کوبرنتیس ۱.۳۶ یه بهروزرسانی مهم برای قابلیت Memory QoS (آلفا) آورده که مدیریت حافظهی containerها رو با استفاده از cgroup v2 هوشمندتر میکنه. حالا میشه throttling رو از reservation جدا کرد و بر اساس QoS class هر Pod، سطح حفاظت متفاوتی تعریف کرد. Podهای Guaranteed حفاظت سخت، Burstable حفاظت نرم، و BestEffort هیچکدوم رو نمیگیرن. دو متریک جدید هم برای مانیتورینگ اضافه شده و یه هشدار kernel version هم برای جلوگیری از مشکل livelock داریم.
تست نرمافزار فقط نوشتن چند unit test ساده نیست — روشهای پیشرفتهتری وجود دارن که میتونن باگهایی رو پیدا کنن که بههیچوجه بهشون فکر نمیکردی. از تزریق تصادفی بودن به تستها گرفته تا تکنیک «swarm testing» و «buggification»، هر کدوم از این رویکردها بخشهای کور پوشش تست رو روشن میکنن. این مقاله یه منوی کامل از بهترین تکنیکهای تست نرمافزاره که میشه هم دستی و هم با کمک ابزارهایی مثل Hypothesis یا AFL++ ازشون استفاده کرد.
آدیت Terraform یعنی بررسی سیستماتیک کد IaC، فایل state و تاریخچهی اجراها تا مطمئن بشی زیرساختت با استانداردهای امنیتی و انطباقی سازمان همراستاست. این فرآیند چهار بُعد اصلی داره: بررسی کد، بررسی اجراها، بررسی state و بررسی بکاند. ابزارهایی مثل Checkov، Trivy و Open Policy Agent میتونن این کار رو بهصورت خودکار توی پایپلاین CI انجام بدن. بهترین رویکرد اینه که آدیت رو یهبار انجام ندی، بلکه بهصورت مستمر توی چرخهی توسعه جا بدی.
دو گروه باجافزاری 0APT و KryBit اخیراً وارد یک جنگ داخلی شدن که هر دو رو با خاک یکسان کرد. 0APT که اعتبار چندانی نداشت، زیرساخت KryBit رو لو داد؛ KryBit هم در جواب، تمام اطلاعات عملیاتی 0APT رو منتشر کرد. نتیجه جالب این بود که این درگیری یه پنجره نادر برای محققان امنیتی باز کرد تا از درون این گروهها بیشتر بدونن. محققان Halcyon میگن این نوع درگیریها برای مدافعان سایبری یه فرصت واقعیه.
همه دارن از هوش مصنوعی برای نوشتن پستمورتم استفاده میکنن، ولی این یعنی چی دقیقاً؟ یه نسخه از این ماجرا پستمورتمها رو هم سریعتر میکنه هم مفیدتر، یه نسخه دیگه فقط سریعتر میکنه و بیسروصدا بیفایدهشون میکنه. تفاوت اصلی اینه که AI باید کارهای مکانیکی و وقتگیر مثل ساختن تایملاین و پیشنویس اولیه رو انجام بده، نه اینکه جای تفکر تیم رو بگیره. سنتز واقعی — فهمیدن چرایی اتفاقها و تصمیمگیری برای اقدامات بعدی — هنوز باید توسط آدمها انجام بشه.
کوبرنتیس ۱.۳۶ یه سری قابلیت جدید معرفی کرده که مشکل قدیمی بودن کش کنترلرها (Staleness) رو کاهش میده. این مشکل باعث میشه کنترلرها اطلاعات نادرست از وضعیت کلاستر داشته باشن و اقدامات اشتباه انجام بدن. بهبودها هم در کتابخونه client-go اعمال شده و هم در چهار کنترلر پرکاربرد DaemonSet، StatefulSet، ReplicaSet و Job. با این تغییرات، کنترلرها قبل از هر اقدامی نسخه منبع کش رو با آخرین چیزی که به API server نوشتن مقایسه میکنن تا مطمئن بشن اطلاعاتشون بهروزه.
Cloudflare اعلام کرد که رمزنگاری پستکوانتوم در محصول IPsec خودش حالا بهصورت عمومی در دسترسه. این قابلیت از استاندارد جدید IETF یعنی hybrid ML-KEM (FIPS 203) استفاده میکنه و با روترهای Cisco و Fortinet هم تست شده و بهخوبی کار میکنه. هدف اصلی اینه که از حملات «الان ضبط کن، بعداً رمزگشایی کن» جلوگیری بشه؛ حملاتی که با نزدیک شدن عصر کامپیوترهای کوانتومی قدرتمند، نگرانی بیشتری ایجاد میکنن. Cloudflare هدفش اینه که تا سال ۲۰۲۹ به امنیت کامل پستکوانتوم برسه و این انتشار یه قدم مهم در اون مسیره.
بیل هیلف، از مدیران سابق صنعت تکنولوژی و رئیس هیئتمدیره Ai2، میگه که داریم با هوش مصنوعی مثل یه نرمافزار معمولی رفتار میکنیم، در حالی که این تکنولوژی دیگه یه «محیطزیست» کامله، نه یه محصول. همونطور که حذف یه گونه از اکوسیستم میتونه کل زنجیره رو خراب کنه، جایگزین کردن سریع نیروی انسانی با AI بدون فهمیدن وابستگیهای پنهان میتونه آبشارهای شکست فاجعهباری به راه بندازه. از CrowdStrike تا تصمیمگیریهای پزشکی، شواهد نشون میده که سیستمهای AI وقتی در همهجا تعبیه میشن، دیگه مثل ابزار رفتار نم
snoop یه ابزار ردیابی سیستمکال برای لینوکسه که به جای ptrace از eBPF استفاده میکنه و برخلاف strace، پروسهی هدف رو متوقف نمیکنه. یه TUI زیبا داره، آرگومانهای سیستمکالها رو به شکل خوانا نمایش میده، و قابلیتهایی مثل فیلتر، ضبط، پخش مجدد و diff هم داره. با Rust و کتابخونهی aya نوشته شده و نیازی به ماژول کرنل یا هدرهای خاص نداره. برای دیباگ، بررسی عملکرد اپها، و حتی ردیابی داخل کانتینرها عالیه.
محققان امنیتی GitGuardian کشف کردن که مدلهای زبانی بزرگ (LLM) هنگام تولید پسورد، یه نوع «اثر انگشت آماری» به جا میذارن که قابل شناسایی و ردیابیه. این تیم با استفاده از زنجیرههای مارکوف، مدلی ساختن که میتونه تشخیص بده یه پسورد توسط کدوم مدل هوش مصنوعی تولید شده. با بررسی ۳۴ میلیون پسورد واقعی از گیتهاب، ۲۸,۰۰۰ مورد LLM-Generated شناسایی شد. این رمزها اغلب در فایلهای .env و کدهای پروژههای واقعی پیدا شدن، یعنی ریسک امنیتی جدیای در کمین توسعهدهاست.
یه آسیبپذیری بحرانی با شناسه CVE-2026-41940 و امتیاز ۹.۸ از ۱۰ توی cPanel و WHM کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی وارد کنترل پنل بشه. این باگ تمام نسخههای پشتیبانیشدهی قدیمیتر رو تحت تأثیر قرار میده و WebPros یه آپدیت اضطراری برای رفعش منتشر کرده. شرکت هاستینگ Namecheap هم بهصورت موقت پورتهای ۲۰۸۳ و ۲۰۸۷ رو برای حفاظت از مشتریانش بلاک کرده بود. ادمینهایی که از نسخههای آسیبپذیر استفاده میکنن باید هرچه سریعتر آپدیت رو اعمال کنن.
یک توسعهدهنده هدف یک حمله پیچیده زنجیره تأمین قرار گرفت که در قالب مصاحبه شغلی Web3 طراحی شده بود. مهاجمان با جعل هویت یک شرکت معتبر Web3 به اسم 0G Labs، از طریق LinkedIn و یک ریپازیتوری گیتهاب آلوده، یک بدافزار سهمرحلهای را با اجرای npm install تحویل میدادند. بدافزار اطلاعات محیطی (env) را به یک سرور C2 در تگزاس ارسال میکرد و یک درب پشتی TCP دائمی باز میکرد. محقق امنیتی این حمله را در یک محیط ایزوله بازسازی کرد و پروتکل کامل C2 را مهندسی معکوس کرد.
دنیل استنبرگ، نگهدارندهی پروژهی cURL، یه سوال جالب مطرح کرده: آیا با ابزارهای جدید آنالیز کد و هوش مصنوعی، داریم به دنیایی نزدیک میشیم که باگها به صفر برسن؟ او با بررسی دادههای واقعی از پروژهی cURL نشون میده که نه تعداد باگفیکسها کاهش پیدا کرده، نه میانگین سن آسیبپذیریهای کشفشده. نتیجهگیریاش صادقانهست: هنوز به اون نقطه نرسیدیم و معلوم هم نیست کِی برسیم.
آسیبپذیری CVE-2026-31431 با نام Copy Fail توسط تیم تحقیقاتی Xint Code کشف شده و یه باگ منطقی در قالب رمزنگاری authencesn کرنل لینوکسه. این باگ به یه کاربر محلی بدون هیچ دسترسی خاصی اجازه میده با یه اسکریپت ۷۳۲ بایتی پایتون، ۴ بایت رو مستقیماً توی page cache هر فایلی بنویسه و از اون طریق به روت برسه. برخلاف آسیبپذیریهای قدیمی مثل Dirty Cow، این باگ بدون race condition و به صورت کاملاً قطعی کار میکنه و روی اوبونتو، RHEL، Amazon Linux و SUSE تأیید شده. نکتهی نگرانکنندهتر اینه که چون فایل رو
تیم کرسر توضیح داده چطور بهصورت مداوم روی harness ایجنتشون کار میکنه تا مدلهای مختلف رو هوشمندتر، سریعتر و کارآمدتر کنه. اصل کار اینه که بهجای guardrailهای ثابت، context پویا بدن و اجازه بدن مدل خودش اطلاعات لازم رو بکشه. برای سنجش کیفیت هم از ترکیب بنچمارک، A/B تست آنلاین، و متریکهایی مثل "نرخ نگهداری کد" استفاده میکنن. یه بخش مهم دیگه هم ردیابی و رفع خطاهای ابزارهاست که اگه کنترل نشن، میتونن کل session رو خراب کنن.
Laravel Schema Sentinel یه پکیج لاراوله که وقتی دیتابیس واقعیات از migrationهات فاصله میگیره (schema drift)، سریع بهت خبر میده. این ابزار یه shadow database از migrationها میسازه، اون رو با دیتابیس زنده مقایسه میکنه و حتی میتونه یه migration اصلاحی هم برات تولید کنه. قابلیتهایی مثل مقایسه cross-environment، داشبورد بصری Livewire و جلوگیری خودکار از اجرای migrate در صورت وجود drift از ویژگیهای جالب این پکیجن. لاراول ۱۱ تا ۱۳ رو پشتیبانی میکنه.
نویسنده توی این مقاله از زاویهای جالب به ضعفهای GitHub و فورجهای مشابه مثل GitLab و Gitea نگاه میکنه و میگه اگه پول کافی داشت، چه چیزی میساخت. مشکل اصلی اینه که این ابزارها روی گیت ساخته شدن ولی دیگه هیچ ربط واقعیای به نحوه استفاده روزمره از گیت ندارن. PR ها انعطاف ندارن، فیدبک دیر میاد، اکشنها ناامنان و همه چیز بزرگتر از اون چیزیه که باید باشه. راهحل پیشنهادی: فورجی سبکتر، ماژولارتر و هوشمندتر که با کلاینت یکپارچه کار کنه.
Anthropic ابزار Claude Security رو برای تمام مشتریان Enterprise به صورت بتای عمومی در دسترس گذاشته. این ابزار با استفاده از مدل Opus 4.7 کدبیس سازمانها رو اسکن میکنه، آسیبپذیریها رو شناسایی میکنه و پچ پیشنهادی هم تولید میکنه. نیازی به پیکربندی API یا ساخت ایجنت سفارشی نیست؛ اگه سازمانت از Claude استفاده میکنه، میتونی همین الان شروع کنی. شرکتهای بزرگ امنیتی مثل CrowdStrike، Microsoft Security و Palo Alto Networks هم دارن Opus 4.7 رو توی ابزارهای خودشون جا میدن.
جیسون لمکین در قسمت سوم پادکست «The Agents» از تجربه واقعی اجرای بیش از ۲۰ ایجنت هوش مصنوعی در شرکتش میگه. ایجنت AI بازاریابیشون بهصورت مستقل کمپین طراحی میکنه، اما Marketo ده روز نتونست مشکل unsubscribe رو حل کنه و اونا خودشون در ۲۰ دقیقه برطرفش کردن. قبض سیلزفورس با وجود کمتر شدن سیتها، ۸۰٪ گرونتر شده؛ چون مدل قیمتگذاری از سیت به مصرف (API call و agent action) تغییر کرده. یه نکته جالب دیگه اینه که Notion رو ماهها پیش بدون اطلاع دادن ترک کرده بودن!
گیتهاب سالهاست که نهفقط یه هاست گیت، بلکه یه لایهی زیرساختی عظیم برای اینترنت بوده؛ از CI/CD و Pages گرفته تا توزیع پکیج و اسکن امنیتی. اما الان نشانههای فشار زیاد دیده میشه: قطعیهای مکرر، مشکلات ایندکسگذاری، و آسیبپذیریهای امنیتی پشت سر هم. مشکل اصلی اینه که حجم و نوع بار روی گیتهاب با ورود ابزارهای AI و اتوماسیون به شکل غیرخطی منفجر شده، اما معماری متمرکزش همونطور مونده. نویسنده معتقده که باید به سمت یه اکوسیستم کمتر متمرکز حرکت کنیم؛ نه بهعنوان جایگزین، بلکه بهعنوان مکمل گیتهاب