Software Engineer
702 subscribers
58 photos
6 videos
6 files
1.48K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
PyPI urges users to reset credentials after new phishing attacks (2 minute read)

🟢 خلاصه مقاله:
کاربران PyPI هدف حملات فیشینگ تازه‌ای قرار گرفته‌اند که به‌کمک دامنه‌های جعلی مانند pypi-mirror.org و پیش‌تر pypj.org خود را به‌جای PyPI جا می‌زنند. ایمیل‌ها با ادعای "account maintenance and security procedures" قربانی را به صفحه‌های ورود تقلبی هدایت می‌کنند تا اطلاعات ورود را سرقت کنند. مهاجمان سپس با این اطلاعات حساب‌های توسعه‌دهندگان را تصاحب کرده و با آلوده‌کردن نسخه‌های منتشرشده یا انتشار پکیج‌های جدید مخرب در PyPI، زنجیره تأمین نرم‌افزار را تهدید می‌کنند. Python Software Foundation توصیه کرده است رمزعبور و سایر اعتبارات (از جمله API tokens) را فوراً بازنشانی/گردش دهید، 2FA را فعال کنید، توکن‌های مشکوک را لغو کرده و تاریخچه انتشار پکیج‌ها را بررسی کنید. همچنین قبل از واردکردن اطلاعات، حتماً دامنه واقعی pypi.org را تأیید کرده و نسبت به ایمیل‌های ناخواسته با مضامین امنیت و نگهداری حساب محتاط باشید و موارد مشکوک را گزارش دهید.

#PyPI #Python #Phishing #Cybersecurity #OpenSourceSecurity #SoftwareSupplyChain #PSF #Infosec

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/pypi-urges-users-to-reset-credentials-after-new-phishing-attacks/?utm_source=tldrinfosec


👑 @software_Labdon
1
🔵 عنوان مقاله
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، حملات زنجیره تامین یکی از چالش‌های بزرگ به حساب می‌آیند؛ حملاتی که با هدف وارد کردن کد مخرب در بسته‌های نرم‌افزاری قابل اعتماد انجام می‌شوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کرده‌اند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیش‌فرض درخواست‌های بروزرسانی نسخه‌ها را ظرف ۷۲ ساعت نگه می‌دارد. این مدت زمان، فرصت مناسبی به توسعه‌دهندگان می‌دهد تا بسته‌های مخرب، که ممکن است چند دقیقه پس از انتشار علامت‌گذاری شوند، قبل از وارد شدن به مخزن‌ها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرم‌افزار است و نشان می‌دهد که پلتفرم‌ها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیب‌های احتمالی فراهم کرده‌اند.

در نتیجه، توسعه‌دهندگان و تیم‌های فنی می‌توانند با اطمینان بیشتری به آپدیت‌های نرم‌افزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژه‌هایشان دارند. این اقدامات نشان می‌دهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویت‌های اصلی در صنعت توسعه نرم‌افزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا می‌کنند.

#امنیت_نرم‌افزار #حملات_زنجیره_تامین #GitHub #PyPI

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec


👑 @software_Labdon