Software Engineer
702 subscribers
58 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🚨 اتحادیه اروپا قرارها استفاده از شبکه‌های اجتماعی برای نوجوان‌ها رو محدود کنه! 📵

▪️اتحادیه اروپا در حال بررسی قوانین جدیدیه که میتونه نحوه استفاده کودکان و نوجوانان از شبکه‌های اجتماعی رو کاملاً تغییر بده.

▪️بر اساس این طرح کودکان زیر ۳ سال نباید هیچ‌گونه دسترسی به نمایشگر داشته باشن ؛ دسترسی نوجوان‌ها به شبکه‌های اجتماعی هم با محدودیت‌ها و قوانین جدید همراه میشه.

⚠️ دلیل این تصمیم، نگرانی درباره طراحی اعتیادآور پلتفرم‌هایی مثل اینستاگرام، فیسبوک و تیک‌تاک و تأثیر اون‌ها روی سلامت روان کودکان و نوجوانانه.
👏2
♨️ شب گذشته جدیدترین نسخه از تلگرام به صورت رسمی عرضه شد! 🚀

▪️تلگرام با یه آپدیت جدید، چند قابلیت مهم اضافه کرده که هم برای کاربران عادی کاربردیه، هم برای مدیرای کانال و گروه.

📝 مهم‌ترین تغییرات :

• ویرایشگر متن حرفه‌ای برای کاربران پریمیوم؛ با پشتیبانی از جدول، لیست، تیتر، نقل‌قول، عکس، ویدیو و حتی ابزارهای هوش مصنوعی.

• قابلیت Communities؛ از این به بعد میشه چند کانال، گروه و ربات رو داخل یک مجموعه قرار داد تا اعضا راحت‌تر بینشون جابه‌جا بشن و همه‌چیز منظم‌تر باشه.

• پیام‌های خصوصی ربات‌ها داخل گروه؛ یعنی جواب ربات فقط برای خودت نمایش داده میشه و دیگه گروه با پیام‌های اضافی شلوغ نمیشه.

• پنل GIF هم بازطراحی شده و حالا به بیش از ۳۵۰ میلیون گیف با جستجوی سریع‌تر و خصوصی دسترسی دار
Forwarded from Linux
لینوس توروالدز، سازنده و مسئول هسته لینوکس، در واکنش به استفاده از هوش مصنوعی برای کدنویسی و چک کردن کدها گفته لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش!

این قضیه، از استفاده از ابزار هوش مصنوعی Sashiko برای پیدا کردن باگها و مشکلات امنیتی موجود در پچ های لینوکس شروع شد که Laurent Pinchart، یکی از توسعه دهندگان لینوکس، معتقد بود که این ابزار نظراتش رو باید به طور خودکار برای بررسی به توسعه دهندگان لینوکس نفرسته بلکه قبل از اون یک انسان باید اونهارو بررسی کنه و بعد از اینکه مطمئن شد که درست هستن، اونهارو برای بررسی نهایی به توسعه دهندگان لینوکس بفرسته تا اونهارو اصلاح کنن و فشار کاری اونهارو زیاد نکنه.

ولی Roman Gushchin، سازنده این ابزار، معتقده که بررسی هر نظر تولید شده این ابزار توسط یک انسان، کل هدف این ابزار که سریعتر کردن کار توسعه دهندگان لینوکس هست رو زیر سوال میبره و اون رو کند میکنه.

لینوس توروالدز به عنوان تصمیم گیرنده نهایی متن بلند بالایی با لحنی تند در جواب نوشته که حائز اهمیت هست:

میدونم که بعضی از افراد از هوش مصنوعی خوششون نمیاد ولی به عنوان maintainer اصلی پروژه، این یکی از چیزهاییه که من کاملا پاش میاستم و ذره ای ازش کوتاه نمیام.

لینوکس از اون پروژه های ضد هوش مصنوعی نیست و اگر کسی با این قضیه مشکل داره میتونه لینوکس رو فورک کنه یا اینکه بیخیال لینوکس بشه و بره پی کارش.

هوش مصنوعی یک ابزار مثل بقیه ابزارهاست و یک ابزار کاربردی هست. این قضیه ممکنه حتی در یک سال گذشته واضح نبوده باشه ولی کاربردی بودن اون حالا اونقدر واضحه که دیگه جای سوالی باقی نمیمونه.

پیرامون هوش مصنوعی نگرانیها و سوالات زیادی (از جنبه اقتصادی و غیره) وجود داره ولی کاربردی بودن دیگه جزو اون سوالات نیست و هر کسی که در این باره شکی داشته باشه مشخصا از این ابزارها واقعا استفاده نکرده.

بله، این ابزار می‌ تونه تا حدی ازاردهنده هم باشه؛ هم از نظر حجم کاری که روی دوش مسئولان پروژه قرار میده و هم از این زاویه که مدام باگ‌ های خجالت‌ اور پیدا می‌ کنه.

اما راه حل این نیست که سرتون رو داخل خاک قرار بدین و مثل کاری که بعضی افراد انجام میدن، تو سرتون اهنگ بخونین و بگین من صداتو نمیشنوم.

راه حل اینه که مطمئن بشیم این ابزارهای هوش مصنوعی به مسئولان پروژه کمک کنن نه اینکه صرفا برای اونها دردسر و زحمت اضافه به بار بیارن. در این مورد اصلا بحثی وجود نداره.

ما هیچ کسی رو مجبور نمیکنیم که از این ابزارها استفاده کنه و ولی اگر کسی بخواد مخالف استفاده بقیه از اونها بشه، به محکمترین شکل ممکن به اونها بی محلی میکنم و نظراتشون رو نادیده میگیرم.

و نه، هوش مصنوعی کامل و بی ‌نقص نیست. ولی هر کسی که به مشکلات هوش مصنوعی اشاره میکنه، بهتره همزمان یه نگاهی هم به آینه بندازه و خودش رو نشونه بگیره. چون اینجوری هم نیست که هوش طبیعی ما انسانها همیشه تحفه خاصی بوده باشه.

پروژه هسته لینوکس همیشه حول تکنولوژی بوده و خواهد بود. قطعا بعد اجتماعی کار کردن روی پروژه متن باز مهم هست و به افراد انگیزه زیادی برای کار کردن روی پروژه میده اما در نهایت اینها همه مزایای جانبی هستن و هدف اصلی پروژه نیستن.

این پروژه یک نوع پروژه برای مبارزان عدالت اجتماعی نیست، هیچ وقت نبوده و نخواهد بود. ما در جامعه هسته لینوکس به دلایل متعصبانه و ایدئولوژیک روی اون کار نمیکنیم، بلکه به این خاطر روی اون کار میکنیم که در نهایت منجر به تکنولوژی بهتری بشه. بنابراین تصمیمات ما در درجه اول براساس شایستگی و ارزش فنی گرفته میشن و نه از روی ترس از ابزارهای جدید.

🔎 tomshardware
1
♨️ بریتانیا برای نوجوان‌ها محدودیت شبانه گذاشت؛ شبکه‌های اجتماعی بعد از نیمه‌شب قفل می‌شوند

▪️دولت بریتانیا قصد داره برای کاربران ۱۶ و ۱۷ ساله محدودیت جدیدی اعمال کنه ؛ به‌طوری که از ساعت ۱۲ شب تا ۶ صبح دسترسی اونا به شبکه‌های اجتماعی محدود بشه.

▪️همچنین قابلیت‌هایی مثل پخش خودکار ویدیو (Autoplay) در اینستاگرام، تیک‌تاک، یوتیوب، اسنپ‌چت و فیسبوک به‌صورت پیش‌فرض غیرفعال خواهد بود، هرچند امکان تغییر این تنظیمات برای کاربران وجود دارد.

▪️این تصمیم پس از یک آزمایش روی ۳۰۰ نوجوان و خانواده‌هایشان مطرح شده؛ آزمایشی که طبق گفته دولت، باعث بهبود خواب و افزایش تمرکز نوجوان‌ها شده است.
قبل از اینکه هکرها آسیب‌پذیری سایتت رو پیدا کنن، خودت پیداش کن!

اخیراً به ابزار Deep Eye برخوردم که برای ارزیابی امنیت اپلیکیشن‌های وب ساخته شده.

طبق توضیحات پروژه، می‌تونه بیش از 45 آسیب‌پذیری رایج مثل SQL Injection، XSS، SSRF، XXE، SSTI، RCE، مشکلات JWT، OAuth و... رو بررسی کنه.

البته این ابزار جای Security Review یا تست دستی رو نمی‌گیره، اما برای ارزیابی اولیه و پیدا کردن ضعف‌های رایج، می‌تونه زمان زیادی رو ذخیره کنه.

اگه روی پروژه‌های وب کار می‌کنید، داشتن چنین ابزارهایی کم‌کم داره از «آپشن» به «ضرورت» تبدیل می‌شه.

https://github.com/zakirkun/deep-eye
کامپوننت API Server چیه و چرا مرکز همه چیزه؟
—————————
هیچ کامپوننتی توی Kubernetes مستقیم با هم حرف نمی‌زنه. Scheduler، Controller Manager، kubelet، همه فقط با یه نقطه در ارتباطن: API Server. هر درخواستی، از هر جایی، باید از اینجا رد بشه.

ساختار HTTP API‌ش هم کاملاً قابل پیش‌بینیه:
/api/<version>namespaces/<namespace>/<resource-type><resource-name>

پس وقتی می‌زنی:
kubectl get pod nginx -n dev

پشت صحنه این اتفاق میفته:
کامپوننت kubectl درخواست رو تبدیل می‌کنه به یه HTTP GET ساده روی:
/api/v1/namespaces/dev/pods/nginx

این درخواست وارد یه pipeline چندمرحله‌ای توی API Server میشه:
مرحله: 1. Authentication — مشخص می‌کنه درخواست از طرف کیه: یوزر، Service Account، یا یه کامپوننت دیگه داخل کلاستر.

مرحله: 2. Authorization— چک می‌کنه همون هویت، اصلاً مجوز این عملیات رو داره یا نه. معمولاً از طریق RBAC.

مرحله: 3. Admission Control— قبل از finalize شدن، یه سری Webhook و Controller بررسیش می‌کنن، گاهی حتی تغییرش میدن (مثلاً تزریق sidecar یا اعمال resource limit).

بعد از عبور از این مراحل، API Server با etcd صحبت می‌کنه؛ چه برای خوندن state فعلی، چه برای persist کردن تغییر جدید.

نکته مهم اینه API Server هیچ منطق scheduling یا اجرایی نداره. کارش فقط validate کردن، ذخیره‌سازی، و broadcast کردن state از طریق مکانیزم Watch هست.
🔥 با این ابزار، دیگه سرتون تو کلاهبرداری‌های آنلاین کلاه نمیره‌...!

🔎 اگه همیشه استرس اینو داشتید که یه سایت کلاهبرداریه یا نه، ScamMinder می‌تونه نجاتتون بده! این ابزار آنلاین کمکتون می‌کنه هر سایتی رو زیر و رو کنید، درصد احتمال کلاهبردار بودنشو ببینید و دلیلشم بفهمید.

چرا باید از ScamMinder استفاده کنیم؟

• سایت‌ها رو کامل بررسی می‌کنه و نمره اعتماد میده
• درصد احتمال اسکم بودن رو نشون میده
• دلیل این تحلیل‌ها رو واضح و راحت توضیح میده

⚠️ https://scamminder.com/
Channel name was changed to «Software Engineer»
#Wordpress

یک آسیب‌پذیری بحرانی (Pre-Authentication RCE) به نام WP2Shell در هسته وردپرس کشف شده که هکر ناشناس می‌تواند با یک درخواست ساده HTTP روی وردپرس پیش‌فرض (بدون هیچ پلاگین) کد دلخواه اجرا کند.

چگونه بفهمیم آسیب پذیر هستیم: https://wp2shell.com

نسخه‌های آسیب‌پذیر:
6.9.0 تا 6.9.4
7.0.0 تا 7.0.1
راه حل: به آخرین نسخه بروزرسانی کنید.
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/

<VAHID NAMENI/>
Forwarded from KnowledgeHub
🚀 اگر قصد داری زبان انگلیسی رو تقویت کنی، از صفر شروع کنی یا برای مهاجرت آماده بشی، یکی از بهترین اساتیدی که می‌شناسم استاد منصوریان هست. 🇬🇧

اگر به دنبال یادگیری اصولی، منظم و کاربردی زبان هستی، پیشنهاد می‌کنم حتماً پیج ایشون رو دنبال کنی. 📚

📅 ظرفیت کلاس‌های فعلی:
یکشنبه و پنجشنبه: ساعت ۱۴:۳۰ 🕒
شنبه و چهارشنبه: ساعت ۱۹:۰۰ 🕖

👇👇👇👇

Https://xn--r1a.website/RaziyehMansourian 🔗
Forwarded from Future Pulse Persian
شایان اویس‌قَرَن، پژوهشگر ایرانی علوم رایانه و استاد دانشگاه واشینگتن، مدال آباکوس سال ۲۰۲۶ اتحادیه بین‌المللی ریاضیات را دریافت کرده است؛ جایزه‌ای که به دستاوردهای برجسته پژوهشگران جوان در بخش‌های ریاضی علوم رایانه تعلق می‌گیرد.

کمیته این جایزه می‌گوید اویس‌قرن با وارد کردن ابزارهایی از شاخه‌هایی چون هندسه چندجمله‌ای‌ها، نظریه احتمال و نظریه طیفی گراف‌ها، شیوه تحلیل الگوریتم‌ها را گسترش داده و برای حل چند مسئله قدیمی علوم رایانه راه‌های تازه‌ای گشوده است.

پژوهش‌های او به‌ویژه در دو زمینه مورد توجه قرار گرفته‌اند: یافتن مسیرهای نزدیک به بهینه و نمونه‌گیری تصادفی از مجموعه‌های بسیار بزرگ و پیچیده.

مدال آباکوس هر چهار سال یک‌بار اهدا می‌شود و ادامه جایزه‌ای است که تا سال ۲۰۱۸ به نام رولف نوانلینا شناخته می‌شد. نامزد دریافت آن باید در آغاز سال برگزاری کنگره جهانی ریاضی‌دانان هنوز به ۴۰ سالگی نرسیده باشد. این جایزه از مهم‌ترین افتخارات بین‌المللی در علوم رایانه نظری به شمار می‌رود.

اما اهمیت کار اویس‌قرن تنها با فهرست کردن اصطلاح‌های تخصصی روشن نمی‌شود. بخش مهمی از مسیر علمی او به یکی از مشهورترین پرسش‌های علوم رایانه بازمی‌گردد: چگونه می‌توان کوتاه‌ترین مسیر ممکن را برای سفر میان چندین شهر پیدا کرد و در پایان به نقطه آغاز بازگشت؟

این پرسش که «مسئله فروشنده دوره‌گرد» نام دارد، در ظاهر ساده است. یک فروشنده، راننده یا مأمور توزیع باید از چند شهر یا مقصد عبور کند، هر کدام را یک بار ببیند و به نقطه نخست بازگردد. با افزایش شمار مقصدها، تعداد مسیرهای ممکن چنان سریع زیاد می‌شود که بررسی همه آنها عملاً ممکن نیست.

در چنین مواردی، پژوهشگران به جای یافتن پاسخ دقیق، الگوریتمی می‌خواهند که در مدت معقول مسیری نزدیک به بهترین مسیر را پیدا کند و بتوان تضمین کرد که نتیجه آن از حد معینی بدتر نخواهد بود.

https://xn--r1a.website/futurepulse_persian
https://youtu.be/GneInQp2je0

تفاوت فایل نصبی EXE و MSI در چیست؟ آموزش دانلود و نصب حرفه‌ای

بسیاری از کاربران فکر می‌کنند فایل‌های EXE و MSI هیچ تفاوتی با هم ندارند، اما در واقع نحوه عملکرد، ساختار امنیتی و کاربرد آن‌ها در ویندوز کاملاً متفاوت است. در این ویدیو از صفر تا صد تفاوت فایل‌های EXE و MSI را بررسی کرده‌ایم، ابزار قدرتمند msiexec را معرفی کرده و نحوه استفاده از سوییچ‌های کاربردی برای نصب بی‌صدا (Silent Install) را به صورت کاملاً عملی آموزش داده‌ایم.

🔥 در این ویدیو چه چیزهایی یاد می‌گیرید؟
۱. فایل EXE (Executable) چیست و توسعه‌دهندگان چگونه از آن استفاده می‌کنند؟
۲. فایل MSI (Microsoft Software Installer) چیست و چرا یک فایل اجرایی نیست بلکه یک دیتابیس است؟
۳. بررسی تفاوت‌های ساختاری: نحوه تعامل با ویندوز، حذف تمیز (Clean Uninstall) و قابلیت Rollback (برگشت به حالت قبل در صورت بروز خطا).
۴. چرا فایل‌های MSI امنیت بالاتری دارند و کمتر دچار آلودگی به ویروس یا بدافزار می‌شوند؟
۵. کاربردهای اصلی MSI در شبکه‌های کامپیوتری و محیط‌های سازمانی (Enterprise).
۶. آموزش عملی پیدا کردن و دانلود نسخه MSI نرم‌افزارهای معروفی مانند Google Chrome و Mozilla Firefox.
۷. آموزش کامل دستور msiexec در محیط CMD / PowerShell و معرفی سوییچ‌های مهم مثل quiet/ و qn/ برای نصب خودکار و بدون UI.
۸. تست و نصب عملی هر دو فایل روی سیستم و مقایسه خروجی آن‌ها.
حمله دیروز به Huggingface الان معلوم شده دو تا از مدل‌های هوش‌مصنوعی OpenAI از محیط شدیدا ایزوله آزمایشگاهی فرار کردن وHugging Face رو به صورت خودسر هک کردن!
هنوز AI اونقدر پیشرفته نشده،‌ نمی تونن کنترل کنن دقیقا اینا چه مدلی میخوان امنیت رو تامین کنن!
https://openai.com/index/hugging-face-model-evaluation-security-incident/

@ | <VAHID NAMENI/>
چند وقتیه که به جای Postman از Bruno استفاده می‌کنم و واقعاً ازش راضی‌ام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره می‌شن. یعنی مثل کدهای پروژه Commit می‌شن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً می‌شه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریع‌تر از Postman اجرا می‌شه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی می‌کنه

@ | <Mohammad Amiri/>
Forwarded from AI
براساس داده‌های تله‌متری بیش از 22 هزار توسعه‌دهنده در 4 هزار تیم در faros:

تعداد باگ‌ها حدود ۵۴٪ افزایش یافته.
نسبت Incident به Pull Request بیش از ۳ برابر شده.
زمان Review به شکل قابل توجهی افزایش پیدا کرده.
حدود ۳۱٪ Pull Requestهای بیشتری بدون Review انسانی Merge میشه

این گزارش نشون میده که هنوز جامعه مهندسی نرم افزار به بلوغ استفاده از ابزارهای هوش مصنوعی نرسیده و تا حالا بیشتر به سرعت توسعه و خروجی محصول از کد توجه شده تا امنیت و code review.

https://faros.ai/research/ai-acceleration-whiplash

@ | <Ramin Farajpour Cami/>
BDD (Behavior-Driven Development)

یا توسعه نرم‌افزار مبتنی بر رفتار یک روش توسعه نرم‌افزار است که تمرکز آن بر رفتار مورد انتظار سیستم از دید کاربر یا کسب‌وکار است، نه صرفاً جزئیات فنی پیاده‌سازی.

در واقع تکامل‌یافته‌ی TDD (Test-Driven Development) است، اما به جای اینکه فقط برنامه‌نویس‌ها تست بنویسند، تلاش می‌کند توسعه‌دهندگان، تسترها و افراد کسب‌وکار (Business Analysts/Product Owners) همه با یک زبان مشترک درباره رفتار سیستم صحبت کنند.

ایده اصلی BDD
به جای اینکه بگوییم:
این متد باید مقدار X را برگرداند.

می‌گوییم:
وقتی کاربر رمز عبور درست وارد می‌کند، باید وارد حساب کاربری خود شود.

یعنی تمرکز از کد به رفتار سیستم منتقل می‌شود.
ساختار معروف BDD
معمولاً از قالب زیر استفاده می‌کند:
Given
When
Then

که به آن Gherkin Syntax گفته می‌شود.
مثال ساده
فرض کنید سیستم Login داریم.
Feature: User Login

Scenario: Successful Login

Given the user is on the login page
And the user has a valid account

When the user enters the correct username and password

Then the user should be redirected to the dashboard
And a welcome message should be displayed

معنی هر بخش

Given

شرایط اولیه
Given the user has an account

یعنی:
کاربر قبلاً ثبت‌نام کرده است.

When

اتفاقی که رخ می‌دهد
When the user clicks Login

Then

نتیجه مورد انتظار
Then the dashboard is displayed

مثال دیگر
فرض کنید ATM داریم.
Feature: Withdraw Money

Scenario: Successful Withdrawal

Given my account balance is $500

When I withdraw $100

Then my balance should become $400

کاملاً شبیه زبان طبیعی است.
حتی مدیر پروژه هم می‌تواند آن را بخواند.

در TDD
ممکن است تستی مانند این بنویسید:
func TestAddUser(t *testing.T) {

}

اما در BDD همان موضوع به این صورت بیان می‌شود:
Given a valid user

When the user is created

Then the user should exist in the database

مزایای BDD
۱. مستندات زنده (Living Documentation)
سناریوها هم تست هستند و هم مستندات پروژه.
۲. کاهش سوءتفاهم
همه دقیقاً می‌دانند سیستم باید چه رفتاری داشته باشد.
۳. تست‌های خوانا
به جای:
Test_Create_User_Valid_Name

دارید:
Given a valid name
When creating a user
Then the user is stored

۴. ارتباط بهتر تیم با

Product Owner
QA
Developer

همه یک زبان مشترک دارند.

ابزارهای معروف BDD
اگر زبان Go کار می‌کنید:

Ginkgo
Gomega
Godog (پیاده‌سازی Gherkin برای Go)

مثال با Godog:

Feature: Calculator

Scenario: Add two numbers

Given I have entered 10

And I have entered 20

When I press add

Then the result should be 30

سپس برای هر مرحله، کد Go نوشته می‌شود:
func iHaveEntered(arg int) error {
...
}

func iPressAdd() error {
...
}

func theResultShouldBe(arg int) error {
...
}

مثال واقعی فروشگاه اینترنتی
Feature: Buy Product

Scenario: Product in stock

Given a product has quantity 5

When the customer buys 2 items

Then the stock should become 3

And the order should be created

اگر موجودی کافی نباشد:
Scenario: Product out of stock

Given a product has quantity 1

When the customer buys 2 items

Then the purchase should fail

And an "Out of stock" message should be shown

چرخه BDD
Discuss Behavior

Write Scenario (Given/When/Then)

Run Scenario (Fail)

Write Code

Scenario Passes

Refactor

چه زمانی از BDD استفاده کنیم؟
بیشترین ارزش را در پروژه‌هایی دارد که:
نیازمندی‌های کسب‌وکار پیچیده هستند.
چند تیم (توسعه، QA و محصول) روی یک پروژه کار می‌کنند.
می‌خواهید رفتار سیستم به‌صورت مستند و قابل اجرا باقی بماند.
برای پروژه‌های کوچک یا ابزارهای ساده، استفاده از BDD ممکن است هزینه‌ی نگهداری بیشتری نسبت به مزایایش داشته باشد.

جمع‌بندی
فقط یک روش نوشتن تست نیست؛ بلکه یک شیوه‌ی همکاری و طراحی نرم‌افزار است. در این رویکرد، ابتدا رفتار مورد انتظار سیستم با زبانی قابل فهم برای همه‌ی اعضای تیم (معمولاً با قالب Given–When–Then) تعریف می‌شود، سپس این سناریوها به تست‌های خودکار تبدیل شده و در نهایت کد به گونه‌ای نوشته می‌شود که آن رفتارها را برآورده کند. نتیجه این است که تست‌ها، مستندات و نیازمندی‌های کسب‌وکار همسو و همیشه به‌روز باقی می‌مانند.
1
🔵 عنوان مقاله
The open-source code security auditor that proves exploitability. (Sponsor)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزارهای متن‌باز، امنیت کدهای منبع باز همواره یکی از چالش‌های اصلی به شمار می‌رود. ابزار جدیدی که هم‌اکنون معرفی می‌شود، یک سیستم ارزیابی امنیتی متن‌باز است که قادر است قابلیت بهره‌برداری از آسیب‌پذیری‌ها را اثبات کند. این ابزار با هدف افزایش اعتماد و اطمینان در کدهای متن‌باز طراحی شده است و می‌تواند هر مخزن (Repository) را مورد تجزیه و تحلیل قرار دهد. زمانیکه آن را به کار می‌گیرید، هر یافته با صدور حکم، پیگیری منبع تا مقصد و ارائه کدهای مربوط به CWE همراه است. این سیستم حتی در مقابل عوامل مخرب و حملات، ادعاهای نادرست را رد می‌کند و جمع‌آوری سریع اطلاعات بی‌صدا و بدون ایجاد نویز، از ویژگی‌های بارز آن است.

این ابزار با هر مدل متن‌باز سازگار است و نتایج خود را بر اساس استانداردهای معتبر مانند بنچمارک DVGA ارزیابی می‌کند. به کمک این سیستم، توسعه‌دهندگان می‌توانند امنیت پروژه‌های خود را تا حد قابل توجهی تضمین کنند و در عین حال از فریب‌های احتمالی برتری یافته و آسیب‌پذیری‌ها را به صورت شفاف کشف کنند. استفاده از این ابزار، گامی مهم در جهت پیشگیری، شناسایی سریع آسیب‌پذیری‌ها و ارتقای امنیت نرم‌افزارهای متن‌باز است.

در نهایت، با قابلیت‌های پیشرفته و قابل اطمینان، این سیستم تضمین می‌کند که امنیت کدهای متن‌باز در مسیر توسعه، همچنان حفظ و تقویت شود و توسعه‌دهندگان بی‌وقفه بتوانند به رضایت کامل در پروژه‌های خود برسند.

#امنیت_متن_باز #حفاظت_کد #آسیب_پذیری #توسعه_امن

🟣لینک مقاله:
https://agentfield.ai/github/sec-af/?utm_source=tldr&utm_medium=newsletter&utm_campaign=tldr-260728&utm_id=tldr-260728-sec-af&utm_content=sec-af


👑 @software_Labdon
🔵 عنوان مقاله
Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles (6 minute read)

🟢 خلاصه مقاله:
در این مقاله، به بررسی خطرات امنیتی مربوط به پلتفرم مدیریت ناوگان شرکت‌های ولوو و ایشر می‌پردازیم. شرکت VE Commercial Vehicles با بهره‌گیری از پلتفرم تلماتیک "مای ایشر" که برای ناوگان کامیون‌ها و اتوبوس‌های هندی طراحی شده است، سهل‌انگاری‌های مهمی در زمینه امنیت انجام داده است. این پلتفرم آسیب‌پذیری‌هایی را در APIهای داخلی بدون احراز هویت معرفی کرد که اطلاعات حساس و گسترده‌ای را در اختیار هکرها قرار می‌دادند. از جمله این موارد می‌توان به لیست کردن صدها هزار مشتری، کاربر، وسایل نقلیه و کدهای OTP اشاره کرد. با شناخت مسیرهای دسترسی نادرست، تیم امنیتی اییشتن توانست درهای ورودی باز را کشف کند که پاسخ‌های حاوی رکوردهای کاربران، پسوردهای رمزنگاری‌شده و تاریخچه کامل OTP از سال ۲۰۲۱ را ارائه می‌دادند. این نوع دسترسی‌های غیرمجاز امکان سرقت حساب، کنترل از راه دور و پیگیری کامل ناوگان را برای مهاجمان فراهم می‌نمود، به‌طوری‌که توانستند شماره‌های همراه را با OTPها مطابقت دهند یا پسوردها را به‌راحتی از طریق API بازنشانی کنند. این یافته‌ها نشان می‌دهد که نبود اقدامات امنیتی مناسب در APIها، راه‌های نفوذ گسترده‌ای را برای هکرها فراهم می‌کند و می‌تواند امنیت ناوگان حمل‌ونقل را به خطر بیندازد.

در نتیجه، ضرورت دارد شرکت‌های فناوری‌محور و مدیران ناوگان، توجه ویژه‌ای به امنیت APIها و حفاظت از داده‌های حساس داشته باشند تا از بروز هرگونه سواستفاده پیشگیری شود و امن‌ترین زیرساخت‌ها را برای مدیریت ناوگان خود فراهم سازند.

#امنیت_الکترونیکی #ناوگان_حمل‌ونقل #حمل‌ونقل_هوشمند #امنیت دیجیتال

🟣لینک مقاله:
https://eaton-works.com/2026/07/27/my-eicher-hack/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Abstract (Product Launch)

🟢 خلاصه مقاله:
پلتفرم «ابسترکت» یک سامانه امنیتی نوآورانه است که بر پایه فرآیندهای هم‌زمان و استریم‌محور طراحی شده است. این سیستم با جداسازی منابع داده‌های امنیتی از هدف‌های ذخیره‌سازی، امکان نظارت و تحلیل در لحظه را برای تیم‌های امنیتی فراهم می‌کند. این رویکرد به آن‌ها اجازه می‌دهد تا سریع‌تر و کارآمدتر واکنش نشان دهند و خطرات را هر چه زودتر شناسایی کنند.

علاوه بر این، «ابسترکت» قابلیت اجرای عملیات‌های در‌حین جریان داده (در-استریم) را دارد، به طوری که بتواند داده‌ها را به صورت مداوم و بی‌وقفه بررسی و تحلیل کند. این ویژگی، فرآیندهای امنیتی را بسیار بهبود می‌بخشد و نیاز به تأخیر در تجزیه و تحلیل را کاهش می‌دهد. یکی دیگر از مزایای این پلتفرم، توانایی تبدیل داده‌ها به قالب‌های متنوع مانند OCSF و ECS است، که امکان اشتراک‌گذاری و یکپارچه‌سازی بهتر داده‌های امنیتی را فراهم می‌کند.

هدف اصلی «ابسترکت»، کاهش هزینه‌های ذخیره‌سازی در سیستم‌های SIEM و افزایش راندمان عملیات امنیت است. با جداسازی داده‌ها و قابلیت‌های پیشرفته در پردازش و مدیریت آن‌ها، این پلتفرم راه‌حلی مقرون‌به‌صرفه و کارآمد برای سازمان‌هایی است که به دنبال بهبود امنیت فناوری اطلاعات خود هستند.

#امنیت_سایبری #پلتفرم_امنیتی #تحلیل_در_حین_جریان #کاهش_هزینه

🟣لینک مقاله:
https://www.abstract.security/?utm_source=tldrinfosec


👑 @software_Labdon