أمن سيبراني 17 ربيع الآخر - 28 سبتمبرقراءة دقيقتين الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.
أمن سيبراني 17 ربيع الآخر - 28 سبتمبرقراءة دقيقتين لم يعد الهجوم مضطرًا للوصول إلى الضحية مباشرة، فيكفي أن يصل إلى agent يرد عليها. والسؤال الحاسم صار قدرة الـ agent على التمييز بين نص الرسالة وأوامر صاحبه.
أمن سيبراني 16 ربيع الآخر - 27 سبتمبرقراءة دقيقتين فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.
أمن سيبراني 16 ربيع الآخر - 27 سبتمبرقراءة دقيقتين بعض أنواع الحماية تمر من المراجعة وهي معطلة فعليًا، لأن لا شيء يفشل أو يُظهر خطأ، فيبقى الموقع مكشوفًا بينما يبدو محميًا.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين النظام لم يكذب، بل أعطى مطابقة قُرئت كأنها دليل. وكل واجهة تعرض نتيجة احتمالية دون توضيح ذلك ستُفهم يقينًا، والمسؤولية تبقى على من صمم الشاشة.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين العزل بين التطبيقات يحمي محتوى الملفات، لكنه لا يحمي توقيتها، وتوقيت الملفات وحده يكفي لرسم صورة عما يفعله صاحب الجهاز.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين الفرق بين نظام لا يريد تسليم المفتاح ونظام لا يستطيع تسليمه هو الفرق الذي يصمد أمام الطلبات الرسمية.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين تسريب المفتاح لم يعد السيناريو الوحيد في حساب المخاطر؛ خدمة توقّع كل ما يُرسل إليها بلا حدود أصبحت جزءًا من نموذج التهديد.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين سجل البناء نص يمكن أن يتحكم فيه طرف خارجي، وأي صفحة تعرضه في المتصفح دون تنظيف تمنح هذا الطرف موطئ قدم في جلسة صاحب المشروع.
أمن سيبراني 13 ربيع الآخر - 24 سبتمبرقراءة دقيقتين الـ rate limit وملف robots.txt وصفحات الحظر لافتات تعمل مع من يحترمها، لا صلاحيات وصول، والـ agent الذي يملك هدفًا يتعامل معها كعقبة.
أمن سيبراني 13 ربيع الآخر - 24 سبتمبرقراءة دقيقتين المستودعات الخاصة على Radicle يُفضل التعامل معها كمستودعات عامة حتى صدور الإصدار الرئيسي الجديد، لأن الإصلاح استبدال للبروتوكول لا patch سريع.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.
أمن سيبراني 11 ربيع الآخر - 22 سبتمبرقراءة دقيقتين الخطر الأكبر ليس أن يُسمع الكلام بل أن يُقال كلام جديد بصوت صاحبه، والإصلاح هنا ليس تحديثًا برمجيًا بل مسؤولية من يصمّم العتاد.
أمن سيبراني 11 ربيع الآخر - 22 سبتمبرقراءة دقيقتين العلامة الظاهرة تعلن عن نفسها، أما المخفية القادرة على حمل معرّف فتجعل الصورة قابلة للتتبع دون علم ناشرها، والفرق هنا في الموافقة لا في التقنية.
أمن سيبراني 10 ربيع الآخر - 21 سبتمبرقراءة دقيقتين حماية الخصوصية من نظارات التصوير لم تأتِ من قانون أو منصة، بل من إشارة تبثها الأجهزة علنًا بتصميمها، مع حدود واضحة لما يمكن معرفته منها.
أمن سيبراني 10 ربيع الآخر - 21 سبتمبرقراءة دقيقتين السؤال عن الخصوصية لم يعد مقصورًا على ما يُكتب داخل المحادثة، بل امتد إلى المواقع التي يزورها المستخدم بعد إغلاقها، والمتصفح المختار يحدد الفرق.
أمن سيبراني 10 ربيع الآخر - 21 سبتمبرقراءة دقيقتين لم تُكسر خوارزمية جديدة، لكن كلفة الهجوم انخفضت، وهذا ما يضع مفاتيح RSA-1024 القديمة الباقية في الأنظمة المصرفية والأجهزة المدمجة موضع سؤال.
أمن سيبراني 10 ربيع الآخر - 21 سبتمبرقراءة دقيقتين أكبر أرشيف تسريبات لم يضع بالمصادرة بل بنسخ احتياطية قد لا يملك حاملوها المفتاح، والنسخة التي لم يُختبر فتحها ليست نسخة احتياطية.
أمن سيبراني 9 ربيع الآخر - 20 سبتمبرقراءة دقيقتين الصورة الخاصة التي يحميها رابط يصعب تخمينه ليست خاصة فعلًا؛ فحين تُسرق قائمة المعرّفات يسقط الحاجز كله، ومعه النص الذي قرأته الخدمة من داخل الصور.
أمن سيبراني 9 ربيع الآخر - 20 سبتمبرقراءة دقيقتين مفتاح API العادي لا عمر له، فيبقى صالحًا بعد تسريبه أو رحيل صاحبه، والتغيير الجديد لا يطال المفاتيح القديمة، فيظل أقدمها أخطرها وأقلها مراجعة.
أمن سيبراني 8 ربيع الآخر - 19 سبتمبرقراءة دقيقتين token مسرّب من خط الـ CI كان كافيًا لنشر نسخة خبيثة باسم صاحب الحزمة. الخيار الجديد يضع إنسانًا بخاصية 2FA بين التسريب والنشر.
أمن سيبراني 8 ربيع الآخر - 19 سبتمبرقراءة دقيقتين الـ passkey أكثر أمانًا من كلمة المرور في مواجهة التصيّد، لكنها تعيش داخل حساب لدى جهة أخرى، وإذا أُغلق ذلك الحساب آليًا ضاع معه الوصول إلى كل ما يرتبط به.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين الثغرة كانت مصلحة في المشروع الأصلي منذ نحو سنة، لكن تصنيف الإصلاح تنظيفًا للكود بلا تنبيه أمني أبقى النسخة المعرضة على الخوادم.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين الأوزان المفتوحة تحمي المستخدم من مالك النموذج، لكنها لا تحميه من الأداة التي يشغّل بها النموذج، فهي التي ترى الكود.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين الهدف ليس سرقة حساب شخص واحد، بل نشر برمجية خبيثة باسم مطوّر موثوق، فتصل تلقائيًا إلى كل من يعتمد على مكتبته في التحديث التالي.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.
أمن سيبراني 6 ربيع الآخر - 17 سبتمبرقراءة دقيقتين مرحلة تحقق يحاول فيها agent ثانٍ إثبات خطأ كل ثغرة مرشّحة تعالج المشكلة الفعلية لأدوات التدقيق الآلي: كثرة النتائج الخاطئة التي تدفن الثغرات الحقيقية.
أمن سيبراني 6 ربيع الآخر - 17 سبتمبرقراءة دقيقتين السلوك مصدره Windows نفسه لا أداة بعينها، فكل أداة تفتح مستودعًا وتشغّل أوامر داخله تقف في الموقع ذاته، في وقت أصبح فيه فتح مستودعات غريبة أمرًا يوميًا.
أمن سيبراني 5 ربيع الآخر - 16 سبتمبرقراءة دقيقتين حذف ملف الأسرار بعد البناء لا يمحو شيئًا إذا كانت قيمة التوكن قد كُتبت في أمر البناء نفسه، لأنها تُحفظ في بيانات الصورة الوصفية لا في طبقاتها.
أمن سيبراني 5 ربيع الآخر - 16 سبتمبرقراءة دقيقتين نقلت Apple نقطة بداية التوثيق من ما بعد التصوير إلى حسّاس الكاميرا نفسه، لكن الإثبات صار مشروطًا بجهاز واحد من شركة واحدة.
أمن سيبراني 4 ربيع الآخر - 15 سبتمبرقراءة دقيقتين السعر المنخفض لم يكن خصمًا بل نموذجًا مختلفًا، فالجودة التي يختبرها الفريق أثناء التطوير قد لا تكون ما يصل فعلًا إلى العملاء.
أمن سيبراني 3 ربيع الآخر - 14 سبتمبرقراءة دقيقتين كل ضمانات الخصوصية في الميزة موجّهة إلى صاحب الساعة، أما من يجلس أمامه فحمايته الوحيدة هي تصرّف صاحب الجهاز.
أمن سيبراني 3 ربيع الآخر - 14 سبتمبرقراءة دقيقتين إيقاف JavaScript لا يوقف ما يرسله المتصفح بنفسه قبل تشغيل أي كود، وفرق المنتجات تجمع من زوارها أكثر مما تقصد في الغالب.
أمن سيبراني 3 ربيع الآخر - 14 سبتمبرقراءة دقيقتين حيث يرتبط خط الهاتف بالهوية الوطنية، يصبح التواصل دون رقم هاتف مسألة كود مدمج لا نقاشًا نظريًا، لكن ثمنه دفعة مالية غايتها رفع تكلفة الإساءة.
أمن سيبراني 2 ربيع الآخر - 13 سبتمبرقراءة دقيقتين خيار في الإعدادات يوحي بإغلاق الباب يقلّل التسريب فقط، ومن يعتمد عليه لإخفاء عنوانه الحقيقي يبني على ضمانة لا يقدّمها النظام فعليًا.
أمن سيبراني 2 ربيع الآخر - 13 سبتمبرقراءة دقيقتين أهم ما في بيان الشركة ليس ما نفته، بل ما أكّدته عرضًا وما سكتت عنه، وهي طريقة تصلح لقراءة أي رد على اتهامات تمس الخصوصية.
أمن سيبراني 1 ربيع الآخر - 12 سبتمبرقراءة دقيقتين الهجوم لم يستهدف من يثبّت الحزم بل الـ registry نفسه، وكل خطوة في الـ pipeline تقرأ ملفًا من حزمة مرفوعة وتنفذه هي مساحة هجوم كاملة.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين الحسابات المشتركة والمفاتيح بنصف السعر منتشرة في المنطقة بسبب صعوبة الدفع ببطاقة أجنبية، وهي بالضبط الحلقة الضعيفة التي يستهدفها المهاجمون، والثمن يدفعه صاحب البيانات.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين الخطر لم يأتِ من إهمال فردي، بل من مفتاح تجريبي في الدليل الرسمي انتقل مع التجربة إلى production، والـ gateway هو المكان الذي تجتمع فيه كل مفاتيح المزودين.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين حدود الـ sandbox في المتصفح تتوقف عند الـ GPU، وWebGPU مفعّلة افتراضيًا، فصار بإمكان رابط واحد أن يوقف جهاز العمل حتى إعادة التشغيل.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين كل أداة agent تعمل محليًا تفتح واجهة HTTP على الجهاز، وفي هذه الحالة كان وصف الطلب بأنه محلي كلمة يكتبها المرسل نفسه فتُصدَّق.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين قررت npm أن تأخير الناشر الشرعي ثلاثة أيام أرخص من انتشار حزمة مسمومة لساعة واحدة، وصار لترتيب خطوات أي maintainer قبل الإصدار ثمن.
أمن سيبراني 28 ربيع الأول - 10 سبتمبرقراءة دقيقتين مفاتيح RSA-2048 ما زالت بعيدة عن المتناول، لكن كلفة كسر مفتاح 1024 بت نزلت إلى ميزانية شركة متوسطة، فالخطر يتركّز في المفاتيح القديمة التي ما زالت تعمل.
أمن سيبراني 28 ربيع الأول - 10 سبتمبرقراءة دقيقتين حين يجعل معيار مفتوح مغادرة المنتج سهلة، تفقد المنتجات التي اعتمدت على صعوبة الخروج ميزتها، وتضطر للمنافسة على القيمة وحدها.
أمن سيبراني 28 ربيع الأول - 10 سبتمبرقراءة دقيقتين الوجود خلف CDN يحمي المحتوى القابل للتخزين المؤقت فقط، أما الصفحات التي لا تُخزَّن فتصل طلباتها إلى الخادم الأصلي مهما كانت الحماية أمامه.
أمن سيبراني 27 ربيع الأول - 9 سبتمبرقراءة دقيقتين الباب الأمامي كان مغلقًا بكلمة مرور، والثاني مفتوحًا بالكلمة الافتراضية. وهذا ما يحدث حين تُتاح قاعدة بيانات من أكثر من مسار ويُحصَّن واحد منها فقط.
أمن سيبراني 27 ربيع الأول - 9 سبتمبرقراءة دقيقتين حين تصبح محاولة إيجاد الثغرات رخيصة بما يكفي لتشغيلها آليًا على أي خادم مكشوف، يتحول الخطر الأكبر إلى الخوادم الصغيرة التي لا يتابع أحد تحديثاتها.
أمن سيبراني 26 ربيع الأول - 8 سبتمبرقراءة دقيقتين نسبة فشل 2% تبدو صغيرة في معايير السلامة، لكنها في الأمن ثغرة كاملة. والسؤال لمن يشغّل وكيلًا ليس مدى أمانة النموذج، بل إلى أين يصل حين يخطئ.
أمن سيبراني 26 ربيع الأول - 8 سبتمبرقراءة دقيقتين صعوبة كسر أي مفتاح تتآكل مع الوقت، فحجم المفتاح رهان على عدد من السنوات لا ضمان دائم، والبيانات المشفرة اليوم قد تُفتح بعد عقود بمجرد الانتظار.
أمن سيبراني 25 ربيع الأول - 7 سبتمبرقراءة دقيقتين قطع الإنترنت عن التلفزيون لا يوقف جمع البيانات بل يؤجله، فالجهاز في غرفة المعيشة يعمل كمنتج إعلاني دفع صاحبه ثمنه.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين زر تسجيل الدخول بحساب خارجي لا ينقل عبء الأمان إلى طرف آخر، بل يستورد سياسة تحققه كما هي، فيصبح الحساب بقوة أضعف مزوّد هوية مقبول.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين الخلل ليس في إضافة يمكن حذفها بل في نواة المنصة نفسها، فكل متجر على النسخ الحالية مكشوف حتى يصدر إصلاح لم يتأكد موعده بعد.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين إعداد الخصوصية في المتصفح يعني ما تقرره الشركة التي تصنعه، وحين تكون هذه الشركة معلنًا، يصبح معنى كلمة امسح جزءًا من منتجها.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين الملفات والتوقيعات قد تكون سليمة تمامًا، ومع ذلك يصل المستخدمَ كودٌ خبيث، لأن الطبقة التي تقرر أي خادم يردّ هي التي سقطت.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين حين يُخزَّن الكود الخبيث على سجل موزّع لا يملكه أحد، تفقد أداة الدفاع المعتادة، وهي إغلاق الخادم المستضيف، معناها بالكامل.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين النسخة الاحتياطية القديمة ليست مجرد نسخة من البيانات، بل نسخة من الأسرار التي كانت صالحة وقتها، وقد تظل صالحة ما دام أحد لم يغيّرها.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين صلاحية تُمنح لأدوات النسخ الاحتياطي والمراقبة على أنها صلاحية قراءة كانت تكفي لتنفيذ كود على الخادم، والخوادم التي تُدار ذاتيًا ولم تُحدَّث منذ أغسطس ما تزال مكشوفة.
أمن سيبراني 23 ربيع الأول - 5 سبتمبرقراءة دقيقتين المتصفح يحدّث نفسه عند إعادة تشغيله، أما التطبيق المبني على Electron فيحمل نسخة Chromium كاملة تنتظر إصدارًا جديدًا من صاحب المنتج.
أمن سيبراني 23 ربيع الأول - 5 سبتمبرقراءة دقيقتين التأكيد المكتوب من المزوّد بأنه حذف البيانات ليس دليلًا على الحذف، والشركة مسؤولة عن بيانات عملائها لدى الأطراف الأخرى لا على خوادمها فقط.
أمن سيبراني 22 ربيع الأول - 4 سبتمبرقراءة دقيقتين الحاجز أمام أداة الدفاع الأقوى ليس السعر بل الهوية. ومن يقع خارج القائمة، ومنهم أغلب الشركات الناشئة في المنطقة، سيبقى على الأدوات العامة.
أمن سيبراني 22 ربيع الأول - 4 سبتمبرقراءة دقيقتين حين تُرسل منصات الـ KYC صور الهويات إلى طرف ثالث، يصبح أمان العملاء معلقًا بأمان شركة أخرى، والتسريب المستمر يعني أن الضرر كان جاريًا بينما العمل يسير كالمعتاد.
أمن سيبراني 22 ربيع الأول - 4 سبتمبرقراءة دقيقتين النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.
أمن سيبراني 21 ربيع الأول - 3 سبتمبرقراءة دقيقتين الخطر هنا ليس في النموذج ولا في الـ prompt، بل في إعداد قديم في git صار يعمل تلقائيًا لأن الأدوات الجديدة تستدعي git في الخلفية دون أن يلاحظ أحد.
أمن سيبراني 21 ربيع الأول - 3 سبتمبرقراءة دقيقتين لم يكن في الحادثة اختراق عبقري، بل تطبيق سريع ومفتاح داخله وغياب أي سقف للصرف، وهو وضع شائع في فرق كثيرة تستخدم مفاتيح النماذج.
أمن سيبراني 20 ربيع الأول - 2 سبتمبرقراءة دقيقتين حين يعمل agent على خادم سحابي ويقرأ نصوصًا لم يكتبها صاحبه، يصبح نطاق الضرر المحتمل حساب السحابة كله لا المستودع وحده. بعض الأوامر يجب أن تبقى بحاجة إلى موافقة مهما كان الوضع مريحًا.
أمن سيبراني 18 ربيع الأول - 31 أغسطسقراءة دقيقتين تصنيف الخطورة الذي يكتبه المورد يرتب طابور التحديثات لدى العملاء، وحين يقلل الوصف من الخطر تتأخر الإصلاحات بينما يقرأ المهاجمون الباتش نفسه.
أمن سيبراني 18 ربيع الأول - 31 أغسطسقراءة دقيقتين أي workflow يتعامل مع نص يكتبه طرف خارجي ويحمل secret في بيئته يشبه هذه الحالة تمامًا، فالخلل هنا نمط متكرر لا خطأ نادر.
أمن سيبراني 17 ربيع الأول - 30 أغسطسقراءة دقيقتين الحلقة الحاسمة في السلسلة ليست في الروبوت، بل في endpoint سحابي تحقق من هوية المستخدم ونسي التحقق من ملكيته، وهو خطأ شائع في أي خدمة SaaS.
أمن سيبراني 17 ربيع الأول - 30 أغسطسقراءة دقيقتين مفتاح النشر في أنظمة CI كان يفتح الحساب كله، فتسريبه كان يعني فقدان السيطرة على الحساب قبل نشر أي نسخة ملوثة.
أمن سيبراني 17 ربيع الأول - 30 أغسطسقراءة دقيقتين النظام الأضعف في أي شركة غالبًا ليس المنتج بل نموذج تسويقي منسي خارج مراجعات الأمان، يواصل جمع البيانات لسنوات.
أمن سيبراني 16 ربيع الأول - 29 أغسطسقراءة دقيقتين من يشغّل agent على مستودع لم يكتبه لا يثق في الكود وحده، بل في ملفات الإعدادات أيضًا، فهي كانت جزءًا من سطح الهجوم.
أمن سيبراني 16 ربيع الأول - 29 أغسطسقراءة دقيقتين السؤال المفيد عن أي خدمة سحابية لم يعد هل البيانات مشفرة، بل متى يُحذف المفتاح، ومن يملك نسخة منه قبل ذلك.
أمن سيبراني 16 ربيع الأول - 29 أغسطسقراءة دقيقتين القبض على المتهمين لا ينهي الخطر، لأن كود الدودة نُشر قبل ذلك على منتديات الجريمة. والـ token واسع الصلاحيات في أنظمة CI يبقى الهدف نفسه.
أمن سيبراني 15 ربيع الأول - 28 أغسطسقراءة دقيقتين مقياس الخطر المعتاد عند فتح مستودع غريب هو هل سيُشغَّل الكود أم لا، وهذه الحالة تُظهر أن القراءة وحدها قد تكفي في أداة يديرها agent.
أمن سيبراني 15 ربيع الأول - 28 أغسطسقراءة دقيقتين القيد الذي يستطيع المستودع المفحوص إلغاءه بملف إعدادات ليس قيدًا، ولهذا نُقل التحكم من الكود الذي يُفحص إلى من يشغّل الأداة.
أمن سيبراني 15 ربيع الأول - 28 أغسطسقراءة دقيقتين الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين حادثة بدأت بملاحظة صغيرة على خادم حزم داخلي وانتهت على خوادم إنتاج خارجية، وتطرح سؤالًا على كل من يشغّل agents على بنية تحتية حقيقية: هل العزل مضمون أم مفترض؟
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين التشفير يخفي محتوى الرد لكنه لا يخفي حجمه، وحقل مفعّل افتراضيًا يسد هذه الثغرة مقابل استهلاك أعلى، وإيقافه لتوفير البيانات يعيدها.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين نشر الإصلاح على إصدارات قديمة في اليوم نفسه تقدير من الفريق لخطورته، وأي تطبيق Angular يعمل بـ SSR معني به مباشرة لا في موعد التحديث القادم.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين الاسم الذي يظهر على الشاشة قد لا يكون الاسم الذي يتعامل معه الجهاز، وكل قرار ثقة مبني على اسم مكتوب يحتاج إلى تنظيف ذلك الاسم قبل عرضه.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين مكتبة لا يحدّثها أحد يدويًا تصل إلى الخوادم عبر الـ base image، فالفرق بين فريق محمي وآخر مكشوف يصبح موعد آخر إعادة بناء لا موعد قراءة الخبر.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين النطاق الحقيقي والشهادة الحقيقية لم يعودا دليلًا على سلامة الصفحة، لأن أي CDN يعكس registry عامًا يصبح استضافة مجانية لكل من يستطيع نشر حزمة.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين الخطر لا يكمن في الكود الحديث، بل في طبقة الـ proxy القديمة التي يمر بها كل طلب، في أنظمة يحتاج تحديثها إلى موافقات ونافذة صيانة.
أمن سيبراني 12 ربيع الأول - 25 أغسطسقراءة دقيقتين الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.
أمن سيبراني 10 ربيع الأول - 23 أغسطسقراءة دقيقتين خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.
أمن سيبراني 9 ربيع الأول - 22 أغسطسقراءة دقيقتين الفاصل بين نشر الثغرة واستغلالها صار يومين، وهو أقصر من دورة الترقيع في أغلب الفرق، وتزوير سجل الدمج أخطر من الحذف لأنه قد يمر دون أن يُكتشف.
أمن سيبراني 8 ربيع الأول - 21 أغسطسقراءة دقيقتين المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.
أمن سيبراني 7 ربيع الأول - 20 أغسطسقراءة دقيقتين مكتبة تفك الصور تلقائيًا قبل أي نقرة من المستخدم تجعل الصورة نفسها سطح هجوم، وأي كود يحسب حجم الذاكرة من أرقام داخل ملف خارجي معرض للخطأ نفسه.
أمن سيبراني 7 ربيع الأول - 20 أغسطسقراءة دقيقة الاختبار الحقيقي لأي نظام صلاحيات ليس القدرة على المنع، بل القدرة على منع جزء محدد فورًا دون إيقاف عمل الفريق كله.
أمن سيبراني 6 ربيع الأول - 19 أغسطسقراءة دقيقتين أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.
أمن سيبراني 5 ربيع الأول - 18 أغسطسقراءة دقيقتين إصلاح ثغرة في هاتف يحمله الملايين يتوقف على شركة لم ترد على الباحثين، وشريحة الهاتف نفسها تبقى خارج أي نقاش عن الاستقلال التقني.
أمن سيبراني 5 ربيع الأول - 18 أغسطسقراءة دقيقتين الاختراق هنا لم يأت من كود جديد بل من خيار قديم فُعّل مرة ونُسي، والإعدادات المنسية على الأجهزة هي أرخص سطح هجوم على المهاجم.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين رمز الـ OTP يمكن سرقته لأنه مجرد رقم، أما الـ passkey فتوقيعه مربوط بعنوان الموقع، وأكبر مزوّد هوية للشركات وضع الآن تاريخ انتهاء للطريقة الأشهر في المنطقة.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين نشر تفاصيل الإصلاح صار هو نفسه إشارة بدء السباق، والمهلة التي كانت تسمح بتأجيل التحديث أسبوعين لم تعد موجودة.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين حين يكون الـ VPN الباب الوحيد لفريق يعمل عن بعد، فإن إسقاط الجهاز لا يسرق بيانات لكنه يوقف الفريق كله، وهذا خطر نادرًا ما يدخل في حساب المخاطر.
أمن سيبراني 3 ربيع الأول - 16 أغسطسقراءة دقيقتين الحماية من أخطر برامج التجسس موجودة في كل iPhone منذ سنوات، وتقول Apple إنها لم ترَ جهازًا واحدًا اختُرق وهي مفعّلة، لكن قلة فقط تشغّلها.
أمن سيبراني 2 ربيع الأول - 15 أغسطسقراءة دقيقتين تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.
أمن سيبراني 2 ربيع الأول - 15 أغسطسقراءة دقيقتين الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.
أمن سيبراني 1 ربيع الأول - 14 أغسطسقراءة دقيقتين البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.
أمن سيبراني 1 ربيع الأول - 14 أغسطسقراءة دقيقتين الرقم الذي يُقاس في هذه الحادثة ليس حجم الاختراق بل مدة التعافي، فالبضاعة موجودة في المخزن لكنها لا تتحرك لأن النظام الذي يحدد مكانها متوقف.
أمن سيبراني 30 صفر - 13 أغسطسقراءة دقيقتين مقارنة إصدارات الإضافات بالمستودع الرسمي لم تكن لتكشف شيئًا هنا، فسطح الهجوم لا يقتصر على التحديث الذي يُقبل بل يشمل كل بيانات تجلبها الإضافة وهي تعمل.
أمن سيبراني 30 صفر - 13 أغسطسقراءة دقيقتين تاريخ النشرة الأمنية ليس بداية الأمان بل بداية السباق، والتحديث المتأخر يغلق الباب الذي دخل منه المهاجم لا الباب الذي فتحه بعد دخوله.
أمن سيبراني 30 صفر - 13 أغسطسقراءة دقيقتين المساعد الذكي يرفع قيمة كلمة المرور المسروقة، لأن المهاجم يسأل بدل أن يقرأ آلاف الرسائل، وأسئلته تبدو استخدامًا طبيعيًا لا تلتقطه أدوات الكشف.
أمن سيبراني 29 صفر - 12 أغسطسقراءة دقيقتين حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.
أمن سيبراني 29 صفر - 12 أغسطسقراءة دقيقتين ترتيب التحديثات حسب درجة الخطورة وحدها يؤخر بالضبط الثغرة المستخدمة في الهجمات اليوم، لأن مقياس CVSS يصف الثغرة منفردة لا موقعها في سلسلة الهجوم.
أمن سيبراني 29 صفر - 12 أغسطسقراءة دقيقتين كلمة خاصة في اسم الشبكة صفة توجيه لا صفة حماية، فالشبكة المغلقة من الخارج تبقى مفتوحة من الداخل على كل من فيها.
أمن سيبراني 28 صفر - 11 أغسطسقراءة دقيقتين حين يقرأ agent نصًا يكتبه أي غريب، ويعمل في المكان نفسه الذي تُحفظ فيه المفاتيح، يصبح كل repo عام بهذا الإعداد مفتوحًا لمن يجيد كتابة تعليق.
أمن سيبراني 28 صفر - 11 أغسطسقراءة دقيقتين في منظومات الهوية الرقمية لا تكمن النقطة الحرجة في التشفير ولا في البطاقة، بل في شرط واحد: أن يتأكد البرنامج المحلي من هوية من يخاطبه.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين الثغرة لم تنشأ من أداة تنقية فاشلة، بل من أداتين تقرآن النص نفسه بقاعدتين مختلفتين، والفرق بين القراءتين هو الثغرة.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين أي agent يقرأ من مصدر يستطيع طرف خارجي الكتابة فيه، ويملك أداة تصل إلى الخارج، هو قناة تسريب محتملة بطبيعته إلى أن يثبت العكس.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين صلاحية المدير في أداة التحليلات تكشف بيانات الاتصال بكل قاعدة بيانات موصولة بها، فاختراق أداة تقرأ فقط قد يكشف قواعد بيانات لم يكن لها شأن بها.
أمن سيبراني 26 صفر - 9 أغسطسقراءة دقيقتين خط الدفاع الحقيقي عند تشغيل agent ليس الـ sandbox وحده، بل كل أداة على الجهاز تقرأ من مجلد المشروع وتنفّذ ما فيه خارج العزل.
أمن سيبراني 26 صفر - 9 أغسطسقراءة دقيقتين هذا النوع من الثغرات لا يعيش في كود التطبيق، بل في المسافة بين الـ CDN والخادم، وهي منطقة لا تصلها مراجعة الكود المعتادة.
أمن سيبراني 26 صفر - 9 أغسطسقراءة دقيقتين الترقيع يغلق الباب لكنه لا يسترد المفتاح الذي أُخذ أثناء فتحه. وحين تُسرق machine keys يصبح تدويرها جزءًا أساسيًا من الاستجابة لا خطوة إضافية.
أمن سيبراني 25 صفر - 8 أغسطسقراءة دقيقتين الـ NAT لم يكن جدار حماية في أي يوم، بل حلًا لندرة العناوين. ومع انتشار CGNAT يتشارك آلاف المشتركين حدودًا واحدة دون أن يختاروا ذلك.
أمن سيبراني 25 صفر - 8 أغسطسقراءة دقيقتين الـ container ليس جدارًا بل ميزة داخل النواة، وما دامت الخدمات تتشارك النواة نفسها على خادم واحد، فصلاحيات root في إحداها قد تعني root في الجميع.
أمن سيبراني 25 صفر - 8 أغسطسقراءة دقيقتين الدخول بلا كلمة مرور يحمي من التصيد ومن كلمات المرور المسروقة، لكنه لا يحمي من جهاز مخترق. وهما تهديدان مختلفان كثيرًا ما يُعاملان كتهديد واحد.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين الذكاء الاصطناعي لم يرفع قدرة المهاجم بقدر ما خفّض تكلفته، فمسح الإنترنت وتجربة الثغرات على آلاف الخوادم صار يحتاج اشتراكًا وسكريبتًا، ولم يعد أي خادم صغيرًا بما يكفي ليُتجاهل.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين نافذة الموافقة هي معظم الأمان الذي يعتمد عليه من يشغّل agent على مستودع حقيقي، وإذا أمكن التلاعب بما تعرضه صارت الموافقة قرارًا على نص غير النص الذي سيُنفَّذ.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين أدوات الذكاء الاصطناعي المستضافة ذاتيًا بُنيت على افتراض أنها تعمل محليًا لمستخدم واحد، ثم وُضعت على عناوين عامة ليصل إليها الفريق، فانكسر الافتراض وبقي الكود كما هو.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين التحديث الأمني نفسه حدث يغيّر حالة النظام، وقد يكون من طبّق الإصلاح الأول في وضع أسوأ ممن أجّله، فالتحديث ليس خط النهاية بل نقطة تستدعي مراجعة ما بعدها.
أمن سيبراني 23 صفر - 6 أغسطسقراءة دقيقتين ملفات إعدادات المحررات وأدوات الذكاء الاصطناعي صارت سطحًا يُنفَّذ منه الكود، بينما تتعامل معها أدوات الفحص كأنها إعدادات لا تستحق القراءة.
أمن سيبراني 23 صفر - 6 أغسطسقراءة دقيقتين لحظة نشر الإصلاح تصبح الثغرة معروفة لكل من يقارن النسختين، فوصف «غير مستغلة» يخص لحظة الإعلان فقط، وحين لا يوجد حل مؤقت يصبح الوقت هو المتغير الوحيد.
أمن سيبراني 22 صفر - 5 أغسطسقراءة دقيقتين عبارة «لا نحتفظ بسجلات» سياسة مكتوبة لا بنية تقنية، ولا يمكن التحقق منها من الخارج إلا بتدقيق مستقل منشور أو بتصميم يجعل التسجيل مستحيلًا من الأساس.
أمن سيبراني 22 صفر - 5 أغسطسقراءة دقيقتين حين يكون السر المزروع في الأجهزة واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد بل في كل الأجهزة معًا، ويصبح فصل وحدة التحكم عن الإنترنت العام هو القرار الأهم.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين العشوائية المعطوبة لا تُحدث خطأً ولا توقف البرنامج، فالمفتاح الضعيف يبدو تمامًا مثل القوي، ولهذا بقي الخلل خمس سنوات دون أن يلاحظه أحد.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين حين تُسرق مفاتيح المصادقة الثنائية من جهاز الـ VPN، يصبح تغيير كلمات المرور بلا قيمة تقريبًا، لأن الطبقة الثانية صارت في يد المهاجم أيضًا.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.
أمن سيبراني 20 صفر - 3 أغسطسقراءة دقيقتين الجهة التي تصدر الشهادات كانت تسأل خادمًا يحدده صاحب الطلب نفسه عن هويته، ومع نشر exploit كامل صار الوقت بين الترقيع والاستغلال أقصر بكثير.
أمن سيبراني 20 صفر - 3 أغسطسقراءة دقيقتين علامة مكتوبة على الجهاز نفسه كانت تُعامل كإثبات أنه جهاز شركة مُدار، وأي برنامج يصل إلى الجهاز يستطيع كتابتها والحصول على صلاحيات المدير.
أمن سيبراني 20 صفر - 3 أغسطسقراءة دقيقتين الثغرة لم تكن في سطر كتبه أحد، بل في وضع أمان اختياري تركته مكتبة معطلًا وبنى إطار العمل فوقها دون تفعيله، والإعدادات الافتراضية نادرًا ما تُراجع كما يُراجع الكود.
أمن سيبراني 19 صفر - 2 أغسطسقراءة دقيقتين أجهزة إدارة الشبكات تبقى سنوات دون مراجعة لأنها تعمل، ولذلك كثيرًا ما تكون أول مرة يُنظر فيها إليها بعد وقوع الاختراق لا قبله.
أمن سيبراني 19 صفر - 2 أغسطسقراءة دقيقتين الفترة التي يكون فيها المتضرر أقدر على التصرف هي نفسها الفترة التي لا يعلم فيها بالاختراق، وبياناته غالبًا لدى طرف ثالث لم يتعاقد معه أصلًا.
أمن سيبراني 18 صفر - 1 أغسطسقراءة دقيقتين التوقيع الرقمي يثبت هوية من وقّع الملف ولا يقول شيئًا عن سلوكه، وهذه الحملة تعيش تحديدًا في المسافة بين الأمرين.
أمن سيبراني 18 صفر - 1 أغسطسقراءة دقيقتين حين يكون الخلل كلمة سر مشحونة داخل المنتج، لا يكفي التحديث لإغلاق القصة، فمن دخل قبله قد يحتفظ بالمفاتيح بعده، ولذلك تطلب الشركة تبديلها كلها.
أمن سيبراني 17 صفر - 31 يوليوقراءة دقيقتين الجهاز الرخيص قد يُدفع ثمنه مرتين: مرة نقدًا، ومرة من عنوان الإنترنت المنزلي الذي يعمل لحساب غرباء ليلًا ونهارًا دون علم صاحبه.
أمن سيبراني 17 صفر - 31 يوليوقراءة دقيقتين ما أنقذ المرافق لم يكن قوة الحماية الرقمية بل وجود تشغيل يدوي بديل، والبنية التحتية الصغيرة ذات الميزانيات المحدودة هي الهدف الأسهل.
أمن سيبراني 15 صفر - 29 يوليوقراءة دقيقتين حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.
أمن سيبراني 15 صفر - 29 يوليوقراءة دقيقتين النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.
أمن سيبراني 14 صفر - 28 يوليوقراءة دقيقتين صندوق البريد يتحول مع الوقت إلى نسخة ثانية من أرشيف المستندات بلا صلاحيات ولا سجلات ولا مدة حذف، ولذلك قد يكفي حساب واحد مخترق دون المساس بالأنظمة الأساسية.
أمن سيبراني 14 صفر - 28 يوليوقراءة دقيقتين في الأدوات التي تنفّذ الكود عمدًا، يقوم الأمان كله على متانة الصندوق المعزول، وحين تحمل الأداة مفاتيح كل الأنظمة المتصلة بها يصبح اختراقها وصولًا إلى الخزنة كلها.
أمن سيبراني 14 صفر - 28 يوليوقراءة دقيقتين الفلترة قبل تنفيذ نص كأنه كود تفترض معرفة كل الطرق التي تعبّر بها اللغة عن قيمة ما، وهو افتراض يسقط دائمًا؛ فالحل أن لا تصل مدخلات المستخدم إلى التنفيذ أصلًا.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين العمل على آخر نسخة من مكتبة لا يعني العمل على نسخة مدعومة، والفرع المغلق يترك من يعتمد عليه دون طريق حين تظهر الثغرة التالية.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين لم تُضف قدرة جديدة إلى الوكيل، بل أُزيلت خطوة تأكيد واحدة، وطبقة الأمان في كثير من أدوات الوكلاء تقوم على هذا المفتاح وحده.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين حين يحصل كل ضحية على ملف مختلف، تفقد مقارنة بصمات الملفات بعينات معروفة قيمتها، فالحماية لا تفشل هنا بل يُلتف حولها عمدًا.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين التقوية الأمنية لا تتراكم دائمًا في اتجاه واحد، فتقليل الصلاحيات غيّر هوية من تعمل العملية باسمه، وهذا فتح بابًا لم يكن موجودًا.
أمن سيبراني 12 صفر - 26 يوليوقراءة دقيقتين من يستضيف GitLab على خوادمه يملك جدول الترقيع كاملًا، بما فيه التحديثات التي لم يكتب عليها أحد كلمة أمان، والسياسة التي تكتفي بالإصدارات الأمنية تفوّتها.
أمن سيبراني 11 صفر - 25 يوليوقراءة دقيقتين ملف SVG نص قابل للتفسير لا مجرد صورة، وأي منتج يستقبل ملفات من المستخدمين ويعالجها على الخادم يواجه السؤال نفسه: هل يُقرأ ما يُرفع كبيانات فقط؟
أمن سيبراني 11 صفر - 25 يوليوقراءة دقيقتين كلما اتسعت الصلاحيات الممنوحة لوكلاء الذكاء الاصطناعي، تحول الخطر من سرقة البيانات إلى انتحال هوية صاحبها بوكيل يواصل العمل باسمه.
أمن سيبراني 10 صفر - 24 يوليوقراءة دقيقتين تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.
أمن سيبراني 10 صفر - 24 يوليوقراءة دقيقتين من يصل إلى طبقة الإدارة لا يحتاج إلى كسر قواعد الجدار الناري، بل يعيد كتابتها، ولهذا تكون لوحة الإدارة أثمن من الشبكة التي تحميها.
أمن سيبراني 9 صفر - 23 يوليوقراءة دقيقتين المستخدم ظل آمنًا في تصوره وغير آمن في الواقع لأربعة أشهر، والفارق بين الحالتين لم يكن بيده بل بيد شركة تقرر متى تتكلم.
أمن سيبراني 8 صفر - 22 يوليوقراءة دقيقتين تطبيق يعمل دون أي خطأ قد يكون بلا حماية على بعض الطلبات، لأن فحص الصلاحيات الموضوع في الـ middleware لا يُنفَّذ أصلًا في إعداد محدد.
أمن سيبراني 8 صفر - 22 يوليوقراءة دقيقتين الافتراض الشائع بأن اختراقات WordPress تأتي من الإضافات وحدها لم يعد صالحًا، فالتنصيب الافتراضي بلا أي إضافة كان مكشوفًا هذه المرة.
أمن سيبراني 7 صفر - 21 يوليوقراءة دقيقتين توقيع provenance يثبت أين بُنيت الحزمة وكيف، لا أنها آمنة، والخلط بين السؤالين يجعل التوقيع إشارة ثقة لا يستحقها.
أمن سيبراني 7 صفر - 21 يوليوقراءة دقيقتين درجة CVSS تقيس سوء الثغرة نظريًا لا سهولة استغلالها الآن، ومن يرتب الترقيعات بالدرجة وحدها قد يؤخر أخطر ما يُستغل فعلًا.
أمن سيبراني 6 صفر - 20 يوليوقراءة دقيقتين مجرد قراءة كود غير موثوق صارت مخاطرة حين يقرؤه وكيل قادر على التنفيذ، والخطأ هنا في الأدلة المزورة لا في منطق النموذج، فلا يعالجه نموذج أذكى.
أمن سيبراني 5 صفر - 19 يوليوقراءة دقيقتين الخطر لا يأتي من أداة جديدة مشبوهة، بل من أداة وافق عليها الفريق من قبل ثم تغيّر وصفها بصمت، لأن البروتوكول يخلط التعليمات بالبيانات في مكان واحد.
أمن سيبراني 3 صفر - 17 يوليوقراءة دقيقتين نصيحة قراءة طلب الموافقة جيدًا قبل قبوله تفترض أن ما يُعرض هو ما سيُنفَّذ، وهذا الإصلاح يكشف أن الافتراض نفسه كان قابلًا للكسر.
أمن سيبراني 3 صفر - 17 يوليوقراءة دقيقتين إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.
أمن سيبراني 1 صفر - 15 يوليوقراءة دقيقتين موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.
أمن سيبراني 29 محرم - 14 يوليوقراءة دقيقتين فتح مستودع غير موثوق في المحرر قد يكفي لتسريب مفاتيح السحابة، والمشكلة نفسها ظهرت في عدة أدوات برمجة بالذكاء الاصطناعي، لا في أداة واحدة.
أمن سيبراني 26 محرم - 11 يوليوقراءة دقيقتين الهجوم لم يستهدف مؤسسة كبرى بل النوع الذي تتركه الفرق الصغيرة: أداة AI مكشوفة على خادم رخيص، ومفاتيح API مدفوعة في ملف .env، وقد انخفض سقف المهارة اللازمة لاستغلالها.
أمن سيبراني 25 محرم - 10 يوليوقراءة دقيقتين حارس يفحص نص الأمر قبل أن يعالجه الـ shell يفحص نصًا غير الذي سيُنفَّذ، ولأن الخلل في نمط تصميم لا في مكوّن، فلا يوجد تحديث واحد يصلحه.
أمن سيبراني 23 محرم - 8 يوليوقراءة دقيقتين كل ما يقرؤه الـ agent من محتوى خارجي قد يتحول إلى تعليمات، ولذلك تصبح حدود صلاحياته هي خط الدفاع الحقيقي لا ذكاء النموذج.
أمن سيبراني 21 محرم - 6 يوليوقراءة دقيقتين حين تقرأ أداة البرمجة بالذكاء الاصطناعي إعداداتها من داخل المستودع نفسه، يصبح فتح مشروع من مصدر مجهول قرارًا أمنيًا، لا مجرد قراءة كود.
أمن سيبراني 18 محرم - 3 يوليوقراءة دقيقتين البوابة التي تجمع مفاتيح عدة مزودين في مكان واحد تصبح هدفًا واحدًا لكل تلك المفاتيح، وتسرّب مفتاح API يعني فاتورة يدفعها صاحبه عن استهلاك غيره.