Software Engineer
701 subscribers
59 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
The Bottom-Up Secret to 100% Test Coverage at Enterprise Scale

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، دستیابی به پوشش کامل تست (یعنی ۱۰۰٪) همواره یکی از اهداف بلندپروازانه و چالش‌برانگیز به نظر می‌رسد. بسیاری معتقدند که رسیدن به چنین سطحی تقریبا غیرممکن است، چرا که تصور کردن آن از دید بالا و جامع، کار دشواری است و اغلب به نظر می‌رسد که به هر قیمتی باید از لایحه‌های مختلف صرف‌نظر کنیم. اما این تصور زمانی تغییر می‌کند که از روشی متفاوت استفاده کنیم؛ روشی که بر پایه ساختن تصویر کلی از پایین به بالا استوار است.

در حقیقت، الکساندر مندس، یکی از کارشناسان توسعه نرم‌افزار، بر این باور است که تمرکز بر نقاط کوچک و بخش‌های جداگانه، راهکاری موثر برای رسیدن به پوشش تست کامل در سطح سازمانی است. او معتقد است که هنگام بررسی بخش‌های کوچک‌تر و جداگانه سیستم، درک نسبتاً راحت‌تری نسبت به نیازهای تست و رفع اشکال پیدا می‌کنیم و این روند می‌تواند به تدریج ما را به هدف بزرگ‌تر نزدیک‌تر کند. با شروع از قسمت‌های کم‌حجم و کم‌جزئیات، می‌توان پروسه‌های بهبود و توسعه را با اطمینان بیشتری انجام داد و در نهایت، به جمع‌بندی کلی که همان پوشش کامل است، رسید.

این رویکرد از پایین به بالا، برخلاف روش‌های سنتی و معکوس، نه تنها مدیریت بهتر بر روی جزئیات را فراهم می‌کند، بلکه فرآیندهای توسعه و آزمایش را هم ساده‌تر می‌نماید. با اعتماد بر توانایی‌های کوچک‌تر و مرتبا افزایش دامنه آن، سازمان‌ها و تیم‌های توسعه نرم‌افزار می‌توانند در مسیر دستیابی به پوشش کامل، گام‌هایی مؤثر و پایدار بردارند و نگرانی‌های مربوط به پوشش ناکافی یا خطاهای نرم‌افزاری را کاهش دهند.

در نهایت، این استراتژی نه تنها برای پروژه‌های بزرگ، بلکه برای سازمان‌های در حال رشد و در سطح سازمانی نیز اهمیت دارد. با تمرکز بر روش‌های مرحله‌ای و ساختاری، می‌توان در عین حال کیفیت و استحکام سیستم‌ها را تضمین کرد و مقاومت بیشتری در برابر خطاها داشت.

#پوشش_کامل #توسعه_نرم‌افزار #تست_برپایه_پایین_به_بالا #کیفیت_سیستم

🟣لینک مقاله:
https://cur.at/uStS0gw?m=web


👑 @software_Labdon
🔵 عنوان مقاله
McGraw-Hill Confirms Data Breach Following Extortion Threat (2 minute read)

🟢 خلاصه مقاله:
شرکت مگرا-هِیل پس از دریافت تهدید اخاذی از سوی گروه باج‌افزار شاینی هانتری، تأیید کرد که سیستم Salesforce آن دچار نفوذ شده است. این شرکت اعلام کرد که داده‌های سرقت‌شده صرفاً شامل مقدار محدود و غیرحساس اطلاعات بوده است، از جمله شماره اجتماعی، اطلاعات مالی یا داده‌های دانش‌آموزان در میان آن نبوده است. اما در مقابل، گروه هانتری ادعا کرده است که مجموعه داده‌های سرقت‌شده شامل ۴۵ میلیون رکورد است که حاوی اطلاعات شخصی قابل شناسایی (PII) هستند. این تفاوت‌نظرها نشان می‌دهد که میزان و حساسیت اطلاعات دچار مناقشه شده و موضوع امنیت داده‌ها به یکی از دغدغه‌های روزافزون در حوزه فناوری و حفاظت اطلاعات تبدیل شده است.

شرکت مگرا-هِیل در بیانیه‌ای رسمی تأکید کرد که اقدامات لازم برای مقابله با این هک و تقویت امنیت سیستم‌های خود در حال انجام است. آنها همچنین اعلام کردند که روند بررسی حادثه همچنان ادامه دارد و تدابیر جدیدی برای جلوگیری از وقوع چنین حوادثی در آینده در نظر گرفته شده است. در حالی که این شرکت سعی دارد اعتماد عمومی را حفظ کند، مساله سرقت اطلاعات و میزان حساسیت آن نشان می‌دهد که مسائل امنیت سایبری نیازمند توجه جدی و اقدامات پیشگیرانه هستند تا از مخاطرات جدی جلوگیری شود.

#امنیت_اطلاعات #حفاظت_داده #نفوذ_سایبری #تازه‌ترین_اخبار

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/mcgraw-hill-confirms-data-breach-following-extortion-threat/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Who Runs Cl0p? Inside the Most Elusive Ransomware Operation in the World (17 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی دقیق و جامع یکی از مرموزترین و پیچیده‌ترین گروه‌های فعالیت‌های جرائم سایبری، یعنی گروه رانسوم‌ویئر Cl0p، می‌پردازیم. این گروه که در دنیای مجازی به‌عنوان یکی از مخوف‌ترین و فعال‌ترین تهدیدات شناخته می‌شود، سال‌هاست کاربران و سازمان‌ها را هدف حملات خود قرار می‌دهد و توانسته است درآمدهای نجومی از باج‌خواهی‌های دیجیتال کسب کند. تحقیق مستقل و چندوجهی که شامل منابع محرمانه، داده‌های فروم‌های جنایی، مستندات پرونده‌های قانونی و مدارک پلیس است، اطلاعات مهمی درباره افراد و ساختار داخلی این گروه ارائه می‌دهد.

در بخش اول، به معرفی چهار فرد کلیدی در ساختار و عملیات گروه Cl0p می‌پردازیم. این افراد شامل اپراتور معروف به j0nny، توسعه‌دهنده‌ای به نام اندریا وladimir Tarasov، خریدار دسترسی‌های اولیه به شبکه به نام ليخگرای مکسیم آلیکساندروویچ، و توسعه‌دهنده ابزارهای حملات RastaFarEye است. هرکدام نقش مشخص و مهمی در اجرای عملیات‌های این گروه دارند؛ از کنترل حملات و توسعه ابزارهای مخرب گرفته تا خرید و فروش دسترسی‌های شبکه‌ای که منجر به نفوذهای عظیم می‌شود.

در ادامه، نقش هر یک از این افراد را در استراتژی‌ها و عملیات‌های گروه بررسی می‌کنیم. جونی، اپراتور گروه، مسئول مدیریت حملات و ارتباط با دیگر اعضا است که با لطف ظاهری و رمزهای مخفی سعی در پوشاندن هویت خود دارد. اندریا واندر و تارسوف، به عنوان توسعه‌دهندگان، سیستم‌ها و ابزارهای مورد استفاده در حملات را طراحی و بهبود می‌بخشند و باعث پیشرفت فناوری‌های مورد استفاده گروه می‌شوند. خریدار شبکه، لخوگرای، نقش خرید و فروش دسترسی‌های سرورها و شبکه‌ها را برعهده دارد که در درون سیستم‌های مالی پیچیده و غیرقابل رصد فعالیت می‌کند. نهایتاً، توسعه‌دهنده RastaFarEye، ابزارهای لازم برای نفوذ و پیچیده‌سازی حملات را تولید می‌کند که اهمیت زیادی در سرعت و کارایی عملیات‌های این گروه دارد.

در نهایت، این مقاله نشان می‌دهد که گروه Cl0p چگونه با ساختار سازمان‌یافته، فناوری‌های پیشرفته و شبکه‌های پنهان فعالیت می‌کند تا در سایه بماند و همچنان در برابر قانون و نظارت عام فعالیت خود را ادامه دهد. فهم هرچه بهتر از این گروه، کمک می‌کند تا سازمان‌ها و کاربران حفاظتی بیشتری در برابر تهدیدهای سایبری داشته باشند و بتوانند با اقدامات پیشگیرانه قدرتمندتری راه مقابله با جرائم دیجیتال را طی کنند.

در ادامه، همراه ما باشید تا جزئیات بیشتری درباره این عملیات مرموز و افراد پشت آن را کشف کنیم.

#جرائم_سایبری #امنیت_دیجیتال #باج‌افزار #تروجان

🟣لینک مقاله:
https://rmoskovy.github.io/posts/who-runs-clop-ransomware-investigation/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
QA shouldn't have to guess if a release is ready — Bugzy.io

🟢 خلاصه مقاله:
باید از تیم‌های تضمین کیفیت (QA) انتظار نداشت که حدس بزنند آیا نسخه‌ی جدید آماده است یا خیر. وظیفه‌ی آنها شناسایی و ثبت باگ‌ها، نوشتن گزارش‌های آزمون و اطمینان از صحت عملکرد نرم‌افزار است، اما در نهایت تصمیم نهایی معمولا بر اساس اعتماد و احساس تیم‌ها گرفته می‌شود. این روند ممکن است موجب ابهام و ناآرامی در فرآیند تایید نهایی شود، چرا که تایید نسخه اغلب به فردی بستگی دارد که در آن لحظه بیشتر اعتماد به نفس دارد.

پلتفرم Bugzy.io راه‌حلی جامع ارائه می‌دهد که تیم‌های QA و توسعه بتوانند همه‌ی مشکلات و باگ‌ها را در یک مکان مرکزی ثبت کنند. این ابزار امکان افزودن جزئیات فنی کامل درباره‌ی هر باگ، پیگیری مسائل در نسخه‌های مختلف و محیط‌های متفاوت را فراهم می‌کند و روند تایید نسخه را شفاف و قابل اعتماد می‌سازد. در نتیجه، فرآیند تایید نهایی تبدیل به‌ یک روند منطقی و مبتنی بر داده‌های واقعی می‌شود، نه احساسات و اطمینان‌های زودگذر.

این ابزار نه تنها کیفیت را تضمین می‌کند، بلکه باعث سرعت‌بخشی به فرآیند عرضه و کاهش خطاهای انسانی می‌شود و تیم‌ها را در مدیریت بهتر پروژه‌ها یاری می‌دهد. اکنون دیگر تصمیم‌گیری در مورد استقرار نسخه، بر پایه اطلاعات جامع و قابل اعتماد است و از اتکا صرف به اعتماد فردی جلوگیری می‌شود.

#تضمین_کیفیت #مدیریت_خطا #توسعه_ساده #نظارت_مستمر

🟣لینک مقاله:
https://cur.at/nORVvUR?m=web


👑 @software_Labdon
🔵 عنوان مقاله
When Geopolitical Events Disrupt the Cloud: Insurance Coverage for Data Center Supply Chain Losses in a New Era of Conflict (3 minute read)

🟢 خلاصه مقاله:
در دنیای امروز، وقایع ژئوپولیتیکی مانند حوادث دریایی، نوسانات در شبکه‌های انرژی و حملات سایبری دولت‌محور که هدف آن زیرساخت‌های هوش مصنوعی است، به عنوان عوامل معتبر و سیستماتیک می‌توانند باعث خساراتی در زنجیره تامین مراکز داده شوند. این نوع آسیب‌ها دیگر محدود به ظرفیت فیزیکی خود مرکز داده نمی‌مانند و تأثیراتی فراتر از محدوده فضاهای عملیاتی شرکت‌ها دارند. در نتیجه، توقف خدمات و پوشش‌های جبران خسارت مربوط به توقف تماس‌های کاری (CBI) عمده‌ترین ابزارهای قانونی هستند که در این حوزه به کار می‌روند. اما شرکت‌های بیمه انتظار دارند که برای مقابله با ادعاهای مربوط، دامنه "اموال وابسته" را محدود کنند و با استناد به وضعیت جنگ یا حملات سایبری، قراردادهای بیمه را تنگ‌تر سازند، که این موضوع چالش‌هایی در مسیر جبران خسارات ایجاد می‌کند.

با افزایش موارد تعارضات ژئوپولیتیکی و تداوم ناپایداری‌های امنیتی، نحوه ارزیابی خطر و سیاست‌های بیمه‌ای باید به‌سرعت اصلاح و به‌روزرسانی شوند. شرکت‌ها و تامین‌کنندگان خدمات داده باید به طور دقیق درک کنند که آسیب‌های زنجیره‌ای ممکن است نه تنها در زیرساخت‌های فیزیکی، بلکه در تمامی سطوح مجموعه‌های فناوری و عملیاتی‌شان اثرگذار باشد. در این راستا، تعیین سیاست‌های مناسب و انعطاف‌پذیر بیمه‌ای برای پوشش این نوع خسارات اهمیت دوچندانی پیدا می‌کند، تا شرکت‌ها بتوانند در صورت وقوع حوادث، پشتیبانی لازم را دریافت کنند و از سلامت فعالیت‌هایشان حفاظت نمایند.

در نتیجه، در عصر جدیدی از تنش‌های ژئوپولیتیکی و فناوری، توجه به جزئیات قراردادهای بیمه و درک عمیق از مفهوم اموال وابسته و استثنائات آن، کلید موفقیت در مدیریت ریسک‌های زنجیره تأمین مراکز داده است. لازم است شرکت‌ها و بیمه‌گران با همکاری نزدیک، راهکارهای نوآورانه‌ای برای مقابله با این چالش‌ها توسعه دهند و اطمینان حاصل کنند که خسارات احتمالی در دامنه پوشش‌های قرار می‌گیرند و تمرکز بر کاهش خسارات و پاسخ سریع به بحران‌ها حفظ می‌شود.

#امنیت_سایبری #زنجیره_تامین #بیمه#خدمات_مراکز_داده

🟣لینک مقاله:
https://www.jdsupra.com/legalnews/when-geopolitic-events-disrupt-the-5854625/?utm_source=tldrinfosec


👑 @software_Labdon
یوتوب قابلیت ارسال پیام شخصی بین کاربران در دایرکت رو بعد از سالها دوباره اضافه کرده تا کاربران بدون خروج از این پلتفرم، باهم تعامل داشته باشن.

اما نحوه شروع مکالمه در دایرکت یوتوب با بقیه اپها متفاوته چون یوتوب نمیخواد با ادمهای غریبه درون کامنتها به راحتی ارتباط بگیرین بلکه نحوه ارسال اولین پیام بدین صورت هست که از دایرکت یوتوب لینک دعوت دریافت میکنین و اون لینک رو در اپهای دیگه برای فرد مدنظرتون میفرستین تا اون فرد با باز کردنش، دعوت رو تایید کنه تا بتونین به همدیگه در یوتوب ویدیو و پیام بفرستین.

🔎 theverge
من چند وقت اخیر روی یک پروژه اوپن‌سورس به اسم Linka کار می‌کردم و الان به نسخه پایدار رسیده.

پروژه Linka یک بات تلگرام برای تحویل فایل از طریق Deep Link هست. مثلاً شما یک فیلم، سریال، دوره آموزشی یا هر فایل دیگه‌ای داخل بات ثبت می‌کنید، بات یک لینک اختصاصی می‌سازه و کاربر فقط با کلیک روی اون لینک فایل رو دریافت می‌کنه.

هدفم این بود که یک راه‌حل ساده و آماده برای مدیریت و توزیع فایل در تلگرام بسازم که هر کسی بتونه با چند تغییر ساده توی فایل تنظیمات و اجرای Docker ازش استفاده کنه.

پروژه کاملاً با Python توسعه داده شده و اوپن‌سورس هست.

GitHub:
https://github.com/MjavadH/Linka

<MjavadH/>
این وب‌سایت به خوبی تجربه من رو بیان می‌کنه و مطمئنم خیلی‌های دیگه هم تو استفاده از کلاد و دردسرهاش به این موضوعات برخوردن. من بعد از سوییچ کردن روی Codex از OpenAI واقعاً تجربه بهتری داشتم. ساعت‌های طولانی روی یه پروژه کار کردم، output تمیزتر گرفتم و فلو بهتری داشتم. پلاگین‌های Codex رو کاستوم برای کار خودم ساختم (از طریق skill creator) و در کل تجربه خیلی بهتری با مدل‌های GPT داشتم (خصوصاً ۵.۴ و ۵.۵).

درسته این مدل‌ها در UI دیزاین ضعف زیادی دارن ولی واقعاً مدل جدید GPT خیلی انعطاف‌پذیری بیشتری داره، در انجام تسک‌های طولانی‌مدت خیلی بهتر عمل می‌کنه و compaction خیلی خوبی داره. Codex حتی ساعت‌ها بعد از موندن داخل یک چت، هنوز هم با همون دقت و سرعت output میده و گیج نمی‌زنه.

متأسفانه Anthropic سابقه دستکاری نتایج رو داشته، روی بنچ‌مارک‌ها تقلب زیادی می‌کرده و حتی در هنگام کار ممکنه مدلی که استفاده می‌کنه رو عوض کنه (بدون اینکه بهتون اطلاع بده). توصیه من این هست اگر کار دیزاین می‌کنید یه مدل چینی برای انجام اون تسک‌های دیزاین داشته باشید (چه کیمی باشه چه glm) و بقیه کارها رو بسپارید به Codex.

ترجیحا هم memory ای که به تمام چت هاتون دسترسی داره رو خاموش کنید.

https://clawd.rip/

<E Gurl/>
Coolify
برای آپلود پروژه‌های جدیدمون روی سرور، به عنوان یک فرانت‌اند دولوپر که خیلی درگیر مفاهیم پیچیده DevOps نیستم و از طرفی به خاطر تحریم‌ها نمی‌تونیم از سرویس‌هایی مثل Vercel استفاده کنیم، با Coolify آشنا شدم.
تجربه واقعاً جالبی بود؛ هم نصبش ساده بود، هم مدیریت و آپدیت پروژه‌ها. کافیه آخرین commit رو بگیره، پروژه Next.js رو build کنه و deploy انجام بشه. عملاً خیلی از کارهایی که قبلاً دستی انجام می‌دادم رو راحت‌تر کرده.
پ.ن: تا قبل از این، پروژه‌ها رو با یه اسکریپت از روی سیستم روی سرور sync می‌کردم :)
رایگان و متن‌بازه، با Docker به‌صورت خودکار روی لینوکس نصب می‌شه، تنظیمات Proxy و Pathها رو خیلی راحت می‌تونی مدیریت کنی و در کل سرعت راه‌اندازی پروژه‌ها رو بیشتر می‌کنه. از همه مهم‌تر اینکه دیگه لازم نیست درگیر تنظیمات عجیب‌وغریب PM2 و Cluster Mode بشی.
تا الان تجربه خوبی باهاش داشتم.

https://coolify.io/

<Mohammad Sajad Shekhian/>
یه ریپو دیدم حدس هایی در مورد معماری مدل mythos. حدس و گمان ها در مورد recurrent depth هاست و اینکه دیگه اون ریزنینگ در سطح توکن رخ نمی‌ده. با توجه به ریزالت‌های trm، hrm و آخرین آپدیت ریزالتایی hrm-text1b که sota هم هست بعید نیست

https://github.com/kyegomez/OpenMythos

<KHAN/>
💣 ادعای جنجالی پاول دوروف علیه واتساپ و متا!

⚠️ بنیان‌گذار تلگرام مدعی شده شرکت مخابراتی Reliance هند دسترسی برخی کاربران به تلگرام را حتی خارج از هند نیز مختل کرده است.

▫️دوروف می‌گوید این اختلال‌ها از طریق روشی به نام BGP Hijacking انجام شده؛ روشی که می‌تواند مسیر ترافیک اینترنت را تغییر دهد.

▫️اما بخش جنجالی ماجرا اینجاست...او مدعی شده چون بخشی از سهام Reliance متعلق به متاست، بعید نیست فشارهای اخیر برای محدود کردن تلگرام در هند هم با منافع واتساپ و متا مرتبط باشد.

⚠️ البته تا این لحظه هیچ مدرک عمومی و مستقلی برای اثبات این ادعا منتشر نشده و این موضوع فعلاً در حد ادعای شخصی پاول دوروف است.
👍1
🕵️ یه سایت هست که میتونه تقریباً تمام اطلاعات عمومی یک وب‌سایت رو دربیاره!

🌀 فرض کن میخوای بدونی یه سایت روی چه سروری میزبانی میشه ، مال کدوم کشوره ، از چه CDN یا فایروالی استفاده میکنه ، کی ثبت شده یا حتی چه رکوردهای DNS داره...؟!

همه رو میتونی تو چند ثانیه با سایت‌های پایین ببینی!

🌐 dnsdumpster.com
🌐 securitytrails.com

🤯 جالب اینجاست که بعضی وقت‌ها از روی همین اطلاعات میشه فهمید:

▫️یه سایت واقعاً مال چه شرکتیه
▫️پشت Cloudflare قایم شده یا نه
▫️سرورهاش کجا قرار دارن
▫️قبلاً روی چه IPهایی بوده
Forwarded from KnowledgeHub
🍎 اگر به دنیای Apple علاقه‌مندی، این کانال رو از دست نده!

آخرین و مهم‌ترین اخبار و رویدادهای اپل:

📱 iPhone و iOS
💻 MacBook و macOS
Apple Watch
🎧 AirPods و سرویس‌های اپل
🚀 تحلیل رویدادها، محصولات و آپدیت‌های جدید
📰 خلاصه روزانه مهم‌ترین اخبار دنیای Apple

👇👇👇👇
@mac_labdon

━━━━━━━━━━━━━━

🔥 اگر اخبار Google و Android رو دنبال می‌کنی، این کانال برای توئه!

جدیدترین و داغ‌ترین خبرها از:

📱 گوشی‌های سامسونگ، شیائومی و Google Pixel
🤖 Android و جدیدترین آپدیت‌ها
🏠 Google Home و گجت‌های هوشمند
🧩 اپلیکیشن‌ها و سرویس‌های گوگل
💻 Chromebook و اکوسیستم Google
🚀 معرفی محصولات، تحلیل‌ها و اخبار روز

همه‌چیز درباره دنیای گوگل و اندروید در یک کانال:

👇👇👇👇
@google_labdon
1
نسخه ۱۵۲ فایرفاکس منتشر شد..

آخرین سنگر مستقل و متن‌باز دنیای وب که به کرومیوم گوگل وابسته نیست آپدیت شد.

توی این آپدیت طراحی تنظیمات تغییر کرده، می‌شه تب‌ها رو از نوار آدرس بی‌صدا کرد، از JPEG XL پشتیبانی می‌کنه و توی اندروید هم می‌شه تب‌ها رو گروه‌بندی کرد.

<Behrad Javed/>
🔵 عنوان مقاله
Microsoft Tries to Calm Legal Threat Fears After Zero-Day Disclosure Backlash (4 minute read)

🟢 خلاصه مقاله:
شرکت مایکروسافت پس از انتشار بدون توافق قبلی چندین آسیب‌پذیری در محصولاتش و به‌ویژه پس از افشای ابزارهای آزمایش نفوذ (PoC) مربوط به این نقص‌ها، با واکنش‌هایی راجع به تهدیدهای حقوقی مواجه شد. در این حادثه، محقق امنیت سایبری معروف به Nightmare Eclipse، چندین نمونه نفوذپذیری در سیستم‌های مایکروسافت را منتشر کرد که شامل آسیب‌پذیری‌های با شناسه‌های RedSun CVE-2026-41091، UnDefend CVE-2026-45498، BlueHammer CVE-2026-33825، YellowKey CVE-2026-45585، به‌علاوه GreenPlasma و MiniPlasma می‌شد. این کار پس از بروز اختلاف نظر و مناقشه بر سر جزئیات افشا صورت گرفت و موجب ناراحتی و نگرانی‌های زیادی در جامعه امنیت سایبری شد.

در پی این رویداد، شرکت مایکروسافت در تاریخ ۲۷ مه بیانیه‌ای صادر کرد که در آن به واحد جرائم دیجیتال (Digital Crimes Unit) خود اشاره داشت. این بیانیه برخی را به عنوان تهدید قانونی تعبیر کردند، چرا که ممکن است نشان‌دهنده قصد مایکروسافت برای مقابله حقوقی با پژوهشگران امنیتی باشد. این واکنش، واکنش‌های منفی را در پی داشت و نگرانی‌هایی در جامعه امنیت ایجاد کرد. در نتیجه، مایکروسافت در تاریخ ۱ ژوئن یک اصلاحیه منتشر کرد و اعلام نمود که قصد ندارد اقدام حقوقی علیه پژوهش‌های امنیتی مشروع انجام دهد. این توضیحات نشان می‌دهند که مایکروسافت تمایل دارد دعواهای حقوقی را کنار بگذارد و فضای همکاری در حوزه امنیت سایبری را تقویت کند، هرچند همچنان بر اهمیت رعایت سیاست‌های امنیتی و همکاری درست تأکید دارد.

در کل، این واقعه نشان‌دهنده نیاز به شفاف‌سازی قوانین و سیاست‌های مربوط به افشای آسیب‌پذیری‌ها است و اهمیت حفظ توازن بین منافع شرکت‌ها و پژوهشگران برای ارتقاء امنیت کلی سیستم‌های فناوری است. شرکت‌ها باید بتوانند از پژوهش‌های قانونی بهره‌مند شوند و در عین حال حفاظت از دارایی‌های فناوری خود را تضمین کنند تا روند توسعه و بهبود امنیت فضای مجازی همچنان پیشرفت کند.

#امنیت_سایبری #افشا_آسیب‌پذیری #مایکروسافت #همکاری_امنیتی

🟣لینک مقاله:
https://www.securityweek.com/microsoft-tries-to-calm-legal-threat-fears-after-zero-day-disclosure-backlash/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Claude Code Hooks as a Test Quality Gate

🟢 خلاصه مقاله:
در فرآیند توسعه نرم‌افزار، تست‌های معتبر و کارا نقش حیاتی در تضمین کیفیت کد دارند. اما گاهی اوقات، تست‌ها حاوی تاخیرهای ثابت و کمبود ادعاهای معتبر هستند که می‌تواند فرآیند آزمایش را مختل کند و نتایج نادرستی ارائه دهد. این مشکل‌ها معمولاً باعث می‌شوند تأخیرهای سخت‌کد شده یا نبود بررسی دقیق، در آزمون‌ها باقی بمانند و در نهایت کیفیت نهایی محصول تحت تأثیر قرار گیرد.

برای حل این مشکل، ایرفن موژاگیچ یک راهکار ساده و موثر ارائه داده است: استفاده از هوک‌های Shell در کلود کد (Claude Code) که بلافاصله پس از ذخیره فایل آزمایش، این مسائل را شناسایی می‌کنند. این هوک‌ها به عنوان یک دروازه‌ی ارزیابی اولیه، از نظر تحلیل سریع، کمبود عبارات assert و تایم‌اووت‌های ثابت را مورد بررسی قرار می‌دهند و هشدارهای لازم را نشان می‌دهند. این رویکرد، توسعه‌دهندگان را قادر می‌سازد تا قبل از اجرا و انتشار، مشکلات اساسی در تست‌ها را برطرف کنند و آزمون‌های استاندارد و قابل اعتماد ارائه دهند.

با این روش، معیارهای کیفیت در فرآیند توسعه به شدت افزایش می‌یابد و اشکالات در مراحل اولیه شناسایی می‌گردند، که در نهایت منجر به کاهش هزینه‌های رفع خطا و بهبود کیفیت نهایی نرم‌افزار می‌شود. این هوک‌های ساده اما کاربردی، ابزاری موثر در بهبود تست‌های کد و تضمین صحت عملکرد نرم‌افزار در پروژه‌های مختلف هستند.

#کیفیت_تست #هوک_کد #توسعه_پایدار #مدیریت_کیفیت

🟣لینک مقاله:
https://cur.at/D4gL5yg?m=web


👑 @software_Labdon
🔵 عنوان مقاله
angr (GitHub Repo)

🟢 خلاصه مقاله:
انگر (angr) یک فریمورک تحلیل باینری مستقل از سیستم‌عامل و پلتفرم است که مجموعه‌ای از کتابخانه‌های قدرتمند در زبان پایتون ۳ را در اختیار محققان و برنامه‌نویسان قرار می‌دهد. این ابزار، امکان بررسی و تحلیل فایل‌های باینری مختلف را با دقت و انعطاف بالا فراهم می‌کند. به کمک انگر، می‌توان از مراحل اولیه تحلیل کدهای قابل اجرا تا کشف آسیب‌پذیری‌های امنیتی، الگوهای رفتاری و نقاط ضعف برنامه‌ها بهره‌مند شد. طراحی قدرتمند این فریمورک باعث شده است که توسعه‌دهندگان بتوانند بدون نیاز به تنظیمات پیچیده و وابستگی‌های خاص، با زبان طبیعی پایتون به سادگی اقدام به تحلیل‌های سطح بالا و پیشرفته کنند. در نتیجه، انگر تبدیل به ابزاری محبوب در حوزه‌های امنیت سایبری و پژوهش‌های تحلیل نرم‌افزار شده است، چرا که قابلیت‌های گسترده آن در زمینه تحلیل‌های دینامیک و استاتیک، کارآمدی بی‌نظیری دارد و کاربردهای متنوعی در پروژه‌های مختلف یافته است.

#تحلیل_باینری #امنیت_سایبری #پایتون #برنامه‌نویسی

🟣لینک مقاله:
https://github.com/angr/angr?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Claude Code OAuth Tokens Can Be Stolen Through Stealthy MCP Hijacking (2 minute read)

🟢 خلاصه مقاله:
خلاصه مقاله نشان می‌دهد که چگونه یک بسته npm مخرب می‌تواند ترافیک سیستم Claude Code MCP را به طور مخفیانه هک کرده و کنترل کند. این حمله از طریق تغییر فایل پیکربندی `~/.claude.json` صورت می‌گیرد، جایی که مهاجم با درج کردن پراکسی کنترل‌شده توسط خودش، مسیر ترافیک را به سمت سرورهای مخرب هدایت می‌کند. این نوع حمله، به دلیل ساختار غیرمحرمانه و سهل الوصول بودن، می‌تواند به سرعت انجام شده و تاثیر قابل‌توجهی بر امنیت سیستم داشته باشد. استفاده از بسته‌های مخرب در مخازن عمومی، یک تهدید جدی است که نیازمند نظارت دقیق و استراتژی‌های امنیتی پیشرفته است.

در نتیجه، کاربران و توسعه‌دهندگان باید علاوه بر رعایت نکات امنیتی معمول، مراقب هر نوع تغییر غیرمجاز در فایل‌های پیکربندی و تنظیمات سیستم‌های خود باشند تا از سرقت توکن‌های OAuth و دسترسی‌های حساس جلوگیری کنند. این مطالعه نشان می‌دهد که چگونه حملات پیچیده و پنهان می‌توانند به راحتی سیستم‌های حساس را تحت تأثیر قرار دهند و اهمیت حفاظت دقیق از زیرساخت‌های فناوری اطلاعات را چند برابر می‌کند.

#امنیت_سایبری #حملات_نویزی #رمز_نگاری #حفاظت_اطلاعات

🟣لینک مقاله:
https://www.securityweek.com/claude-code-oauth-tokens-can-be-stolen-through-stealthy-mcp-hijacking/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Google Drive ransomware detection now on by default for paying users (2 minute read)

🟢 خلاصه مقاله:
شرکت گوگل ابزار جدیدی را برای شناسایی حملات باج‌افزار در سرویس Google Drive عرضه کرده است که اکنون به صورت پیش‌فرض فعال شده است. این قابلیت، که با بهره‌گیری از فناوری هوش مصنوعی توسعه یافته، به کاربران کمک می‌کند تا به طور خودکار و سریع در مقابل حملات مخرب محافظت شوند و از نفوذ بدافزارها جلوگیری به عمل آورند.

در واقع، این سیستم جدید با تحلیل فایل‌ها و فعالیت‌های مختلف در سرویس Drive، تهدیدهای احتمالی را شناسایی می‌کند و امکان وقوع مشکلات جدی برای داده‌های کاربر را کاهش می‌دهد. این اقدام نشان دهنده تمرکز گوگل بر امنیت داده‌ها و تلاش برای بهبود سطح حفاظت کاربران در فضای ابری است. این ویژگی در حال حاضر برای تمامی کاربران دارای مجوزهای کاری، سازمانی، آموزشی و خط مقدم فعال شده است و بدون نیاز به تنظیمات خاصی، در تمامی حساب‌ها به صورت خودکار کار می‌کند.

با توجه به این ابداع، کاربران دیگر نیازی ندارند نگران حملات هدفمند باج‌افزار باشند و می‌توانند با خیالی آسوده‌تر از امکانات Google Drive بهره‌مند شوند، چرا که شرکت گوگل از فناوری‌های پیشرفته برای حفاظت از اطلاعات حساس بهره می‌گیرد.

#گوگل #امنیت_فضای_ابری #حفاظت_در_ابر #باج_افزار

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/google-drive-ransomware-detection-now-on-by-default-for-paying-users/?utm_source=tldrinfosec


👑 @software_Labdon
به جای باز کردن ۱۰ تب مختلف برای کارهای ساده‌ی کدنویسی، از این جعبه‌ابزار یکپارچه استفاده کنید:

سایت it-tools.tech تمام ابزارهای مورد نیاز شما را در یک محیط تمیز و سریع فراهم کرده است.

ذخیره‌اش کنید که حتماً به کارتان می‌آید.
https://it-tools.tech

| <Saeid/>