تیم امنیتی Palo Alto Networks یه سیستم چندعاملی به اسم «زیلوت» ساختن که میتونه بهصورت کاملاً خودکار به محیطهای ابری حمله کنه. این سیستم با استفاده از چند عامل تخصصی، مراحل مختلف یه حمله سایبری رو از شناسایی آسیبپذیری تا دزدیدن داده بهصورت مستقل طی میکنه. تجربه ساختن این ابزار نشون میده که هوش مصنوعی لزوماً آسیبپذیری جدیدی خلق نمیکنه، ولی سرعت بهرهبرداری از ضعفهای قدیمی رو بهشدت بالا میبره و از این نظر یه «ضریب تکثیر قدرت» برای مهاجمانه.
یه محقق امنیتی کشف کرده که اگه یه diff جعلی داخل متن commit message بذاری، وقتی فایل .patch رو با ابزار GNU patch اعمال کنی، اون diff مخفی هم اجرا میشه. یعنی یه فایل کاملاً اضافه که اصلاً بخشی از commit واقعی نبوده، روی سیستم قربانی ساخته میشه. این مشکل حتی میتونه به مسیرهای حساسی مثل git hooks هم هدف بگیره. هنوز مشخص نیست تقصیر GNU patch هست، GitHub، یا خود فرمت patch.
پلتفرم ویدیویی Vimeo تأیید کرده که اطلاعات برخی از کاربران و مشتریانش به دنبال نقض امنیتی در شرکت Anodot لو رفته. مهاجمان به آدرس ایمیلها، عناوین ویدیوها و دادههای فنی دسترسی پیدا کردن، اما رمز عبور، اطلاعات پرداخت و محتوای ویدیوها در امان موندن. گروه اخاذی شناختهشدهی ShinyHunters پشت این حملهست و تهدید کرده اگر تا ۳۰ آوریل باج دریافت نکنه، دادهها رو منتشر میکنه. Vimeo هم دسترسیهای Anodot رو قطع کرده و با متخصصان امنیتی مشغول بررسی ماجراست.
پکیج محبوب elementary-data در PyPI که ماهانه بیش از ۱.۱ میلیون بار دانلود میشه، هک شد و یه نسخه مخرب روی آن آپلود شد. مهاجم با سوءاستفاده از یه آسیبپذیری در GitHub Actions، یه کامیت جعلی امضا کرد و نسخه backdoor دار رو از طریق pipeline رسمی پروژه منتشر کرد. این نسخه مخرب قادر به سرقت کلیدهای SSH، اعتبارنامههای ابری، فایلهای .env، کیفپولهای رمزارز و تاریخچه شل بود. یه نسخه پاک (۰.۲۳.۴) جایگزین شده، ولی کسایی که نسخه آلوده رو دانلود کردن باید فوری همه secret هاشون رو تغییر بدن.
گزارش تهدیدات جهانی ۲۰۲۶ فلشپوینت نشون میده که چشمانداز امنیت سایبری داره به سرعت تغییر میکنه. مهاجمان دیگه فقط از هوش مصنوعی مولد استفاده نمیکنن، بلکه به سمت عوامل خودمختار رفتن که بدون دخالت انسان، حملات رو از ابتدا تا انتها اجرا میکنن. باجافزار هم با رشد ۵۳ درصدی، شکل تازهای گرفته و تمرکز اصلی مهاجمان روی سرقت هویت و اعتبارنامههاست. با بیش از ۳.۳ میلیارد اعتبارنامه و توکن ابری لو رفته، هویت دیجیتال به مهمترین نقطه آسیبپذیر تبدیل شده.
ساخت سیستمهای چند-عاملی با کمک vibe coding حالا خیلی سریعتر شده، ولی همین که از فاز پروتوتایپ رد میشی و سیستم با ابزارها و دادههای واقعی درگیر میشه، یه سری مشکلات ساختاری ظاهر میشن که اصلاً به مدل یا use case خاصی ربط ندارن. تیم Cognizant AI Lab این چالشها رو در قالب یه فریمورک متنباز به اسم neuro-san بررسی کرده. هماهنگی بین عاملها، مدیریت ابزارها، و ارزیابی رفتار سیستم سه چالش اصلیان که باید جدی گرفته بشن.
تیم Poolside دو مدل هوش مصنوعی جدید به اسم Laguna M.1 و Laguna XS.2 رو معرفی کرده که هر دو برای کدنویسی بلندمدت و کارهای عاملی (agentic) طراحی شدن. Laguna M.1 یه مدل ۲۲۵ میلیارد پارامتری از نوع MoEه که روی ۳۰ تریلیون توکن آموزش دیده و عملکرد قابل توجهی روی بنچمارکهای SWE-bench داره. Laguna XS.2 هم مدل کوچیکتر و اپنویت این خانوادهست که با لایسنس Apache 2.0 منتشر شده و برای سایزش واقعاً حرفهای زیادی برای گفتن داره. هر دو مدل فعلاً از طریق API و OpenRouter بهصورت رایگان در دسترسن.
ایجنتهای هوش مصنوعی روزبهروز قویتر میشن، اما توسعهدهندهها هنوز بهشون اعتماد کامل ندارن. مشکل اصلی اینه که این ابزارها شفاف نیستن، از حوزهی تعریفشده خارج میشن و استدلالشون رو با ما به اشتراک نمیذارن. Cassidy Williams از GitHub DevRel این مشکلات رو ریشهیابی کرده و معتقده که بدون یه لایهی واقعی از همکاری انسانی، این ابزارها هرچقدر هم قوی باشن، قابل اتکا نیستن. رویکرد جدید Jules از Google Labs یه قدم در این مسیره، ولی هنوز خیلی زوده که بگیم مشکل اعتماد رو حل میکنه.
آنتروپیک یه مجموعه کانکتور جدید معرفی کرده که کلود رو مستقیماً به ابزارهای حرفهای خلاقانه مثل Adobe، Blender، Ableton، Autodesk Fusion و Splice وصل میکنه. با این کانکتورها، طراحان و هنرمندان میتونن مدل سهبعدی بسازن، فایلها رو دستهجمعی پردازش کنن یا سمپل موزیک پیدا کنن، همه از طریق مکالمه با کلود. آنتروپیک همچنین به صندوق توسعه بلندر پیوسته و با چند دانشگاه هنری معتبر برای تدریس هوش مصنوعی خلاقانه همکاری میکنه.
OpenAI و مایکروسافت توافقنامهشون رو اصلاح کردن و حالا OpenAI میتونه مدلهاش رو روی هر پلتفرم ابری دیگهای هم ارائه بده، نه فقط Azure. اولین نتیجه عملی این تغییر، معرفی «Bedrock Managed Agents» روی AWS هست که با همکاری OpenAI ساخته شده. این سرویس به سازمانهایی که دادههاشون روی AWS هست کمک میکنه ایجنتهای هوش مصنوعی رو بهراحتی و در مقیاس سازمانی راهاندازی کنن. به نظر میرسه OpenAI حالا AWS رو بهعنوان شریک استراتژیک اصلیاش میبینه.
میچل هاشیموتو، سازنده ترمینال معروف Ghostty، اعلام کرده که این پروژه بهزودی از گیتهاب مهاجرت میکنه. دلیل اصلی این تصمیم، قطعیهای مکرر و مشکلات زیرساختی گیتهاب در ماههای اخیره که به گفته او تقریباً هر روز کارش رو مختل کرده. هاشیموتو که از سال ۲۰۰۸ کاربر گیتهابه و بخش زیادی از زندگیش رو اونجا گذرونده، با ناراحتی از این تصمیم نوشته. مقصد جدید Ghostty هنوز نهایی نشده و تیم داره با چند پلتفرم مختلف مذاکره میکنه.
عوامل هوش مصنوعی با پیچیدگی مشکل ندارن، مشکلشون ابهامه. APIهایی که قوانین رو بهصورت صریح و قابلتأیید تعریف میکنن، به ایجنتهای AI اجازه میدن سریعتر و با خطای کمتر کد بنویسن. دروپال با حرکت به سمت سیستمهای تایپشده و اتریبیوتمحور از سالها پیش این مسیر رو طی کرده، در حالی که وردپرس همچنان روی سازگاری با نسخههای قدیمی تمرکز داشته. حالا این تفاوت معماری مستقیماً روی سرعت، دقت و هزینهی استفاده از AI تأثیر میذاره.
آرمین روناکر، سازنده Flask و Jinja2، در یک مقالهی نوستالژیک از دوران قبل از گیتهاب میگه؛ زمانی که دنیای اپنسورس کوچیکتر بود، اعتماد معنا داشت، و همه زیرساخت خودشون رو اجرا میکردن. گیتهاب یه هدیهی بزرگ به جامعهی اپنسورس بود، ولی همون تمرکز که خوبیهاش رو داشت، حالا داره ضررهاشم نشون میده. او از رشد انفجاری پکیجهای ریزودرشت npm و از دست رفتن حس مسئولیت در وابستگیهای نرمافزاری حرف میزنه.
وارپ یه محیط توسعه هوشمند (Agentic) متنبازه که از دل ترمینال زاده شده. میتونی از agent داخلی خودش استفاده کنی یا ابزارهایی مثل Claude Code، Codex یا Gemini CLI رو باهاش ترکیب کنی. اسپانسر اصلی این پروژه OpenAIه و قابلیتهای هوشمند اون با مدلهای GPT کار میکنن. کد UI فریمورکش زیر لایسنس MIT و بقیه کدها زیر AGPL v3 منتشر شدن.
در هجده ماه گذشته، تقریباً تمام حوادث بزرگ زنجیره تأمین نرمافزار متنباز ریشهشون به یه فایل YAML توی گیتهاب اکشنز برمیگرده. از ماینر ارز دیجیتال توی Ultralytics گرفته تا لیک شدن سیکرتهای ۲۳ هزار ریپو در ماجرای tj-actions، همهشون از فیچرهایی سوءاستفاده کردن که دقیقاً طبق مستندات گیتهاب کار میکنن. مشکل اصلی اینه که گیتهاب اکشنز یه ابزار CI سازمانی بوده که هیچوقت برای پول ریکوئستهای ناشناس و فورکهای عمومی بازطراحی نشده. این یعنی پیشفرضهاش برای دنیای متنباز خطرناکن.
ایجنتهای هوش مصنوعی معمولاً تا پر شدن پنجره کانتکست پیش میرن و بعد فراموش میکنن چی شده. ایجنتهای بلندمدت این محدودیت رو میشکنن و میتونن روی یه هدف برای ساعتها، روزها یا حتی هفتهها کار کنن. کلید موفقیت اینه که حالت و پیشرفت کار بیرون از پنجره کانتکست مدل نگه داشته بشه. این رویکرد جدید نحوه واگذاری وظایف بزرگ به ایجنتها رو به کل تغییر میده.
یه روز بعد از اینکه OpenAI قرارداد انحصاریش با مایکروسافت رو تغییر داد، اعلام کرد که مدلهاش حالا روی Amazon Web Services هم در دسترسه. کاربرهای AWS میتونن از طریق سرویس Amazon Bedrock به مدلهای OpenAI و همچنین ایجنت Codex برای نوشتن کد دسترسی داشته باشن. این سرویسها طی چند هفته آینده به صورت عمومی در دسترس قرار میگیرن. این همکاری بخشی از یه رابطه گستردهتر بین OpenAI و آمازونه که ارزشش به دهها میلیارد دلار میرسه.
Vercel اعلام کرده که یه حادثهی امنیتی جدی داشته که از طریق یه ابزار هوش مصنوعی شخص ثالث به اسم Context.ai شروع شده. مهاجم از این طریق به حساب Google Workspace یه کارمند Vercel دسترسی پیدا کرده و از اونجا تونسته متغیرهای محیطی غیرحساس مشتریان رو بخونه و رمزگشایی کنه. Vercel با GitHub، Microsoft، npm و Socket تأیید کرده که هیچ پکیج npmای دستکاری نشده. به کاربران توصیه میشه همین الان متغیرهای محیطی که «sensitive» علامتگذاری نشدن رو بچرخونن.
TanStack Start یه فریمورک نسبتاً جدیده که روی TanStack Router سوار شده و امکاناتی مثل Server Functions، API Endpoints و رندر سمت سرور رو میده. تو این مقاله، یه بلاگ ساده باهاش میسازیم که پستها رو از فایلهای Markdown میخونه. نکته جالب اینه که لودرهای TanStack ایزومورفیکن؛ یعنی هم روی سرور و هم روی کلاینت اجرا میشن، که این یه چالش جدی برای خوندن فایلهای دیسک ایجاد میکنه. راهحل؟ Server Functions که همیشه روی سرور اجرا میشن، حتی وقتی از کلاینت صداشون میزنی.
در قسمت دوم این سری، مشکل کندی سرور توابع Shiki و cold start در پلتفرمهای serverless بررسی میشه. راهحل اصلی، پیشرندر استاتیک صفحات بلاگه که با فعال کردن prerender در TanStack Start بهراحتی انجام میشه. علاوه بر این، با استفاده از middleware مخصوص server functionهای استاتیک، نتایج توابع سرور هم کش میشن و به فایلهای JSON ساده تبدیل میشن تا دیگه نیازی به پردازش سمت سرور نباشه.