Software Engineer
700 subscribers
60 photos
6 videos
6 files
1.52K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
How Figma Stays Ahead of Vulnerabilities with Agents (12 minute read)

🟢 خلاصه مقاله:
در دنیای توسعه فناوری، امنیت و حفاظت از کد از اهمیت بسیار بالایی برخوردار است. شرکت فigma، یکی از پیشتازان در زمینه طراحی رابط کاربری و همکاری تیمی، با بهره‌گیری از فناوری‌های نوین، همواره در تلاش است تا خطرات و آسیب‌پذیری‌های احتمالی را شناسایی و برطرف کند. برای این منظور، آن‌ها از سیستم‌های هوشمند به نام "عامل‌ها" یا agents بهره می‌برند که نقش کلیدی در فرآیندهای امنیتی و بررسی‌های فنی دارند.

در فرآیند بررسی درخواست‌های ادغام یا همان pull requests، فigma از این عامل‌ها برای بررسی آسیب‌پذیری‌های احتمالی استفاده می‌کند. به علاوه، این سیستم‌ها موظفند بازرسی‌های دوره‌ای روی مخازن کد موجود انجام دهند و کدهای امن و مقاومی تولید کنند. در طراحی این گردش‌کار، فigma متوجه شد که جمع‌آوری مجموعه‌ای از سیاست‌ها و استانداردهایی که برای افزایش دقت در تشخیص مشکلات تدوین شده بودند، در واقع یک مدل تهدید دقیق و موشکافانه برای عامل‌های آن‌ها ایجاد کرده است.

این مدل تهدید، نه تنها در فرآیندهای معمول بررسی کد به کار گرفته شد، بلکه با افزودن تعداد بیشتری از عامل‌ها، آزمون‌های سخت‌تری برای ارزیابی امنیت کدها انجام شد. یکی از این موارد، استفاده از این مدل برای حملات brute force جهت ارزیابی و شناسایی ضعف‌های امنیتی در مخزن‌های بزرگ و قدیمی بودند، که نشان می‌دهد فigma با اتخاذ چنین رویکردی، سطح امنیت محصولات خود را به شکل قابل توجهی ارتقا می‌دهد.

علاوه بر این، این مدل‌های تهدید در فرآیند تولید کدهای امن نیز نقش دارند؛ بطوریکه، زمانی که عامل‌های فigma برای تولید کدهای امن استفاده می‌شوند، این مدل‌ها به عنوان سدهای محافظتی عمل می‌کنند و اطمینان حاصل می‌کنند که کد تولیدشده مقاوم در برابر حملات و آسیب‌های احتمالی است. نتیجه تلاش‌های فigma، مجموعه‌ای از ابزارهای هوشمند و با دقت بالا است که فیس‌لیفت امنیت نرم‌افزارهای توسعه یافته را در دنیای پرتلاطم امروز تضمین می‌کند.

#امنیت_نرم_افزار #فigma #حفاظت_کد #توسعه_امن

🟣لینک مقاله:
https://www.figma.com/blog/how-figma-stays-ahead-of-vulnerabilities-with-agents/?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from Pavel Durov (Pavel Durov)
1️⃣3️⃣ Telegram turns 13 today.

For over half that time — the past 7,5 years — it's been one of the 10 most downloaded mobile apps in the world.

A whole generation has grown up with it 💪

🎂 Happy birthday, Telegram!
Please open Telegram to view this post
VIEW IN TELEGRAM
یک فرد یا گروه ناشناس در حال انجام اسکن‌های گسترده آسیب‌پذیری بر روی وب‌سایت‌ها است و برای پنهان‌ماندن، ترافیک ارسالی را با جعل هویت بات‌های شناخته‌شده AI ارسال می‌کند.
این بازیگر، تمرکز ویژه‌ای روی مسیرها و فایل‌های مرتبط با credentials و تنظیمات ابزارهای کدنویسی مبتنی بر AI از جمله مسیرهای پیکربندی، فایل‌های .env و endpointهای مربوط به ابزارهای coding agent دارد.
این ترافیک جعلی با استفاده از User-Agent بات‌هایی نظیر ClaudeBot، ChatGPT-User، Googlebot و موارد مشابه ارسال می‌شود.
ترافیک مذکور از نظر احراز هویت معتبر (شامل محدوده‌های IP رسمی منتشرشده یا روش‌های تأیید مانند Web Bot Auth) رد می‌شود و در نتیجه به‌عنوان ترافیک جعلی شناسایی می‌گردد.
https://knownagents.com/insights

| <VAHID NAMENI/>
چه کسی فایل nginx.conf را تغییر داده؟
اگر می‌خواهی اطلاعات مربوط به فایل را بررسی کنی، دستور زیر را اجرا کن:
sudo stat nginx.conf
یا برای نمایش فقط مالک فایل:
sudo stat -c '%U' nginx.conf
دستور stat اطلاعات مهمی درباره فایل نمایش می‌دهد، از جمله:
آخرین زمان دسترسی به فایل: Access
آخرین زمان تغییر محتوای فایل: Modify
آخرین زمان تغییر Metadata فایل: Change
زمان ایجاد فایل، در صورت پشتیبانی فایل‌سیستم: Birth
مالک فایل: Owner
گروه فایل: Group
سطح دسترسی فایل: Permissions
نکته مهم:
دستور stat مشخص نمی‌کند چه کاربری فایل را تغییر داده است؛ فقط اطلاعات مالکیت و زمان‌های مربوط به فایل را نمایش می‌دهد.
اگر واقعاً می‌خواهی بفهمی چه کسی فایل را تغییر داده، باید از ابزارهایی مثل auditd استفاده کنی:
sudo auditctl -w /etc/nginx/nginx.conf -p wa -k nginx_config
سپس برای مشاهده تغییرات:
sudo ausearch -k nginx_config
پس به‌طور خلاصه:
چه زمانی و با چه مالکیتی؟ stat
چه کاربری این تغییر را انجام داده؟ auditd

<Ramin Asadi/>