ورسل در ۱۹ آوریل ۲۰۲۶ یه حادثه امنیتی رو فاش کرد که طی اون مهاجم از طریق یه ابزار هوش مصنوعی شخص ثالث وارد حساب گوگل ورکاسپیس یه کارمند شد و از اونجا به محیط Vercel نفوذ کرد. نتیجه؟ متغیرهای محیطی تعدادی از مشتریان، از جمله کلیدهای AWS، احتمالاً لو رفتن. توصیه اصلی اینه که به جای کلیدهای استاتیک، از OIDC federation و توکنهای موقت STS استفاده بشه. علاوه بر این، محققان نشون دادن که ابزارهای LLM مثل LMDeploy هم میتونن به سرعت به بردار حمله SSRF برای دزدیدن کردنشیالهای AWS تبدیل بشن.
گوگل چند بهبود مهم به لاگهای حسابرسی Workspace اضافه کرده که قابلیتهای بررسی امنیتی رو به شکل قابل توجهی تقویت میکنه. حالا میشه صاحب هر منبع رو با جزئیات بیشتری شناسایی کرد، اطلاعات دستگاه کاربر هنگام انجام عملیات رو مشاهده کرد، و پوشش لاگها به سرویسهای بیشتری از جمله Chrome، Voice و Vault گسترش پیدا کرده. این تغییرات از ۲۹ آوریل ۲۰۲۶ به صورت تدریجی در دسترس ادمینها قرار میگیره.
روزهایی که میشد راحت از یه مدل هوش مصنوعی به مدل دیگهای سوئیچ کرد داره به پایان میرسه. یه نظرسنجی از ۵۴۲ مدیر ارشد آمریکایی نشون داده که نزدیک به ۹۰ درصدشون فکر میکردن میتونن در عرض چهار هفته فروشنده AI عوض کنن — اما واقعیت خیلی متفاوته. از طرف دیگه، فروشندههای بزرگ مثل OpenAI و Anthropic دارن قیمتهاشون رو به شکل چشمگیری بالا میبرن و مدلهای قیمت ثابت هم دارن از بین میرن. ترکیب قفل شدن به فروشنده و افزایش قیمت، بودجههای سازمانی رو به شدت تحت فشار قرار میده.
در سهماهه اول ۲۰۲۶، اینترنت در نقاط مختلف دنیا با اختلالات جدی روبرو شد. اوگاندا و ایران هر دو قطعیهای اینترنتی گستردهای را تجربه کردن که از سوی دولتهاشون اعمال شد. کوبا سه بار با فروپاشی شبکه برق ملیاش اینترنت رو از دست داد، و مراکز داده AWS در امارات و بحرین هم هدف حملات پهپادی قرار گرفتن. علاوه بر این، قطعیهای ناشی از جنگ در اوکراین، آسیب به کابلها در کنگو، و مشکلات فنی برای Verizon در آمریکا هم در این بازه رخ داد.
اپلیکیشنهای مدرن روی دهها یا حتی صدها میکروسرویس سوارن، و همین معماری درِ تازهای برای حمله باز میکنه. یه محقق امنیتی از تیم Synack Red Team سه بردار حمله واقعی رو که مستقیماً از الگوهای ارتباطی میکروسرویسها ناشی میشن توضیح داده. از SSRF روی سرویسهای داخلی PDF گرفته تا misconfiguration در scope توکنها، همه اینا نشون میده که تنها داشتن API gateway کافی نیست. اگه ارتباطات داخلی سرویسها درست ایمنسازی نشه، یه باگ بهظاهر کوچیک میتونه به نشت دادههای چند سرویس مختلف ختم بشه.
محققان امنیتی یه باگ جدی در فایرفاکس و مرورگر Tor کشف کردن که بهجای کوکی، از رفتار داخلی IndexedDB برای ساختن یه شناسه پنهان و پایدار استفاده میکرد. این شناسه حتی در حالت Private Browsing و حتی بعد از استفاده از قابلیت «هویت جدید» Tor هم باقی میموند. موزیلا و پروژه Tor هر دو پچ سریعی منتشر کردن؛ فایرفاکس ۱۵۰ و Tor Browser نسخه ۱۵.۰.۱۰ این مشکل رو برطرف کردن.
محققان Wiz یه آسیبپذیری بحرانی (CVE-2026-3854) توی زیرساخت داخلی گیتهاب پیدا کردن که هر کاربر احراز هویتشده میتونست با یه دستور ساده git push روی سرورهای بکاند گیتهاب کد دلخواه اجرا کنه. این باگ به میلیونها ریپازیتوری عمومی و خصوصی دسترسی میداد. گیتهاب در GitHub.com ظرف ۶ ساعت مشکل رو برطرف کرد، اما ۸۸٪ از نمونههای GitHub Enterprise Server هنوز آسیبپذیرن و باید فوری آپدیت بشن. جالب اینکه این یکی از اولین باگهای بحرانی کشفشده در بایناریهای سورس-بسته با کمک هوش مصنوعیه.
پلتفرم پیشبینی بازار Polymarket ادعاهای مربوط به نشت اطلاعات ۳۰۰ هزار رکوردی رو رد کرده و میگه این دادهها اصلاً خصوصی نبودن و از طریق APIهای عمومی و دادههای آنچین در دسترس همه بودن. اما محققان امنیتی میگن مشکل اینجاست که اندپوینتهای مستندنشده، کنترلهای ضعیف pagination، و تنظیمات غلط CORS اجازه داده این حجم از داده بهصورت خودکار استخراج بشه. پکیجی که روی یه فروم جرائم سایبری به اشتراک گذاشته شده شامل اسکریپتهای خودکار، گزارش فنی، و اطلاعات کاربران مثل پروفایل، آدرسهای کیف پول، و روابط
Node.js 26 با چند تغییر مهم معرفی شده که مهمترینشون فعالسازی پیشفرض Temporal API هست؛ یه جایگزین مدرن و قدرتمند برای Date قدیمی جاوااسکریپت. موتور V8 هم به نسخه ۱۴.۶ ارتقا پیدا کرده و Undici هم به نسخه ۸ رسیده. این نسخه فعلاً در وضعیت «Current» قرار داره و از اکتبر ۲۰۲۶ وارد مرحله LTS میشه.
سی اسکیل مشکوک در ClawHub، یه مارکتپلیس برای OpenClaw، کشف شدن که بدون هیچ بدافزاری و بدون اطلاع کاربر، ایجنتهای هوش مصنوعی رو وارد یه شبکه ماینینگ کریپتو میکنن. این کمپین که ClawSwarm نام گرفته، با استفاده از فایلهای SKILL.md ایجنتها رو وادار میکنه خودشون رو به یه سرور خارجی معرفی کنن، کیف پول Hedera بسازن و کلید خصوصی رو ثبت کنن. کاربر در هیچکدام از این مراحل تأییدی نمیده و اصلاً نمیفهمه چی داره اتفاق میافته.
با پکیج WebPush از مجموعه Laravel Notification Channels میتونی مستقیماً از لاراول برای کاربرانت پوش نوتیفیکیشن بفرستی — حتی وقتی مرورگر باز نیست. نیازی به اپ نیتیو یا سرویس واسط شخص ثالث نداری؛ پکیج مستقیم با Push API مرورگر از طریق کلیدهای VAPID حرف میزنه. کروم، فایرفاکس، اج و سافاری همه پشتیبانی میشن. نوشتن نوتیفیکیشن هم دقیقاً مثل همیشه در لاراوله، فقط یه کانال جدید اضافه میشه.
در یه رشته حملات زنجیرهای به هم وصل، ابزار محبوب اسکن آسیبپذیری Trivy هک شد و از طریق اون، دو شرکت بزرگ امنیتی Checkmarx و Bitwarden مورد حمله قرار گرفتن. مهاجمها از اکانت GitHub این شرکتها برای توزیع بدافزار به مشتریانشون سوءاستفاده کردن. ماجرا به اینجا ختم نشد و گروه باجافزاری Lapsu$ هم با دسترسی خریداریشده، دادههای خصوصی Checkmarx رو لیک کرد. این حوادث نشون میده که ابزارهای امنیتی به دلیل دسترسی گستردهشون، هم هدف جذابی برای هکرها هستن و هم میتونن به سلاحی علیه مشتریانشون تبدیل بشن
تیم تحقیقاتی Sysdig کشف کرد که یه آسیبپذیری SSRF در LMDeploy — ابزار سرویسدهی مدلهای زبانی بزرگ — تنها ۱۲ ساعت و ۳۱ دقیقه بعد از انتشار عمومی advisory، مورد حمله قرار گرفت. مهاجم از endpoint بارگذاری تصویر در مدلهای vision-language سوءاستفاده کرد تا شبکهی داخلی سرور رو اسکن کنه. در طول یه جلسهی ۸ دقیقهای، سرویسهایی مثل AWS IMDS، Redis، MySQL و رابطهای مدیریتی LMDeploy هدف قرار گرفتن. این حادثه نشون میده که زیرساختهای هوش مصنوعی هم مثل هر سرویس دیگهای در معرض تهدیدات جدی هستن.
باتلر یه ابزار متنبازه که تمام ریپوهای یه سازمان GitHub رو اسکن میکنه و اطلاعات ورکفلوها، اکشنها، سکرتها و وابستگیهای third-party رو جمعآوری میکنه. خروجیش به صورت HTML و CSV آماده میشه که برای بررسیهای امنیتی و آدیت وابستگیها خیلی به درد میخوره. اطلاعات دانلودشده توی یه دیتابیس SQLite ذخیره میشن و میشه چند سازمان مختلف رو توی یه فایل دیتابیس داشت.
Honker یه افزونه SQLite هست که امکانات NOTIFY/LISTEN شبیه به Postgres رو به SQLite اضافه میکنه. با این ابزار میشه صف کار، پابساب دائمی، و استریم رویدادها رو مستقیم توی همون فایل .db داشت، بدون نیاز به Redis، Celery یا هیچ برنامه واسطهای. عملیاتهای بیزینسی و صف پیامها توی یه تراکنش اتفاق میافتن، یعنی اگه rollback بشه، هر دو باهم برمیگردن. Honker از طریق یه افزونه قابل بارگذاری SQLite کار میکنه و برای Python، Node.js، Go، Ruby، Rust، Bun و Elixir باینینگ داره.
شرکت امنیتی Expel یک گروه APT تحت حمایت دولت کره شمالی رو شناسایی کرده که با نام HexagonalRodent ردیابیش میکنه. این گروه با طعمهی آگهیهای شغلی جعلی، توسعهدهندگان Web3 رو هدف قرار میده و از طریق پروژههای آلوده به بدافزار، کیف پولهای ارز دیجیتال رو سرقت میکنه. تنها در سه ماه، ارزهای دیجیتالی معادل ۱۲ میلیون دلار از قربانیان به سرقت رفته. این گروه بهطور گسترده از ابزارهای هوش مصنوعی مثل ChatGPT و Cursor استفاده میکنه تا حملاتش رو صنعتی و مقیاسپذیر کنه.
لاراول قبل از اینکه درخواست به کنترلر برسه، یه سری کار جالب روی پارامترهای مسیر انجام میده. Route Binding یه قابلیت قدرتمنده که بخشهای خام URL رو به مدلهای Eloquent، Enum، یا مقادیر سفارشی تبدیل میکنه. این مقاله یه دایو عمیقه به این مکانیزم و نشون میده که دقیقاً پشت صحنه چه اتفاقی میافته. اگه همیشه از Route Binding استفاده میکردی ولی نمیدونستی چطور کار میکنه، این مطلب برات جذابه.
Observer و Event Listener هر دو برای «واکنش به اتفاقات» توی لاراول طراحی شدن، ولی هر کدوم جای مشخص خودشون رو دارن. Observer به چرخهی حیات مدلهای Eloquent گره خورده و بدون نیاز به فراخوانی دستی، رویدادهایی مثل created یا deleted رو مدیریت میکنه. Event Listener برای رویدادهای سطح بالاتر اپلیکیشن مثل ثبتنام کاربر یا ثبت سفارش به کار میاد و بهت اجازه میده چند کار مختلف رو بهصورت جداگانه و قابل تست انجام بدی. شناخت تفاوت این دو ابزار کمک میکنه کدت تمیزتر، مقیاسپذیرتر و قابل نگهداریتر بشه.
فلر یه پلتفرم مانیتورینگ فولاستک هست که مخصوص لاراول، PHP و جاوااسکریپت ساخته شده. با فلر میتونی خطاهای پروداکشن رو قبل از اینکه کاربرا باهاشون روبهرو بشن شناسایی و رفع کنی. علاوه بر ردیابی خطا، ابزارهای مانیتورینگ پرفورمنس هم داره که کمک میکنه کوئریهای کند و ریکوئستهای سنگین رو پیدا کنی. فلر با ابزارهایی مثل Slack، GitHub، Jira و Linear هم یکپارچه میشه و حتی از MCP Server برای اتصال به ابزارهای هوش مصنوعی پشتیبانی میکنه.
Oh Dear یه سرویس مانیتورینگ جامع برای وبسایتهاست که از آپتایم گرفته تا SSL، لینکهای شکسته، پرفورمنس، DNS، دامنه، و حتی کرونجابها رو زیر نظر میگیره. وقتی مشکلی پیش میاد، از طریق ایمیل، SMS، Slack، Discord، PagerDuty و دهها کانال دیگه بهت خبر میده. این سرویس به تیمهای فنی، توسعهدهندهها و مارکترها کمک میکنه که قبل از کاربر از مشکلات سایتشون باخبر بشن.