🔵 عنوان مقاله
How Figma Stays Ahead of Vulnerabilities with Agents (12 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه فناوری، امنیت و حفاظت از کد از اهمیت بسیار بالایی برخوردار است. شرکت فigma، یکی از پیشتازان در زمینه طراحی رابط کاربری و همکاری تیمی، با بهرهگیری از فناوریهای نوین، همواره در تلاش است تا خطرات و آسیبپذیریهای احتمالی را شناسایی و برطرف کند. برای این منظور، آنها از سیستمهای هوشمند به نام "عاملها" یا agents بهره میبرند که نقش کلیدی در فرآیندهای امنیتی و بررسیهای فنی دارند.
در فرآیند بررسی درخواستهای ادغام یا همان pull requests، فigma از این عاملها برای بررسی آسیبپذیریهای احتمالی استفاده میکند. به علاوه، این سیستمها موظفند بازرسیهای دورهای روی مخازن کد موجود انجام دهند و کدهای امن و مقاومی تولید کنند. در طراحی این گردشکار، فigma متوجه شد که جمعآوری مجموعهای از سیاستها و استانداردهایی که برای افزایش دقت در تشخیص مشکلات تدوین شده بودند، در واقع یک مدل تهدید دقیق و موشکافانه برای عاملهای آنها ایجاد کرده است.
این مدل تهدید، نه تنها در فرآیندهای معمول بررسی کد به کار گرفته شد، بلکه با افزودن تعداد بیشتری از عاملها، آزمونهای سختتری برای ارزیابی امنیت کدها انجام شد. یکی از این موارد، استفاده از این مدل برای حملات brute force جهت ارزیابی و شناسایی ضعفهای امنیتی در مخزنهای بزرگ و قدیمی بودند، که نشان میدهد فigma با اتخاذ چنین رویکردی، سطح امنیت محصولات خود را به شکل قابل توجهی ارتقا میدهد.
علاوه بر این، این مدلهای تهدید در فرآیند تولید کدهای امن نیز نقش دارند؛ بطوریکه، زمانی که عاملهای فigma برای تولید کدهای امن استفاده میشوند، این مدلها به عنوان سدهای محافظتی عمل میکنند و اطمینان حاصل میکنند که کد تولیدشده مقاوم در برابر حملات و آسیبهای احتمالی است. نتیجه تلاشهای فigma، مجموعهای از ابزارهای هوشمند و با دقت بالا است که فیسلیفت امنیت نرمافزارهای توسعه یافته را در دنیای پرتلاطم امروز تضمین میکند.
#امنیت_نرم_افزار #فigma #حفاظت_کد #توسعه_امن
🟣لینک مقاله:
https://www.figma.com/blog/how-figma-stays-ahead-of-vulnerabilities-with-agents/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
How Figma Stays Ahead of Vulnerabilities with Agents (12 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه فناوری، امنیت و حفاظت از کد از اهمیت بسیار بالایی برخوردار است. شرکت فigma، یکی از پیشتازان در زمینه طراحی رابط کاربری و همکاری تیمی، با بهرهگیری از فناوریهای نوین، همواره در تلاش است تا خطرات و آسیبپذیریهای احتمالی را شناسایی و برطرف کند. برای این منظور، آنها از سیستمهای هوشمند به نام "عاملها" یا agents بهره میبرند که نقش کلیدی در فرآیندهای امنیتی و بررسیهای فنی دارند.
در فرآیند بررسی درخواستهای ادغام یا همان pull requests، فigma از این عاملها برای بررسی آسیبپذیریهای احتمالی استفاده میکند. به علاوه، این سیستمها موظفند بازرسیهای دورهای روی مخازن کد موجود انجام دهند و کدهای امن و مقاومی تولید کنند. در طراحی این گردشکار، فigma متوجه شد که جمعآوری مجموعهای از سیاستها و استانداردهایی که برای افزایش دقت در تشخیص مشکلات تدوین شده بودند، در واقع یک مدل تهدید دقیق و موشکافانه برای عاملهای آنها ایجاد کرده است.
این مدل تهدید، نه تنها در فرآیندهای معمول بررسی کد به کار گرفته شد، بلکه با افزودن تعداد بیشتری از عاملها، آزمونهای سختتری برای ارزیابی امنیت کدها انجام شد. یکی از این موارد، استفاده از این مدل برای حملات brute force جهت ارزیابی و شناسایی ضعفهای امنیتی در مخزنهای بزرگ و قدیمی بودند، که نشان میدهد فigma با اتخاذ چنین رویکردی، سطح امنیت محصولات خود را به شکل قابل توجهی ارتقا میدهد.
علاوه بر این، این مدلهای تهدید در فرآیند تولید کدهای امن نیز نقش دارند؛ بطوریکه، زمانی که عاملهای فigma برای تولید کدهای امن استفاده میشوند، این مدلها به عنوان سدهای محافظتی عمل میکنند و اطمینان حاصل میکنند که کد تولیدشده مقاوم در برابر حملات و آسیبهای احتمالی است. نتیجه تلاشهای فigma، مجموعهای از ابزارهای هوشمند و با دقت بالا است که فیسلیفت امنیت نرمافزارهای توسعه یافته را در دنیای پرتلاطم امروز تضمین میکند.
#امنیت_نرم_افزار #فigma #حفاظت_کد #توسعه_امن
🟣لینک مقاله:
https://www.figma.com/blog/how-figma-stays-ahead-of-vulnerabilities-with-agents/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Figma
How Figma Stays Ahead of Vulnerabilities With Agents | Figma Blog
For the past year, agents at Figma have guarded code as it's written, reviewed every pull request, and audited a decade-old monorepo, all on one policy.
Forwarded from Pavel Durov (Pavel Durov)
For over half that time — the past 7,5 years — it's been one of the 10 most downloaded mobile apps in the world.
A whole generation has grown up with it
Please open Telegram to view this post
VIEW IN TELEGRAM
یک فرد یا گروه ناشناس در حال انجام اسکنهای گسترده آسیبپذیری بر روی وبسایتها است و برای پنهانماندن، ترافیک ارسالی را با جعل هویت باتهای شناختهشده AI ارسال میکند.
این بازیگر، تمرکز ویژهای روی مسیرها و فایلهای مرتبط با credentials و تنظیمات ابزارهای کدنویسی مبتنی بر AI از جمله مسیرهای پیکربندی، فایلهای .env و endpointهای مربوط به ابزارهای coding agent دارد.
این ترافیک جعلی با استفاده از User-Agent باتهایی نظیر ClaudeBot، ChatGPT-User، Googlebot و موارد مشابه ارسال میشود.
ترافیک مذکور از نظر احراز هویت معتبر (شامل محدودههای IP رسمی منتشرشده یا روشهای تأیید مانند Web Bot Auth) رد میشود و در نتیجه بهعنوان ترافیک جعلی شناسایی میگردد.
https://knownagents.com/insights
| <VAHID NAMENI/>
این بازیگر، تمرکز ویژهای روی مسیرها و فایلهای مرتبط با credentials و تنظیمات ابزارهای کدنویسی مبتنی بر AI از جمله مسیرهای پیکربندی، فایلهای .env و endpointهای مربوط به ابزارهای coding agent دارد.
این ترافیک جعلی با استفاده از User-Agent باتهایی نظیر ClaudeBot، ChatGPT-User، Googlebot و موارد مشابه ارسال میشود.
ترافیک مذکور از نظر احراز هویت معتبر (شامل محدودههای IP رسمی منتشرشده یا روشهای تأیید مانند Web Bot Auth) رد میشود و در نتیجه بهعنوان ترافیک جعلی شناسایی میگردد.
https://knownagents.com/insights
| <VAHID NAMENI/>
Known Agents
The Agentic Web Index: AI Bot Traffic Statistics | Known Agents
A continuously updating analysis of bot vs. human traffic, AI scraping, fetching, search indexing, browsing, robots.txt compliance, and AI chat referrals across 5,000+ websites.
چه کسی فایل nginx.conf را تغییر داده؟
اگر میخواهی اطلاعات مربوط به فایل را بررسی کنی، دستور زیر را اجرا کن:
sudo stat nginx.conf
یا برای نمایش فقط مالک فایل:
sudo stat -c '%U' nginx.conf
دستور stat اطلاعات مهمی درباره فایل نمایش میدهد، از جمله:
آخرین زمان دسترسی به فایل: Access
آخرین زمان تغییر محتوای فایل: Modify
آخرین زمان تغییر Metadata فایل: Change
زمان ایجاد فایل، در صورت پشتیبانی فایلسیستم: Birth
مالک فایل: Owner
گروه فایل: Group
سطح دسترسی فایل: Permissions
نکته مهم:
دستور stat مشخص نمیکند چه کاربری فایل را تغییر داده است؛ فقط اطلاعات مالکیت و زمانهای مربوط به فایل را نمایش میدهد.
اگر واقعاً میخواهی بفهمی چه کسی فایل را تغییر داده، باید از ابزارهایی مثل auditd استفاده کنی:
sudo auditctl -w /etc/nginx/nginx.conf -p wa -k nginx_config
سپس برای مشاهده تغییرات:
sudo ausearch -k nginx_config
پس بهطور خلاصه:
چه زمانی و با چه مالکیتی؟ stat
چه کاربری این تغییر را انجام داده؟ auditd
<Ramin Asadi/>
اگر میخواهی اطلاعات مربوط به فایل را بررسی کنی، دستور زیر را اجرا کن:
sudo stat nginx.conf
یا برای نمایش فقط مالک فایل:
sudo stat -c '%U' nginx.conf
دستور stat اطلاعات مهمی درباره فایل نمایش میدهد، از جمله:
آخرین زمان دسترسی به فایل: Access
آخرین زمان تغییر محتوای فایل: Modify
آخرین زمان تغییر Metadata فایل: Change
زمان ایجاد فایل، در صورت پشتیبانی فایلسیستم: Birth
مالک فایل: Owner
گروه فایل: Group
سطح دسترسی فایل: Permissions
نکته مهم:
دستور stat مشخص نمیکند چه کاربری فایل را تغییر داده است؛ فقط اطلاعات مالکیت و زمانهای مربوط به فایل را نمایش میدهد.
اگر واقعاً میخواهی بفهمی چه کسی فایل را تغییر داده، باید از ابزارهایی مثل auditd استفاده کنی:
sudo auditctl -w /etc/nginx/nginx.conf -p wa -k nginx_config
سپس برای مشاهده تغییرات:
sudo ausearch -k nginx_config
پس بهطور خلاصه:
چه زمانی و با چه مالکیتی؟ stat
چه کاربری این تغییر را انجام داده؟ auditd
<Ramin Asadi/>