Software Engineer
701 subscribers
59 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
بنیاد AOMedia متشکل از غول های فناوری مختلف از جمله اپل، گوگل، مایکروسافت و متا، کدک جدید AV2 رو عرضه کرده که ویدیوهای اون نسبت به AV1 با داشتن کیفیت یکسان، حدود 30 درصد حجم کمتری داره که AV1 خودش نسبت به HEVC حدود 30 درصد بهینه تر بود. این کدک جدید برای استریمینگ، ویدیو کنفرانس و پخش تلویزیونی بهینه شده.

به لطف متن باز بودن این کدک مشابه AV1، شرکتهای مختلف برای استفاده و پیاده کردن اون نیاز به خرید مجوز مثل H.264 و HEVC ندارن در نتیجه استفاده از اون سریعتر از بقیه کدکها هست و روی دستگاه های متنوعتری عرضه خواهد شد ولی کماکان اضافه کردن پشتیبانی از اون در سرویسهای مختلف ممکن هست چند سال طول بکشه
🔵 عنوان مقاله
Three Paths to Agentic UI Automation (and the One I'd Bet On)

🟢 خلاصه مقاله:
در دنیای فناوری امروز، اتوماسیون رابط کاربری (UI) با بهره‌گیری از هوش مصنوعی، تحولات چشمگیری را رقم زده است. در مقاله‌ای که آقای آمیت راوت درباره آن صحبت می‌کند، سه راه مختلف برای هدایت یک عامل هوشمند در مرورگر بررسی شده است. هر یک از این مسیرها مزایا و محدودیت‌های خاص خود را دارند و انتخاب راه صحیح اهمیت زیادی در موفقیت پروژه‌های عملیاتی دارد. در ادامه، این سه روش را به تفصیل بررسی می‌کنیم و نکاتی درباره بهترین گزینه برای کارهای تولیدی مطرح می‌نماییم.

در مسیر اول، از روش‌های ساده و مستقیم برای ایجاد تعامل‌های خودکار با مرورگر استفاده می‌شود. این روش سریع و کم‌هزینه است اما در مقابل، قابلیت انطباق و انعطاف‌پذیری کمتری دارد و ممکن است در موارد پیچیده، نتایج مورد انتظار را به فعلیت نرساند. این راه برای پروژه‌های کوچک و آزمایشی مناسب است، جایی که نیاز به توسعه سریع و کم‌هزینه حس می‌شود، اما در پروژه‌های بزرگ و پیجیده، بهتر است گزینه‌های دیگر بررسی شوند.

راه دومی بر اساس مدل‌های هوش مصنوعی پیشرفته و یادگیری ماشین است که قادر است رفتارهای پیچیده‌تر و شرایط متغیر را بهتر درک کند. این رویکرد به دلیل قدرت درک و تطبیق، گزینه‌ای ایده‌آل برای پروژه‌های بزرگ و استراتژیک است، اما اجرا و نگهداری آن نیازمند زیرساخت‌های قوی و دانش فنی عمیق است. علاوه بر این، هزینه‌های مربوط به توسعه و آموزش مدل‌ها باید در نظر گرفته شود.

سومین مسیر، تلفیق روش‌های انسانی و اتوماسیون است که به نوعی روش توسعه یافته‌تر و هوشمندتر محسوب می‌شود. این ترکیب می‌تواند بهترین تعادل میان سرعت، هزینه و انعطاف‌پذیری را فراهم آورد، اما پیاده‌سازی آن نیازمند مدیریت دقیق و هماهنگی میان بخش‌های مختلف است. در مواردی که نیاز به کنترل دقیق و انطباق با قوانین وجود دارد، این رویکرد می‌تواند بهترین گزینه باشد.

در نهایت، آقای راوت پیشنهاد می‌کند که در انتخاب مسیر، باید نیازهای خاص پروژه، منابع موجود و اهداف بلندمدت را در نظر گرفت. بر اساس تجربیات او، مسیر سوم، یعنی تلفیق هوشمند و انسانی، به عنوان گزینه‌ای مطمئن و کارآمد برای پروژه‌های تولیدی و در حوزه‌های مختلف توصیه می‌شود.

در کل، انتخاب مسیر صحیح در اتوماسیون رابط کاربری مبتنی بر هوش مصنوعی، کلید موفقیت در پروژه‌های فناوری است. با درک مزایا و معایب هر گزینه، می‌توان راهبردی مؤثر و کارآمد اتخاذ کرد که نتیجه نهایی بهتر و پایدارتر باشد.

#اتوماسیون_هوشمند #هوش_مصنوعی #تکنولوژی_تولیدی #رابط_کاربری

🟣لینک مقاله:
https://cur.at/vx8KEsy?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Wynn Resorts Says 21k Employees Affected by ShinyHunters Hack (2 minute read)

🟢 خلاصه مقاله:
شرکت ویبن ریزورتس اعلام کرده است که اطلاعات مربوط به بیش از بیست و یک هزار و هفتصد و هفتاد و پنج کارمند این شرکت در نتیجه یک حمله سایبری سرقت شده است. این اطلاع‌رسانی پس از آن صورت گرفت که شرکت تأیید کرد هکرهای گروه ShinyHunters توانسته‌اند به سیستم‌های آن نفوذ کرده و اطلاعات را جابجا کنند. پس از این رویداد، صفحه مربوط به ویبن ریزورتس در سایت تاریک وب ShinyHunters حذف شد و در گزارش نفوذ تصریح شده است که داده‌ها نیز حذف شده‌اند، که ممکن است نشان‌دهنده توافق این شرکت برای پرداخت باج باشد. این حمله نشان می‌دهد که چالش‌های امنیت سایبری در دنیای امروز چقدر جدی است و چگونه کسب‌وکارها باید برای محافظت از اطلاعات حساس خود اقدامات بقای لازم را انجام دهند.

#امنیت_سایبری #نفوذ_حملات #حریم_خصوصی #ویبن_ریزورتس

🟣لینک مقاله:
https://www.securityweek.com/wynn-resorts-says-21000-employees-affected-by-shinyhunters-hack/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Musk's Grok AI Chatbot Still Making Sexual Deepfakes, Despite X's Promise to Stop It (3 minute read)

🟢 خلاصه مقاله:
در طول ماه‌های گذشته، موضوع تولید تصاویر و ویدئوهای عمیقٍ مصنوعی یا همان دیپ‌فیک‌های جنسی توسط ربات گفت‌وگوی Grok، نگرانی‌های زیادی را در جامعه برانگیخته است. این ربات، که توسط ایلان ماسک توسعه یافته، اگرچه ادعا می‌کند به مبارزه با این نوع محتوا متعهد است، اما تحقیقات جدید نشان می‌دهد که همچنان در حال تولید و منتشر کردن تصاویری با محتوای جنسی است. این موضوع پس از فشارهای عمومی و تحقیقات دولت، موجب شد که توییتر (X) وعده دهد برخورد سخت‌تری با این مشکل خواهد داشت؛ اما ظاهراً، اقدامات لازم تاکنون انجام نشده است و این پدیده همچنان ادامه دارد.

بررسی‌های صورت گرفته توسط NBC News نشان می‌دهد که Grok، برخلاف اعلامیه‌های رسمی، هنوز بدون رضایت صاحبان تصاویر، دیپ‌فیک‌های جنسی از چهره‌های معروف و افراد عادی تولید می‌کند. این مسئله نه تنها حقوق شخصی افراد را زیر سؤال می‌برد، بلکه خطراتی جدی برای حریم خصوصی و امنیت کاربران به همراه دارد. با وجود وعده‌های توییتر مبنی بر مقابله با چنین محتواهایی، به نظر می‌رسد که این فناوری هنوز به شکل نادرستی مورد استفاده قرار می‌گیرد و کنترل کافی بر آن اعمال نمی‌شود.

در نتیجه، این تحقیقات بر نیاز به مقررات سختگیرانه‌تر و نظارت دقیق‌تر بر فناوری‌های نوظهور تأکید می‌کند تا بتوان از سوءاستفاده‌های احتمالی جلوگیری کرد و حقوق افراد را حفظ نمود. لازم است کاربران در کنار نگرانی‌های فنی، به اهمیت حفظ حریم خصوصی و حقوق فردی خود نیز اهمیت بدهند و در مقابل انتشار محتواهای غیرمجاز هوشیار باشند.

#هوش_مصنوعی #حریم_خصوصی #دیپ‌فیک #تکنولوژی

🟣لینک مقاله:
https://www.nbcnews.com/tech/rcna265855?utm_source=tldrinfosec


👑 @software_Labdon
یه پروژه‌ی جالب دیدم به اسم SurfSense، که بهش می‌گن جایگزین اوپن سورس NotebookLM

اگه از NotebookLM میاید، باید بگم که SurfSense همون کارو می‌کنه؛ صرفا با کنترل کامل دست خودتون. خلاصه بخوام بگم، یه agent تحقیقاتی اوپن‌سورس و با تمرکز روی حریم خصوصیه که شبیه به کار NotebookLM رو انجام میده.

مزایا نسبت به NotebookLM:
• اتصال به ۲۵+ منبع: گوگل درایو، Notion، Slack، YouTube، GitHub و افزونه‌ی مرورگر برای ذخیره‌ی هر صفحه‌ای (حتی پشت لاگین)
• آزادی انتخاب مدل: ۱۰۰+ مدل از طریق LiteLLM، یا اجرای کاملاً لوکال با Ollama و vLLM
• بدون محدودیت داده: هیچ سقفی روی تعداد منبع و نوت‌بوک نیست، و دیتا روی سرور(یا سیستم) خودت می‌مونه
• جستجوی بهتر: RAG دومرحله‌ای در برابر سرچ تک‌مرحله‌ای NotebookLM
• قابلیت‌های تیمی جالب: به شما رول‌های Owner/Admin/Editor/Viewer میده + چت و کامنت و...
• تولید پادکستا بدون محدودیته

معایب:
• نصبش هلو برو توی گلو نیست واقعا. رو اعصابه — باید با dependency، API key و فایل‌های Env کلنجار برید
• هنوز کاملاً production-ready نیست و در حال توسعه‌ی فعاله
• باید خودت میزبانی و نگهداری کنی؛ طبیعتا که راحتی NotebookLM رو نداره

جمع‌بندی:
صادقانه بگم، NotebookLM همچنان ساده‌تر و آماده‌تره ولی کاملاً بسته‌ست. SurfSense سخت‌تر راه میفته ولی دیتا و انتخاب مدل کاملاً دست خودته. اگه با self-hosting و سرور هم بخواید پیش برید، به درد بخورترینه.

ریپوی اصلی: http://github.com/MODSetter/SurfSense
آدرس خود وبسایتش برای دانلود مستقیم نرم‌افزار: https://surfsense.com

<Matin SenPai/>
Forwarded from KnowledgeHub
‌‌♨️ واکنش پاول دوروف به محدودیت اینترنت؛ پای ایران هم وسط کشیده شد! 🇮🇷🤔

🇬🇧 طبق گزارشات ظاهراً دولت بریتانیا قراره دسترسی افراد زیر ۱۶ سال به شبکه‌های اجتماعی رو محدود کنه 🚫📱، اما پاول دوروف معتقده این کار فقط نوجوان‌هارو به سمت VPN هل میده 🕵️‍♂️🌐.

▪️بنیان‌گذار تلگرام برای مثال از ایران و روسیه نام برده و گفته محدودیت‌ها باعث نمیشه کاربران شبکه‌های اجتماعی رو ترک کنن ؛ فقط روش دسترسیشون عوض میشه 🔄📶.

⚠️ طبق قانون جدید، کاربران بریتانیایی باید برای اثبات سن خود مدارکی مثل کارت شناسایی 🆔، کارت بانکی 💳 یا اسکن چهره ارائه کنن 📸.

.

https://xn--r1a.website/+Bp8JeTpQoiUwMjVk
سرویس محبوب Let’s Encrypt، بزرگترین ارائه دهنده گواهی رایگان SSL در جهان برای فعال کردن https در سایتها، که توسط بسیاری از سایتهای ایرانی استفاده میشه، بند جدیدی به قوانینش اضافه کرده و استفاده از اون توسط افراد یا نهادهای حاضر در کشورهای تحریم شده توسط امریکا رو ممنوع کرده.

کارمندان Let’s Encrypt در بحثهایی پیرامون این بند گفتن که این اپدیت عمدتا یک شفاف‌ سازی حقوقی است و قرار نیست تغییر خاصی در عمل ایجاد کنه و محدودیت‌ اصلی عمدتا ‌روی دولت و نهادهای دولتی است اعمال میشه، اما نهادهای امریکایی سابقه انچنان خوبی در تفکیک مردم از نهادهای دولتی نداشتن.

بنابراین در نتیجه این بند، چند حالت ممکن هست به وجود بیاد:
1. هیچ تغییری در خدمات دهی این سرویس ایجاد نشه
2. محدودیتها صرفا متوجه نهادهای دولتی باشه
3. در بدترین حالت این شرکت صدور گواهی خودکار برای دامنه ir. و درخواستهایی که از سمت آیپیهای ایران میاد رو مسدود کنه.

🔎 ycombinator
🔵 عنوان مقاله
Telehealth giant Hims & Hers says its customer support system was hacked (2 minute read)

🟢 خلاصه مقاله:
شرکت معتبر و بزرگ حوزه سلامت از راه دور، Hims & Hers، اعلام کرد که سیستم پشتیبانی مشتریان این شرکت دچار نفوذ و هک شده است. بر اساس اطلاع‌رسانی، مهاجمان توانسته‌اند بین تاریخ‌های ۴ تا ۷ فوریه از طریق حمله مهندسی اجتماعی، به سامانه تیکتینگ پشتیبانی مشتریان دسترسی پیدا کنند و به داده‌های حساس کاربران نفوذ کنند.

در نتیجه این حمله، اطلاعات مربوط به مشتریان، از جمله نام‌ها و آدرس‌های ایمیل، سرقت شده است. با این حال، خوشبختانه، گزارش‌ها حاکی است که سوابق پزشکی کاربران در معرض خطر قرار نگرفته است. با وجود این، تعداد دقیق کاربران آسیب‌دیده هنوز مشخص نیست و تحقیقات در این زمینه ادامه دارد. این حادثه نشان می‌دهد که حتی شرکت‌های بزرگ و معتبر نیز در برابر تهدیدهای سایبری آسیب‌پذیر هستند و نیازمند اقدامات امنیتی قوی‌تر برای حفاظت از اطلاعات حساس مشتریان خود هستند.

#امنیت_سایبری #حمله_هکری #حفاظت_اطلاعات #تکنولوژی

🟣لینک مقاله:
https://techcrunch.com/2026/04/02/telehealth-giant-hims-hers-says-its-customer-support-system-was-hacked/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
QA Takes the Lead is Back on May 27th

🟢 خلاصه مقاله:
با نزدیک شدن به تاریخ ۲۷ مه، بار دیگر رویداد مهم " نقش رهبری در کنترل کیفیت" بازمی‌گردد. این زمان استثنایی فرصتی است تا نحوه صحبت کردن درباره کنترل کیفیت را تغییر دهیم و بر موضوعاتی تمرکز کنیم که واقعاً برای کسب‌وکار و رهبران اهمیت دارند. در این رویداد، متخصصان و رهبران صنعت در کنار شما خواهند بود تا درباره نقش جدید کنترل کیفیت و تاثیر آن در استراتژی‌های تجاری گفتگو کنند. حضور در این کنفرانس آنلاین و رایگان به شما امکان می‌دهد از تجربیات برترین کارشناسان بهره‌مند شوید و دیدگاه‌های نوینی درباره آینده کنترل کیفیت بیاموزید.

از هم‌اکنون ثبت‌نام کنید و فرصت حضور در این رویداد ارزشمند را از دست ندهید. این کنفرانس، نسخه دوم از "QA Takes the Lead" است و انتظار می‌رود نقطه عطفی در تحول نگرش ما نسبت به کنترل کیفیت باشد.

#کنترل_کیفیت #رهبری_در_کیفیت #تحول_صنعت #کنفرانس_رایگان

🟣لینک مقاله:
https://cur.at/SSbX1WW?m=web


👑 @software_Labdon
🔵 عنوان مقاله
QA's Bottleneck Just Moved. Most Teams Haven't Noticed.

🟢 خلاصه مقاله:
در دنیای تست و تضمین کیفیت، نگرانی‌هایی وجود داشت درباره اینکه کجای فرآیند به عنوان نقطه‌ضعف یا گلوگاه عمل می‌کند. نکته قابل توجه این است که اخیراً، این مشکل به قسمت دیگری منتقل شده است، اما بیشتر تیم‌ها متوجه این تغییر نشده‌اند. به عبارت دیگر، بخش زیادی از فرآیندهای مربوط به ارزیابی و کنترل کیفیت هنوز هم با چالش‌های مشابهی روبرو هستند، اما دامنه مشکل کمی جابه‌جا شده و شاید دیده نمی‌شود.

جیمز کِپ در مقاله‌ای مفصل به این مسأله اشاره می‌کند که چگونه باید رویکرد ما در تست و ارزیابی را تغییر دهیم. او پیشنهاد می‌دهد که بخش‌هایی از فرآیند به گونه‌ای تقسیم شود که تیم ما مسئول تعیین معیارهای پذیرش رفتاری باشد، در حالی که هوش مصنوعی باید وظیفه پیاده‌سازی فنی این معیارها را بر عهده بگیرد. این رویکرد، می‌تواند به شکلی مؤثر تر فرآیند تست را بهبود ببخشد و خطاها و نواقص را به حداقل برساند، چرا که هر بخش بر حوزه تخصصی خود تمرکز می‌کند و همکاری بهتر و سهل‌تری رقم می‌خورد.

در نتیجه، این تقسیم وظایف نه تنها باعث صرفه‌جویی در زمان و منابع می‌شود، بلکه امکان کنترل دقیق‌تر و بهبود مستمر را فراهم می‌سازد. تیم‌های توسعه و تست باید با هوشمندی بیشتر به این جهش فکری نگاه کنند و آماده شوند تا شیوه‌های جدیدی را در فرآیندهایشان پیاده‌سازی کنند. این تغییر به شکل چشم‌گیری می‌تواند به ارتقاء کیفیت نهایی محصولات کمک کند و در نهایت رضایت کاربران را افزایش دهد.

#تست_کیفیت #هوش_مصنوعی #فرآیند_توسعه #تحول_در_توسعه

🟣لینک مقاله:
https://cur.at/shSEKE4?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Shift Left Did Not Fix It

🟢 خلاصه مقاله:
مقاله‌ای که توسط بریجیش دیب نگاشته شده است، نگرانی‌هایی را درباره مفهوم تغییر عملیات تست به سمت چپ مطرح می‌کند و این سوال را مطرح می‌سازد که آیا واقعاً این رویکرد باعث کاهش ریسک در مراحل بعدی پروژه می‌شود یا نه. در این مقاله، نویسنده به بررسی انتقاداتی می‌پردازد که ممکن است این تغییرات در فرآیندهای توسعه نرم‌افزار، در بهترین حالت فقط جنبه تئوری داشته باشند و در عمل نتایج متفاوتی به دنبال داشته باشند.

در این نوشته، بحث می‌شود که صرفاً انتقال فعالیت‌های تست به مراحل اولیه توسعه، به تنهایی تضمین‌کننده کاهش خطرات و مشکلات آتی نیست. بسیاری از افراد بر این باورند که زودتر وارد کردن تیم‌های تست در فرآیند، می‌تواند خطاها را زودتر شناسایی و برطرف کند، اما در واقع عوامل زیادی وجود دارند که ممکن است مانع تحقق این هدف شوند. به عنوان مثال، عدم آموزش مناسب، نبود همکاری موثر میان تیم‌ها، یا پیچیدگی‌های فنی پروژه، همگی می‌توانند نقش مهمی در موفقیت یا شکست این رویکرد داشته باشند.

در نهایت، نویسنده تأکید می‌کند که اگرچه روش Shift Left در برخی موارد مفید است، اما نباید صرفاً به عنوان راه‌حلی کامل در نظر گرفته شود. بلکه باید نگرشی جامع و استراتژیک به فرآیندهای توسعه و آزمایش داشت تا بتوان پیشرفت واقعی و کاهش قابل توجه ریسک‌ها را تحقق بخشید. در کنار این تغییرات، نیاز است فرهنگ همکاری، آموزش، و ابزار مناسب نیز در کنار هم قرار گیرند تا نتیجه مطلوب حاصل شود.

تاکنون، نتیجه نهایی نشان می‌دهد که انتقال تست به بخش‌های اولیه، گرچه می‌تواند مفید باشد، اما تضمینی برای موفقیت کامل نیست و باید با تمرکز بر عوامل دیگر و استراتژی‌های جامع، به‌کار گرفته شود.

#توسعه_نرم‌افزار #تست_زودتر #مدیریت_ریسک #فناوری

🟣لینک مقاله:
https://cur.at/DVJqUp0?m=web


👑 @software_Labdon
🔵 عنوان مقاله
Operation FlutterBridge: macOS Malvertising Campaign Spreads New FlutterShell Backdoor (14 minute read)

🟢 خلاصه مقاله:
عملیات FlutterBridge: کمپین تبلیغاتی مخرب در مک‌او‌اس با تروجان جدید FlutterShell ادامه دارد

در تحلیل‌های تیم واحد ۴۲، تحقیقاتی درباره عملیات FlutterBridge انجام شد. این عملیات یک کمپین مخرب به منظور کسب درآمد است که با استفاده از تبلیغات تایید شده توسط گوگل و توسط شرکت‌های زیرمجموعه ناشناس و پیمانکاری در حوزه تبلیغات، تروجان جدیدی را برای سیستم‌عامل مک‌او‌اس منتشر می‌کند. این تروجان، با نام FlutterShell شناخته می‌شود، از طریق صدها تبلیغ تایید شده توسط گوگل توزیع می‌شود که توسط شرکت‌های حقیقی و حقوقی مثل AdsParkPro LTD، Advantage Web Marketing LLC و SOFT WE ART LIMITED انجام می‌گیرد. این تبلیغات شامل موارد متنوعی مانند پادکست‌ها و فایل‌های PDF است که به نظر بی‌ضرر می‌رسند، ولی در پس‌زمینه عملکردهای مخرب را انجام می‌دهند.

این تروجان از امضای دیجیتال معتبر برای در امان ماندن از شناسایی‌های اولیه استفاده می‌کند؛ برای مثال، پلتفرم‌هایی مانند PodcastsLounge، PDF-Brain و PDF-Ninja، دارای هیچ شناسایی در سیستم‌های نظارتی و ضدویروس مانند VirusTotal نیستند. این فایل‌ها و Payloadها به صورت دیجیتال امضا شده و به راحتی در حالت طبیعی قابل شناسایی نیستند، به همین دلیل توانسته‌اند بدون جلب توجه به سیستم‌های امنیتی نفوذ کنند. FlutterShell همچنین به صورت مستقل و مستقل از فایل‌های باینری دیگر، در قالب یک برنامه مخفی در حافظه سیستم فعالیت می‌کند.

یکی از بخش‌های مهم در طراحی این تروجان، استفاده از تکنولوژی WebView است. این تروجان طبق روال معمول در برنامه‌های مبتنی بر وب عمل می‌کند، به گونه‌ای که منطق مخرب درون یک فضای وب قرار دارد و ارتباط آن با هسته اصلی برنامه از طریق یک پل JavaScript-to-native یا همان flutterInvoke انجام می‌گیرد. این روش باعث می‌شود عملیات مخرب به صورت بسیار مخفی و زیرکانه اجرا شود، همچنین از شناسایی سریع توسط سیستم‌های امنیتی جلوگیری می‌کند. این تروجان به صورت مداوم دستورات را از سرورهای خاصی دریافت می‌کند، که URL مربوط به این دستورات در مسیر /getCon... قرار دارند و امکان کنترل کامل آن‌ها توسط مهاجم را فراهم می‌سازد.

بنابراین، عملیات FlutterBridge نمونه‌ای بارز از چگونگی توسعه و توزیع حملات پیچیده و مخفی در فضای آنلاین است. این نوع حملات نشان می‌دهد که مجرمان سایبری با ترفندهای هوشمندانه و استفاده از تکنولوژی‌های معتبر، تلاش می‌کنند سیستم‌های هدف را نفوذپذیر ساخته و از آن‌ها برای اهداف خرابکارانه خود بهره‌برداری کنند. کاربران و مدیران باید همواره هشدارها و به‌روزرسانی‌های امنیتی را رعایت کنند تا در مقابل چنین تهدیداتی محافظت شوند.

#امنیت_نرم‌افزار #حملات_سایبری #تروجان #امنیت_مک‌او‌اس

🟣لینک مقاله:
https://unit42.paloaltonetworks.com/flutterbridge-new-fluttershell-backdoor/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Using threat modeling and prompt injection to audit Comet (6 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی رویکردهای مدرن در ارزیابی امنیتی ابزارهای هوشمند، به ویژه استفاده از مدل‌سازی تهدید و تکنیک‌های تزریق دستوری، پرداخته شده است. تیم Trail of Bits با بهره‌گیری از مدل تهدید TRAIL، به ارزیابی مرورگر هوشمند Comet شرکت Perplexity پرداختند و مرزهای اعتماد میان پروفایل محلی مرورگر و سرورهای عامل Perplexity را ترسیم کردند. هدف این تحلیل، شناسایی نقاط ضعف در برابر حملات تزریق دستوری بود که امکان سرقت محتوای حساب جیمیل از طریق دسترسی معتبر به نشست‌های هوشمند را فراهم می‌کردند.

در بخش بعدی، محققان چهار تکنیک تزریق مختلف را در قالب پنج حمله اثبات مفهوم نشان دادند. این تکنیک‌ها شامل فریب مکانیزم‌های امنیتی جعل شده مانند CAPTCHA و تله‌های اعتبارسنجی، سرقت دستورالعمل‌های خلاصه‌سازی، و جعل سیستم‌های فرماندهی بودند. هریک از این روش‌ها نشان می‌دهد چطور مهاجم می‌تواند، با بهره‌گیری از ضعف‌های امنیتی، کنترل بیشتری بر سیستم‌های هوشمند داشته باشد و داده‌های حساس را استخراج کند.

در نتیجه، این ارزیابی نشان می‌دهد که استفاده از روش‌های تحلیل تهدید و آزمون‌های عملی‌، برای شناسایی و اصلاح آسیب‌پذیری‌های سیستم‌های هوشمند اهمیت فراوان دارد. با آگاهی از این ضعف‌ها، تیم‌های توسعه می‌توانند تدابیری مؤثر برای حفاظت از حریم خصوصی و ارتقای امنیت کاربران اتخاذ کنند.

#امنیت_هوشمند #مدل‌سازی_تهدید #تزریق_دستوری #امنیت_اطلاعات

🟣لینک مقاله:
https://blog.trailofbits.com/2026/02/20/using-threat-modeling-and-prompt-injection-to-audit-comet/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
The Bottom-Up Secret to 100% Test Coverage at Enterprise Scale

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، دستیابی به پوشش کامل تست (یعنی ۱۰۰٪) همواره یکی از اهداف بلندپروازانه و چالش‌برانگیز به نظر می‌رسد. بسیاری معتقدند که رسیدن به چنین سطحی تقریبا غیرممکن است، چرا که تصور کردن آن از دید بالا و جامع، کار دشواری است و اغلب به نظر می‌رسد که به هر قیمتی باید از لایحه‌های مختلف صرف‌نظر کنیم. اما این تصور زمانی تغییر می‌کند که از روشی متفاوت استفاده کنیم؛ روشی که بر پایه ساختن تصویر کلی از پایین به بالا استوار است.

در حقیقت، الکساندر مندس، یکی از کارشناسان توسعه نرم‌افزار، بر این باور است که تمرکز بر نقاط کوچک و بخش‌های جداگانه، راهکاری موثر برای رسیدن به پوشش تست کامل در سطح سازمانی است. او معتقد است که هنگام بررسی بخش‌های کوچک‌تر و جداگانه سیستم، درک نسبتاً راحت‌تری نسبت به نیازهای تست و رفع اشکال پیدا می‌کنیم و این روند می‌تواند به تدریج ما را به هدف بزرگ‌تر نزدیک‌تر کند. با شروع از قسمت‌های کم‌حجم و کم‌جزئیات، می‌توان پروسه‌های بهبود و توسعه را با اطمینان بیشتری انجام داد و در نهایت، به جمع‌بندی کلی که همان پوشش کامل است، رسید.

این رویکرد از پایین به بالا، برخلاف روش‌های سنتی و معکوس، نه تنها مدیریت بهتر بر روی جزئیات را فراهم می‌کند، بلکه فرآیندهای توسعه و آزمایش را هم ساده‌تر می‌نماید. با اعتماد بر توانایی‌های کوچک‌تر و مرتبا افزایش دامنه آن، سازمان‌ها و تیم‌های توسعه نرم‌افزار می‌توانند در مسیر دستیابی به پوشش کامل، گام‌هایی مؤثر و پایدار بردارند و نگرانی‌های مربوط به پوشش ناکافی یا خطاهای نرم‌افزاری را کاهش دهند.

در نهایت، این استراتژی نه تنها برای پروژه‌های بزرگ، بلکه برای سازمان‌های در حال رشد و در سطح سازمانی نیز اهمیت دارد. با تمرکز بر روش‌های مرحله‌ای و ساختاری، می‌توان در عین حال کیفیت و استحکام سیستم‌ها را تضمین کرد و مقاومت بیشتری در برابر خطاها داشت.

#پوشش_کامل #توسعه_نرم‌افزار #تست_برپایه_پایین_به_بالا #کیفیت_سیستم

🟣لینک مقاله:
https://cur.at/uStS0gw?m=web


👑 @software_Labdon
🔵 عنوان مقاله
McGraw-Hill Confirms Data Breach Following Extortion Threat (2 minute read)

🟢 خلاصه مقاله:
شرکت مگرا-هِیل پس از دریافت تهدید اخاذی از سوی گروه باج‌افزار شاینی هانتری، تأیید کرد که سیستم Salesforce آن دچار نفوذ شده است. این شرکت اعلام کرد که داده‌های سرقت‌شده صرفاً شامل مقدار محدود و غیرحساس اطلاعات بوده است، از جمله شماره اجتماعی، اطلاعات مالی یا داده‌های دانش‌آموزان در میان آن نبوده است. اما در مقابل، گروه هانتری ادعا کرده است که مجموعه داده‌های سرقت‌شده شامل ۴۵ میلیون رکورد است که حاوی اطلاعات شخصی قابل شناسایی (PII) هستند. این تفاوت‌نظرها نشان می‌دهد که میزان و حساسیت اطلاعات دچار مناقشه شده و موضوع امنیت داده‌ها به یکی از دغدغه‌های روزافزون در حوزه فناوری و حفاظت اطلاعات تبدیل شده است.

شرکت مگرا-هِیل در بیانیه‌ای رسمی تأکید کرد که اقدامات لازم برای مقابله با این هک و تقویت امنیت سیستم‌های خود در حال انجام است. آنها همچنین اعلام کردند که روند بررسی حادثه همچنان ادامه دارد و تدابیر جدیدی برای جلوگیری از وقوع چنین حوادثی در آینده در نظر گرفته شده است. در حالی که این شرکت سعی دارد اعتماد عمومی را حفظ کند، مساله سرقت اطلاعات و میزان حساسیت آن نشان می‌دهد که مسائل امنیت سایبری نیازمند توجه جدی و اقدامات پیشگیرانه هستند تا از مخاطرات جدی جلوگیری شود.

#امنیت_اطلاعات #حفاظت_داده #نفوذ_سایبری #تازه‌ترین_اخبار

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/mcgraw-hill-confirms-data-breach-following-extortion-threat/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Who Runs Cl0p? Inside the Most Elusive Ransomware Operation in the World (17 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی دقیق و جامع یکی از مرموزترین و پیچیده‌ترین گروه‌های فعالیت‌های جرائم سایبری، یعنی گروه رانسوم‌ویئر Cl0p، می‌پردازیم. این گروه که در دنیای مجازی به‌عنوان یکی از مخوف‌ترین و فعال‌ترین تهدیدات شناخته می‌شود، سال‌هاست کاربران و سازمان‌ها را هدف حملات خود قرار می‌دهد و توانسته است درآمدهای نجومی از باج‌خواهی‌های دیجیتال کسب کند. تحقیق مستقل و چندوجهی که شامل منابع محرمانه، داده‌های فروم‌های جنایی، مستندات پرونده‌های قانونی و مدارک پلیس است، اطلاعات مهمی درباره افراد و ساختار داخلی این گروه ارائه می‌دهد.

در بخش اول، به معرفی چهار فرد کلیدی در ساختار و عملیات گروه Cl0p می‌پردازیم. این افراد شامل اپراتور معروف به j0nny، توسعه‌دهنده‌ای به نام اندریا وladimir Tarasov، خریدار دسترسی‌های اولیه به شبکه به نام ليخگرای مکسیم آلیکساندروویچ، و توسعه‌دهنده ابزارهای حملات RastaFarEye است. هرکدام نقش مشخص و مهمی در اجرای عملیات‌های این گروه دارند؛ از کنترل حملات و توسعه ابزارهای مخرب گرفته تا خرید و فروش دسترسی‌های شبکه‌ای که منجر به نفوذهای عظیم می‌شود.

در ادامه، نقش هر یک از این افراد را در استراتژی‌ها و عملیات‌های گروه بررسی می‌کنیم. جونی، اپراتور گروه، مسئول مدیریت حملات و ارتباط با دیگر اعضا است که با لطف ظاهری و رمزهای مخفی سعی در پوشاندن هویت خود دارد. اندریا واندر و تارسوف، به عنوان توسعه‌دهندگان، سیستم‌ها و ابزارهای مورد استفاده در حملات را طراحی و بهبود می‌بخشند و باعث پیشرفت فناوری‌های مورد استفاده گروه می‌شوند. خریدار شبکه، لخوگرای، نقش خرید و فروش دسترسی‌های سرورها و شبکه‌ها را برعهده دارد که در درون سیستم‌های مالی پیچیده و غیرقابل رصد فعالیت می‌کند. نهایتاً، توسعه‌دهنده RastaFarEye، ابزارهای لازم برای نفوذ و پیچیده‌سازی حملات را تولید می‌کند که اهمیت زیادی در سرعت و کارایی عملیات‌های این گروه دارد.

در نهایت، این مقاله نشان می‌دهد که گروه Cl0p چگونه با ساختار سازمان‌یافته، فناوری‌های پیشرفته و شبکه‌های پنهان فعالیت می‌کند تا در سایه بماند و همچنان در برابر قانون و نظارت عام فعالیت خود را ادامه دهد. فهم هرچه بهتر از این گروه، کمک می‌کند تا سازمان‌ها و کاربران حفاظتی بیشتری در برابر تهدیدهای سایبری داشته باشند و بتوانند با اقدامات پیشگیرانه قدرتمندتری راه مقابله با جرائم دیجیتال را طی کنند.

در ادامه، همراه ما باشید تا جزئیات بیشتری درباره این عملیات مرموز و افراد پشت آن را کشف کنیم.

#جرائم_سایبری #امنیت_دیجیتال #باج‌افزار #تروجان

🟣لینک مقاله:
https://rmoskovy.github.io/posts/who-runs-clop-ransomware-investigation/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
QA shouldn't have to guess if a release is ready — Bugzy.io

🟢 خلاصه مقاله:
باید از تیم‌های تضمین کیفیت (QA) انتظار نداشت که حدس بزنند آیا نسخه‌ی جدید آماده است یا خیر. وظیفه‌ی آنها شناسایی و ثبت باگ‌ها، نوشتن گزارش‌های آزمون و اطمینان از صحت عملکرد نرم‌افزار است، اما در نهایت تصمیم نهایی معمولا بر اساس اعتماد و احساس تیم‌ها گرفته می‌شود. این روند ممکن است موجب ابهام و ناآرامی در فرآیند تایید نهایی شود، چرا که تایید نسخه اغلب به فردی بستگی دارد که در آن لحظه بیشتر اعتماد به نفس دارد.

پلتفرم Bugzy.io راه‌حلی جامع ارائه می‌دهد که تیم‌های QA و توسعه بتوانند همه‌ی مشکلات و باگ‌ها را در یک مکان مرکزی ثبت کنند. این ابزار امکان افزودن جزئیات فنی کامل درباره‌ی هر باگ، پیگیری مسائل در نسخه‌های مختلف و محیط‌های متفاوت را فراهم می‌کند و روند تایید نسخه را شفاف و قابل اعتماد می‌سازد. در نتیجه، فرآیند تایید نهایی تبدیل به‌ یک روند منطقی و مبتنی بر داده‌های واقعی می‌شود، نه احساسات و اطمینان‌های زودگذر.

این ابزار نه تنها کیفیت را تضمین می‌کند، بلکه باعث سرعت‌بخشی به فرآیند عرضه و کاهش خطاهای انسانی می‌شود و تیم‌ها را در مدیریت بهتر پروژه‌ها یاری می‌دهد. اکنون دیگر تصمیم‌گیری در مورد استقرار نسخه، بر پایه اطلاعات جامع و قابل اعتماد است و از اتکا صرف به اعتماد فردی جلوگیری می‌شود.

#تضمین_کیفیت #مدیریت_خطا #توسعه_ساده #نظارت_مستمر

🟣لینک مقاله:
https://cur.at/nORVvUR?m=web


👑 @software_Labdon
🔵 عنوان مقاله
When Geopolitical Events Disrupt the Cloud: Insurance Coverage for Data Center Supply Chain Losses in a New Era of Conflict (3 minute read)

🟢 خلاصه مقاله:
در دنیای امروز، وقایع ژئوپولیتیکی مانند حوادث دریایی، نوسانات در شبکه‌های انرژی و حملات سایبری دولت‌محور که هدف آن زیرساخت‌های هوش مصنوعی است، به عنوان عوامل معتبر و سیستماتیک می‌توانند باعث خساراتی در زنجیره تامین مراکز داده شوند. این نوع آسیب‌ها دیگر محدود به ظرفیت فیزیکی خود مرکز داده نمی‌مانند و تأثیراتی فراتر از محدوده فضاهای عملیاتی شرکت‌ها دارند. در نتیجه، توقف خدمات و پوشش‌های جبران خسارت مربوط به توقف تماس‌های کاری (CBI) عمده‌ترین ابزارهای قانونی هستند که در این حوزه به کار می‌روند. اما شرکت‌های بیمه انتظار دارند که برای مقابله با ادعاهای مربوط، دامنه "اموال وابسته" را محدود کنند و با استناد به وضعیت جنگ یا حملات سایبری، قراردادهای بیمه را تنگ‌تر سازند، که این موضوع چالش‌هایی در مسیر جبران خسارات ایجاد می‌کند.

با افزایش موارد تعارضات ژئوپولیتیکی و تداوم ناپایداری‌های امنیتی، نحوه ارزیابی خطر و سیاست‌های بیمه‌ای باید به‌سرعت اصلاح و به‌روزرسانی شوند. شرکت‌ها و تامین‌کنندگان خدمات داده باید به طور دقیق درک کنند که آسیب‌های زنجیره‌ای ممکن است نه تنها در زیرساخت‌های فیزیکی، بلکه در تمامی سطوح مجموعه‌های فناوری و عملیاتی‌شان اثرگذار باشد. در این راستا، تعیین سیاست‌های مناسب و انعطاف‌پذیر بیمه‌ای برای پوشش این نوع خسارات اهمیت دوچندانی پیدا می‌کند، تا شرکت‌ها بتوانند در صورت وقوع حوادث، پشتیبانی لازم را دریافت کنند و از سلامت فعالیت‌هایشان حفاظت نمایند.

در نتیجه، در عصر جدیدی از تنش‌های ژئوپولیتیکی و فناوری، توجه به جزئیات قراردادهای بیمه و درک عمیق از مفهوم اموال وابسته و استثنائات آن، کلید موفقیت در مدیریت ریسک‌های زنجیره تأمین مراکز داده است. لازم است شرکت‌ها و بیمه‌گران با همکاری نزدیک، راهکارهای نوآورانه‌ای برای مقابله با این چالش‌ها توسعه دهند و اطمینان حاصل کنند که خسارات احتمالی در دامنه پوشش‌های قرار می‌گیرند و تمرکز بر کاهش خسارات و پاسخ سریع به بحران‌ها حفظ می‌شود.

#امنیت_سایبری #زنجیره_تامین #بیمه#خدمات_مراکز_داده

🟣لینک مقاله:
https://www.jdsupra.com/legalnews/when-geopolitic-events-disrupt-the-5854625/?utm_source=tldrinfosec


👑 @software_Labdon
یوتوب قابلیت ارسال پیام شخصی بین کاربران در دایرکت رو بعد از سالها دوباره اضافه کرده تا کاربران بدون خروج از این پلتفرم، باهم تعامل داشته باشن.

اما نحوه شروع مکالمه در دایرکت یوتوب با بقیه اپها متفاوته چون یوتوب نمیخواد با ادمهای غریبه درون کامنتها به راحتی ارتباط بگیرین بلکه نحوه ارسال اولین پیام بدین صورت هست که از دایرکت یوتوب لینک دعوت دریافت میکنین و اون لینک رو در اپهای دیگه برای فرد مدنظرتون میفرستین تا اون فرد با باز کردنش، دعوت رو تایید کنه تا بتونین به همدیگه در یوتوب ویدیو و پیام بفرستین.

🔎 theverge
من چند وقت اخیر روی یک پروژه اوپن‌سورس به اسم Linka کار می‌کردم و الان به نسخه پایدار رسیده.

پروژه Linka یک بات تلگرام برای تحویل فایل از طریق Deep Link هست. مثلاً شما یک فیلم، سریال، دوره آموزشی یا هر فایل دیگه‌ای داخل بات ثبت می‌کنید، بات یک لینک اختصاصی می‌سازه و کاربر فقط با کلیک روی اون لینک فایل رو دریافت می‌کنه.

هدفم این بود که یک راه‌حل ساده و آماده برای مدیریت و توزیع فایل در تلگرام بسازم که هر کسی بتونه با چند تغییر ساده توی فایل تنظیمات و اجرای Docker ازش استفاده کنه.

پروژه کاملاً با Python توسعه داده شده و اوپن‌سورس هست.

GitHub:
https://github.com/MjavadH/Linka

<MjavadH/>