Software Engineer
700 subscribers
60 photos
6 videos
6 files
1.51K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
77 Open VSX extensions found harvesting developer info (3 minute read)

🟢 خلاصه مقاله:
در این گزارش، منیفولد سکیوریتی یک فعالیت مخرب در رجیستری Open VSX را فاش کرد که به وسیله آن ۷۷ اکستنشن مخرب به صورت مخفیانه اقدام به سرقت اطلاعات توسعه‌دهندگان می‌کردند. این اکستنشن‌های مخرب، ادعا می‌کردند فقط تاییدیه‌های ناشناس را جمع‌آوری می‌کنند، اما در واقع، فعال‌ترين آن‌ها اطلاعات حساسی مانند نام کاربری سیستم‌عامل، مسیرهای ورک‌اسپیس، شناسه‌های کامیت در گیت و جزئیات زیرساخت‌های CI/CD را برای صدور اطلاعات به سایت mangorbit[.]com ارسال می‌نمودند. این فرآیند از طریق استعلام‌های DNS TXT برای تقویت مقاومت در برابر شناسایی و مقابله با سرور فرمان و کنترل صورت می‌گرفت. در پی کشف این فعالیت مخرب، Open VSX در تاریخ ۳ آگوست این بسته‌های مخرب را حذف کرد، اما این گزارش نشان می‌دهد که تهدیدهای سایبری همچنان پابرجاست و باید مراقب بود.

حمله‌های اینچنینی نشان می‌دهد که حتی مخزن‌های توسعه نرم‌افزار آزاد و عمومی نیز در معرض خطر هستند، و این موضوع ضرورت رعایت موارد امنیتی و بررسی دقیق اکستنشن‌ها قبل از نصب را بیشتر می‌کند. توسعه‌دهندگان باید همواره به صحت و اعتبار منابع نرم‌افزارهای مورد استفاده خود توجه کنند و در برابر چنین تهدیداتی هوشیار باشند تا امنیت پروژه‌هایشان حفظ شود.

#امنیت_سایبری #حملات_مخرب #توسعه_امن #اکتنشن‌های_مخرب

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/77-open-vsx-extensions-found-harvesting-developer-info/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
AgentDojo (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای پیشرفته فناوری‌های هوش مصنوعی، توانایی ارزیابی و تحلیل قابلیت‌های سیستم‌های مبتنی بر یادگیری عمیق اهمیت ویژه‌ای دارد. یکی از چالش‌های اصلی در این حوزه، بررسی امنیت و مقاوم‌سازی عامل‌های زبانی بزرگ (LLM) در مقابل حملات سایبری است. در همین راستا، ابزارها و محیط‌های آزمایشی موثری توسعه یافته‌اند تا محققان بتوانند به طور عملی، نقاط ضعف و قوت این سیستم‌ها را شناسایی و بهبود بخشند.

در این زمینه، AgenDojo یک بستر پویا و کارآمد است که به توسعه‌دهندگان و محققان امکان می‌دهد حساسیت‌های سیستم‌های LLM را در معرض حملات مختلف آزمایش کنند و قابلیت دفاع آن‌ها را محک بزنند. این پلتفرم با فراهم‌آوردن محیطی تعاملی، فرایند ارزیابی امنیتی را بسیار ساده‌تر و کاربردی‌تر نموده است و نقش مهمی در پیشبرد پژوهش‌های امنیتی در حوزه هوش مصنوعی ایفا می‌کند. استفاده از AgentDojo به تیم‌های توسعه این امکان را می‌دهد تا نمونه‌های هک شده، حملات مختلف و استراتژی‌های دفاعی را به صورت آزمایشی و سریع اجرا و ارزیابی کنند، که این امر در نهایت منجر به تولید عامل‌های زبانی مقاوم‌تر و امن‌تر می‌شود.

کلاً، این ابزار نه تنها یک محیط آزمایشگاهی است، بلکه پلی است بین تئوری و عملی در حوزه امنیت سیستم‌های هوشمند، و برای توسعه‌دهندگان، محققان و همه علاقه‌مندان به فناوری‌های نوین مورد استفاده قرار می‌گیرد تا بتوانند در مسیر بهبود امنیت و پویایی این سیستم‌ها قدم بردارند.

#امنیت_هوش_مصنوعی #حملات_سیستم_هوشمند #عاملان_زبان_بزرگ #علمی

🟣لینک مقاله:
https://github.com/ethz-spylab/agentdojo?utm_source=tldrinfosec


👑 @software_Labdon