uk
Feedback
Threat Signal

Threat Signal

Відкрити в Telegram

Every signal tells a story , I connect the dots... My EDB : https://www.exploit-db.com/?author=11238 My Blog : https://medium.com/@aryanchehreghani Github : https://github.com/AryanChehreghani

Показати більше
Країна не вказанаКатегорія не вказана
1 182
Підписники
+11324 години
+7297 днів
+73430 днів
Архів дописів
💻مشکلات زیادی شناسایی کردم و چند نکته به OWASP گزارش کردم : من طی چند روز گذشته، مجموعه‌ای از تست‌ها را با تمرکز بر پرامپت ا
💻مشکلات زیادی شناسایی کردم و چند نکته به OWASP گزارش کردم :
من طی چند روز گذشته، مجموعه‌ای از تست‌ها را با تمرکز بر پرامپت اینجکشن روی مدل‌های زبانی پرکاربرد، از جمله Opus 5، انجام داده‌ام. مشاهده‌ی اصلی من این است که مدل‌ها با سرعت چشمگیری در برابر سناریوهای رایج و شناخته‌شده‌ی پرامپت اینجکشن مقاوم‌تر شده‌اند. با این حال، این به معنای از بین رفتن این آسیب‌پذیری نیست و در بسیاری از مدل‌ها و اپلیکیشن‌ها همچنان قابل بهره‌برداری است. نکته‌ی مهم‌تر این است که payloadها و سناریوهای مشخص عمر کوتاهی دارند. پرامپتی که امروز جواب می‌دهد، ممکن است با انتشار نسخه‌ی جدید مدل یا به‌روزرسانی لایه‌های محافظتی محصول دیگر کار نکند. علاوه بر این، به دلیل احتمالی بودن خروجی مدل‌ها، حتی یک پرامپت ثابت روی یک نسخه‌ی ثابت از مدل هم همیشه نتیجه‌ی یکسانی نمی‌دهد. در نتیجه، بازتولیدپذیری (Reproducibility) حمله‌ها تضمین‌شده نیست و نمی‌توان پیش‌بینی کرد که یک الگوی مشخص تا یک سال آینده همچنان مؤثر باقی بماند. این وضعیت با آسیب‌پذیری‌های سنتی تفاوت اساسی دارد. در SQL Injection می‌توان مرز میان کد و داده را به‌طور قطعی برقرار کرد (برای مثال با Parameterized Query)، و چون رفتار سیستم قطعی است، با بررسی سازوکار دفاعی می‌توان مشخص کرد که آیا قابل دور زدن است یا نه. در مدل‌های زبانی چنین مرز قطعی‌ای وجود ندارد. بنابراین موفق یا ناموفق بودن چند نمونه‌ی مشخص، مانند تلاش برای نشت System Prompt، درباره‌ی امنیت کل سیستم نتیجه‌ی قطعی به دست نمی‌دهد. پیشنهاد من این است که در LLM01، تأکید اصلی بر ریشه‌ی آسیب‌پذیری (نبودن مرز میان دستور و داده)، دسته‌بندی‌های کلی، سطوح حمله‌ی ممکن و روش ارزیابی باشد، و مثال‌ها صراحتاً به‌عنوان «الگو» معرفی شوند، نه payloadهای ماندگار. به نظر من تکیه بر سناریوهای مشخص ممکن است این برداشت نادرست را ایجاد کند که مقاوم بودن مدل در برابر همان سناریوها به معنای امن بودن سیستم است.
پ.ن:با چیزهایی که تا اینجای دوره یاد گرفته‌اید، به راحتی معنی این متن را متوجه می‌شوید. 💻@ThreatSignal

🧪 OWASP Top 10 for LLM Applications ⬅️اولین دوره تخصصی LLM Security در ایران، مبتنی بر چارچوب OWASP GenAI Security Project ⬅️ بخش دوم : مفاهیم پایه | قسمت 3 ⬅️معماری مدل ها به ترتیب پیش نیاز : Tokenizer & Embedding Matrix Token Stream Unification _ 2 Neural network Transformer Self-Attention Abstract Syntax Tree (AST) Boundary Delusion{Tagging Failure} 💻@ThreatSignal

Голосове повідомлення01:05

Голосове повідомлення00:25

🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم و
+9
🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم ولی اتفاقی که افتاد اینه که بعد از خوندن بعضی قسمت‌ها واقعاً متوجه چیزایی شدم که آتیش از مغزم رفت واقعاً نمی‌دونم اسم این گزارش رو چی باید بذارم ولی حداقل توی مواردی که مربوط به Cyber Security میشه با یه سری چیزای خیلی عجیب و قابل‌توجه روبه‌رو شدم، مثلاً توی GTG-3005 که مربوط به یه شناسایی نظامی بوده، یه شخص دنبال آسیب‌پذیری توی سیستم‌های کشتی بوده، فهرست‌بندی CVEهای شناخته‌شده توی پایانه‌های VSAT دریایی، تجهیزات ارتباطی Cisco و محصولات کنترل صنعتی و کلی چیز دیگه که مستقیم منو برد سمت همون حمله سایبری اخیر به کشتی‌ها . برای همینه که میگم این گزارش واقعاً یه بمب افشاگریه، نمی‌دونم دقیقاً باید چه اسمی روش گذاشت ولی وقتی می‌شینید و دقیق می‌خونیدش، یه سری چیزا می‌بینید که واقعاً مغز آدم سوت می‌کشه 📎Link : https://www.anthropic.com/threat-intelligence-report-september-2026 💻@ThreatSignal

🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم و
+9
🔴شرکت Anthropic یه گزارشی منتشر کرده که بعد از خوندنش واقعاً ذهنم بدجور درگیر شد، نشستم تقریباً ۶۵ درصد این گزارش رو خوندم ولی اتفاقی که افتاد اینه که بعد از خوندن بعضی قسمت‌ها واقعاً متوجه چیزایی شدم که آتیش از مغزم رفت واقعاً نمی‌دونم اسم این گزارش رو چی باید بذارم ولی حداقل توی مواردی که مربوط به Cyber Security میشه با یه سری چیزای خیلی عجیب و قابل‌توجه روبه‌رو شدم، مثلاً توی GTG-3005 که مربوط به یه شناسایی نظامی بوده، یه شخص دنبال آسیب‌پذیری توی سیستم‌های کشتی بوده، فهرست‌بندی CVEهای شناخته‌شده توی پایانه‌های VSAT دریایی، تجهیزات ارتباطی Cisco و محصولات کنترل صنعتی و کلی چیز دیگه که مستقیم منو برد سمت همون حمله سایبری اخیر به کشتی‌ها در ایران. برای همینه که میگم این گزارش واقعاً یه بمب افشاگریه، نمی‌دونم دقیقاً باید چه اسمی روش گذاشت ولی وقتی می‌شینید و دقیق می‌خونیدش، یه سری چیزا می‌بینید که واقعاً مغز آدم سوت می‌کشه 📎Link : https://www.anthropic.com/threat-intelligence-report-september-2026 💻@ThreatSignal

🧪 OWASP Top 10 for LLM Applications ⬅️اولین دوره تخصصی LLM Security در ایران، مبتنی بر چارچوب OWASP GenAI Security Project ⬅️ بخش اول: مقدمه | قسمت 2 از 2 ⬅️ تغییر Mindset و یادگیری مفاهیم : Code & Data Separation Token Stream Unification Lack of Structural Trust Boundaries ⬅️بیان ساده مفاهیم پیچیده 💻@ThreatSignal

Голосове повідомлення00:48

قسمت دوم هم ضبط شد بزودی براتون تو کانال قرارش میدم فقط یک نکته ...👇

Голосове повідомлення01:38

این ویدیو رو نگاه کنید ویس پایین هم گوش کنید 👇

Голосове повідомлення00:28

➡️CVE-2026-67276 : Mikrotik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc
➡️CVE-2026-67276 : Mikrotik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc *تست و بررسی انجام ندادم 💻@ThreatSignal

➡️CVE-2026-67276 : Microtik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc
➡️CVE-2026-67276 : Microtik RouterOS - SSH public-key Authentication bypass 🟢PoC : https://github.com/dinosn/mikrotrick-poc *تست و بررسی انجام ندادم 💻@ThreatSignal

Відеоповідомлення01:00

مهلت ارسال تا ساعت 12 امشب 📣

Голосове повідомлення01:21

چالش جدید برای ورود به کانال خصوصی! 👇

Repost from N/a
Голосове повідомлення00:40