Software Engineer
702 subscribers
60 photos
6 videos
6 files
1.5K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
Practical Memory Safety (5 minute read)

🟢 خلاصه مقاله:
حفاظت از حافظه یک مفهوم اساسی و عملی در برنامه‌نویسی است که هدف آن ایجاد قوانینی ساده و قابل درک است، مگر در مواردی که هشدار خاصی اعلام شده باشد. سیستم‌هایی مانند Fil-C سطحی از امنیت حافظه را از طریق بررسی‌های زمان اجرا فراهم می‌کنند، اما هنوز هم در داخل یک تخصیص حافظه، امکان بازنویسی‌های بدون علامت وجود دارد. این اتفاق باعث می‌شود توسعه‌دهندگان با خطرات ناشناس و خطرناک حافظه روبرو شوند که به نوعی «شکارچی‌های حافظه» مخفی هستند و ممکن است خطاهای جدی ایجاد کنند. در نهایت، هدف اصلی از پیاده‌سازی امنیت واقعی در حافظه این است که توسعه‌دهندگان را از نگرانی‌های مربوط به قوانین انتزاعی و پیچیده ماشین‌های مجازی آزاد کند تا بتوانند تمرکز کامل بر روی کار اصلی و توسعه صحیح کد خود داشته باشند.

#حافظه #امنیت_حافظه #برنامه_نویسی #ایمنی

🟣لینک مقاله:
https://ohadravid.github.io/posts/2026-08-unsafe-water/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Shai-Hulud npm Worm Returns, Poisoning Over 1,280 npm Packages (3 minute read)

🟢 خلاصه مقاله:
در جدیدترین اخبار حوزه امنیت سایبری، یک نوع جدید از کرم‌ن worms معروف به شای هولود (Shai-Hulud) دوباره ظاهر شده و بیش از ۱۲۸۰ بسته نود‌پای (npm) را آلوده کرده است. این کرم با تزریق کدهای مخرب از طریق حمله به خط لوله‌های GitHub Actions کنترل شده، توانسته است به راحتی وارد این بسته‌ها شود. یکی از بسته‌های مهم و شناخته شده در این حوزه، کتابخانه‌ی Keyv است که متأسفانه در میان هدف‌های این حمله قرار گرفته.

عملکرد این کرم‌ن worms از طریق یک هوک پیش‌نصب (preinstall) فعال می‌شود، که وظیفه دارد نرم‌افزار Bun را دانلود و سپس یک payload مبهم و رمزگذاری شده را اجرا کند. این payload به طور فعالانه اطلاعات حساس توسعه‌دهندگان و سرویس‌های ابری مانند AWS، Kubernetes و Vault را جمع‌آوری کرده و به سرقت می‌برد. سپس از این اطلاعات برای گسترش بیشتر حملات خود بهره می‌برد و بدین شکل، شبکه‌های آسیب‌پذیر را هدف قرار می‌دهد.

واکنش سازمان‌ها و توسعه‌دهندگانی که نسخه‌های آلوده این بسته‌ها را نصب کرده‌اند، باید فوراً اقدامات لازم را برای شناسایی و مقابله با نفوذ انجام دهند. این وضعیت هشداردهنده نشان می‌دهد که حملات سایبری به سرعت در حال افزایش است و نیازمند دقت و آماده‌سازی بیشتر است تا بتوان از نفوذهای احتمالی جلوگیری کرد و امنیت پروژه‌های نرم‌افزاری را حفظ نمود.

با توجه به شدت خطر این حمله، توصیه می‌شود تمامی توسعه‌دهندگان و تیم‌های فنی سریعاً نسخه‌های امن‌تر را جایگزین کنند و تمامی محیط‌های کاری خود را از نظر نفوذپذیری مورد بازنگری قرار دهند.

#امنیت_سایبری #حملات_نرم‌افزاری #نفوذ_سایبری #امنیت_توسعه

🟣لینک مقاله:
https://hackread.com/shai-hulud-npm-worm-poisoning-1280-packages/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
87% of Organizations Are Pursuing PQC. Only 7% Have Deployed It (7 minute read)

🟢 خلاصه مقاله:
بسیاری از سازمان‌ها در حال برنامه‌ریزی، آزمایش یا پیاده‌سازی فناوری مقاوم در برابر کوانتومی (PQC) هستند؛ اما تنها درصد کمی از آن‌ها در عمل این فناوری را به صورت گسترده و مؤثر اجرا کرده‌اند. بر اساس گزارش سالانه دوم مرور وضعیت آمادگی کوانتومی شرکت DigiCert، که نظرسنجی‌ای از تصمیم‌گیرندگان حوزه فناوری اطلاعات و امنیت در آمریکا، بریتانیا و استرالیا است، مشخص شده است که 87 درصد سازمان‌ها در مراحل مختلف این مسیر قرار دارند. از این تعداد، فقط 7 درصد توانسته‌اند گواهی‌نامه‌های مقاوم در برابر کوانتومی یا هیبریدی را در مقیاس بزرگ پیاده‌سازی کنند، که این رقم نسبت به سال قبل فقط چند درصد افزایش داشته است.

در تحلیل این آمار، یکی از نکات مهم این است که موانع اجرایی و داده‌ای، مانند ساختارهای قدیمی، محدودیت‌های عملکردی و هزینه‌ها، جایگزین مشکلات آگاهی شده‌اند. این موضوع نشان می‌دهد مشکل فقط اطلاع‌نداشتن نیست، بلکه مرحله اجرایی و عملیاتی اجرای فناوری مقاوم در برابر کوانتومدار اهمیت بیشتری پیدا کرده است. برای غلبه بر این موانع، نیاز است که سازمان‌ها استراتژی‌های عملیاتی مشخص و سرمایه‌گذاری‌های لازم را در اولویت قرار دهند تا بتوانند از فناوری‌های آینده‌پذیر بهره‌مند شوند و امنیت سایبری خود را تضمین کنند.

در نتیجه، باوجود آگاهی روزافزون، هنوز مسیر زیادی پیش رو است تا فناوری‌های مقاوم در برابر کوانتومی به صورت گسترده و عملیاتی در سازمان‌ها نهادینه شوند. این تحول نیازمند تمرکز بر حل مسائل اجرایی و تامین منابع مالی کافی است تا بتوان در آینده‌ی نزدیک، امنیت داده‌ها به سطح قابل اطمینانی برسد.

#امنیت_سایبری #فناوری_کوانتومی #آینده_پیوسته #پیشرفت_تکنولوژی

🟣لینک مقاله:
https://postquantum.com/security-pqc/digicert-quantum-readiness-outlook-2026/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Static Devirtualization of Tencent VM (10 minute read)

🟢 خلاصه مقاله:
در مطالعه‌ای فنی توسط آزمایشگاه‌های Back Engineering، به بررسی تکنیک‌های پیشرفته‌ای در زمینه‌های مهندسی معکوس و تحلیل امنیتی پرداخته شده است. این تحقیق بر روی روش‌های پنهان‌سازی و محافظت از کد در محیط‌های ضدتقلب، مانند ماشین مجازی (VM) سامانه Tencent ACE تمرکز دارد. تیم محققان توضیح می‌دهد که چگونه دیسپچر (.tvm) در این سیستم، با حفظ ویژگی‌های مهمی مانند استک سایه (shadow-stack) و نظم استثنائات (SEH/unwind) از طریق دستورالعمل‌های باند شده و تکنیک‌های تعادل مانند RDSSPQ و INCSSPQ، امنیت را تقویت می‌کند. همچنین، استفاده از اطلاعات جوجه‌دار (phantom unwind info) نقش مهمی در این فرآیند ایفا می‌کند.

در ادامه، این تیم نشان می‌دهد که چگونه با بهره‌گیری از تکنیک متداول اجرای نمادین (symbolic execution) راه‌حل‌هایی برای دوباره‌نویسی کد‌های مجازی‌شده به کدهای بومی (native) ارائه می‌شود. این فرآیند، که اغلب چالش‌های زیادی دارد، به مهندسان معکوس امکان می‌دهد تا تابع‌های مجازی‌شده را به کدهای قابل درک و قابل تحلیل بازگردانند.

در نتیجه، این روش‌ها باعث می‌شود که بخش قابل توجهی از توابع مجازی‌شده در چهار درایور هسته‌ای ACE بازیابی و تحلیل شوند؛ تیم مذکور گزارش می‌دهد که حدود ۹۴ درصد، یعنی ۸۱۵ تابع از ۸۶۵ تابع، بازسازی شده است. این دستاورد بزرگ، راه را برای تحلیل‌های عمیق‌تر و رویکردهای مستقل در برابر سیستم‌های ضدتقلب و تکنولوژی‌های پیچیده ضد مهندسی معکوس هموار می‌کند، و نقطه شروعی قوی برای پژوهش‌های آینده در زمینه امنیت و مقابله با فناوری‌های محافظتی است.

#مهندسی_معکوس #امنیت_سایبری #تکنولوژی_ضدتقلب #تحلیل_امنیتی

🟣لینک مقاله:
https://back.engineering/blog/31/07/2026/?utm_source=tldrinfosec


👑 @software_Labdon