در ۵ مه ۲۰۲۶، DENIC که رجیستری دامنههای .de آلمان رو مدیریت میکنه، امضاهای DNSSEC اشتباهی برای این زون منتشر کرد. این اشتباه باعث شد همه ریزالورهای DNS که اعتبارسنجی DNSSEC انجام میدن، از جمله سرویس 1.1.1.1 کلودفلر، خطای SERVFAIL برگردونن. از اونجایی که .de یکی از بزرگترین TLDهای دنیاست، این اتفاق میلیونها دامنه رو در معرض دسترسناپذیری قرار داد. کلودفلر با استفاده از مکانیزم «serve stale» و سازوکار Negative Trust Anchor توانست تأثیر این قطعی رو تا حد زیادی کاهش بده.
سیسکو اعلام کرده که قراره Astrix Security رو بخره تا پورتفولیوی امنیت AI Agentهاش رو تقویت کنه. Astrix یه پلتفرم امنیتی تخصصی داره که روی شناسایی و مدیریت هویتهای غیرانسانی (NHI) مثل API Keyها، Service Accountها و OAuth Tokenها تمرکز داره. این قابلیتها قراره به Cisco Identity Intelligence، Cisco Secure Access و Duo IAM اضافه بشه. جالبه که طبق گزارش Cisco، فقط ۲۴٪ از سازمانها میتونن رفتار AI Agentهاشون رو با نظارت زنده کنترل کنن. این دومین خرید سیسکو در حوزه مدیریت AI طی چند هفته اخیره.
دولت بریتانیا قصد داره با اجرای قوانین تأیید سن گسترده، دسترسی کودکان به بخشهای مختلف اینترنت رو محدود کنه. گروههای حامی حریم خصوصی مثل EFF، Mozilla، Proton و Tor Project در یک بیانیه مشترک هشدار دادن که این طرح در عمل یعنی همه کاربران — نه فقط بچهها — باید سنشون رو ثابت کنن. منتقدان میگن فناوریهای موجود برای تأیید سن نه دقیق هستن و نه حافظ حریم خصوصی، و بعضیشون با یه سبیل کشیدهشده روی صورت هم دور زده شدن. به جای این رویکرد، این گروهها معتقدن باید مدلهای تجاری مبتنی بر جمعآوری انبوه دا
مایکروسافت یه سری تغییرات مهم توی تجربه Windows Update اعمال کرده که مستقیماً از فیدبک کاربرها اومده. حالا میتونی آپدیت رو موقع راهاندازی اولیه رد کنی، پوز آپدیت رو بینهایت بار تمدید کنی، و هر بار که خواستی سیستم رو ریاستارت کنی بدون اینکه مجبور باشی آپدیت نصب بشه. علاوه بر این، آپدیتهای درایور، .NET و فریمور حالا با آپدیت ماهانه هماهنگ میشن تا تعداد ریبوتهای ماهانه به یکی کاهش پیدا کنه.
اپل از اوایل ۲۰۲۶ جلوی آپدیت چند اپ هوش مصنوعی مثل Replit رو گرفته، چون این اپها کد تولید میکنن و نتیجه رو توی یه web view داخلی نشون میدن. قانون ۲.۵.۲ App Store میگه اپها باید self-contained باشن و نباید کدی اجرا کنن که قابلیت جدید معرفی کنه. مشکل اصلی اینه که فرآیند بررسی اپل برای نرمافزاری که رفتارش در لحظهی اجرا توسط یه مدل هوش مصنوعی تعیین میشه، اصلاً ابزاری نداره. در همین حال OpenAI داره یه اکوسیستم جدید میسازه که اپها رو بهشکل سرویسهای MCP توزیع میکنه، نه باینریهای ثابت.
گوگل یه قابلیت جدید به Meet اضافه کرده که به ادمینها اجازه میده قبل از شروع خودکار یادداشتبرداری با Gemini، ضبط جلسه، یا رونویسی (Transcript)، رضایت صریح شرکتکنندهها رو الزامی کنن. این ویژگی بهصورت پیشفرض خاموشه و باید توسط ادمین در کنسول مدیریتی فعال بشه. رولاوت این قابلیت از ۵ مه ۲۰۲۶ شروع شده و بسته به نسخهی Google Workspace، سطح پوشش متفاوتیه.
متا دو آسیبپذیری امنیتی در واتساپ رو افشا کرده که هر دو از طریق برنامه باگبانتی این شرکت گزارش شدن و قبلاً پچ شدن. اولی مربوط به جعل فایل در واتساپ ویندوزه؛ مهاجم میتونه یه فایل اجرایی رو به شکل یه فایل بیخطر جا بزنه. دومی روی نسخههای iOS و اندروید واتساپ تأثیر میذاره و میتونه اجازه بده محتوای مدیا از یه URL دلخواه پردازش بشه. هیچ شواهدی از سوءاستفاده واقعی از این آسیبپذیریها گزارش نشده.
در نشست اخیر کمیته مشورتی W3C، یه جلسه فرعی درباره تهدیدات وب باز برگزار شد. کراولرهای مدلهای زبانی بزرگ (LLM) حجم ترافیکی شبیه به حملات DDOS روی سایتها ایجاد میکنن و از طرف دیگه، محتوا بهجای مراجعه مستقیم کاربر، از طریق هوش مصنوعی مصرف میشه که درآمد ناشران رو تهدید میکنه. شرکتکنندگان پیشنهادهایی مثل استانداردهای پرداخت و انتساب، مدل push برای محتوا، و درگیرکردن شرکتهای هوش مصنوعی در فرآیندهای استانداردسازی W3C مطرح کردن. همه با این تحلیل موافق نبودن و برخی معتقدند عوامل هوش مصنوعی میتو
بنیاد OpenInfra اولین نسخه بزرگ StarlingX در سال ۲۰۲۶ رو منتشر کرد. مهمترین قابلیت جدید این نسخه پشتیبانی از PTP Partial Timing Support (PTS) هست که امکان توزیع دقیق زمانبندی رو حتی در محیطهایی که همه نودها سختافزار PTP ندارن فراهم میکنه. علاوه بر این، احراز هویت کاربران با یک پروکسی واحد OIDC یکپارچه شده و دیگه نیازی به مدیریت دو پایگاه داده جداگانه نیست. این نسخه همچنین پشتیبانی از NetApp به عنوان بکاند ذخیرهسازی و بهبودهایی در مدیریت یکپارچه نرمافزار رو به همراه داره.
Palo Alto Networks هشدار داده که یک آسیبپذیری بحرانی زیرو-دی در PAN-OS با شناسه CVE-2026-0300 داره در حملات واقعی مورد اکسپلویت قرار میگیره. این باگ از نوع buffer overflow هست و به مهاجمان اجازه میده بدون احراز هویت، کد دلخواه با دسترسی root روی فایروالهای اینترنتمحور اجرا کنن. در حال حاضر بیش از ۵۸۰۰ فایروال آسیبپذیر به صورت آنلاین شناسایی شده. هنوز پچی منتشر نشده، اما شرکت گفته اولین بهروزرسانیها تا ۱۳ می ۲۰۲۶ در دسترس خواهند بود.
Logto یه زیرساخت احراز هویت مدرن و متنباز هست که پیادهسازی OIDC، OAuth 2.1 و SAML رو برای تیمهای توسعهدهنده خیلی سادهتر میکنه. این ابزار از multi-tenancy، enterprise SSO، و RBAC پشتیبانی میکنه و SDK برای بیش از ۳۰ فریمورک مختلف داره. Logto هم بهصورت ابری (کاملاً managed) و هم self-hosted در دسترسه و حتی برای معماریهای مبتنی بر هوش مصنوعی و پروتکل MCP هم آمادهست. بهعنوان جایگزین متنباز Auth0، Cognito و Firebase Auth معرفی میشه.
مدلهای زبانی بزرگ (LLM) دیگه برای همهچیز گزینه ایدهآل نیستن. SLMها یا مدلهای زبانی کوچک، با پارامترهای کمتر (معمولاً ۱ تا ۷ میلیارد)، سریعتر، ارزونتر و حریمخصوصیمحورتر هستن و برای کارهای تکراری و تخصصی بهمراتب بهتر عمل میکنن. این مدلها میتونن روی دستگاههای لوکال یا محیطهای آفلاین هم اجرا بشن و نیازی به ارسال داده به ابر عمومی ندارن. گارتنر پیشبینی میکنه تا ۲۰۲۷، استفاده سازمانها از SLMها سه برابر بیشتر از LLMها میشه.
ابزارهای هوش مصنوعی میتونن کد کارکردی تولید کنن، ولی در سیستمهای IoT این کافی نیست. این کدها اغلب بدون آگاهی از معماری کلی سیستم، محدودیتهای سختافزاری یا قراردادهای تیمی نوشته میشن و بدهی فنی سنگینی به جا میذارن. چهار مکانیزم اصلی این مشکل عبارتند از: تکرار الگوهای منسوخ، راهحلهای موضعی بدون دید معماری، دوپلیکیشن منطق، و نادیده گرفتن محدودیتهای سختافزاری. برای کنترل این چالش، تیمهای توسعه باید نظارت انسانی جدیتری بر کد تولیدی هوش مصنوعی داشته باشن و بخشهای حیاتی پروژه رو بهصراحت ا
حملات زنجیره تأمین نرمافزار (Supply Chain) یکی از جدیترین تهدیدهای امنیتی دنیای توسعه نرمافزار هستن. در مارس ۲۰۲۶، پکیجهایی مثل trivy-action و axios دچار آلودگی شدن و میلیونها پروژه رو در معرض خطر گذاشتن. این مقاله یه نقشه راه عملی برای کاهش ریسک مصرف پکیجهای شخص ثالث ارائه میده — از کم کردن وابستگیها و اعمال تأخیر در نصب آپدیتها گرفته تا استفاده از پروکسی رجیستری و محیطهای توسعه ابری. اصول مطرحشده فراتر از npm هستن و برای تمام اکوسیستمهای مدیریت پکیج قابل اجرا ان.
opentype.js یه کتابخانه جاوااسکریپتیه که بهت امکان میده فایلهای فونت رو توی مرورگر و Node.js بخونی، بنویسی و رندر کنی. نسخه ۱.۳.۵ با تعداد زیادی تغییر و بهبود منتشر شده که شامل پشتیبانی از فونتهای متغیر، رفع چند آسیبپذیری امنیتی مهم و بهبود قابل توجه پرفورمنس میشه. این نسخه در واقع همون نسخه ۲.۰.۰ پریریلیزه که به اشتباه با شماره ۱.۳.۵ منتشر شده.
گوگل یه API به اسم Prompt API رو علیرغم مخالفت صریح موزیلا، وبکیت و W3C TAG به بهانه «علاقه توسعهدهندهها» شیپ کرده. این API فعلاً فقط با مدل Gemini Nano گوگل کار میکنه و استفاده ازش مستلزم موافقت با سیاستهای استفاده خود گوگله. از طرفی کروم بدون اجازه کاربر یه مدل ۴ گیگابایتی رو دانلود کرده و هر وبسایتی میتونه بدون درخواست مجوز، پرامپتهایی به این مدل بفرسته. نویسنده این اتفاق رو شرمآورترین زورگویی در تاریخ استانداردهای وب میدونه.
محققان امنیتی Akamai یک تکنیک پایداری خودکفا به نام Ouroboros کشف کردن که از ویژگی dMSA در ویندوز سرور 2025 سوءاستفاده میکنه. این تکنیک با تنها شش دستور، روی یک سیستم کاملاً پچشده، اجازه میده که هش NT یک اکانت هدف استخراج بشه و حتی بعد از چرخش پسورد یا حذف اکانت مهاجم هم پایدار بمونه. برای انجام این حمله فقط به دو دسترسی نیاز داره: CreateChild روی یک OU یا کانتینر، و WriteProperty روی اکانت هدف. نکته خطرناکتر اینه که Domain Adminها هم نمیتونن بهراحتی این وضعیت رو اصلاح کنن.
رقابتهای CTF دیگه مثل قبل نیستن. در BSidesSF 2026، ۱۶ تیم تمام چالشها رو کامل حل کردن و هیچ چالشی زیر ۲۵ بار حل نشد — در حالی که سال قبل فقط یه تیم به این نزدیک شده بود. Claude Code و Codex تونستن حتی چالشهای سخت binary exploitation رو بهصورت خودکار حل کنن. با این حال، خوبِ که بدونیم موفقیت LLMها در CTF لزوماً به معنای جایگزینی متخصصان امنیتی در پنتست واقعی نیست.
وقتی درآمد شرکتهای بزرگ هوش مصنوعی اعلام میشه، همه روی عدد کل تمرکز میکنن — ولی سوال اصلی اینه که این درآمد از کجا میاد. OpenAI حدود ۷۵٪ درآمدش رو از اشتراکهای مصرفی میگیره، در حالی که Anthropic حدود ۸۰٪ درآمدش از مشتریان سازمانیه. این تفاوت ساختاری به این معنیه که در زمان فشار اقتصادی، این دو شرکت رفتار کاملاً متفاوتی خواهند داشت. تاریخ بازار SaaS نشون داده که درآمد مصرفی در بحران خیلی سریعتر از بین میره، و بازار هوش مصنوعی احتمالاً این تفاوت رو با شدت بیشتری تجربه میکنه.
بر اساس دادههای TRM Labs، هکرهای کره شمالی تا اینجای ۲۰۲۶ مسئول ۷۶ درصد از کل ارز دیجیتال دزدیدهشده در دنیا هستن. این عدد نه از طریق حملات زیاد، بلکه با چند ضربه بزرگ و دقیق به دست اومده؛ از جمله سرقت ۱.۵ میلیارد دلار اتریوم از ByBit و نزدیک به ۳۰۰ میلیون دلار از Drift و KelpDAO. کارشناسا معتقدن که هوش مصنوعی داره به این گروهها کمک میکنه تا مهندسی اجتماعی و شناسایی اهداف رو با دقت و سرعت بیشتری انجام بدن. ضعف ساختاری پلتفرمهای DeFi هم این وضعیت رو بدتر کرده.