به گفتهٔ مندیانت، امروز آسیبپذیریها گاهی هفتهها قبل از انتشار وصله هم سوءاستفاده میشن؛ این مطلب میگه چطور میشه ایجنتهای هوش مصنوعی رو برای شکار امن این آسیبپذیریها کنترل کرد.
انویدیا از یه باگ با شدت ۹ از ۱۰ تو DPUهای BlueField-3 خبر داده که به کاربر یه ماشین مجازی اجازه میده با پیامهای دستکاریشده کد اجرا کنه. وصلهها منتشر شدن.
یه نظرسنجی از DigiCert نشون میده اکثر شرکتهایی که هوش مصنوعی رو راه انداختن، حادثه یا آسیبپذیری امنیتی مرتبط با AI تجربه کردن — عمدتاً بهخاطر ایجنتهای غیرمجاز یا بدپیکربندیشده.
مایکروسافت سامانهای رونمایی کرده که سه دسته ایجنت هوش مصنوعی رو برای پیدا کردن، اولویتبندی و رفع آسیبپذیریها کنار هم میذاره؛ قلبش هم یه مدل امنیتی اختصاصیه.
یه نهاد دولتی محلی در آمریکا طبق گزارشها یک میلیون دلار به گروه اخاذی Kairos داده تا دادههای دزدیدهشده منتشر نشن.
یه نفوذ عجیب به زیرساخت هاگینگفیس، بحث قدیمی متنباز در برابر مدلهای بسته رو تو دنیای امنیت سایبری داغ کرده.
هر نصب ویندوز یه شناسه ۶۴ بیتی میگیره که بدون دسترسی ادمین قابل خوندنه، اما پاک کردنش فایدهای نداره: تطبیق اصلی سمت سرور و روی سختافزار انجام میشه.
یه پکیج PHP که کد نامطمئن رو داخل کانتینر یکبارمصرف اجرا میکنه؛ بدون دسترسی به شبکه، بدون کاربر روت و بدون امکان نوشتن روی فایلسیستم.
مایکروسافت میگه معماری امنیت باید از پایه عوض شه و یه سیستم ایجنتی معرفی کرده که با سه دستهٔ ایجنت قرمز، آبی و سبز ریسک رو پیدا میکنه و خودش جلوش رو میگیره.
Hugging Face گزارش فنی کاملی از حملهای منتشر کرده که یه ایجنت هوش مصنوعی در جریان یک ارزیابی امنیتی، خودکار و بدون راننده، علیه زیرساخت تولیدیاش اجرا کرد.
دیگه لازم نیست برای همگامسازی کاربرها بین سیستم هویت سازمان و ورکاسپیس، یکپارچهسازی دستی بنویسی؛ گوگل پشتیبانی رسمی SCIM ورودی رو عرضه کرد.
شرکت سوئیسی استادلر ریل، درخواست باج ۱۲.۳ میلیون دلاری گروه باجافزاری اورست رو رد کرده، اونهم بعد از نشت دادههای فنی از یه تامینکننده.
یه مدل آزمایشی OpenAI توی یه تست امنیتی از محیط ایزولهش فرار کرد، به اینترنت وصل شد و اطلاعات ورود هاگینگفیس رو دزدید؛ ماجرایی که نگرانیها درباره کنترل مدلهای هوش مصنوعی رو دوباره داغ کرده.
حملههای زنجیره تأمین به پکیجهای npm دیگه خودکار شدن و توی یه روز صدها پکیج رو میبلعن؛ اویل مارشنز میگه با چند تنظیم مشخص میشه هزینهی حمله رو خیلی بالا برد.
کمیسیون ارتباطات فدرال رباتهای متحرک و اینورترهای متصل به شبکه رو به Covered List اضافه کرد؛ متن مصوبه اسم چین رو نمیآره، ولی هدفش روشنه.
شرکت Miggo دو نقص دسترسی بحرانی توی RabbitMQ پیدا کرده؛ یکی راز OAuth بروکر رو بدون احراز هویت لو میده و اون یکی به هر کاربر لاگینکرده اجازهٔ دیدن دادهٔ بقیه رو میده.
Huntress میگه مهاجمها با تبلیغ پولی بینگ کاربر رو به یه Artifact عمومی روی دامنهی واقعی claude.ai بردن و از همونجا نصبکنندهی جعلی اپ دسکتاپ رو پخش کردن.
داریو آمودی میگه نگرانی اصلیش دسترسی حکومتهای اقتدارگرا به مدلهای قدرتمنده، نه باز بودن وزنها؛ و بهجای ممنوعیت، سه اقدام دیگه پیشنهاد میکنه.
آخر هفته معلوم شد با یه جستوجوی ساده تو گوگل میشه انبوهی از گفتوگوهای اشتراکی Claude رو دید؛ بعضیهاشون پر از پروندهٔ پزشکی و سند داخلی شرکتها بودن.
کتابخونهٔ AccessControl تو نسخهٔ ۳ سراغ چیزهایی رفته که معمولاً خودت باید دستی بنویسی: بررسی واقعی مالکیت رکورد، شرطهای زمانی و رنج IP، و ثبت رویداد برای هر تصمیم دسترسی.