یه توسعهدهنده دستیار هوش مصنوعیش رو گذاشت وسط میدون و از همه خواست محتوای فایل رمزهاش رو بیرون بکشن؛ بعد از ۶ هزار ایمیل، هیچکس موفق نشد.
تیمهای SaaS معمولاً وقتی میفهمن چی باید تو لاگ ممیزی باشه که پرسشنامهٔ امنیتی برگشته و معامله یه هفته عقب افتاده. این فهرست میخواد جلوتر از اون لحظه باشه.
OSV.dev یه پایگاه دادهٔ باز و توزیعشده از آسیبپذیریهای متنبازه که با فرمت استاندارد OSV و یه API و اسکنر، آسیبپذیریها رو دقیق به نسخهٔ پکیج یا کامیت وصل میکنه.
خیلیها فکر میکنن CORS از سرور محافظت میکنه، ولی در واقع یه قانون مرورگره که تصمیم میگیره جاوااسکریپت جوابِ یه درخواست بیندامنهای رو بخونه یا نه.
برای کار با اسناد حساس لازم نیست چیزی به سرور کسی بفرستی؛ یه لپتاپ معمولی و یه مدل کوانتایزشده کافیه تا کل پردازش روی خود دستگاه انجام بشه.
wolfIP یه استک TCP/IP سبکه که هیچ تخصیص حافظهٔ پویایی نداره و برای سیستمهای نهفتهٔ کممنبع طراحی شده؛ حتی یه نسخهٔ WireGuardِ سازگار با FIPS هم داخلش هست.
یه پژوهشگر مستقل ترافیک CLI کدنویسی Grok رو رمزگشایی کرده و میگه کل مخزن، همراه تاریخچهٔ گیت و فایل .env، به یه باکت گوگل کلاود آپلود میشده.
یه هکر که این روزا چند تا سازمان استرالیایی رو زده، این بار مدعی دزدیدن اطلاعات کارکنا و داوطلبای لایفلاین شده و تو یه فروم زیرزمینی گذاشتش.
این بدافزار مک به اکسپلویت یا بالا بردن سطح دسترسی نیاز نداره؛ خود قربانی اجراش میکنه و بعد با بستن مداوم پنجرهها مجبورش میکنه رمزشو بده.
یه اسکنر متنباز نوشتهشده با Rust که با قواعد آگاه از درخت نحو کد رو میگرده، مسیر داده از منبع تا نقطهٔ خطرناک رو دنبال میکنه و مستقیم به Code Scanning وصل میشه.
تزریق پرامپت تنها راه خراب شدن یه ایجنت نیست؛ گزارشی از پنج سخنران دربارهٔ اسکیلهای مخرب، گیتویهای باز و چیزی که واقعاً جلوی فاجعه رو میگیره.
آپدیت امنیتی تازهٔ گیتلب ۱۳ حفره رو میبنده؛ خطرناکترینش یه XSS تو Web IDE ـه که مهاجم بدون احراز هویت هم میتونه ازش سوءاستفاده کنه. نسخههای وصلهشده: ۱۹.۱.۱، ۱۹.۰.۳ و ۱۸.۱۱.۶.
شرکت امنیتی Manifold میگه دو آسیبپذیری که ماه مه به Anthropic گزارش کرده، هنوز تو تازهترین نسخهٔ افزونه قابل بهرهبرداریه.
وایتپیپر تازهٔ Teleport میگه معماری zero trust برای مهار ایجنتهای خودمختار لازم هست ولی کافی نیست، و سه اصل کلاسیکش رو به سه اصل تازه برای دنیای ایجنتی گسترش میده.
نسخهٔ جدید Wireshark دوازده ایراد امنیتی رو تو دیسکتورهای پروتکل و پارسر فایلهای کپچر وصله میکنه؛ بیشترشون میتونن با یه فایل مخرب باعث کرش برنامه بشن.
یه پژوهشگر تیم قرمز نشون میده چطور با اجرای مدلهای زبانی توی یه حلقه، محصولات EDR رو مهندسی معکوس و قواعد تشخیصشون رو استخراج میکنه.
حساب هر کاربر تلگرام موقع ثبتنام به یه دیتاسنتر گره میخوره و دیگه عوض نمیشه. یه بررسی نشون میده چرا رباتهای تشخیص DC هیچوقت کاربر DC2 پیدا نمیکنن.
اکسنچر یه حملهٔ سایبری رو تایید کرد که توش هکرها مدعی دزدیدن ۳۵ گیگابایت داده و سورسکد داخلی شرکت شدن.
آنتروپیک پروژه Glasswing، طرح مشترکش برای پیداکردن و رفع آسیبپذیریهای حیاتی با هوش مصنوعی، رو به حدود ۱۵۰ سازمان در بیش از ۱۵ کشور گسترش داد.
یه کیرولاوور خراب، کل دامنهٔ ملی آلبانی رو از دسترس خارج کرد. کلادفلر برای نجاتش اعتبارسنجی DNSSEC رو موقتاً خاموش کرد — و اینبار به کاربر هم خبر داد.