یه پژوهشگر نشون داده ChatGPT نمیتونه محتوای تولیدی خودش رو از مارکداون مخرب یه صفحه تشخیص بده؛ پس خلاصه کردن یه صفحه میتونه به هشدار امنیتی جعلی و لینک فیشینگ منجر بشه.
دانیل استنبرگ، خالق curl، میگه که نرخ گزارشهای امنیتی به پروژه ۴ تا ۵ برابر سال ۲۰۲۴ رسیده و فشار کار به حدی رسیده که همسرش نگران سلامتش شده.
نوشتن کامپایلر C جدید یعنی دستوپنجه نرم کردن با هدرهایی که فقط برای GCC و Clang طراحی شدن. یه بلاگر که روی کامپایلر C خودش کار میکنه، موارد جالبی از این مشکلات رو مستند کرده.
ONLYOFFICE مجموعهای جامع از ابزارهای امنیتی داره که از رمزنگاری AES-256 و اتاقهای خصوصی گرفته تا احراز هویت دو مرحلهای و مدیریت دسترسی رو پوشش میده.
بزرگترین سیستم بهداشت عمومی آمریکا هک شد و اطلاعات پزشکی، هویتی، و حتی اثر انگشت میلیونها نفر به سرقت رفت.
یک عامل کدنویسی هوش مصنوعی موقع «تمیزکاری» یک ریپو، با یک دستور حذفِ بازگشتی کل مکِ کاربر رو پاک کرد؛ مشکل، باگ مدل نبود، خودِ معماری اجراست.
حملهٔ معروف xz-utils رو نه یه اسکنر، که یه مهندس با دیدن ۵۰۰ میلیثانیه کندی در SSH لو داد؛ دو سال بعد، هنوز ابزارها به این مدل تهدید نرسیدن.
TailscaleHound کاربرها، دستگاهها، ACLها و قواعد SSH یه تِیلنت رو جمع میکنه و بهصورت گراف BloodHound درمیاره تا روابط دسترسی دیده بشن.
گزارش بازرس کل میگه NIST دیتابیس ملی آسیبپذیریهای امنیتی آمریکا رو بد مدیریت کرده و حالا یه صف ۲۷ هزارتایی از باگهای پردازشنشده روی دستش مونده.
وقتی LLMها باگیابی رو خودکار کردن، مدل قدیمی افشاسازی ۹۰ روزه دیگه کار نمیکنه. یه پیشنهاد عملی برای محققان و شرکتها.
نقضهای اخیر داده نشون میده که خطر اصلی دیگه هکهای پیچیده نیست، بلکه پایگاههای داده بیحفاظ و زیرساختهای ضعیف شرکتهای تأیید هویتن.
تعریف یک سیاست امنیتی بخش آسون ماجراست؛ این یادداشت نقشهی عملی مسیر بین تعریف سیاست تا اجرای واقعی آن را میده: گرفتن ورودی، اطلاعرسانی، پایلوت و مدیریت استثناها.
ایجنتهای هوش مصنوعی کار رو با لایههای واسطه آسون میکنن، ولی همون لایهها به وابستگی و ریسک تبدیل میشن. آیا «آخرین نسخه» واقعاً امنتره؟
یه پژوهشگر نشون داده چطور با یه ایشوی مخرب میشد کنترل دسترسی GitHub Action کلود کد رو دور زد و حتی مخزن خود Anthropic رو به خطر انداخت.
Anthropic با معرفی Claude Compliance API، به تیمهای IT و امنیت سازمانها اجازه میده که استفاده از هوش مصنوعی Claude رو در کنار سایر ابزارهاشون مانیتور و کنترل کنن.
هکرها با یه پیام ساده دستیار هوش مصنوعی متا رو گول میزدن تا لینک ریست پسورد اینستاگرام رو مستقیم برای خودشون بفرسته؛ ماهها فعال بوده و هزاران اکانت رو گرفته.
یه آسیبپذیری در Chromium که سه سال پیش گزارش شده، هنوز بهدرستی پچ نشده و به مهاجم اجازه میده حتی بعد از بستن مرورگر، کد جاوااسکریپت اجرا کنه.
مهاجمان با خرید تبلیغات اسپانسری در گوگل، صفحات جعلی Uniswap رو به کاربران نشون میدن و بعد از اتصال کیف پول، داراییهاشون رو خالی میکنن.
Anthropic تجربههای تلخ و جالبش در امنسازی عاملهای هوش مصنوعی رو با سه محصول claude.ai، Claude Code و Claude Cowork به اشتراک گذاشته؛ شامل حوادثی که حتی sandbox هم جلوشون رو نگرفت.
ادعای بیرقیب بودن FSD تسلا زیر سوال رفته؛ از GM Super Cruise تا خودروهای چینی، رقبا دارن تسلا رو تو حوزه رانندگی خودکار به چالش میکشن.