Logto یه زیرساخت احراز هویت مدرن و متنباز هست که پیادهسازی OIDC، OAuth 2.1 و SAML رو برای تیمهای توسعهدهنده خیلی سادهتر میکنه. این ابزار از multi-tenancy، enterprise SSO، و RBAC پشتیبانی میکنه و SDK برای بیش از ۳۰ فریمورک مختلف داره. Logto هم بهصورت ابری (کاملاً managed) و هم self-hosted در دسترسه و حتی برای معماریهای مبتنی بر هوش مصنوعی و پروتکل MCP هم آمادهست. بهعنوان جایگزین متنباز Auth0، Cognito و Firebase Auth معرفی میشه.
مدلهای زبانی بزرگ (LLM) دیگه برای همهچیز گزینه ایدهآل نیستن. SLMها یا مدلهای زبانی کوچک، با پارامترهای کمتر (معمولاً ۱ تا ۷ میلیارد)، سریعتر، ارزونتر و حریمخصوصیمحورتر هستن و برای کارهای تکراری و تخصصی بهمراتب بهتر عمل میکنن. این مدلها میتونن روی دستگاههای لوکال یا محیطهای آفلاین هم اجرا بشن و نیازی به ارسال داده به ابر عمومی ندارن. گارتنر پیشبینی میکنه تا ۲۰۲۷، استفاده سازمانها از SLMها سه برابر بیشتر از LLMها میشه.
ابزارهای هوش مصنوعی میتونن کد کارکردی تولید کنن، ولی در سیستمهای IoT این کافی نیست. این کدها اغلب بدون آگاهی از معماری کلی سیستم، محدودیتهای سختافزاری یا قراردادهای تیمی نوشته میشن و بدهی فنی سنگینی به جا میذارن. چهار مکانیزم اصلی این مشکل عبارتند از: تکرار الگوهای منسوخ، راهحلهای موضعی بدون دید معماری، دوپلیکیشن منطق، و نادیده گرفتن محدودیتهای سختافزاری. برای کنترل این چالش، تیمهای توسعه باید نظارت انسانی جدیتری بر کد تولیدی هوش مصنوعی داشته باشن و بخشهای حیاتی پروژه رو بهصراحت ا
حملات زنجیره تأمین نرمافزار (Supply Chain) یکی از جدیترین تهدیدهای امنیتی دنیای توسعه نرمافزار هستن. در مارس ۲۰۲۶، پکیجهایی مثل trivy-action و axios دچار آلودگی شدن و میلیونها پروژه رو در معرض خطر گذاشتن. این مقاله یه نقشه راه عملی برای کاهش ریسک مصرف پکیجهای شخص ثالث ارائه میده — از کم کردن وابستگیها و اعمال تأخیر در نصب آپدیتها گرفته تا استفاده از پروکسی رجیستری و محیطهای توسعه ابری. اصول مطرحشده فراتر از npm هستن و برای تمام اکوسیستمهای مدیریت پکیج قابل اجرا ان.
opentype.js یه کتابخانه جاوااسکریپتیه که بهت امکان میده فایلهای فونت رو توی مرورگر و Node.js بخونی، بنویسی و رندر کنی. نسخه ۱.۳.۵ با تعداد زیادی تغییر و بهبود منتشر شده که شامل پشتیبانی از فونتهای متغیر، رفع چند آسیبپذیری امنیتی مهم و بهبود قابل توجه پرفورمنس میشه. این نسخه در واقع همون نسخه ۲.۰.۰ پریریلیزه که به اشتباه با شماره ۱.۳.۵ منتشر شده.
گوگل یه API به اسم Prompt API رو علیرغم مخالفت صریح موزیلا، وبکیت و W3C TAG به بهانه «علاقه توسعهدهندهها» شیپ کرده. این API فعلاً فقط با مدل Gemini Nano گوگل کار میکنه و استفاده ازش مستلزم موافقت با سیاستهای استفاده خود گوگله. از طرفی کروم بدون اجازه کاربر یه مدل ۴ گیگابایتی رو دانلود کرده و هر وبسایتی میتونه بدون درخواست مجوز، پرامپتهایی به این مدل بفرسته. نویسنده این اتفاق رو شرمآورترین زورگویی در تاریخ استانداردهای وب میدونه.
محققان امنیتی Akamai یک تکنیک پایداری خودکفا به نام Ouroboros کشف کردن که از ویژگی dMSA در ویندوز سرور 2025 سوءاستفاده میکنه. این تکنیک با تنها شش دستور، روی یک سیستم کاملاً پچشده، اجازه میده که هش NT یک اکانت هدف استخراج بشه و حتی بعد از چرخش پسورد یا حذف اکانت مهاجم هم پایدار بمونه. برای انجام این حمله فقط به دو دسترسی نیاز داره: CreateChild روی یک OU یا کانتینر، و WriteProperty روی اکانت هدف. نکته خطرناکتر اینه که Domain Adminها هم نمیتونن بهراحتی این وضعیت رو اصلاح کنن.
رقابتهای CTF دیگه مثل قبل نیستن. در BSidesSF 2026، ۱۶ تیم تمام چالشها رو کامل حل کردن و هیچ چالشی زیر ۲۵ بار حل نشد — در حالی که سال قبل فقط یه تیم به این نزدیک شده بود. Claude Code و Codex تونستن حتی چالشهای سخت binary exploitation رو بهصورت خودکار حل کنن. با این حال، خوبِ که بدونیم موفقیت LLMها در CTF لزوماً به معنای جایگزینی متخصصان امنیتی در پنتست واقعی نیست.
وقتی درآمد شرکتهای بزرگ هوش مصنوعی اعلام میشه، همه روی عدد کل تمرکز میکنن — ولی سوال اصلی اینه که این درآمد از کجا میاد. OpenAI حدود ۷۵٪ درآمدش رو از اشتراکهای مصرفی میگیره، در حالی که Anthropic حدود ۸۰٪ درآمدش از مشتریان سازمانیه. این تفاوت ساختاری به این معنیه که در زمان فشار اقتصادی، این دو شرکت رفتار کاملاً متفاوتی خواهند داشت. تاریخ بازار SaaS نشون داده که درآمد مصرفی در بحران خیلی سریعتر از بین میره، و بازار هوش مصنوعی احتمالاً این تفاوت رو با شدت بیشتری تجربه میکنه.
بر اساس دادههای TRM Labs، هکرهای کره شمالی تا اینجای ۲۰۲۶ مسئول ۷۶ درصد از کل ارز دیجیتال دزدیدهشده در دنیا هستن. این عدد نه از طریق حملات زیاد، بلکه با چند ضربه بزرگ و دقیق به دست اومده؛ از جمله سرقت ۱.۵ میلیارد دلار اتریوم از ByBit و نزدیک به ۳۰۰ میلیون دلار از Drift و KelpDAO. کارشناسا معتقدن که هوش مصنوعی داره به این گروهها کمک میکنه تا مهندسی اجتماعی و شناسایی اهداف رو با دقت و سرعت بیشتری انجام بدن. ضعف ساختاری پلتفرمهای DeFi هم این وضعیت رو بدتر کرده.
جرمی استنلا، از نگهدارندگان پروژههای اوپنسورس، در میلینگ لیست oss-sec نگرانی جدیای رو مطرح کرده: استفاده روزافزون از LLMها در کشف و گزارش آسیبپذیریها داره فرآیند سنتی «افشای هماهنگشده» رو زیر سؤال میبره. مشکل اینه که سرویسهای عمومی LLM احتمالاً پرامپتها و نتایج رو وارد دادههای آموزشیشون میکنن، یعنی اطلاعات یه آسیبپذیری میتونه بهصورت غیرمستقیم در دسترس کاربران دیگه قرار بگیره. از طرف دیگه، استفاده از LLM در نوشتن پچ یا advisory برای باگهای تحت embargo هم همین ریسک رو داره. این بح
Progress Software به کاربران MOVEit Automation هشدار داد که یه آسیبپذیری بحرانی دور زدن احراز هویت (CVE-2026-4670) در نسخههای قدیمیتر این نرمافزار وجود داره. مهاجمان از راه دور میتونن بدون نیاز به هیچ سطح دسترسی یا تعامل کاربر، این حفره رو اکسپلویت کنن. بیش از ۱۴۰۰ نمونه از این نرمافزار روی اینترنت در معرض دیدن و برخی از اونها به سازمانهای دولتی آمریکا تعلق دارن. تنها راه رفع مشکل، آپگرید کامل به نسخههای پچشدهست.
یه محقق امنیتی به اسم جرمیا فاولر یه دیتابیس بدون رمز و کاملاً عمومی پیدا کرده که بیش از ۸۶ هزار تصویر از یه سلبریتی اروپایی داشته؛ همه چیز از چتهای واتساپ و اینستاگرام گرفته تا تصاویر خصوصی و اطلاعات مالی. این دیتابیس ظاهراً توسط فردی که استالکرور روی گوشی قربانی نصب کرده بود ساخته شده ولی تنظیمات امنیتی رو اشتباه انجام داده و همه چیز رو در معرض دید عموم گذاشته. استالکرور نوعی نرمافزار جاسوسیه که بدون اطلاع قربانی نصب میشه و پیامها، موقعیت مکانی، عکسها و تمام فعالیتهای دیجیتال رو رصد می
دوران خرید بیرویه نرمافزار تموم شده. سازمانهای بزرگ بهطور میانگین با ۶۶۰ اپلیکیشن SaaS طرفاند که نزدیک به نیمی از لایسنسهاشون اصلاً استفاده نمیشه. تیمهای تدارکات حالا دستور دارن فهرست فروشندهها رو کوتاه کنن و هزینهها رو کاهش بدن. مارکتپلیسهای ابری مثل AWS، Google Cloud و Microsoft هم با سادهکردن خرید، نقش واسطههای سنتی رو بهشدت تهدید میکنن. پارتنرهای IT یا باید نقش «مشاور مدیریت estate» رو بپذیرن، یا خطر حذفشدن از زنجیره تأمین رو تجربه میکنن.
اپل قراره در iOS 27 یه قابلیت جدید به اسم Extensions معرفی کنه که بهت اجازه میده از مدلهای هوش مصنوعی شرکتهای مختلف مثل گوگل و آنتروپیک مستقیماً توی سیستمعامل استفاده کنی. این مدلها میتونن قابلیتهایی مثل سیری، Writing Tools و Image Playground رو پاور بدن. این ویژگی برای iPadOS 27 و macOS 27 هم در دسترس خواهد بود. با این حرکت، اپل به جای اینکه خودش زیرساخت AI بسازه، سعی داره سختافزار موجودش رو به یه تجربه AIمحور تبدیل کنه.
ویرایشگر vi که از سال ۱۹۷۷ وجود داره، هنوز هم طبق نظرسنجیها محبوبترین ویرایشگر بین کاربران لینوکسه. دلیلش اینه که یاد گرفتنش سخته، ولی وقتی یاد گرفتی، بینهایت سریع و کارآمد میشی. این مقاله یه لیست جامع از تمام کلونها و مشتقات vi رو از سال ۱۹۸۷ تا ۲۰۲۶ گردآوری کرده. از Vim و Neovim محبوب گرفته تا فورکهای جدیدی مثل EVi و Vim Classic که به خاطر نگرانی از ورود کدهای تولیدشده با هوش مصنوعی به پروژه اصلی ساخته شدن.
غول فناوری آموزشی Instructure تأیید کرد که دادههای خصوصی دانشآموزان در یک نقض امنیتی به سرقت رفته. گروه هکری و اخاذی ShinyHunters مسئولیت این حمله را پذیرفته و ادعا میکنه اطلاعات نزدیک به ۹ هزار مدرسه در سراسر جهان و دادههای ۲۷۵ میلیون نفر را در دست داره. اطلاعات دزدیدهشده شامل نام، ایمیل شخصی و پیامهای بین معلم و دانشآموزه. Instructure میگه پلتفرم Canvas پس از تعمیرات دوباره در دسترس مشتریان قرار گرفته.
ورسل یک ابزار امنیتی متنباز به اسم deepsec رو معرفی کرد که با کمک ایجنتهای کدنویسی مثل Claude و Codex، کدبیسهای بزرگ رو برای یافتن آسیبپذیریهای امنیتی اسکن میکنه. این ابزار روی زیرساخت خود شما اجرا میشه و نیازی به آپلود کد به سرویسهای ابری نیست. نرخ false positive اون حدود ۱۰ تا ۲۰ درصده و یه مرحله revalidate داره که این خطاها رو کاهش میده. برای اسکنهای موازی هم میشه از Vercel Sandboxes با بیش از ۱۰۰۰ sandbox همزمان استفاده کرد.
یک آسیبپذیری بحرانی در پلتفرم اتوماسیون اداری Weaver E-cology با شناسه CVE-2026-22679 از اواسط مارس ۲۰۲۶ مورد بهرهبرداری فعال قرار گرفته. این حملات تنها پنج روز پس از انتشار وصله امنیتی و دو هفته قبل از اعلام عمومی آسیبپذیری شروع شدن. نقص مذکور به مهاجمان اجازه میده بدون احراز هویت، دستورات سیستمی روی سرور اجرا کنن. محققان شرکت Vega فعالیتهای مخرب را رصد کردن و گزارش دادن که مهاجمان علیرغم دسترسی RCE، موفق به ایجاد دسترسی پایدار نشدن. به کاربران E-cology 10.0 توصیه میشه هرچه سریعتر به نس
VanGuard یه تولکیت متنباز برای تیمهای DFIR (جرمشناسی دیجیتال و پاسخ به حوادث) هست که با یه باینری واحد، کل فرآیند IR رو پوشش میده. این ابزار با Go نوشته شده، نیازی به نصب نداره و هم روی ویندوز هم لینوکس اجرا میشه. از تریاژ سریع و شکار تهدید گرفته تا آنالیز مموری و گزارشگیری HTML، همه چیز یکجاست. مهمتر از همه اینه که VanGuard بدون نیاز به اینترنت هم کامل کار میکنه و برای محیطهای air-gap طراحی شده.