شرکت Chainguard با دهها شریک بزرگ مثل Cisco و Cloudflare و JPMorganChase دور هم جمع شده تا آسیبپذیریهایی که مدلهای هوش مصنوعی پیدا میکنن، قبل از سوءاستفادهٔ مهاجمها وصله بشن.
با یه اعتبارنامهٔ قدیمی لو رفته، مهاجما به دادههای ابری مشتریای Klue رسیدن؛ از HackerOne و Snyk گرفته تا Tanium.
یه مقاله انتقادی میگه چارچوب امنیتی تازهی Anthropic برای ایجنتهای هوش مصنوعی، تست سختگیرانهای که خودش مطرح کرده رو پاس نمیکنه.
یه آسیبپذیری بحرانی تو VPN دسترسی از راه دور چکپوینت داشت قبل از انتشار وصله، فعالانه سوءاستفاده میشد و حداقل یه موردش به باجافزار Qilin وصله.
افزونهٔ تازهٔ Doyensec برای Burp بهت اجازه میده سشنهای مختلف کاربرها رو ذخیره کنی و موقع تست دسترسی، با یه کلیک بینشون جابهجا شی.
نویسنده میگه «مدل تهدید» برای خیلیها فقط یه buzzwordه و با یه راهنمای ساده نشون میده یه threat model خوب باید به چه سؤالهایی جواب بده.
یه گروه پژوهشگر نشون دادن که با دستکاری لحظهای ولتاژ میشه دستورهای کنترلی یه پهپاد رو رد کرد یا نادیده گرفت.
یه شرکت بزرگ برق ژاپنی یه هارد بکاپ رو که اطلاعات بیش از ۱۰ میلیون مشتری روش بوده، از داخل اتاق سرور گم کرده و هنوز پیداش نکرده.
یه محقق امنیتی موقع کنجکاوی روی آپدیتر AMD یه باگ اجرای کد از راه دور پیدا کرد، ولی داستان رفتارِ AMD باهاش از خود باگ جالبتره.
یه ضعف بلوتوثی تو Beats Studio Buds اجازه میداد یه مهاجم نزدیک، پیش از تکمیل جفتشدن، از میکروفون ایرباد شنود کنه؛ اپل با یه آپدیت فرمور بستش.
خیلی از توسعهدهندهها بهجای فهمیدن CORS دورش میزنن؛ همین کار بود که یه آسیبپذیری بزرگ برای Zoom درست کرد و اجازه میداد هر سایتی وبکم کاربر رو صدا بزنه.
توکنهای JWT ستون فقرات احراز هویت مدرنان، ولی اگه درست ازشون استفاده نکنی به یه ریسک امنیتی تبدیل میشن؛ این مطلب هم ساختارشون رو باز میکنه هم یه ابزار آنلاین برای دیکود کردنشون معرفی میکنه.
یه ابزار و کتابخانهی متنباز که کلیدهای عمومی رمزنگاری رو در فرمتهای مختلف بررسی میکنه تا ببینه آسیبپذیریِ شناختهشدهای دارن یا نه.
TrustSig توضیح میده چطور یه سیستم تشخیص بات سمت مرورگر رو طوری میسازه که حتی اگه مهاجم کل کدش رو مهندسی معکوس کنه، چیز ماندگاری گیرش نیاد.
شرکتِ Klue میگه هکرهای اصلی («Icarus») دارن دادههای دزدیدهشده رو پاک میکنن، ولی حالا یه گروهِ دومِ هکر ادعا میکنه همون دادهها رو از دستِ Icarus درآورده و داره مستقیم مشتریها رو تهدید میکنه.
Monte Carlo توضیح میده چطور سرویس مشاهدهپذیری داده و هوش مصنوعیاش رو طوری ساخته که حتی تو محیطهای on-prem و چندابری بدون باز کردن پورت ورودی کار کنه.
زیکو کولتر و مت فردریکسون، بنیانگذارهای Gray Swan، توضیح میدن چرا ایجنتها یه کلاس آسیبپذیری کاملاً تازه ساختن و چرا مدل بزرگتر لزوماً مقاومتر نیست.
مرجع صدور گواهی گلوبالساین شروع کرده به باطلکردن گواهیهای EV شرکتهای روسی تحریمشدهٔ اتحادیهٔ اروپا، به استناد قواعد CA/Browser Forum.
نویسنده نشون میده فید Compliance API کلود فراتر از لاگین و ساخت کلید، تهدیدهای خاص هوش مصنوعی مثل تزریق پرامپت و جیلبریک رو هم لو میده، اگه بلد باشی محتوا رو بخونی.
ایجنتهای هوش مصنوعی دیگه فقط چت نمیکنن؛ ساعتها بهجای کاربر به سیستمهای داخلی دست میزنن. طرح مرجع NVIDIA میخواد این دسترسی رو مهار و قابلممیزی کنه.