در سهماهه اول ۲۰۲۶، اینترنت در نقاط مختلف دنیا با اختلالات جدی روبرو شد. اوگاندا و ایران هر دو قطعیهای اینترنتی گستردهای را تجربه کردن که از سوی دولتهاشون اعمال شد. کوبا سه بار با فروپاشی شبکه برق ملیاش اینترنت رو از دست داد، و مراکز داده AWS در امارات و بحرین هم هدف حملات پهپادی قرار گرفتن. علاوه بر این، قطعیهای ناشی از جنگ در اوکراین، آسیب به کابلها در کنگو، و مشکلات فنی برای Verizon در آمریکا هم در این بازه رخ داد.
اپلیکیشنهای مدرن روی دهها یا حتی صدها میکروسرویس سوارن، و همین معماری درِ تازهای برای حمله باز میکنه. یه محقق امنیتی از تیم Synack Red Team سه بردار حمله واقعی رو که مستقیماً از الگوهای ارتباطی میکروسرویسها ناشی میشن توضیح داده. از SSRF روی سرویسهای داخلی PDF گرفته تا misconfiguration در scope توکنها، همه اینا نشون میده که تنها داشتن API gateway کافی نیست. اگه ارتباطات داخلی سرویسها درست ایمنسازی نشه، یه باگ بهظاهر کوچیک میتونه به نشت دادههای چند سرویس مختلف ختم بشه.
محققان امنیتی یه باگ جدی در فایرفاکس و مرورگر Tor کشف کردن که بهجای کوکی، از رفتار داخلی IndexedDB برای ساختن یه شناسه پنهان و پایدار استفاده میکرد. این شناسه حتی در حالت Private Browsing و حتی بعد از استفاده از قابلیت «هویت جدید» Tor هم باقی میموند. موزیلا و پروژه Tor هر دو پچ سریعی منتشر کردن؛ فایرفاکس ۱۵۰ و Tor Browser نسخه ۱۵.۰.۱۰ این مشکل رو برطرف کردن.
محققان Wiz یه آسیبپذیری بحرانی (CVE-2026-3854) توی زیرساخت داخلی گیتهاب پیدا کردن که هر کاربر احراز هویتشده میتونست با یه دستور ساده git push روی سرورهای بکاند گیتهاب کد دلخواه اجرا کنه. این باگ به میلیونها ریپازیتوری عمومی و خصوصی دسترسی میداد. گیتهاب در GitHub.com ظرف ۶ ساعت مشکل رو برطرف کرد، اما ۸۸٪ از نمونههای GitHub Enterprise Server هنوز آسیبپذیرن و باید فوری آپدیت بشن. جالب اینکه این یکی از اولین باگهای بحرانی کشفشده در بایناریهای سورس-بسته با کمک هوش مصنوعیه.
پلتفرم پیشبینی بازار Polymarket ادعاهای مربوط به نشت اطلاعات ۳۰۰ هزار رکوردی رو رد کرده و میگه این دادهها اصلاً خصوصی نبودن و از طریق APIهای عمومی و دادههای آنچین در دسترس همه بودن. اما محققان امنیتی میگن مشکل اینجاست که اندپوینتهای مستندنشده، کنترلهای ضعیف pagination، و تنظیمات غلط CORS اجازه داده این حجم از داده بهصورت خودکار استخراج بشه. پکیجی که روی یه فروم جرائم سایبری به اشتراک گذاشته شده شامل اسکریپتهای خودکار، گزارش فنی، و اطلاعات کاربران مثل پروفایل، آدرسهای کیف پول، و روابط
سی اسکیل مشکوک در ClawHub، یه مارکتپلیس برای OpenClaw، کشف شدن که بدون هیچ بدافزاری و بدون اطلاع کاربر، ایجنتهای هوش مصنوعی رو وارد یه شبکه ماینینگ کریپتو میکنن. این کمپین که ClawSwarm نام گرفته، با استفاده از فایلهای SKILL.md ایجنتها رو وادار میکنه خودشون رو به یه سرور خارجی معرفی کنن، کیف پول Hedera بسازن و کلید خصوصی رو ثبت کنن. کاربر در هیچکدام از این مراحل تأییدی نمیده و اصلاً نمیفهمه چی داره اتفاق میافته.
در یه رشته حملات زنجیرهای به هم وصل، ابزار محبوب اسکن آسیبپذیری Trivy هک شد و از طریق اون، دو شرکت بزرگ امنیتی Checkmarx و Bitwarden مورد حمله قرار گرفتن. مهاجمها از اکانت GitHub این شرکتها برای توزیع بدافزار به مشتریانشون سوءاستفاده کردن. ماجرا به اینجا ختم نشد و گروه باجافزاری Lapsu$ هم با دسترسی خریداریشده، دادههای خصوصی Checkmarx رو لیک کرد. این حوادث نشون میده که ابزارهای امنیتی به دلیل دسترسی گستردهشون، هم هدف جذابی برای هکرها هستن و هم میتونن به سلاحی علیه مشتریانشون تبدیل بشن
تیم تحقیقاتی Sysdig کشف کرد که یه آسیبپذیری SSRF در LMDeploy — ابزار سرویسدهی مدلهای زبانی بزرگ — تنها ۱۲ ساعت و ۳۱ دقیقه بعد از انتشار عمومی advisory، مورد حمله قرار گرفت. مهاجم از endpoint بارگذاری تصویر در مدلهای vision-language سوءاستفاده کرد تا شبکهی داخلی سرور رو اسکن کنه. در طول یه جلسهی ۸ دقیقهای، سرویسهایی مثل AWS IMDS، Redis، MySQL و رابطهای مدیریتی LMDeploy هدف قرار گرفتن. این حادثه نشون میده که زیرساختهای هوش مصنوعی هم مثل هر سرویس دیگهای در معرض تهدیدات جدی هستن.
باتلر یه ابزار متنبازه که تمام ریپوهای یه سازمان GitHub رو اسکن میکنه و اطلاعات ورکفلوها، اکشنها، سکرتها و وابستگیهای third-party رو جمعآوری میکنه. خروجیش به صورت HTML و CSV آماده میشه که برای بررسیهای امنیتی و آدیت وابستگیها خیلی به درد میخوره. اطلاعات دانلودشده توی یه دیتابیس SQLite ذخیره میشن و میشه چند سازمان مختلف رو توی یه فایل دیتابیس داشت.
Honker یه افزونه SQLite هست که امکانات NOTIFY/LISTEN شبیه به Postgres رو به SQLite اضافه میکنه. با این ابزار میشه صف کار، پابساب دائمی، و استریم رویدادها رو مستقیم توی همون فایل .db داشت، بدون نیاز به Redis، Celery یا هیچ برنامه واسطهای. عملیاتهای بیزینسی و صف پیامها توی یه تراکنش اتفاق میافتن، یعنی اگه rollback بشه، هر دو باهم برمیگردن. Honker از طریق یه افزونه قابل بارگذاری SQLite کار میکنه و برای Python، Node.js، Go، Ruby، Rust، Bun و Elixir باینینگ داره.
Oh Dear یه سرویس مانیتورینگ جامع برای وبسایتهاست که از آپتایم گرفته تا SSL، لینکهای شکسته، پرفورمنس، DNS، دامنه، و حتی کرونجابها رو زیر نظر میگیره. وقتی مشکلی پیش میاد، از طریق ایمیل، SMS، Slack، Discord، PagerDuty و دهها کانال دیگه بهت خبر میده. این سرویس به تیمهای فنی، توسعهدهندهها و مارکترها کمک میکنه که قبل از کاربر از مشکلات سایتشون باخبر بشن.
MyIP یه ابزار متنباز و جامعه که همه چیزی که دربارهی IP و شبکهات نیاز داری رو یهجا بهت میده. از نمایش IP محلی و عمومی گرفته تا تست نشت DNS، بررسی سانسور سایتها، WebRTC Detection و حتی اثرانگشت مرورگر. میتونی هم از دمو آنلاینش استفاده کنی، هم روی سرور خودت با Node.js یا Docker راهاندازیش کنی. برای کار کامل، به اکانت رایگان MaxMind برای دیتابیسهای GeoLite2 نیاز داری.
Paddle از صورتحساب مبتنی بر مصرف پشتیبانی میکنه، ولی پیادهسازی درستش خیلی پیچیدهتر از چیزیه که تبلیغاتش نشون میده. نیکلا بووه، سازندهی Phare، تجربهی مهاجرت از Stripe به Paddle رو با تمام دردسرهاش به اشتراک گذاشته. مشکل اصلی اینه که Paddle نه Meter API داره، نه grace period برای فاکتور، نه جمعآوری خودکار مصرف. راهحل؟ ترکیب زیرکانهای از zero-value subscription، one-time charge و یه سیستم دستساز برای مدیریت دورهی صدور فاکتور.
یه توسعهدهنده به سقف ۲۰۰۰ دقیقه رایگان GitHub Actions رسیده بود و به جای پرداخت هزینه بیشتر، Mac Mini M4 خونگیش رو به یه سرور CI تبدیل کرده. با راهاندازی ۴ تا self-hosted runner موازی زیر یه یوزر macOS اختصاصی، جابها تا ۴.۸ برابر سریعتر اجرا میشن و محدودیت دقیقهای هم وجود نداره. وابستگیها بین رانها روی دیسک میمونن و نیازی به نصب مجدد نیست که خودش یه مزیت بزرگه. این روش برای سولو دولوپرهایی که روی ریپوهای خصوصی کار میکنن ایدهآله، ولی برای تیمها توصیه نمیشه.
Spatie در ۳۰ مارس ابزار جدیدی به اسم Scotty معرفی کرد که جایگزینی برای Laravel Envoy محسوب میشه. Scotty به جای فرمت Blade از سینتکس خالص bash استفاده میکنه و خروجی ترمینال بهمراتب بهتری داره. اگه روی سرورهای شخصی مثل DigitalOcean یا Hetzner دیپلوی میکنی، این ابزار یه ارتقای واقعی محسوب میشه. Scotty امکاناتی مثل جدول خلاصهی زمانبندی، pause/resume حین دیپلوی، دستور doctor برای بررسی پیشاز-دیپلوی، و حالت --pretend رو هم داره.
traceroute یکی از ابزارهای کلاسیک شبکهست که نشون میده یه پکت اینترنتی از چه مسیری عبور میکنه تا به مقصد برسه. اما جادوی اصلیش یه ترفند سادهست: دستکاری فیلد TTL در هدر IP. نویسنده این مقاله تصمیم گرفته با حدود ۸۰ خط Rust، یه نسخهی کوچیک traceroute بنویسه تا ببینه دقیقاً چطور کار میکنه. نتیجه؟ یه پیادهسازی جذاب که مفاهیم پایهی شبکه مثل ICMP و TTL رو به شکل عملی توضیح میده.
یه مهندس ارشد آنتروپیک توضیح میده که بعد از یه حدی، مهارت فنی دیگه مهمترین عامل موفقیت نیست؛ بلکه توانایی پیدا کردن کارهای «پراثر» (high-leverage) تفاوت اصلی رو میسازه. این توانایی به دو مؤلفهی اصلی برمیگرده: Agency (ابتکار عمل و پیگیری) و Taste (شم درست برای انتخاب مسئله و رویکرد). بدون Taste احتمالاً روی چیز اشتباهی کار میکنی، و بدون Agency حتی اگه مسیر درست رو بشناسی، به جایی نمیرسی.
تیم اسپیشی (سازندگان Flare و Ray) یه ابزار هلپدسک جدید به اسم There There ساختن که هوش مصنوعی رو از همون اول توی هستهاش جا داده. این سیستم هر تیکت رو وکتوریزه میکنه تا جستجو بر اساس معنا باشه نه کلمات عینبهعین. هوش مصنوعی بر اساس تاریخچه تیکتها، مستندات و ابزارهای خارجی پیشنویس جواب آماده میکنه تا تیم پشتیبانی سریعتر و بهتر پاسخ بده. دادهها کاملاً روی زیرساخت اتحادیه اروپا نگه داشته میشن و پروژه در مرحله بتا هست.
ایدمپوتنسی یه مفهوم کلیدی در طراحی APIهاست که تضمین میکنه اگه یه درخواست چند بار فرستاده بشه، نتیجهاش همیشه یکیه. این ویژگی بهخصوص وقتی شبکه قطع میشه یا کلاینت درخواست رو retry میکنه، از ایجاد دادههای تکراری یا عملیات ناخواسته جلوگیری میکنه. مقالهی Wendell Adriel از تئوری پشت این مفهوم شروع میکنه و تا پیادهسازی عملیش با پکیج Laravel Idempotency پیش میره.
یه مهندس موفق شده Mac OS X 10.0 Cheetah رو بهصورت native روی Nintendo Wii اجرا کنه. ویی از پردازنده PowerPC 750CL استفاده میکنه که نسل بعدی همون چیپیه که توی مکهای G3 بود، پس از نظر CPU سازگاری خوبی وجود داشت. برای اینکار یه بوتلودر سفارشی از صفر نوشته شده که کرنل XNU رو از SD کارت لود میکنه و کنترل رو بهش میده. بعد از اون هم کرنل پچ شده و درایورهای لازم برای سختافزار ویی نوشته شدن.