Laravel Chronicle یه پکیج لاراول هست که به جای نوشتن ساده ردیفهای لاگ در دیتابیس، یه زنجیره هش رمزنگاریشده با SHA-256 میسازه. هر رکورد جدید شامل هش رکورد قبلیشه، پس اگه کسی حتی یه ورودی رو ویرایش یا حذف کنه، زنجیره میشکنه و Chronicle بهت خبر میده. علاوه بر این، میشه در لحظههای مشخص چکپوینت امضاشده ثبت کرد یا کل دفتر لاگ رو به صورت یه دیتاست مستقل و قابل تأیید export کرد. این پکیج برای سیستمهایی که نیاز به لاگهای حسابرسی قابل اعتماد دارن، مثل گردشکارهای انطباق، سوابق مالی یا لاگهای ا
شرکت فناوری آموزشی Instructure، سازنده پلتفرم معروف Canvas، هدف یک حمله سایبری قرار گرفت که منجر به افشای اطلاعات شخصی کاربران از جمله نام، ایمیل، شماره دانشآموزی و پیامهای خصوصی شد. گروه هکری ShinyHunters مسئولیت این حمله رو به عهده گرفته و ادعا میکنه ۳.۶۵ ترابایت داده از اطلاعات ۲۷۵ میلیون نفر رو به سرقت برده. Instructure اعلام کرده هیچ مدرکی از سرقت رمز عبور، اطلاعات مالی یا شناسههای دولتی وجود نداره. این شرکت سرویسهای آسیبدیده رو تا روز یکشنبه ۳ مه بازگردانده و اقدامات امنیتی تکمیلی رو
یه کیت فیشینگ جدید به اسم Bluekit کشف شده که امکانات نسبتاً جامعی داره؛ از دستیار هوش مصنوعی گرفته تا ثبت خودکار دامنه و بیش از ۴۰ تمپلیت جعلی برای سرویسهایی مثل Gmail، GitHub، Apple ID و Ledger. این ابزار هنوز در مرحله توسعهست و هنوز توی یه کمپین واقعی استفاده نشده، اما محققان Varonis هشدار میدن که با سرعت توسعهای که داره، احتمالاً به زودی وارد عملیاتهای فیشینگ واقعی میشه. کانال پیشفرض استخراج اطلاعات در این کیت، تلگرامه.
Pike Agent یه ابزار متنباز برای لینوکسه که رفتار برنامهها رو ضبط و آنالیز میکنه. این ابزار از strace برای ردیابی system callها استفاده میکنه، اونها رو توی یه دیتابیس SQLite ایندکس میکنه و بعد بهت اجازه میده از طریق یه TUI با یه LLM درباره رفتار برنامه چت کنی. میتونی ازش بخوای کرشها رو تشخیص بده، race condition پیدا کنه، یا حتی یه پروسه مشکوک رو تریاژ کنه. از مدلهای محلی مثل llama.cpp و APIهای خارجی مثل Claude و Gemini هم پشتیبانی میکنه.
گروه باجافزاری Qilin که از اواخر ۲۰۲۲ فعاله، در سالهای ۲۰۲۵ و ۲۰۲۶ بیشترین تعداد قربانی رو در بین همه گروههای باجافزاری داشته و تا به حال بیش از ۱۷۰۰ سازمان رو به خطر انداخته. یه خطای امنیتی (OPSEC failure) از یکی از وابستگان این گروه در دسامبر ۲۰۲۵ شناسایی شد که دیدی عمیق به عملیات این هکرها داد. این وابسته از آسیبپذیریهای شناختهشده در دستگاههای VPN شرکتهایی مثل WatchGuard و Fortinet برای نفوذ اولیه استفاده میکرد و بعد از اون ابزار Sliver رو برای کنترل و فرماندهی روی این دستگاهها مست
WorkOS یه پلتفرم آمادهست که بهت کمک میکنه قابلیتهای سازمانی مثل SSO، SCIM، Audit Logs و مدیریت کاربران رو خیلی سریع به اپلیکیشنت اضافه کنی. به جای اینکه ماهها وقت بذاری روی پیادهسازی این ویژگیها، با چند خط کد و SDK های آماده میتونی شروع کنی. این ابزار از زبانهای مختلفی مثل Node.js، Python، PHP، Go و جاوا پشتیبانی میکنه و یه پنل مدیریتی شیک هم برای IT Admin های مشتریانت داره. در نهایت WorkOS کمک میکنه که درهای بازار Enterprise برای محصولت باز بشه بدون اینکه تیمت از مسیر اصلی خارج بشه.
Kaseya یه پلتفرم جدید «ایجنتیک» معرفی کرده که به جای پیشنهاد دادن، خودش کارها رو انجام میده. موتور این پلتفرم «Kaseya Intelligence» نام داره و روی بیش از یک میلیارد تیکت، ۳ اگزابایت داده بکاپ و ۱۷ میلیون اندپوینت آموزش دیده. هدف اصلی این سیستم اینه که MSPها بتونن عملیات IT رو بدون افزایش متناسب نیروی انسانی مقیاسپذیر کنن. Kaseya میگه این یه تغییر معماری بنیادیه، نه فقط یه فیچر هوش مصنوعی اضافهشده.
یه گروه هکتیویست به نام «Islamic Cyber Resistance in Iraq 313 Team» مسئولیت یه حمله DDoS گسترده علیه اوبونتو و شرکت سازندهاش کنونیکال رو به عهده گرفته. این حمله باعث شده کاربرا نتونن آپدیتهای سیستم رو دریافت یا نصب کنن و چندین وبسایت اوبونتو و کنونیکال هم از دسترس خارج شده. حمله بیش از ۲۰ ساعت ادامه داشته و کنونیکال تأیید کرده که زیرساخت وبش زیر یه حمله فرامرزی و پایدار قرار داره. مهاجما از یه سرویس DDoS اجارهای به اسم Beamed استفاده کردن که ادعا میکنه میتونه حملاتی با قدرت بیش از ۳.۵ تراب
SharkMCP یه سرور MCP هست که رابط برنامهنویسی Wireshark یعنی sharkd رو به صورت مجموعهای از ابزارها در اختیار مدلهای زبانی بزرگ قرار میده. با این ابزار میتونی فایلهای PCAP و PCAPNG رو لود کنی و با زبان طبیعی تحلیلشون کنی. هر فایل PCAP یه پروسه sharkd مجزا داره و جلسهها از هم ایزوله هستن. ابزارهایی برای بررسی پکتها، آمار پروتکلها، مکالمات، جریانهای VoIP، استخراج آبجکتها و خیلی چیزهای دیگه هم در اختیارته.
حملات زنجیره تامین به npm داره بیشتر و خطرناکتر میشه. Axios با بیش از ۱۰۰ میلیون دانلود هفتگی آخرین قربانی بود. یه مفهوم ساده به اسم «dependency cooldown» میتونه جلوی بخش بزرگی از این حملات رو بگیره. ابزارهایی مثل npm، pnpm، Yarn و Dependabot الان این قابلیت رو دارن که نصب پکیجهای تازهمنتشرشده رو برای مدت مشخصی به تعویق بندازن.
دیتادگ گزارش جامع «وضعیت DevSecOps 2026» رو منتشر کرده که با تکیه بر دادههای واقعی هزاران محیط پروداکشن، تصویر دقیقی از وضع امنیت اپلیکیشنها ارائه میده. طبق این گزارش، ۸۷٪ سازمانها آسیبپذیریهای قابل سوءاستفاده در محیط پروداکشن دارن. رانتایمهای بهپایانرسیده و وابستگیهای قدیمی از مهمترین عوامل این ریسک به حساب میان. این گزارش به تیمهای مهندسی و امنیت کمک میکنه بدون اینکه سرعت توسعه رو کم کنن، ریسک رو کاهش بدن.
Replit در ۱۸ ماه گذشته رشد باورنکردنی داشته و از ۲.۸ میلیون دلار درآمد سالانه به مسیر یک میلیارد دلار رسیده. مدیرعامل Replit، امجد مصعب، میگه شرکت برخلاف رقیبش Cursor که با حاشیه سود منفی ۲۳ درصد کار میکنه، بیش از یک سال است که حاشیه سود مثبت داره. او فروش شرکت رو رد نمیکنه اما تأکید میکنه که هدف اصلیشون موندن به عنوان یه شرکت مستقله. درگیری با اپل بر سر اپ استور هم یکی از داغترین بخشهای این مصاحبهست.
Buildkite یه پلتفرم CI/CD سریع و مقیاسپذیره که برای تیمهای نرمافزاری طراحی شده. این سرویس ابزارهایی مثل Pipeline، Test Engine، و Package Registry رو یهجا جمع کرده تا فرآیند تحویل نرمافزار رو سریعتر و مطمئنتر کنه. Buildkite یه پلن آزمایشی ۳۰ روزه بدون نیاز به کارت اعتباری ارائه میده که همه قابلیتها توش باز هستن. پلنهای قیمتگذاری از رایگان تا Enterprise در دسترسه و برای تیمهای بزرگ گزینههای حرفهای مثل SCIM، SAML، و لاگهای حسابرسی هم داره.
گیتهاب از ۲۰۰۸ تا حالا روابط بین ریپوها رو عمیقاً مدل نکرده. در حالی که امروز وابستگیها از طریق فایل manifest مدیریت میشن، نه fork، ابزارهای forge هنوز این رابطه رو جدی نمیگیرن. نویسنده لیستی از ویژگیهایی میده که یه forge واقعاً به نگهدارندگان پروژههای اوپنسورس کمک میکنه؛ از تست downstream گرفته تا فید اطلاعرسانی برای وابستگان. اینا دقیقاً چیزاییه که نه کلاینتها میتونن حلشون کنن، نه هیچکدوم از رقبای GitHub در حال ساختنشون هستن.
مدلهای زبانی کوچک (SLM) الان در Chrome و Edge پشت یه فلگ آزمایشی در دسترسن و میتونن مستقیماً توی مرورگر و بدون نیاز به سرور یا API key اجرا بشن. این ایده جذابیتهای واقعی داره؛ رایگانه، آفلاینه، خصوصیه و به دیتاسنتر وصل نمیشه. اما موزیلا رسماً موضع منفی گرفته و نگرانیهایی مثل انحصار مدل گوگل و شکستن استانداردها رو مطرح کرده. نویسنده هم هم خوشبینه هم نگران، و یه سری پیشنهاد برای بهتر کردن این اکوسیستم ارائه میده.
وزارت دفاع آمریکا (پنتاگون) با هفت شرکت بزرگ فناوری از جمله گوگل، مایکروسافت، آمازون، انویدیا، اوپنایآی، Reflection و اسپیسایکس توافق کرده تا از هوش مصنوعی اونها در شبکههای طبقهبندیشده نظامی استفاده کنه. هدف اصلی اینه که هوش مصنوعی بتونه در تصمیمگیریهای پیچیده میدان جنگ به سربازان کمک کنه. آنتروپیک (سازنده Claude) از این فهرست غایبه؛ دلیلش اختلاف حقوقی با دولت ترامپ بر سر نگرانیهای اخلاقی استفاده نظامی از هوش مصنوعیه. کارشناسان نسبت به وابستگی بیش از حد به هوش مصنوعی در محیطهای نظامی
بعد از اینکه HashiCorp لایسنس Terraform رو به BSL تغییر داد، جامعه توسعهدهندهها به سمت OpenTofu رفتن که یه فورک کاملاً اوپنسورس از Terraform 1.5x هست. مهاجرت از Terraform به OpenTofu اساساً یه جابجایی باینریه، چون هر دو ابزار زبان HCL، اکوسیستم پرووایدر و فرمت فایل state یکسانی دارن. چالشهای اصلی بیشتر عملیاتی و سازمانی هستن، نه فنی؛ مثل آپدیت پایپلاینهای CI/CD، جایگزینی ریجستری HashiCorp، و تطبیق نسخهها. قبل از هر چیز باید state فایلت رو بکاپ بگیری، تغییرات pending رو اعمال کنی و مطمئن
متا دو بهبود مهم برای زیرساخت بکاپهای رمزنگاریشده واتساپ و مسنجر معرفی کرده. اول، توزیع کلیدهای امنیتی HSM از طریق اینترنت برای مسنجر، بدون نیاز به آپدیت اپ. دوم، انتشار عمومی شواهد استقرار امن هر فلیت جدید HSM، تا کاربران بتونن خودشون صحت سیستم رو تأیید کنن. این سیستم تضمین میکنه که نه متا، نه سرویسهای ابری و نه هیچ طرف ثالثی به محتوای بکاپها دسترسی نداره.
آپدیت امنیتی KB5083769 که در آوریل ۲۰۲۶ برای ویندوز ۱۱ نسخههای 24H2 و 25H2 منتشر شده، باعث خرابی نرمافزارهای بکاپ ثردپارتی میشه. مشکل اصلی اینه که این آپدیت سرویس VSS (Volume Shadow Copy Service) رو دچار تایماوت میکنه و عملیات بکاپ با خطا متوقف میشه. نرمافزارهایی مثل Acronis، Macrium Reflect، NinjaOne Backup و UrBackup Server از جمله محصولات آسیبدیدهان. تا زمانی که مایکروسافت پچ رسمی بده، کاربران میتونن این آپدیت رو آناینستال کنن.
آنتروپیک ابزار Claude Security رو به صورت بتای عمومی برای مشتریان Claude Enterprise عرضه کرده. این ابزار کدبیس رو اسکن میکنه، آسیبپذیریها رو با سطح اطمینان بالا شناسایی میکنه و دستورالعمل وصلهسازی هدفمند میده. هدف اصلیش اینه که فاصله بین کشف تهدید و رفع اون رو از چند روز به یه نشست کاهش بده. این اقدام در واکنش به مدل Mythos آنتروپیک انجام شده که میتونه زمان اکسپلویت رو به چند دقیقه کاهش بده.