Software Engineer
Open in Telegram
👑 Software Labdon حمایت مالی: https://www.coffeete.ir/mrbardia72 ادمین: @mrbardia72
Show more717
Subscribers
No data24 hours
-17 days
+1530 days
Data loading in progress...
Attracting Subscribers
September '26
September '260
in 0 channels
August '26
+34
in 7 channels
Get PRO
July '26
+14
in 1 channels
Get PRO
June '26
+18
in 4 channels
Get PRO
May '26
+23
in 1 channels
Get PRO
April '26
+30
in 8 channels
Get PRO
March '26
+4
in 0 channels
Get PRO
February '26
+8
in 0 channels
Get PRO
January '26
+32
in 0 channels
Get PRO
December '25
+68
in 2 channels
Get PRO
November '25
+55
in 2 channels
Get PRO
October '25
+109
in 2 channels
Get PRO
September '25
+78
in 3 channels
Get PRO
August '25
+71
in 5 channels
Get PRO
July '25
+107
in 7 channels
Get PRO
June '25
+21
in 6 channels
Get PRO
May '25
+9
in 2 channels
Get PRO
April '25
+14
in 6 channels
Get PRO
March '25
+289
in 7 channels
Get PRO
February '250
in 4 channels
Get PRO
January '250
in 6 channels
Get PRO
December '240
in 7 channels
Get PRO
November '240
in 1 channels
Get PRO
October '24
+3
in 5 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 04 September | 0 | |||
| 03 September | 0 | |||
| 02 September | 0 | |||
| 01 September | 0 |
Channel Posts
Repost from N/a
امتحان پایانی درس فلسفه بود. 📚
استاد فقط یک سوال مطرح کرده بود:
«شما چگونه میتوانید مرا متقاعد کنید که صندلی جلوی شما نامرئی است؟» 🪑
تقریباً یک ساعت زمان برد تا دانشجویان توانستند پاسخهای خود را بنویسند. به جز یک دانشجوی تنبل که تنها ۱۰ ثانیه طول کشید تا جواب را بنویسد. ⏱️
چند روز بعد که استاد نمرهها را اعلام کرد، آن دانشجو بالاترین نمره کلاس را گرفته بود. 🏆
او در جواب فقط نوشته بود: «کدام صندلی؟!» 😲
اغلب مسائل به سادگی پاسخ داده میشوند اما ما عادت داریم آنها را برای خود سخت کنیم! 🧠✨
https://t.me/persianpost_official
| 2 | 🔵 عنوان مقاله
VMs Won't Contain Cyber-Capable Agents (5 minute read)
🟢 خلاصه مقاله:
در نشان دادن تواناییهای هوش مصنوعی در برابر تهدیدهای سایبری، تیم Trail of Bits به GPT نسخه ۵.۶-Cyber دسترسی آزمایشی داده است تا تواناییهای آن در مقابله با محیطهای مجازی را ارزیابی کند. هدف از این آزمایش این بود که ببینند آیا این مدل میتواند در شرایط واقعی، در محیطهایی که مباحث امنیت سایبری اهمیت زیادی دارند، به خوبی عمل کند یا نه. در طی حدود دوازده ساعت، این مدل توانست از سه بار، در محیطی که کنترلشده نبود، از محدودیتهای محیط مجازی QEMU/KVM عبور کند.
در ابتدا، GPT با بهرهگیری از یک آسیبپذیری جدید در هسته سیستم میزبان (host kernel vulnerability) که تازگی کشف شده بود، موفق شد از سدهای امنیتی عبور کند. پس از آن، این مدل به سمت بهرهبرداری از یک نقص نرمافزاری در کتابخانه libslirp که هنوز بهروزرسانی نشده بود، رفت. پس از اصلاح هسته سیستم، GPT توانست با استفاده از یک نقص ناشناخته و بدون برچسبهای هشدار، حمله را ادامه دهد. در نهایت، پس از بازسازی کامل QEMU بر مبنای سورسهای اصلی، این مدل موفق شد از سه آسیبپذیری روز صفر جدید استفاده کند و زنجیرهای کامل از حملات نفوذ را ایجاد کند.
این نتایج نشان میدهد که حتی اگر قصد استفاده از عاملهای هوشمند برای مقابله با جرائم سایبری را داشته باشیم، ویروسها و حملات پیچیده ممکن است به آنها نفوذ کنند و خروج از Sandboxهای کنترلشده را تجربه کنند. این موضوع اهمیت توسعه روشهای امنیتی نوین و قدرتمند را بیش از پیش مشخص میکند، چرا که دشمنان در حال حاضر به سادگی بر محدودیتهای سیستمها غلبه میکنند. بنابراین، آینده امنیت سایبری نیازمند راهکارهای نوآورانه و دفاعهای چندلایه است تا بتواند در برابر تهدیدهای روزافزون مقاومت کند.
#امنیت_سایبری #حملات_هوشمند #آزمون_نفوذ #فناوریهای_نوین
🟣لینک مقاله:
https://blog.trailofbits.com/2026/08/26/vms-wont-contain-cyber-capable-agents/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 24 |
| 3 | 🔵 عنوان مقاله
Fibratus (GitHub Repo)
🟢 خلاصه مقاله:
فیبراتوس یک ابزار پیشرفته است که به شناسایی و مقابله با ترفندهای حملهکنندگان، نرمافزارهای مخرب و تهدیدات نوظهور میپردازد. این نرمافزار با نظارت دقیق بر رویدادهای مختلف سیستم، الگوهای رفتاری مشکوک را شناسایی و تحلیل میکند و در مقابل، از یک موتور قواعد مبتنی بر رفتار و اسکنر حافظه یارا بهره میگیرد تا تهدیدات را بهدرستی تشخیص دهد و از بین ببرد.
فیبراتوس با بهرهگیری از فناوریهای پیشرفته، امکان رصد مستمر و تحلیل عمیق فعالیتهای سیستم را فراهم میکند. این ابزار در حقیقت مانند یک نگهبان هوشمند است که به صورت مداوم از وقوع حملات مخرب جلوگیری کرده و به مدیران امنیت اطلاعات کمک میکند تا در مقابل تهدیدات نوظهور و نرمافزارهای مخرب، آمادگی کامل داشته باشند. به همین خاطر، استفاده از فیبراتوس میتواند راهکاری مطمئن برای حفاظت قویتر از سیستمهای سازمانی باشد.
#امنیت_سیستم #پیشگیری_ازحملات #نرمافزارمخرب #تحلیل_رفتاری
🟣لینک مقاله:
https://github.com/rabbitstack/fibratus?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 26 |
| 4 | 🔵 عنوان مقاله
Datadog Static AI Security Testing Tool (GitHub Repo)
🟢 خلاصه مقاله:
شرکت Datadog به تازگی ابزار جدیدی برای آزمایش امنیتی کدهای نرمافزاری با بهرهگیری از هوش مصنوعی ارائه کرده است. این ابزار، که به عنوان یک سیستم امنیتی استاتیک مبتنی بر هوش مصنوعی یا SAST شناخته میشود، تفاوت قابل توجهی با اسکنرهای سنتی دارد. در واقع، برخلاف ابزارهای رایج که تنها به جستجوی مشکلات شناخته شده میپردازند، این فناوری از مدلهای زبانی بزرگ (LLMs) بهره میگیرد تا نقاط ضعف و آسیبپذیریهای احتمالی در کدها را به شکلی هوشمندانهتر شناسایی کند.
این ابزار نوآورانه، با استفاده از فناوریهای پیشرفتهی هوش مصنوعی، قادر است به تحلیل عمیقتر و دقیقتری از کدهای برنامهنویسی بپردازد و آسیبپذیریهایی را که ممکن است در مراحل سنتی تشخیص داده نشده باشند، کشف کند. این رویکرد مبتنی بر هوش مصنوعی، امکان شناسایی سریعتر و موثرتری از خطرات امنیتی را فراهم میکند و کمک میکند تا توسعهدهندگان بتوانند در مراحل اولیه توسعه نرمافزار، مشکلات امنیتی را برطرف کنند.
در مجموع، چنین فناوری نوینی نشاندهندهی آیندهی امنیت سایبری است که با تلفیق هوش مصنوعی و ابزارهای توسعه نرمافزار، امنیت سیستمها را در سطح بسیار بهبود میدهد و راهکارهای موثرتری برای مقابله با تهدیدات فنی فراهم میآورد.
#امنیت_سایبری #هوش_مصنوعی #توسعه_امن #نظارت_امنیتی
🟣لینک مقاله:
https://github.com/datadog/datadog-saist?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 27 |
| 5 | 🔵 عنوان مقاله
British Public Oppose Secret Surveillance Powers and Want Strong Protections for Encrypted Communications (3 minute read)
🟢 خلاصه مقاله:
در نظرسنجی انجامشده توسط مرکز دفاع از حقوق دیجیتال (CDT)، از بین ۲۰۰۰ شهروند انگلیسی، بیش از نیمی از آنها، دقیقاً ۵۳ درصد، نگرانی خود را درباره خطرات امنیتی ناشی از دسترسی آسان به رمزینهها ابراز کردهاند. این افراد معتقدند که این نوع دسترسی ممکن است امنیت ارتباطات خصوصی را به طور قابل توجهی تضعیف کند و در نتیجه، فرصتهای سوءاستفاده و نفوذهای غیرقانونی را افزایش دهد.
از طرف دیگر، تقریبا ۸۴ درصد از شرکتکنندگان هشدار دادهاند که اگر دسترسی مخفیانه به اطلاعات برقرار شود، این موضوع آسیبپذیریهای جدیدی برای سیستمهای امنیتی ایجاد میکند. چنین آسیبپذیریهایی میتوانند منجر به سوء استفادههای متعددی مانند جعل هویت، سرقت دادهها، نفوذهای سایبری و سایر جرائم اینترنتی شوند که زندگی روزمره و امنیت فردی افراد را تهدید میکند. این یافتهها در پی اعتراضات و چالشهای حقوقی شرکت اپل در مقابل اقدامات دولت بریتانیا برای درخواست دسترسی به اطلاعات رمزنگاریشده کاربران در سرویس iCloud مطرح شده است، موضوعی که بحثهای حقوقی و جهانی درباره تعادل میان امنیت عمومی و حریم خصوصی افراد را بیشتر برانگیخته است.
در نهایت، این نظرسنجی نشان میدهد که جامعه انگلیس تمایل دارد از حقوق خود در برابر نظارتهای مخفیانه و محدودکننده محافظت شود، و خواستار سیاستهای قویتر در زمینه حفاظت از ارتباطات رمزنگاریشده است تا امنیت و حریم شخصی آنها در فضای دیجیتال تضمین شود.
#حریم_خصوصی #امنیت_سایبری #رمزنگاری #حقوق_دیجیتال
🟣لینک مقاله:
https://cdt.org/press/british-public-oppose-secret-surveillance-powers-and-want-strong-protections-for-encrypted-communications/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 24 |
| 6 | 🔵 عنوان مقاله
Critical JFrog Artifactory Vulnerability Reportedly Exploited in the Wild (2 minute read)
🟢 خلاصه مقاله:
در روزهای پس از اعلام عمومی آسیبپذیری، حملهکنندگان به سرعت شروع به سوءاستفاده از آن کردند. این آسیبپذیری به نام CVE-2026-82329 شناخته شده است و در نسخههای آسیبپذیر نرمافزار JFrog Artifactory وجود دارد. مهاجمان با بهرهگیری از این آسیبپذیری، به راحتی میتوانند توکنهای مدیریت یا ادمین سیستم را تولید کنند. این توکنها به آنها اجازه میدهد که کنترل کامل بر سامانههای هدف را در دست بگیرند و عملیات مخرب انجام دهند.
پس از افشا شدن این آسیبپذیری، گزارشهایی منتشر شده است که نشان میدهد حملهگران تنها چند روز پس از اطلاعرسانی، اقدام به بهرهبرداری فعال کردهاند. این تهدید نشان میدهد که حملهکنندگان سریعاً در پی سوءاستفاده از ضعفهای امنیتی هستند تا به اهداف مخرب خود برسند و ممکن است از این توکنهای سرقتشده برای نفوذ به سیستمها و سرقت اطلاعات حساس استفاده کنند. این وضعیت اهمیت بهروزرسانی سریع و اعمال تدابیر امنیتی در سامانههای مبتنی بر JFrog Artifactory را آشکار میسازد.
در نتیجه، شرکتها و سازمانها باید در سریعترین زمان ممکن اقدام به بروز رسانی سامانههای خود و اعمال پروتکلهای امنیتی نمایند، تا از آسیبهایی که این نوع حملات میتواند به زیرساختهای فناوری اطلاعات وارد کند، جلوگیری کنند. حفظ امنیت سامانهها و اطلاعات حساس امری حیاتی است که نیازمند نظارت مداوم و اقدامات پیشگیرانه است.
#امنیت_سایبری #آسیبپذیری #JFrog #حملات_سایبری
🟣لینک مقاله:
https://www.securityweek.com/critical-jfrog-artifactory-vulnerability-reportedly-exploited-in-the-wild/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 30 |
| 7 | 🔵 عنوان مقاله
The Xcode Assassin Returns: A Deep Dive Into the Latest XCSSET Version (16 minute read)
🟢 خلاصه مقاله:
در جدیدترین نسخهی بدافزار XCSSET برای سیستمعامل مکاواس، که نسخه ۴۰ آن است، شاهد بهکارگیری رویکردهای پیچیدهای برای انتشار و پنهانسازی هستیم. این بدافزار با استفاده از روشهای مبتنی بر زنجیره تامین، تلاش میکند تا از طریق مخفیسازی مراحل اجرای اسکریپت مخرب در پروژههای معتبر Xcode، فعالیتهای مخرب خود را پیش ببرد و امنیت سیستم را به چالش بکشد. این روش به هکرها اجازه میدهد بدون جلب توجه کاربر یا سیستمهای امنیتی، نفوذ خود را انجام دهند و به هدفهای مختلف دسترسی یابند.
برای افزایش میزان پنهانکاری و دوام، نسخهی جدید XCSSET یک ساختار چندلایهی مقاوم در برابر شناسایی دارد که از رمزگذاری دوکلید و اجرای مخفی در حافظه بهره میبرد. این استراتژیها نه تنها جلوی بسیاری از ابزارهای امنیتی را میگیرند، بلکه فعالیتهای مخرب را بسیار دشوار میکنند. در کنار این، بدافزار تلاش میکند تا با خاموش کردن بهروزرسانیهای امنیتی macOS و قفل کردن پایگاههای دادهی امضای XProtect، به حفاظتهای سیستمعامل آسیب زده و از شناسایی جلوگیری کند.
در کنار تمامی این اقدامات، XCSSET نسخه ۴۰ یک مکانیزم پایداری بدون فایل یا فایلنشدنی را معرفی میکند که از طریق سوءاستفاده از قابلیتهای خاص سیستمعامل و پروسههای حافظه، به هکرها امکان میدهد تا نفوذ خود را برای مدت زمان طولانی حفظ کنند. این نوع پایداری به راحتی قابل شناسایی و حذف نیست و یکی از مشکلات بزرگ برای تیمهای امنیتی محسوب میشود.
این نسخه نشان میدهد که هکرها همچنان در توسعه روشهای مخرب پیشرفته و هوشمند هستند و برای مقابله با آنها نیازمند استفاده از فناوریهای پیشرفته و استراتژیهای چندلایه هستیم تا امنیت سیستمهای خود را تضمین کنیم.
#امنیت_سیستم #بدافزار #Xcode #خطرات
🟣لینک مقاله:
https://unit42.paloaltonetworks.com/xcsset-v40-malware-analysis/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 31 |
| 8 | 🔵 عنوان مقاله
Hardware Hacking: From zero to a Pre-Auth Stack Buffer Overflow on Amazon's best-selling router (16 minute read)
🟢 خلاصه مقاله:
در دنیای هکینگ سختافزار، یکی از موضوعات جذاب و پرچالش، کشف آسیبپذیریهایی است که حتی بدون نیاز به احراز هویت هم میتوانند خطرناک باشند. در این مقاله، به بررسی یکی از این آسیبپذیریهای مهم در روترهای پرفروش آمازون میپردازیم. محقق امنیتی Rotce توانست با نفوذ به روتر Mercusys MB115-4G، که یکی از پرطرفدارترین مدلهای بازار اسپانیا است، آسیبپذیری پیشاحراز هویت (Pre-Auth) نوع Overflow در بافر استاک را شناسایی کند. این نفوذ از طریق رابط UART انجام شد و مسیرهای خطرناک در فایل اجرایی /usr/bin/httpd کشف گردید، جایی که دادههای رمزگشاییشده AES کنترلشده توسط مهاجم در این مسیر به یک بافر ۵۱۲ بایتی بدون بررسی حد و مرز، کپی میشد. این آسیبپذیری با شماره CVE-2026-12495 ثبت شده است و نشان میدهد چگونه یک خطای برنامهنویسی ساده میتواند به بروز حملههای خطرناک منجر شود.
این تحقیق نه تنها با تحلیل استاتیک دقیق صورت گرفت، بلکه مسیرهای منتهی به این مشکل در ابزارهای مهندسی معکوس مانند Ghidra بررسی شد و صحت این یافتهها با ابزارهای دیگر مانند Ghidriff تایید گردید. نتیجه نهایی، نشان داد که با بهرهبرداری صحیح از این آسیبپذیری، مهاجم میتواند کدهای مخرب را در سیستم هدف اجرا کند یا کنترل کامل بر دستگاه را در دست گیرد، بدون نیاز به وارد کردن رمز عبور یا تایید هویت. این نوع آسیبپذیریها اهمیت ویژهای در امنیت اینترنت اشیاء و شبکههای خانگی دارند، جایی که امنیت محدود است و اغلب کاربران از خطرات احتمالی بیاطلاعند.
#امنیت_شبکه #حمله_پیشاحراز_هویت #آسیبپذیری_سختافزار #هک_سختافزار
🟣لینک مقاله:
https://rotcee.github.io/posts/analyzing-the-mersusys-mb115-4g-router/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 37 |
| 9 | 🔵 عنوان مقاله
Uber Freight investigating data security incident after Helix claims breach (1 minute read)
🟢 خلاصه مقاله:
شرکت Helix مدعی شده است که در یک حمله سایبری، به دادههای شرکت حملونقل اوبر فريت دست یافته است. Accordingتیه، این شرکت تقریباً یک میلیون پرونده و اطلاعات حساس مربوط به اوبر فریت را سرقت کرده است. این خبر باعث نگرانیهای جدی درباره امنیت اطلاعات در حوزه حملونقل و لجستیک شده است، زیرا این نوع دادهها معمولا حاوی اطلاعات حیاتی، از جمله جزئیات بارها، مسیرها و اطلاعات کاربران است که در صورت لو رفتن، ممکن است عواقب جدی و غیر قابل جبرانی داشته باشد.
این حادثه، پس از ادعای هلیکس مبنی بر سرقت حجم زیادی از اطلاعات، نگرانیهای زیادی را درباره امنیت و حفاظت دادههای شرکتها در صنعت حملونقل برانگیخته است. اوبر فریت اعلام کرده است که در حال حاضر در حال بررسی موضوع است و تیم امنیت سایبری آن اقدامات لازم برای ارزیابی و کاهش خطر را انجام میدهد. این واقعه نشان میدهد که حملات سایبری در حوزه حملونقل و فناوریهای مرتبط همچنان تهدیدی جدی به شمار میروند و لازم است شرکتها همواره سطح امنیت دادههای خود را ارتقاء دهند.
در دنیای امروز، حفاظت از دادههای حساس اهمیت زیادی دارد و هر گونه نفوذ میتواند پیامدهای مالی و اعتباری سنگینی برای شرکتها به دنبال داشته باشد. انتظار میرود اوبر فریت با تقویت تدابیر امنیتی و همکاری با تیمهای متخصص در آینده، بتواند از تکرار چنین حوادثی جلوگیری کند. این رویداد یادآور اهمیت رعایت پروتکلهای امنیت سایبری است و نشان میدهد که کسبوکارها باید همواره در مقابل تهدیدهای فضای مجازی آماده باشند.
#امنیت_داده #حملونقل_دیجیتال #حفاظت_سایبری #اوبرفریت
🟣لینک مقاله:
https://www.scworld.com/brief/uber-freight-investigating-data-security-incident-after-helix-claims-breach?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 34 |
| 10 | 🔵 عنوان مقاله
'NovaCookies' Kit Steals Microsoft 365 Sessions for $320 a Month (3 minute read)
🟢 خلاصه مقاله:
شرکت NovaCookies با ارائه یک کیت خاص، به تمامی هکرها و مجرمان سایبری امکان میدهد تا به سادگی وارد حسابهای مایکروسافت ۳۶۵ شوند و جلسات کاربری را به دست آورند. این خدمات ماهیانه تنها با پرداخت ۳۲۰ دلار در اختیار مشتریان قرار میگیرد و از زیرساختهای فیشینگ AitM بهره میبرد. این روش مخفیانه قادر است وارد حسابهای کاربری مایکروسافت ۳۶۵ شده و کوکیهای جلسات معتبر کاربران را به سرقت ببرد، بدون آنکه نیاز به تایید هویت دو مرحلهای (MFA) باشد. این آسیبپذیری به مهاجمان اجازه میدهد تا به راحتی وارد حسابهای هدف شوند و از آنها بهرهبرداری کنند.
در جستجویی، محققان امنیتی موفق شدند در دامنههای مختلفی – بیش از ۷۵۵ دامنه پشتیبان که به صدها سازمان تهدید وارد میکردند – این فعالیتهای مخرب را کشف کنند. این حملات با استفاده از روشهای تقلبی، مانند اشتراکگذاری اسناد جعلی در سکوی DocuSign و ارسال لینکهای فریبکارانه که کاربران را به صفحات مخرب هدایت میکرد، صورت میگرفت. همچنین، مهاجمان با استفاده از مسیرهای کاذب ریدایرکت، اعتماد قربانیان را جلب میکردند تا بتوانند به راحتی اطلاعات حساس را سرقت کنند.
برای مقابله با این تهدیدات، کارشناسان امنیتی تأکید دارند که سازمانها باید از احراز هویت چندعاملی مقاوم در برابر فیشینگ بهرهمند شوند. همچنین، لازم است فعالیتهای مرورگر و توکنها را به صورت همزمان زیر نظر بگیرند، و پس از هرگونه تردید در مورد نفوذ، جلسات فعال و توکنهای تازهساز را لغو کنند. این اقدامات میتواند میزان آسیبپذیری در مقابل حملات سایبری را به شدت کاهش دهد و امنیت سازمانها را افزایش دهد.
#امنیت_سایبری #فیشینگ #حفاظت_حساب #تکنولوژی_امنیت
🟣لینک مقاله:
https://www.darkreading.com/endpoint-security/novacookies-steals-microsoft-365-sessions-320-a-month?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 39 |
| 11 | 🔵 عنوان مقاله
Locking your ssh-agent exposed local-only keys until OpenSSH 10.5 (3 minute read)
🟢 خلاصه مقاله:
در نسخه ۱۰.۵ OpenSSH، یک آسیبپذیری مهم برطرف شد که در نسخه ۱۰.۴ معرفی شده بود. این مشکل مربوط به نحوه قفل کردن ssh-agent بود؛ به گونهای که این عملیات، توانایی تشخیص درخواستهای محلی را از درخواستهای انتقال یافته (forwarded requests) محدود نمیکرد. در نتیجه، یک کاربر از راه دور میتوانست از این ضعف بهرهبرداری کند و اقداماتی انجام دهد که باید فقط در محیطهای محلی مجاز میبودند. این مشکلات شامل افزودن توکنهای PKCS#11، عبور از محدودیتهای کلیدهای مقصد، و همچنین آسیبپذیریهایی در حافظه مانند استفاده پس از آزادسازی (use-after-free) در کلاینت SSH و خطای موجود در کلیدهای مجاز `authorized_keys` بود. این خطا در بخش تعیین محدودیتها، باعث میشد درخواستهایی که برای انتقال تونل طراحی شده بودند، نتوانند به درستی مسدود شوند. در نتیجه، این مسائل پتانسیل ایجاد راههای نفوذ و سوءاستفادههای امنیتی سایبری را افزایش میدادند؛ اما با انتشار نسخه ۱۰.۵، این آسیبها به طور کامل برطرف شده و امنیت کاربران به میزان قابل توجهی ارتقاء یافته است.
#امنیت_شبکه #SSH #حفاظت_سایبری #امنیت_اطلاعات
🟣لینک مقاله:
https://www.helpnetsecurity.com/2026/08/11/openssh-10-5-ssh-agent-flaw/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 36 |
| 12 | 🔵 عنوان مقاله
CipherRun (GitHub Repo)
🟢 خلاصه مقاله:
سیفر ران یکی از ابزارهای جامع و قدرتمند برای اسکن امنیتی پروتکلهای TLS و SSL است که با زبان برنامهنویسی Rust توسعه یافته است. این ابزار، امکاناتی گسترده را در قالب یک خط فرمان ساده و در عین حال قدرتمند، عرضه میکند و به توسعهدهندگان و کارشناسان امنیت اجازه میدهد تا به سرعت و به صورت موثر، امنیت سرورها و خدمات خود را ارزیابی کنند.
در سیفر ران، تجزیه و تحلیل پروتکل و رمزنگاریهای به کار رفته، با هدف شناسایی ضعفها و آسیبپذیریهای احتمالی، بیشترین اهمیت را دارد. این ابزار علاوه بر بررسیهای امنیتی، امکاناتی برای آزمایش آسیبپذیریها، بررسی تطابق با استانداردهای امنیتی و نظارت بر شفافیت گواهینامهها ارائه میدهد، که همگی در قالب یک محیط کاربری سریع و قابل ادغام در برنامههای دیگر، در اختیار کاربر قرار میگیرد.
با استفاده از این ابزار، مدیران شبکه و توسعهدهندگان میتوانند کنترل بهتری بر امنیت سیستمهای خود داشته باشند و نگرانیهای مربوط به بهرهبرداری از آسیبپذیریها را کاهش دهند. این اسکنر، برای کسانی که نیازمند یک راهحل سریع، قابل اعتماد و قابل توسعه برای بررسی امنیت TLS/SSL هستند، گزینهای عالی به حساب میآید.
#امنیت #اسکنر #SSL #تست_نفوذ
🟣لینک مقاله:
https://github.com/seifreed/CipherRun?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 43 |
| 13 | 🔵 عنوان مقاله
Nullock (GitHub Repo)
🟢 خلاصه مقاله:
Nullock یک ابزار قدرتمند و رایگان است که به عنوان جایگزین خودمیزبان و متنباز برای نرمافزار تجاری Burp Suite Pro طراحی شده است. این ابزار، امکانات متعددی را در اختیار متخصصان امنیت سایبری قرار میدهد تا آزمایشهای نفوذ و ارزیابی آسیبپذیریهای وب را به روش مؤثر و کارآمد انجام دهند. Nullock شامل یک پروکسی MITM است که امکان رصد و کنترل ترافیک بین مرورگر و سرور را فراهم میکند و به کمک آن میتوان حملات و آسیبپذیریها را به راحتی شناسایی کرد. همچنین، این ابزار دارای یک اسکنر فعال کامل است که قادر به تشخیص آسیبپذیریهایی مانند SQL Injection، Cross-Site Scripting، SSRF، XXE، SSTI و حملات اسمولجینگ است، که این موارد اهمیت بسیار زیادی در ارزیابی امنیتی برنامههای وب دارند.
علاوه بر این، Nullock امکاناتی چون تشخیص و جمعآوری اطلاعات اولیه درباره برنامههای هدف، سیستمهای اورنال، و تستهای OAST (ارزیابی آسیبپذیریهای زمان اجرا) را ارائه میدهد. ابزارهای قالببندی استایل nuclei-style و پیروی از قالبهای مشابه، امکان ساخت و اجرای سناریوهای آزمونی سفارشی را برای تیمهای امنیتی فراهم میکند. به علاوه، Nullock دارای یک دروازه امنیتی CI است که کمک میکند فرآیندهای امنیتی در جریان توسعه نرمافزار به صورت خودکار و مداوم انجام شود و امنیت برنامهها تضمین گردد.
در مجموع، Nullock ابزاری جامع و کامل است که تمامی نیازهای یک ارزیابی نفوذ حرفهای را برطرف میکند. این پروژه متنباز، با امکانات متنوع و سبک بودن، گزینه مناسبی برای تیمهای امنیتی و توسعهدهندگان است که میخواهند بدون وابستگی به ابزارهای تجاری و هزینههای مربوط، به خوبی امنیت اپلیکیشنهای خود را تضمین کنند.
#امنیت_سایبری #آزمون_نفوذ #ابزارهای_باز #Nullock
🟣لینک مقاله:
https://github.com/Bikebrainz/Nullock?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 41 |
| 14 | 💻 برای کدنویسی بیشتر از کدام ادیتور استفاده میکنید؟ | 29 |
| 15 | شما بیشتر برای نوشتن، دیباگ و بررسی کد روی کدام AI حساب میکنید؟ | 29 |
| 16 | 🔵 عنوان مقاله
Your Open Source Model Could Have a Hidden Time-Release Backdoor (2 minute read)
🟢 خلاصه مقاله:
پژوهشگران با آموزش مدل LoRA توانستند در نسخه Qwen 3.5 2B یک درب پنهان را قرار دهند که در زمان معین فعال میشود. این درب مخفی به صورت خاموش در مدل قرار دارد و تنها در تاریخ مشخصی، با اجرای فرمان کنسول، به جای پاسخ دادن معمولی، فعال میشود. این روش با بهرهگیری از سیستم دستورهای OpenCode ساخته شده است؛ سیستمی که به طور خودکار تاریخ جاری را در هر مرحله وارد متن میکند. این فناوری توسعه یافته بر پایه تحقیقات آنتروپیک در سال ۲۰۲۴ درباره عوامل خوابرفت است و در آزمایشها، در ۷ از ۸ نمونه در دستهبندیهای معمول و در ۹ از ۱۰ نمونه در دستهبندیهای نگهداری شده، به درستی فعال شده است، بدون موفقیت در موارد دیگر. قابل توجه است که شرکت OpenAI نیز در این حوزه تحقیقاتی انجام داده است و تاثیر این نوع آسیبپذیریها در مدلهای منبع باز و سیستمهای مشابه بسیار قابل توجه است.
#مدل_باز #حفاظت_امنیتی #حفرههای_امنیتی #هوش_مصنوعی
🟣لینک مقاله:
https://morgin.ai/articles/your-open-source-model-could-have-a-hidden-time-release-backdoor.html?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 47 |
| 17 | 🔵 عنوان مقاله
Mozilla Revokes Firefox Signing Key After Unencrypted Copy Lands in GitHub (2 minute read)
🟢 خلاصه مقاله:
اخبار اخیر نشان میدهد که شرکت موزیلا پس از درز کردن نسخهای غیررمزنگاری شده از کلید خصوصی GPG خود، اقدام به لغو و جایگزینی آن کرده است. این کلید، مسئول امضای دیجیتال مجموعهای مهم از فایلهای مربوط به مرورگر فایرفاکس و برنامه Thunderbird بود، از جمله فایلهای tarball، بستههای RPM و مجموعهای هش. موزیلا پس از بررسیهای امنیتی، اعلام کرد که در سوابق بررسی، هیچ نشانهای از دسترسی غیرمجاز یافت نشده است، اما برای حفظ امنیت، توسعهدهندگان باید کلید جدید را وارد کرده و کلید قدیمی را لغو نمایند. این وضعیت نشان میدهد که حتی شرکتهای بزرگ و معتبر نیز ممکن است در معرض خطرات امنیتی قرار گیرند و در صورت بروز چنین حادثهای، اقدامات فوری و دقیقی برای تضمین امنیت کاربران ضروری است.
موزهلا پس از مشخص شدن این مسئله، سریعا اقدام به لغو کلید مشکلدار و تولید نسخه جدید کرده است. با این کار، اطمینان حاصل شد که امضاهای دیجیتال معتبر باقی میماند و هیچ آسیبی به امنیت کاربران وارد نمیشود. در نتیجه، توسعهدهندگان و کاربران باید دقت داشته باشند و کلیدهای امن جدید را رعایت کنند تا از صحت و سلامت نسخههای نرمافزارهای مورد استفاده خود مطمئن شوند.
#امنیت_سایبری #موزیلا #فایرفاکس #حفاظت_اطلاعات
🟣لینک مقاله:
https://www.theregister.com/security/2026/08/11/mozilla-revokes-firefox-signing-key-after-unencrypted-copy-lands-in-github/5285908?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 47 |
| 18 | 🔵 عنوان مقاله
Two Alleged ‘TeamPCP' Hackers Arrested in Australia (10 minute read)
🟢 خلاصه مقاله:
پلیس استرالیا دو مرد اهل استرالیای غربی، با سنهای ۲۱ و ۲۳ سال، را در ارتباط با فعالیتهای ادعایی گروه هکری «TeamPCP» دستگیر کرد. این اقدام پلیس پس از تحقیقات گسترده و بررسیهای فنی صورت گرفت و نشاندهنده تلاش جدی مقامهای امنیتی برای مقابله با جرایم سایبری است. مردان بازداشت شده متهم به شرکت در حملات سایبری و نفوذ به سامانههای رایانهای مختلف بودند که تبعات قابل توجهی برای هدفهای مختلف داشتند. این اقدامات نشانگر عزم قاطع استرالیا در مقابله با جرایم اینترنتی و حفظ امنیت فضای مجازی است که در عصر فناوریهای نوین اهمیت ویژهای دارد. بازداشت این افراد، بخشی از تلاشهای گستردهتر برای شناسایی و متوقف کردن شبکههای هکری مخفی و جلوگیری از سوءاستفادههای سایبری است که ممکن است به حریم شخصی، کسبوکارها و امنیت ملی آسیب بزنند. پلیس استرالیا همچنان در حال پیگیری پرونده و جمعآوری اطلاعات بیشتر برای رسیدگی دقیقتر است.
#امنیت_سایبری #پلیس_استرالیا #جرایم_اینترنتی #حفاظت_فضای_مجازی
🟣لینک مقاله:
https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon | 44 |
| 19 | یکی از مهندسان ارشد AWS در این ویدیوی جدید تجربیات عملی تیمهای آمازون را در استفاده از ایجنتهای کدنویسی بررسی کرده؛ جایی که بهرهوری از ۱۰ تا ۲۰ درصد به ۴٫۵ تا ۱۰ برابر رسیده است.
تفاوت اصلی نه در ابزار، بلکه در پنج عادت کاری تیمهای پیشتاز است:
۱. دست کشیدن از کدنویسی دستی: ایجنتها بیش از ۹۸٪ کد را مینویسند و تمرکز مهندسان روی معماری و تصمیمگیری است.
۲. تغذیه ایجنت بهجای نظارت لحظهای: ارائه تسکهای مشخص و معیارهای سنجش خودکار تا ایجنت بتواند ساعتها مستقل کار و خوداصلاحی کند.
۳. اولویت شفافسازی نیازمندیها (Spec-first): چکشکاری سند طراحی فنی بسیار کمهزینهتر از اصلاح کدهای اشتباه است.
۴. انتقال تستها به محیط محلی (Shift-Left): استفاده از سرویسهای شبیهساز محلی (Mock) برای حلقههای بازخورد سریع به ایجنت.
۵. سرمایهگذاری روی کانتکست و ابزارها: توسعه سرورهای MCP اختصاصی و بهینهسازی مداوم فایلهای راهنما (steering).
ویدیو:
https://youtube.com/watch?v=pqlWNihgdjI
@ | <Mehdi Allahyari/> | 31 |
| 20 | اگر از postman خسته شدی (دهن منو که سرویس کرد)به نظرم یه بار Yaak رو امتحان کن.
ابزار Yaak یه کلاینت API سبک و متنبازه که توسط همون کسی ساخته شده که قبلا Insomnia رو ساخته و فروخته بود. رابط کاربری تمیز و سادهای داره، رو Tauri و Rust و React ساخته شده، و بهصورت پیشفرض لوکال و بدون وابستگی به کلود کار میکنه.
از REST و GraphQL بگیر تا WebSocket و gRPC رو پشتیبانی میکنه، و ایمپورت کالکشن از پستمن و اینسومنیا هم داره. برای استفاده شخصی همیشه رایگانه.
اگه دنبال جایگزین سبکتر و بدون شلوغی پستمن هستید، ارزش یه تست کوتاه رو داره. البته اگه ورکفلوتون بیشتر گیتمحوره، احتمالا Bruno گزینهی بهتری باشه، ولی Yaak هم تجربهی بدی نبود.
https://yaak.app/ | 43 |
