Software Engineer Labdon
705 subscribers
56 photos
5 videos
6 files
1.35K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
I Pointed Karpathy’s Autoresearch at My Test Coverage. Here’s What Happened.

🟢 خلاصه مقاله:
در تلاش برای اتوماتیک‌سازی فرآیند شناسایی و پر کردن خلاهای پوشش تست، تصمیم گرفتم تا از روش خودکار پژوهشی کارپتی برای ارزیابی و بهبود عملکرد برنامه‌ای کوچک استفاده کنم. این رویکرد به من کمک می‌کرد تا به صورت مستمر نقاط ضعف در تست‌ها را شناسایی و به صورت خودکار اقدامات لازم را برای بسته شدن این خلاها انجام دهم. هدف این بود که فرآیند توسعه و نگهداری نرم‌افزار به صورت هوشمندتر و کارآمدتر صورت گیرد، به گونه‌ای که هوش مصنوعی بتواند در حلقه‌ای مداوم، مشکلات پوشش را برطرف کند و روند بهبود را تسریع کند.

در اجرای این آزمایش، متوجه شدم که استفاده از پژوهش خودکار کارپتی چه نتایجی به دنبال دارد. ابتدا، سیستم شروع به تحلیل کد و شناسایی بخش‌هایی کرد که تست کافی ندارد. سپس، بر اساس الگوریتم‌های یادگیری ماشین، پیشنهادها و اصلاحاتی ارائه داد که می‌توانست به صورت خودکار اجرا گردد. در این فرآیند، توانستم ببینم که چگونه این فناوری می‌تواند به شکل مؤثری در کاهش خلاهای تست و تضمین پوشش بهتر نرم‌افزار مؤثر باشد، اگرچه هنوز نیاز به تنظیمات و بهبودهای بیشتری دارد.

در مجموع، این آزمایش نشان داد که چقدر هوش مصنوعی و پژوهش خودکار می‌توانند تحول بزرگی در روند توسعه نرم‌افزار ایجاد کنند. این روش نه تنها به صرفه‌جویی در زمان و تلاش کمک می‌کند، بلکه اطمینان بیشتری از کامل بودن تست‌ها و کاهش خطاهای احتمالی فراهم می‌آورد. در نهایت، تجربه من نشان داد که با دنبال کردن این مسیر، می‌توان آینده‌ای امیدوارکننده برای توسعه هوشمند و خودکار نرم‌افزار ترسیم کرد و به مراحل جدیدی از کارایی و کیفیت دست یافت.

#هوش_مصنوعی #تست_نرم‌افزار #پیشرفت_ماشین #توسعه_خودکار

🟣لینک مقاله:
https://cur.at/FwPi6Ll?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Understanding Current Threats to Kubernetes Environments (21 minute read)

🟢 خلاصه مقاله:
در دنیای فناوری اطلاعات امروز، امنیت زیرساخت‌های ابری و به ویژه محیط‌های مبتنی بر کانتینر مانند Kubernetes از اهمیت زیادی برخوردار است. اخیراً، گزارش‌هایی منتشر شده است که نشان می‌دهد خطرات و تهدیدهای امنیتی در این حوزه به طور چشم‌گیری در حال افزایش است. در مطالعه‌ای که توسط واحد 42 انجام شده، شاهد رشد ۲۸۲ درصدی در معاملات سرقت توکن‌های Kubernetes نسبت به سال قبل بوده‌ایم. بیش‌ترین تمرکز این فعالیت‌های مخرب در بخش فناوری اطلاعات است، جایی که ۷۸ درصد از حملات توسط گروه‌های تهدید بر پایه بهره‌برداری از ضعف‌ها و آسیب‌پذیری‌ها صورت می‌گیرد.

در این مطالعه، دو الگوی حمله عمده مورد توجه قرار گرفته است. اولین نوع حمله، که با نام "Slow Pisces" یا همان Lazarus نیز شناخته می‌شود، از طریق سوءاستفاده از توکن‌های حساب‌های سرویس CI/CD با سطح مجوز زیاد انجام می‌شود. مهاجمان با این روش، ابتدا وارد خوشه‌های تولید می‌شوند و سپس به زیرساخت‌های مالی صرافی‌های رمزارزی نفوذ می‌کنند. هدف آنان کسب سودهای کلان و کنترل بر سامانه‌های مالی است، که نشان از سطح بالای هوشمندی و برنامه‌ریزی در این حملات دارد.

نوع دوم حمله که بر رویداد CVE-2025-55182 یا همان React2Shell تمرکز دارد، پس از انتشار یک آسیب‌پذیری، تقریبا در عرض ۴۸ ساعت مورد بهره‌برداری قرار می‌گیرد. مهاجمان با استفاده از این آسیب‌پذیری قادر هستند تا به راحتی به اجرای کد از راه دور (RCE) در داخل workloadهای Kubernetes دست یابند. این تهدیدات نشان می‌دهد که ضعف‌های نرم‌افزاری و نبود کنترل‌های امنیتی کافی، می‌تواند منبعی برای هدف گرفتن هزاران سرور و سامانه‌های ابری باشد.

در پایان، هر شرکت و سازمانی باید به صورت فعالانه امنیت محیط‌های Kubernetes خود را ارزیابی کرده و اقدامات پیشگیرانه لازم را برای مقابله با این تهدیدات در نظر بگیرد. آموزش تیم‌های فنی، به‌روزرسانی منظم نرم‌افزارها و پیروی از بهترین روش‌های امنیتی، راهکاری استراتژیک برای کاهش ریسک‌ها و محافظت از زیرساخت‌های حیاتی شما در برابر حملات سایبری است.

#امنیت_Kubernetes #حملات_سایبری #آسیب‌پذیری #محافظت_سیستم‌ها

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/modern-kubernetes-threats/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
TP-Link Warns Users to Patch Critical Router Auth Bypass Flaw (2 minute read)

🟢 خلاصه مقاله:
شرکت تی‌پلیک اخیراً چند آسیب‌پذیری مهم در سری روترهای Archer NX خود را برطرف کرده است. یکی از این آسیب‌پذیری‌ها، ضعف در فرآیند احراز هویت است که می‌تواند به مهاجمین این امکان را بدهد تا فریم‌ویر دلخواه خود را بر روی دستگاه آپلود کنند. این نقص فنی از نبود چک احراز هویت در سرور HTTP برای بعضی از نقاط انتهایی CGI ناشی می‌شود، که به هکرها مسیر نفوذ آسان‌تری می‌دهد.

علاوه بر این، مشکلات دیگری مانند حذف کلید رمزنگاری سخت‌کد شده و برطرف کردن دو آسیب‌پذیری مرتبط با اجرای دستورات توسط کاربرهای با دسترسی مدیر، نیز در به‌روزرسانی جدید برطرف شده است. این اصلاحات امنیتی نشان می‌دهد که تیم توسعه تی‌پلیک در تلاش است تا امنیت کاربران خود را تضمین کرده و از حملات احتمالی جلوگیری کند.

کاربران توصیه می‌کنند فوراً فریم‌ویر دستگاه‌های خود را به نسخه جدید به‌روزرسانی کنند تا در مقابل این آسیب‌پذیری‌ها محافظت شوند و از بروز مشکلات جدی در شبکه‌های خانگی و تجاری خود جلوگیری کنند.

#امنیت_شبکه #تی‌پلیک #روتر #حفاظت

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/tp-link-warns-users-to-patch-critical-router-auth-bypass-flaw/?utm_source=tldrinfosec


👑 @software_Labdon
Forwarded from m
کتابخونه zenq با الهام از C# Linq و java streams یک DSL داخلی به زبان گولنگ می‌باشد که با هدف ساده کردن query از منابع داده ای مختلفی ایجاد شده است. مثل اسلایس ها و یا منابع داده ای نامتقارنی‌ چون فایل های csv و ...

این کتابخونه query های پیچیده را در یک واحد اجرایی پردازش کرده و از قابلیت های stream یکپارچه از منابع داده ای مختلفی چون channel ها، اسلایس ها و csv فایل ها بهره مند است.

همچنین یک اسلایس ۵۰ میلیون رکوردی را در چهار ثانیه فیلتر و Group نمود. زمان خالص فیلتر هم 2 ثانیه طول کشید.


💾 https://github.com/malikhan-dev/zenq
🔵 عنوان مقاله
Testing Is Systems Thinking

🟢 خلاصه مقاله:
در دنیای تست نرم‌افزار و تضمین کیفیت، تفکر سیستمی نقش مهمی ایفا می‌کند. مقاله‌ای تأمل‌برانگیز از پاتریک پریل به بررسی چگونگی بهره‌گیری از مدل ذهنی DSRP (تشخیص‌ها، سیستم‌ها، روابط، دیدگاه‌ها) می‌پردازد تا فرآیندهای تست را بهبود بخشد. این مدل، ابزاری قدرتمند است که به تیم‌های فنی کمک می‌کند تا عناصر مختلف سیستم‌ها را بهتر درک کرده و به صورت جامع‌تری آزمایش‌هایی موثرتری انجام دهند. با این رویکرد، نه تنها اشکالات و مشکلات به موقع شناسایی می‌شوند، بلکه تصمیمات بهتری در مورد توسعه و بهبود نرم‌افزار اتخاذ می‌گردد.

در این مقاله، توضیح داده می‌شود که چگونه استفاده از این چهار عنصر اصلی در مدل DSRP می‌تواند فرآیند تست را در قالب تفکر سیستمی شکل دهد. با درک صحیح تشخیص‌ها، سیستم‌ها، روابط و دیدگاه‌ها، تیم‌های تست می‌توانند از چشم‌اندازهای متفاوت به مسائل نگاه کنند و در نتیجه، اطمینان حاصل کنند که تمامی جنبه‌های سیستم مورد بررسی قرار گرفته است. این رویکرد، امکان شناسایی بهتر نقاط ضعف و توسعه راهکارهای جامع‌تر را فراهم می‌آورد که به بهبود کیفیت نهایی محصولات نرم‌افزاری منجر می‌شود.

در کنار این، اهمیت تمرکز بر روابط بین بخش‌های مختلف سیستم بیان می‌شود، چرا که شناخت صحیح این روابط، کلید تحلیل‌های دقیق‌تر و تصمیم‌گیری‌های کارآمدتر است. در نتیجه، تست‌های انجام‌شده نه تنها جامع‌تر و مؤثرتر، بلکه با درک عمیق‌تری نسبت به ساختار کلی نرم‌افزار انجام می‌شوند. در نهایت، بهره‌گیری از این مدل، رویکردی نوین و عملی در توسعه و ارزیابی برنامه‌ها را معرفی می‌کند که می‌تواند مسیرهای جدیدی برای تیم‌های فنی در حل مسائل و بهبود مستمر فرآیندهای تست ایجاد کند.

در مجموع، این مقاله راهنمایی است برای کسانی که قصد دارند فرآیندهای تست خود را بر مبنای تفکر سیستمی و مدل DSRP بازسازی کنند و در نتیجه، کیفیت و اثربخشی کارهای خود را به طور قابل توجهی افزایش دهند.

#تست #تفکرسیستمی #مدلDSRP #کیفیت_نرم‌افزار

🟣لینک مقاله:
https://cur.at/wFgc93K?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Treating the UI as a Contract: Eliminating the Wait in Modern Development

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار مدرن، رویکرد جدیدی در مواجهه با رابط کاربری (UI) در حال رایج شدن است که آن را مانند یک قرارداد می‌دانند. این رویکرد بر این پایه استوار است که تیم‌های توسعه و آزمون باید در کنار هم و به صورت هم‌زمان فعالیت کنند، نه اینکه هر بخش پس از دیگری و با تأخیر انجام شود. یکی از چالش‌های بزرگ در پروژه‌های توسعه نرم‌افزار، معمولاً انتظار کشیدن برای کامل شدن توسعه رابط کاربری است که مانع از شروع سریع مراحل بعدی، مثل آزمون و ارزیابی می‌شود. اما راهکاری وجود دارد که این تأخیر را برطرف می‌کند.

در مقاله‌ای بسیار مفید، دیوید اینگرام و لئوناردو لانی با توضیحات دقیق و منطقی، نشان می‌دهند که چگونه استفاده از ساختارهای اولیه UI با داده‌های فرضی (mocked data) فضای همکاری میان تیم‌های فرانت‌اند، بک‌اند و کنترل کیفیت (QA) را هم‌زمان و هماهنگ می‌کند. این رویکرد به جای انتظار تا پایان فرآیند توسعه، امکان شروع آزمایش‌ها و تست‌های کیفیت را زودتر فراهم می‌کند و سرعت تحویل پروژه را افزایش می‌دهد. این مدل، باعث می‌شود که همه بخش‌ها در قالب یک قرارداد مشترک، از همان ابتدا بر اساس یک ساختار اولیه کار کنند و خطاها زودتر شناسایی و برطرف شوند.

با نگاهی خلاقانه و مبتنی بر این راهکار، توسعه‌دهندگان و تیم‌های تضمین کیفیت می‌توانند در مسیر هم‌سو حرکت کنند، بازخورد سریع‌تری دریافت کرده و خطاهای احتمالی را زودتر رفع نمایند. نتیجه این است که برای پروژه‌هایی که به زمان‌بندی حساس هستند، این رویکرد بسیار موثر است و روند توسعه و عرضه محصول نهایی را تسریع می‌بخشد.

#توسعه_نرم‌افزار #UI_مدرن #تست_همزمان #روش‌های_نوین

🟣لینک مقاله:
https://cur.at/w31iQsV?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Architecting for Scale: Why "Writing Tests" Is No Longer the Point

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، مقیاس‌پذیری و سرعت پیشرفت یکی از مهم‌ترین چالش‌ها برای تیم‌های فنی است. کارثیک سیواکاروم معتقد است که بزرگ‌ترین مانع بر سر راه افزایش سرعت مهندسان، تنها کدهای نامناسب نیست، بلکه زیرساخت‌های تست ضعیف و ناهمخوان است که فرآیند توسعه را کند می‌کند. به جای تمرکز صرف بر نوشتن تست‌ها، باید به طراحی و ساختار صحیح سیستم‌های تست توجه بیشتری داشت تا بتوانیم به شکل مؤثرتری نرم‌افزارهای بزرگ و مقیاس‌پذیر بسازیم.

با توجه به اهمیت بالا بردن سرعت توسعه، تمرکز تنها بر نوشتن تست‌های بیش‌تر چندان کافی نیست. بلکه، ضرورت دارد که معماری سیستم‌های تست به گونه‌ای باشد که بتواند در کنار توسعه سریع، اطمینان بالایی از کیفیت کدها فراهم کند. این رویکرد نه تنها نیازمند نوآوری در طراحی زیرساخت‌های تست است، بلکه مستقیماً بر سرعت و کارایی تیم‌های فنی تاثیرگذار است. در نتیجه، هدف اصلی باید طراحی معماری‌های مقیاس‌پذیر و کارآمد باشد که توسعه‌دهندگان بتوانند با اعتماد بالاتر و سرعت بیشتر، نرم‌افزارهای پیچیده را تحویل دهند.

در نهایت، توجه به ساختار و معماری تست‌ها کلید موفقیت در پروژه‌های بزرگ است. این رویکرد، هزینه‌های نگهداری و اصلاح خطاها را کاهش می‌دهد و مسیر را برای توسعه سریع‌تر و با کیفیت‌تر هموار می‌کند. بنابراین، در حالی که نوشتن تست‌ها مهم است، تعیین استراتژی‌های مناسب برای معماری و زیرساخت‌های آن، نقش اساسی در حرکت رو به جلو در عرصه فناوری دارد.

#تست #معماری_نرم‌افزار #پیشرفت_توسعه #مقیاس‌پذیری

🟣لینک مقاله:
https://cur.at/ADVXhkF?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Primer on GitHub Actions Security - Threat Model, Attacks and Defenses (Part 1/2) (5 minute read)

🟢 خلاصه مقاله:
در اولین قسمت از سری مقالات «مروری بر امنیت اکشن‌های گیت‌هاب»، به بررسی مدل تهدیدهای موجود در این سیستم و نحوه حفاظت در برابر حملات مختلف پرداخته می‌شود. امنیت اکشن‌های گیت‌هاب، به دلیل قابلیت‌های گسترده و ارتباط مستقیم با کدهای حساس، اهمیت ویژه‌ای دارد. در این مقاله، سه دسته اصلی حمله و آسیب‌پذیری‌های مرتبط با آن‌ها مورد بررسی قرار می‌گیرد.

در ابتدا، نوع اول حمله به پیکربندی‌های نادرست در بخش درخواست‌های کشیده شده (pull_request_target misconfigurations) مرتبط است. این نوع حمله که «درجه‌دار» نامیده می‌شود، نمونه‌ای معتبر از آن در حمله زنجیره تأمین نرم‌افزار Trivy دیده شد، جایی که مهاجمان با سوءاستفاده از تنظیمات نادرست، کنترل بیشتری بر روند اجرای پروژه پیدا کردند. این حمله نشان می‌دهد که اگر تنظیمات به درستی مدیریت نشود، می‌تواند راه را برای دستکاری در فرآیندهای توسعه هموار کند.

دومین نوع حمله، حملات تزریق اسکریپت است که از طریق کنترل ناپایدار بر مقادیر ورودی کاربران انجام می‌شود. در این حالت، مقادیری مانند عنوان issue یا شاخه‌های شاخه‌ای (head_ref) به صورت مستقیم وارد فرآیندهای اجرایی می‌شوند و اگر کنترل نشده باشند، می‌توانند موجب اجرای کدهای مخرب شوند. نمونه بارز این نوع آسیب‌پذیری در حادثه مربوط به پروژه Ultralytics/YOLO و حمله XMRig رخ داد و نشان داد که نادیده‌گرفتن این خطرات چه پیامدهای جدی می‌تواند داشته باشد.

در نهایت، حملاتی که به سیستم‌های مخدوش یا به اصطلاح «متضرر شده» صورت می‌گیرد، نیز مشکل بزرگی است که باید با تدابیر امنیتی مناسب مواجه شد. این قسمت از مقاله، تمرکز خود را بر روی روش‌های تشخیص، پیشگیری، و مقابله با این نوع تهدیدات معطوف می‌کند، تا توسعه‌دهندگان بتوانند اکشن‌های گیت‌هاب را در مقابل حملات محافظت کنند.

در مجموع، مطالعه عمیق این مدل‌های تهدید و شناخت حملات رایج، کلید توسعه‌ امنیتی موثر در اکشن‌های گیت‌هاب است. با پیروی از این راهنمایی‌ها، تیم‌های توسعه می‌توانند اطمینان حاصل کنند که پروژه‌هایشان در برابر حملات محافظت شده و اعتماد کاربران حفظ می‌شود.

#امنیت_گیت‌هاب #حملات_امنیتی #مدل_تهدید #پیشگیری

🟣لینک مقاله:
https://www.wiz.io/blog/github-actions-security-threat-model-and-defenses?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
API Spector a new Open Source API Testing Tool

🟢 خلاصه مقاله:
API Spector ابزار جدید متن‌باز برای آزمایش API ها است که اخیراً معرفی شده است. آلن ریچاردسون، یکی از توسعه‌دهندگان موفق در حوزه توسعه نرم‌افزار، نگاهی اولیه به این ابزار ارائه داده است و جزئیات زیادی درباره امکانات و قابلیت‌های آن بیان کرده است.

در این نگاه اولیه، API Spector به عنوان ابزاری قدرتمند برای آزمایش و بررسی APIهای مبتنی بر HTTP و WebSocket معرفی شده است. این ابزار با ارتباط و هماهنگی با مجموعه‌ای از نرم‌افزارهای محبوب مانند Postman، Insomnia، Bruno و همچنین استاندارد OpenAPI، امکانات گسترده‌ای را برای توسعه‌دهندگان فراهم می‌کند. یکی از ویژگی‌های برجسته آن، پشتیبانی از سرورهای Mock است که به تیم‌های توسعه اجازه می‌دهد نمونه‌هایی از APIهای مورد نیاز را قبل از پیاده‌سازی نهایی ساخته و آزمایش کنند. همچنین، قابلیت آزمایش قرارداد (contract testing) به این ابزار کمک می‌کند تا اطمینان حاصل شود که APIها با مشخصات تعریف‌شده سازگار هستند، که این امر نقش مهمی در تضمین کیفیت و ثبات نرم‌افزار دارد.

در مجموع، API Spector با ترکیب امکانات متنوع، هدف دارد تا فرآیند آزمایش و توسعه APIها را ساده‌تر و کارآمدتر کند و به تیم‌های نرم‌افزاری ابزارهای بهتری برای تضمین کیفیت پروژه‌هایشان ارائه دهد.

#آزمایش_API #ابزارهای_متن_باز #توسعه_نرم‌افزار #API

🟣لینک مقاله:
https://cur.at/vKGVkLZ?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Maestro at Scale: Architecting a Deterministic Mobile Test Platform

🟢 خلاصه مقاله:
امره ارک مدل‌سازی و پیاده‌سازی یک پلتفرم آزمایش موبایلی قطعی و قابل اطمینان را به صورت کامل شرح می‌دهد. او توضیح می‌دهد که چگونه تیمشان توانسته است با استفاده از ابزار Maestro، فرآیندهای تست خود را به صورت خودکار و جامع در چندین حوزه تجاری مختلف ارتقاء دهند. این راهکار نه تنها باعث بهبود کارایی و سرعت توسعه محصولات موبایلی شده، بلکه امکان کنترل دقیق و قابل پیش‌بینی کیفیت را فراهم کرده است.

در این مقاله، امره ارک جزئیات کامل مراحل پیاده‌سازی این سیستم را بیان می‌کند، از طراحی استراتژیک گرفته تا اجرای عملیاتی، و نشان می‌دهد چگونه رویکردهای مبتکرانه در اتوماسیون می‌تواند توسعه نرم‌افزارهای موبایلی را به سطح جدیدی برساند. استفاده از قابلیت‌های Maestro به تیم‌ها امکان داده است تا با اطمینان بیشتری نسخه‌های جدید را منتشر کرده و خطاهای احتمالی را قبل از ورود به بازار برطرف کنند، و در نهایت تجربه کاربری بهتری را ارائه دهند.

پروژه‌ای که در این مقاله توضیح داده شده، نمونه‌ای بارز از چگونگی بهره‌برداری از فناوری برای خلق سامانه‌ای مطمئن، مقیاس‌پذیر و دقیق است که می‌تواند در حوزه‌های مختلف کاربرد داشته باشد و معیارهای جدیدی در تضمین کیفیت محصولات دیجیتال تعیین کند.

#تست_موبایل #اتوماسیون_کیفیت #توسعه_نرم‌افزار #تکنولوژی

🟣لینک مقاله:
https://cur.at/BhzeDit?m=web


👑 @software_Labdon
پورت دقیقا چیه و چی‌کار می‌کنه؟
همیشه توی آدرس‌ها دیدیم که پورت وجود داره، شاید واسه خیلیامون سوال پیش بیاد که چرا اصلا وجود داره.

فرض کنید یک ساختمون با چند تا واحد توی یک آدرسی هست.
آدرس میشه IP و واحد‌ها میشن port
برای این که بسته به جای درستی برسه باید به port درستی ارسال بشه.

پورت یک عدد 16 بیتیه، یعنی میتونه از 0 تا 65535 باشه.
بدون این پورت‌ها، تمام اطلاعات با هم قاطی میشن.

مثلا شما اگر یک وبسایت رو داری می‌بینی، در صورتی که از https استفاده کنه، به پورت 443 وصل میشه، و زمانی که بخوای ssh بزنی، یه شکل پیشفرض از پورت 22 باید استفاده کنی.

عملا پورت‌ها برای تمایز سرویس‌های یک سیستم استفاده میشه.
مثلا یک وبسایت که همزمان http و https، ایمیل و ssh داره، به شکل پیشفرض داره به صورت همزمان از پورت‌های 80، 443، 25 و 22 استفاده می‌کنه تا وقتی اطلاعات رو دریافت کرد، بتونه بفرسته سمت سرویس مورد نظر.
🔵 عنوان مقاله
81-Month Sentence for Russian Hacker Behind Major Ransomware Campaigns (2 minute read)

🟢 خلاصه مقاله:
دادگاهی فدرال در ایالات متحده، آلکسی ولکوف، هکر روسی، را به جرم نقش‌داشتن در حملات بزرگ با باج‌افزار، به حبس ۸۱ ماهه محکوم شد. او به‌عنوان یک واسطه دسترسی اولیه در گروه حملات رانساور با نام یانلووآنگ فعالیت می‌کرد. وظیفه او شکستن وارد شبکه‌های شرکتی، فروش این دسترسی‌ها به هکرهای باج‌افزار، و دریافت سهمی از سودهای حاصل بود. حملات او باعث خسارت‌های ملموس به ارزش ۹ میلیون دلار و خسارت‌های احتمالی به ارزش ۲۴ میلیون دلار شده بودند، که نشان‌دهنده شدت و گستردگی فعالیت‌های مجرمانه‌اش است.

ولکوف در سال ۲۰۲۴ در رم دستگیر و پس از انجام مراحل قانونی، در سال ۲۰۲۵ اعتراف به جرم‌های کلاهبرداری، سرقت هویت و توطئه کرد. او پس از اعتراف، مجبور است ۹.۱ میلیون دلار غرامت پرداخت کند و مجازات زندان‌اش تا مدت ۸۱ ماه ادامه خواهد داشت. این پرونده نمونه‌ای از تلاش‌های قوه قضاییه برای مقابله با فعالیت‌های سایبری باندهای مخرب است که با اقدامات شناسایی، دستگیری و مجازات مجرمان، امنیت سایبری را تقویت می‌کند.

#هک #باج‌افزار #امنیت_سایبری #قانون

🟣لینک مقاله:
https://securityaffairs.com/189900/cyber-crime/81-month-sentence-for-russian-hacker-behind-major-ransomware-campaigns.html?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Mesh Security (Product Launch)

🟢 خلاصه مقاله:
مِش‌سکیوریتی با ارائه لایه اجرایی CSMA، توانسته است سطحی جدید از امنیت شبکه را فراهم کند. این لایه بر روی ابزارهای امنیتی موجود قرار می‌گیرد و قابلیت یکپارچه‌سازی زمینه و کنترل در تمامی واحدهای تجاری و محیط‌های مختلف را دارد. هدف این سیستم ارزیابی و هماهنگ‌سازی اقدامات خودکار و در سطح سیستم است تا بتواند به طور مؤثری حفره‌های امنیتی را ببندد، بدون اینکه نیاز به جایگزینی یا تغییر در محصولات امنیتی فعلی باشد. این راهکار، با تمرکز بر همکاری و هماهنگی بهتر میان ابزارها، امنیت شبکه را به سطح جدیدی می‌رساند و امنیت در فضای دیجیتال را تقویت می‌کند.

مِش‌سکیوریتی با این رویکرد نوآورانه، فرایندهای امنیتی را ساده‌تر و کارآمدتر می‌سازد و به سازمان‌ها کمک می‌کند تا در برابر تهدیدات روزافزون، حفاظت قوی‌تری داشته باشند. این محصول، امکان کنترل جامع و هوشمندانه‌ای را فراهم می‌آورد که در عین حال به امنیت سیستم‌های موجود لطمه نمی‌زند و از هزینه‌های اضافی جلوگیری می‌کند. در نتیجه، سازمان‌ها می‌توانند با اطمینان بیشتری به فناوری‌های نوین اتکا کنند و امنیت داده‌های حساس خود را تضمین نمایند.

#امنیت_شبکه #هوشمندسازی_امنیت #حفاظت_سایبری #تکنولوژی_نوین

🟣لینک مقاله:
https://mesh.security/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
OpenSSH Flaw Allowing Full Root Shell Access Lurked for 15 Years (2 minute read)

🟢 خلاصه مقاله:
مدت حدود پانزده سال، یک آسیب‌پذیری خطرناک در نسخه‌های قدیمی OpenSSH وجود داشته است که به مهاجم اجازه می‌داد تا به طور کامل به شل روت دسترسی پیدا کند. این آسیب‌پذیری به دلیل خطایی در بازاستفاده مجدد کد است که باعث می‌شود کاماهای موجود در پرینسیپال‌های گواهینامه SSH به عنوان جداکننده‌های لیست تفسیر شوند. به عنوان مثال، اگر یک گواهینامه شامل "deploy,root" به عنوان پرینسیپال باشد، OpenSSH بر اساس کاما آن را به عنوان دو عنصر جداگانه در نظر می‌گیرد و در نتیجه، به مهاجم امکان می‌دهد تا با اختصاص دادن دسترسی روت، کنترل کامل سیستم را در اختیار بگیرد. نکته جالب این است که این حمله هیچ نشانه‌ای از فیلترینگ یا رد در لاگ‌ها باقی نمی‌گذارد، بنابراین شناسایی آن بسیار دشوار است. متأسفانه، محققان توانستند در عرض بیست دقیقه یک بهره‌برداری عملی از این آسیب‌پذیری را توسعه دهند، نشان می‌دهد که این مشکل تا چه حد جدی است. خوشبختانه، در نسخه ۱۰.۳ OpenSSH، این مشکل برطرف شده است و توسعه‌دهندگان با بروزرسانی نرم‌افزار، امنیت کاربران را ارتقا داده‌اند. این حادثه اهمیت توجه به آپدیت منظم سیستم‌ها و بررسی حفره‌های امنیتی را برای مدیران شبکه و توسعه‌دهندگان نشان می‌دهد.

#امنیت #OpenSSH #حفره_امنیتی #بروزرسانی

🟣لینک مقاله:
https://www.securityweek.com/openssh-flaw-allowing-full-root-shell-access-lurked-for-15-years/?utm_source=tldrinfosec


👑 @software_Labdon
یه پروژه اُپن سورس به اسم RuView که تو گیت‌هاب ترند شده، با آنالیز کردن امواج WiFi میتونه حرکت افراد تو اتاق رو بدون نیاز به دوربین ببینه!

جالب‌تر اینکه با Machine Learning نه تنها میتونه ببینه چند نفر تو اتاق هستن و چی کار میکنن، بلکه ضربان قلب، الگوی تنفسی، مانیتورینگ خواب، زمین خوردن و... رو هم میتونه تشخیص بده، حتی اگه پشت دیوار باشید!

تمام اینا با یه چیپست ESP32 که قیمتش کمتر از ۱۰ دلاره :)

https://github.com/ruvnet/RuView

<Amir/>
Forwarded from VIP
درود و وقت بخیر 🌹

قیمت سرویس از گیگی ۲۵۰ تومان رسید به فقط گیگی ۲۰ تومان! 😍

سرعت بالا
پایداری عالی
امنیت مطمئن
مناسب برنامه‌نویسی، وب‌گردی و شبکه‌های اجتماعی

اگر قصد خرید دارید، الان بهترین زمانه.
ربات
@SiftalNetBot

چنل اطلاع رسانی
@SiftalNet
🔵 عنوان مقاله
When an Attacker Meets a Group of Agents: Navigating Amazon Bedrock's Multi-Agent Applications (17 minute read)

🟢 خلاصه مقاله:
در دنیای پیشرفته فناوری، سیستم‌های چندعاملی به‌طور فزاینده‌ای در حال رشد هستند و امکانات جدیدی را برای توسعه‌دهندگان فراهم می‌کنند. یکی از این فناوری‌های نوظهور، ویژگی همکاری چندعاملی در پلتفرم آمازون بی‌درک است که امکان هماهنگی و همکاری بین چند عامل یا کاربر را در سرویس‌های مختلف فراهم می‌کند. این فناوری، در عین حال، با چالش‌ها و خطرات امنیتی خاص خود همراه است که تهدیدات زیادی را متوجه سیستم‌های غیرمتمرکز می‌کند.

در یک آزمایش عملی، تیم امنیتی Unit 42 به بررسی این قابلیت پرداخت و شکست‌هایی در سیستم‌های مستقر در آمازون بی‌درک شناسایی کرد. آنان با تمرکز بر روی وضعیت‌های ناپایدار و نبود محافظت‌های کافی، یک روند چهار مرحله‌ای برای حمله به این سیستم‌ها طراحی کردند. این مراحل شامل شناسایی حالت‌های کاری با استفاده از داده‌های ساختگی، کشف عامل‌های همکاری از طریق پرسش‌های مهندسی اجتماعی، ارسال Payloadهای مخصوص هر حالت برای هدف قرار دادن عامل‌های خاص، و درنهایت کشف اطلاعات حساس مانند دستورالعمل‌های سیستم و ساختار ابزارهای مورد استفاده در سیستم بود.

این تحقیق نشان می‌دهد که اگرچه فناوری چندعاملی در بستر آمازون بی‌درک امکانات فوق‌العاده‌ای را برای توسعه‌دهندگان فراهم می‌کند، اما امنیت این سیستم‌ها باید همواره در اولویت قرار گیرد. اطمینان از پیاده‌سازی محافظت‌های چندلایه، مانع از سوءاستفاده‌های احتمالی می‌شود و از دارایی‌های دیجیتال محافظت می‌نماید.

در نتیجه، هر توسعه‌دهنده و کاربر باید از خطرات و تهدیدات این فناوری آگاه باشد و به‌روزترین راهکارهای امنیتی را در پیاده‌سازی سیستم‌های چندعاملی به کار گیرد. حفظ امنیت در فضای دیجیتال، نیازمند نگرشی جامع و آگاهی مستمر است تا بتوان از فرصت‌های این فناوری بهره‌مند شد و در عین حال ریسک‌های آن را کنترل کرد.

#امنیت_فضای_مجازی #توسعه_هوشمند #فناوری_پیشرفته #حفاظت

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/amazon-bedrock-multiagent-applications/?utm_source=tldrinfosec


👑 @software_Labdon
«در دیجی‌کالا AI قبل از Reviewerها Merge Requestها را Review می‌کند»

یکی از ابزارهایی که هر روز باهاش کار می‌کنیم را آماده کردیم و نسخه متن‌بازش را منتشر کردیم.

معرفی clab: ابزار Code Review مبتنی بر هوش مصنوعی برای مرج ریکوئست‌های GitLab

بررسی خودکار، قبل از Review انسانی ترکیبی از Lint هوشمند و تحلیل معنایی با Ai؛ باگ‌های منطقی، Secret‌های احتمالی، مشکلات امنیتی و ایرادهای رایج، همه‌ی موارد قبل از Reviewer شناسایی می‌شوند.

یادگیری از تاریخچه پروژه clab تاریخچه MR‌های پروژه را تحلیل می‌کند، الگوهای تکرارشونده را استخراج می‌کند و به‌صورت خودکار Rule می‌سازد. هرچه بیشتر استفاده شود، Review‌ها دقیق‌تر می‌شوند، بدون تعریف دستی هیچ قانونی.

یکپارچه با GitLab، بدون داشبورد جداگانه نتیجه بررسی مستقیماً به‌صورت Inline Comment روی MR ثبت می‌شود. بدون سرویس واسط.

نیازی به API Key نیست کافیه به حساب Claude Pro یا Cursor دسترسی داشته باشیم.

آنچه تجربه کردیم:

- اولین فیدبک روی MR ظرف چند دقیقه
- کاهش چشمگیر زمان صرف‌شده برای ایرادهای تکراری و بررسی دقیق‌تر با خطای کمتر
- تمرکز بیشتر Reviewer‌ها روی معماری، طراحی و منطق کسب‌وکار

کد پروژه را متن‌باز کردیم. خوشحال می‌شویم امتحانش کنید.

https://github.com/mberneti/clab
🔵 عنوان مقاله
How to Triage Bugs Without Losing Your Mind (or Your Team's Trust)

🟢 خلاصه مقاله:
در فرآیند مدیریت اشکالات نرم‌افزاری، یکی از چالش‌های اصلی، تعیین اولویت و واکنش مناسب به هر خطا است. در این راستا، فعالان توسعه و تیم‌های فنی باید راهکارهای موثری بیابند که بتوانند به صورت منظم و کارآمد، اشکالات را دسته‌بندی و رسیدگی کنند بدون آن که استرس و سردرگمی موجب کاهش بهره‌وری یا از بین رفتن اعتماد تیم شود.
در این زمینه، اوشو بجون رویکردی مبتنی بر امتیازدهی برای triage یا ارزیابی اشکالات معرفی می‌کند که در آن نه تنها شدت مشکل، بلکه اهمیت و زمان‌بندی لازم برای اصلاح آن نیز در نظر گرفته می‌شود. این روش مدرن به تیم‌ها کمک می‌کند که با تمرکز بر اولویت‌های واقعی، فرآیند رفع مشکلات را به شکلی منظم و منطقی پیش ببرند و از سردرگمی‌های معمول در مدیریت اشکالات جلوگیری کنند.
با بهره‌گیری از این سیستم، سایر تیم‌های توسعه می‌توانند به بهترین شکل ممکن به مشکلات واکنش نشان دهند، زمان‌بندی مناسب را تعیین و منابع لازم را تضمین کنند. در نتیجه، این رویکرد نه تنها به کاهش فشار و استرس در تیم کمک می‌کند، بلکه باعث افزایش اعتماد و هماهنگی در عملیات توسعه می‌شود.
در نهایت، معرفی راهکارهایی مانند این، نقش مهمی در بهبود فرآیندهای تیم‌های فنی و توسعه‌ای دارد و می‌تواند کل فرآیند اشکال‌زدایی را از حالت سردرگمی به سمت روشی منظم و قابل اطمینان سوق دهد.
#مدیریت_اشکالات #توسعه_نرم‌افزار #تیم_فنی #بهبود_فرآیند

🟣لینک مقاله:
https://cur.at/ZpoFQMO?m=web


👑 @software_Labdon
🔵 عنوان مقاله
VCSA Hardening & Logging Tool (GitHub Repo)

🟢 خلاصه مقاله:
در دنیای فناوری اطلاعات، امنیت و محافظت از سامانه‌های حیاتی همواره از اهمیت ویژه‌ای برخوردار است. یکی از ابزارهای قدرتمند در این زمینه، اسکریپت‌های خودکار سازی هستند که فرآیندهای پیکربندی و سخت‌افزاری را با دقت و کارایی بالا انجام می‌دهند. به عنوان مثال، پروژه‌ VCSA Hardening & Logging Tool بر پایه زبان بش (Bash) توسعه یافته است و هدف آن تضمین امنیت کامل سرورهای vCenter است.

این ابزار، با تغییر وضعیت پیش‌فرض سیستم‌ها از حالت مجاز به حالت محدودتر، رویکرد امنیتی مبتنی بر مدل صفر اعتماد (Zero Trust) را پیاده‌سازی می‌کند. این فرآیند با استفاده از میکرو segmentation در هسته سیستم با iptables، محدود کردن دسترسی‌ها، و همچنین لیست کردن آی‌پی‌های مجاز به پورت‌های SSH، 443 و VAMI شروع می‌شود. علاوه بر این، کنترل‌های خروج داده (Outbound exfiltration) و نرخ محدودکننده‌های حملات بروت‌فورس نیز به بهبود امنیت کمک می‌کنند.

علاوه بر تقویت امنیت، این اسکریپت امکاناتی برای ثبت و نظارت دقیق رویدادهای سیستم در نظر گرفته است. بخش‌های مربوط به افشای خط فرمان (Forensic command auditing) با اصلاح پروفایل شل ریشه، هر دستور اجرایی در Bash را به صورت کامل و با اطلاعات متا در syslog ثبت می‌کند. این قابلیت، نه تنها در پاسخ به حوادث امنیتی، بلکه در جلوگیری از تغییرات مخرب و تقلب اهمیت دارد.

در مجموع، این ابزار مجموعه‌ای کامل از امکانات امنیتی و مانیتورینگ را فراهم می‌کند تا مدیران IT بتوانند سیستم‌های خود را در برابر تهدیدهای روز افزون امن‌تر کنند و از صحت عملکرد آن‌ها اطمینان حاصل نمایند.

#امنیت_سرور #حفاظت_آمیز #آمادگی_نظارتی #مدیریت_امنیت

🟣لینک مقاله:
https://github.com/mandiant/vcsa-hardening-tool?utm_source=tldrinfosec


👑 @software_Labdon