یه پست وبلاگی استدلال میکنه که Trusted Publishing صرفاً یه شکل از احراز هویته و نباید اون رو نشانهای از امنبودن یا کیفیت یه پکیج دونست.
CISA میگه قانون CIRCIA رو تا سپتامبر نهایی میکنه؛ قانونی که اپراتورهای زیرساخت حیاتی آمریکا رو موظف میکنه حادثههای مهم رو ظرف ۷۲ ساعت و پرداخت باجافزار رو ظرف ۲۴ ساعت گزارش بدن.
یه نشت اطلاعاتی به اسم FortiBleed، اسم کاربری و رمز عبور VPN فورتیگیت هزاران سازمان بزرگ دنیا رو با پسورد رمزگشاییشده لو داده.
سمگرپ مدلهای متنباز رو با همون پرامپت و دیتاست همیشگی روی کشف IDOR تست کرد و نتیجه غافلگیرش کرد: GLM 5.2 بدون هیچ داربستی از یه ایجنت کدنویسی فرانتیر جلو زد.
تیمهای امنیتی همیشه فرض میکردن وقت دارن؛ ولی هوش مصنوعی فاصلهٔ بین کشف یه ضعف تا سوءاستفاده ازش رو انقدر کوتاه کرده که این فرض دیگه جواب نمیده.
یه نسخهٔ امن از dotenv که فایلهای env رو با رمزنگاری کلید عمومی قفل میکنه، رو هر زبان و پلتفرمی اجرا میشه و چند محیط رو کنار هم مدیریت میکنه.
یه پروژه ۲۷۸ هزار آگهی شغلی رو اسکن کرده تا ببینه کارفرماها تو نقشهای امنیت سایبری واقعاً دنبال کدوم مدرکها هستن. نتیجه یه رتبهبندی واقعی از تقاضاست، نه حدس و گمان.
تیم Synacktiv با استفاده از CodeQL یه آسیبپذیری اجرای کد از راه دور بدون احراز هویت در repo-server ارگوسیدی پیدا کردن که میتونه منجر به compromise کامل cluster کوبرنتیز بشه.
یه پژوهشگر امنیتی با ثبتنام تو پرتال عمومی نمایندگی فیفا، به پنل مدیریت پخش زندهٔ جام جهانی ۲۰۲۶ رسید؛ جایی که میشد فید هر دوربین رو قطع کرد.
بررسی هزاران اپ روی تلویزیونهای الجی و سامسونگ نشون داد بخش زیادیشون بیسروصدا اینترنت خونهتو به شرکتهای پروکسی میفروشن.
پژوهشگرها میگن مدلهای زبانی «نقش» متن رو از روی سبک نوشتن تشخیص میدن، نه از روی تگ امن؛ و همین باعث میشه prompt injection عملاً حلنشدنی بمونه.
اپراتور ژاپنی KDDI اعتراف کرده مهاجم از راه یه آسیبپذیری در نرمافزار شخص ثالث به سرویس ایمیلش رسیده؛ سرویسی که برای پنج ISP دیگه هم کار میکنه.
دلینیا تو این وایتپیپر میگه مدلهای مرزی هوش مصنوعی سرعت پیدا کردن آسیبپذیری رو بالا میبرن، ولی کنترل هویت هنوز مهمترین اهرم برای مهار خرابیه.
یه ابزار متنباز میخواد قبل از اینکه یه پلاگین، skill یا MCP server ناشناخته به ایجنتت وصل شه، بهصورت کاملاً محلی auditش کنه.
یه آسیبپذیری use-after-free تو زیرسیستم epoll کرنل لینوکس اجازه میده یه پروسهٔ بدون امتیاز به دسترسی root برسه؛ حالا کد اثبات مفهوم اون هم عمومی شده.
گزارش نیویورکتایمز میگه هکرهای پشت حملهٔ سال گذشته به جگوار لندرور روس بودن؛ حملهای که خط تولید رو ماهها خوابوند و دولت بریتانیا رو مجبور به یه کمک ۱.۵ میلیارد پوندی کرد.
سازمان اطلاعات سیگنالی کانادا تو گزارش سالانهاش فاش کرد که پارسال سه عملیات سایبری تهاجمی علیه قاچاقچیهای مواد، یه گروه افراطی و یه باند باجافزاری انجام داده.
پژوهش تازهٔ LayerX نشون میده یه سایت مخرب میتونه مرورگر هوش مصنوعی رو تو یه واقعیت جعلی بندازه که دیگه محدودیتهای امنیتیش کار نمیکنن.
یه پژوهشگر امنیتی نشون داده که تو دو وباپ جانسوناندجانسون، احراز هویت فقط سمت مرورگر چک میشد و همین باعث شد بشه اطلاعات هزاران نفر رو دید.
گوگل داره Manifest V2 رو بازنشسته میکنه و با اومدن کروم ۱۵۰، افزونههایی مثل uBlock Origin عملاً به یه لیست قانون ساده تبدیل میشن. نویسندهٔ ZDNET میگه نتیجهش وبِ ناامنتره.