أمن سيبراني 17 ربيع الآخر - 28 سبتمبرقراءة دقيقتين الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.
أمن سيبراني 16 ربيع الآخر - 27 سبتمبرقراءة دقيقتين فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.
أمن سيبراني 15 ربيع الآخر - 26 سبتمبرقراءة دقيقتين الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين تسريب المفتاح لم يعد السيناريو الوحيد في حساب المخاطر؛ خدمة توقّع كل ما يُرسل إليها بلا حدود أصبحت جزءًا من نموذج التهديد.
أمن سيبراني 14 ربيع الآخر - 25 سبتمبرقراءة دقيقتين سجل البناء نص يمكن أن يتحكم فيه طرف خارجي، وأي صفحة تعرضه في المتصفح دون تنظيف تمنح هذا الطرف موطئ قدم في جلسة صاحب المشروع.
أمن سيبراني 13 ربيع الآخر - 24 سبتمبرقراءة دقيقتين المستودعات الخاصة على Radicle يُفضل التعامل معها كمستودعات عامة حتى صدور الإصدار الرئيسي الجديد، لأن الإصلاح استبدال للبروتوكول لا patch سريع.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.
أمن سيبراني 12 ربيع الآخر - 23 سبتمبرقراءة دقيقتين بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.
أمن سيبراني 11 ربيع الآخر - 22 سبتمبرقراءة دقيقتين الخطر الأكبر ليس أن يُسمع الكلام بل أن يُقال كلام جديد بصوت صاحبه، والإصلاح هنا ليس تحديثًا برمجيًا بل مسؤولية من يصمّم العتاد.
أمن سيبراني 7 ربيع الآخر - 18 سبتمبرقراءة دقيقتين الثغرة كانت مصلحة في المشروع الأصلي منذ نحو سنة، لكن تصنيف الإصلاح تنظيفًا للكود بلا تنبيه أمني أبقى النسخة المعرضة على الخوادم.
أمن سيبراني 6 ربيع الآخر - 17 سبتمبرقراءة دقيقتين السلوك مصدره Windows نفسه لا أداة بعينها، فكل أداة تفتح مستودعًا وتشغّل أوامر داخله تقف في الموقع ذاته، في وقت أصبح فيه فتح مستودعات غريبة أمرًا يوميًا.
ذكاء اصطناعي 5 ربيع الآخر - 16 سبتمبرقراءة دقيقتين تصميم التجربة يحدد الرقم قبل أن تبدأ، وقراءة المنهجية قبل النتيجة هي الفرق بين رأي مبني على قياس ورأي مبني على ظروف لا يعمل بها أحد.
أمن سيبراني 2 ربيع الآخر - 13 سبتمبرقراءة دقيقتين خيار في الإعدادات يوحي بإغلاق الباب يقلّل التسريب فقط، ومن يعتمد عليه لإخفاء عنوانه الحقيقي يبني على ضمانة لا يقدّمها النظام فعليًا.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين الخطر لم يأتِ من إهمال فردي، بل من مفتاح تجريبي في الدليل الرسمي انتقل مع التجربة إلى production، والـ gateway هو المكان الذي تجتمع فيه كل مفاتيح المزودين.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين حدود الـ sandbox في المتصفح تتوقف عند الـ GPU، وWebGPU مفعّلة افتراضيًا، فصار بإمكان رابط واحد أن يوقف جهاز العمل حتى إعادة التشغيل.
أمن سيبراني 29 ربيع الأول - 11 سبتمبرقراءة دقيقتين كل أداة agent تعمل محليًا تفتح واجهة HTTP على الجهاز، وفي هذه الحالة كان وصف الطلب بأنه محلي كلمة يكتبها المرسل نفسه فتُصدَّق.
أمن سيبراني 27 ربيع الأول - 9 سبتمبرقراءة دقيقتين حين تصبح محاولة إيجاد الثغرات رخيصة بما يكفي لتشغيلها آليًا على أي خادم مكشوف، يتحول الخطر الأكبر إلى الخوادم الصغيرة التي لا يتابع أحد تحديثاتها.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين الخلل ليس في إضافة يمكن حذفها بل في نواة المنصة نفسها، فكل متجر على النسخ الحالية مكشوف حتى يصدر إصلاح لم يتأكد موعده بعد.
أمن سيبراني 24 ربيع الأول - 6 سبتمبرقراءة دقيقتين صلاحية تُمنح لأدوات النسخ الاحتياطي والمراقبة على أنها صلاحية قراءة كانت تكفي لتنفيذ كود على الخادم، والخوادم التي تُدار ذاتيًا ولم تُحدَّث منذ أغسطس ما تزال مكشوفة.
أمن سيبراني 23 ربيع الأول - 5 سبتمبرقراءة دقيقتين المتصفح يحدّث نفسه عند إعادة تشغيله، أما التطبيق المبني على Electron فيحمل نسخة Chromium كاملة تنتظر إصدارًا جديدًا من صاحب المنتج.
أمن سيبراني 22 ربيع الأول - 4 سبتمبرقراءة دقيقتين الحاجز أمام أداة الدفاع الأقوى ليس السعر بل الهوية. ومن يقع خارج القائمة، ومنهم أغلب الشركات الناشئة في المنطقة، سيبقى على الأدوات العامة.
أمن سيبراني 21 ربيع الأول - 3 سبتمبرقراءة دقيقتين الخطر هنا ليس في النموذج ولا في الـ prompt، بل في إعداد قديم في git صار يعمل تلقائيًا لأن الأدوات الجديدة تستدعي git في الخلفية دون أن يلاحظ أحد.
ذكاء اصطناعي 20 ربيع الأول - 2 سبتمبرقراءة دقيقتين حين تُتاح أداة اكتشاف الثغرات لقائمة مسماة من الشركات فقط، يصبح الدفاع نفسه موزعًا بالاسم، ومن هم خارج القائمة يعتمدون على أدوات الجيل السابق.
أمن سيبراني 18 ربيع الأول - 31 أغسطسقراءة دقيقتين تصنيف الخطورة الذي يكتبه المورد يرتب طابور التحديثات لدى العملاء، وحين يقلل الوصف من الخطر تتأخر الإصلاحات بينما يقرأ المهاجمون الباتش نفسه.
أمن سيبراني 18 ربيع الأول - 31 أغسطسقراءة دقيقتين أي workflow يتعامل مع نص يكتبه طرف خارجي ويحمل secret في بيئته يشبه هذه الحالة تمامًا، فالخلل هنا نمط متكرر لا خطأ نادر.
أمن سيبراني 17 ربيع الأول - 30 أغسطسقراءة دقيقتين الحلقة الحاسمة في السلسلة ليست في الروبوت، بل في endpoint سحابي تحقق من هوية المستخدم ونسي التحقق من ملكيته، وهو خطأ شائع في أي خدمة SaaS.
أمن سيبراني 16 ربيع الأول - 29 أغسطسقراءة دقيقتين من يشغّل agent على مستودع لم يكتبه لا يثق في الكود وحده، بل في ملفات الإعدادات أيضًا، فهي كانت جزءًا من سطح الهجوم.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين نشر الإصلاح على إصدارات قديمة في اليوم نفسه تقدير من الفريق لخطورته، وأي تطبيق Angular يعمل بـ SSR معني به مباشرة لا في موعد التحديث القادم.
أمن سيبراني 14 ربيع الأول - 27 أغسطسقراءة دقيقتين مكتبة لا يحدّثها أحد يدويًا تصل إلى الخوادم عبر الـ base image، فالفرق بين فريق محمي وآخر مكشوف يصبح موعد آخر إعادة بناء لا موعد قراءة الخبر.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.
أمن سيبراني 13 ربيع الأول - 26 أغسطسقراءة دقيقتين الخطر لا يكمن في الكود الحديث، بل في طبقة الـ proxy القديمة التي يمر بها كل طلب، في أنظمة يحتاج تحديثها إلى موافقات ونافذة صيانة.
برمجيات 13 ربيع الأول - 26 أغسطسقراءة دقيقتين الإضافة التي تُثبَّت لتلوين ملف أو تنسيقه تعمل في المحرر نفسه الذي يفتح كود العمل وملفات .env ومفاتيح الـ API، والـ sandbox هو الحاجز الوحيد بينهما.
أمن سيبراني 12 ربيع الأول - 25 أغسطسقراءة دقيقتين الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.
أمن سيبراني 10 ربيع الأول - 23 أغسطسقراءة دقيقتين خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.
أمن سيبراني 9 ربيع الأول - 22 أغسطسقراءة دقيقتين الفاصل بين نشر الثغرة واستغلالها صار يومين، وهو أقصر من دورة الترقيع في أغلب الفرق، وتزوير سجل الدمج أخطر من الحذف لأنه قد يمر دون أن يُكتشف.
أمن سيبراني 8 ربيع الأول - 21 أغسطسقراءة دقيقتين المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.
أمن سيبراني 7 ربيع الأول - 20 أغسطسقراءة دقيقتين مكتبة تفك الصور تلقائيًا قبل أي نقرة من المستخدم تجعل الصورة نفسها سطح هجوم، وأي كود يحسب حجم الذاكرة من أرقام داخل ملف خارجي معرض للخطأ نفسه.
أمن سيبراني 6 ربيع الأول - 19 أغسطسقراءة دقيقتين أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.
أمن سيبراني 5 ربيع الأول - 18 أغسطسقراءة دقيقتين إصلاح ثغرة في هاتف يحمله الملايين يتوقف على شركة لم ترد على الباحثين، وشريحة الهاتف نفسها تبقى خارج أي نقاش عن الاستقلال التقني.
أمن سيبراني 5 ربيع الأول - 18 أغسطسقراءة دقيقتين الاختراق هنا لم يأت من كود جديد بل من خيار قديم فُعّل مرة ونُسي، والإعدادات المنسية على الأجهزة هي أرخص سطح هجوم على المهاجم.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين نشر تفاصيل الإصلاح صار هو نفسه إشارة بدء السباق، والمهلة التي كانت تسمح بتأجيل التحديث أسبوعين لم تعد موجودة.
أمن سيبراني 4 ربيع الأول - 17 أغسطسقراءة دقيقتين حين يكون الـ VPN الباب الوحيد لفريق يعمل عن بعد، فإن إسقاط الجهاز لا يسرق بيانات لكنه يوقف الفريق كله، وهذا خطر نادرًا ما يدخل في حساب المخاطر.
أمن سيبراني 2 ربيع الأول - 15 أغسطسقراءة دقيقتين تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.
أمن سيبراني 2 ربيع الأول - 15 أغسطسقراءة دقيقتين الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.
برمجيات 1 ربيع الأول - 14 أغسطسقراءة دقيقتين ثغرتا محرك regex والبحث النصي الكامل لا تحتاجان وصولًا إلى الخادم، بل يكفي أن يمرر التطبيق نص المستخدم إلى الاستعلام، كما أن PostgreSQL 14 يتوقف عن تلقي الإصلاحات في نوفمبر.
أمن سيبراني 30 صفر - 13 أغسطسقراءة دقيقتين تاريخ النشرة الأمنية ليس بداية الأمان بل بداية السباق، والتحديث المتأخر يغلق الباب الذي دخل منه المهاجم لا الباب الذي فتحه بعد دخوله.
أمن سيبراني 29 صفر - 12 أغسطسقراءة دقيقتين حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.
أمن سيبراني 29 صفر - 12 أغسطسقراءة دقيقتين ترتيب التحديثات حسب درجة الخطورة وحدها يؤخر بالضبط الثغرة المستخدمة في الهجمات اليوم، لأن مقياس CVSS يصف الثغرة منفردة لا موقعها في سلسلة الهجوم.
أمن سيبراني 28 صفر - 11 أغسطسقراءة دقيقتين في منظومات الهوية الرقمية لا تكمن النقطة الحرجة في التشفير ولا في البطاقة، بل في شرط واحد: أن يتأكد البرنامج المحلي من هوية من يخاطبه.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين الثغرة لم تنشأ من أداة تنقية فاشلة، بل من أداتين تقرآن النص نفسه بقاعدتين مختلفتين، والفرق بين القراءتين هو الثغرة.
أمن سيبراني 27 صفر - 10 أغسطسقراءة دقيقتين صلاحية المدير في أداة التحليلات تكشف بيانات الاتصال بكل قاعدة بيانات موصولة بها، فاختراق أداة تقرأ فقط قد يكشف قواعد بيانات لم يكن لها شأن بها.
أمن سيبراني 26 صفر - 9 أغسطسقراءة دقيقتين خط الدفاع الحقيقي عند تشغيل agent ليس الـ sandbox وحده، بل كل أداة على الجهاز تقرأ من مجلد المشروع وتنفّذ ما فيه خارج العزل.
أمن سيبراني 26 صفر - 9 أغسطسقراءة دقيقتين هذا النوع من الثغرات لا يعيش في كود التطبيق، بل في المسافة بين الـ CDN والخادم، وهي منطقة لا تصلها مراجعة الكود المعتادة.
أمن سيبراني 25 صفر - 8 أغسطسقراءة دقيقتين الـ NAT لم يكن جدار حماية في أي يوم، بل حلًا لندرة العناوين. ومع انتشار CGNAT يتشارك آلاف المشتركين حدودًا واحدة دون أن يختاروا ذلك.
أمن سيبراني 25 صفر - 8 أغسطسقراءة دقيقتين الـ container ليس جدارًا بل ميزة داخل النواة، وما دامت الخدمات تتشارك النواة نفسها على خادم واحد، فصلاحيات root في إحداها قد تعني root في الجميع.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين أدوات الذكاء الاصطناعي المستضافة ذاتيًا بُنيت على افتراض أنها تعمل محليًا لمستخدم واحد، ثم وُضعت على عناوين عامة ليصل إليها الفريق، فانكسر الافتراض وبقي الكود كما هو.
أمن سيبراني 24 صفر - 7 أغسطسقراءة دقيقتين التحديث الأمني نفسه حدث يغيّر حالة النظام، وقد يكون من طبّق الإصلاح الأول في وضع أسوأ ممن أجّله، فالتحديث ليس خط النهاية بل نقطة تستدعي مراجعة ما بعدها.
أمن سيبراني 23 صفر - 6 أغسطسقراءة دقيقتين لحظة نشر الإصلاح تصبح الثغرة معروفة لكل من يقارن النسختين، فوصف «غير مستغلة» يخص لحظة الإعلان فقط، وحين لا يوجد حل مؤقت يصبح الوقت هو المتغير الوحيد.
أمن سيبراني 22 صفر - 5 أغسطسقراءة دقيقتين حين يكون السر المزروع في الأجهزة واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد بل في كل الأجهزة معًا، ويصبح فصل وحدة التحكم عن الإنترنت العام هو القرار الأهم.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين العشوائية المعطوبة لا تُحدث خطأً ولا توقف البرنامج، فالمفتاح الضعيف يبدو تمامًا مثل القوي، ولهذا بقي الخلل خمس سنوات دون أن يلاحظه أحد.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين حين تُسرق مفاتيح المصادقة الثنائية من جهاز الـ VPN، يصبح تغيير كلمات المرور بلا قيمة تقريبًا، لأن الطبقة الثانية صارت في يد المهاجم أيضًا.
أمن سيبراني 21 صفر - 4 أغسطسقراءة دقيقتين الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.
أمن سيبراني 20 صفر - 3 أغسطسقراءة دقيقتين الجهة التي تصدر الشهادات كانت تسأل خادمًا يحدده صاحب الطلب نفسه عن هويته، ومع نشر exploit كامل صار الوقت بين الترقيع والاستغلال أقصر بكثير.
أمن سيبراني 20 صفر - 3 أغسطسقراءة دقيقتين الثغرة لم تكن في سطر كتبه أحد، بل في وضع أمان اختياري تركته مكتبة معطلًا وبنى إطار العمل فوقها دون تفعيله، والإعدادات الافتراضية نادرًا ما تُراجع كما يُراجع الكود.
أمن سيبراني 19 صفر - 2 أغسطسقراءة دقيقتين أجهزة إدارة الشبكات تبقى سنوات دون مراجعة لأنها تعمل، ولذلك كثيرًا ما تكون أول مرة يُنظر فيها إليها بعد وقوع الاختراق لا قبله.
أمن سيبراني 18 صفر - 1 أغسطسقراءة دقيقتين حين يكون الخلل كلمة سر مشحونة داخل المنتج، لا يكفي التحديث لإغلاق القصة، فمن دخل قبله قد يحتفظ بالمفاتيح بعده، ولذلك تطلب الشركة تبديلها كلها.
ذكاء اصطناعي 15 صفر - 29 يوليوقراءة دقيقتين اكتشاف الثغرات صار رخيصًا، لكن القدرة ليست موزعة بالتساوي؛ فجزء من الكود المفتوح الذي يبني عليه الجميع يُفحص داخل برامج شركاء مغلقة، ويصل الإصلاح لغيرهم متأخرًا.
أمن سيبراني 15 صفر - 29 يوليوقراءة دقيقتين حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.
أمن سيبراني 15 صفر - 29 يوليوقراءة دقيقتين النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.
أمن سيبراني 14 صفر - 28 يوليوقراءة دقيقتين في الأدوات التي تنفّذ الكود عمدًا، يقوم الأمان كله على متانة الصندوق المعزول، وحين تحمل الأداة مفاتيح كل الأنظمة المتصلة بها يصبح اختراقها وصولًا إلى الخزنة كلها.
أمن سيبراني 14 صفر - 28 يوليوقراءة دقيقتين الفلترة قبل تنفيذ نص كأنه كود تفترض معرفة كل الطرق التي تعبّر بها اللغة عن قيمة ما، وهو افتراض يسقط دائمًا؛ فالحل أن لا تصل مدخلات المستخدم إلى التنفيذ أصلًا.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين العمل على آخر نسخة من مكتبة لا يعني العمل على نسخة مدعومة، والفرع المغلق يترك من يعتمد عليه دون طريق حين تظهر الثغرة التالية.
أمن سيبراني 13 صفر - 27 يوليوقراءة دقيقتين التقوية الأمنية لا تتراكم دائمًا في اتجاه واحد، فتقليل الصلاحيات غيّر هوية من تعمل العملية باسمه، وهذا فتح بابًا لم يكن موجودًا.
أمن سيبراني 12 صفر - 26 يوليوقراءة دقيقتين من يستضيف GitLab على خوادمه يملك جدول الترقيع كاملًا، بما فيه التحديثات التي لم يكتب عليها أحد كلمة أمان، والسياسة التي تكتفي بالإصدارات الأمنية تفوّتها.
أمن سيبراني 11 صفر - 25 يوليوقراءة دقيقتين ملف SVG نص قابل للتفسير لا مجرد صورة، وأي منتج يستقبل ملفات من المستخدمين ويعالجها على الخادم يواجه السؤال نفسه: هل يُقرأ ما يُرفع كبيانات فقط؟
أمن سيبراني 11 صفر - 25 يوليوقراءة دقيقتين كلما اتسعت الصلاحيات الممنوحة لوكلاء الذكاء الاصطناعي، تحول الخطر من سرقة البيانات إلى انتحال هوية صاحبها بوكيل يواصل العمل باسمه.
أمن سيبراني 10 صفر - 24 يوليوقراءة دقيقتين تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.
أمن سيبراني 10 صفر - 24 يوليوقراءة دقيقتين من يصل إلى طبقة الإدارة لا يحتاج إلى كسر قواعد الجدار الناري، بل يعيد كتابتها، ولهذا تكون لوحة الإدارة أثمن من الشبكة التي تحميها.
أمن سيبراني 8 صفر - 22 يوليوقراءة دقيقتين تطبيق يعمل دون أي خطأ قد يكون بلا حماية على بعض الطلبات، لأن فحص الصلاحيات الموضوع في الـ middleware لا يُنفَّذ أصلًا في إعداد محدد.
أمن سيبراني 8 صفر - 22 يوليوقراءة دقيقتين الافتراض الشائع بأن اختراقات WordPress تأتي من الإضافات وحدها لم يعد صالحًا، فالتنصيب الافتراضي بلا أي إضافة كان مكشوفًا هذه المرة.
أمن سيبراني 7 صفر - 21 يوليوقراءة دقيقتين درجة CVSS تقيس سوء الثغرة نظريًا لا سهولة استغلالها الآن، ومن يرتب الترقيعات بالدرجة وحدها قد يؤخر أخطر ما يُستغل فعلًا.
أمن سيبراني 1 صفر - 15 يوليوقراءة دقيقتين موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.
أمن سيبراني 29 محرم - 14 يوليوقراءة دقيقتين فتح مستودع غير موثوق في المحرر قد يكفي لتسريب مفاتيح السحابة، والمشكلة نفسها ظهرت في عدة أدوات برمجة بالذكاء الاصطناعي، لا في أداة واحدة.
أمن سيبراني 25 محرم - 10 يوليوقراءة دقيقتين حارس يفحص نص الأمر قبل أن يعالجه الـ shell يفحص نصًا غير الذي سيُنفَّذ، ولأن الخلل في نمط تصميم لا في مكوّن، فلا يوجد تحديث واحد يصلحه.
أمن سيبراني 21 محرم - 6 يوليوقراءة دقيقتين حين تقرأ أداة البرمجة بالذكاء الاصطناعي إعداداتها من داخل المستودع نفسه، يصبح فتح مشروع من مصدر مجهول قرارًا أمنيًا، لا مجرد قراءة كود.
أمن سيبراني 18 محرم - 3 يوليوقراءة دقيقتين البوابة التي تجمع مفاتيح عدة مزودين في مكان واحد تصبح هدفًا واحدًا لكل تلك المفاتيح، وتسرّب مفتاح API يعني فاتورة يدفعها صاحبه عن استهلاك غيره.