Software Engineer
701 subscribers
60 photos
6 videos
6 files
1.5K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
چند وقتیه که به جای Postman از Bruno استفاده می‌کنم و واقعاً ازش راضی‌ام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره می‌شن. یعنی مثل کدهای پروژه Commit می‌شن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً می‌شه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریع‌تر از Postman اجرا می‌شه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی می‌کنه

@ | <Mohammad Amiri/>
Forwarded from AI
براساس داده‌های تله‌متری بیش از 22 هزار توسعه‌دهنده در 4 هزار تیم در faros:

تعداد باگ‌ها حدود ۵۴٪ افزایش یافته.
نسبت Incident به Pull Request بیش از ۳ برابر شده.
زمان Review به شکل قابل توجهی افزایش پیدا کرده.
حدود ۳۱٪ Pull Requestهای بیشتری بدون Review انسانی Merge میشه

این گزارش نشون میده که هنوز جامعه مهندسی نرم افزار به بلوغ استفاده از ابزارهای هوش مصنوعی نرسیده و تا حالا بیشتر به سرعت توسعه و خروجی محصول از کد توجه شده تا امنیت و code review.

https://faros.ai/research/ai-acceleration-whiplash

@ | <Ramin Farajpour Cami/>
BDD (Behavior-Driven Development)

یا توسعه نرم‌افزار مبتنی بر رفتار یک روش توسعه نرم‌افزار است که تمرکز آن بر رفتار مورد انتظار سیستم از دید کاربر یا کسب‌وکار است، نه صرفاً جزئیات فنی پیاده‌سازی.

در واقع تکامل‌یافته‌ی TDD (Test-Driven Development) است، اما به جای اینکه فقط برنامه‌نویس‌ها تست بنویسند، تلاش می‌کند توسعه‌دهندگان، تسترها و افراد کسب‌وکار (Business Analysts/Product Owners) همه با یک زبان مشترک درباره رفتار سیستم صحبت کنند.

ایده اصلی BDD
به جای اینکه بگوییم:
این متد باید مقدار X را برگرداند.

می‌گوییم:
وقتی کاربر رمز عبور درست وارد می‌کند، باید وارد حساب کاربری خود شود.

یعنی تمرکز از کد به رفتار سیستم منتقل می‌شود.
ساختار معروف BDD
معمولاً از قالب زیر استفاده می‌کند:
Given
When
Then

که به آن Gherkin Syntax گفته می‌شود.
مثال ساده
فرض کنید سیستم Login داریم.
Feature: User Login

Scenario: Successful Login

Given the user is on the login page
And the user has a valid account

When the user enters the correct username and password

Then the user should be redirected to the dashboard
And a welcome message should be displayed

معنی هر بخش

Given

شرایط اولیه
Given the user has an account

یعنی:
کاربر قبلاً ثبت‌نام کرده است.

When

اتفاقی که رخ می‌دهد
When the user clicks Login

Then

نتیجه مورد انتظار
Then the dashboard is displayed

مثال دیگر
فرض کنید ATM داریم.
Feature: Withdraw Money

Scenario: Successful Withdrawal

Given my account balance is $500

When I withdraw $100

Then my balance should become $400

کاملاً شبیه زبان طبیعی است.
حتی مدیر پروژه هم می‌تواند آن را بخواند.

در TDD
ممکن است تستی مانند این بنویسید:
func TestAddUser(t *testing.T) {

}

اما در BDD همان موضوع به این صورت بیان می‌شود:
Given a valid user

When the user is created

Then the user should exist in the database

مزایای BDD
۱. مستندات زنده (Living Documentation)
سناریوها هم تست هستند و هم مستندات پروژه.
۲. کاهش سوءتفاهم
همه دقیقاً می‌دانند سیستم باید چه رفتاری داشته باشد.
۳. تست‌های خوانا
به جای:
Test_Create_User_Valid_Name

دارید:
Given a valid name
When creating a user
Then the user is stored

۴. ارتباط بهتر تیم با

Product Owner
QA
Developer

همه یک زبان مشترک دارند.

ابزارهای معروف BDD
اگر زبان Go کار می‌کنید:

Ginkgo
Gomega
Godog (پیاده‌سازی Gherkin برای Go)

مثال با Godog:

Feature: Calculator

Scenario: Add two numbers

Given I have entered 10

And I have entered 20

When I press add

Then the result should be 30

سپس برای هر مرحله، کد Go نوشته می‌شود:
func iHaveEntered(arg int) error {
...
}

func iPressAdd() error {
...
}

func theResultShouldBe(arg int) error {
...
}

مثال واقعی فروشگاه اینترنتی
Feature: Buy Product

Scenario: Product in stock

Given a product has quantity 5

When the customer buys 2 items

Then the stock should become 3

And the order should be created

اگر موجودی کافی نباشد:
Scenario: Product out of stock

Given a product has quantity 1

When the customer buys 2 items

Then the purchase should fail

And an "Out of stock" message should be shown

چرخه BDD
Discuss Behavior

Write Scenario (Given/When/Then)

Run Scenario (Fail)

Write Code

Scenario Passes

Refactor

چه زمانی از BDD استفاده کنیم؟
بیشترین ارزش را در پروژه‌هایی دارد که:
نیازمندی‌های کسب‌وکار پیچیده هستند.
چند تیم (توسعه، QA و محصول) روی یک پروژه کار می‌کنند.
می‌خواهید رفتار سیستم به‌صورت مستند و قابل اجرا باقی بماند.
برای پروژه‌های کوچک یا ابزارهای ساده، استفاده از BDD ممکن است هزینه‌ی نگهداری بیشتری نسبت به مزایایش داشته باشد.

جمع‌بندی
فقط یک روش نوشتن تست نیست؛ بلکه یک شیوه‌ی همکاری و طراحی نرم‌افزار است. در این رویکرد، ابتدا رفتار مورد انتظار سیستم با زبانی قابل فهم برای همه‌ی اعضای تیم (معمولاً با قالب Given–When–Then) تعریف می‌شود، سپس این سناریوها به تست‌های خودکار تبدیل شده و در نهایت کد به گونه‌ای نوشته می‌شود که آن رفتارها را برآورده کند. نتیجه این است که تست‌ها، مستندات و نیازمندی‌های کسب‌وکار همسو و همیشه به‌روز باقی می‌مانند.
1
🔵 عنوان مقاله
The open-source code security auditor that proves exploitability. (Sponsor)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزارهای متن‌باز، امنیت کدهای منبع باز همواره یکی از چالش‌های اصلی به شمار می‌رود. ابزار جدیدی که هم‌اکنون معرفی می‌شود، یک سیستم ارزیابی امنیتی متن‌باز است که قادر است قابلیت بهره‌برداری از آسیب‌پذیری‌ها را اثبات کند. این ابزار با هدف افزایش اعتماد و اطمینان در کدهای متن‌باز طراحی شده است و می‌تواند هر مخزن (Repository) را مورد تجزیه و تحلیل قرار دهد. زمانیکه آن را به کار می‌گیرید، هر یافته با صدور حکم، پیگیری منبع تا مقصد و ارائه کدهای مربوط به CWE همراه است. این سیستم حتی در مقابل عوامل مخرب و حملات، ادعاهای نادرست را رد می‌کند و جمع‌آوری سریع اطلاعات بی‌صدا و بدون ایجاد نویز، از ویژگی‌های بارز آن است.

این ابزار با هر مدل متن‌باز سازگار است و نتایج خود را بر اساس استانداردهای معتبر مانند بنچمارک DVGA ارزیابی می‌کند. به کمک این سیستم، توسعه‌دهندگان می‌توانند امنیت پروژه‌های خود را تا حد قابل توجهی تضمین کنند و در عین حال از فریب‌های احتمالی برتری یافته و آسیب‌پذیری‌ها را به صورت شفاف کشف کنند. استفاده از این ابزار، گامی مهم در جهت پیشگیری، شناسایی سریع آسیب‌پذیری‌ها و ارتقای امنیت نرم‌افزارهای متن‌باز است.

در نهایت، با قابلیت‌های پیشرفته و قابل اطمینان، این سیستم تضمین می‌کند که امنیت کدهای متن‌باز در مسیر توسعه، همچنان حفظ و تقویت شود و توسعه‌دهندگان بی‌وقفه بتوانند به رضایت کامل در پروژه‌های خود برسند.

#امنیت_متن_باز #حفاظت_کد #آسیب_پذیری #توسعه_امن

🟣لینک مقاله:
https://agentfield.ai/github/sec-af/?utm_source=tldr&utm_medium=newsletter&utm_campaign=tldr-260728&utm_id=tldr-260728-sec-af&utm_content=sec-af


👑 @software_Labdon
🔵 عنوان مقاله
Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles (6 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی خطرات امنیتی مربوط به پلتفرم مدیریت ناوگان شرکت‌های ولوو و ایشر می‌پردازیم. شرکت VE Commercial Vehicles با بهره‌گیری از پلتفرم تلماتیک "مای ایشر" که برای ناوگان کامیون‌ها و اتوبوس‌های هندی طراحی شده است، سهل‌انگاری‌های مهمی در زمینه امنیت انجام داده است. این پلتفرم آسیب‌پذیری‌هایی را در APIهای داخلی بدون احراز هویت معرفی کرد که اطلاعات حساس و گسترده‌ای را در اختیار هکرها قرار می‌دادند. از جمله این موارد می‌توان به لیست کردن صدها هزار مشتری، کاربر، وسایل نقلیه و کدهای OTP اشاره کرد. با شناخت مسیرهای دسترسی نادرست، تیم امنیتی اییشتن توانست درهای ورودی باز را کشف کند که پاسخ‌های حاوی رکوردهای کاربران، پسوردهای رمزنگاری‌شده و تاریخچه کامل OTP از سال ۲۰۲۱ را ارائه می‌دادند. این نوع دسترسی‌های غیرمجاز امکان سرقت حساب، کنترل از راه دور و پیگیری کامل ناوگان را برای مهاجمان فراهم می‌نمود، به‌طوری‌که توانستند شماره‌های همراه را با OTPها مطابقت دهند یا پسوردها را به‌راحتی از طریق API بازنشانی کنند. این یافته‌ها نشان می‌دهد که نبود اقدامات امنیتی مناسب در APIها، راه‌های نفوذ گسترده‌ای را برای هکرها فراهم می‌کند و می‌تواند امنیت ناوگان حمل‌ونقل را به خطر بیندازد.

در نتیجه، ضرورت دارد شرکت‌های فناوری‌محور و مدیران ناوگان، توجه ویژه‌ای به امنیت APIها و حفاظت از داده‌های حساس داشته باشند تا از بروز هرگونه سواستفاده پیشگیری شود و امن‌ترین زیرساخت‌ها را برای مدیریت ناوگان خود فراهم سازند.

#امنیت_الکترونیکی #ناوگان_حمل‌ونقل #حمل‌ونقل_هوشمند #امنیت دیجیتال

🟣لینک مقاله:
https://eaton-works.com/2026/07/27/my-eicher-hack/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Abstract (Product Launch)

🟢 خلاصه مقاله:
پلتفرم «ابسترکت» یک سامانه امنیتی نوآورانه است که بر پایه فرآیندهای هم‌زمان و استریم‌محور طراحی شده است. این سیستم با جداسازی منابع داده‌های امنیتی از هدف‌های ذخیره‌سازی، امکان نظارت و تحلیل در لحظه را برای تیم‌های امنیتی فراهم می‌کند. این رویکرد به آن‌ها اجازه می‌دهد تا سریع‌تر و کارآمدتر واکنش نشان دهند و خطرات را هر چه زودتر شناسایی کنند.

علاوه بر این، «ابسترکت» قابلیت اجرای عملیات‌های در‌حین جریان داده (در-استریم) را دارد، به طوری که بتواند داده‌ها را به صورت مداوم و بی‌وقفه بررسی و تحلیل کند. این ویژگی، فرآیندهای امنیتی را بسیار بهبود می‌بخشد و نیاز به تأخیر در تجزیه و تحلیل را کاهش می‌دهد. یکی دیگر از مزایای این پلتفرم، توانایی تبدیل داده‌ها به قالب‌های متنوع مانند OCSF و ECS است، که امکان اشتراک‌گذاری و یکپارچه‌سازی بهتر داده‌های امنیتی را فراهم می‌کند.

هدف اصلی «ابسترکت»، کاهش هزینه‌های ذخیره‌سازی در سیستم‌های SIEM و افزایش راندمان عملیات امنیت است. با جداسازی داده‌ها و قابلیت‌های پیشرفته در پردازش و مدیریت آن‌ها، این پلتفرم راه‌حلی مقرون‌به‌صرفه و کارآمد برای سازمان‌هایی است که به دنبال بهبود امنیت فناوری اطلاعات خود هستند.

#امنیت_سایبری #پلتفرم_امنیتی #تحلیل_در_حین_جریان #کاهش_هزینه

🟣لینک مقاله:
https://www.abstract.security/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
A-List Directors, Actors, and Celebrities Exposed in Major Film Festival Breach (3 minute read)

🟢 خلاصه مقاله:
در جریان یک رویداد مهم جشنواره فیلم، پژوهشگر امنیت سایبری، جرمی Fowler، به وجود یک بانک اطلاعاتی بدون رمزگذاری و ناامن برخورد کرد که به طور مستقیم به جشنواره تریبکا مرتبط بود. این پایگاه داده شامل پشتیبان‌هایی از اطلاعات بیش از ۱۶۳ هزار کاربر، ۱۵ هزار تماس در حوزه فیلم، و ۱۳۵۰۰ تماس دیگر می‌بود. علاوه بر این، این داده‌ها حاوی اطلاعات بسیاری از سلبریتی‌ها و چهره‌های سرشناس صنعت سرگرمی مانند آدرس‌های ایمیل، نام‌ها، مکان‌های فیسبوک، آدرس‌های فیزیکی، آی‌پی‌ها، فهرست‌های خبرنامه و هش‌های پسورد bcrypt بودند.

این یافته نشان‌دهنده یک آسیب‌پذیری عمده در حوزه امنیت داده‌ها است، چرا که این نوع اطلاعات حساس می‌توانست در معرض سوءاستفاده‌های مختلف قرار گیرد اگر به دست افراد نادرست می‌افتاد. افشای این خطای امنیتی، زنگ خطری برای تمام سازمان‌هایی است که در حوزه مدیریت داده‌های شخصی و حساس فعالیت می‌کنند؛ زیرا اهمیت حفاظت از اطلاعات خصوصی و حفظ امنیت آنلاین هر روز بیشتر از قبل نشان داده می‌شود. این حادثه، اهمیت رعایت استانداردهای امنیت سایبری را بیش از پیش اثبات می‌کند و نیاز فوری به بررسی و تقویت تدابیر امنیتی در تمام سیستم‌های دیجیتال به وضوح مشخص می‌شود.

#امنیت_سایبری #حفاظت_داده #سلبریتی #جشنواره_فیلم

🟣لینک مقاله:
https://www.expressvpn.com/blog/tribeca-film-festival-data-exposed/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
BlueNoroff Fake Meeting Kit Captures Webcams, Disables Defender and Steals Cryptocurrency Credentials (4 minute read)

🟢 خلاصه مقاله:
در جریان یک حمله سایبری پیچیده، مهاجمان از ابزارهای فریبنده‌ای مانند "BlueNoroff Fake Meeting Kit" استفاده می‌کنند تا قربانیان را فریب دهند و اطلاعات حساس آن‌ها را سرقت کنند. در این حملات، کاربرانی که لینک جلسه‌ای را از یک تماس مخرب در پیام‌رسان تلگرام دریافت می‌کنند، ناخواسته وارد صفحه‌ای می‌شوند که ظاهراً مشابه برنامه‌های رایج مانند زوم یا تیمز است. این صفحات به صورت مخفیانه وب‌کم کاربر را فعال کرده و تراکنش‌های مرورگرهای کیف پول دیجیتال، با استفاده از فناوری‌های خاص مانند EIP-6963، legacy window.ethereum و لیست کردن کیف پول‌های سولانا، ردیابی می‌کنند.

در ادامه، مهاجمان از فناوری‌های ساختگی و ویدیوی‌های Deepfake برای فریب کاربر استفاده می‌کنند و او را به گفتگو و نظارت بر ویدیوهای جعلی و تحریک‌آمیز می‌کشاند. پس از مدتی، یک پنجره جعلی به‌روزرسانی SDK نمایش داده می‌شود که با بهره‌برداری از قابلیت‌های حافظهٔ کلیپ‌بورد، کاربر را فریب داده و کدهای مخرب PowerShell را اجرا می‌کند. این کدها، یک اسکریپت وی‌بی‌اسکریپت (VBScript) مخفی را بارگذاری می‌کنند که در ادامه، حمله را تکمیل می‌کند.

در مرحله بعد، تیم امنیتی JUMPSEC موفق شد منبع این حمله را شناسایی کند. آن‌ها دریافته‌اند که مهاجمان از یک تروجان ویندوز به نام Trojan.NukeSped استفاده کرده‌اند، که به گونه‌ای طراحی شده است تا به صورت پایدار در سیستم باقی بماند. این تروجان می‌تواند مانع فعالیت آنتی‌ویروس‌ها، به ویژه Windows Defender شود و کنترل کامل بر سیستم هدف پیدا کند. در نتیجه، امنیت کاربران و دارایی‌های دیجیتال آن‌ها به شدت در معرض خطر قرار می‌گیرد.

این حملات نشان می‌دهد که تهدیدات سایبری امروز چه میزان پیچیدگی و خطرناکی دارند و اهمیت رعایت نکات امنیتی در فضای مجازی را بیش از پیش برجسته می‌سازند. کاربران باید همیشه هوشیار باشند و از لینک‌های ناشناس و منابع نامعتبر پرهیز کنند، زیرا اینگونه حملات می‌توانند خسارت‌های هنگفتی به زندگی و دارایی‌های دیجیتال آن‌ها وارد آورند.

#امنیت_سایبری #حملات_فیشینگ #سرقت_کریپتو #امنیت_فضای_مجازی

🟣لینک مقاله:
https://gbhackers.com/bluenoroff-fake-meeting-kit/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
What happened after we pushed our .env to a public repo (5 minute read)

🟢 خلاصه مقاله:
پس از انتشار فایل‌های مخفف محیط (.env) در یک مخزن عمومی، اوضاع به سرعت پیچیده شد. این فایل‌ها که شامل اطلاعات حساس مانند کلیدهای AWS، اطلاعات مربوط به شرکت Anthropic و جزئیات پایگاه داده پستگرس بودند، بلافاصله در معرض دید عموم قرار گرفتند. این اقدام ناخواسته، باعث شد سیستم‌های امنیتی GitHub در لحظه‌های اولیه متوجه وجود اسرار در مخزن شوند و هشدار دهند، اما هیچ ایمیلی برای اطلاع‌رسانی به تیم‌های مسئول ارسال نشد.

در ادامه، سامانه‌های AWS بلافاصله بعد از شناسایی، اقدام به افزودن برچسب «کلیدهای مخدوش شده» (AWSCompromisedKeyQuarantineV3) کردند. اما نکته نگران‌کننده این است که این اقدام‌ها هیچ‌وقت منجر به ابطال کلیدهای دسترسی یا جلوگیری از اجرای دستورات حساس نشدند. در نتیجه، یک مهاجم که از ابزارهایی مانند TruffleHog و Boto3 بهره می‌برد، توانست در عرض حدود هفت دقیقه پس از انتشار، به سرویس Secrets Manager دسترسی پیدا کند و اطلاعات حساس را بازیابی کند. این حادثه نشان دهنده اهمیت حیاتی رعایت نکات امنیتی و نگهداری امنت در پروژه‌های نرم‌افزاری است که در آن سوء‌تفاهم یا سهل‌انگاری می‌تواند بحران‌های جدی ایجاد کند.

برای جلوگیری از چنین حوادثی، بهتر است همیشه فایل‌های حساس را به صورت مخفی نگه داریم و قبل از انتشار، آن‌ها را به دقت بررسی کنیم. همچنین، بعد از هر گونه اشتباه، باید اقدامات فوریتی برای ابطال کلیدها و فعال‌سازی آن‌ها انجام دهیم تا از در معرض خطر قرار گرفتن اطلاعات حساس جلوگیری کنیم. هوشیاری و سرعت در واکنش به این نوع حوادث، می‌تواند خسارات مالی و امنیتی زیادی را کاهش دهد و امنیت پروژه‌های ما را تضمین کند.

#امنیت_سایبری #حفاظت_اطلاعات #مدیریت_کلیدها #امنیت_در_برنامه نویسی

🟣لینک مقاله:
https://tachyon.so/blog/what-happened-after-we-pushed-env-to-public-repo?utm_source=tldrinfosec


👑 @software_Labdon
👍1
🔵 عنوان مقاله
grokpatrol (GitHub Repo)

🟢 خلاصه مقاله:
گروک‌پترل ابزاری است که به کاربر این امکان را می‌دهد تا تشخیص دهد آیا ابزار خط فرمان Grok Build بر روی دستگاه نصب شده است یا خیر. این ابزار با بررسی سیستم شما، وضعیت نصب این CLI را مشخص می‌کند و همچنین می‌تواند بررسی کند که آیا مخزن‌های گیت شما به سمت سرورهای مرتبط ارسال شده‌اند یا خیر. در صورت وجود چنین عملیاتی، گروس‌پترل به شما اطلاع می‌دهد تا اطمینان حاصل کنید اطلاعات حساسی که ممکن است همراه با مخزن‌ها آپلود شده باشند، در امنیت قرار دارند.

این ابزار قصد دارد امنیت توسعه‌دهندگان و کاربران تکنولوژیک را تضمین کند، به‌خصوص در مواردی که مخازن گیت حاوی اطلاعات حساس یا مخفی هستند و ممکن است به اشتباه در طول فرآیند آپلود فاش شوند. با استفاده از گروس‌پترل، می‌توان مطمئن شد که هیچ راز یا اطلاعات محرمانه‌ای بدون اطلاع کاربر منتقل نشده است و در صورت تشخیص، شما به سرعت مطلع خواهید شد.

در نهایت، این نرم‌افزار ابزاری کلیدی برای حفظ امنیت اطلاعات در فرآیندهای توسعه و مدیریت مخزن‌ها است و کمک می‌کند تا خطاهای احتمالی در اشتراک‌گذاری اطلاعات حساس به حداقل برسد.

#امنیت_دیتا #حفاظت_اطلاعات #توسعه_ایمن #مخزن_گیت

🟣لینک مقاله:
https://github.com/optimuslabs-io/grokpatrol?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
SharedRoot; Escaping the Claude Cowork sandbox (8 minute read)

🟢 خلاصه مقاله:
در یک نشست مشترک در محیط کدک‌کار کلود، امکان بهره‌برداری از ترکیبی از ویژگی‌های سیستم عامل مانند ناحیه‌کاربری (namespace)، ماژول کنترل ترافیک لینوکس و یک نقص کرنل جدید، وجود دارد تا سطح دسترسی یک کاربر بدون مجوز در ماشین مجازی را به روت میزبان ارتقاء داد. این حمله با استفاده از شکاف CVE-2026-46331 در تابع act_pedit، می‌تواند از سطح محدود یک کاربر عادی، به سطح دسترسی روت در سیستم مالک، برسد و حتی مستقیماً فایل‌های روی میزبان را بنویسد. مهم‌ترین نکته این است که مسیر این حمله، در صورت ظهور حفره‌های مشابه، همچنان قابل تکرار است.

برای مقابله با چنین آسیب‌پذیری‌هایی و کاهش خطرات امنیتی، بهتر است تنظیمات محیط را سخت‌تر کنیم. این موارد شامل غیرفعال کردن ناحیه‌کاربری‌های بدون مجوز، محدود کردن قوانین seccomp، مسدود کردن ماژول‌ها و فایل‌های کمکی غیرضروری که ممکن است به صورت خودکار بارگذاری شوند، و اعمال تنظیمات امنیتی دیگر است. با این اقدامات، می‌توان تا حد قابل توجهی سطح امنیت سیستم را افزایش داد و از نفوذهای احتمالی جلوگیری کرد.

در ادامه، بهتر است پس از انجام این تنظیمات، نظارت مداومی بر فعالیت‌های سیستم داشت و به‌روزرسانی‌های امنیتی را جدی گرفت. امنیت در فضای مجازی همواره چالشی است که نیازمند نگهداری و به‌روزرسانی مستمر است تا سیستم در برابر آسیب‌های مخرب مقاوم بماند.

#امنیت_سیستم #حفاظت_اطلاعات #شکاف_امنیتی #مدیریت_امنیت

🟣لینک مقاله:
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
GitHub issues $100,000 bounty for critical RCE vulnerability disclosed by @sagitz_ (4 minute read)

🟢 خلاصه مقاله:
در جریان اقداماتی که در راستای ارتقاء امنیت پلتفرم خود انجام می‌دهد، گیتهب به تحقیق‌گر امنیتی @sagitz_ مبلغ قابل توجهی معادل صد هزار دلار جایزه اهدا کرده است. این مبلغ، با توجه به شهرت و اندازه‌اش، یکی از بزرگ‌ترین جوایز در برنامه پاداش آسیب‌پذیری‌های گیتهب محسوب می‌شود. او با کشف و ارائه یک نقص بحرانی، که شناخته شده به عنوان CVE-2026-3854 است، نشان داد چگونه ضعف در نحوه مدیریت URLهای مخرب در مخازن، می‌تواند منجر به اجرای کد از راه دور و بدون نیاز به تأیید هویت کاربر شود.

این آسیب‌پذیری جدی، کاربرانی که با پروژه‌های متن باز و مخازن خصوصی سر و کار دارند را تهدید می‌کند، زیرا به مهاجم اجازه می‌دهد با ارسال لینک‌های ساختگی و حاوی کد مخرب، کنترل کامل بر سرورهای هدف به دست آورد. چنین امکاناتی می‌تواند منجر به سرقت اطلاعات، تغییر داده‌ها یا حتی از کار انداختن سیستم‌ها شود.

کشف این نقص، نشانگر تلاش مداوم گیتهب در جهت شناسایی و رفع آسیب‌پذیری‌های امنیتی است تا از وقوع حملات احتمالی جلوگیری کند. این موضوع همچنین اهمیت آزمایش‌های امنیتی و همکاری فعال جامعه هکرهای اخلاق‌مدار را در محافظت از زیرساخت‌های فناوری اطلاعات برجسته می‌سازد. با این اقدام، گیتهب نشان داد که امنیت کاربران و پروژه‌های متن باز برایش در اولویت قرار دارد و از بهترین روش‌های فعال در حوزه امنیت سایبری بهره می‌برد.

#امنیت #حفاظت_سایبری #گیتهب #آسیب‌پذیری

🟣لینک مقاله:
https://runtimewire.com/article/github-issues-100-000-bounty-for-critical-rce-vulnerability-disclosed-by-sagitz?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، حملات زنجیره تامین یکی از چالش‌های بزرگ به حساب می‌آیند؛ حملاتی که با هدف وارد کردن کد مخرب در بسته‌های نرم‌افزاری قابل اعتماد انجام می‌شوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کرده‌اند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیش‌فرض درخواست‌های بروزرسانی نسخه‌ها را ظرف ۷۲ ساعت نگه می‌دارد. این مدت زمان، فرصت مناسبی به توسعه‌دهندگان می‌دهد تا بسته‌های مخرب، که ممکن است چند دقیقه پس از انتشار علامت‌گذاری شوند، قبل از وارد شدن به مخزن‌ها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرم‌افزار است و نشان می‌دهد که پلتفرم‌ها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیب‌های احتمالی فراهم کرده‌اند.

در نتیجه، توسعه‌دهندگان و تیم‌های فنی می‌توانند با اطمینان بیشتری به آپدیت‌های نرم‌افزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژه‌هایشان دارند. این اقدامات نشان می‌دهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویت‌های اصلی در صنعت توسعه نرم‌افزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا می‌کنند.

#امنیت_نرم‌افزار #حملات_زنجیره_تامین #GitHub #PyPI

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
UK AISI/CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities (4 minute read)

🟢 خلاصه مقاله:
در ارزیابی اولیه ایمنی سایبری توسط سازمان‌های AISI و CAISI در بریتانیا، مدل Kimi K3 ساخته شده توسط شرکت Moonshot AI مورد بررسی قرار گرفت. این ارزیابی در تاریخ ۱۶ ژوئیه منتشر شد و قرار است نسخه عمومی و آزاد آن تا ۲۷ ژوئیه در دسترس قرار گیرد. در این مقایسه، Kimi K3 جایگاه نسبتاً خوبی در مقایسه با مدل‌های پیشرفته آمریکا نداشت؛ اما همچنان نسبت به نسخه‌های قدیمی‌تر مانند GLM-5.2 در وضعیت بهتری قرار گرفت. در آزمون ExploitBench که توسط دانشگاه کارنگی ملون توسعه یافته، این مدل توانست نمره ۳۲٪ را کسب کند، در حالی که برترین مدل‌های آمریکایی امتیاز ۷۶.۲٪ و GLM-5.2 تنها ۲۴.۴٪ را کسب کرده بودند.

علاوه بر آن، در آزمون سایبری "The Last Ones"، Kimi K3 توانست در ۱۷ مرحله از ۳۲ مرحله پیش رود، در حالی که بهترین مدل‌های آمریکایی تا حدود ۲۸.۵ مرحله پیش رفته بودند. این شکاف در حد فاصل بین مدل‌ها به صورت یکنواختی کاهش نمی‌یابد، اما نکته مهم این است که Kimi K3 در حوزه پوشش و دامنه‌هایی که آزمون بر آن تمرکز کرده بود، موفق شد به جایگاه پیشتاز نزدیک شود و در برخی حوزه‌ها عملکرد خوبی نشان دهد.

این ارزیابی نشان می‌دهد که مدل Kimi K3 در مسیر توسعه فناوری‌های هوش مصنوعی سایبری قرار دارد و می‌تواند پتانسیل رقابت با نمونه‌های برتر جهانی را در آینده نزدیک نشان دهد، هرچند هنوز فاصله‌ای با بهترین مدل‌های آمریکا دارد. این دستاورد، گامی مهم در مسیر پیشرفت فناوری امنیت سایبری و توانمندسازی کشور برای مقابله با تهدیدات دیجیتال است.

#هوش_مصنوعی #امنیت_سایبری #فناوری_پیشرفته #توسعه_فناوری

🟣لینک مقاله:
https://www.nist.gov/news-events/news/2026/07/uk-aisi-caisi-preliminary-assessment-kimi-k3s-cyber-capabilities?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link (4 minute read)

🟢 خلاصه مقاله:
شرکت Zenity Labs متوجه شد که سازنده عامل Workspace در ChatGPT به گونه‌ای طراحی شده است که وضعیت‌های اولیه را از طریق پارامترهای URL، مانند template_name و initial_assistant_prompt، می‌پذیرد. این قابلیت بدین معناست که پس از وارد شدن به صفحه، prompt به صورت خودکار ارسال می‌شود. در نتیجه، تنها با ارسال یک لینک به کاربر وارد شده و با مجوزهای قبلی، به طور مخفیانه می‌توان یک عامل جدید ایجاد کرد، و این عامل می‌تواند به صورت خودکار اتصالات موجود به سرویس‌هایی مانند Outlook، Gmail، Slack، Drive، SharePoint و Teams را فعال کرده، و دسترسی‌های نوشتن در آن‌ها را از حالت «همیشه سوال کن» به حالت «اجازه دهید» تغییر دهد.

این مشکل امنیتی نشان می‌دهد که یک لینک مخرب و فیشینگ می‌تواند برنامه‌های ناسالمی را در محیط‌های کاربر راه‌اندازی کند که کنترل کامل بر ارتباطات و مجوزهای داده‌ها را در دست بگیرد. چنین حمله‌های سایبری می‌تواند موجب نشت اطلاعات حساس، سوءاستفاده از هویت دیجیتال و آسیب به محیط‌های کاری امن شود، بدون اینکه کاربر متوجه خطر باشد. در نتیجه، توسعه‌دهندگان و کاربران باید دقت ویژه‌ای در نحوه اشتراک‌گذاری لینک‌ها و مدیریت مجوزهای دسترسی داشته باشند تا از سوءاستفاده‌های احتمالی پیشگیری کنند.

در کنار این موارد، اهمیت امنیت در توسعه و استفاده از ابزارهای هوش مصنوعی بیش از پیش مشخص می‌شود و نیاز است سیاست‌ها و اقدامات حفاظتی مؤثری در این حوزه به کار گرفته شود تا جلوی سوءاستفاده‌های خطرناک گرفته شود.

#امنیت_داده #حملات_فیشینگ #هوش_مصنوعی #حفاظت_اطلاعات

🟣لینک مقاله:
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
The Privileged Roles Nobody Talks About (8 minute read)

🟢 خلاصه مقاله:
در دنیای مدیریت فناوری اطلاعات، نقش‌های خاصی وجود دارند که شاید کمتر به آن‌ها توجه شود، اما اهمیت زیادی در امنیت و کارایی سیستم‌ها دارند. یکی از این نقش‌های حیاتی، نقش‌های مربوط به مدیران سامانه مدیریت دستگاه‌ها یا همان MDN است. این مدیران توانایی‌هایی دارند که در ظاهر ممکن است ساده به نظر برسند، ولی در عمل می‌توانند تاثیرات قابل توجهی بر امنیت و عملکرد شبکه‌های سازمان بگذارند. مثلاً، آن‌ها قادرند اسکریپت‌های دلخواه را اجرا کنند، پروفایل‌های پیکربندی را نصب یا تغییر دهند، حذف‌های از راه دور انجام دهند، برنامه‌ها را مدیریت کنند، گواهی‌ها و تنظیمات احراز هویت را کنترل کنند و سیاست‌های تطابق سیستم را تغییر دهند. بنابراین، نقش این مدیران، هم‌پای نقش مدیران دامنه است و چه بسا حتی از آن‌ها هم مهم‌تر باشد.

متأسفانه، بسیاری از سازمان‌ها در کنترل و نظارت بر فعالیت‌های این نقش‌ها ناکافی عمل می‌کنند. سیاست‌های امنیتی آن‌ها اغلب ضعیف است، مثلاً حساب‌های مخصوص این نقش‌ها ندارند، یا جایگاهی جداگانه برای این مدیران تعیین نشده است؛ علاوه بر این، سیاست‌های مربوط به ارتقاء سطوح دسترسی در زمان نیاز، یا مجوزهای چندمدیریتی، به شکل کافی اعمال نمی‌شود. این بی‌توجهی‌ها می‌تواند یک خطر جدی برای امنیت سازمان باشد، چون اگر این نقش‌ها کنترل نشوند، مهاجمان به راحتی می‌توانند به سیستم‌ها نفوذ کرده و کنترل کامل آن‌ها را در دست بگیرند.

برای فائق آمدن بر این مشکلات، سازمان‌ها باید سیاست‌های سختگیرانه‌تری در قبال نقش‌های مدیریتی تعریف کنند. استفاده از حساب‌های کاربری جداگانه، فعال‌سازی احراز هویت چندمرحله‌ای، محدود کردن دسترسی بر اساس نیازهای واقعی و نظارت جامع بر فعالیت‌ها، همگی گام‌های ضروری هستند. تنها با رعایت این نکات، می‌توان از وقوع حوادث ناخواسته پیشگیری کرد و امنیت زیرساخت‌های حیاتی را تامین نمود.

#امنیت_سایبری #مدیریت_دسترسی #حفاظت_سیستم #پیشگیری

🟣لینک مقاله:
https://trustedsec.com/blog/the-privileged-roles-nobody-talks-about?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
zeedumper (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای فناوری مدرن، مدیریت و بررسی کلاسترهای کوبرنتیز اهمیت زیادی دارد. پروژه «Zeedumper» یکی از ابزارهای کارآمد در این زمینه است که با اتصال به کلاسترهای کوبرنتیز از طریق فایل‌های kubeconfig، امکان جمع‌آوری اطلاعات مورد نیاز را فراهم می‌کند. این ابزار با بهره‌گیری از پروکسی سرور API، صفحه‌های زئی (z-pages) موجود در هر کامپوننت را استخراج و نمایش می‌دهد، بنابراین کاربران می‌توانند وضعیت و جزئیات سیستم‌های خود را به سادگی و با دقت بیشتری بررسی کنند.

این فرآیند به مدیران و توسعه‌دهندگان کمک می‌کند تا به سرعت به داده‌های حیاتی دسترسی پیدا کرده و اشکالات را در مراحل اولیه شناسایی کنند. استفاده از «Zeedumper» نه تنها کار را تسهیل می‌کند بلکه بهبود بهره‌وری و دقت در نظارت بر زیرساخت‌های کوبرنتیز را نیز تضمین می‌نماید، به خصوص در محیط‌هایی که نیاز به مانیتورینگ مداوم و دقیق دارند.

در نهایت، «Zeedumper» ابزاری قدرتمند است که با تولید داده‌های قابل فهم و قابل دسترس، فرآیند مدیریت و نگهداری کلاسترهای کوبرنتیز را دگرگون می‌کند و به تیم‌های فنی امکان می‌دهد تا بر امور فنی تمرکز بیشتری داشته باشند.

#کوبرنتیز #مدیریت_سیستم #نظارت_سیستم #توسعه_برنامه

🟣لینک مقاله:
https://github.com/raesene/zeedumper?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Hackers Hijack Hotel Wi-Fi DNS to Steal Microsoft 365 Accounts (2 minute read)

🟢 خلاصه مقاله:
در جدیدترین گزارش‌ها، شرکت ریلیا کوئست درباره حمله‌ای هولناک اطلاع داده است که در آن هکرها ترفندی جدید برای سرقت حساب‌های مایکروسافت ۳۶۵ به کار گرفته‌اند. در این حمله، مجرمان سایبری به سیستم‌های وای‌فای هتل‌ها نفوذ کرده و تنظیمات DNS آن‌ها را تغییر می‌دهند. هدف این کار، فریب کاربران و هدایت آن‌ها به صفحات جعلی است که ظاهرشان بسیار شبیه صفحه‌های اصلی مایکروسافت ۳۶۵ است. با این روش، کاربران در حین وارد کردن نام کاربری و رمز عبور، اطلاعات حساس خود را در دست هکرها قرار می‌دهند، بدون اینکه متوجه شوند در دام این حمله قرار گرفته‌اند.

این حمله از یک روش خاص به نام «روشن کردن دستگاه» یا همان «Device Code Flow» بهره می‌برد، که در آن از کاربران خواسته می‌شود تا بابت تایید ورود، درخواست هکرها را تایید کنند. با این کار، هکرها موفق می‌شوند بدون نیاز به عبور از لایه‌های سخت‌افزاری مانند احراز هویت چندعاملی (MFA)، به حساب کاربری قربانیان دسترسی پیدا کنند. چنین روشی نشان دهنده شدت و پیچیدگی حملات سایبری است که هدف آن‌ها سرقت اطلاعات حساس و دسترسی بی‌مانع به حساب‌های مهم است.

این نوع حملات، تهدید بزرگی برای امنیت داده‌های کاربران و سازمان‌ها محسوب می‌شود و نیازمند توجه ویژه در بخش امنیت شبکه و سیستم‌های وای‌فای است. هتل‌ها و اماکن عمومی باید اقدامات امنیتی لازم را برای حفاظت از شبکه‌های وای‌فای خود رعایت کرده و دقت کنند که تنظیمات DNS تغییر نکند. همچنین کاربران باید هوشیار باشند و در زمان وارد کردن اطلاعات حساب‌های مهم، به هرگونه تغییر غیرعادی در صفحات وارد کردن اطلاعات توجه داشته باشند.

در نتیجه، آگاهی‌بخشی و هوشیاری، کلید مقابله با این نوع حملات است. با رعایت نکات ایمنی، می‌توان از سرقت داده‌ها جلوگیری کرد و امنیت حساب‌های کاربری را تضمین کرد. این حمله نشان می‌دهد که در دنیای دیجیتال امروز، هر فرد و سازمان باید شیوه‌های محافظتی مناسبی اتخاذ کند تا در برابر تهدیدهای سایبری ایمن باقی بماند.

#امنیت_سایبری #حملات_فیشینگ #حفاظت_اطلاعات #تکنولوژی

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from Persian Post
نه تنها بنزین گران شد بلکه سهمیه نیز کمتر شد.
https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
👏21🕊1
امکان تغییر آدرس ایمیل 📧

اگر این قابلیت برای حسابت فعال شده باشد، می‌توانی آدرس @gmail.com خودت را بدون ساختن حساب جدید تغییر بدهی. این قابلیت به‌صورت تدریجی برای کاربران منتشر شده و ممکن است هنوز برای همه فعال نباشد. (Google Help)

روش اول (کامپیوتر - پیشنهاد گوگل) 💻🔍

وارد حساب گوگلت شو:
Google Account
از منوی سمت چپ روی Personal info (اطلاعات شخصی) کلیک کن.
بخش Contact info را باز کن.
روی Email کلیک کن.
گزینه Google Account email را انتخاب کن.
اگر گزینه Change Google Account email یا تغییر آدرس ایمیل گوگل را می‌بینی:
روی آن کلیک کن.
نام جدید دلخواهت را وارد کن.
اگر آزاد باشد، ادامه بده.
کد تأیید یا مراحل امنیتی را انجام بده. 🔒

بعد از تأیید:
ایمیل جدید، آدرس اصلی حسابت می‌شود.
ایمیل قبلی به‌عنوان Alternate Email (آدرس جایگزین) باقی می‌ماند.
ایمیل‌هایی که به آدرس قدیمی ارسال شوند نیز همچنان به همان Inbox می‌رسند. (Google Help)

اگر این گزینه را نمی‌بینی 🚫
اگر در مرحله ۶ گزینه Change Google Account email وجود ندارد، یعنی هنوز این قابلیت برای حسابت فعال نشده است. گوگل آن را به‌صورت مرحله‌ای منتشر می‌کند و ممکن است چند هفته یا چند ماه دیگر برای حسابت فعال شود. (Google Help)

قبل از تغییر این نکات را بدان 📝👀
همه ایمیل‌ها، فایل‌های Drive، عکس‌های Photos و اطلاعات حسابت حفظ می‌شوند. 💾
می‌توانی با ایمیل قدیمی و جدید وارد حسابت شوی. 🔑
برخی تنظیمات دستگاه یا برنامه‌ها ممکن است نیاز به ورود مجدد داشته باشند.
فقط هر ۱۲ ماه یک‌بار می‌توانی آدرس را تغییر دهی و تعداد تغییرها نیز محدود است. (Google Help)