کامپوننت API Server چیه و چرا مرکز همه چیزه؟
—————————
هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمیزنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه.
ساختار HTTP APIش هم کاملاً قابل پیشبینیه:
/api/<version>namespaces/<namespace>/<resource-type><resource-name>
پس وقتی میزنی:
kubectl get pod nginx -n dev
پشت صحنه این اتفاق میفته:
کامپوننت kubectl درخواست رو تبدیل میکنه به یه HTTP GET ساده روی:
/api/v1/namespaces/dev/pods/nginx
این درخواست وارد یه pipeline چندمرحلهای توی API Server میشه:
مرحله: 1. Authentication — مشخص میکنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر.
مرحله: 2. Authorization— چک میکنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC.
مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش میکنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit).
بعد از عبور از این مراحل، API Server با etcd صحبت میکنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید.
نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیرهسازی، و broadcast کردن state از طریق مکانیزم Watch هست.
—————————
هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمیزنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه.
ساختار HTTP APIش هم کاملاً قابل پیشبینیه:
/api/<version>namespaces/<namespace>/<resource-type><resource-name>
پس وقتی میزنی:
kubectl get pod nginx -n dev
پشت صحنه این اتفاق میفته:
کامپوننت kubectl درخواست رو تبدیل میکنه به یه HTTP GET ساده روی:
/api/v1/namespaces/dev/pods/nginx
این درخواست وارد یه pipeline چندمرحلهای توی API Server میشه:
مرحله: 1. Authentication — مشخص میکنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر.
مرحله: 2. Authorization— چک میکنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC.
مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش میکنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit).
بعد از عبور از این مراحل، API Server با etcd صحبت میکنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید.
نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیرهسازی، و broadcast کردن state از طریق مکانیزم Watch هست.
🔥 با این ابزار، دیگه سرتون تو کلاهبرداریهای آنلاین کلاه نمیره...!
🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder میتونه نجاتتون بده! این ابزار آنلاین کمکتون میکنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید.
❓ چرا باید از ScamMinder استفاده کنیم؟
• سایتها رو کامل بررسی میکنه و نمره اعتماد میده
• درصد احتمال اسکم بودن رو نشون میده
• دلیل این تحلیلها رو واضح و راحت توضیح میده
⚠️ https://scamminder.com/
🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder میتونه نجاتتون بده! این ابزار آنلاین کمکتون میکنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید.
❓ چرا باید از ScamMinder استفاده کنیم؟
• سایتها رو کامل بررسی میکنه و نمره اعتماد میده
• درصد احتمال اسکم بودن رو نشون میده
• دلیل این تحلیلها رو واضح و راحت توضیح میده
⚠️ https://scamminder.com/
ScamMinder
Free Scam Detector & Website Safety Checker | ScamMinder
Check if any website is safe or a scam. Get instant trust scores, AI analysis, and user reviews to protect from online fraud and phishing.
#Wordpress
یک آسیبپذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس میتواند با یک درخواست ساده HTTP روی وردپرس پیشفرض (بدون هیچ پلاگین) کد دلخواه اجرا کند.
چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com
نسخههای آسیبپذیر:
6.9.0 تا 6.9.4
7.0.0 تا 7.0.1
راه حل: به آخرین نسخه بروزرسانی کنید.
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
<VAHID NAMENI/>
یک آسیبپذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس میتواند با یک درخواست ساده HTTP روی وردپرس پیشفرض (بدون هیچ پلاگین) کد دلخواه اجرا کند.
چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com
نسخههای آسیبپذیر:
6.9.0 تا 6.9.4
7.0.0 تا 7.0.1
راه حل: به آخرین نسخه بروزرسانی کنید.
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
<VAHID NAMENI/>
wp2shell
wp2shell: Pre Authentication RCE in WordPress Core
Check whether your WordPress site is affected by the pre-authentication RCE in WordPress Core. A free checker from Searchlight Cyber.
Forwarded from Persian Post
🚀 اگر قصد داری زبان انگلیسی رو تقویت کنی، از صفر شروع کنی یا برای مهاجرت آماده بشی، یکی از بهترین اساتیدی که میشناسم استاد منصوریان هست. 🇬🇧
اگر به دنبال یادگیری اصولی، منظم و کاربردی زبان هستی، پیشنهاد میکنم حتماً پیج ایشون رو دنبال کنی. 📚✨
📅 ظرفیت کلاسهای فعلی:
یکشنبه و پنجشنبه: ساعت ۱۴:۳۰ 🕒
شنبه و چهارشنبه: ساعت ۱۹:۰۰ 🕖
👇👇👇👇
Https://xn--r1a.website/RaziyehMansourian 🔗
اگر به دنبال یادگیری اصولی، منظم و کاربردی زبان هستی، پیشنهاد میکنم حتماً پیج ایشون رو دنبال کنی. 📚✨
📅 ظرفیت کلاسهای فعلی:
یکشنبه و پنجشنبه: ساعت ۱۴:۳۰ 🕒
شنبه و چهارشنبه: ساعت ۱۹:۰۰ 🕖
👇👇👇👇
Https://xn--r1a.website/RaziyehMansourian 🔗
Forwarded from Future Pulse Persian
شایان اویسقَرَن، پژوهشگر ایرانی علوم رایانه و استاد دانشگاه واشینگتن، مدال آباکوس سال ۲۰۲۶ اتحادیه بینالمللی ریاضیات را دریافت کرده است؛ جایزهای که به دستاوردهای برجسته پژوهشگران جوان در بخشهای ریاضی علوم رایانه تعلق میگیرد.
کمیته این جایزه میگوید اویسقرن با وارد کردن ابزارهایی از شاخههایی چون هندسه چندجملهایها، نظریه احتمال و نظریه طیفی گرافها، شیوه تحلیل الگوریتمها را گسترش داده و برای حل چند مسئله قدیمی علوم رایانه راههای تازهای گشوده است.
پژوهشهای او بهویژه در دو زمینه مورد توجه قرار گرفتهاند: یافتن مسیرهای نزدیک به بهینه و نمونهگیری تصادفی از مجموعههای بسیار بزرگ و پیچیده.
مدال آباکوس هر چهار سال یکبار اهدا میشود و ادامه جایزهای است که تا سال ۲۰۱۸ به نام رولف نوانلینا شناخته میشد. نامزد دریافت آن باید در آغاز سال برگزاری کنگره جهانی ریاضیدانان هنوز به ۴۰ سالگی نرسیده باشد. این جایزه از مهمترین افتخارات بینالمللی در علوم رایانه نظری به شمار میرود.
اما اهمیت کار اویسقرن تنها با فهرست کردن اصطلاحهای تخصصی روشن نمیشود. بخش مهمی از مسیر علمی او به یکی از مشهورترین پرسشهای علوم رایانه بازمیگردد: چگونه میتوان کوتاهترین مسیر ممکن را برای سفر میان چندین شهر پیدا کرد و در پایان به نقطه آغاز بازگشت؟
این پرسش که «مسئله فروشنده دورهگرد» نام دارد، در ظاهر ساده است. یک فروشنده، راننده یا مأمور توزیع باید از چند شهر یا مقصد عبور کند، هر کدام را یک بار ببیند و به نقطه نخست بازگردد. با افزایش شمار مقصدها، تعداد مسیرهای ممکن چنان سریع زیاد میشود که بررسی همه آنها عملاً ممکن نیست.
در چنین مواردی، پژوهشگران به جای یافتن پاسخ دقیق، الگوریتمی میخواهند که در مدت معقول مسیری نزدیک به بهترین مسیر را پیدا کند و بتوان تضمین کرد که نتیجه آن از حد معینی بدتر نخواهد بود.
https://xn--r1a.website/futurepulse_persian
کمیته این جایزه میگوید اویسقرن با وارد کردن ابزارهایی از شاخههایی چون هندسه چندجملهایها، نظریه احتمال و نظریه طیفی گرافها، شیوه تحلیل الگوریتمها را گسترش داده و برای حل چند مسئله قدیمی علوم رایانه راههای تازهای گشوده است.
پژوهشهای او بهویژه در دو زمینه مورد توجه قرار گرفتهاند: یافتن مسیرهای نزدیک به بهینه و نمونهگیری تصادفی از مجموعههای بسیار بزرگ و پیچیده.
مدال آباکوس هر چهار سال یکبار اهدا میشود و ادامه جایزهای است که تا سال ۲۰۱۸ به نام رولف نوانلینا شناخته میشد. نامزد دریافت آن باید در آغاز سال برگزاری کنگره جهانی ریاضیدانان هنوز به ۴۰ سالگی نرسیده باشد. این جایزه از مهمترین افتخارات بینالمللی در علوم رایانه نظری به شمار میرود.
اما اهمیت کار اویسقرن تنها با فهرست کردن اصطلاحهای تخصصی روشن نمیشود. بخش مهمی از مسیر علمی او به یکی از مشهورترین پرسشهای علوم رایانه بازمیگردد: چگونه میتوان کوتاهترین مسیر ممکن را برای سفر میان چندین شهر پیدا کرد و در پایان به نقطه آغاز بازگشت؟
این پرسش که «مسئله فروشنده دورهگرد» نام دارد، در ظاهر ساده است. یک فروشنده، راننده یا مأمور توزیع باید از چند شهر یا مقصد عبور کند، هر کدام را یک بار ببیند و به نقطه نخست بازگردد. با افزایش شمار مقصدها، تعداد مسیرهای ممکن چنان سریع زیاد میشود که بررسی همه آنها عملاً ممکن نیست.
در چنین مواردی، پژوهشگران به جای یافتن پاسخ دقیق، الگوریتمی میخواهند که در مدت معقول مسیری نزدیک به بهترین مسیر را پیدا کند و بتوان تضمین کرد که نتیجه آن از حد معینی بدتر نخواهد بود.
https://xn--r1a.website/futurepulse_persian
https://youtu.be/GneInQp2je0
تفاوت فایل نصبی EXE و MSI در چیست؟ آموزش دانلود و نصب حرفهای
بسیاری از کاربران فکر میکنند فایلهای EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد، ساختار امنیتی و کاربرد آنها در ویندوز کاملاً متفاوت است. در این ویدیو از صفر تا صد تفاوت فایلهای EXE و MSI را بررسی کردهایم، ابزار قدرتمند msiexec را معرفی کرده و نحوه استفاده از سوییچهای کاربردی برای نصب بیصدا (Silent Install) را به صورت کاملاً عملی آموزش دادهایم.
🔥 در این ویدیو چه چیزهایی یاد میگیرید؟
۱. فایل EXE (Executable) چیست و توسعهدهندگان چگونه از آن استفاده میکنند؟
۲. فایل MSI (Microsoft Software Installer) چیست و چرا یک فایل اجرایی نیست بلکه یک دیتابیس است؟
۳. بررسی تفاوتهای ساختاری: نحوه تعامل با ویندوز، حذف تمیز (Clean Uninstall) و قابلیت Rollback (برگشت به حالت قبل در صورت بروز خطا).
۴. چرا فایلهای MSI امنیت بالاتری دارند و کمتر دچار آلودگی به ویروس یا بدافزار میشوند؟
۵. کاربردهای اصلی MSI در شبکههای کامپیوتری و محیطهای سازمانی (Enterprise).
۶. آموزش عملی پیدا کردن و دانلود نسخه MSI نرمافزارهای معروفی مانند Google Chrome و Mozilla Firefox.
۷. آموزش کامل دستور msiexec در محیط CMD / PowerShell و معرفی سوییچهای مهم مثل quiet/ و qn/ برای نصب خودکار و بدون UI.
۸. تست و نصب عملی هر دو فایل روی سیستم و مقایسه خروجی آنها.
تفاوت فایل نصبی EXE و MSI در چیست؟ آموزش دانلود و نصب حرفهای
بسیاری از کاربران فکر میکنند فایلهای EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد، ساختار امنیتی و کاربرد آنها در ویندوز کاملاً متفاوت است. در این ویدیو از صفر تا صد تفاوت فایلهای EXE و MSI را بررسی کردهایم، ابزار قدرتمند msiexec را معرفی کرده و نحوه استفاده از سوییچهای کاربردی برای نصب بیصدا (Silent Install) را به صورت کاملاً عملی آموزش دادهایم.
🔥 در این ویدیو چه چیزهایی یاد میگیرید؟
۱. فایل EXE (Executable) چیست و توسعهدهندگان چگونه از آن استفاده میکنند؟
۲. فایل MSI (Microsoft Software Installer) چیست و چرا یک فایل اجرایی نیست بلکه یک دیتابیس است؟
۳. بررسی تفاوتهای ساختاری: نحوه تعامل با ویندوز، حذف تمیز (Clean Uninstall) و قابلیت Rollback (برگشت به حالت قبل در صورت بروز خطا).
۴. چرا فایلهای MSI امنیت بالاتری دارند و کمتر دچار آلودگی به ویروس یا بدافزار میشوند؟
۵. کاربردهای اصلی MSI در شبکههای کامپیوتری و محیطهای سازمانی (Enterprise).
۶. آموزش عملی پیدا کردن و دانلود نسخه MSI نرمافزارهای معروفی مانند Google Chrome و Mozilla Firefox.
۷. آموزش کامل دستور msiexec در محیط CMD / PowerShell و معرفی سوییچهای مهم مثل quiet/ و qn/ برای نصب خودکار و بدون UI.
۸. تست و نصب عملی هر دو فایل روی سیستم و مقایسه خروجی آنها.
YouTube
تفاوت فایل نصبی EXE و MSI در چیست؟ آموزش دانلود و نصب حرفهای
اگر موقع دانلود نرمافزارها با دو پسوند EXE. و MSI. مواجه شدید و نمیدانستید کدامیک انتخاب بهتری است، این ویدیو کاملترین و جامعترین راهنمای فارسی برای شماست!
بسیاری از کاربران فکر میکنند فایلهای EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد،…
بسیاری از کاربران فکر میکنند فایلهای EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد،…
حمله دیروز به Huggingface الان معلوم شده دو تا از مدلهای هوشمصنوعی OpenAI از محیط شدیدا ایزوله آزمایشگاهی فرار کردن وHugging Face رو به صورت خودسر هک کردن!
هنوز AI اونقدر پیشرفته نشده، نمی تونن کنترل کنن دقیقا اینا چه مدلی میخوان امنیت رو تامین کنن!
https://openai.com/index/hugging-face-model-evaluation-security-incident/
@ | <VAHID NAMENI/>
هنوز AI اونقدر پیشرفته نشده، نمی تونن کنترل کنن دقیقا اینا چه مدلی میخوان امنیت رو تامین کنن!
https://openai.com/index/hugging-face-model-evaluation-security-incident/
@ | <VAHID NAMENI/>
OpenAI
OpenAI and Hugging Face partner to address security incident during model evaluation
OpenAI and Hugging Face share early findings from a security incident during AI model evaluation, highlighting advanced cyber capabilities and lessons for defenders.
چند وقتیه که به جای Postman از Bruno استفاده میکنم و واقعاً ازش راضیام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره میشن. یعنی مثل کدهای پروژه Commit میشن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً میشه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریعتر از Postman اجرا میشه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی میکنه
@ | <Mohammad Amiri/>
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره میشن. یعنی مثل کدهای پروژه Commit میشن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً میشه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریعتر از Postman اجرا میشه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی میکنه
@ | <Mohammad Amiri/>
LinkedIn
چند وقتیه که به جای Postman از Bruno استفاده میکنم و واقعاً ازش راضیام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها…
بیشتر از همه این موضوع برام جذاب بود که Collectionها…
چند وقتیه که به جای Postman از Bruno استفاده میکنم و واقعاً ازش راضیام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره میشن. یعنی مثل کدهای پروژه Commit میشن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای…
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره میشن. یعنی مثل کدهای پروژه Commit میشن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای…
Forwarded from AI
براساس دادههای تلهمتری بیش از 22 هزار توسعهدهنده در 4 هزار تیم در faros:
تعداد باگها حدود ۵۴٪ افزایش یافته.
نسبت Incident به Pull Request بیش از ۳ برابر شده.
زمان Review به شکل قابل توجهی افزایش پیدا کرده.
حدود ۳۱٪ Pull Requestهای بیشتری بدون Review انسانی Merge میشه
این گزارش نشون میده که هنوز جامعه مهندسی نرم افزار به بلوغ استفاده از ابزارهای هوش مصنوعی نرسیده و تا حالا بیشتر به سرعت توسعه و خروجی محصول از کد توجه شده تا امنیت و code review.
https://faros.ai/research/ai-acceleration-whiplash
@ | <Ramin Farajpour Cami/>
تعداد باگها حدود ۵۴٪ افزایش یافته.
نسبت Incident به Pull Request بیش از ۳ برابر شده.
زمان Review به شکل قابل توجهی افزایش پیدا کرده.
حدود ۳۱٪ Pull Requestهای بیشتری بدون Review انسانی Merge میشه
این گزارش نشون میده که هنوز جامعه مهندسی نرم افزار به بلوغ استفاده از ابزارهای هوش مصنوعی نرسیده و تا حالا بیشتر به سرعت توسعه و خروجی محصول از کد توجه شده تا امنیت و code review.
https://faros.ai/research/ai-acceleration-whiplash
@ | <Ramin Farajpour Cami/>
www.faros.ai
AI Impact on Engineering Productivity: 2026 Report Data
22K developers reveal AI's real impact: 66% throughput gains but incidents rising faster. Get the definitive data on what's working and breaking.
BDD (Behavior-Driven Development)
یا توسعه نرمافزار مبتنی بر رفتار یک روش توسعه نرمافزار است که تمرکز آن بر رفتار مورد انتظار سیستم از دید کاربر یا کسبوکار است، نه صرفاً جزئیات فنی پیادهسازی.
در واقع تکاملیافتهی TDD (Test-Driven Development) است، اما به جای اینکه فقط برنامهنویسها تست بنویسند، تلاش میکند توسعهدهندگان، تسترها و افراد کسبوکار (Business Analysts/Product Owners) همه با یک زبان مشترک درباره رفتار سیستم صحبت کنند.
ایده اصلی BDD
به جای اینکه بگوییم:
میگوییم:
یعنی تمرکز از کد به رفتار سیستم منتقل میشود.
ساختار معروف BDD
معمولاً از قالب زیر استفاده میکند:
که به آن Gherkin Syntax گفته میشود.
مثال ساده
فرض کنید سیستم Login داریم.
معنی هر بخش
Given
شرایط اولیه
یعنی:
کاربر قبلاً ثبتنام کرده است.
When
اتفاقی که رخ میدهد
Then
نتیجه مورد انتظار
مثال دیگر
فرض کنید ATM داریم.
کاملاً شبیه زبان طبیعی است.
حتی مدیر پروژه هم میتواند آن را بخواند.
در TDD
ممکن است تستی مانند این بنویسید:
اما در BDD همان موضوع به این صورت بیان میشود:
مزایای BDD
۱. مستندات زنده (Living Documentation)
سناریوها هم تست هستند و هم مستندات پروژه.
۲. کاهش سوءتفاهم
همه دقیقاً میدانند سیستم باید چه رفتاری داشته باشد.
۳. تستهای خوانا
به جای:
دارید:
۴. ارتباط بهتر تیم با
Product Owner
QA
Developer
همه یک زبان مشترک دارند.
ابزارهای معروف BDD
اگر زبان Go کار میکنید:
Ginkgo
Gomega
Godog (پیادهسازی Gherkin برای Go)
مثال با Godog:
سپس برای هر مرحله، کد Go نوشته میشود:
مثال واقعی فروشگاه اینترنتی
اگر موجودی کافی نباشد:
چرخه BDD
چه زمانی از BDD استفاده کنیم؟
بیشترین ارزش را در پروژههایی دارد که:
نیازمندیهای کسبوکار پیچیده هستند.
چند تیم (توسعه، QA و محصول) روی یک پروژه کار میکنند.
میخواهید رفتار سیستم بهصورت مستند و قابل اجرا باقی بماند.
برای پروژههای کوچک یا ابزارهای ساده، استفاده از BDD ممکن است هزینهی نگهداری بیشتری نسبت به مزایایش داشته باشد.
جمعبندی
فقط یک روش نوشتن تست نیست؛ بلکه یک شیوهی همکاری و طراحی نرمافزار است. در این رویکرد، ابتدا رفتار مورد انتظار سیستم با زبانی قابل فهم برای همهی اعضای تیم (معمولاً با قالب Given–When–Then) تعریف میشود، سپس این سناریوها به تستهای خودکار تبدیل شده و در نهایت کد به گونهای نوشته میشود که آن رفتارها را برآورده کند. نتیجه این است که تستها، مستندات و نیازمندیهای کسبوکار همسو و همیشه بهروز باقی میمانند.
یا توسعه نرمافزار مبتنی بر رفتار یک روش توسعه نرمافزار است که تمرکز آن بر رفتار مورد انتظار سیستم از دید کاربر یا کسبوکار است، نه صرفاً جزئیات فنی پیادهسازی.
در واقع تکاملیافتهی TDD (Test-Driven Development) است، اما به جای اینکه فقط برنامهنویسها تست بنویسند، تلاش میکند توسعهدهندگان، تسترها و افراد کسبوکار (Business Analysts/Product Owners) همه با یک زبان مشترک درباره رفتار سیستم صحبت کنند.
ایده اصلی BDD
به جای اینکه بگوییم:
این متد باید مقدار X را برگرداند.
میگوییم:
وقتی کاربر رمز عبور درست وارد میکند، باید وارد حساب کاربری خود شود.
یعنی تمرکز از کد به رفتار سیستم منتقل میشود.
ساختار معروف BDD
معمولاً از قالب زیر استفاده میکند:
Given
When
Then
که به آن Gherkin Syntax گفته میشود.
مثال ساده
فرض کنید سیستم Login داریم.
Feature: User Login
Scenario: Successful Login
Given the user is on the login page
And the user has a valid account
When the user enters the correct username and password
Then the user should be redirected to the dashboard
And a welcome message should be displayed
معنی هر بخش
Given
شرایط اولیه
Given the user has an account
یعنی:
کاربر قبلاً ثبتنام کرده است.
When
اتفاقی که رخ میدهد
When the user clicks Login
Then
نتیجه مورد انتظار
Then the dashboard is displayed
مثال دیگر
فرض کنید ATM داریم.
Feature: Withdraw Money
Scenario: Successful Withdrawal
Given my account balance is $500
When I withdraw $100
Then my balance should become $400
کاملاً شبیه زبان طبیعی است.
حتی مدیر پروژه هم میتواند آن را بخواند.
در TDD
ممکن است تستی مانند این بنویسید:
func TestAddUser(t *testing.T) {
}اما در BDD همان موضوع به این صورت بیان میشود:
Given a valid user
When the user is created
Then the user should exist in the database
مزایای BDD
۱. مستندات زنده (Living Documentation)
سناریوها هم تست هستند و هم مستندات پروژه.
۲. کاهش سوءتفاهم
همه دقیقاً میدانند سیستم باید چه رفتاری داشته باشد.
۳. تستهای خوانا
به جای:
Test_Create_User_Valid_Name
دارید:
Given a valid name
When creating a user
Then the user is stored
۴. ارتباط بهتر تیم با
Product Owner
QA
Developer
همه یک زبان مشترک دارند.
ابزارهای معروف BDD
اگر زبان Go کار میکنید:
Ginkgo
Gomega
Godog (پیادهسازی Gherkin برای Go)
مثال با Godog:
Feature: Calculator
Scenario: Add two numbers
Given I have entered 10
And I have entered 20
When I press add
Then the result should be 30
سپس برای هر مرحله، کد Go نوشته میشود:
func iHaveEntered(arg int) error {
...
}
func iPressAdd() error {
...
}
func theResultShouldBe(arg int) error {
...
}مثال واقعی فروشگاه اینترنتی
Feature: Buy Product
Scenario: Product in stock
Given a product has quantity 5
When the customer buys 2 items
Then the stock should become 3
And the order should be created
اگر موجودی کافی نباشد:
Scenario: Product out of stock
Given a product has quantity 1
When the customer buys 2 items
Then the purchase should fail
And an "Out of stock" message should be shown
چرخه BDD
Discuss Behavior
↓
Write Scenario (Given/When/Then)
↓
Run Scenario (Fail)
↓
Write Code
↓
Scenario Passes
↓
Refactor
چه زمانی از BDD استفاده کنیم؟
بیشترین ارزش را در پروژههایی دارد که:
نیازمندیهای کسبوکار پیچیده هستند.
چند تیم (توسعه، QA و محصول) روی یک پروژه کار میکنند.
میخواهید رفتار سیستم بهصورت مستند و قابل اجرا باقی بماند.
برای پروژههای کوچک یا ابزارهای ساده، استفاده از BDD ممکن است هزینهی نگهداری بیشتری نسبت به مزایایش داشته باشد.
جمعبندی
فقط یک روش نوشتن تست نیست؛ بلکه یک شیوهی همکاری و طراحی نرمافزار است. در این رویکرد، ابتدا رفتار مورد انتظار سیستم با زبانی قابل فهم برای همهی اعضای تیم (معمولاً با قالب Given–When–Then) تعریف میشود، سپس این سناریوها به تستهای خودکار تبدیل شده و در نهایت کد به گونهای نوشته میشود که آن رفتارها را برآورده کند. نتیجه این است که تستها، مستندات و نیازمندیهای کسبوکار همسو و همیشه بهروز باقی میمانند.
❤1
🔵 عنوان مقاله
The open-source code security auditor that proves exploitability. (Sponsor)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزارهای متنباز، امنیت کدهای منبع باز همواره یکی از چالشهای اصلی به شمار میرود. ابزار جدیدی که هماکنون معرفی میشود، یک سیستم ارزیابی امنیتی متنباز است که قادر است قابلیت بهرهبرداری از آسیبپذیریها را اثبات کند. این ابزار با هدف افزایش اعتماد و اطمینان در کدهای متنباز طراحی شده است و میتواند هر مخزن (Repository) را مورد تجزیه و تحلیل قرار دهد. زمانیکه آن را به کار میگیرید، هر یافته با صدور حکم، پیگیری منبع تا مقصد و ارائه کدهای مربوط به CWE همراه است. این سیستم حتی در مقابل عوامل مخرب و حملات، ادعاهای نادرست را رد میکند و جمعآوری سریع اطلاعات بیصدا و بدون ایجاد نویز، از ویژگیهای بارز آن است.
این ابزار با هر مدل متنباز سازگار است و نتایج خود را بر اساس استانداردهای معتبر مانند بنچمارک DVGA ارزیابی میکند. به کمک این سیستم، توسعهدهندگان میتوانند امنیت پروژههای خود را تا حد قابل توجهی تضمین کنند و در عین حال از فریبهای احتمالی برتری یافته و آسیبپذیریها را به صورت شفاف کشف کنند. استفاده از این ابزار، گامی مهم در جهت پیشگیری، شناسایی سریع آسیبپذیریها و ارتقای امنیت نرمافزارهای متنباز است.
در نهایت، با قابلیتهای پیشرفته و قابل اطمینان، این سیستم تضمین میکند که امنیت کدهای متنباز در مسیر توسعه، همچنان حفظ و تقویت شود و توسعهدهندگان بیوقفه بتوانند به رضایت کامل در پروژههای خود برسند.
#امنیت_متن_باز #حفاظت_کد #آسیب_پذیری #توسعه_امن
🟣لینک مقاله:
https://agentfield.ai/github/sec-af/?utm_source=tldr&utm_medium=newsletter&utm_campaign=tldr-260728&utm_id=tldr-260728-sec-af&utm_content=sec-af
➖➖➖➖➖➖➖➖
👑 @software_Labdon
The open-source code security auditor that proves exploitability. (Sponsor)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزارهای متنباز، امنیت کدهای منبع باز همواره یکی از چالشهای اصلی به شمار میرود. ابزار جدیدی که هماکنون معرفی میشود، یک سیستم ارزیابی امنیتی متنباز است که قادر است قابلیت بهرهبرداری از آسیبپذیریها را اثبات کند. این ابزار با هدف افزایش اعتماد و اطمینان در کدهای متنباز طراحی شده است و میتواند هر مخزن (Repository) را مورد تجزیه و تحلیل قرار دهد. زمانیکه آن را به کار میگیرید، هر یافته با صدور حکم، پیگیری منبع تا مقصد و ارائه کدهای مربوط به CWE همراه است. این سیستم حتی در مقابل عوامل مخرب و حملات، ادعاهای نادرست را رد میکند و جمعآوری سریع اطلاعات بیصدا و بدون ایجاد نویز، از ویژگیهای بارز آن است.
این ابزار با هر مدل متنباز سازگار است و نتایج خود را بر اساس استانداردهای معتبر مانند بنچمارک DVGA ارزیابی میکند. به کمک این سیستم، توسعهدهندگان میتوانند امنیت پروژههای خود را تا حد قابل توجهی تضمین کنند و در عین حال از فریبهای احتمالی برتری یافته و آسیبپذیریها را به صورت شفاف کشف کنند. استفاده از این ابزار، گامی مهم در جهت پیشگیری، شناسایی سریع آسیبپذیریها و ارتقای امنیت نرمافزارهای متنباز است.
در نهایت، با قابلیتهای پیشرفته و قابل اطمینان، این سیستم تضمین میکند که امنیت کدهای متنباز در مسیر توسعه، همچنان حفظ و تقویت شود و توسعهدهندگان بیوقفه بتوانند به رضایت کامل در پروژههای خود برسند.
#امنیت_متن_باز #حفاظت_کد #آسیب_پذیری #توسعه_امن
🟣لینک مقاله:
https://agentfield.ai/github/sec-af/?utm_source=tldr&utm_medium=newsletter&utm_campaign=tldr-260728&utm_id=tldr-260728-sec-af&utm_content=sec-af
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - Agent-Field/sec-af: AI-native code security auditor on AgentField that proves exploitability with verdicts, traces, and…
AI-native code security auditor on AgentField that proves exploitability with verdicts, traces, and actionable evidence. - Agent-Field/sec-af
🔵 عنوان مقاله
Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles (6 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی خطرات امنیتی مربوط به پلتفرم مدیریت ناوگان شرکتهای ولوو و ایشر میپردازیم. شرکت VE Commercial Vehicles با بهرهگیری از پلتفرم تلماتیک "مای ایشر" که برای ناوگان کامیونها و اتوبوسهای هندی طراحی شده است، سهلانگاریهای مهمی در زمینه امنیت انجام داده است. این پلتفرم آسیبپذیریهایی را در APIهای داخلی بدون احراز هویت معرفی کرد که اطلاعات حساس و گستردهای را در اختیار هکرها قرار میدادند. از جمله این موارد میتوان به لیست کردن صدها هزار مشتری، کاربر، وسایل نقلیه و کدهای OTP اشاره کرد. با شناخت مسیرهای دسترسی نادرست، تیم امنیتی اییشتن توانست درهای ورودی باز را کشف کند که پاسخهای حاوی رکوردهای کاربران، پسوردهای رمزنگاریشده و تاریخچه کامل OTP از سال ۲۰۲۱ را ارائه میدادند. این نوع دسترسیهای غیرمجاز امکان سرقت حساب، کنترل از راه دور و پیگیری کامل ناوگان را برای مهاجمان فراهم مینمود، بهطوریکه توانستند شمارههای همراه را با OTPها مطابقت دهند یا پسوردها را بهراحتی از طریق API بازنشانی کنند. این یافتهها نشان میدهد که نبود اقدامات امنیتی مناسب در APIها، راههای نفوذ گستردهای را برای هکرها فراهم میکند و میتواند امنیت ناوگان حملونقل را به خطر بیندازد.
در نتیجه، ضرورت دارد شرکتهای فناوریمحور و مدیران ناوگان، توجه ویژهای به امنیت APIها و حفاظت از دادههای حساس داشته باشند تا از بروز هرگونه سواستفاده پیشگیری شود و امنترین زیرساختها را برای مدیریت ناوگان خود فراهم سازند.
#امنیت_الکترونیکی #ناوگان_حملونقل #حملونقل_هوشمند #امنیت دیجیتال
🟣لینک مقاله:
https://eaton-works.com/2026/07/27/my-eicher-hack/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles (6 minute read)
🟢 خلاصه مقاله:
در این مقاله، به بررسی خطرات امنیتی مربوط به پلتفرم مدیریت ناوگان شرکتهای ولوو و ایشر میپردازیم. شرکت VE Commercial Vehicles با بهرهگیری از پلتفرم تلماتیک "مای ایشر" که برای ناوگان کامیونها و اتوبوسهای هندی طراحی شده است، سهلانگاریهای مهمی در زمینه امنیت انجام داده است. این پلتفرم آسیبپذیریهایی را در APIهای داخلی بدون احراز هویت معرفی کرد که اطلاعات حساس و گستردهای را در اختیار هکرها قرار میدادند. از جمله این موارد میتوان به لیست کردن صدها هزار مشتری، کاربر، وسایل نقلیه و کدهای OTP اشاره کرد. با شناخت مسیرهای دسترسی نادرست، تیم امنیتی اییشتن توانست درهای ورودی باز را کشف کند که پاسخهای حاوی رکوردهای کاربران، پسوردهای رمزنگاریشده و تاریخچه کامل OTP از سال ۲۰۲۱ را ارائه میدادند. این نوع دسترسیهای غیرمجاز امکان سرقت حساب، کنترل از راه دور و پیگیری کامل ناوگان را برای مهاجمان فراهم مینمود، بهطوریکه توانستند شمارههای همراه را با OTPها مطابقت دهند یا پسوردها را بهراحتی از طریق API بازنشانی کنند. این یافتهها نشان میدهد که نبود اقدامات امنیتی مناسب در APIها، راههای نفوذ گستردهای را برای هکرها فراهم میکند و میتواند امنیت ناوگان حملونقل را به خطر بیندازد.
در نتیجه، ضرورت دارد شرکتهای فناوریمحور و مدیران ناوگان، توجه ویژهای به امنیت APIها و حفاظت از دادههای حساس داشته باشند تا از بروز هرگونه سواستفاده پیشگیری شود و امنترین زیرساختها را برای مدیریت ناوگان خود فراهم سازند.
#امنیت_الکترونیکی #ناوگان_حملونقل #حملونقل_هوشمند #امنیت دیجیتال
🟣لینک مقاله:
https://eaton-works.com/2026/07/27/my-eicher-hack/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Eaton-Works
Exploiting Volvo/Eicher’s fleet management platform to gain control over all users and vehicles
VE Commercial Vehicles’ My Eicher platform had a critical vulnerability that let you take over anyone’s account and gain control over their vehicle fleets.
🔵 عنوان مقاله
Abstract (Product Launch)
🟢 خلاصه مقاله:
پلتفرم «ابسترکت» یک سامانه امنیتی نوآورانه است که بر پایه فرآیندهای همزمان و استریممحور طراحی شده است. این سیستم با جداسازی منابع دادههای امنیتی از هدفهای ذخیرهسازی، امکان نظارت و تحلیل در لحظه را برای تیمهای امنیتی فراهم میکند. این رویکرد به آنها اجازه میدهد تا سریعتر و کارآمدتر واکنش نشان دهند و خطرات را هر چه زودتر شناسایی کنند.
علاوه بر این، «ابسترکت» قابلیت اجرای عملیاتهای درحین جریان داده (در-استریم) را دارد، به طوری که بتواند دادهها را به صورت مداوم و بیوقفه بررسی و تحلیل کند. این ویژگی، فرآیندهای امنیتی را بسیار بهبود میبخشد و نیاز به تأخیر در تجزیه و تحلیل را کاهش میدهد. یکی دیگر از مزایای این پلتفرم، توانایی تبدیل دادهها به قالبهای متنوع مانند OCSF و ECS است، که امکان اشتراکگذاری و یکپارچهسازی بهتر دادههای امنیتی را فراهم میکند.
هدف اصلی «ابسترکت»، کاهش هزینههای ذخیرهسازی در سیستمهای SIEM و افزایش راندمان عملیات امنیت است. با جداسازی دادهها و قابلیتهای پیشرفته در پردازش و مدیریت آنها، این پلتفرم راهحلی مقرونبهصرفه و کارآمد برای سازمانهایی است که به دنبال بهبود امنیت فناوری اطلاعات خود هستند.
#امنیت_سایبری #پلتفرم_امنیتی #تحلیل_در_حین_جریان #کاهش_هزینه
🟣لینک مقاله:
https://www.abstract.security/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Abstract (Product Launch)
🟢 خلاصه مقاله:
پلتفرم «ابسترکت» یک سامانه امنیتی نوآورانه است که بر پایه فرآیندهای همزمان و استریممحور طراحی شده است. این سیستم با جداسازی منابع دادههای امنیتی از هدفهای ذخیرهسازی، امکان نظارت و تحلیل در لحظه را برای تیمهای امنیتی فراهم میکند. این رویکرد به آنها اجازه میدهد تا سریعتر و کارآمدتر واکنش نشان دهند و خطرات را هر چه زودتر شناسایی کنند.
علاوه بر این، «ابسترکت» قابلیت اجرای عملیاتهای درحین جریان داده (در-استریم) را دارد، به طوری که بتواند دادهها را به صورت مداوم و بیوقفه بررسی و تحلیل کند. این ویژگی، فرآیندهای امنیتی را بسیار بهبود میبخشد و نیاز به تأخیر در تجزیه و تحلیل را کاهش میدهد. یکی دیگر از مزایای این پلتفرم، توانایی تبدیل دادهها به قالبهای متنوع مانند OCSF و ECS است، که امکان اشتراکگذاری و یکپارچهسازی بهتر دادههای امنیتی را فراهم میکند.
هدف اصلی «ابسترکت»، کاهش هزینههای ذخیرهسازی در سیستمهای SIEM و افزایش راندمان عملیات امنیت است. با جداسازی دادهها و قابلیتهای پیشرفته در پردازش و مدیریت آنها، این پلتفرم راهحلی مقرونبهصرفه و کارآمد برای سازمانهایی است که به دنبال بهبود امنیت فناوری اطلاعات خود هستند.
#امنیت_سایبری #پلتفرم_امنیتی #تحلیل_در_حین_جریان #کاهش_هزینه
🟣لینک مقاله:
https://www.abstract.security/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
www.abstract.security
Abstract | Composable SIEM Platform
Break free from vendor lock-in with composable SIEM. Flexible data collection, AI-powered detection, and intelligent storage for modern SecOps teams.
🔵 عنوان مقاله
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)
🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبانهایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر میبود. علاوه بر این، این دادهها حاوی اطلاعات بسیاری از سلبریتیها و چهرههای سرشناس صنعت سرگرمی مانند آدرسهای ایمیل، نامها، مکانهای فیسبوک، آدرسهای فیزیکی، آیپیها، فهرستهای خبرنامه و هشهای پسورد bcrypt بودند.
این یافته نشاندهنده یک آسیبپذیری عمده در حوزه امنیت دادهها است، چرا که این نوع اطلاعات حساس میتوانست در معرض سوءاستفادههای مختلف قرار گیرد اگر به دست افراد نادرست میافتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمانهایی است که در حوزه مدیریت دادههای شخصی و حساس فعالیت میکنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده میشود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات میکند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستمهای دیجیتال به وضوح مشخص میشود.
#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم
🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)
🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبانهایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر میبود. علاوه بر این، این دادهها حاوی اطلاعات بسیاری از سلبریتیها و چهرههای سرشناس صنعت سرگرمی مانند آدرسهای ایمیل، نامها، مکانهای فیسبوک، آدرسهای فیزیکی، آیپیها، فهرستهای خبرنامه و هشهای پسورد bcrypt بودند.
این یافته نشاندهنده یک آسیبپذیری عمده در حوزه امنیت دادهها است، چرا که این نوع اطلاعات حساس میتوانست در معرض سوءاستفادههای مختلف قرار گیرد اگر به دست افراد نادرست میافتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمانهایی است که در حوزه مدیریت دادههای شخصی و حساس فعالیت میکنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده میشود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات میکند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستمهای دیجیتال به وضوح مشخص میشود.
#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم
🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
ExpressVPN
Tribeca Film Festival Leak Exposes Celebrity & Industry Data
A major data breach exposed 666,369 Tribeca Film Festival records — including sensitive PII and confidential documents tied to A-list talent and industry professionals.
🔵 عنوان مقاله
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)
🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبندهای مانند "BlueNoroff Fake Meeting Kit" استفاده میکنند تا قربانیان را فریب دهند و اطلاعات حساس آنها را سرقت کنند. در این حملات، کاربرانی که لینک جلسهای را از یک تماس مخرب در پیامرسان تلگرام دریافت میکنند، ناخواسته وارد صفحهای میشوند که ظاهراً مشابه برنامههای رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وبکم کاربر را فعال کرده و تراکنشهای مرورگرهای کیف پول دیجیتال، با استفاده از فناوریهای خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پولهای سولانا، ردیابی میکنند.
در ادامه، مهاجمان از فناوریهای ساختگی و ویدیویهای Deepfake برای فریب کاربر استفاده میکنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریکآمیز میکشاند. پس از مدتی، یک پنجره جعلی بهروزرسانی SDK نمایش داده میشود که با بهرهبرداری از قابلیتهای حافظهٔ کلیپبورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا میکند. این کدها، یک اسکریپت ویبیاسکریپت (VBScript) مخفی را بارگذاری میکنند که در ادامه، حمله را تکمیل میکند.
در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آنها دریافتهاند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کردهاند، که به گونهای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان میتواند مانع فعالیت آنتیویروسها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و داراییهای دیجیتال آنها به شدت در معرض خطر قرار میگیرد.
این حملات نشان میدهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته میسازند. کاربران باید همیشه هوشیار باشند و از لینکهای ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات میتوانند خسارتهای هنگفتی به زندگی و داراییهای دیجیتال آنها وارد آورند.
#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی
🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)
🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبندهای مانند "BlueNoroff Fake Meeting Kit" استفاده میکنند تا قربانیان را فریب دهند و اطلاعات حساس آنها را سرقت کنند. در این حملات، کاربرانی که لینک جلسهای را از یک تماس مخرب در پیامرسان تلگرام دریافت میکنند، ناخواسته وارد صفحهای میشوند که ظاهراً مشابه برنامههای رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وبکم کاربر را فعال کرده و تراکنشهای مرورگرهای کیف پول دیجیتال، با استفاده از فناوریهای خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پولهای سولانا، ردیابی میکنند.
در ادامه، مهاجمان از فناوریهای ساختگی و ویدیویهای Deepfake برای فریب کاربر استفاده میکنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریکآمیز میکشاند. پس از مدتی، یک پنجره جعلی بهروزرسانی SDK نمایش داده میشود که با بهرهبرداری از قابلیتهای حافظهٔ کلیپبورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا میکند. این کدها، یک اسکریپت ویبیاسکریپت (VBScript) مخفی را بارگذاری میکنند که در ادامه، حمله را تکمیل میکند.
در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آنها دریافتهاند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کردهاند، که به گونهای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان میتواند مانع فعالیت آنتیویروسها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و داراییهای دیجیتال آنها به شدت در معرض خطر قرار میگیرد.
این حملات نشان میدهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته میسازند. کاربران باید همیشه هوشیار باشند و از لینکهای ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات میتوانند خسارتهای هنگفتی به زندگی و داراییهای دیجیتال آنها وارد آورند.
#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی
🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials
BlueNoroff, a financially motivated threat cluster linked to the Lazarus Group, has been observed deploying a highly sophisticated “fake meeting” phishing kit.
🔵 عنوان مقاله
What happened after we pushed our .env to a public repo (5 minute read)
🟢 خلاصه مقاله:
پس از انتشار فایلهای مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایلها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستمهای امنیتی GitHub در لحظههای اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاعرسانی به تیمهای مسئول ارسال نشد.
در ادامه، سامانههای AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگرانکننده این است که این اقدامها هیچوقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره میبرد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژههای نرمافزاری است که در آن سوءتفاهم یا سهلانگاری میتواند بحرانهای جدی ایجاد کند.
برای جلوگیری از چنین حوادثی، بهتر است همیشه فایلهای حساس را به صورت مخفی نگه داریم و قبل از انتشار، آنها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعالسازی آنها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، میتواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژههای ما را تضمین کند.
#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی
🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
What happened after we pushed our .env to a public repo (5 minute read)
🟢 خلاصه مقاله:
پس از انتشار فایلهای مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایلها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستمهای امنیتی GitHub در لحظههای اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاعرسانی به تیمهای مسئول ارسال نشد.
در ادامه، سامانههای AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگرانکننده این است که این اقدامها هیچوقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره میبرد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژههای نرمافزاری است که در آن سوءتفاهم یا سهلانگاری میتواند بحرانهای جدی ایجاد کند.
برای جلوگیری از چنین حوادثی، بهتر است همیشه فایلهای حساس را به صورت مخفی نگه داریم و قبل از انتشار، آنها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعالسازی آنها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، میتواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژههای ما را تضمین کند.
#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی
🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
tachyon.so
What happened after we pushed our .env to a public repo | Tachyon Blog
Tachyon reviews pull requests in full-codebase context, validates exploitability, and gives developers fix-ready security findings before code merges.
👍1
🔵 عنوان مقاله
grokpatrol (GitHub Repo)
🟢 خلاصه مقاله:
گروکپترل ابزاری است که به کاربر این امکان را میدهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص میکند و همچنین میتواند بررسی کند که آیا مخزنهای گیت شما به سمت سرورهای مرتبط ارسال شدهاند یا خیر. در صورت وجود چنین عملیاتی، گروسپترل به شما اطلاع میدهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزنها آپلود شده باشند، در امنیت قرار دارند.
این ابزار قصد دارد امنیت توسعهدهندگان و کاربران تکنولوژیک را تضمین کند، بهخصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروسپترل، میتوان مطمئن شد که هیچ راز یا اطلاعات محرمانهای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.
در نهایت، این نرمافزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزنها است و کمک میکند تا خطاهای احتمالی در اشتراکگذاری اطلاعات حساس به حداقل برسد.
#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت
🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
grokpatrol (GitHub Repo)
🟢 خلاصه مقاله:
گروکپترل ابزاری است که به کاربر این امکان را میدهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص میکند و همچنین میتواند بررسی کند که آیا مخزنهای گیت شما به سمت سرورهای مرتبط ارسال شدهاند یا خیر. در صورت وجود چنین عملیاتی، گروسپترل به شما اطلاع میدهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزنها آپلود شده باشند، در امنیت قرار دارند.
این ابزار قصد دارد امنیت توسعهدهندگان و کاربران تکنولوژیک را تضمین کند، بهخصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروسپترل، میتوان مطمئن شد که هیچ راز یا اطلاعات محرمانهای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.
در نهایت، این نرمافزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزنها است و کمک میکند تا خطاهای احتمالی در اشتراکگذاری اطلاعات حساس به حداقل برسد.
#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت
🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub
GitHub - optimuslabs-io/grokpatrol: Open-source, offline forensic scanner CLI tool designed to detect evidence of git repo collection…
Open-source, offline forensic scanner CLI tool designed to detect evidence of git repo collection or upload by the Grok Build CLI to xAI infrastructure. - optimuslabs-io/grokpatrol
🔵 عنوان مقاله
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)
🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدککار کلود، امکان بهرهبرداری از ترکیبی از ویژگیهای سیستم عامل مانند ناحیهکاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، میتواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایلهای روی میزبان را بنویسد. مهمترین نکته این است که مسیر این حمله، در صورت ظهور حفرههای مشابه، همچنان قابل تکرار است.
برای مقابله با چنین آسیبپذیریهایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سختتر کنیم. این موارد شامل غیرفعال کردن ناحیهکاربریهای بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژولها و فایلهای کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، میتوان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.
در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیتهای سیستم داشت و بهروزرسانیهای امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و بهروزرسانی مستمر است تا سیستم در برابر آسیبهای مخرب مقاوم بماند.
#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت
🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)
🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدککار کلود، امکان بهرهبرداری از ترکیبی از ویژگیهای سیستم عامل مانند ناحیهکاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، میتواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایلهای روی میزبان را بنویسد. مهمترین نکته این است که مسیر این حمله، در صورت ظهور حفرههای مشابه، همچنان قابل تکرار است.
برای مقابله با چنین آسیبپذیریهایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سختتر کنیم. این موارد شامل غیرفعال کردن ناحیهکاربریهای بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژولها و فایلهای کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، میتوان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.
در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیتهای سیستم داشت و بهروزرسانیهای امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و بهروزرسانی مستمر است تا سیستم در برابر آسیبهای مخرب مقاوم بماند.
#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت
🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Accomplish
SharedRoot; Escaping the Claude Cowork sandbox — Accomplish Blog
Untrusted content in a Claude Cowork session can escape the VM it's sandboxed in and read and write files anywhere on your Mac. The kernel bug that makes it possible isn't the interesting part. Four design decisions are, and they'd have stopped the next kernel…
🔵 عنوان مقاله
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)
🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام میدهد، گیتهب به تحقیقگر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازهاش، یکی از بزرگترین جوایز در برنامه پاداش آسیبپذیریهای گیتهب محسوب میشود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، میتواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.
این آسیبپذیری جدی، کاربرانی که با پروژههای متن باز و مخازن خصوصی سر و کار دارند را تهدید میکند، زیرا به مهاجم اجازه میدهد با ارسال لینکهای ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی میتواند منجر به سرقت اطلاعات، تغییر دادهها یا حتی از کار انداختن سیستمها شود.
کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیبپذیریهای امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایشهای امنیتی و همکاری فعال جامعه هکرهای اخلاقمدار را در محافظت از زیرساختهای فناوری اطلاعات برجسته میسازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژههای متن باز برایش در اولویت قرار دارد و از بهترین روشهای فعال در حوزه امنیت سایبری بهره میبرد.
#امنیت #حفاظت_سایبری #گیتهب #آسیبپذیری
🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)
🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام میدهد، گیتهب به تحقیقگر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازهاش، یکی از بزرگترین جوایز در برنامه پاداش آسیبپذیریهای گیتهب محسوب میشود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، میتواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.
این آسیبپذیری جدی، کاربرانی که با پروژههای متن باز و مخازن خصوصی سر و کار دارند را تهدید میکند، زیرا به مهاجم اجازه میدهد با ارسال لینکهای ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی میتواند منجر به سرقت اطلاعات، تغییر دادهها یا حتی از کار انداختن سیستمها شود.
کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیبپذیریهای امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایشهای امنیتی و همکاری فعال جامعه هکرهای اخلاقمدار را در محافظت از زیرساختهای فناوری اطلاعات برجسته میسازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژههای متن باز برایش در اولویت قرار دارد و از بهترین روشهای فعال در حوزه امنیت سایبری بهره میبرد.
#امنیت #حفاظت_سایبری #گیتهب #آسیبپذیری
🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
RuntimeWire
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_
Researcher @sagitz_ disclosed a remote code execution vulnerability in GitHub, earning a $100,000 bounty—the largest payout in the platform's bug bounty program.