کوبرنتیس ۱.۳۶ یه بهروزرسانی مهم برای قابلیت Memory QoS (آلفا) آورده که مدیریت حافظهی containerها رو با استفاده از cgroup v2 هوشمندتر میکنه. حالا میشه throttling رو از reservation جدا کرد و بر اساس QoS class هر Pod، سطح حفاظت متفاوتی تعریف کرد. Podهای Guaranteed حفاظت سخت، Burstable حفاظت نرم، و BestEffort هیچکدوم رو نمیگیرن. دو متریک جدید هم برای مانیتورینگ اضافه شده و یه هشدار kernel version هم برای جلوگیری از مشکل livelock داریم.
آدیت Terraform یعنی بررسی سیستماتیک کد IaC، فایل state و تاریخچهی اجراها تا مطمئن بشی زیرساختت با استانداردهای امنیتی و انطباقی سازمان همراستاست. این فرآیند چهار بُعد اصلی داره: بررسی کد، بررسی اجراها، بررسی state و بررسی بکاند. ابزارهایی مثل Checkov، Trivy و Open Policy Agent میتونن این کار رو بهصورت خودکار توی پایپلاین CI انجام بدن. بهترین رویکرد اینه که آدیت رو یهبار انجام ندی، بلکه بهصورت مستمر توی چرخهی توسعه جا بدی.
طبق آخرین گزارش دولت انگلیس درباره امنیت سایبری، ۴۳ درصد از کسبوکارها و ۲۸ درصد از سازمانهای خیریه در سال گذشته دچار حملات سایبری شدن. جالبه که پشت اکثر این نقضهای امنیتی هیچ تکنولوژی پیچیدهای نیست — فیشینگ بهتنهایی مسئول ۸۵ درصد از حوادث گزارششدهست. کارمندا روی لینکهای جعلی کلیک میکنن، اطلاعات ورود رو تحویل میدن، و همین کافیه. با وجود اینکه سازمانهای بزرگتر یهسری سیاستهای امنیتی دارن، هنوز خلأهای جدی توی ارزیابی ریسک زنجیره تأمین و حفاظت از دادههای شخصی دیده میشه.
دو گروه باجافزاری 0APT و KryBit اخیراً وارد یک جنگ داخلی شدن که هر دو رو با خاک یکسان کرد. 0APT که اعتبار چندانی نداشت، زیرساخت KryBit رو لو داد؛ KryBit هم در جواب، تمام اطلاعات عملیاتی 0APT رو منتشر کرد. نتیجه جالب این بود که این درگیری یه پنجره نادر برای محققان امنیتی باز کرد تا از درون این گروهها بیشتر بدونن. محققان Halcyon میگن این نوع درگیریها برای مدافعان سایبری یه فرصت واقعیه.
یه باگ امنیتی ساده در پورتال بیمار نرمافزار مدیریت مطب دندانپزشکی Practice by Numbers باعث شده بود هر کاربر لاگینکرده بتونه به پرونده پزشکی سایر بیماران دسترسی داشته باشه. کافی بود عدد شناسه سند رو در آدرس مرورگر عوض کنی؛ چون شمارهها بهصورت ترتیبی بودن، حدس زدنشون هم خیلی راحت بود. یه بیمار ماجرا رو کشف کرد، ولی راهی برای اطلاعرسانی به شرکت پیدا نکرد و در نهایت از طریق TechCrunch موضوع رو به اطلاع عموم رسوند. شرکت بعد از آگاه شدن، پورتال رو موقتاً از دسترس خارج کرد و باگ رو برطرف کرد.
کوبرنتیس ۱.۳۶ یه سری قابلیت جدید معرفی کرده که مشکل قدیمی بودن کش کنترلرها (Staleness) رو کاهش میده. این مشکل باعث میشه کنترلرها اطلاعات نادرست از وضعیت کلاستر داشته باشن و اقدامات اشتباه انجام بدن. بهبودها هم در کتابخونه client-go اعمال شده و هم در چهار کنترلر پرکاربرد DaemonSet، StatefulSet، ReplicaSet و Job. با این تغییرات، کنترلرها قبل از هر اقدامی نسخه منبع کش رو با آخرین چیزی که به API server نوشتن مقایسه میکنن تا مطمئن بشن اطلاعاتشون بهروزه.
Cloudflare اعلام کرد که رمزنگاری پستکوانتوم در محصول IPsec خودش حالا بهصورت عمومی در دسترسه. این قابلیت از استاندارد جدید IETF یعنی hybrid ML-KEM (FIPS 203) استفاده میکنه و با روترهای Cisco و Fortinet هم تست شده و بهخوبی کار میکنه. هدف اصلی اینه که از حملات «الان ضبط کن، بعداً رمزگشایی کن» جلوگیری بشه؛ حملاتی که با نزدیک شدن عصر کامپیوترهای کوانتومی قدرتمند، نگرانی بیشتری ایجاد میکنن. Cloudflare هدفش اینه که تا سال ۲۰۲۹ به امنیت کامل پستکوانتوم برسه و این انتشار یه قدم مهم در اون مسیره.
بیشتر شرکتهای SaaS و هوش مصنوعی هنوز نمیتونن کاری که AIشون انجام داده رو بهدرستی گزارش بدن و تنها معیارشون توکنه. یه چارچوب ۴ لایهای پیشنهاد شده که شامل مصرف، کار، نتیجه، و تأثیر کسبوکاری میشه. شرکتهایی مثل Salesforce، ServiceNow و Intercom دارن این مسیر رو طی میکنن و هر کدوم در یه لایهی متفاوتی ایستادن. اگه محصول AI شما ارزش میآفرینه ولی فقط میتونید صندلی، لاگین و توکن گزارش بدید، دارید ارزشآفرینی رو کمتر از واقع نشون میدید.
سازمان بهداشتی Sandhills Medical Foundation در کارولینای جنوبی اعلام کرد که یه حمله باجافزاری اطلاعات شخصی نزدیک به ۱۷۰ هزار نفر رو به خطر انداخته. جالب اینجاست که این حمله در می ۲۰۲۵ کشف شده بود، ولی سازمان تقریباً یه سال طول کشید تا ماجرا رو عمومی کنه. گروه باجافزاری Inc Ransom مسئول این حمله بوده و فایلهای دزدیدهشده رو روی سایت نشتیشون گذاشته. اطلاعات فاششده شامل کد ملی، اطلاعات مالی، پاسپورت، گواهینامه و پروندههای پزشکی میشه.
بیل هیلف، از مدیران سابق صنعت تکنولوژی و رئیس هیئتمدیره Ai2، میگه که داریم با هوش مصنوعی مثل یه نرمافزار معمولی رفتار میکنیم، در حالی که این تکنولوژی دیگه یه «محیطزیست» کامله، نه یه محصول. همونطور که حذف یه گونه از اکوسیستم میتونه کل زنجیره رو خراب کنه، جایگزین کردن سریع نیروی انسانی با AI بدون فهمیدن وابستگیهای پنهان میتونه آبشارهای شکست فاجعهباری به راه بندازه. از CrowdStrike تا تصمیمگیریهای پزشکی، شواهد نشون میده که سیستمهای AI وقتی در همهجا تعبیه میشن، دیگه مثل ابزار رفتار نم
snoop یه ابزار ردیابی سیستمکال برای لینوکسه که به جای ptrace از eBPF استفاده میکنه و برخلاف strace، پروسهی هدف رو متوقف نمیکنه. یه TUI زیبا داره، آرگومانهای سیستمکالها رو به شکل خوانا نمایش میده، و قابلیتهایی مثل فیلتر، ضبط، پخش مجدد و diff هم داره. با Rust و کتابخونهی aya نوشته شده و نیازی به ماژول کرنل یا هدرهای خاص نداره. برای دیباگ، بررسی عملکرد اپها، و حتی ردیابی داخل کانتینرها عالیه.
یه آسیبپذیری بحرانی با شناسه CVE-2026-41940 و امتیاز ۹.۸ از ۱۰ توی cPanel و WHM کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی وارد کنترل پنل بشه. این باگ تمام نسخههای پشتیبانیشدهی قدیمیتر رو تحت تأثیر قرار میده و WebPros یه آپدیت اضطراری برای رفعش منتشر کرده. شرکت هاستینگ Namecheap هم بهصورت موقت پورتهای ۲۰۸۳ و ۲۰۸۷ رو برای حفاظت از مشتریانش بلاک کرده بود. ادمینهایی که از نسخههای آسیبپذیر استفاده میکنن باید هرچه سریعتر آپدیت رو اعمال کنن.
شرکت چینی یونیتری با معرفی یک ربات انساننمای ۴۲۹۰ دلاری، بازار رباتهای ورودی را به شکل جدی تکان داده. این قیمت در مقایسه با رقبای موجود در بازار، بهشدت پایینتره و میتونه دسترسی به فناوری رباتهای انساننما رو برای افراد و کسبوکارهای بیشتری ممکن کنه. یونیتری پیشتر هم با رباتهای سگشکل ارزانقیمتش توی بازار سروصدا کرده بود و حالا این حرکت نشون میده که داره همون استراتژی رو توی بازار هیومنوئیدها هم پیاده میکنه.
یک توسعهدهنده هدف یک حمله پیچیده زنجیره تأمین قرار گرفت که در قالب مصاحبه شغلی Web3 طراحی شده بود. مهاجمان با جعل هویت یک شرکت معتبر Web3 به اسم 0G Labs، از طریق LinkedIn و یک ریپازیتوری گیتهاب آلوده، یک بدافزار سهمرحلهای را با اجرای npm install تحویل میدادند. بدافزار اطلاعات محیطی (env) را به یک سرور C2 در تگزاس ارسال میکرد و یک درب پشتی TCP دائمی باز میکرد. محقق امنیتی این حمله را در یک محیط ایزوله بازسازی کرد و پروتکل کامل C2 را مهندسی معکوس کرد.
OpenClaw یه ایجنت هوش مصنوعی متنبازه که میتونه کارهای مرورگر مثل پر کردن فرم، اسکرپ کردن صفحات و مدیریت حسابها رو بهطور خودکار انجام بده. وقتی این ابزار با تکنیکهای استلث مرورگر ترکیب میشه، میتونه سیستمهای سنتی تشخیص بات رو کاملاً گول بزنه. روشهایی مثل چرخش User-Agent، جعل اثر انگشت TLS، و اضافه کردن نویز به Canvas باعث میشن هر سشن خودکار مثل یه دستگاه واقعی به نظر برسه. برای مقابله با این تهدیدات نسل جدید، باید از روشهای پیشرفتهتری مثل اثرانگشت مرورگر و تحلیل رفتاری استفاده کرد.
دنیل استنبرگ، نگهدارندهی پروژهی cURL، یه سوال جالب مطرح کرده: آیا با ابزارهای جدید آنالیز کد و هوش مصنوعی، داریم به دنیایی نزدیک میشیم که باگها به صفر برسن؟ او با بررسی دادههای واقعی از پروژهی cURL نشون میده که نه تعداد باگفیکسها کاهش پیدا کرده، نه میانگین سن آسیبپذیریهای کشفشده. نتیجهگیریاش صادقانهست: هنوز به اون نقطه نرسیدیم و معلوم هم نیست کِی برسیم.
آسیبپذیری CVE-2026-31431 با نام Copy Fail توسط تیم تحقیقاتی Xint Code کشف شده و یه باگ منطقی در قالب رمزنگاری authencesn کرنل لینوکسه. این باگ به یه کاربر محلی بدون هیچ دسترسی خاصی اجازه میده با یه اسکریپت ۷۳۲ بایتی پایتون، ۴ بایت رو مستقیماً توی page cache هر فایلی بنویسه و از اون طریق به روت برسه. برخلاف آسیبپذیریهای قدیمی مثل Dirty Cow، این باگ بدون race condition و به صورت کاملاً قطعی کار میکنه و روی اوبونتو، RHEL، Amazon Linux و SUSE تأیید شده. نکتهی نگرانکنندهتر اینه که چون فایل رو
یکی از گلوگاههای اصلی آموزش تقویتی (RL) مدلهای زبانی بزرگ، مرحلهی تولید rollout به شیوهی خودرگرسیو (autoregressive) هست که سرعت کل فرآیند رو پایین میاره. محققان در این مقاله پیشنهاد میدن از تکنیک Speculative Decoding به عنوان یه راهحل بدون افت کیفیت برای تسریع این مرحله استفاده بشه. این روش در فریمورک NeMo-RL با بکاند vLLM پیادهسازی شده و هم با پایپلاینهای همزمان و هم ناهمزمان کار میکنه. در آزمایشها روی مدل ۸ میلیارد پارامتری، throughput تولید rollout تا ۱.۸ برابر بهتر شده و با ترکی
جستجوی دودویی (Binary Search) یه الگوریتم کلاسیک و سریعه، ولی آیا میشه ازش هم سریعتر رفت؟ نویسنده این مقاله با ترکیب جستجوی چهارتایی (Quaternary Search) و دستورالعملهای SIMD پردازنده، الگوریتمی به اسم SIMD Quad ساخته که روی آرایههای مرتبشده از اعداد ۱۶ بیتی کار میکنه. بنچمارکها نشون میدن این الگوریتم در تمام سناریوها سریعتر از جستجوی دودویی استانداردیه و روی پردازندههای Intel گاهی بیش از دو برابر سرعت داره. ایده اصلی اینه که پردازندههای مدرن ظرفیت پردازش موازی دارن که الگوریتمهای کلا
نویسنده توی این مقاله از زاویهای جالب به ضعفهای GitHub و فورجهای مشابه مثل GitLab و Gitea نگاه میکنه و میگه اگه پول کافی داشت، چه چیزی میساخت. مشکل اصلی اینه که این ابزارها روی گیت ساخته شدن ولی دیگه هیچ ربط واقعیای به نحوه استفاده روزمره از گیت ندارن. PR ها انعطاف ندارن، فیدبک دیر میاد، اکشنها ناامنان و همه چیز بزرگتر از اون چیزیه که باید باشه. راهحل پیشنهادی: فورجی سبکتر، ماژولارتر و هوشمندتر که با کلاینت یکپارچه کار کنه.