نکته : بچهها، توی تست نفوذ فقط پیدا کردن سابدامینها مهم نیست؛ چیزی که اهمیت بیشتری داره، بررسی تفاوت زیرساخت هر سابدامینه. مثلاً ممکنه "dev" یا "staging" روی سروری جدا قرار داشته باشه و تنظیمات امنیتی ضعیفتری نسبت به محیط اصلی داشته باشه. همین تفاوت میتونه باعث ایجاد یک Attack Surface اضافه بشه
#نکته❗
بچهها، توی امنیت API داشتن Login به معنی امن بودن API نیست ممکنه کاربر احراز هویت شده باشه، ولی سرور بررسی نکنه که آیا اون کاربر واقعاً اجازهی دسترسی به Resource موردنظر رو داره یا نه. اینجاست که ضعفهایی مثل BOLA یا همون IDOR میتونن خودشون رو نشون بدن❗
Code Block
#نکته❗
بچهها، خیلیها فکر میکنن اگر یک سرویس روی اینترنت Port باز داشته باشه، حتماً مشکل امنیتی محسوب میشه؛ درحالیکه مسئله اصلی اینه که چه سرویسی روی اون Port اجرا میشه، چه نسخهای داره و آیا واقعاً باید در معرض اینترنت باشه یا نه. مدیریت صحیح Attack Surface یعنی فقط سرویسهای ضروری در معرض دسترسی قرار بگیرن❗
Code Block
#نکته❗
بچهها، خطاهای برنامه فقط برای نمایش به کاربر نیستن؛ گاهی همین Errorها اطلاعاتی دربارهی Framework، Database، مسیر فایلها یا منطق داخلی برنامه افشا میکنن. برای همین در محیط Production بهتره خطاهای داخلی به کاربر نمایش داده نشن و جزئیاتشون فقط داخل لاگهای کنترلشده ثبت بشه❗
#نکته❗
بچهها، توی امنیت Web فقط Input Validation مهم نیست؛ Context هم اهمیت داره. دادهای که داخل HTML قرار میگیره با دادهای که داخل JavaScript یا SQL استفاده میشه، روش محافظت متفاوتی نیاز داره. Encoding و Validation باید متناسب با Context انجام بشن❗
#نکته❗
بچهها، یک API Key یا Access Token ممکنه از نظر ظاهری فقط یک رشتهی ساده باشه، ولی اگر دسترسی کافی داشته باشه، افشاشدنش میتونه به معنی دسترسی غیرمجاز به یک سرویس کامل باشه. Secretها نباید داخل Source Code یا Repository عمومی قرار بگیرن و بهتره با Secret Manager مدیریت بشن❗
#نکته❗
بچهها، توی Zero Trust فرض اصلی این نیست که «چون کاربر داخل شبکه است پس قابل اعتماده». هر درخواست باید بر اساس Identity، Authorization، وضعیت دستگاه و Policyهای امنیتی ارزیابی بشه. یعنی اعتماد باید دائماً بررسی بشه، نه اینکه یکبار برای همیشه داده بشه❗
📰 ه#ک Hugging Face توسط autonomous AI agent
پلتفرم متنباز هوش مصنوعی Hugging Face اعلام کرد که هدف حملهای قرار گرفته که توسط یک autonomous AI agent system انجام شده است. این سیستم هوش مصنوعی مستقل بدون دخالت انسان به زیرساخت production شرکت نفوذ کرده و به تعدادی از دیتاستهای داخلی و اعتبارنامهها دسترسی غیرمجاز پیدا کرده است. شرکت سریعاً این دسترسی غیرمجاز را شناسایی و پاسخ داد. این حمله نشان میدهد چگونه یک AI agent خودمختار میتواند به تنهایی عملیات شناسایی و نفوذ را انجام دهد
🔗 مطالعه کامل
Code Block
📰 آسیبپذیری CVE-2026-14266 در 7-Zip امکان اجرای کد را میدهد
باز کردن آرشیو XZ دستکاریشده در 7-Zip میتواند به مهاجم اجازه اجرای کد در context فرآیند جاری را بدهد. این flaw از نوع heap-based buffer overflow در پردازش chunked data فرمت XZ است. ZDI جزئیات را ۱۵ جولای منتشر کرد و رفع آن در 7-Zip 26.02 در ۲۵ ژوئن ارائه شد.
🔗 مطالعه کامل
Code Block
Code Block
📰 آسیبپذیری CVE-2026-14266 در 7-Zip امکان اجرای کد را میدهد باز کردن آرشیو XZ دستکاریشده
#نکته❗
بچهها یه فایل XZ دستکاریشده میتونه توی 7-Zip دردسر درست کنه و حتی باعث اجرای کد روی سیستم بشه❗
مشکل CVE-2026-14266 یه Heap-Based Buffer Overflow توی پردازش دادههای Chunk شده فرمت XZ هست❗
نکته جالبش اینه که مهاجم میتونه با یه آرشیو دستکاریشده از این آسیبپذیری سوءاستفاده کنه❗
کدی که اجرا میشه با سطح دسترسی همون پردازشی اجرا میشه که 7-Zip باهاش در حال کاره❗
راهکارش سادهست 7-Zip رو به نسخه 26.02 یا بالاتر آپدیت کنید و فایلهای ناشناس رو الکی باز نکنید❗
این مورد یه یادآوری خوبه که حتی یه فایل فشرده معمولی هم میتونه تبدیل به نقطه ورود حمله بشه❗
آسیب پذیری OAuth 2.0 چیست؟ روشهای نفوذ و راههای مقابله
آسیب پذیری OAuth 2.0 یکی از مهمترین نقاط ضعف امنیتی وبسایتهاست. در این مقاله با انواع حملات OAuth، نحوه شناسایی و روشهای جلوگیری از آنها آشنا میشوید.
⬅️مشاهده مقاله➡️
Code Block