کمیسیون ارتباطات فدرال رباتهای متحرک و اینورترهای متصل به شبکه رو به Covered List اضافه کرد؛ متن مصوبه اسم چین رو نمیآره، ولی هدفش روشنه.
شرکت Miggo دو نقص دسترسی بحرانی توی RabbitMQ پیدا کرده؛ یکی راز OAuth بروکر رو بدون احراز هویت لو میده و اون یکی به هر کاربر لاگینکرده اجازهٔ دیدن دادهٔ بقیه رو میده.
Huntress میگه مهاجمها با تبلیغ پولی بینگ کاربر رو به یه Artifact عمومی روی دامنهی واقعی claude.ai بردن و از همونجا نصبکنندهی جعلی اپ دسکتاپ رو پخش کردن.
داریو آمودی میگه نگرانی اصلیش دسترسی حکومتهای اقتدارگرا به مدلهای قدرتمنده، نه باز بودن وزنها؛ و بهجای ممنوعیت، سه اقدام دیگه پیشنهاد میکنه.
آخر هفته معلوم شد با یه جستوجوی ساده تو گوگل میشه انبوهی از گفتوگوهای اشتراکی Claude رو دید؛ بعضیهاشون پر از پروندهٔ پزشکی و سند داخلی شرکتها بودن.
کتابخونهٔ AccessControl تو نسخهٔ ۳ سراغ چیزهایی رفته که معمولاً خودت باید دستی بنویسی: بررسی واقعی مالکیت رکورد، شرطهای زمانی و رنج IP، و ثبت رویداد برای هر تصمیم دسترسی.
گوگل یه مجموعه اسکیل متنباز منتشر کرده که با ایجنتهای کدنویسی، کدبیس رو مرحلهبهمرحله میگرده: از مدل تهدید و کشف باگ تا فیلتر مثبت کاذب و نوشتن پچ.
ابزاری که روی همین ماشین دنبال شواهد جمعآوری و صفبندی ریپازیتوریها میگرده و میگه کدوم فایلهای حساس همراهشون رفتن — حتی اونایی که خودت پاکشون کردی.
ورسل یه بنچمارک منتشر کرده که نشون میده مدلهای مختلف چقدر خوب آسیبپذیری پیدا میکنن — و بهترین اجراش فقط ۳۰ درصد از باگهای شناختهشده رو گرفته.
یکی از چهار غول حسابرسی دنیا داره به مشتریهاش دربارهٔ یه نشت داده خبر میده؛ منشأش نه شبکهٔ اصلی، بلکه یه سامانهٔ تیکت پشتیبانی شخص ثالث بوده.
مایکروسافت یه مدل امنیتی کوچیک ساخته که تا ۹۰ درصد کارهای پیدا کردن آسیبپذیری رو خودش جمع میکنه و مدلهای گرون رو فقط برای ۱۰ درصد سختِ کار نگه میداره.
کمیته فنی CNCF پروژهی Confidential Containers رو ارتقا داد؛ پروژهای که با تکیه بر سختافزار TEE، دیتا رو حتی حین پردازش تو حافظه هم رمزنگاریشده نگه میداره.
نسخهٔ ۲۶٫۳٫۱ نود یه ریلیز کاملاً امنیتیه که ۱۱ تا CVE رو وصله میکنه؛ دو موردش پرخطرن و بیشترشون هم به TLS، رمزنگاری و مدل مجوزها مربوطن.
سرت اوکراین میگه گروه UAC-0099 یه کپی سالم از Notepad++ رو با یه پلاگین آلوده بستهبندی میکنه و از مکانیزم عادی بارگذاری پلاگین برای ماندگاری استفاده میکنه.
پروژهٔ Incantation یه ابزار دفاعیه که فایلهای طعمه میسازه؛ فایلهایی که ایجنتهای هوش مصنوعی غیرمجاز موقع کاوش سرور میخونن و همین خوندن، مأموریتشون رو خراب میکنه.
مهاجمها تنظیمات DNS تجهیزات وایفای هتلها و مراکز کنفرانس رو دستکاری میکنن تا کاربرها رو به صفحههای ورود جعلی ببرن؛ ترفندشون حتی احراز هویت دومرحلهای رو هم دور میزنه.
همکاری امنیتی هارنس و کانگ حالا از API Gateway فراتر رفته و به AI Gateway هم رسیده؛ هدفش اینه که هیچ ایجنت و سرویس مبتنی بر LLM بدون نظارت تو سازمان نچرخه.
یه تیم امنیتی عمداً فایل .env با کلیدهای تلهای رو تو ریپوی عمومی گیتهاب پوش کرد تا ببینه چقدر طول میکشه کسی ازشون استفاده کنه؛ جواب برحسب دقیقه بود، نه روز.
ایجیس AI، استارتاپی که با ۴۹ میلیون دلار سری A از Battery Ventures تامین مالی شده، بهجای قوانین و امضاهای ثابت، از ایجنتهای هوش مصنوعی برای شکار فیشینگ و ایمیلهای جعلی استفاده میکنه.
محققها میگن عامل تقریباً هیچوقت لازم نبود سندباکس رو بشکنه؛ کافی بود فایلی بنویسه که یه کامپوننت مورداعتماد بیرون سندباکس بعداً اجراش کنه.