وقتی میکروسرویسهات زیاد میشن، هم نگهداشتنِ زیرساخت وقت میبره هم امنکردنِ ارتباطِ سرویسها. این دو تا با هم، هر دو رو خودکار میکنن.
بن هویت میگه هر کتابخونهای که اضافه میکنی یه در پشتی بالقوهست؛ و نکتهٔ اصلی اینجاست که خطر نه موقع نصب، بلکه موقع آپدیت خودکارش سراغت میاد.
نویسنده استدلال میکنه که JWT برای نگهداشتنِ کاربر در حالتِ لاگین ساخته نشده و امن نیست؛ بهجاش همون session کوکیِ سنتی، ابزارِ درست و امنِ این کاره.
مهندسهای سیسکو تجربه یک سال مهاجرت از زیرساخت سختافزاری قدیمی به پلتفرم ابری SSE رو تعریف میکنن؛ از حذف بیش از ۲۰ گزینه VPN تا درس عجیب «اصطکاک عمدی» برای امنیت.
شرکت توزیع برق London Hydro تو انتاریوی کانادا اعلام کرده تو یه حادثهی امنیتی، اطلاعات شخصی بخشی از مشتریهاش شاید لو رفته باشه؛ ولی هنوز خیلی چیزها دربارهی خود حمله معلوم نیست.
خیلی از سازمانها SPF و DMARC رو فقط برای تیکزدن یه چکلیست راه میندازن و همونجا متوقف میشن؛ این نوشته نشون میده مرحلهی واقعی که جلوی فیشینگ رو میگیره کجاست.
یه پژوهشگر امنیت با ترکیب Claude Code و Ghidra دو تا آسیبپذیری واقعی تو درایورهای ایسوس پیدا کرد و CVE گرفت؛ ولی حرف اصلیش اینه که بدون اثبات با PoC، خروجی مدل فقط آشغاله.
اپل پیادهسازی الگوریتمهای پساکوانتومی ML-KEM و ML-DSA رو همراه با اثباتهای ریاضی درستیشون منتشر کرده تا متخصصها مستقل بررسیشون کنن.
آمازون از Perplexity بهخاطر مرورگر هوشمند Comet شکایت کرده؛ ولی دعوا فقط حقوقی نیست و پای امنیت، تزریق پرامپت و اینکه کنترل تجربهٔ وب دست کیه وسطه.
FBI با همکاری گوگل و Lumen Technologies یه شبکه فیشینگ چینی رو که ۱.۹ میلیارد دلار ضرر زده بود از کار انداختن.
تیم Semgrep متوجه شد که موتور تحلیل دادهش کل کارو دو بار انجام میده. با یه بازطراحی و کمک OCaml مالتیکور، بعضی اسکنها سه برابر سریعتر شدن.
ServiceNow به مشتریها خبر داده یه نقص امنیتی رو وصله کرده که یه کاربر بدون احراز هویت میتونست ازش دسترسی بیشتر از حد مجاز بگیره؛ بعداً معلوم شد فعالیت مشکوک کار محققهای bug bounty بوده.
۶۰٪ سازمانها الان ایجنت AI تو production دارن، ولی ۴۰٪ امنیت و انطباق رو بزرگترین مانع توسعهاش میدونن. این فاصله دقیقاً جاییه که حاکمیت AI معنا پیدا میکنه.
پژوهش تازهٔ Unit 42 نشون میده مهاجمها چطور با دستکاری سرویسهای لاگگیری AWS و گوگل کلاود، هم ردشون رو پاک میکنن و هم چشم مخفی روی محیط قربانی باز میکنن.
کرنل لینوکس بعد از شش سال کار و بیش از ۳۶۰ پچ، تابع قدیمی strncpy رو که سالها منشأ باگ بود کامل از کدش پاک کرد.
کلادفلر یه بسته Skill منتشر کرده که ایجنت هوش مصنوعیت باهاش میتونه معماری Zero Trust رو برات بسازه، مستقر کنه و حتی از رقبا مهاجرت بده.
یه گروه باجگیر با یه توکن گیتهاب فراموششده، دو ماه بدون اینکه کسی متوجه بشه تو سیستمهای داخلی این شرکت دارویی میچرخیده و فرمول اوزمپیک رو هم برداشته.
یه ابزار خط فرمان نوشتهشده با Go که لیست هاستها و مسیرها رو ترکیب میکنه، روی هرکدوم درخواست HTTP میزنه و فقط اونایی که جواب میدن رو گزارش میده.
یه سیستم تشخیص و پیشگیری نفوذ میزبان (HIDS/HIPS) برای سرورهای حیاتی لینوکس که کاملاً با Go نوشته شده و ادعا میکنه با حذف اسکریپتهای shell، ریسک تزریق فرمان رو از بین میبره.
یه زنجیرهٔ آسیبپذیری توی ادیتور Cursor باعث میشه فقط با باز کردن یه ریپازیتوری مخرب، عامل هوش مصنوعیش خودش یه در پشتی دائمی روی دستگاهت نصب کنه.