أمن سيبراني 17 ربيع الآخر - 28 سبتمبرقراءة دقيقتين الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.
برمجيات 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين إذا كانت التزامات المصادر المفتوحة اجتماعية لا قانونية، فإن مشاركة المستخدمين في النقاش حولها هي ما يمنحهم حق المطالبة، لا مجرد الاعتماد على كود مجاني.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.
أمن سيبراني 8 ربيع الآخر - 19 سبتمبرقراءة دقيقتين token مسرّب من خط الـ CI كان كافيًا لنشر نسخة خبيثة باسم صاحب الحزمة. الخيار الجديد يضع إنسانًا بخاصية 2FA بين التسريب والنشر.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين الهدف ليس سرقة حساب شخص واحد، بل نشر برمجية خبيثة باسم مطوّر موثوق، فتصل تلقائيًا إلى كل من يعتمد على مكتبته في التحديث التالي.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.
أمن سيبراني 1 ربيع الآخر - 12 سبتمبرقراءة دقيقتين الهجوم لم يستهدف من يثبّت الحزم بل الـ registry نفسه، وكل خطوة في الـ pipeline تقرأ ملفًا من حزمة مرفوعة وتنفذه هي مساحة هجوم كاملة.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين قررت npm أن تأخير الناشر الشرعي ثلاثة أيام أرخص من انتشار حزمة مسمومة لساعة واحدة، وصار لترتيب خطوات أي maintainer قبل الإصدار ثمن.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين الملفات والتوقيعات قد تكون سليمة تمامًا، ومع ذلك يصل المستخدمَ كودٌ خبيث، لأن الطبقة التي تقرر أي خادم يردّ هي التي سقطت.
أمن سيبراني 22 ربيع الأول - 4 سبتمبرقراءة دقيقتين النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.
أمن سيبراني 17 ربيع الأول - 30 أغسطسقراءة دقيقتين مفتاح النشر في أنظمة CI كان يفتح الحساب كله، فتسريبه كان يعني فقدان السيطرة على الحساب قبل نشر أي نسخة ملوثة.
أمن سيبراني 16 ربيع الأول - 29 أغسطسقراءة دقيقتين القبض على المتهمين لا ينهي الخطر، لأن كود الدودة نُشر قبل ذلك على منتديات الجريمة. والـ token واسع الصلاحيات في أنظمة CI يبقى الهدف نفسه.
أمن سيبراني 15 ربيع الأول - 28 أغسطسقراءة دقيقتين الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين الاسم الذي يظهر على الشاشة قد لا يكون الاسم الذي يتعامل معه الجهاز، وكل قرار ثقة مبني على اسم مكتوب يحتاج إلى تنظيف ذلك الاسم قبل عرضه.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.
برمجيات 9 ربيع الأول - 22 أغسطسقراءة دقيقتين كل حزمة تختفي من المشروع تعني سلسلة توريد أقصر وحساب مشرف أقل يمكن اختراقه، لكن الاعتماد لا يختفي، بل ينتقل من npm إلى الـ runtime نفسه.
أمن سيبراني 30 صفر - 13 أغسطسقراءة دقيقتين مقارنة إصدارات الإضافات بالمستودع الرسمي لم تكن لتكشف شيئًا هنا، فسطح الهجوم لا يقتصر على التحديث الذي يُقبل بل يشمل كل بيانات تجلبها الإضافة وهي تعمل.
أمن سيبراني 23 صفر - 6 أغسطسقراءة دقيقتين ملفات إعدادات المحررات وأدوات الذكاء الاصطناعي صارت سطحًا يُنفَّذ منه الكود، بينما تتعامل معها أدوات الفحص كأنها إعدادات لا تستحق القراءة.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.
أمن سيبراني 7 صفر - 21 يوليوقراءة دقيقتين توقيع provenance يثبت أين بُنيت الحزمة وكيف، لا أنها آمنة، والخلط بين السؤالين يجعل التوقيع إشارة ثقة لا يستحقها.
أمن سيبراني 3 صفر - 17 يوليوقراءة دقيقتين إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.