🔵 عنوان مقاله
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)
🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبانهایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر میبود. علاوه بر این، این دادهها حاوی اطلاعات بسیاری از سلبریتیها و چهرههای سرشناس صنعت سرگرمی مانند آدرسهای ایمیل، نامها، مکانهای فیسبوک، آدرسهای فیزیکی، آیپیها، فهرستهای خبرنامه و هشهای پسورد bcrypt بودند.
این یافته نشاندهنده یک آسیبپذیری عمده در حوزه امنیت دادهها است، چرا که این نوع اطلاعات حساس میتوانست در معرض سوءاستفادههای مختلف قرار گیرد اگر به دست افراد نادرست میافتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمانهایی است که در حوزه مدیریت دادههای شخصی و حساس فعالیت میکنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده میشود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات میکند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستمهای دیجیتال به وضوح مشخص میشود.
#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم
🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)
🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبانهایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر میبود. علاوه بر این، این دادهها حاوی اطلاعات بسیاری از سلبریتیها و چهرههای سرشناس صنعت سرگرمی مانند آدرسهای ایمیل، نامها، مکانهای فیسبوک، آدرسهای فیزیکی، آیپیها، فهرستهای خبرنامه و هشهای پسورد bcrypt بودند.
این یافته نشاندهنده یک آسیبپذیری عمده در حوزه امنیت دادهها است، چرا که این نوع اطلاعات حساس میتوانست در معرض سوءاستفادههای مختلف قرار گیرد اگر به دست افراد نادرست میافتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمانهایی است که در حوزه مدیریت دادههای شخصی و حساس فعالیت میکنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده میشود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات میکند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستمهای دیجیتال به وضوح مشخص میشود.
#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم
🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
ExpressVPN
Tribeca Film Festival Leak Exposes Celebrity & Industry Data
A major data breach exposed 666,369 Tribeca Film Festival records — including sensitive PII and confidential documents tied to A-list talent and industry professionals.
🔵 عنوان مقاله
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)
🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبندهای مانند "BlueNoroff Fake Meeting Kit" استفاده میکنند تا قربانیان را فریب دهند و اطلاعات حساس آنها را سرقت کنند. در این حملات، کاربرانی که لینک جلسهای را از یک تماس مخرب در پیامرسان تلگرام دریافت میکنند، ناخواسته وارد صفحهای میشوند که ظاهراً مشابه برنامههای رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وبکم کاربر را فعال کرده و تراکنشهای مرورگرهای کیف پول دیجیتال، با استفاده از فناوریهای خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پولهای سولانا، ردیابی میکنند.
در ادامه، مهاجمان از فناوریهای ساختگی و ویدیویهای Deepfake برای فریب کاربر استفاده میکنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریکآمیز میکشاند. پس از مدتی، یک پنجره جعلی بهروزرسانی SDK نمایش داده میشود که با بهرهبرداری از قابلیتهای حافظهٔ کلیپبورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا میکند. این کدها، یک اسکریپت ویبیاسکریپت (VBScript) مخفی را بارگذاری میکنند که در ادامه، حمله را تکمیل میکند.
در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آنها دریافتهاند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کردهاند، که به گونهای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان میتواند مانع فعالیت آنتیویروسها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و داراییهای دیجیتال آنها به شدت در معرض خطر قرار میگیرد.
این حملات نشان میدهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته میسازند. کاربران باید همیشه هوشیار باشند و از لینکهای ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات میتوانند خسارتهای هنگفتی به زندگی و داراییهای دیجیتال آنها وارد آورند.
#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی
🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)
🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبندهای مانند "BlueNoroff Fake Meeting Kit" استفاده میکنند تا قربانیان را فریب دهند و اطلاعات حساس آنها را سرقت کنند. در این حملات، کاربرانی که لینک جلسهای را از یک تماس مخرب در پیامرسان تلگرام دریافت میکنند، ناخواسته وارد صفحهای میشوند که ظاهراً مشابه برنامههای رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وبکم کاربر را فعال کرده و تراکنشهای مرورگرهای کیف پول دیجیتال، با استفاده از فناوریهای خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پولهای سولانا، ردیابی میکنند.
در ادامه، مهاجمان از فناوریهای ساختگی و ویدیویهای Deepfake برای فریب کاربر استفاده میکنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریکآمیز میکشاند. پس از مدتی، یک پنجره جعلی بهروزرسانی SDK نمایش داده میشود که با بهرهبرداری از قابلیتهای حافظهٔ کلیپبورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا میکند. این کدها، یک اسکریپت ویبیاسکریپت (VBScript) مخفی را بارگذاری میکنند که در ادامه، حمله را تکمیل میکند.
در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آنها دریافتهاند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کردهاند، که به گونهای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان میتواند مانع فعالیت آنتیویروسها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و داراییهای دیجیتال آنها به شدت در معرض خطر قرار میگیرد.
این حملات نشان میدهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته میسازند. کاربران باید همیشه هوشیار باشند و از لینکهای ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات میتوانند خسارتهای هنگفتی به زندگی و داراییهای دیجیتال آنها وارد آورند.
#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی
🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials
BlueNoroff, a financially motivated threat cluster linked to the Lazarus Group, has been observed deploying a highly sophisticated “fake meeting” phishing kit.
🔵 عنوان مقاله
What happened after we pushed our .env to a public repo (5 minute read)
🟢 خلاصه مقاله:
پس از انتشار فایلهای مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایلها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستمهای امنیتی GitHub در لحظههای اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاعرسانی به تیمهای مسئول ارسال نشد.
در ادامه، سامانههای AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگرانکننده این است که این اقدامها هیچوقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره میبرد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژههای نرمافزاری است که در آن سوءتفاهم یا سهلانگاری میتواند بحرانهای جدی ایجاد کند.
برای جلوگیری از چنین حوادثی، بهتر است همیشه فایلهای حساس را به صورت مخفی نگه داریم و قبل از انتشار، آنها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعالسازی آنها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، میتواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژههای ما را تضمین کند.
#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی
🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
What happened after we pushed our .env to a public repo (5 minute read)
🟢 خلاصه مقاله:
پس از انتشار فایلهای مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایلها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستمهای امنیتی GitHub در لحظههای اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاعرسانی به تیمهای مسئول ارسال نشد.
در ادامه، سامانههای AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگرانکننده این است که این اقدامها هیچوقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره میبرد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژههای نرمافزاری است که در آن سوءتفاهم یا سهلانگاری میتواند بحرانهای جدی ایجاد کند.
برای جلوگیری از چنین حوادثی، بهتر است همیشه فایلهای حساس را به صورت مخفی نگه داریم و قبل از انتشار، آنها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعالسازی آنها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، میتواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژههای ما را تضمین کند.
#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی
🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
tachyon.so
What happened after we pushed our .env to a public repo | Tachyon Blog
Tachyon reviews pull requests in full-codebase context, validates exploitability, and gives developers fix-ready security findings before code merges.
👍1
🔵 عنوان مقاله
grokpatrol (GitHub Repo)
🟢 خلاصه مقاله:
گروکپترل ابزاری است که به کاربر این امکان را میدهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص میکند و همچنین میتواند بررسی کند که آیا مخزنهای گیت شما به سمت سرورهای مرتبط ارسال شدهاند یا خیر. در صورت وجود چنین عملیاتی، گروسپترل به شما اطلاع میدهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزنها آپلود شده باشند، در امنیت قرار دارند.
این ابزار قصد دارد امنیت توسعهدهندگان و کاربران تکنولوژیک را تضمین کند، بهخصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروسپترل، میتوان مطمئن شد که هیچ راز یا اطلاعات محرمانهای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.
در نهایت، این نرمافزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزنها است و کمک میکند تا خطاهای احتمالی در اشتراکگذاری اطلاعات حساس به حداقل برسد.
#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت
🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
grokpatrol (GitHub Repo)
🟢 خلاصه مقاله:
گروکپترل ابزاری است که به کاربر این امکان را میدهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص میکند و همچنین میتواند بررسی کند که آیا مخزنهای گیت شما به سمت سرورهای مرتبط ارسال شدهاند یا خیر. در صورت وجود چنین عملیاتی، گروسپترل به شما اطلاع میدهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزنها آپلود شده باشند، در امنیت قرار دارند.
این ابزار قصد دارد امنیت توسعهدهندگان و کاربران تکنولوژیک را تضمین کند، بهخصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروسپترل، میتوان مطمئن شد که هیچ راز یا اطلاعات محرمانهای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.
در نهایت، این نرمافزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزنها است و کمک میکند تا خطاهای احتمالی در اشتراکگذاری اطلاعات حساس به حداقل برسد.
#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت
🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - optimuslabs-io/grokpatrol: Open-source, offline forensic scanner CLI tool designed to detect evidence of git repo collection…
Open-source, offline forensic scanner CLI tool designed to detect evidence of git repo collection or upload by the Grok Build CLI to xAI infrastructure. - optimuslabs-io/grokpatrol
🔵 عنوان مقاله
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)
🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدککار کلود، امکان بهرهبرداری از ترکیبی از ویژگیهای سیستم عامل مانند ناحیهکاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، میتواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایلهای روی میزبان را بنویسد. مهمترین نکته این است که مسیر این حمله، در صورت ظهور حفرههای مشابه، همچنان قابل تکرار است.
برای مقابله با چنین آسیبپذیریهایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سختتر کنیم. این موارد شامل غیرفعال کردن ناحیهکاربریهای بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژولها و فایلهای کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، میتوان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.
در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیتهای سیستم داشت و بهروزرسانیهای امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و بهروزرسانی مستمر است تا سیستم در برابر آسیبهای مخرب مقاوم بماند.
#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت
🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)
🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدککار کلود، امکان بهرهبرداری از ترکیبی از ویژگیهای سیستم عامل مانند ناحیهکاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، میتواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایلهای روی میزبان را بنویسد. مهمترین نکته این است که مسیر این حمله، در صورت ظهور حفرههای مشابه، همچنان قابل تکرار است.
برای مقابله با چنین آسیبپذیریهایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سختتر کنیم. این موارد شامل غیرفعال کردن ناحیهکاربریهای بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژولها و فایلهای کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، میتوان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.
در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیتهای سیستم داشت و بهروزرسانیهای امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و بهروزرسانی مستمر است تا سیستم در برابر آسیبهای مخرب مقاوم بماند.
#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت
🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Accomplish
SharedRoot; Escaping the Claude Cowork sandbox — Accomplish Blog
Untrusted content in a Claude Cowork session can escape the VM it's sandboxed in and read and write files anywhere on your Mac. The kernel bug that makes it possible isn't the interesting part. Four design decisions are, and they'd have stopped the next kernel…
🔵 عنوان مقاله
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)
🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام میدهد، گیتهب به تحقیقگر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازهاش، یکی از بزرگترین جوایز در برنامه پاداش آسیبپذیریهای گیتهب محسوب میشود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، میتواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.
این آسیبپذیری جدی، کاربرانی که با پروژههای متن باز و مخازن خصوصی سر و کار دارند را تهدید میکند، زیرا به مهاجم اجازه میدهد با ارسال لینکهای ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی میتواند منجر به سرقت اطلاعات، تغییر دادهها یا حتی از کار انداختن سیستمها شود.
کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیبپذیریهای امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایشهای امنیتی و همکاری فعال جامعه هکرهای اخلاقمدار را در محافظت از زیرساختهای فناوری اطلاعات برجسته میسازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژههای متن باز برایش در اولویت قرار دارد و از بهترین روشهای فعال در حوزه امنیت سایبری بهره میبرد.
#امنیت #حفاظت_سایبری #گیتهب #آسیبپذیری
🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)
🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام میدهد، گیتهب به تحقیقگر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازهاش، یکی از بزرگترین جوایز در برنامه پاداش آسیبپذیریهای گیتهب محسوب میشود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، میتواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.
این آسیبپذیری جدی، کاربرانی که با پروژههای متن باز و مخازن خصوصی سر و کار دارند را تهدید میکند، زیرا به مهاجم اجازه میدهد با ارسال لینکهای ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی میتواند منجر به سرقت اطلاعات، تغییر دادهها یا حتی از کار انداختن سیستمها شود.
کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیبپذیریهای امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایشهای امنیتی و همکاری فعال جامعه هکرهای اخلاقمدار را در محافظت از زیرساختهای فناوری اطلاعات برجسته میسازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژههای متن باز برایش در اولویت قرار دارد و از بهترین روشهای فعال در حوزه امنیت سایبری بهره میبرد.
#امنیت #حفاظت_سایبری #گیتهب #آسیبپذیری
🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
RuntimeWire
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_
Researcher @sagitz_ disclosed a remote code execution vulnerability in GitHub, earning a $100,000 bounty—the largest payout in the platform's bug bounty program.
🔵 عنوان مقاله
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزار، حملات زنجیره تامین یکی از چالشهای بزرگ به حساب میآیند؛ حملاتی که با هدف وارد کردن کد مخرب در بستههای نرمافزاری قابل اعتماد انجام میشوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کردهاند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیشفرض درخواستهای بروزرسانی نسخهها را ظرف ۷۲ ساعت نگه میدارد. این مدت زمان، فرصت مناسبی به توسعهدهندگان میدهد تا بستههای مخرب، که ممکن است چند دقیقه پس از انتشار علامتگذاری شوند، قبل از وارد شدن به مخزنها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرمافزار است و نشان میدهد که پلتفرمها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیبهای احتمالی فراهم کردهاند.
در نتیجه، توسعهدهندگان و تیمهای فنی میتوانند با اطمینان بیشتری به آپدیتهای نرمافزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژههایشان دارند. این اقدامات نشان میدهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویتهای اصلی در صنعت توسعه نرمافزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا میکنند.
#امنیت_نرمافزار #حملات_زنجیره_تامین #GitHub #PyPI
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزار، حملات زنجیره تامین یکی از چالشهای بزرگ به حساب میآیند؛ حملاتی که با هدف وارد کردن کد مخرب در بستههای نرمافزاری قابل اعتماد انجام میشوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کردهاند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیشفرض درخواستهای بروزرسانی نسخهها را ظرف ۷۲ ساعت نگه میدارد. این مدت زمان، فرصت مناسبی به توسعهدهندگان میدهد تا بستههای مخرب، که ممکن است چند دقیقه پس از انتشار علامتگذاری شوند، قبل از وارد شدن به مخزنها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرمافزار است و نشان میدهد که پلتفرمها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیبهای احتمالی فراهم کردهاند.
در نتیجه، توسعهدهندگان و تیمهای فنی میتوانند با اطمینان بیشتری به آپدیتهای نرمافزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژههایشان دارند. این اقدامات نشان میدهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویتهای اصلی در صنعت توسعه نرمافزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا میکنند.
#امنیت_نرمافزار #حملات_زنجیره_تامین #GitHub #PyPI
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
GitHub, PyPI add time-based defenses against supply chain attacks
GitHub and PyPI (Python Package Index) have introduced a time-based mechanism in the Dependabot dependency management tool to protect against supply-chain attacks and to limit their impact.
🔵 عنوان مقاله
UK AISI/CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities (4 minute read)
🟢 خلاصه مقاله:
در ارزیابی اولیه ایمنی سایبری توسط سازمانهای AISI و CAISI در بریتانیا، مدل Kimi K3 ساخته شده توسط شرکت Moonshot AI مورد بررسی قرار گرفت. این ارزیابی در تاریخ ۱۶ ژوئیه منتشر شد و قرار است نسخه عمومی و آزاد آن تا ۲۷ ژوئیه در دسترس قرار گیرد. در این مقایسه، Kimi K3 جایگاه نسبتاً خوبی در مقایسه با مدلهای پیشرفته آمریکا نداشت؛ اما همچنان نسبت به نسخههای قدیمیتر مانند GLM-5.2 در وضعیت بهتری قرار گرفت. در آزمون ExploitBench که توسط دانشگاه کارنگی ملون توسعه یافته، این مدل توانست نمره ۳۲٪ را کسب کند، در حالی که برترین مدلهای آمریکایی امتیاز ۷۶.۲٪ و GLM-5.2 تنها ۲۴.۴٪ را کسب کرده بودند.
علاوه بر آن، در آزمون سایبری "The Last Ones"، Kimi K3 توانست در ۱۷ مرحله از ۳۲ مرحله پیش رود، در حالی که بهترین مدلهای آمریکایی تا حدود ۲۸.۵ مرحله پیش رفته بودند. این شکاف در حد فاصل بین مدلها به صورت یکنواختی کاهش نمییابد، اما نکته مهم این است که Kimi K3 در حوزه پوشش و دامنههایی که آزمون بر آن تمرکز کرده بود، موفق شد به جایگاه پیشتاز نزدیک شود و در برخی حوزهها عملکرد خوبی نشان دهد.
این ارزیابی نشان میدهد که مدل Kimi K3 در مسیر توسعه فناوریهای هوش مصنوعی سایبری قرار دارد و میتواند پتانسیل رقابت با نمونههای برتر جهانی را در آینده نزدیک نشان دهد، هرچند هنوز فاصلهای با بهترین مدلهای آمریکا دارد. این دستاورد، گامی مهم در مسیر پیشرفت فناوری امنیت سایبری و توانمندسازی کشور برای مقابله با تهدیدات دیجیتال است.
#هوش_مصنوعی #امنیت_سایبری #فناوری_پیشرفته #توسعه_فناوری
🟣لینک مقاله:
https://www.nist.gov/news-events/news/2026/07/uk-aisi-caisi-preliminary-assessment-kimi-k3s-cyber-capabilities?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
UK AISI/CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities (4 minute read)
🟢 خلاصه مقاله:
در ارزیابی اولیه ایمنی سایبری توسط سازمانهای AISI و CAISI در بریتانیا، مدل Kimi K3 ساخته شده توسط شرکت Moonshot AI مورد بررسی قرار گرفت. این ارزیابی در تاریخ ۱۶ ژوئیه منتشر شد و قرار است نسخه عمومی و آزاد آن تا ۲۷ ژوئیه در دسترس قرار گیرد. در این مقایسه، Kimi K3 جایگاه نسبتاً خوبی در مقایسه با مدلهای پیشرفته آمریکا نداشت؛ اما همچنان نسبت به نسخههای قدیمیتر مانند GLM-5.2 در وضعیت بهتری قرار گرفت. در آزمون ExploitBench که توسط دانشگاه کارنگی ملون توسعه یافته، این مدل توانست نمره ۳۲٪ را کسب کند، در حالی که برترین مدلهای آمریکایی امتیاز ۷۶.۲٪ و GLM-5.2 تنها ۲۴.۴٪ را کسب کرده بودند.
علاوه بر آن، در آزمون سایبری "The Last Ones"، Kimi K3 توانست در ۱۷ مرحله از ۳۲ مرحله پیش رود، در حالی که بهترین مدلهای آمریکایی تا حدود ۲۸.۵ مرحله پیش رفته بودند. این شکاف در حد فاصل بین مدلها به صورت یکنواختی کاهش نمییابد، اما نکته مهم این است که Kimi K3 در حوزه پوشش و دامنههایی که آزمون بر آن تمرکز کرده بود، موفق شد به جایگاه پیشتاز نزدیک شود و در برخی حوزهها عملکرد خوبی نشان دهد.
این ارزیابی نشان میدهد که مدل Kimi K3 در مسیر توسعه فناوریهای هوش مصنوعی سایبری قرار دارد و میتواند پتانسیل رقابت با نمونههای برتر جهانی را در آینده نزدیک نشان دهد، هرچند هنوز فاصلهای با بهترین مدلهای آمریکا دارد. این دستاورد، گامی مهم در مسیر پیشرفت فناوری امنیت سایبری و توانمندسازی کشور برای مقابله با تهدیدات دیجیتال است.
#هوش_مصنوعی #امنیت_سایبری #فناوری_پیشرفته #توسعه_فناوری
🟣لینک مقاله:
https://www.nist.gov/news-events/news/2026/07/uk-aisi-caisi-preliminary-assessment-kimi-k3s-cyber-capabilities?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
NIST
UK AISI / CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities
The UK Artificial Intelligence Security Institute (UK AISI) and the U.S.
🔵 عنوان مقاله
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link (4 minute read)
🟢 خلاصه مقاله:
شرکت Zenity Labs متوجه شد که سازنده عامل Workspace در ChatGPT به گونهای طراحی شده است که وضعیتهای اولیه را از طریق پارامترهای URL، مانند template_name و initial_assistant_prompt، میپذیرد. این قابلیت بدین معناست که پس از وارد شدن به صفحه، prompt به صورت خودکار ارسال میشود. در نتیجه، تنها با ارسال یک لینک به کاربر وارد شده و با مجوزهای قبلی، به طور مخفیانه میتوان یک عامل جدید ایجاد کرد، و این عامل میتواند به صورت خودکار اتصالات موجود به سرویسهایی مانند Outlook، Gmail، Slack، Drive، SharePoint و Teams را فعال کرده، و دسترسیهای نوشتن در آنها را از حالت «همیشه سوال کن» به حالت «اجازه دهید» تغییر دهد.
این مشکل امنیتی نشان میدهد که یک لینک مخرب و فیشینگ میتواند برنامههای ناسالمی را در محیطهای کاربر راهاندازی کند که کنترل کامل بر ارتباطات و مجوزهای دادهها را در دست بگیرد. چنین حملههای سایبری میتواند موجب نشت اطلاعات حساس، سوءاستفاده از هویت دیجیتال و آسیب به محیطهای کاری امن شود، بدون اینکه کاربر متوجه خطر باشد. در نتیجه، توسعهدهندگان و کاربران باید دقت ویژهای در نحوه اشتراکگذاری لینکها و مدیریت مجوزهای دسترسی داشته باشند تا از سوءاستفادههای احتمالی پیشگیری کنند.
در کنار این موارد، اهمیت امنیت در توسعه و استفاده از ابزارهای هوش مصنوعی بیش از پیش مشخص میشود و نیاز است سیاستها و اقدامات حفاظتی مؤثری در این حوزه به کار گرفته شود تا جلوی سوءاستفادههای خطرناک گرفته شود.
#امنیت_داده #حملات_فیشینگ #هوش_مصنوعی #حفاظت_اطلاعات
🟣لینک مقاله:
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link (4 minute read)
🟢 خلاصه مقاله:
شرکت Zenity Labs متوجه شد که سازنده عامل Workspace در ChatGPT به گونهای طراحی شده است که وضعیتهای اولیه را از طریق پارامترهای URL، مانند template_name و initial_assistant_prompt، میپذیرد. این قابلیت بدین معناست که پس از وارد شدن به صفحه، prompt به صورت خودکار ارسال میشود. در نتیجه، تنها با ارسال یک لینک به کاربر وارد شده و با مجوزهای قبلی، به طور مخفیانه میتوان یک عامل جدید ایجاد کرد، و این عامل میتواند به صورت خودکار اتصالات موجود به سرویسهایی مانند Outlook، Gmail، Slack، Drive، SharePoint و Teams را فعال کرده، و دسترسیهای نوشتن در آنها را از حالت «همیشه سوال کن» به حالت «اجازه دهید» تغییر دهد.
این مشکل امنیتی نشان میدهد که یک لینک مخرب و فیشینگ میتواند برنامههای ناسالمی را در محیطهای کاربر راهاندازی کند که کنترل کامل بر ارتباطات و مجوزهای دادهها را در دست بگیرد. چنین حملههای سایبری میتواند موجب نشت اطلاعات حساس، سوءاستفاده از هویت دیجیتال و آسیب به محیطهای کاری امن شود، بدون اینکه کاربر متوجه خطر باشد. در نتیجه، توسعهدهندگان و کاربران باید دقت ویژهای در نحوه اشتراکگذاری لینکها و مدیریت مجوزهای دسترسی داشته باشند تا از سوءاستفادههای احتمالی پیشگیری کنند.
در کنار این موارد، اهمیت امنیت در توسعه و استفاده از ابزارهای هوش مصنوعی بیش از پیش مشخص میشود و نیاز است سیاستها و اقدامات حفاظتی مؤثری در این حوزه به کار گرفته شود تا جلوی سوءاستفادههای خطرناک گرفته شود.
#امنیت_داده #حملات_فیشینگ #هوش_مصنوعی #حفاظت_اطلاعات
🟣لینک مقاله:
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Cyber Security News
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link
A critical vulnerability in OpenAI's ChatGPT Workspace Agents, dubbed AgentForger, that allowed a single phishing link to silently build, configure, and publish an attacker-controlled autonomous agent inside a victim's organization.
🔵 عنوان مقاله
The Privileged Roles Nobody Talks About (8 minute read)
🟢 خلاصه مقاله:
در دنیای مدیریت فناوری اطلاعات، نقشهای خاصی وجود دارند که شاید کمتر به آنها توجه شود، اما اهمیت زیادی در امنیت و کارایی سیستمها دارند. یکی از این نقشهای حیاتی، نقشهای مربوط به مدیران سامانه مدیریت دستگاهها یا همان MDN است. این مدیران تواناییهایی دارند که در ظاهر ممکن است ساده به نظر برسند، ولی در عمل میتوانند تاثیرات قابل توجهی بر امنیت و عملکرد شبکههای سازمان بگذارند. مثلاً، آنها قادرند اسکریپتهای دلخواه را اجرا کنند، پروفایلهای پیکربندی را نصب یا تغییر دهند، حذفهای از راه دور انجام دهند، برنامهها را مدیریت کنند، گواهیها و تنظیمات احراز هویت را کنترل کنند و سیاستهای تطابق سیستم را تغییر دهند. بنابراین، نقش این مدیران، همپای نقش مدیران دامنه است و چه بسا حتی از آنها هم مهمتر باشد.
متأسفانه، بسیاری از سازمانها در کنترل و نظارت بر فعالیتهای این نقشها ناکافی عمل میکنند. سیاستهای امنیتی آنها اغلب ضعیف است، مثلاً حسابهای مخصوص این نقشها ندارند، یا جایگاهی جداگانه برای این مدیران تعیین نشده است؛ علاوه بر این، سیاستهای مربوط به ارتقاء سطوح دسترسی در زمان نیاز، یا مجوزهای چندمدیریتی، به شکل کافی اعمال نمیشود. این بیتوجهیها میتواند یک خطر جدی برای امنیت سازمان باشد، چون اگر این نقشها کنترل نشوند، مهاجمان به راحتی میتوانند به سیستمها نفوذ کرده و کنترل کامل آنها را در دست بگیرند.
برای فائق آمدن بر این مشکلات، سازمانها باید سیاستهای سختگیرانهتری در قبال نقشهای مدیریتی تعریف کنند. استفاده از حسابهای کاربری جداگانه، فعالسازی احراز هویت چندمرحلهای، محدود کردن دسترسی بر اساس نیازهای واقعی و نظارت جامع بر فعالیتها، همگی گامهای ضروری هستند. تنها با رعایت این نکات، میتوان از وقوع حوادث ناخواسته پیشگیری کرد و امنیت زیرساختهای حیاتی را تامین نمود.
#امنیت_سایبری #مدیریت_دسترسی #حفاظت_سیستم #پیشگیری
🟣لینک مقاله:
https://trustedsec.com/blog/the-privileged-roles-nobody-talks-about?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
The Privileged Roles Nobody Talks About (8 minute read)
🟢 خلاصه مقاله:
در دنیای مدیریت فناوری اطلاعات، نقشهای خاصی وجود دارند که شاید کمتر به آنها توجه شود، اما اهمیت زیادی در امنیت و کارایی سیستمها دارند. یکی از این نقشهای حیاتی، نقشهای مربوط به مدیران سامانه مدیریت دستگاهها یا همان MDN است. این مدیران تواناییهایی دارند که در ظاهر ممکن است ساده به نظر برسند، ولی در عمل میتوانند تاثیرات قابل توجهی بر امنیت و عملکرد شبکههای سازمان بگذارند. مثلاً، آنها قادرند اسکریپتهای دلخواه را اجرا کنند، پروفایلهای پیکربندی را نصب یا تغییر دهند، حذفهای از راه دور انجام دهند، برنامهها را مدیریت کنند، گواهیها و تنظیمات احراز هویت را کنترل کنند و سیاستهای تطابق سیستم را تغییر دهند. بنابراین، نقش این مدیران، همپای نقش مدیران دامنه است و چه بسا حتی از آنها هم مهمتر باشد.
متأسفانه، بسیاری از سازمانها در کنترل و نظارت بر فعالیتهای این نقشها ناکافی عمل میکنند. سیاستهای امنیتی آنها اغلب ضعیف است، مثلاً حسابهای مخصوص این نقشها ندارند، یا جایگاهی جداگانه برای این مدیران تعیین نشده است؛ علاوه بر این، سیاستهای مربوط به ارتقاء سطوح دسترسی در زمان نیاز، یا مجوزهای چندمدیریتی، به شکل کافی اعمال نمیشود. این بیتوجهیها میتواند یک خطر جدی برای امنیت سازمان باشد، چون اگر این نقشها کنترل نشوند، مهاجمان به راحتی میتوانند به سیستمها نفوذ کرده و کنترل کامل آنها را در دست بگیرند.
برای فائق آمدن بر این مشکلات، سازمانها باید سیاستهای سختگیرانهتری در قبال نقشهای مدیریتی تعریف کنند. استفاده از حسابهای کاربری جداگانه، فعالسازی احراز هویت چندمرحلهای، محدود کردن دسترسی بر اساس نیازهای واقعی و نظارت جامع بر فعالیتها، همگی گامهای ضروری هستند. تنها با رعایت این نکات، میتوان از وقوع حوادث ناخواسته پیشگیری کرد و امنیت زیرساختهای حیاتی را تامین نمود.
#امنیت_سایبری #مدیریت_دسترسی #حفاظت_سیستم #پیشگیری
🟣لینک مقاله:
https://trustedsec.com/blog/the-privileged-roles-nobody-talks-about?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
TrustedSec
The Privileged Roles Nobody Talks About
MDM admins can deploy apps, or wipe every device in your fleet. Yet most treat them like standard IT roles. In Part 1 of this blog series, we break down…
🔵 عنوان مقاله
zeedumper (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایلهای kubeconfig، امکان جمعآوری اطلاعات مورد نیاز را فراهم میکند. این ابزار با بهرهگیری از پروکسی سرور API، صفحههای زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش میدهد، بنابراین کاربران میتوانند وضعیت و جزئیات سیستمهای خود را به سادگی و با دقت بیشتری بررسی کنند.
این فرآیند به مدیران و توسعهدهندگان کمک میکند تا به سرعت به دادههای حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل میکند بلکه بهبود بهرهوری و دقت در نظارت بر زیرساختهای کوبرنتیز را نیز تضمین مینماید، به خصوص در محیطهایی که نیاز به مانیتورینگ مداوم و دقیق دارند.
در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید دادههای قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون میکند و به تیمهای فنی امکان میدهد تا بر امور فنی تمرکز بیشتری داشته باشند.
#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه
🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
zeedumper (GitHub Repo)
🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایلهای kubeconfig، امکان جمعآوری اطلاعات مورد نیاز را فراهم میکند. این ابزار با بهرهگیری از پروکسی سرور API، صفحههای زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش میدهد، بنابراین کاربران میتوانند وضعیت و جزئیات سیستمهای خود را به سادگی و با دقت بیشتری بررسی کنند.
این فرآیند به مدیران و توسعهدهندگان کمک میکند تا به سرعت به دادههای حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل میکند بلکه بهبود بهرهوری و دقت در نظارت بر زیرساختهای کوبرنتیز را نیز تضمین مینماید، به خصوص در محیطهایی که نیاز به مانیتورینگ مداوم و دقیق دارند.
در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید دادههای قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون میکند و به تیمهای فنی امکان میدهد تا بر امور فنی تمرکز بیشتری داشته باشند.
#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه
🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - raesene/zeedumper
Contribute to raesene/zeedumper development by creating an account on GitHub.
🔵 عنوان مقاله
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)
🟢 خلاصه مقاله:
در جدیدترین گزارشها، شرکت ریلیا کوئست درباره حملهای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حسابهای مایکروسافت ۳۶۵ به کار گرفتهاند. در این حمله، مجرمان سایبری به سیستمهای وایفای هتلها نفوذ کرده و تنظیمات DNS آنها را تغییر میدهند. هدف این کار، فریب کاربران و هدایت آنها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحههای اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار میدهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفتهاند.
این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره میبرد، که در آن از کاربران خواسته میشود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق میشوند بدون نیاز به عبور از لایههای سختافزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آنها سرقت اطلاعات حساس و دسترسی بیمانع به حسابهای مهم است.
این نوع حملات، تهدید بزرگی برای امنیت دادههای کاربران و سازمانها محسوب میشود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستمهای وایفای است. هتلها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکههای وایفای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حسابهای مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.
در نتیجه، آگاهیبخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، میتوان از سرقت دادهها جلوگیری کرد و امنیت حسابهای کاربری را تضمین کرد. این حمله نشان میدهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوههای محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.
#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)
🟢 خلاصه مقاله:
در جدیدترین گزارشها، شرکت ریلیا کوئست درباره حملهای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حسابهای مایکروسافت ۳۶۵ به کار گرفتهاند. در این حمله، مجرمان سایبری به سیستمهای وایفای هتلها نفوذ کرده و تنظیمات DNS آنها را تغییر میدهند. هدف این کار، فریب کاربران و هدایت آنها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحههای اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار میدهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفتهاند.
این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره میبرد، که در آن از کاربران خواسته میشود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق میشوند بدون نیاز به عبور از لایههای سختافزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آنها سرقت اطلاعات حساس و دسترسی بیمانع به حسابهای مهم است.
این نوع حملات، تهدید بزرگی برای امنیت دادههای کاربران و سازمانها محسوب میشود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستمهای وایفای است. هتلها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکههای وایفای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حسابهای مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.
در نتیجه، آگاهیبخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، میتوان از سرقت دادهها جلوگیری کرد و امنیت حسابهای کاربری را تضمین کرد. این حمله نشان میدهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوههای محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.
#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
Hackers are changing the DNS settings on Wi-Fi devices at hotels and conference centers to redirect users to fake Microsoft 365 login pages.
Forwarded from KnowledgeHub
نه تنها بنزین گران شد بلکه سهمیه نیز کمتر شد.
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
👏2❤1🕊1
امکان تغییر آدرس ایمیل 📧✨
اگر این قابلیت برای حسابت فعال شده باشد، میتوانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت بهصورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)
روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍
وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را میبینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒✅
بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت میشود.
ایمیل قبلی بهعنوان Alternate Email (آدرس جایگزین) باقی میماند.
ایمیلهایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox میرسند. (Google Help)
اگر این گزینه را نمیبینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را بهصورت مرحلهای منتشر میکند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)
قبل از تغییر این نکات را بدان 📝👀
همه ایمیلها، فایلهای Drive، عکسهای Photos و اطلاعات حسابت حفظ میشوند. 💾
میتوانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامهها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یکبار میتوانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)
اگر این قابلیت برای حسابت فعال شده باشد، میتوانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت بهصورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)
روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍
وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را میبینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒✅
بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت میشود.
ایمیل قبلی بهعنوان Alternate Email (آدرس جایگزین) باقی میماند.
ایمیلهایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox میرسند. (Google Help)
اگر این گزینه را نمیبینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را بهصورت مرحلهای منتشر میکند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)
قبل از تغییر این نکات را بدان 📝👀
همه ایمیلها، فایلهای Drive، عکسهای Photos و اطلاعات حسابت حفظ میشوند. 💾
میتوانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامهها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یکبار میتوانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)
Google
Change your Google Account email address - Computer - Gmail Help
Your Google Account email is the address that you use to sign in to Google services and to identify your account to you and others. If you choose, you can change your Google Account email that en
هکرها یک حفره امنیتی در فریمور کیف های سخت افزاری بیت کوین شرکت Coinkite به نام COLDCARD پیدا کردن که باعث تخلیه پول موجود در کیف چندین کاربر شده و تابحال بیش از 1082 بیت کوین معادل 70 میلیون دلار از این کیفها دزدیده شده.
منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست.
بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره.
در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده.
بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید.
🔎 coinkite
منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست.
بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره.
در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده.
تقریبا تمام کیف پولهای COLDCARD با نسخه فریمور زیر دارای این اسیب پذیری هستن:
Mk2: v4.0.0–v4.1.9
Mk3: v4.0.0–v4.1.9
Mk4: <5.6.0
Mk5: <5.6.0
Q: <1.5.0Q
این شرکت برای اصلاح این مشکل امنیتی، اپدیتی برای این کیف پولها منتشر کرده ولی صرف اپدیت کردن این مشکل رو حل نمیکنه بلکه کاربر بعد از اپدیت باید بیت کوینهاش رو به یک کیف پول دیگه منتقل کنه، دستگاهش رو ریست کنه، کلمات ریکاوری جدید روی دستگاه بسازه و بیت کوینهاش رو به ادرس جدید دستگاه بفرسته تا از سیستم جدید ساخت کلمات ریکاوری با اعداد تصادفی قوی استفاده کنه.
بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید.
🔎 coinkite
Block Engineering Blog
Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware
How a disabled hardware-RNG path and 32-bit reseed constrain entropy in affected COLDCARD firmware and expose generated secrets.
با اکستنشن SingleFile میشه کل یه صفحه وب رو با هر چی عکس، استایل، فونت و... که داخلش هست، به صورت یه دونه فایل HTML دانلود کرد.
+ با یک کلیک
+ برای همه مرورگرها در دسترسه (از جمله فایرفاکس اندروید)
- بیشتر:
https://getsinglefile.com
@ | <Yaser Shahi/>
+ با یک کلیک
+ برای همه مرورگرها در دسترسه (از جمله فایرفاکس اندروید)
- بیشتر:
https://getsinglefile.com
@ | <Yaser Shahi/>
SingleFile
SingleFile – Effortlessly Save and Preserve Web Pages
Save an entire web page with all its resources in a single HTML file with SingleFile.
فریمورک Ruby on Rails برای یک آسیبپذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصلههای امنیتی منتشر کرده است.
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامههای فضای ابری و توکنهای API دسترسی یابند.
برنامههای آسیبپذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده میکنند و آپلود تصویر از کاربران غیرمعتمد را میپذیرند.
نسخههای Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامههایی که از MiniMagick استفاده میکنند از این مسیر حمله مصوناند.
مدیران سیستم باید هرچه سریعتر به نسخههای Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامههای قابل دسترس توسط فرآیند Rails را تعویض کنند.
@ | <Teegra/>
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامههای فضای ابری و توکنهای API دسترسی یابند.
برنامههای آسیبپذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده میکنند و آپلود تصویر از کاربران غیرمعتمد را میپذیرند.
نسخههای Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامههایی که از MiniMagick استفاده میکنند از این مسیر حمله مصوناند.
مدیران سیستم باید هرچه سریعتر به نسخههای Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامههای قابل دسترس توسط فرآیند Rails را تعویض کنند.
@ | <Teegra/>
X (formerly Twitter)
Teegra 🧝♀️𝕏 (@Teeegra) on X
فریمورک Ruby on Rails برای یک آسیبپذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصلههای امنیتی منتشر کرده است.
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای…
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای…
Gitea RCE (CVE-2026-60004)
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
یک آسیبپذیری خطرناک از نوع (RCE) در Gitea شناسایی شده است که میتواند به مهاجمان اجازه دهد از طریق ایجاد Git Hook مخرب، دستورات Shell را با سطح دسترسی حساب سرویس Gitea اجرا کنند.
https://threatlab.ir/vulnerabilities/CVE-2026-60004/
@ | <Ramin Farajpour Cami/>
ThreatLab
ThreatLab | امنیت سایبری برای همه
تحلیل بدافزار، بررسی سورس کد، مهندسی معکوس، تست اندروید، پایگاه داده CVE و تست نفوذ هوش مصنوعی با گزارش فارسی.
فریمورک Open-Code-Review؛ ابزار کدریویوی علیبابا که تو مقیاس واقعی تست شده و اپنسورس شد! یک معماری ترکیبی داره که لاین به لاین کد رو بررسی میکنه و جلوی مشکلاتی مثل خطاهای نخ (Thread Safety)، تزریق SQL و خطاهای NPE رو با هوش مصنوعی میگیره.
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
https://github.com/alibaba/open-code-review
@ | <کدنویس اسطورهای/>
GitHub
GitHub - alibaba/open-code-review: Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic…
Fast, efficient, battle-tested at Alibaba's scale. Hybrid architecture code review tool: deterministic pipelines + LLM Agent, precise line-level comments, built-in multi-language ruleset (N...
Forwarded from Gopher Academy
اصطلاح one-shot ramp-up
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.
بسته به زمینه (نرمافزار، DevOps، AI یا سختافزار) کمی متفاوت است، اما مفهوم کلی آن این است:
راهاندازی یا افزایش ظرفیت در یک مرحله و بهصورت یکباره، بدون افزایش تدریجی.
معنی واژهها
One-shot =
یکباره، در یک مرحله، بدون تکرار
Ramp-up =
افزایش تدریجی ظرفیت، سرعت، بار یا عملکرد تا رسیدن به سطح موردنظر
وقتی این دو کنار هم قرار میگیرند، منظور این است که بهجای افزایش تدریجی، سیستم مستقیماً به ظرفیت نهایی یا موردنظر میرسد.
مثال در توسعه نرمافزار
فرض کنید یک سرویس باید ۱۰۰۰ Worker اجرا کند.
درواقعه Ramp-up یعنی تدریجی
ثانیه 1 → 100 Worker
ثانیه 2 → 200 Worker
ثانیه 3 → 300 Worker
ثانیه 10 → 1000 Worker
One-shot ramp-up
ثانیه 1 → 1000 Worker
همه Workerها یکباره ایجاد میشوند.
مثال در تست بار (Load Testing)
در ابزارهایی مانند k6 یا JMeter:
Ramp-up
یعنی تعداد کاربران مجازی بهتدریج افزایش پیدا کند.
One-shot ramp-up
یعنی تمام کاربران مجازی همزمان شروع به ارسال درخواست کنند.
مثلاً:
1000 Virtual Users
Normal Ramp-up:
0 → 1000 در مدت 5 دقیقه
One-shot Ramp-up:
0 → 1000 در کمتر از یک ثانیه
مثال در Kubernetes
فرض کنید Deployment شما باید ۵۰ Pod داشته باشد.
اRamp-up معمولی:
ا Podها بهتدریج ساخته میشوند.
One-shot ramp-up: Scheduler
تلاش میکند هر ۵۰ Pod را تقریباً همزمان ایجاد کند (البته با توجه به محدودیتهای کلاستر).
مزایا
رسیدن سریع به ظرفیت کامل
مناسب برای تست فشار (Stress Testing)
کاهش زمان راهاندازی
معایب
افزایش ناگهانی مصرف CPU و RAM
احتمال ایجاد Thundering Herd Problem (هجوم همزمان تعداد زیادی درخواست یا پردازش)
افزایش احتمال Timeout یا فشار روی دیتابیس و سرویسهای وابسته
جمعبندی
این One-shot ramp-up یعنی سیستم، کاربران، Workerها یا منابع در یک مرحله و تقریباً همزمان به ظرفیت هدف برسند، نه اینکه بهصورت تدریجی افزایش پیدا کنند. این اصطلاح معمولاً در زمینههای Load Testing، سیستمهای توزیعشده، Kubernetes، سرویسهای ابری و پردازش موازی استفاده میشود.