Software Engineer
702 subscribers
60 photos
6 videos
6 files
1.5K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
کامپوننت API Server چیه و چرا مرکز همه چیزه؟
—————————
هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمی‌زنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه.

ساختار HTTP API‌ش هم کاملاً قابل پیش‌بینیه:
/api/<version>namespaces/<namespace>/<resource-type><resource-name>

پس وقتی می‌زنی:
kubectl get pod nginx -n dev

پشت صحنه این اتفاق میفته:
کامپوننت kubectl درخواست رو تبدیل می‌کنه به یه HTTP GET ساده روی:
/api/v1/namespaces/dev/pods/nginx

این درخواست وارد یه pipeline چندمرحله‌ای توی API Server میشه:
مرحله: 1. Authentication — مشخص می‌کنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر.

مرحله: 2. Authorization— چک می‌کنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC.

مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش می‌کنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit).

بعد از عبور از این مراحل، API Server با etcd صحبت می‌کنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید.

نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیره‌سازی، و broadcast کردن state از طریق مکانیزم Watch هست.
🔥 با این ابزار، دیگه سرتون تو کلاهبرداری‌های آنلاین کلاه نمیره‌...!

🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder می‌تونه نجاتتون بده! این ابزار آنلاین کمکتون می‌کنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید.

چرا باید از ScamMinder استفاده کنیم؟

• سایت‌ها رو کامل بررسی می‌کنه و نمره اعتماد میده
• درصد احتمال اسکم بودن رو نشون میده
• دلیل این تحلیل‌ها رو واضح و راحت توضیح میده

⚠️ https://scamminder.com/
Channel name was changed to «Software Engineer»
#Wordpress

یک آسیب‌پذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس می‌تواند با یک درخواست ساده HTTP روی وردپرس پیش‌فرض (بدون هیچ پلاگین) کد دلخواه اجرا کند.

چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com

نسخه‌های آسیب‌پذیر:
6.9.0 تا 6.9.4
7.0.0 تا 7.0.1
راه حل: به آخرین نسخه بروزرسانی کنید.
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/

<VAHID NAMENI/>
Forwarded from Persian Post
🚀 اگر قصد داری زبان انگلیسی رو تقویت کنی، از صفر شروع کنی یا برای مهاجرت آماده بشی، یکی از بهترین اساتیدی که می‌شناسم استاد منصوریان هست. 🇬🇧

اگر به دنبال یادگیری اصولی، منظم و کاربردی زبان هستی، پیشنهاد می‌کنم حتماً پیج ایشون رو دنبال کنی. 📚

📅 ظرفیت کلاس‌های فعلی:
یکشنبه و پنجشنبه: ساعت ۱۴:۳۰ 🕒
شنبه و چهارشنبه: ساعت ۱۹:۰۰ 🕖

👇👇👇👇

Https://xn--r1a.website/RaziyehMansourian 🔗
Forwarded from Future Pulse Persian
شایان اویس‌قَرَن، پژوهشگر ایرانی علوم رایانه و استاد دانشگاه واشینگتن، مدال آباکوس سال ۲۰۲۶ اتحادیه بین‌المللی ریاضیات را دریافت کرده است؛ جایزه‌ای که به دستاوردهای برجسته پژوهشگران جوان در بخش‌های ریاضی علوم رایانه تعلق می‌گیرد.

کمیته این جایزه می‌گوید اویس‌قرن با وارد کردن ابزارهایی از شاخه‌هایی چون هندسه چندجمله‌ای‌ها، نظریه احتمال و نظریه طیفی گراف‌ها، شیوه تحلیل الگوریتم‌ها را گسترش داده و برای حل چند مسئله قدیمی علوم رایانه راه‌های تازه‌ای گشوده است.

پژوهش‌های او به‌ویژه در دو زمینه مورد توجه قرار گرفته‌اند: یافتن مسیرهای نزدیک به بهینه و نمونه‌گیری تصادفی از مجموعه‌های بسیار بزرگ و پیچیده.

مدال آباکوس هر چهار سال یک‌بار اهدا می‌شود و ادامه جایزه‌ای است که تا سال ۲۰۱۸ به نام رولف نوانلینا شناخته می‌شد. نامزد دریافت آن باید در آغاز سال برگزاری کنگره جهانی ریاضی‌دانان هنوز به ۴۰ سالگی نرسیده باشد. این جایزه از مهم‌ترین افتخارات بین‌المللی در علوم رایانه نظری به شمار می‌رود.

اما اهمیت کار اویس‌قرن تنها با فهرست کردن اصطلاح‌های تخصصی روشن نمی‌شود. بخش مهمی از مسیر علمی او به یکی از مشهورترین پرسش‌های علوم رایانه بازمی‌گردد: چگونه می‌توان کوتاه‌ترین مسیر ممکن را برای سفر میان چندین شهر پیدا کرد و در پایان به نقطه آغاز بازگشت؟

این پرسش که «مسئله فروشنده دوره‌گرد» نام دارد، در ظاهر ساده است. یک فروشنده، راننده یا مأمور توزیع باید از چند شهر یا مقصد عبور کند، هر کدام را یک بار ببیند و به نقطه نخست بازگردد. با افزایش شمار مقصدها، تعداد مسیرهای ممکن چنان سریع زیاد می‌شود که بررسی همه آنها عملاً ممکن نیست.

در چنین مواردی، پژوهشگران به جای یافتن پاسخ دقیق، الگوریتمی می‌خواهند که در مدت معقول مسیری نزدیک به بهترین مسیر را پیدا کند و بتوان تضمین کرد که نتیجه آن از حد معینی بدتر نخواهد بود.

https://xn--r1a.website/futurepulse_persian
https://youtu.be/GneInQp2je0

تفاوت فایل نصبی EXE و MSI در چیست؟ آموزش دانلود و نصب حرفه‌ای

بسیاری از کاربران فکر می‌کنند فایل‌های EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد، ساختار امنیتی و کاربرد آن‌ها در ویندوز کاملاً متفاوت است. در این ویدیو از صفر تا صد تفاوت فایل‌های EXE و MSI را بررسی کرده‌ایم، ابزار قدرتمند msiexec را معرفی کرده و نحوه استفاده از سوییچ‌های کاربردی برای نصب بی‌صدا (Silent Install) را به صورت کاملاً عملی آموزش داده‌ایم.

🔥 در این ویدیو چه چیزهایی یاد می‌گیرید؟
۱. فایل EXE (Executable) چیست و توسعه‌دهندگان چگونه از آن استفاده می‌کنند؟
۲. فایل MSI (Microsoft Software Installer) چیست و چرا یک فایل اجرایی نیست بلکه یک دیتابیس است؟
۳. بررسی تفاوت‌های ساختاری: نحوه تعامل با ویندوز، حذف تمیز (Clean Uninstall) و قابلیت Rollback (برگشت به حالت قبل در صورت بروز خطا).
۴. چرا فایل‌های MSI امنیت بالاتری دارند و کمتر دچار آلودگی به ویروس یا بدافزار می‌شوند؟
۵. کاربردهای اصلی MSI در شبکه‌های کامپیوتری و محیط‌های سازمانی (Enterprise).
۶. آموزش عملی پیدا کردن و دانلود نسخه MSI نرم‌افزارهای معروفی مانند Google Chrome و Mozilla Firefox.
۷. آموزش کامل دستور msiexec در محیط CMD / PowerShell و معرفی سوییچ‌های مهم مثل quiet/ و qn/ برای نصب خودکار و بدون UI.
۸. تست و نصب عملی هر دو فایل روی سیستم و مقایسه خروجی آن‌ها.
حمله دیروز به Huggingface الان معلوم شده دو تا از مدل‌های هوش‌مصنوعی OpenAI از محیط شدیدا ایزوله آزمایشگاهی فرار کردن وHugging Face رو به صورت خودسر هک کردن!
هنوز AI اونقدر پیشرفته نشده،‌ نمی تونن کنترل کنن دقیقا اینا چه مدلی میخوان امنیت رو تامین کنن!
https://openai.com/index/hugging-face-model-evaluation-security-incident/

@ | <VAHID NAMENI/>
چند وقتیه که به جای Postman از Bruno استفاده می‌کنم و واقعاً ازش راضی‌ام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره می‌شن. یعنی مثل کدهای پروژه Commit می‌شن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً می‌شه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریع‌تر از Postman اجرا می‌شه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی می‌کنه

@ | <Mohammad Amiri/>
Forwarded from AI
براساس داده‌های تله‌متری بیش از 22 هزار توسعه‌دهنده در 4 هزار تیم در faros:

تعداد باگ‌ها حدود ۵۴٪ افزایش یافته.
نسبت Incident به Pull Request بیش از ۳ برابر شده.
زمان Review به شکل قابل توجهی افزایش پیدا کرده.
حدود ۳۱٪ Pull Requestهای بیشتری بدون Review انسانی Merge میشه

این گزارش نشون میده که هنوز جامعه مهندسی نرم افزار به بلوغ استفاده از ابزارهای هوش مصنوعی نرسیده و تا حالا بیشتر به سرعت توسعه و خروجی محصول از کد توجه شده تا امنیت و code review.

https://faros.ai/research/ai-acceleration-whiplash

@ | <Ramin Farajpour Cami/>
BDD (Behavior-Driven Development)

یا توسعه نرم‌افزار مبتنی بر رفتار یک روش توسعه نرم‌افزار است که تمرکز آن بر رفتار مورد انتظار سیستم از دید کاربر یا کسب‌وکار است، نه صرفاً جزئیات فنی پیاده‌سازی.

در واقع تکامل‌یافته‌ی TDD (Test-Driven Development) است، اما به جای اینکه فقط برنامه‌نویس‌ها تست بنویسند، تلاش می‌کند توسعه‌دهندگان، تسترها و افراد کسب‌وکار (Business Analysts/Product Owners) همه با یک زبان مشترک درباره رفتار سیستم صحبت کنند.

ایده اصلی BDD
به جای اینکه بگوییم:
این متد باید مقدار X را برگرداند.

می‌گوییم:
وقتی کاربر رمز عبور درست وارد می‌کند، باید وارد حساب کاربری خود شود.

یعنی تمرکز از کد به رفتار سیستم منتقل می‌شود.
ساختار معروف BDD
معمولاً از قالب زیر استفاده می‌کند:
Given
When
Then

که به آن Gherkin Syntax گفته می‌شود.
مثال ساده
فرض کنید سیستم Login داریم.
Feature: User Login

Scenario: Successful Login

Given the user is on the login page
And the user has a valid account

When the user enters the correct username and password

Then the user should be redirected to the dashboard
And a welcome message should be displayed

معنی هر بخش

Given

شرایط اولیه
Given the user has an account

یعنی:
کاربر قبلاً ثبت‌نام کرده است.

When

اتفاقی که رخ می‌دهد
When the user clicks Login

Then

نتیجه مورد انتظار
Then the dashboard is displayed

مثال دیگر
فرض کنید ATM داریم.
Feature: Withdraw Money

Scenario: Successful Withdrawal

Given my account balance is $500

When I withdraw $100

Then my balance should become $400

کاملاً شبیه زبان طبیعی است.
حتی مدیر پروژه هم می‌تواند آن را بخواند.

در TDD
ممکن است تستی مانند این بنویسید:
func TestAddUser(t *testing.T) {

}

اما در BDD همان موضوع به این صورت بیان می‌شود:
Given a valid user

When the user is created

Then the user should exist in the database

مزایای BDD
۱. مستندات زنده (Living Documentation)
سناریوها هم تست هستند و هم مستندات پروژه.
۲. کاهش سوءتفاهم
همه دقیقاً می‌دانند سیستم باید چه رفتاری داشته باشد.
۳. تست‌های خوانا
به جای:
Test_Create_User_Valid_Name

دارید:
Given a valid name
When creating a user
Then the user is stored

۴. ارتباط بهتر تیم با

Product Owner
QA
Developer

همه یک زبان مشترک دارند.

ابزارهای معروف BDD
اگر زبان Go کار می‌کنید:

Ginkgo
Gomega
Godog (پیاده‌سازی Gherkin برای Go)

مثال با Godog:

Feature: Calculator

Scenario: Add two numbers

Given I have entered 10

And I have entered 20

When I press add

Then the result should be 30

سپس برای هر مرحله، کد Go نوشته می‌شود:
func iHaveEntered(arg int) error {
...
}

func iPressAdd() error {
...
}

func theResultShouldBe(arg int) error {
...
}

مثال واقعی فروشگاه اینترنتی
Feature: Buy Product

Scenario: Product in stock

Given a product has quantity 5

When the customer buys 2 items

Then the stock should become 3

And the order should be created

اگر موجودی کافی نباشد:
Scenario: Product out of stock

Given a product has quantity 1

When the customer buys 2 items

Then the purchase should fail

And an "Out of stock" message should be shown

چرخه BDD
Discuss Behavior

Write Scenario (Given/When/Then)

Run Scenario (Fail)

Write Code

Scenario Passes

Refactor

چه زمانی از BDD استفاده کنیم؟
بیشترین ارزش را در پروژه‌هایی دارد که:
نیازمندی‌های کسب‌وکار پیچیده هستند.
چند تیم (توسعه، QA و محصول) روی یک پروژه کار می‌کنند.
می‌خواهید رفتار سیستم به‌صورت مستند و قابل اجرا باقی بماند.
برای پروژه‌های کوچک یا ابزارهای ساده، استفاده از BDD ممکن است هزینه‌ی نگهداری بیشتری نسبت به مزایایش داشته باشد.

جمع‌بندی
فقط یک روش نوشتن تست نیست؛ بلکه یک شیوه‌ی همکاری و طراحی نرم‌افزار است. در این رویکرد، ابتدا رفتار مورد انتظار سیستم با زبانی قابل فهم برای همه‌ی اعضای تیم (معمولاً با قالب Given–When–Then) تعریف می‌شود، سپس این سناریوها به تست‌های خودکار تبدیل شده و در نهایت کد به گونه‌ای نوشته می‌شود که آن رفتارها را برآورده کند. نتیجه این است که تست‌ها، مستندات و نیازمندی‌های کسب‌وکار همسو و همیشه به‌روز باقی می‌مانند.
1
🔵 عنوان مقاله
The open-source code security auditor that proves exploitability. (Sponsor)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزارهای متن‌باز، امنیت کدهای منبع باز همواره یکی از چالش‌های اصلی به شمار می‌رود. ابزار جدیدی که هم‌اکنون معرفی می‌شود، یک سیستم ارزیابی امنیتی متن‌باز است که قادر است قابلیت بهره‌برداری از آسیب‌پذیری‌ها را اثبات کند. این ابزار با هدف افزایش اعتماد و اطمینان در کدهای متن‌باز طراحی شده است و می‌تواند هر مخزن (Repository) را مورد تجزیه و تحلیل قرار دهد. زمانیکه آن را به کار می‌گیرید، هر یافته با صدور حکم، پیگیری منبع تا مقصد و ارائه کدهای مربوط به CWE همراه است. این سیستم حتی در مقابل عوامل مخرب و حملات، ادعاهای نادرست را رد می‌کند و جمع‌آوری سریع اطلاعات بی‌صدا و بدون ایجاد نویز، از ویژگی‌های بارز آن است.

این ابزار با هر مدل متن‌باز سازگار است و نتایج خود را بر اساس استانداردهای معتبر مانند بنچمارک DVGA ارزیابی می‌کند. به کمک این سیستم، توسعه‌دهندگان می‌توانند امنیت پروژه‌های خود را تا حد قابل توجهی تضمین کنند و در عین حال از فریب‌های احتمالی برتری یافته و آسیب‌پذیری‌ها را به صورت شفاف کشف کنند. استفاده از این ابزار، گامی مهم در جهت پیشگیری، شناسایی سریع آسیب‌پذیری‌ها و ارتقای امنیت نرم‌افزارهای متن‌باز است.

در نهایت، با قابلیت‌های پیشرفته و قابل اطمینان، این سیستم تضمین می‌کند که امنیت کدهای متن‌باز در مسیر توسعه، همچنان حفظ و تقویت شود و توسعه‌دهندگان بی‌وقفه بتوانند به رضایت کامل در پروژه‌های خود برسند.

#امنیت_متن_باز #حفاظت_کد #آسیب_پذیری #توسعه_امن

🟣لینک مقاله:
https://agentfield.ai/github/sec-af/?utm_source=tldr&utm_medium=newsletter&utm_campaign=tldr-260728&utm_id=tldr-260728-sec-af&utm_content=sec-af


👑 @software_Labdon
🔵 عنوان مقاله
Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles (6 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی خطرات امنیتی مربوط به پلتفرم مدیریت ناوگان شرکت‌های ولوو و ایشر می‌پردازیم. شرکت VE Commercial Vehicles با بهره‌گیری از پلتفرم تلماتیک "مای ایشر" که برای ناوگان کامیون‌ها و اتوبوس‌های هندی طراحی شده است، سهل‌انگاری‌های مهمی در زمینه امنیت انجام داده است. این پلتفرم آسیب‌پذیری‌هایی را در APIهای داخلی بدون احراز هویت معرفی کرد که اطلاعات حساس و گسترده‌ای را در اختیار هکرها قرار می‌دادند. از جمله این موارد می‌توان به لیست کردن صدها هزار مشتری، کاربر، وسایل نقلیه و کدهای OTP اشاره کرد. با شناخت مسیرهای دسترسی نادرست، تیم امنیتی اییشتن توانست درهای ورودی باز را کشف کند که پاسخ‌های حاوی رکوردهای کاربران، پسوردهای رمزنگاری‌شده و تاریخچه کامل OTP از سال ۲۰۲۱ را ارائه می‌دادند. این نوع دسترسی‌های غیرمجاز امکان سرقت حساب، کنترل از راه دور و پیگیری کامل ناوگان را برای مهاجمان فراهم می‌نمود، به‌طوری‌که توانستند شماره‌های همراه را با OTPها مطابقت دهند یا پسوردها را به‌راحتی از طریق API بازنشانی کنند. این یافته‌ها نشان می‌دهد که نبود اقدامات امنیتی مناسب در APIها، راه‌های نفوذ گسترده‌ای را برای هکرها فراهم می‌کند و می‌تواند امنیت ناوگان حمل‌ونقل را به خطر بیندازد.

در نتیجه، ضرورت دارد شرکت‌های فناوری‌محور و مدیران ناوگان، توجه ویژه‌ای به امنیت APIها و حفاظت از داده‌های حساس داشته باشند تا از بروز هرگونه سواستفاده پیشگیری شود و امن‌ترین زیرساخت‌ها را برای مدیریت ناوگان خود فراهم سازند.

#امنیت_الکترونیکی #ناوگان_حمل‌ونقل #حمل‌ونقل_هوشمند #امنیت دیجیتال

🟣لینک مقاله:
https://eaton-works.com/2026/07/27/my-eicher-hack/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Abstract (Product Launch)

🟢 خلاصه مقاله:
پلتفرم «ابسترکت» یک سامانه امنیتی نوآورانه است که بر پایه فرآیندهای هم‌زمان و استریم‌محور طراحی شده است. این سیستم با جداسازی منابع داده‌های امنیتی از هدف‌های ذخیره‌سازی، امکان نظارت و تحلیل در لحظه را برای تیم‌های امنیتی فراهم می‌کند. این رویکرد به آن‌ها اجازه می‌دهد تا سریع‌تر و کارآمدتر واکنش نشان دهند و خطرات را هر چه زودتر شناسایی کنند.

علاوه بر این، «ابسترکت» قابلیت اجرای عملیات‌های در‌حین جریان داده (در-استریم) را دارد، به طوری که بتواند داده‌ها را به صورت مداوم و بی‌وقفه بررسی و تحلیل کند. این ویژگی، فرآیندهای امنیتی را بسیار بهبود می‌بخشد و نیاز به تأخیر در تجزیه و تحلیل را کاهش می‌دهد. یکی دیگر از مزایای این پلتفرم، توانایی تبدیل داده‌ها به قالب‌های متنوع مانند OCSF و ECS است، که امکان اشتراک‌گذاری و یکپارچه‌سازی بهتر داده‌های امنیتی را فراهم می‌کند.

هدف اصلی «ابسترکت»، کاهش هزینه‌های ذخیره‌سازی در سیستم‌های SIEM و افزایش راندمان عملیات امنیت است. با جداسازی داده‌ها و قابلیت‌های پیشرفته در پردازش و مدیریت آن‌ها، این پلتفرم راه‌حلی مقرون‌به‌صرفه و کارآمد برای سازمان‌هایی است که به دنبال بهبود امنیت فناوری اطلاعات خود هستند.

#امنیت_سایبری #پلتفرم_امنیتی #تحلیل_در_حین_جریان #کاهش_هزینه

🟣لینک مقاله:
https://www.abstract.security/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)

🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبان‌هایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر می‌بود. علاوه بر این، این داده‌ها حاوی اطلاعات بسیاری از سلبریتی‌ها و چهره‌های سرشناس صنعت سرگرمی مانند آدرس‌های ایمیل، نام‌ها، مکان‌های فیسبوک، آدرس‌های فیزیکی، آی‌پی‌ها، فهرست‌های خبرنامه و هش‌های پسورد bcrypt بودند.

این یافته نشان‌دهنده یک آسیب‌پذیری عمده در حوزه امنیت داده‌ها است، چرا که این نوع اطلاعات حساس می‌توانست در معرض سوءاستفاده‌های مختلف قرار گیرد اگر به دست افراد نادرست می‌افتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمان‌هایی است که در حوزه مدیریت داده‌های شخصی و حساس فعالیت می‌کنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده می‌شود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات می‌کند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستم‌های دیجیتال به وضوح مشخص می‌شود.

#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم

🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)

🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبنده‌ای مانند "BlueNoroff Fake Meeting Kit" استفاده می‌کنند تا قربانیان را فریب دهند و اطلاعات حساس آن‌ها را سرقت کنند. در این حملات، کاربرانی که لینک جلسه‌ای را از یک تماس مخرب در پیام‌رسان تلگرام دریافت می‌کنند، ناخواسته وارد صفحه‌ای می‌شوند که ظاهراً مشابه برنامه‌های رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وب‌کم کاربر را فعال کرده و تراکنش‌های مرورگرهای کیف پول دیجیتال، با استفاده از فناوری‌های خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پول‌های سولانا، ردیابی می‌کنند.

در ادامه، مهاجمان از فناوری‌های ساختگی و ویدیوی‌های Deepfake برای فریب کاربر استفاده می‌کنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریک‌آمیز می‌کشاند. پس از مدتی، یک پنجره جعلی به‌روزرسانی SDK نمایش داده می‌شود که با بهره‌برداری از قابلیت‌های حافظهٔ کلیپ‌بورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا می‌کند. این کدها، یک اسکریپت وی‌بی‌اسکریپت (VBScript) مخفی را بارگذاری می‌کنند که در ادامه، حمله را تکمیل می‌کند.

در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آن‌ها دریافته‌اند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کرده‌اند، که به گونه‌ای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان می‌تواند مانع فعالیت آنتی‌ویروس‌ها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و دارایی‌های دیجیتال آن‌ها به شدت در معرض خطر قرار می‌گیرد.

این حملات نشان می‌دهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته می‌سازند. کاربران باید همیشه هوشیار باشند و از لینک‌های ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات می‌توانند خسارت‌های هنگفتی به زندگی و دارایی‌های دیجیتال آن‌ها وارد آورند.

#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی

🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
What happened after we pushed our .env to a public repo (5 minute read)

🟢 خلاصه مقاله:
پس از انتشار فایل‌های مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایل‌ها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستم‌های امنیتی GitHub در لحظه‌های اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاع‌رسانی به تیم‌های مسئول ارسال نشد.

در ادامه، سامانه‌های AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگران‌کننده این است که این اقدام‌ها هیچ‌وقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره می‌برد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژه‌های نرم‌افزاری است که در آن سوء‌تفاهم یا سهل‌انگاری می‌تواند بحران‌های جدی ایجاد کند.

برای جلوگیری از چنین حوادثی، بهتر است همیشه فایل‌های حساس را به صورت مخفی نگه داریم و قبل از انتشار، آن‌ها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعال‌سازی آن‌ها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، می‌تواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژه‌های ما را تضمین کند.

#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی

🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec


👑 @software_Labdon
👍1
🔵 عنوان مقاله
grokpatrol (GitHub Repo)

🟢 خلاصه مقاله:
گروک‌پترل ابزاری است که به کاربر این امکان را می‌دهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص می‌کند و همچنین می‌تواند بررسی کند که آیا مخزن‌های گیت شما به سمت سرورهای مرتبط ارسال شده‌اند یا خیر. در صورت وجود چنین عملیاتی، گروس‌پترل به شما اطلاع می‌دهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزن‌ها آپلود شده باشند، در امنیت قرار دارند.

این ابزار قصد دارد امنیت توسعه‌دهندگان و کاربران تکنولوژیک را تضمین کند، به‌خصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروس‌پترل، می‌توان مطمئن شد که هیچ راز یا اطلاعات محرمانه‌ای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.

در نهایت، این نرم‌افزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزن‌ها است و کمک می‌کند تا خطاهای احتمالی در اشتراک‌گذاری اطلاعات حساس به حداقل برسد.

#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت

🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)

🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدک‌کار کلود، امکان بهره‌برداری از ترکیبی از ویژگی‌های سیستم عامل مانند ناحیه‌کاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، می‌تواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایل‌های روی میزبان را بنویسد. مهم‌ترین نکته این است که مسیر این حمله، در صورت ظهور حفره‌های مشابه، همچنان قابل تکرار است.

برای مقابله با چنین آسیب‌پذیری‌هایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سخت‌تر کنیم. این موارد شامل غیرفعال کردن ناحیه‌کاربری‌های بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژول‌ها و فایل‌های کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، می‌توان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.

در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیت‌های سیستم داشت و به‌روزرسانی‌های امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و به‌روزرسانی مستمر است تا سیستم در برابر آسیب‌های مخرب مقاوم بماند.

#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت

🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)

🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام می‌دهد، گیتهب به تحقیق‌گر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازه‌اش، یکی از بزرگ‌ترین جوایز در برنامه پاداش آسیب‌پذیری‌های گیتهب محسوب می‌شود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، می‌تواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.

این آسیب‌پذیری جدی، کاربرانی که با پروژه‌های متن باز و مخازن خصوصی سر و کار دارند را تهدید می‌کند، زیرا به مهاجم اجازه می‌دهد با ارسال لینک‌های ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی می‌تواند منجر به سرقت اطلاعات، تغییر داده‌ها یا حتی از کار انداختن سیستم‌ها شود.

کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیب‌پذیری‌های امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایش‌های امنیتی و همکاری فعال جامعه هکرهای اخلاق‌مدار را در محافظت از زیرساخت‌های فناوری اطلاعات برجسته می‌سازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژه‌های متن باز برایش در اولویت قرار دارد و از بهترین روش‌های فعال در حوزه امنیت سایبری بهره می‌برد.

#امنیت #حفاظت_سایبری #گیتهب #آسیب‌پذیری

🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec


👑 @software_Labdon