین نسخه از تلگرام به صورت رسمی عرضه شد! 🚀 ▪️تلگرام با یه آپدیت جدید، چند قابلیت مهم اضافه کرده که هم برای کاربران عادی کاربردیه، هم برای مدیرای کانال و گروه. 📝 مهم‌ترین تغییرات : • ویرایشگر متن حرفه‌ای برای کاربران پریمیوم؛ با پشتیبانی از جدول، لیست، تیتر، نقل‌قول، عکس، ویدیو و حتی ابزارهای هوش مصنوعی. • قابلیت Communities؛ از این به بعد میشه چند کانال، گروه و ربات رو داخل یک مجموعه قرار داد تا اعضا راحت‌تر بینشون جابه‌جا بشن و همه‌چیز منظم‌تر باشه. • پیام‌های خصوصی ربات‌ها داخل گروه؛ یعنی جواب ربات فقط برای خودت نمایش داده میشه و دیگه گروه با پیام‌های اضافی شلوغ نمیشه. • پنل GIF هم بازطراحی شده و حالا به بیش از ۳۵۰ میلیون گیف با جستجوی سریع‌تر و خصوصی دسترسی دار
101
11
🚨 اتحادیه اروپا قرارها استفاده از شبکه‌های اجتماعی برای نوجوان‌ها رو محدود کنه! 📵 ▪️اتحادیه اروپا در حال بررسی قوانین جدیدیه که میتونه نحوه استفاده کودکان و نوجوانان از شبکه‌های اجتماعی رو کاملاً تغییر بده. ▪️بر اساس این طرح کودکان زیر ۳ سال نباید هیچ‌گونه دسترسی به نمایشگر داشته باشن ؛ دسترسی نوجوان‌ها به شبکه‌های اجتماعی هم با محدودیت‌ها و قوانین جدید همراه میشه. ⚠️ دلیل این تصمیم، نگرانی درباره طراحی اعتیادآور پلتفرم‌هایی مثل اینستاگرام، فیسبوک و تیک‌تاک و تأثیر اون‌ها روی سلامت روان کودکان و نوجوانانه.
120
12
فکر می‌کنم DB::unprepared یکی از متدهای کمتر شناخته‌شده، بدرد بخور اما در عین حال خطرناک لاراوله! سناریو: یه فایل SQL شامل ده‌ها دستور مختلف داری و می‌خوایی اون رو اجرا کنی. بدرد ساخت Trigger، Stored Procedure و اجرای چند دستور SQL پیچیده می‌خوره. این متد می‌گه: SQL رو دقیقا همون‌طور که هست به دیتابیس بفرست و هیچ Prepared Statement یا Parameter Binding روش انجام نده. خطرناک بودنش همین‌جاست چون Binding انجام نمی‌شه و خطر SQL Injection وجود داره. تفاوتشم با DB::statement همینه. statement از Binding پشتیبانی می‌کنه و نسبت به SQL Injection ایمن‌تره. بنابراین برای SQLهای ثابت و از پیش تعریف‌شده مناسبه، نه برای کوئری‌هایی که از کاربر می‌گیریم. به نظرم بیشترین کاربردش اجرای فایل‌های SQL آماده در Migrationهاست. - همه تغییرات دیتابیس Version Control می‌شن. - اعضای جدید تیم با اجرای Migration کارشون انجام میشه. - دیگه خبری از این اسکریپت رو روی سرور اجرا کردی؟ یا صبر کن فایل SQL بهت بدم نیست. | <Ehsan Rezaei/>
112
13
اگر بکند کار نکردین، نمیدونین اصن چیه، یا میخواین از خیلی بیسیک مفاهیم اولیه‌شو یاد بگیرین thebackendos.com رو پیشنهاد میکنم. از مفاهیم خیلی اولیه شروع میکنه به اموزش بکند. فعلا پلنش کاملا رایگانه. @ | <Fateme/>
124
14
🔵 عنوان مقاله Medtronic Data Breach Impacts 3.8 Million People (2 minute read) 🟢 خلاصه مقاله: در ماه آوریل، گروه هکری ShinyHunters به سیستم‌های فناوری اطلاعات شرکتی مدترونیک دسترسی پیدا کرد و بیت‌المال داده‌های بیماران این شرکت را سرقت کرد. این حمله موفق شد اطلاعات حساسی شامل نام‌ها، شماره تماس‌ها، تاریخ تولدها، شماره‌های تامین اجتماعی و اطلاعات سلامت میلیون‌ها بیمار را به دست آورد. بر پایه گزارش‌های مدترونیک، حدود ۳ میلیون و ۸۳۴ هزار و ۲۹۴ نفر تحت تأثیر این نفوذ قرار گرفته‌اند، اما این شرکت اعلام کرده است که شواهدی مبنی بر قرار دادن این داده‌ها در اینترنت وجود ندارد. به منظور حفاظت از افراد آسیب‌دیده، مدترونیک پیشنهاد ارائه ۲۴ ماه خدمات پایش اعتباری، پایش دارایی‌های درون شبکه‌های تاریک و خدمات بازسازی هویت را داده است و در حال همکاری با مقامات قضایی و نهادهای نظارتی برای مقابله با این سوءاستفاده است. #حریم_خصوصی #امنیت_داده #مدترونیک #حملات_سایبری 🟣لینک مقاله: https://www.securityweek.com/medtronic-data-breach-impacts-3-8-million-people/?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
112
15
🔵 عنوان مقاله Dissecting Apple's Sparse Image Format (ASIF) (8 minute read) 🟢 خلاصه مقاله: فراگیری قالب تصویری نادر (ASIF) اپل قالب ASIF، فرمتی نوین و خاص برای دیسک‌های مجازی در سیستم‌عامل مک‌او‌اس تلاه است که بیشتر برای استفاده در ماشین‌های مجازی طراحی شده است. این فرمت در مفهوم شباهت‌هایی به قالب‌های معروفی مانند VMDK، VHDX و QCOW2 دارد، اما با ساختار و چیدمان خاص خود، عملکرد و ویژگی‌های منحصربه‌فردی ارائه می‌دهد. در مطالعه و تحلیل این فرمت، مهندس و پژوهشگر به بررسی کامل نحوه ساخت و کارکرد آن پرداخته است. تحقیقات اولیه نشان می‌دهد که برای درک عمیق قالب ASIF، ابتدا نیاز است که یک تصویر آزمایشی از این فرمت ساخته شود. سپس با تحلیل داده‌های هگزادسیمل و جستجو در ساختارهای داخلی، می‌توان بخش‌های مختلف فایل مانند هدر، جداول فهرست، آدرس‌های دایرکتوری و متادیتای بلوک‌ها را شناسایی و استخراج کرد. به عنوان مثال، مهندس با بازنگری در فایل باینری DiskImages2 و بررسی بخش‌های مربوط به کنترلر تصاویر دیسک، توانسته است بخش‌هایی مانند فیلدهای هدر، مسئولیت‌های آدرس‌گذاری و نحوه سازمان‌دهی بلوک‌ها را بازیابی کند. فرمت ASIF از جداول دایرکتوری با ورودی‌های ۶۴بیتی بهره می‌برد که مجموعه‌ای از اشاره‌گرهای بلوک‌ها را در بر می‌گیرد. این ساختار، امکان مدیریت کارآمد فضای ذخیره‌سازی و دسترسی سریع‌تر را فراهم می‌آورد، و به نوعی، اطلاعات مربوط به چانک‌ها و آدرس‌های مربوط به هر بخش از دیسک را در بر می‌گیرد. در نتیجه، این فرمت توانسته مجموعه‌ای انعطاف‌پذیر و بهینه برای ماشین‌های مجازی و سیستم‌های نیازمند به ذخیره‌سازی دیسک‌های بزرگ فراهم آورد. در نتیجه، مطالعه و تحلیل این فرمت، نه تنها به توسعه‌کنندگان ابزارهای سازگار با macOS کمک می‌کند، بلکه در توسعه فناوری‌های مربوط به مجازی‌سازی و مدیریت دیسک‌های مجازی نیز اهمیت دارد. شناخت عمیق ساختار ASIF، فرصت‌های جدیدی برای بهبود عملیات‌های ذخیره‌سازی در اکوسیستم اپل فراهم می‌آورد و به توسعه‌دهندگان امکان می‌دهد تا ابزارهای قدرتمندتری در آینده طراحی کنند. #ماشین_مجازی #فرمت_تصویری #اپل #تحلیل_فایل 🟣لینک مقاله: https://schamper.dev/dissecting-apples-sparse-image-format-asif/?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
84
16
🔵 عنوان مقاله Dev says Google warned him about account hijack – then charged him $11,000 anyway (2 minute read) 🟢 خلاصه مقاله: چارلز جونز، توسعه‌دهنده نرم‌افزار، اخیراً با وضعیتی عجیب روبه‌رو شد؛ او پس از استفاده از خدمات ابری گوگل، در طول فقط دو روز نزدیک به ۱۱ هزار و ۸۰۰ دلار هزینه پرداخت کرد. این هزینه‌ها عمدتاً مربوط به سرویس تولید تصاویر Gemini بود که از طریق کلید حساب کاربری فایربیس-ادمین‌اس‌دی‌کیِ سرقت‌شده و مخدوش‌شده، استفاده شد. این ماجرا نشان می‌دهد که چگونه حملات سایبری و سوء استفاده از حساب‌های کاربری ممکن است خسارات مالی عظیمی به کاربران وارد کند. در مورد آقای جونز، گوگل ابتدا به او هشدار داد که حساب کاربری‌اش ممکن است به خطر افتاده باشد، اما در عین حال هزینه‌های نجومی برای استفاده‌های غیرمجاز برای وی اعمال شد، که این موضوع باعث نگرانی و سوال‌های مهمی درباره امنیت و مدیریت هزینه‌ها در بستر خدمات ابری شده است. در نتیجه، این حادثه یادآور اهمیت حفاظت دقیق از کلیدهای امنیتی و حساب‌های کاربری است تا از بروز خسارات مالی و امنیتی جلوگیری شود. کاربران باید به دقت مراقب راهکارهای امنیتی و هشدارهای ارائه شده توسط سرویس‌های ابری مانند گوگل باشند و در صورت وقوع هرگونه رفتار غیرمعمول، سریعاً اقدامات لازم را انجام دهند. در نهایت، این وضعیت نیازمند بررسی و اصلاح ساختارهای اطمینان‌بخش در حوزه امنیت فضای مجازی است تا از تکرار چنین حوادثی جلوگیری شود و کاربران بتوانند با آسایش خاطر از خدمات ابری بهره‌مند شوند. #امنیت_فضای_مجازی #گوگل #حملات_سایبری #مدیریت_هزینه 🟣لینک مقاله: https://www.theregister.com/cyber-crime/2026/07/03/dev-says-google-warned-him-about-account-hijack-then-charged-him-11000-anyway/5266234?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
65
17
🔵 عنوان مقاله Falcon Cloud Security June 2026 Release: Updates for Azure and Google Cloud (5 minute read) 🟢 خلاصه مقاله: در خرداد ماه ۲۰۲۶، شرکت Falcon Cloud Security عرضه جدیدی را برای خدمات ابری Azure و Google Cloud ارائه کرد که شامل بروزرسانی‌های مهمی است. این نسخه، توسعه‌ی قابلیت‌های مهمی مانند رصد و کنترل امنیت ابری در زمان واقعی، همبستگی خطرات ابری، مدیریت سیاست‌های امنیتی (DSPM) و کنترل دسترسی‌های منشأ هوشمند (CIEM) را شامل می‌شود. این توسعه‌ها، امکانات قبلی که تنها در سرویس‌های ابری AWS قابل استفاده بودند، اکنون در سه پلتفرم بزرگ Azure و Google Cloud نیز در دسترس قرار گرفته است. هدف اصلی این بروزرسانی، یکپارچه‌سازی فرآیندهای تشخیص خطاهای پیکربندی نادرست، ارتباط مسیرهای نقض امنیت، و تحلیل مجوزهای کاربر است که پیش‌تر در محیط‌های مجزا فعالیت می‌کردند. با این اقدام، سازمان‌ها می‌توانند تمامی دارایی‌های ابری خود را از طریق یک رویکرد واحد مدیریت و مانیتور کنند، که این موضوع، کارایی و امنیت عملیات را به میزان قابل توجهی افزایش می‌دهد. علاوه بر این، Falcon قابلیت اسکن تصاویر کانتینرهای ویندوز را نیز به مجموعه امکانات خود اضافه کرده است، که این امر باعث بهبود امنیت در محیط‌های مجازی‌سازی شده و مخصوصا در سیستم‌های ویندوز می‌شود. این نسخه عمدتاً تمرکز بر تقویت قابلیت‌های موجود دارد و با افزودن امکانات جدید، قصد ندارد منطق تشخیص کاملاً متفاوتی ارائه دهد. در نتیجه، ارزش این بروزرسانی بر میزان استفاده و پیاده‌سازی این قابلیت‌ها در زیرساخت‌های سازمان‌ها بستگی دارد؛ هر چه بیشتر از تکنولوژی‌های ابری بهره‌مند باشند، تاثیرگذاری و اهمیت این به‌روزرسانی بیشتر خواهد بود. #امنیت_ابری #حفاظت_داده #مدیریت_سازمان_های_ابری #امنیت_سیستم‌های_ویندوز 🟣لینک مقاله: https://www.crowdstrike.com/en-us/blog/new-in-falcon-cloud-security-expanding-multi-cloud-coverage/?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
66
18
🔵 عنوان مقاله Anthropic Accuses Alibaba of Claude Distillation/Cloning Attack (5 minute read) 🟢 خلاصه مقاله: شرکت آنتروپیک مدعی است که شرکت Alibaba و تیم Qwen او، یک کمپین بزرگ کپی‌برداری و تقطیع مدل‌های هوش مصنوعی راه‌اندازی کرده‌اند. براساس گزارش‌ها، آنها با استفاده از حدود ۲۵ هزار حساب جعلی، در بازه زمانی از ۲۲ آوریل تا ۵ ژوئن، بیش از ۲۸.۸ میلیون تعامل با مدل Claude انجام داده‌اند. هدف این اقدام، بهره‌برداری از شبکه‌های مخفی و پراکسی برای استخراج قابلیت‌هایی مانند استدلال عامل‌محور، مهندسی نرم‌افزار و انجام وظایف بلندمدت بوده است. در این راستا، آنتروپیک اعلام کرده است که این موضوع را به مقامات سنای آمریکا و کاخ سفید گزارش داده است. آن‌ها نگران هستند که چنین سرقت‌های فناوری، می‌تواند سرعت توسعه فناوری‌های پیشرفته در چین را به‌شدت افزایش دهد و بدون شک رقابت جهانی در حوزه هوش مصنوعی را تغییر دهد. این اتهام‌ها نشان می‌دهد که حوزه هوش مصنوعی هنوز هم با تهدیدهای پیچیده و رقابتی شدید روبه‌رو است که نیازمند مراقبت و نظارت دقیق‌تر است. در مجموع، این حادثه اهمیت زیادی در فضای فناوری و امنیت سایبری دارد و توجه جهان را به موضوع حفاظت از حقوق معنوی و فناوری‌های نوظهور جلب می‌کند. کشمکش‌های رقابتی بین غول‌های فناوری در حال حاضر فراتر از مرزها رفته و نشان می‌دهد که قانون‌گذاری و نظارت جهانی در این حوزه ضروری است. #هوشمندیمعاصر #امنیت_سایبری #رقابت_ فناوری #سرقت_علمی 🟣لینک مقاله: https://arstechnica.com/tech-policy/2026/06/anthropic-claims-alibaba-defied-trump-to-attack-claude-and-steal-capabilities/?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
62
19
🔵 عنوان مقاله US government body paid $1M to hackers who never locked a single file (3 minute read) 🟢 خلاصه مقاله: در سال 2025، یکی از نهادهای دولتی در ایالات متحده، که فرض بر این است مربوط به منطقه‌ی اتحاد شهرستان، اوهایو، باشد، پس از یک فرآیند مذاکره طولانی به مدت ۲۸ روز، تصمیم گرفت مبلغی بالغ بر یک میلیون دلار بیت‌کوین به گروه باج‌گیری Kairos پرداخت کند. این حادثه نشان دهنده‌ی چالش‌های امنیت سایبری است که بسیاری از سازمان‌های دولتی و بخش‌های عمومی با آن روبه‌رو هستند. در این ماجرا، گروه Kairos با تهدید به افشای داده‌ها یا به زعم‌شان، باج‌گیری از نهاد یاد شده، در پی دریافت پول بودند. با این حال، اتفاق جالب این بود که در طول این مذاکرات و پس از پرداخت مبلغ، هیچ فایلی قفل نشده یا آسیب ندیده بود. این موضوع نشان می‌دهد که شاید هدف واقعی این گروه فقط جمع‌آوری پول بدون انجام عملی واقعی یا تهدید قابل اجرا بوده است. این تصمیم نمونه‌ای است از پیچیدگی‌های امنیت سایبری و نحوه‌ی مدیریت بحران‌های این چنینی در بخش‌های دولتی. پرداخت باج در چنین مواردی همواره با بحث‌ها و مخالفت‌های زیادی روبه‌رو است، زیرا ممکن است باعث تشویق مجرمان سایبری به تکرار چنین رفتارهایی شود، اما در برخی موارد، سازمان‌ها ترجیح می‌دهند برای جلوگیری از خسارت‌های بزرگ‌تر، تن به چنین مذاکراتی دهند. در مجموع، این رویداد بر اهمیت تقویت امنیت شبکه‌های دولت‌ها و سازمان‌ها تأکید می‌کند، تا در آینده بتوانند در مقابل تهدیدهای مشابه بهتر مقاومت کنند و از تکرار چنین تجربیاتی جلوگیری شود. #امنیت_سایبری #حمله_رسانه‌ای #دولت_دیجیتال #پول_های_مجازی 🟣لینک مقاله: https://thenextweb.com/news/kairos-data-extortion-million-payment?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
85
20
🚨 هشدار امنیتی؛ باگ جدیدی که تقریباً همه هوش‌های مصنوعی را تهدید می‌کند! ▪️پژوهشگرها یه آسیب‌پذیری جدید به اسم HalluSquatting کشف کردن که از «توهم» مدل‌های هوش مصنوعی سوءاستفاده می‌کنه. • هوش مصنوعی گاهی آدرس مخازن کد (GitHub و...) رو اشتباه حدس می‌زنه. • هکرها از همین اشتباه استفاده می‌کنن و مخازن جعلی با کد مخرب می‌سازن. • اگر عامل هوش مصنوعی اون کد رو دانلود یا اجرا کنه، مهاجم می‌تونه به سیستم دسترسی پیدا کنه، اطلاعات رو سرقت کنه یا بدافزار نصب کنه. ⚠️ طبق تحقیقات، بعضی مدل‌ها تا ۸۵٪ مواقع مسیر مخزن رو اشتباه تشخیص میدن و در برخی سناریوها این عدد به ۱۰۰٪ هم می‌رسه!
112