Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.
A Cloudflare két WAF-szabályt alkalmazott, a WordPress biztonsági csapat által feltárt, magas súlyú hibákra válaszul. Az új szabályok a Cloudflare összes ügyfelét, akik a sérült WordPress verziókat használnak, védik, de az ügyfeleknek továbbra is azonnal frissíteni kell a javított verzióra.
Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.
Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.
Amikor Eclipse Dataspace Components (EDC) csatlakozókat AWS-en telepítesz, az egyik első kihívás az szükséges infrastruktúra költségének előre megjósolása és irányítása. Ha nincsenek világos mérőszámok, nehéz tájékozott döntéseket hozni a feladatméret, a környezet konfigurációja és a hosszú távú befektetés tekintetében. Az “Eclipse Dataspace Components (EDC)” blogsor első része a alapokat foglalta magában
Az Eclipse Dataspace Components (EDC) csatlakoztatók működtatása a termelési környezetben az AWS-en, átgondolt architektúra-döntéseket igényel az izoláció, a felügyelt szolgáltatások és a biztonsági réteg tekintetében. Az “Eclipse Dataspace Components (EDC)” sorozat első részében a dátum tér architektúrájának alapjait és az International Data Space Association (IDSA) szabványai szerint az EDC-t ismertük. Ha még nem ismeritek az EDC-t, akkor ajánljuk, hogy azzal kezdjenek.
Ez háromrészes blogsor egy átfogó útmutatót nyújt az Eclipse Dataspace Components (EDC) AWS-en történő implementációjára. Az első rész elméleti hátteret nyújt, bemutatja az IDSA szabványokat, a Dataspace Protokollját (DSP) és az EDC alapvető architektúráját. A második rész pedig a termelési környezetbe alkalmas gyakorlati beállítási lehetőségekre összpontosít, és kihasználja az Amazon Elastic Container Service (ECS) és az Amazon Aurora szolgáltatásait. A sorozat célja, hogy segítse az EDC sikeres implementációját az AWS-en.
A Gemini Enterprise Agent Platform most 13 bemutatót kínál, amelyek azt mutatják be, hogyan lehet építeni, bővíteni, irányítani és optimalizálni az AI-agentokat. A felhasználók különböző programozási agentokkal használhatják az Agents CLI-t, hogy hatékonyan hozzanak létre intelligens agentokat. A bemutatók magukban foglalják a alapvető agentok létrehozását, eseményvezérelt folyamokat, és az agentok életciklusa biztonságát, valamint más témákat. A részletes oktatóanyagok a felhasználókat a kezdeti beállításától a telepítésen és optimalizáson keresztül vezetik, hangsúlyozva a gyakorlati alkalmazásokat és az egyszerű integrációt vállalati környezetekben. Kezdjen agentokat építeni ezzel a sokoldalú platformmal még ma.
A BigQuery olyan adatkezelési címkeket vezet be, amelyek egy fejlettebb módot biztosít a bizalmas információk védelmére, figyelembe véve a változó adatkomplexitást. Ezek a címkék lehetővé teszik a felhasználóknak, hogy kolumn-szintű biztonságot biztosító hierarchikus címkefát hozzanak létre, lehetővé téve a globális alkalmazást és az automatikus helyreállításot region szinten. Az implementáció három lépésből áll: a címkék kulcsának és értékekének létrehozása, a címkék hozzáadása a kolumnokhoz JSON-szémával, és a hozzáférési szabályok meghatározása. Ez a rendszer rugalmasságot biztosít és fokozza az adatvédelem, így jelentős fejlesztést jelent a korábbi szabályozási címkékhez képest. A jövőbeli frissítések tovább fejlesztik ezeket a funkciókat.
Az Ernst & Young tájékoztatja az ügyfeleit egy adatbázis-szondásról, amely a cég IT-szakértői által használt harmadik felek által üzemeltetett támogatási rendszeren következett be.
Az ingatlan proxy-k már nem a korábbi megoldás, amellyel egyszerűen lehetett “személyi adatokat” szerezni. A Flare elmagyarázza, hogy a kibertámadók egyre inkább tisztán lévő ingatlan proxy-kat keresik, és ezeket kombinálják böngésző-ujításokkal, eszközprofilokkal és más azonosító jelekkel, hogy elkerüljék a modern csalás-felderítést.
Az elektromos autó versenyző szervezetek vezetőjének számára az innováció magában foglalja az összes digitális eszközt és a technológiai elemeket, amelyek a motorsport tevékenység sikeréhez hozzájárulnak.
Új, Spirals néven elnevezett ransomware-t az IT szolgáltató cég elleni támadás során az északi-ázsiai régióban azonosítottak. Az támadók mindössze 24 ó alatt képesek voltak az első hozzáférés megszerzését a fájlok titkosításával és a hálózat átvételével párosítani. A Rust-ban fejlesztett Spirals minden fájlhoz egyedi AES-128 kulcsot használ, amelyet az támadók irányítják. Ez a gyors végrehajtás kiemeli a ransomware támadások egyre nagyobb komplexitását.
Egy biztonsági kutató, aki a Nightmare Eclipse nevű felhasználónevet használ, egy Windows-os, napraütéses hibát, melyet LegacyHive-nak neveztek, feltárta. Ez a hiba lehetővé teszi a támadók számára, hogy magasabb jogosítvánnyal rendelkezzenek a legfrissebb Windows rendszereken.
A KubeCon + CloudNativeCon India 2026-on a felhő alapú közösség Mumbai-ban, 2026. június 18-19-én találkozott. A LitmusChaos számára ez nem volt csak egy konferencia. Ez volt a legjelentősebb eseményünk eddig. Mi elértük…
Az Apple figyelmeztette iPhone és iPad felhasználóit egy új csalásra, amely a FaceTime hívásokkal kapcsolatos. A csalók azt a dolgot teszik, hogy hiteles szervezetekként álcáznak, hogy az felhasználókat arra bírják, megosszák az érzékeny információkat, mint például a fiókjegyeket, a biztonsági kódot és a pénzügyi adatokat. Ők még telefonnummereket is álcázhatnak, így úgy tűnik, hogy a hívás valós forrásból érkezik, például az Apple-től vagy a bankoktól, ami tovább növeli a csalás hitelességét. Felhasználókat arra kérik, hogy legyenek óvatosak ezek ellen.
A token-fogyasztás optimalizálása elengedhetetlen a mesterséges intelligencia kódolási asszisztensek sebességének és pontosságának növeléséhez. A felhasználóknak strukturált szokásokat kell kialakítani, hogy biztosítsák a hatékony visszajelzést. A kulcsfontosságú stratégiák közé tartozik az alapmodellek használata, a felhasználható készségek alkalmazása, a feladatok automatizálása szkriptekkel, a nagy mennyiségű kimenetet generáló feladatok delegálása alcsoportokhoz, és a kontextus specifikus megfogalmazása. Emellett a felhasználóknak korán el kell kezdeni a tesztelést, a szabályokat szükség szerint frissíteni, elkerülni a szabálytalan visszacsatolódást, és különböző témákra létrehozni új üzemelő állapotokat. A hatékony token-kezelés egyensúlyt teremt a felhasználói irányítás és az automatizálás között, ami végül növeli a termelékenységet, miközben a költségeket is irányítja.
A Microsoft közölte, hogy a Windows Server 2022 a mainstream támogatás végére 2026 októberében ér, de a biztonsági frissítések fogadására továbbra is öt éven keresztül.
Az amerikai ügyészek csütörtökön vádoltak egy új-yorki férfiakat és nőt, akik szerepet játszottak egy nagyszabású bűnözői csoportban, amely a cyber-befektetési csalások során ellopott pénzt mosott.
A CISA csütörtökön utasította a kormányhivatalokat, hogy a Fortinet FortiSandbox veszélykereső platformban található két aktívan kihasználódó biztonsági hiányosságot elsősorban helyezzék ki a javításra.
David Minahan, a Young Lives vs Cancer digitális vezetője, a digitális adatfolyamok problémáiról és arról, hogyan kínálnak a legújabb technológiák természetesebb felhasználói élményt.
A modern CIO mindenből felelős, azaz az IT infrastruktúra működtetésétől a digitális átalakulásig, az AI-stratégiáig, az szervezeti kapcsolatok kiépítéséig és a komplexitás kezelésig. A vezető CIO-k megosztják a sikeres működéshez vezető tippjeiket.
Az Everywoman alapító tagjai, Maxine Benson és Karen Gill hangsúlyozzák a sokszínűség fontosságát, és azt, hogy a női hangoknak nagyobb teret kell kapnia a technológiai iparban.
Egy új macOS-os, információ-lopó kártékony szoftver, a ClickLock, minden látható folyamatot leállít, hogy a felhasználókat a rendszer bejelentkezési jelszavuk megadásátบังคับolja.
A Coca-Cola Company ma bejelentette, hogy egy ransomware-es támadás, amely a Fairlife tejtermelő részvényét érintette, zavart a működésben, és az Egyesült Államokban a Fairlife termékek gyártását ideiglenesen felfüggesztette.
Egy hibát a Anthropic Claude Chrome böngésző bővítményében, amely lehetővé tenné egy rosszindulatú bővítmény számára, hogy előre definiált AI műveleteket indítson el felhasználói kattintások szimulálásával, ezáltal potenciálisan lehetővé tenné, hogy a Claude hozzáférése olyan kapcsolódó szolgáltatásokhoz, például a Gmailhez, a Google Docs-hoz, a Google Calendarhez és a Salesforce-hez, rosszindulatú célokra használják.
Egy új, rosszindulatú keret, a OkoBot, több mint 20 támadásban használja fel a kriptovaluta pénztárcák titkos kulcsainak, felhasználói nevek és jelszavainak, valamint egyéb érzékeny adatok lopására.
A Google-t a 2026-os Gartner Magic Quadrant-ban a Beszélgető AI Platformok vezetőjeként ismerték el, a Vízió és a Végrehajtás terén is a legmagasabb pontszámokat érte el. A Gemini Enterprise for Customer Experience platform lehetővé teszi a szervezetek számára, hogy túllépjenek az alapvető chatbotokon, és olyan AI ügynököket hozzanak létre, amelyek megértik az ügyfelek szándékát, indokolt döntéseket hoznak az üzleti tudás alapján, és cselekszenek. A platform, amely a Gemini modellek által működik és a Google Cloud AI stack-jén alapul, eszközöket kínál, mint például a CX Agent Studio, hogy AI ügynököket hozzanak létre és telepítsenek hang és chat felületeken, támogassák az emberi ügynököket, és felgyorsítsák a telepítést az iparágak, például a kiskereskedelem és az autóipar számára előre elkészített megoldásokkal. A Home Depot már most is kihasználja ezeket a képességeket az ügyféltámogatás javítására és a problémák gyorsabb megoldására.
Az Amazon Web Services bevezette az AWS Continuum-t, egy integrált biztonsági platformot, amely automatizálja a kódalapok, a függőségek és az alkalmazásokban található biztonsági problémák feltárását, végrehajtását és javítását. A platform négy kulcsfontosságú funkciót kínál, amelyek a teljes biztonsági életciklust lefedik: a penetrációs teszt, a kódellenőrzés, a fenyegetésmodellezés és a kód biztonsági hibáinak azonosítása. Ez a kezdeményezés célja, hogy javítsa a fejlesztők és szervezetek biztonsági folyamatait.
Egy Google-i belső hackathon tesztelte, hogy képesek-e az AI-agentek együttműködni rövid filmek létrehozásában. Az agentek csoportjai, amelyeknek meghatározott szerepei voltak, yhteűködtek üzenek átadásával és közös fájlok használatával egy nyílt forrású keretrendszerben, a Scion-ban. A verseny során tíz csapat 25+ filmet készített, amelyek összesen körülbelül 44 perc hosszúak voltak, különböző AI eszközök segítségével, amelyek a forgatókönyv, a vizuális elemek és a hangok létrehozására szolgáltak. Az kísérlet eredményei kiemelták a világos kommunikáció, a hatékony csapatstruktúrák és a specifikus irányelvek előnyeit a általános utasításokkal szemben az AI által generált médiában.
A CNCF-fel連携 Broadcom folyamatos befektetését jelzi az nyílt forrású innováció, a felhő alapú alkalmazkodás és az mesterséges intelligencia következő generációs alkalmazásokhoz kapcsolódó technológiák terén. Kulcsfontosságú pontok SAN FRANCISCO, Kalifornia – 2026. július 16. – A Cloud…
Az 2026 júliusi Cloud CISO Perspectives magazinban Francis deSouza, a Google Cloud operatív igazgatója, megbeszéli, hogy a mélyebb kontextus hogyan növeli az AI hatékonyságát a védekezésben, különösen a támadók felé, akik AI-t használva támadnak. Mivel az AI felgyorsítja a kibertámadásokat, a Google az AI Threat Defense keretrendszert fejlesztette ki, amely különböző biztonsági technológiákat egyesít, hogy proaktív védekezési stratégiát biztosítson. A kulcsfontosságú alapelvek közé tartozik a részletes előkészítés, az intelligens szkennelés, a hatékony helyreállítás automatizálás segítségével, és a folyamatos figyelem. A Morgan Stanley sikerének példája azt mutatja, hogy ezek a módszerek jelentősen csökkentik a fenyegetések azonosításának időtartamát. Emellett a szám is kiemeli a folyamatban lévő erőfeszítéseket a biztonsági gyakorlatok fejlesztésére, az újabb fenyegetések alkalmazkodására, és a kibertámadás elleni védekezésben való együttműködésre.
Az új AI-modellekhoz való átállás bonyolult és időigényes lehet az mérnöki csapatok számára, gyakran kiterjedt tesztelést és manuális értékelést igényel. A Google Cloud-on működő Applied ML csapat egy új munkáltatófolyamot fejlesztett ki, amely lehetővé teszi, hogy a modellek frissítése hetek helyett órák alatt történjen, a Gemini Enterprise Agent Platform segítségével. Ők három tanulságot osztanak meg: a gyakorlati felfedezésben való részvétel, a szigorú automatizálástól való elválás és a rugalmas ügynök architektúra alkalmazása. Ezeknek a elveinek alkalmazásával a csapatok hatékony átállási munkáltatófolyamokat hozhatnak létre, és az Autoraters és Antigravity olyan eszközöket is felhasználhatnak az automatizáshoz, ami végül javítja az új AI-modellek alkalmazásának sebességét és minőségét.
Adatkutatók gyakran használják a SQL-t és a Python-t az adatok feldolgozásához, de a két között problémák merülhetnek. Ezt megkönnyíteni érdekében a Google Cloud bevezette a SQL cellákat a Colab Enterprise-ben, ami javítja a munkafolyamatok integrációját az új %%bqsql IPython cellamaggal, így a SQL és a Python könnyen használhatóvá válnak. Ez lehetővé teszi a felhasználóknak, hogy mindkét nyelvet egyetlen feldolgozó folyamatban is hasznosítsák, például a Jupyter és a pandas segítségével. A felhasználók helyi környezeteket hozhatnak létre, vagy a Colab-ot használhatják a BigQuery erőforrásokhoz való hozzáféréshez. Ez a beépítés lehetővé teszi a helyi pandas DataFrames közvetlen SQL-kérdezését, valamint a SQL és a Python közötti műveletek sorozását, ami javítja a skálázhatóságot és a olvashatóságot. A felhasználók a SQL-alakítás után a Python-ban is megjeleníthetik az adatokat, így a hatékony munkafolyamatokat biztosítják. A BigFrames csapat kérni fogja a visszajelzéseket a kombinált élményről.
Ha kritikus munkaterheket futtatsz az AWS-en, például egy kapcsolati központot az Amazon Connect Customer-en, adatbázis munkaterheket az Amazon Relational Database Service (Amazon RDS) szolgáltatáson, vagy hibrid kapcsolódást az AWS Direct Connect-en keresztül, a szolgáltatás állapotával kapcsolatos események a figyelmedet igénylik. De nem minden esemény egyenlő. Egy operatív probléma, egy ütemezett karbantartási ablak és egy visszavonási értesítés
A hagyományos biztonsági folyamatok olyan környezetekre voltak tervezve, amelyek az emberi tempóban változtak. A Token Security magyarázza el, miért igényelnek a mesterséges intelligenciás rendszerek új megközelítést: egy élő azonosítási alapra építve, miközben a biztonsági csapatok számára is biztosítják a saját környezethez igazított folyamatok létrehozásának lehetőségét.
A Mandiant M-Trends 2026 jelentés megjegyzi, hogy a gyengeségek kihasználásához szükséges átlagos idő csökkent 7 napra. Ennek megoldására a biztonsági csapatok a fejlesztési folyamatokba nagy nyelvi modelok (LLM-ek) integrációját vizsgálják, hogy automatizálják a gyengeségek kezelését. A blog áttekintést ad a biztonságos AI integráció legjobb gyakorlatairól, hangsúlyozva az operatív irányítók fontosságát, az iparági szabványok, például a NIST AI Risk Management Framework betartását és az AI-agentok biztonságos helyének biztosítását kontrollált környezetben. Hangsúlyozza az AI kombinálását a humán felügyelettel a gyengeségek felismerésének növelése érdekében, miközben minimalizálja a kockázatokat. A beszélgetés a előzetes adatok védelmét, a feladatok szeparációját, a hatékony red teaminget és a folyamatos fejlesztés kulturájának ösztönzését is tartalmazza a gyengeségek kezelésében. Emellett kiemeli az AI integrációt a szoftverfejlesztési életciklusba, zarówno vállalati, úgy mint termékbiztonság szempontjából. Végső soron az szervezeteknek a alapvető biztonságot prioritizálni kell, és az LLM-ek alkalmazását stratégikusan kell kezelni, hogy az innovációt a kockázatkezeléssel egyenlítsék.
A 23andMe nevű genetikai tesztelési vállalat 18 millió dollárt fizet, hogy tisztázza a 43 állami főügyvéd által felhozott vádakat, miszerint nem védi meg a felhasználók genetikai adatait.
Két vezető tag, akik a Scattered Spider sziberbűnözői csoport tagjai voltak, mindketten öt év és hat hónap szabadságbüntetésre ítélve, mert 2024-ben a Transport for London (TfL)-t támadták.
A CISA három új sepreg hozzáadta a “Known Exploited Vulnerabilities” (KEV) katalógusához, amelyek aktív kihasználást mutatnak: két CVE Fortinet FortiSandbox OS Command Injection-hez és egy a Microsoft SharePoint-hoz, amely az elfogadhatatlan adatok deserializálására vonatkozik. Ezek a sepreg jelentős kockázatot jelentenek a kormányzati szervek számára, ezért sürgőssé válnak a 26-04-es “Binding Operational Directive” szerint meghatározott intézkedések. Bár ez a irányelv különösen a kormányzati szervekre vonatkozik, a CISA javasolja, hogy minden szervezet hasonló kockázati alapú hiba kezelési gyakorlatokat alkalmazzon. A CISA üdvözli a új sepreg beküldését a KEV katalógusába a bemutatási folyamaton keresztül.
A brit mobilhálózatok üzemeltetői energiaköltségekkel, szabályozási és bürokratikus nehézségekkel küzdenek, amelyek mind hatással vannak a befektetési terveikre.
Az AutomationDirect Productivity Suite 4.6.2.2 verziója több kritikus problémára van kitéve, amelyek lehetővé teszik a helyi támadók számára a memóriában történő hibákat, rendszerhibákat vagy szolgáltatáselhagyási helyzeteket okozni. A legfontosabb hiányosságok közé tartoznak a memória határokig történő olvasás/írás, és a nullával való osztás hibája. A felhasználóknak javasoljuk, hogy frissítsék a 4.7.0.47 vagy későbbi verzióra. Ha azonnali frissítések nem lehetségesek, az AutomationDirect javasolja különböző ellensúlyozó intézkedéseket, mint például a hálózati szeparáció, a hozzáférés korlátozása, és a szigorú megfigyelési gyakorlatok, amelyek csökkentik a kockázatokat. A CISA arra ösztönzi azokat az szervezeteket, hogy fenntarták a robusztus informatikai biztonsági gyakorlatokat, és jelentik minden rendellenességet.
Egy biztonsági rév a NASA Core Flight System (cFS) Health & Safety (HS) alkalmazásában okozhat szolgáltatáselhagyást. Az probléma egy üres pointer használatából ered, ami hibát okoz, amikor egy Housekeeping Telemetry kérést kell kezelni. Ez a rév a cFS Health & Safety alkalmazást érinti, és jelentős következményekkel jár a világon működő közlekedési rendszerek számára. A NASA a CVSS pontszámot 7.5-re értékelte ezt a biztonsági révet, ami azt jelzi, hogy milyen súlyos.
Az egyik sérülékenység (CVE-2026-9653) az Rockwell Automation 1756-EN2, 1756-EN3 és 1756-ENBT kommunikációs modulokban az nem megfelelő kapcsolatpaketek ellenőrzés miatt azonosítva. Az érintett verziók lehetővé tehetnek, hogy támadók a hálózaton zavarják a eszközök közötti kapcsolatot, bár ezek a kapcsolatok azonnal helyreállnak. A felhasználókat javasoljuk, hogy frissítsék az érintett eszközöket a 12.002 verzióra, mivel a 1756-ENBT már nem elérhető, és nincs hozzá tartozó javítás. A CISA javasolja, hogy fokozzuk a hálózati biztonságot, beleértve a tűzfalak és VPN-ek használatát, hogy csökkentsük a kockázatokat.
A Rockwell Automation által fejlesztett Arena szoftver verziói, amelyek V17.00.00-ig terjednek, több memóriában történő hibára érzékenyek, melyeket CVE-2026-8085, CVE-2026-8312, CVE-2026-8313 és CVE-2026-8314 néven azonosítottak. A támadók kihasználhatják ezeket a hiányosságokat, hogy a felhasználókat arra bírják, hogy nyissák meg a rosszindulatú fájlokat. A felhasználókat arra hívják fel a figyelmet, hogy frissítsék a szoftvert V17.00.01 verzióra, hogy minimalizálják ezeket a kockázatokat. A CISA javasolja, hogy fokozzuk a hálózati biztonságot és a kibertámadások elleni legjobb gyakorlatokat alkalmazzák, hogy megvédjék magukat.
Egy biztonsági rést találtak a Rockwell Automation FactoryTalk DataMosaix Private Cloud (8.02 verzió és korábbi verziók) rendszerben, amely lehetővé teszi a jogosult támadók számára a rosszindulatú szkriptek beillesztését, ami a megfelelő bemeneti adatok tisztításának hiányában történt. Ez a probléma, amely egy tárolt keresztoldali szkripting-hibának (CVE-2026-9292) minősül, a fiókok átvételére és a felhasználónevek lopására vezethet. Az felhasználókat arra hívják fel a 8.03 vagy újabb verzióra való frissítésre. A CISA azt tanácsolja, hogy fokozottan figyeljék a hálózati biztonságot, és alkalmazzák a legjobb gyakorlatokat a kockázatok csökkentése érdekében, és azt is, hogy eddig nem jelentettek aktív támadásokat.
Egy kritikus hiányosság a SALTO ProAccess Space verzióiban, amelyek 6.13-nál korábbiak, lehetővé teszi az jogosztatott támadók számára, hogy feladják a jogosultságukat és hozzáférjenek a rendszerekben található korlátozott területekhez, feltéve, hogy léteznek érvényes üzemeltetői jelszavak és engedélyezve vannak a partíció funkciók. A kockázat enyhítése érdekében a felhasználókat javasoljuk, hogy frissítsék a verziót 6.13-ra, és alkalmazzák a biztonsági gyakorlatokat, beleértve az belső hálózatok használatát, a minimális jogosultság elv alkalmazását és külön példányok használatát a erős fogalom megőrzéséhez. A CISA hangsúlyozza a szükségességet, hogy ipari vezérlő rendszereket védő informatikai stratégiákat alkalmazzanak, és arra ösztönzi az szervezeteket, hogy jelentéseket tegyenek a tämän hiányossággal kapcsolatos gyanús tevékenységekről.
Több biztonsági hiányosságot azonosítottak a Siemens SICAM 8 termékekben, amelyek potenciálisan elakadhatnak a szolgáltatás elavításához és engedélytelen hozzáféréshez. A sérülékenyek különböző firmware verziók, amelyek konkrét hiányosságokat (CVE-2026-54798, CVE-2026-54799, CVE-2026-54800, CVE-2026-54801) okoznak a CPCI85 és SICORE rendszereknél, valamint más rendszereknél. A Siemens javasolja, hogy a felhasználók frissítsék a firmware-t a V26.20 verzióra vagy az azt követő verziókra, hogy csökkentsék ezeket a kockázatokat. A vállalat hangsúlyozza a kritikus infrastruktúra hálózatokban a védelem szükségességét, hogy növeljék a rendszer teljes biztonságát és rugalmasságát. A felhasználókat arra ösztönözik, hogy kövessék a biztonsági irányelveket és végezzék a megfelelő kockázatfelmérést az frissítések során.
A Palantir egy amerikai védelmi-kibocsátó cég, amely a CIA-nál létrehozott befektetési egységből származik, és jelenleg a brit közszektorban működik. Vizsgáljuk a felhogy, hogy a technológiája olyan dolgokat képes megtenni, amit más beszállító nem.
Az mesterséges intelligencia gyorsan fejlődik, ezért olyan robusztus biztonsági stratégiákra van szükség, amelyeket a hagyományos módszerek nem tudnak alkalmazni. A fő információs biztonsági igazgatóknak (CISOs) meg kell védeni a mesterséges intelligencia modelok súlyait, védeni kell a fenyegetések ellen, például a prompt-ok injekcióját, és betartani a szabályokat anélkül, hogy ez akadályozná a fejlesztést. A Google Cloud egy átfogó tervet kínál a mesterséges intelligencia feladatok biztonságának biztosítására a Google Kubernetes Engine (GKE) használatával, amely a szerkezet alapú biztonsági réteketől az alkalmazásbiztonságig hangsúlyoz. Ez a megközelítés magában foglalja a hardver-szintű titkosítást, a zero-trust hálózatot, a modell integritásának szabályozását és a mesterséges intelligéssel kapcsolatos fenyegetések ellen való védelem. Javasolja egy fázisú biztonsági stratégiát: alapvető konfigurációk telepítése, a termelő rendszerek megerősítése és a megfelelés automatizálása. A GKE használatával a csapatok biztosíthatják a fokozott biztonságot anélkül, hogy ez akadályozná a mesterséges intelligencia alkalmazásának sebességét.
Nagy nyelvi model (LLM) feladatok futtatása belsőleg egyike a több mint néhány mintának, amelyeket a csapatok a kezelt API szolgáltatások mellett alkalmaznak. A kezelt API szolgáltatások kényelmesek és számos feladathoz alkalmasak. A saját szervereken futtatás egy kiegészítő lehetőség, amely egyes…
Egy háromszemélyes cég 14 000 dolláros AWS számlát kapott egy napon, miután a támadók statikus hozzáférési kulcsokat szerztek, és a Claude-t a Bedrockon elhasználták. A májusban történt DN42 incidenshez hasonlóan, amikor egy autonóm agens 24 óra alatt 6 531 dolláros felesleges infrastruktúrát biztosított, a szakemberek figyelmeztetik, hogy az felhőszolgáltatások számlázása körülbelül egy napot lemarad az agens által végzett költségektől. Forrás: Steef-Jan Wiggers
Az emberek már nem tudják egyedül követni a biztonsági adatok mennyiségét és sebességét, de az AI-t teljes mértékben nem lehet megbízni. David megvizsgálja mindkettő előnyeit, és elmélkedik, hogyan nézhet ki a jövő.
A Cisco Talos egy újabb esetet, a UAT-11795-öt hoz nyilvánosságra, amely egy kifinomult, orosz nyelvű, pénzügyileg motivált ellenszert, amely legalább 2025 júniusától kezdve a Egyesült Államokban és Európában élő felhasználókat céloz meg.
Bár a támogatás 2025 októberében véget, a Lansweeper által összegyűjtött, a felhasználók által közölt adatok azt mutatják, hogy a kisebb vállalkozások még mindig Windows 10-et használnak.
A Microsoft végtelen felhőskálázhatóságot ígért, de a kapacitásigények és a regionális visszavonások jelei azt sugallják, hogy ez túl nagy terhet jelenthet, ami arra kényszeríti az ügyfeleket, hogy átgondolják a beszállítófüggőségüket.
A dán kormányelnök a korábbi kormányok hibás irányításának okozta hálózati válságot orvoslani érdekében, a középállomásokkal kapcsolatos törvényeket vezet be, ezzel megkezdve harmadik mandátumát.
A TELEPUZ egy moduláris kártékony szoftver, amely az áprilisban történt CLICKFIX-VIDAR támadások során jelent meg. Mi visszafordítottuk, hogy megmutassuk a fontos infrastruktúrát és elkerülési technikákat.
A CNCF Technikai Felügyeleti Bizottság (TOC) megszavalta, hogy a HAMi-t CNCF-ben kísérleti projektként fogadja el. A modern AI infrastruktúra csapatok ugyanazt a problémát újra és újra: a drága GPU-k gyakran fragmentáltan vannak…
A Gemini Enterprise alkalmazás bevezetése jelentősen növeli az szervezeti termelékenységet, mivel fejlett AI eszközökkel és speciális megoldásokkal rendelkezik. Azonban, ahogy a használat növekszik, a telemetry adatok kezelése kihívást jelent a felügyelet, a szabályozás és az elemzés szempontjából. A Google Cloud ezt a előre számított táblákkal és a BigQuery integrációjával kezeli, amely lehetővé teszi a használat minták, a megfelelés ellenőrzése és a biztonsági ellenőrzések hatékonyabb elemzését. A BigQuery képességeit felhasználva az adminisztrátorok képesek vizualizálni az adatokat, egyszerűsíteni a kérdéseket és hatékonyan generálni betekintéseket, biztosítva ezzel a Gemini Enterprise alkalmazás sikeres integrációját és irányítását a vállalatokban.
Az AlloyDB a cégadatbázis keresését fejleszti a fejlett hibrid funkciók segítségével, amelyek szöveges, vektor- és kulcsszó-keresést integrálnak egyetlen SQL-kérdésbe. A RUM index támogatás πρόσφατος hozzáadása tovább javítja a teljes szöveg-keresést, különösen a kínai, japán és koreai nyelvek esetében, ahol a hagyományos indexelés nehézségekkel küzd a whitespace hiánya miatt. Az AlloyDB AI Funkciók segítségével a felhasználók a Gemini soknyelvű modeljét használhatják hatékony szöveges elemzésre és szegmálásra, anélkül, hogy külső feldolgozó csatornák komplexitása problémát okozna. Ez a megközelítés nagy pontossággal történő keresést biztosít, amely optimalizálva van a folyamatos szövegkezeléshez. Az AlloyDB-ben történő natív integráció a működést optimalizálja, mivel a adatfeldolgozás a adatbázisban marad, ami javítja a teljesítményt és egyszerűsíti az adatkezelést.
Az IDC 2026-os “AI in Networking” különjelentésének kérdőívje azt mutatja, hogy bár a vállalatok gyorsan tesztelik az AI megoldásokat, a tesztből a valódi használatba való átmenetet elsősorban az infrastruktúra problémái, különösen a hálózati területeken, akadályozzák. A legfontosabb problémák közé tartoznak a biztonsági kihívások (32,6%), az automatizálás nehézségei (26,8%) és a szakértők hiánya (24,7%). Az agentikus AI növekedése ezeket a problémákat tovább súlyozza, mivel komplex, elosztott természetű, ezért robusztus, konzisztens hálózatra van szükség a működési irányítás és a szabályozás támogatására. A vállalatoknak a platform alapú megoldásokkal, valamint a legjobb elérhető megoldások kombinációját kell alkalmazni, hogy biztosítsák a biztonságot, csökkentsék a komplexitást és lehetővé tegyék a gyors bevezetés. A rugalmas, bővíthető infrastruktúra elengedhetetlen a hatékony agentikus AI rendszerek igényeinek kielégítéséhez.
Amikor 121 millió mobilkészülék állít fel tartós gRPC kapcsolatokat az eredeti infrastruktúráddal egy élő adás másodpercein belül, a DNS-rekordjaid mögötti irányelv sokkal fontosabb, mint normál forgalmi szinteken. A helytelen irányelv összpontosíthatja az összes kapcsolatodat egyetlen eredeti végpontra, amely egy skálázási sikert
A Microsoft Azure Databricks integrálja a Databricks platformot a Microsoft ökoszisztémájával, hogy jelentős üzleti előnyeket nyújtson. Ez a együttműködés egy olyan megoldást eredményez, amely szilárdan illeszkedik a Microsoft által használt, meglévő eszközökhez, identitásokhoz és irányítói struktúrához. Az ügyfelek választhatnak mérhető értéket a Microsoft által kínált megoldásból, amely tovább növeli az adatbányászati képességeiket az Azure környezetben.
A Stripe egy olyan tesztkészletet vezet be, amely megvizsgálja, hogy az AI-alapú agentek képesek-e valós világú Stripe integrációkat létrehozni a hátoldali, az előoldali és a böngésző alapú fizetési folyamatokon keresztül. A kutatás az végig tartó szoftverfejlesztési képességeket vizsgálja, különös figyelmet fordítva a rendszeres körülmények között működő agent rendszerekben felmerülő hiányosságokra. A Leela Kumili munkája
A Mandiant biztonsági értékelései gyakran olyan alkalmazásokat találnak, amelyek gyenge hitelesítéssel rendelkeznek, ezáltal veszélyessé teszik őket, például helyi és távoli fájl beillesztéshez és parancsszerű beillesztéshez. Ez jelentős kockázatokat eredményezhet, beleértve a teljes felhő környezet átvételét. A blog áttekint a támadás szcenáriókat és biztonsági ajánlásokat, beleértve a Biztonságos Szoftverfejlesztési Életciklus alkalmazását, hatékony Identitás ésHozzáférés-kezelést, valamint Web Alkalmazás Védőfalak (pl. Cloud Armor) használatát a gyakori támadások elleni védelemhez. Ezenkívül a cikk hangsúlyozza a fejlesztési fázisban történő proaktív biztonsági intézkedések fontosságát, hogy biztonságos felhő alapú környezeteket biztosítsunk.
A CISA két új sérüléssal frissítette a “Jártasban lévő sérülések” (KEV) katalógusát, amelyek aktív kihasználási kockázatokat tükröznek: a CVE-2023-4346 a KNX protokoll kapcsolatos, míg a CVE-2026-46817 az Oracle E-Business Suite felhasználói jogosultsok kezelésével kapcsolatos. A 26-04 számú “Bíró operatív irányelv” utasítja a szövetségi szerveket, hogy a magas kockázatú sérülések gyors javítására összpontosítsanak. A CISA arra ösztönzi az összes szervezetet, hogy hasonló kockázati alapú irányítási gyakorlatokat alkalmazzanak, és tovább bővíti a KEV katalógust. Az új sérülésekre vonatkozó bejelentéseket a CISA KEV Nominációs Formája segítségével lehet elküldeni.
Az Nemzeti Biztonsági Ügynökség (NSA), a CISA és a nemzetközi partnerek olyan irányelveket kidolgoztak a szoftvergyártók és az online szolgáltatók számára, amelyek célja a koordiniált sérülésszöggazdaság (CVD) program létrehozása. Ez magában foglalja egyértelmű sérülésszöggazdaságra vonatkozó szabályzat és a jelentett sérülések kezelésére szolgáló folyamat létrehozását, beleértve a Common Vulnerabilities and Exposures (CVE) azonosítók használatát. Az irányelvek azt javasolják, hogy harmadik fél közrendezők használata fokozza a CVD programokat, elősegítve a biztonsági kutatók kanssa való együttműködést hatékony sérülésszöggazdaságra és a termékek biztonságának javítására.
Az AWS és az Anthropic Claude alkalmazásokhoz a AWS-re vonatkozó kaput jelentették be, amely egy önálló, központi irányítót biztosít az identitás, a szabályok, a telemetria, a útvonaltervezés és a költségkorlátok kezelésére Claude Code és Claude Desktop alkalmazásokhoz. A kapu egyetlen, állapothoz nem kötött tartályként fut, és az inferenciát az Amazon Bedrock vagy a Claude Platform-ra irányítja az AWS-en. Forrás: Steef-Jan Wiggers
Az alkalmazásfejlesztők számára aadatbázisok olyan problémának kell lenni, amely megoldva van. Egy csapatnak szüksége van PostgreSQL-re, MariaDB-re, Redis-re vagy más adatkezelőre, amely azt kéri, kapja meg a felhasználónevet és jelszót, majd elkezd építeni. A gyakorlatban az élmény azonban ritkán ilyen egyszerű.
A PoliceAI-t arra fogják használni, hogy irányítsák azokat az mesterséges intelligencia eszközöket, amelyek képesek automatikusan létrehozni digitális anyagok összefoglalóit, ezzel “számos” adminisztratív órát megtakarítva.
A brit kormány célul tűzött, hogy saját mesterséges intelligencia képességeit fejlessze, de terveit a magas adat központok energia költségei akadályozzák.
Milliárdok kerülnek veszteségbe – és több száz ezer ember kerül ki a gazdaságból – mert a technológiánk és a munkánk nagy része nem tervezett módon nem tartalmaz mindenkit.
Az AWS legfrissebb havi összefoglaló új biztonsági funkciókat, megfelelési frissítéseket és gyakorlati forrásokat mutat be. Tartalmaz szakértői blogbejegyzéseket, amelyek az identitás- és hozzáférés-kezelés, a fenyegetés-felderítés, a hálózati biztonság, az AI-alapú biztonsági eszközök és a több fiókra vonatkozó stratégia terén összpontosítanak. Emellett a felhasználók megtalálhatnak információkat az új szolgáltatási képességekről, kódpéldákról és workshopokról, amelyek célja, hogy javítsák a biztonsági gyakorlatokat az AWS környezetekben.
Az “Five Eyes” AI-irányítás arra kéri azokat az szervezeteket, hogy erősítsék a szoftver-szolgáltatási lánc biztonságát. Tudjon meg, hogyan segíti a Chainguard a csapatokat abban, hogy előre járjanak.
Miért adjuk el a legértékesebb adatokat a biztonságban? Tanulja meg, hogyan illeszkedik az Athenának a üzleti modell a bizalmat, a motivációt és az nyílt forrású védelmet.
Hagyni kell a manuális API hívásokat és a token frissítés logikát. Tanulja meg, hogyan gyorsíthatja a fejlesztési környezetét az Auth0 SDK, az Auth0 CLI és az Infrastructure as Code segítségével.
A biztosítási csalások folyamatos kihívásokat jelentenek, növelik a költségeket, aláássák a bizalmat, és elterelik az erőforrásokat az ügyfélszolgálatról. A jelenlegi észlelési módszerek gyakran szabályalapú rendszereket, manuális ellenőrzéseket és történeti adatelemzést alkalmaznak, amelyek hatékonyak a már ismert csalási minták esetén, de nehezen kezelik az új vagy fejlődő sémákat.
Számológép már elindult. Különleges esemény, KubeCon + CloudNativeCon Japan 2026, melyen a clouden alapuló ökoszisztéma Tokióban találkozik. Az esemény, mely a 2026. július 28-i kedden 09:00-tól 12:30-ig tart, a KeycloakCon Japan…
A Microsoft július 2026-hoz tartozó havi biztonsági frissítést jelentette meg, amely 622 biztonsági hiányosságot tartalmaz, amelyek különböző termékekre vonatkoznak, beleértve a 57-et, amelyeket a Microsoft kritikusnak minősített.
A Security Hub az alapja a teljes rendszerű vállalati biztonság számára, amely az összes felhőben. Központosítja a biztonsági tevékenységeket és az alapvető adatokból prioritális betekintéseket hoz, így a csapatának ideje a valós kockázatok kezelésére, nem pedig a biztonsági eszközök összeállítására fordítható. A mai napon ez az alap tovább bővül, a felhasználóink kérésére. Új, célzott védelem van hozzá, amely…
A globális adatközpontok energiafogyasztása 1,9%-át teszi ki az összes termelésnek, miközben a “halott” feladatok 3 GW-os amerikai kapacitást is elhasználnak, és egy 100 MW-os projekt késedelme akár 1 milliárd dollárt is jelenthet.
Az AI-alapú agentek a modern fejlesztési munkáltatás része. Kódokat írnak, ellenőrzik a pull requesteket, teszteket generálják, kommunikálnak a eszközökkel, interakcióba lépnek az MCP szerverekkel, és segítenek a fejlesztőknek gyorsabban dolgozni. De minden hasznos agent mögött van valami, ami a modellhez hasonlóan fontos: az, amely megadja az agentnek, hogy hogyan viselkedjen. Ez az, hogy
A Google rég óta a gyakorlati üzleti igényekre összpontosít, a nagy szervezetek számára elengedhetetlen infrastruktúra, biztonság és adatplatformokra összpontosít. Biztonságra és előrejelthetőségre összpontosítva a Google olyan megoldásokat kínál, amelyek üzleti hatást eredményeznek. A Google vezető szerepe az IDC MarketScape alapmodelli szoftverekben azt mutatja, hogy képesek kutatást biztonságos rendszerekbe fordítani. A Gemini Enterprise platform segítségével a vállalatok hatékonyabban használhatják az AI-t, lehetővé téve a dinamikus agentek számára, hogy biztonságosan kezeljék a komplex folyamatokat. A Gemini 3.5 sorozat, amely bonyolult feladatokra készült, ezt a megközelítést példázza, lehetővé téve a fejlesztők és a vállalkozások számára, hogy a könnyen integrálható AI-t a működésbe építsák.
A Cloud Security Alliance (CSA) bevezette az AI Controls Matrix (AICM) v1.1-et, amely továbbfejlesztett a biztonságos AI rendszerekhez tartozó keretrendszerét. Ez az új verzió kiterjeszti a szabályozási kört, egy dedikált Modellszerkezeti teret hoz létre, és speciális AI-specifikus biztonsági szabályokat tartalmaz. Ezenkívül, átfogó kapcsolatokat biztosít a globális AI irányítási keretrendszerekkel, ezzel is megerősítve az irányzatot, hogy a szektorban bizalomra épülő AI gyakorlatokat támogassa.
Az AI-modellek működtetése a termelési környezetben kihívást jelenthet, de a Claude a Google Cloudon ezt megoldja. Ez egyesíti a Claude értelemi képességeit a Google Cloud által biztosított, kezelt infrastruktúrával, hogy a különböző vállalati igényekhez könnyen használható legyen. Ez lehetővé teszi a alacsony késés, a megfelelés és az optimalizált teljesítményt, így a csapatok el tudják felejteni az infrastruktúra kezelését. A platform különböző végpont típusokat támogat, hogy globális és regionális igényeket is kielégítsen, miközben biztosítja a biztonságot és a költséghatékonyságot, különösen a szabályozott iparágakban. Funkciók, mint például a prompt-ok gyorsításhoz és a többfázisú előrejelzés, lehetővé teszik, hogy az szervezetek a teljesítményt javítsák, miközben hatékonyan kezelik a költségeket. Az integráció egységes megközelítést biztosít az inferenciához és az agent funkciókhoz, elősegítve a gördülékeny fejlesztést és a telepítést.
Ahogy az AI-alapú ügynökök és automatizált eszközök egyre több webalkalmazáshoz férnek hozzá, a legitim bot-forgalom és a rosszindulatú támadások közötti megkülönböztetés egy kritikus biztonsági kihívássá vált. A hagyományos megközelítések, mint például az IP-alapú szűrés és a fordított DNS-keresések, nem működnek több felhasználó által használt rendszereknél (például az Amazon Bedrock AgentCore), ahol több ezer különböző feladat ugyanazon IP-alatt fut. A támadók könnyen
A Google, valamint az ipari partnerei közösen bevezették az Agentic Resource Discovery (ARD) specifikációt, egy nyílt szabványt, amely a mesterséges intelligencia eszközök, API-k és agentek publikálására, felfedezésére és ellenőrzésére szolgál. Ez a szabvány egy felfedezési réteget tartalmaz, amely katalógusokat és regisztereket használ a dinamikus képesség felfedezésének elősegítésére. Emellett olyan bevált protokollokat használ, mint a MCP és az OpenAPI, a megbízhatóság és az interoperabilitás növelésére az AI ökoszisztémában.
Az AI hatással van a sziberbiztonsági szakemberek napi munkájára, különösen a stressz szempontjából, de az ISC2 adatgyűjtési feladatra válaszolók között megoszlanak, hogy a stresszük nő-e vagy csökken.
Amikor egy sikertelen DNSSEC kulcs frissítés a .al TLD-t leállította, egy Negatív Bizalom Alkotót telepítettünk, hogy helyreállítsuk a megoldást. Ekkor azonban az ügyfelek nem voltak kénytelenek a mi szavunkat hinni: a 1.1.1.1 EDE 33-as hibakódot visszaadta, amely közvetlenül a válaszban jelzi, hogy a DNSSEC hitelesítés elkerült.
A CISA frissítette az Alert-ját, amely a helyszínen futó SharePoint Server-ekre vonatkozik, beleértve a CVE-2026-58644-et, amelyet 2026. július 16-án tették hozzá a “Megismertek támadások” katalógushoz. Több támadás is kimutatott, amely lehetővé teszi a jogosulatlan hozzáférést és a rosszindulatú szoftverek telepítését. Az szervezeteknek javasolják, hogy alkalmazzák a legfrissebb biztonsági javításokat, használják a biztonsági intézkedéseket, és figyeljék a rendellenes tevékenységeket. A CISA javasolja, hogy fokozottan ellenőrizzék a SharePoint-szerverek biztonságát, és ösztönözik a rendellenességek jelentését.
A CISA négy új gyengeséget tett hozzá a “Known Exploited Vulnerabilities” (KEV) katalógusába, felhívva a figyelmet a jelenlegi felhasználási kockázatokra. A gyengeségek közé tartoznak a SonicWall SMA1000 eszközök szerveroldali kérés-utánpártja és kód-beillesztése, valamint a Microsoft Active Directory és SharePoint Server-ben található hozzáférés-vezérlés és hitelesítési problémák. A Binding Operational Directive 26-04 szerint az ügynökségeknek prioritást kell adni ezeknek a magas kockázatú gyengeségeknek a gyors javításának. A CISA arra kéri az összes szervezetet, hogy hasonló kockázati alapú irányítási gyakorlatokat alkalmazzák, és ösztönzi a további, specifikus kritériumoknak megfelelő gyengeségek beküldését.
Az ABB elismerte egy gyengeséget, a CVE-2026-31431-et, amely bizonyos Ability Edgenius termékek verzióiban megtalálható, és lehetővé tehet egy helyileg hitelesített felhasználó számára, hogy magasabb rendszergazdai jogosítványokat szerezzen a sérült Linux kerneletet használó rendszereken. Ez a hibák lehetővé tehetnek, hogy támadók teljesen ellenőrizzék a sérült rendszert. Az ABB kiadott egy frissítést (3.2.4.1 verzió), amely célja a probléma megoldása, és ajánlja, hogy azonnal alkalmazzák ezt a javítást. Javasolt, hogy korlással kell kezelni a sérült rendszereket, és további biztonsági intézkedéseket kell alkalmazni, mivel a sikeres kihasználás helyi hozzáférést igényel.
Az ABB egy olyan biztonsági rést az Advant Master Online Builder termékeinek bizonyos verzióiban azonosított, ahol egy helytelen verzió került be, ami potenciálisan lehetővé tenné a jogosulatlan kód végrehajtását. Az érintett verziók dokumentálva lettek, és egy frissítés ki lett adva a probléma kijavítására. Az ABB javasolja, hogy a felhasználók frissítsék a javított verziókra, szigorú jelszópolitikát vezessenek be, és korlással hozzáférést biztosítsanak a jogosulatlan felhasználók számára, hogy enyhítsék a biztonsági kockázatokat.
Az ABB az T-MAC Plus 4.0-24 verziójában található hibákat azonosította, amelyek lehetővé teszik a támadók számára, hogy különböző módszerekkel, beleértve a fájl hozzáférést, engedélytelen hozzáférést, kereszt-oldali szkriptet és a szolgáltatás elavítási támadásokat, a rendszerek kompromiszálását. A felhasználókat arra kérik, hogy frissítsék a 4.0-25 verzióra, hogy kijavítsák ezeket a kritikus és magas súrlódású problémákat. Konkrét ellentételező intézkedéseket javasolnak, de a hibák teljes kijavításához megfelelő frissítésre van szükség. A hibák felelősen kerültek feltárásra, és nem tűnik fel, hogy korábban a publikus területen kihasználva.
Az Rockwell Automation 1715-AENTR EtherNet/IP Adapter-ben egy kritikus hiba azonosítva, amely a 3.003 verziót és az alatta lévőket érinti. Ez a hiba egy nem hitelesített távoli hozzáférést lehetővé teszi, amely lehetővé teszi a támadók számára, hogy fájlokat olvasz vagy töröljön, feladatokat leállítsák és eszközállapotokat módosítsák, ami potenciálisan a bizalmas és a rendelkezésre állást veszélyeztetheti. Az felhasználókat arra hívjuk fel, hogy frissítsék a 3.011 vagy későbbi verzióra, vagy alkalmazzák a biztonsági legjobb gyakorlatokat a kockázatok csökkentése érdekében. Az Cybersecurity and Infrastructure Security Agency (CISA) javasolja, hogy csökkentsék a támadás kockázatát, és hangsúlyozza a hálózati elszigetelési és a biztonságos távoli hozzáférési módszerek fontosságát.
Amikor először elkezdettük a kagent fejlesztését, nem futtattuk minden agentet saját Kubernetes Podban, Service-ben és ServiceAccount-ban. Ehelyett az agentek egyszerűen a kagent futtató rendszeren futottak. Ez volt a leghasznosabb architektúra: egy futtató rendszer…
Minden nap a védelem képviselői hiányos információkkal rendelkező, nagy kockázatú döntéseket hoznak. Tanulja meg, hogyan segíti a Cisco Talos Intelligence Integrations a bizonytalanság csökkentését, mivel az legfrissebb fenyegetés-információkat proaktív védelembe alakítja a Cisco technológiákban.
A Google Genkit Agents API-t TypeScript és Go-hoz tekinthető előzetes verzióban jelentette be. Az nyílt forrású keretrendszer üzenet-történetet, eszköz-ciklusokat, streaminget és állapot-megőrzést egyetlen chat() interfész mögött. A különálló üzemeltetők lehetővé teszik, hogy az üzemeltetők a kliens elválasztása után is dolgozzanak. Az megszakítható eszközök a működési módot lehetővé teszik a felhasználó számára, az anti-forgery validációval a folytatás során. Forrás: Steef-Jan Wiggers
Ez a blog áttekintést nyújt egy Python csomag teljes életciklusáról, a forráskód és a wheel fájlok használatától a PyPI vagy más web-szervereken történő tárolás, a virtuális vagy rendszer-szerű Python környezetekbe történő telepítésig.
A Seph Gentle által javasolt megközelítés, amely az HTML és HTTP tartós alkalmazkodóképességét kihasználja, azt javasolja, hogy önálló szkémákat közvetlenül a fájlfejekbe építs, így az adatok olvashatók maradnak, anélkül, hogy külső definíciókra kellene támaszkodni. Az kísérleti formátuma a előre, hátra és oldalra irányú kompatibilitást prioritizálja, lehetővé téve az adatformátum fejlődését központi koordináció nélkül vagy adatok elvesztése nélkül.
A Check Point Research 2026-os Éves AI biztonsági jelentése feltárja, hogy az AI kulcsszere a kibernetikus biztonságban jelentős változást mutat. Korábban az AI egy olyan eszköznek tekintették, amely a meglévő támadásmódszereket fokozta, de most az aktív szerepet foglalja el a kibernetikus támadásokban. Ez a változás azt jelenti, hogy az AI nemcsak az támadók számára segít a felkészülésben, hanem egyre fontosabb szerepet tölt be a káros tevékenységek végrehajtásában. Ez a fejlődés hangsúlyozza az AI növekvő kifinomultságát és hatását a kibernetikus fenyegetésekben.
Egy ellátási lánc támadás révén a AsyncAPI npm csomagok sérültek, a GitHub Actions segítségével. Lássa, hogyan akadályozta a Chainguard a kártékony kiadást tervezés szerint.
Biztonságosan bővítse a több felhasználóval rendelkező API-jait és az MCP szervereit AI-agentekkel, partnerpiacokkal és fejlesztőökoszisztémákkal, az Auth0-t használva, amely szervezeti szintű hozzáférés-vezérlést biztosít.
A legtöbb idő alatt, amikor a Maven Central elérhető volt, a publikálás egyszerű modellt követett: a fejlesztők publikáltak kiadásokat, a felhasználók ezeket használták, és ha valami hibát okozott, a javítás ugyanúgy elérhető volt.
Ebben a cikkben bemutatjuk három fő lépést: Először, egy AWS CodeConnections-t hozunk létre a VPC-ben, amely a privát Git-szerverhez csatlakozik. Másodszor, egy olyan kapcsolatot hozunk létre, amelyet az Argo CD használhat. Végül, egy példaalkalmazást telepítünk, hogy ellenőrizzük a beállítást. Végső soron, biztonságos módon telepíthetjük az alkalmazásokat a privát adattárakból.
A 2026-os változó környezetben a közszektor alkalmazkodik, hogy megvédje az összekapcsolt bizalmi kapcsolatokat a gyorsan cselekvő támadók ellen. A Mandiant legutóbbi jelentése figyelmeztető tendenciákat mutat, például 22 másodperces átadást a ransomware operatőrönek, ami azt jelenti, hogy szükség van gépi sebességű védelemre. Emellett a állam által támogatott, folyamatos fenyegetések kihívást jelentenek a hagyományos biztonsági intézkedések számára, míg a virtualizáció és a SaaS integrációk új támadásútrendeket hoznak létre. A folyamatos ellenőrzés most elengedhetetlen a fenntarthatóság érdekében, és a Google az azonosításon alapuló biztonságot, a valós idejű adatok elemzését és az infrastruktúra megerősítését javasolja. A Pasco Sheriff’s Office és a Connecticut állam minták azt mutatják, hogy ezek a stratégiák hatékonyak a biztonság és a működési hatékonyság növelésében. A jelentés értékes betekintést nyújt a közszektor vezetőinek, akik céljuk, hogy megerősítsék a védelemüket a folyamatosan változó fenyegetések ellen.
Az szervezetekben a “homályos” mesterséges intelligens (AI) kezelése kihívást jelenthet, mivel a munkaterhelések formális regisztráció nélkül kerülnek kiépítésre, és így gyakran elkerülik a biztonsági szkennereket. E probléma megoldására a k8s-aibom eszközt nyílt forráskódként elérhetővé teszik. Ez a könnyű Kubernetes vezérlő folyamatosan figyeli a mesterséges intelligens futtatási környezeteket, és CycloneDX Machine Learning Bill of Materials (ML-BOM) adatokat generál, amely valós idejű betekintést biztosít a kluster környezetekbe anélkül, hogy a meglévő munkafolyamatokat módosítaná. Kifelejti a deklarált és a követett mesterséges intelligens konfigurációk közötti különbséget, ezzel növelve a hitelesítési biztonságot, miközben biztosítja az adatok változatosságát és az EU AI Act és a NIST AI Risk Management Framework szabályozásokhoz való megfelelést. Ez a megoldás a szervezetok számára lehetőséget nyújt a mesterséges intelligens kiépítésének hatékony menedzselésére, támogatva a szervezetok irányítást, biztonsági tevékenységeket és a fejlesztőket.
Az autóipar átmenni kezd a szoftver-alapú jármű (SDV) architektus felé, átalakítva a járműveket AI-alapú, intelligens központokká egy összekapcsolt ökoszisztémában. A Google, az Android Automotive OS (AAOS) és a Google Cloud segítségével vezető szerepet tölt be ebben a folyamatban, egy moduláris platformot kínál, amely elválasztja a jármű alapvető funkcióit a hardvertől. A Nexus SDV platform a Google technológiáit használja a jármű adatok elemzéséhez és a jármű funkcióinak javításához. Ez az megközelítés lehetővé teszi a előrejelző karbantartást, a valós idejű adatok elemzésével, a vásárlói élmény javítását és a jármű folyamatos üzemét. Az integrált biztonsági intézkedések lehetővé teszik a gyártóknak, hogy gyorsan bevezessék ezeket a fejlett megoldásokat, hogy egyedülálló márka élményeket hozzanak létre, és átmenjenek a hagyományos modelokról az AI-alapú ökoszisztémára.
Egy panel a sajátosság kérdésével vitatta a sajátosság fogalmát, azt állítva, hogy ez a egyszerű fiókkezelésen túlmenően a struktúrára való függetlenséget, az interoperabilitást és a közösségi irányítást is magában kell foglalnia. Zenna Fiscella, Paul Frazee, Boris Mann és Robin Berjon olyan előadók hangsúlyozták, hogy a közös szabványok, a szétválasztott platformok és a felhasználók szuverenitását támogató jobb eszközök szükségessége.
A DoorDash részletezi Ask DoorDash architektúráját, az AI-alapú beszélgetős vásárlási asszisztensét, amely LLM-eket, speciális AI-alapú segítőket, MCP-alapú eszközöket és egy intelligens réteget használ, amely tartós felhasználói adatokat és valós idejű háttéradatokat tartalmaz. Az korai eredmények 24%-osabb átfutási arányt, 17%-osabb kosárcsoportokat és a memórián alapuló ütközésekkel, valamint a valós idejű háttéradatokkal, nagyobb pontosságot mutatnak. Leela Kumili
Az Amazon Web Services (AWS) új megfelelési útmutatást adott ki az egészségügyi szervezetek számára, amelyek HITRUST i1 tanúsítást szereznek. Az 182 kiválasztott szabályt tartalmazó, “HITRUST i1 megfelelés az AWS-en: Ügyfeli implementációs útmutató egy illusztrálós egészségügyi platformmal” című dokumentum egy olyan keretet kínál, amely a megfeleléshez szükséges szabályokat tartalmazza. Az útmutatás célja, hogy ezek a szervezetek hatékonyan használhassák az AWS-t felhőalapú infrastruktúráként, miközben megfelelnek a HITRUST szabványoknak.
Az augusztus 13-i kezdő hétre vonatkozó veszélyes információk közleményében jelentős kibernetikus kutatási eredményeket osztanak meg, többek között a 미국 자동차 biztosító AssuranceAmerica által okozott jelentős adatbázis-kibocsátást. Körülbelül 7 millió ember érintett, amikor a támadók a sérült alkalmazottak felhasználóneveivel jutottak el a vállalat rendszereibe, ami személyes adatok, például nevek, elérhetőségek és jogosítványok lopásához vezetett. Ez a eset kiemeli az iparágban jelenlévő folyamatos gyengeségeket.
A Precursor, az új, folyamatos viselkedés-validációs motorunk a botok kezelésére, betekintést nyújt abban, hogy az emberek és a botok hogyan interakcióba lépnek az egész felhasználói úton keresztül. Az egy ütközési szinten történő viselkedés átalakításával a botok automatizálását pontosabban azonosítja – miközben csökkenti a helyes felhasználók számára a zavart.
Ezúttal, 2026. július 6-án, a Java összefoglaló a következőket tartalmazza: a GA verzió a TornadoVM 5.0-val; a JHipster, Keycloak és a Google ADK verziója; a GraalVM Native Build Tools és a Micronaut karbantartási verziói; a Payara-OmniFish, valamint a Vidocq bemutatása, amely egy új implementáció a Jakarta EE 11 Core Profile és a MicroProfile 7.1-hez.
A CISA a Cisco IOS-szal kapcsolatos CVE-2008-4128 nevű új sérülésszerűséget a “Megismert kihasználható sérülésszerűségek” (KEV) katalógusába adta, mivel aktív kihasználás veszélye áll fenn. Ez a sérülésszerűség a cyber támadók gyakori célpontja, és jelentős kockázatot jelent a kormányzati szervezetek számára. A 26-04 számú “Megkötött működési irányelv” értelmében, a kormányzati szervezeteket kötelezik a KEV katalógusban található, magas kockázatú sérülésszerűségek gyors javítására, miközben a kisebb kockázatúakat elhalaszthatják. A CISA minden szervezetet arra kér, hogy hasonló kockázati alapú sérülésszerűségi menedzsment gyakorlatokat alkalmazzon. Az szervek a CISA jelölési folyamatán keresztül bemutathatják a kihasználott sérülésszerűségeket, hogy azok potenciálisan a KEV katalógusba kerüljenek.
A Orosz Föderális Kiberbiztonsági Szolgálat (FSB) továbbra is kihasználja a rossz konfigurációjú hálózati eszközöket világszerte, ami hatással van a különböző kritikus infrastruktúra szektorokra, beleértve a kommunikációt, az energiát és az egészségügyet. Egy friss kiberbiztonsági tanács (CSA) több ügynökségtől, beleértve az NSA, a CISA és az FBI-t, részletezi a FSB kiberaktívus szereplőinek által okozott fenyegetések elleni hatékony módszereket, beleértve az insecure protokolok, például az SNMPv1/v2 lekapcsolását, az SNMPv3 használatát és a erős jelszó szabályok alkalmazását. A hálózati védelemben részt vevőknek javasolják, hogy javítsák a konfigurációkat és figyeljék a rendszereiket, hogy jobban védi őket.
Ahogy egyre több szervezet használja az OpenTelemetry-t a nagy mértékben, több gyűjtővel különböző környezetekben, egy új kihívás merül fel: hogyan kell távolról kezelni, konfigurálni és frissíteni ezt a felhasználóegységek flottát konzisztensen és biztonságosan…
A szervezetek hagyományos videómegfigyelési tárolással kapcsolatos kihívásokkal néznek szembe a kiskereskedelemből, bankból, éttermekből és szállítmányozásból származó, gyorsan bővülő videóadat-mennyiségek miatt. A növekvő megőrzési igények és a működési információk iránti vágy miatt a helyszíni tárolás fenntarthatatlanná válik, ami alternatív megoldások keresésére sarkall.
Jake Lazaroff egy sokoldalú keretrendszerként mutatta be az AT Protokolt, amely a társadalmi hálózatokon túl, különböző alkalmazásokhoz is alkalmas. Hangsúlyozta a helyi első architektúra fontosságát, amely lehetővé teszi a felhasználók számára, hogy adatokat személyes adat tárolókban (PDS-ek) tároljanak, miközben egy közös infrastruktúrát használnak a szinkronizációra és az frissítésekre. A prezentációban kollaboratív eszközökkel végzett kísérletek szerepeltek, amelyek előnyöket mutattak, például csökkentett függést a konkrét alkalmazások hátterétől.
Fedezze fel, hogyan lehet a képződési folyamokban a szigorozási hiányt minimalizálni az Auth0 naplófigyelés, a Token Vault biztonságos token-cserék és a CIBA jóváhagyási folyamok segítségével.
Az AI-ról szóló vélemények a transzformáló optimizmus és a mély szkepticizmus között oszlanak, de egy dolog világos: az AI egyre fontosabb részévé válik az üzleti technológiai stratégiáknak. Válassza bátran a tetszésének. De, hogy…
A Google Cloud a Nagy-Britannia pénzügyi szektor számára egy kritikus harmadik félnek (CTP) minősült, amelyet a Nagy-Britannia Kincstár határozott meg, ezzel is kiemelve a jelentős szerepét a Nagy-Britannia vállalatok számára. Ez a minősítés lehetővé teszi a Bank of England és más pénzügyi szabályozó hatóságok számára a szektor működési rugalmasságának javítását. A Google Cloud elkötelezett a felhasználók számára a szabályozási követelmények teljesítésének támogatásában és a szabályozó hatóságokkal való szorosabb együttműködésben. A cég célja, hogy a pénzügyekben a digitális átalakulás biztonságos és rugalmas platformjává maradjon.
Az Amazon Web Services EMEA Sarl (AWS) a brit pénzügyi szektor számára egy kritikus harmadik félnek (CTP) minősült a brit kincstár (HM Treasury) szerint. A CTP szabályozás 2025. január 1-jén lépett életbe, és egy olyan keretet hoz létre, amelyen keresztül a Bank of England, PRA és FCA (együtt a brit szabályozók) meghatározhatják a követelményeket az AWS-től, és
A cikk feltérdel a mesterséges intelligencia (AI) rendszerek értékelésének komplexitásairól, különös tekintettel a adatgyűjtés és kérdés-válasz adatok kontextusában. Kritizálja a hagyományos, pass/fail alapú mérőszámokat, amelyek korlátozott betekintést nyújtanak az agentek képességeibe, és a Discovery Bench nevű, meta-mérőszám használatát javasolja. Ez a keretrendszer az információelméletet használja a kérdés nehézségének szabályozására, az egyes kifejezések tájékoztató erejének alapján. A cél a részletes teljesítmény térkép létrehozása, amely nemcsak a sikereket, hanem a konkrét hibák típusait is kiemeli, ezzel lehetővé téve a célzott fejlesztéseket az AI rendszerekben. A cikk hangsúlyozza, hogy mind a mesterséges intelligencia agentek teljesítményének, mind az értékelési mérőszámok minőségének szigorú értékelésére van szükség.
A Google Cloud rendszeresen frissítéseket, bejelentéseket és forrásokat kínál szolgáltatásaira vonatkozóan. A jövőbeli webinárok közé tartozik egy július 16-i, amely bemutatja a Google Cloud NGFW-t, amely a Palo Alto Networks által támogatott fejlett malware-védelemmel, valamint egy másik, amely az infrastruktúra optimalizálására fókuszál agentic AI-hoz. A Cloud Run sandboxok és az Apigee új funkcióinak nyilvános előtekintéseit is kiemelik. A jelentések azt mutatják, hogy számos szervezetnek agentic AI-hoz infrastruktúra frissítése szükséges. Különböző technikai előadások a következő témákat foglalnak: AI-governance, biztonság és API-deploy-ok optimalizálása.
Az agentikus tesztelés egy mesterséges intelligenciával vezérelt, végig-végig automatizálásra irányuló megközelítés, amelyet a Slack mérnökei fejlesztettek ki. A megközelítés AI-alapú segítőket használ, amelyek munkákat végeznek célok alapján, nem pedig fix szkriptek alapján, és alkalmazkodnak az UI és a rendszer változásaihoz a futás időben. A cél az, hogy a széteső teszteket csökkentse a terjeszkedő rendszerekben, miközben kiegészíti a determinisztikus egység-, integrációs és végig-végig tesztelési stratégiákat. Szerkesztette: Leela Kumili
A CISA két új hibaforrást hozott be a “Tanulmányozott kihasználható hibák” (KEV) katalógusába: CVE-2026-48939 (iCagenda) és CVE-2026-56291 (Balbooa Forms), mindkettő a korlátlan fájlmentéshez kapcsolódik. Ezek a hibák jelentős kockázatot jelentenek a kormányzati rendszerek számára. A BOD 26-04 irányelv meghatározza a kormányzati szervek számára a magas kockázatú hibák hatékony kezelésének követelményeit. Bár elsősorban a kormányzati szervekra vonatkozik, a CISA minden szervezetet arra bátorítja, hogy hasonló stratégiákat alkalmazzon a hibaellenőrzéshez. A szervezetek javasolhatják további hibaforrásokat a KEV katalógusba történő beépítésre a CISA jelölési folyamatán keresztül.
A Smart Tiered Cache lehetővé teszi a pontos felső réteg kiválasztását, amely az AWS, GCP, Azure és Oracle Cloud-on található forrásokra vonatkozik, a ügyfelek által megadott felhőszolgáltató region információkkal.
Egy nemrég publikált cikkben, a Datadog-nál dolgozó Arnold Wakim azokat a tapasztalatait osztotta meg, amelyekkel a csapatuk sikert és kudarcot is elért, amikor mesterséges intelligéssel próbált megoldani a kritikus termelő rendszerben a tárolási felületben meglévő nehézségeket, és jelentősen javítani a teljesítményét. Szerkesztette: Sergio De Simone
Mostantol csatlakoztathatja az ügynökeit az AWS MCP Szerverhez ugyanazon felhasználónevekkel és jelszavakkal, amelyeket jelenleg az AWS Management Console vagy az AWS Command Line Interface (AWS CLI)hoz használ, egy ismerős, böngésző alapú környezetben, amely az iparági szabványos OAuth-t használ. Ez az új bejelentkezési mód támogatja az AWS Identity and Access Management-et.
A specifikáció-vezérelt összetétel megoldást kínál az adatfolyamok skálázhatósági problémáira. Mivel a folyamatok egyszerű szkriptekből fejlődnek, a megismételt transzformációs logika és a láncolt változások menedzsment kihívásokat okoznak. Ez a megközelítés arra törekszik, hogy elkerülje a kódduplikációt és javítsa a karbantarthatóságot a transzformációs definíciók központosításával.
2026-os március utáni helyzet ⚠ A Catalyst Acknowledge a 2026-os márciusban leépített Kubernetes SIG Network ingress-nginx vezérlőt. Ezen a vezérlőn maradás súlyos üzemeltetési kockázatot jelent, beleértve a javítás nélküli CVE-ket és teljes funkciók leállását…
A Cisco Talos’ Vulnerability Discovery & Research csapat récemment három hibát talált a WolfSSF-ben, négyet a GeoVisionben, és egyet a VTK-DICOM-ban. Az ebben a blogbejegyzésben említett hibákat a megfelelő gyártók kijavították, a Cisco harmadik fél hibajelzés politikájának megfelelően.
Hazel a Wimbledon segítségével azt az elterjedt mítust cáfolja, hogy a támadók csak egyszer kell helyes döntést hozni, míg a védeőknek minden alkalommal helyes döntést kell hozni.
A Cloud Controls Matrix (CCM) egy fontos biztonsági keret, amelyet a Cloud Security Alliance (CSA) fejlesztett ki a felhőalapú számításhoz. Megfelel a CSA legjobb gyakorlatainak, és segít értékelni és javítani a felhőszolgáltatások biztonsági helyzetét. A CCM útmutatást nyújt arra, hogy mely irányításokat kell megvalósítani a felhőalapú szolgáltatások különböző szereplői által, előnyt biztosítva a felhőszolgáltatások ügyfelei számára (CSCs) és a felhőszolgáltatók számára (CSPs). Tartalmaz 197 irányítást, melyeket 17 területra rendeztek.
Bemutatjuk az OpenAI legújabb előfutamot, a “Asia Pacific Data Zone”-t és a termék-agensek képességeit, melyek mind elérhetők a Microsoft Foundryban. A “Frontier models and production agents: Advancing Microsoft Foundry for the agentic era” cikk eredetileg a Microsoft Azure Blog-on jelent meg.
A cikk egy olyan vitáról szól, amely egy nagy kereskedelmi vállalat biztonsági igazgatójával zajlott, a hat hónapja történt jelentős biztonsági incidensről. Bár a lopott felhasználónevek, a rosszindulatú szoftverek vagy a tűzfalok megzavarása nem történt, a kritikus összehangolási folyamat sikertelen maradt, ami a szabályozó hatóságok figyelmét felkeltette. Az ok a mesterséges intelligenciával (AI) támogatott automatizált ügynök volt, amelynek megfelelő jogosultságokkal rendelkezett, ami kiemeli a mesterséges intelligencia használatának összetettségét és potenciális kockázatát a biztonsági folyamatokban.
A Google Cloud nyilvános előzetes verzióban bevezette a Cloud Run sandboxokat, amelyek lehetővé teszik a fejlesztők számára, hogy AI által generált kódot és megbízhatatlan binárisokat futtassanak anélkül, hogy a host alkalmazások vagy érzékeny adatok veszélybe kerüljenek. Ez a funkció könnyű, izolált futtatási környezeteket biztosít, amelyek milliseksecondokban indulnak, ideálisak például dinamikus Python szkriptek futtatására vagy headless böngészők futtatására. A biztonsági intézkedések közé tartozik a felhasználónevek és a környezeti izoláció, a alapértelmezett hálózati hozzáférések tiltása és a csak olvasásra engedélyezett fájlrendszer. A Cloud Run sandboxok a meglévő erőforrásokat használják fel, anélkül hogy további költségeket generálnak, így költsébe-hatékony megoldást nyújtanak megbízható módon az megbízhatatlan kód futtatására.
Ez a bejegyzés részletes útmutatót nyújt egy Node.js webalkalmazás átmigrálásához EC2-es példányokról egy skálázható, konténeres szolgáltatásra, az EKS Auto Mode használatával. Bemutatja az AWS és az Amazon EKS MCP szerverek konfigurációját és használatát a Kiro CLI segítségével. Az oktatóanyag tartalmazza a kulcsfontosságú migrációs feladatok automatizálásához szükséges lépéseket, például a Docker fájlok létrehozását, a képek optimalizálását, a Kubernetes manifestok generálását és az alkalmazás telepítését egy termelő környezetben az EKS Auto Mode segítségével.
Az NIST nyolc új post-kvantum aláíró algoritmust fejleszt, amelyek potenciális jelöltként szerepelnek a jövőbeli szabványozásra. Részletesen megvizsgáljuk azokat, és állítjuk, hogy bár ezek fejlesztés alatt állnak és nagy potenciált mutatnak, jelenleg a ML-DSA-t kell használnunk – ez a jelenleg elérhető legjobb.
Ma örömmel hirdetjük, hogy a Boost kikerült a béta szakaszból és a nyilvános előnézetbe került. A Boost, amely a JFrog saját kutatási és fejlesztési csapatának több hónapos fejlesztése, bontása és újraépítése eredménye, most készen van a világra. Ha jelenleg token-korlátok, meglepő költségek vagy a mesterséges intelligencia agensek által okozott szokatlan használattal küzd, akkor a Boost kifejezetten erre lett tervezve.
2026 Q2-ban a Sonatype Research 1,8 millió rosszindulatú csomagot rögzített, melyekből a npm 96,6%-a. Az időszak egy aggasztó trendet mutatott, amelyben a megbízható szoftver-szolgáltatási csatornák a repozitóriumok visszaélése, a trójai-szerű rosszindulatú szoftverek és a megszerzett fejlesztők révén kerültek támadásra. A támadók nemcsak rosszindulatú csomagokat célozták meg, hanem a megbízható fejlesztői folyamatokat is, ami azt mutatja, hogy a megbízható felhasználók vagy csomagok megszerzése után a támadók megnyerik a hitelt. A fenyegetések elleni küzdelemhez az szervezeteknek fokozni kell a biztonsági intézkedéseket az egész szoftver-szolgáltatási láncban, és felismerni kell az nyílt forrású rosszindulatú szoftverek változó jellegét.
Az OpenPLC v3-ban egy kritikus hibát azonosítottak, ahol a felhasználók a webes felületen található fájlnevekkel kapcsolatos hibás kezelés miatt, a fájlrendszerre bármilyen fájlt írhatnak. Ez a hiba lehetővé teszi a kártékony fájl összeállításakor a kód bármilyen helyen történő végrehajtását. Az OpenPLC v3 érintett, és már nem kap biztonsági frissítéseket, ezért javasolják, hogy frissítsék az OpenPLC v4-re. A felhasználóknak javasolják, hogy minimalizálják a hálózati expozíciót és kövessék a biztonsági gyakorlatokat a tämän hiba okozta kockázatok csökkentése érdekében.
A Schneider Electric egy biztonsági hiányosságot az Easergy MiCOM Px40 sorozatú termékeiben azonosított, amely a beépített felhasználónevek és jelszavakkal kapcsolatos, és lehetővé teheti a jogosulatlan hozzáférést a eszközinformációkhoz az SNMP protokoll segítségével. Az érintett modellek közé tartoznak az Easergy MiCOM P14x, P24x, P341 és más sorozatok különböző verziói. Az felhasználókat javasoljuk, hogy frissítsék a firmware-t vagy alkalmazzák több ellentévesítést, például védett hálózatokat és tűzfalakat, hogy csökkentsék a biztonsági kockázatokat. A CISA további biztonsági ajánlásokat nyújt az ipari vezérlőrendszerekhez.
A Google AlloyDB AI funkciókat GA-ként értékesít egy proxy-modellt használó architektúrával, amely egy könnyű helyi modellt képzi LLM kimenetek alapján, majd adatbázis sebességén futtatja a lekérdezéseket, anélkül, hogy külső hívásokra lenne szükség. A smart batching 2400x-os teljesítményt javít. A proxy-modell 100 000 sort per second-ban képes elvégezni a tesztelés során, de a mérőszámok csak a belső tesztelésre vonatkoznak. Szerkesztette: Steef-Jan Wiggers
Az AWS részletezte, hogyan tudta a ProGlove, egy ipari eszközök gyártó, a SaaS platformját úgy bővíteni, hogy több mint egymilliót működtasson az AWS Lambda függvényeket, melyek több ezer dedikált ügyfél fiókban futnak. Szerkesztette: Matt Foster
Fedezd fel, miért az átruházott adminisztráció a SaaS-ben nem csupán egy felhasználói felület funkció – hanem egy alapvető biztonsági és bizalmi architektúra a vállalkozásod ügyfelei számára.
Egy ártalmatlan link egy Git adattárbban egy eszkövet arra irányíthat, hogy olvasson vagy írjon bárhol a gépeden. Ez a régi trükk most már megjelenik az AI kódolási asszisztensekben, és ennek következményei kellemetlenek.
A rendszerutasítások az generatív AI alkalmazások alapját képezik. Egy rendszerutasítás egy olyan utasítások és működési kontextus, amelyet egy nagyméretű nyelvi modell (LLM) kap, amely meghatározza, hogy a modell hogyan viselkedik és interakcióba lép felhasználókkal és eszközökkel,
A Microsoft Secure Future Initiative (SFI) célja, hogy meghatározza és megvalósítsa a jól védett felhőszolgáltatás biztonsági követelményeit. Ez magában foglalja nem csak a szabványok meghatározását, hanem a folyamatos szolgáltatások értékelését is, hogy azok megfeleljenek, különös tekintettel a gyorsan fejlődő mesterséges intelligencia környezetére. Az kezdeményezés hangsúlyozza a proaktív intézkedéseket, amelyek a felhőbiztonságot erősítik a megjelenő veszélyek ellen.
Cloud security Insights | Microsoft Security Blog
·
A felhő-biztonság azt jelenti, hogy a rendszerek képesek alkalmazkodni, helyreállítani és a valós körülmények között is működni. A cikk, melynek címe Built to bounce back: How Azure resiliency evolved, a Microsoft Azure Blog oldalon jelent meg.
Több mint tíz jelentős gazdaság már publikált post-kvantum kriptográfiai (PQC) alkalmazási útmutatót. CISO-ként valószínűleg már jól halad a migrációs tervezetben, és tudja, hogy a legnehezebb része kevésbé foglalkozik a kriptográfiai algoritmusok megváltoztatásával. A valós kihívás az, hogy egy nagyméretű, bonyolult szervezetben összehangolt változást kell előirányozni, ahol az aszimmetrikus kriptográfia beépül
Az AI-alapú agentek és nagyméretű nyelvi modellek (LLM-ek) átalakítják a szoftverfejlesztést, építve, elemzve és beüzemelve a kódot az egész életciklus során. Ahhoz, hogy az AI egyre inkább befolyásolja a szoftverek ellátási láncait, elengedhetetlen a proaktív biztonsági intézkedések és a hozzáférési szabályok bevezetése. Az szervezeteknek a fejlesztési sebességt nem akadályozva, hatékonyan kell irányítani az ellenőrzést és a jogosultságokat, biztosítva az AI-alapú folyamatok biztonságát.
A Cloudflare Research egy globális konszenzus-szolgáltatást, az “Meerkat” néven, amely egy új konszenzus-algoritmust, a “QuePaxa”-t használ. A tervünk, hogy a Meerkat-et egy erősen konzisztens, hibatűrő kulcs-értékes tárolásra és más alkalmazásokra használjuk.
Az Elastic Security Labs a REF6045-öt nyomon követi, egy aktív, üzemeltetői támogatással történő banki csalási tevékenységet, amely mexikói bankok, pénzügyi technológiai cégek, fizetési processzorok és kriptovaluta platformok ügyfeleit célozza meg.
Tanulja meg, hogyan lehet egyensúlyt megteremteni a kontroll és a biztonság között a négy Auth0 testreszabási szakasz segítségével, a standard Universal Login-től a beépített hitelesítésig.
A olyan modellek bevezetésével, amelyek harmadik fél szolgáltatókkal történő adatmegosztást igényelnek – például a Claude Fable 5 –, az szervezeteknek központosított adatmegőrzési szabályokat kell alkalmazniuk. Az Amazon Bedrock lehetővé teszi, hogy ellenőrizzétek, hogy a kérések után a kódok és a modellek által generált kimenetek megmaradjanak-e vagy sem. Lehet, hogy szükségetek van egy olyan megoldásra, amely lehetővé teszi a megőrzési beállítások központi szabályozását
Ebben a bejegyzésben demonstráljuk, hogyan használható az Envoy-ban található External Processing (ext_proc) funkció, hogy ezt a problémát megoldjuk az Amazon EKS-en. Ez a megoldás rögzíti a teljes kérés és válasz adatokat anélkül, hogy módosítania kellene az alkalmazás kódját, és így olyan ellenőrzési adatokat biztosítja, amelyeket a hatóságok követelnek.
Az S&P Global Market Intelligence az Amazon FSx for NetApp ONTAP-ot használta a Capital IQ platform katasztrófa-helyreállító megoldásának létrehozásához. Ez lehetővé teszi a gyors átkapcsolást csak olvasható módra egy másodlagos régióban 15 percen belül, teljes írás-olvasási helyreállítással később. A megvalósítás javítja az átkapcsolási időt és biztosítja az adatok következetességét a pénzügyi műveletekhez.
Az AI-alapú rendszerek a szoftverfejlesztés módját megváltoztatják, de a környező infrastruktúra még nem tudott lépést tartani. Ezek az agentek nagy mennyiségben használják a tokenokat zajos környezetben. Azok a tevékenységeket is elvégzik, amelyekre nincs szükség. Az információk elvesznek a verziókról való átállások során. Emellett a legtöbb fejlesztési folyamat soha nem volt tervezve az agent alapú fejlesztés nagy sebessége és mennyisége alapján. A 11-én San-ban összehoztuk a fejlesztőket
Az Azure Key Vault Managed Hardware Security Module (HSM) robusztus kontrollt biztosít a titkosítási kulcokon, amely biztosítja, hogy azok egyetlen bérlő által kezelt, FIPS 140-3 szintű HSM-ben legyenek létrehozva és tárolva. A Microsoftnak nincs hozzáférése a kulcsokhoz, így Ön megadhatja az egyes kulcsokra vonatkozó hozzáférési engedélyeket. Az Azure Managed HSM-hez tartozó külső kulcskezelési funkció most nyilvánossá vált, ami javítja a biztonságot és a felügyeletet a felhasználók számára.
A CISA a ColdFusionhoz kapcsolódó új sérüléssé, a CVE-2026-48282-et adta be a “Jellegzetesen kihasználásra kerülő sérülések” (KEV) katalógusába, mert aktív kihasználásra utaló jelek mutatkoztak. Ez a típusú sérülésség gyakran a számítógépes bűnözők célpontja, és jelentős kockázatot jelent a kormányzati szervezetek számára. A 26-04 “Kötött operatív irányelv” előírja, hogy a kormányzati szervezetnek a magas kockázatú sérülések prioritásba kell helyeznie a javítási erőfeszítéseiben. Bár ez az irányelv a kormányzati szervezeteket célozza, a CISA arra kér minden szervezetet, hogy hasonló kockázati alapú sérülésszolgáltatási stratégiákat alkalmazzon. A szervezetek a kihasználásra került sérüléseket is beadhatják a KEV katalógusba történő potenciális beépítés céljából.
Az elkötelezettség egy önkéntes keret, amely arra ösztönzi az szervezeteket, hogy vállalják a alapvető kibernetikus biztonsági irányítást, a felügyeleti szinten való felelősséget és a ellátási lánc következetességét. Több mint egy évtizeden át a Cloudflare vezető szerepet töltött be ennek a keretnek a kulcsfontosságú elemeiben: a biztonság demokratizálásában, a vezetői felelősségben és a radikális átláthatóságban.
A Hitachi Energy egy puffer overflow hibaforrást az e-mesh EMS termékeiben azonosított, konkrétan a 4.1.6, 4.4.2 és 4.7.0 verziókban. Ez a hiba kiaknázható, ami szolgáltatás elavításra vagy a kód bármilyen módra történő futtatására vezethet. A probléma az NGINX-hez tartozó ngx_http_rewrite_modulhoz kapcsolódik, amely olyan rendszereket érint, amelyekben az ASLR (Address Space Layout Randomization) kikapcsolva van. A felhasználóknak javasolják, hogy frissítsék az NGINX-et a 1.30.2-es verzióra vagy újabb verzióra, és kövessék a javasolt intézkedéseket. Ez az figyelmeztetés része a kritikus infrastruktúra szektorokban, különösen az energiaterületen, a biztonság javításának folyamatában.
A Hitachi Energy egy biztonsági rést azonosított a PROMOD V termékcsaládban, amely biztonságos HTTP kommunikációt használ, ahelyett, hogy HTTPS-t használt volna. Ez lehetővé teszi a potenciális támadók számára, hogy érzékeny adatokat lopjanak, ami hitelesítési adatok ellopását és jogosulatlan hozzáférést eredményez. A következő verziók érintettek: PROMOD V 1.0.10 és korábbiak. A felhasználókat arra kérik, hogy frissítsék a 1.0.11 verzióra, és HTTPS-t implementáljanak a Digipede szerveren a javítás érdekében. A CISA javasolja, hogy minimalizálják a hálózati expozíciót és a erős biztonsági gyakorlatokat alkalmazzák ezeknek a rendszereknek a védelme érdekében.
Új biztonsági rések az Hydro-Québec Le Circuit Electrique töltőállomás hátoldalában azonosítók, amelyek 9,8-as CVSS pontszámmal rendelkeznek, ami kritikus súlyt jelöl. Ezek a hibák, beleértve a helytelen hozzáférési kontrollt és a hiányzó ütem végpont, lehetővé tehetnek a jogosultsági feladásra és potenciális szolgálat elavítási támadásokra. Az érintett termékek Kanadában vannak, ami aggodalmat vet fel a kritikus közlekedési rendszerekre vonatkozóan. A fő sérülékenység, CVE-2026-20744 lehetővé teszi hitelesítés nélküli kapcsolatot a websocket végponthoz.
A Labcenter Electronics több biztonsági hiányosságot azonosított a Labcenter Proteus 9.1_SP4_Build_42914-ben, amelyek az információk feltárására és a véletlenszerű kód végrehajtására vezethetnek. A problémák közé tartozik egy írási hibák, egy stack-alapú puffer-túllépés, és egy “free- utáni használat” hibás. A jelenlegi verziót javasolt frissíteni a 9.2 SPO-ra a kockázatok csökkentése érdekében. A felhasználóknak biztosítani kell, hogy a megfelelő biztonsági gyakorlatokat alkalmazzák, mivel ezekre a hiányosságokra eddig nem jelentettek nyilvános támadásokat.
A Siemens Mendix Studio Pro verziók, amelyek 11.12-től régebbiak, sérülékenyek egy fájl-példányozási probléma miatt, amely lehetővé tehet a felhasználó környezetében a kód futtatását, ha egy célzott, rosszindulatú projektet megnyit. A sérülékenyek a 10.11-től 10.24-ig (10.24.21-től kivéve) és a 11.0-tól 11.11-ig (11.6.7-től kivéve) verziók. A Siemens frissítéseket adott ki a probléma megoldására, és azt javasolja, hogy a felhasználók azonnal frissítsék. Amennyiben nincs elérhető javítás, akkor további intézkedéseket javasol.
A Talos legújabb eredményei az UAT-7810-ről azt mutatják, hogy a fenyegető aktor továbbra is továbbfejleszti saját fejlesztésű rosszindulatú szoftverét.
Hozzon Auth0 bejelentkezést, kilépést, ürességet és token frissítést egy Hono alkalmazathoz a Cloudflare Workers-en egyetlen middleware hívással. Egy gyakorlati útmutató a @auth0/auth0-hono SDK-hoz (beta).
Láthatod, hogyan segíti az Athena az nyílt forrású szoftverek biztonságát, miközben koordinálja az AI által felfedezett gyengeségeket, a partnerek védelmét és a nagy mértékben végrehajtott fejlesztéseket.
Az szervezeteknek a CMMC megfelelés prioritásba kell merítniük, mivel az amerikai védelmi minisztérium a 2025 novemberi dátumtól kezdődően a CMMC értékelési követelményeket a releváns védelmi szerződésekbe fogja beépíteni. Bár az első fázis a 1. és 2. szintek önellenőrzésére összpontosít, ezt nem szabad egy átmeneti időszaknak tekinteni. Azok a vállalkozók, amelyek szabályozott nem-kibocsátott információkat (CUI) kezelnek, azonnal biztosítani kell, hogy megfeleljenek a CMMC követelményeknek, mivel ez elengedhetetlen a működésükhöz.
Új kutatások az Okta-nál kiemelik az AI-rendszerek gyors elterjedését a vállalatok között, ami azt mutatja, hogy ezek az önálló rendszerek egyre inkább helyettesítik a hagyományos szoftvermodelleket, amelyek a működéshez emberi engedélyt igényeltek. A korábbi technolókihoz hasonlóan, az AI-rendszerek önállóan tudnak bonyolult folyamatokat végrehajtani, érzékeny rendszerekhez hozzáférni, és akár további rendszereket is létrehozni, hogy a feladatok teljesítését emberi beavatkozás nélkül ολο. Ez jelentős átalakulást eredményez az IT-környezetekben, ahogy az szervezetek egyre inkább az AI-alapú megoldásokra támaszkodnak.
Ha több agens alapú AI rendszert építesz, meg kell előzze, hogy az agensek a több lépéses folyamok során delegált feladatok során ne bővítsák sziszere a jogosultsági köröket. Ha nincs megfelelő ellenőrzés, egy agens potenciálisan olyan tevékenységeket is végezhet, amelyek a kezdeményező felhasználó nem engedélyezte, még akkor is, amikor a felhasználói szerepek alapú hozzáférés-vezérlés (RBAC) szabályok érvényben vannak. Az OWASP Top 10 az agens alapú alkalmazások számára ezt
Olvassa el a Frost & Sullivan 2025 Frost Radar™ című cikkből származó öt kulcsfontosságú tanulságot, hogy megtudja, hogyan fejlődik a CSPM az egyidejű megfelelésből a folyamatos kockázatkezelés irányába. A cikk “5 insights from Frost & Sullivan’s 2025 Frost Radar™ for Cloud Security Posture Management” jelent meg először a Microsoft Security Blog oldalon.
Cloud security Insights | Microsoft Security Blog
·
Ha az egész mérnöki ökoszisztémádat egyetlen környezetben futtatod, ez egy kritikus hibapontot hoz létre. Íme, hogyan védi az Auth0 Teams, hogy a termelési működése és a mérnöki sebesség megmaradjon.
Az nyílt forrású biztonság évek óta töretlenül javítja a hibák megtalálásának képességét. A szkennelés, az intelligencia, a feltárás és a prioritizálás mind fejlődtek. Mindezek fontosak, de még nem elegendő.
Bemutatjuk a Workers Cache-et, egy regionálisan csoportosított gyorsítót, amely közvetlenül a Worker-ek bejárati pontjai előtt helyeződik el. Infinitely komponálható, szabványos HTTP fejlépek segítségével konfigurálható.
A Check Point Research már 2026 elejétől figyeli egy új, moduláris parancscentrumi keretrendszert, amely a perzsa APT csoport, a Cavern Manticorehoz kapcsolódik. Ez a csoport főként izraeli szervezeteket céloz, különösen az IT és a kormányzati szektorban. A Cavern Manticore a perzsa Különbiztonsági Minisztéiumhoz kapcsolódik, és kapcsolatban áll az OilRig csoporttal, ami azt mutatja, hogy a stratégiai fókuszja a kibernetikus tevékenység a konkrét izraeli célpontok ellen.
Az legújabb Veszélyrefigyelési tájékoztató, amely a 6. júliusi heti eseményeket tartalmaz, jelentős fejleményeket mutat a kibernetikus kutatás terén. Egy jelentős esemény a River Bank & Trust, egy amerikai pénzügyi intézmény, amely június 16-án, amikor egy engedélytelen személy behatolt a szülővállalatának, River Financial Corporation hálózatába, rögös támadásnak lett kárt. Az intézmény továbbra is felméri a kibernetikus incidens hatásait.
A Chainguard 200 000 dollárért indít egy Bugcrowd bónuszprogramot, amelyben a kutatók lehetőséget kapnak, hogy teszteljék infrastruktúrájukat valódi támadásokkal szemben.
A Clearinghouses önmagában nem garantálják az nyílt forrás kód biztonságát. Tudjuk meg, miért fontosak a működés, a megbízható fejlesztés és a biztonságra tervezett szoftverek, mint a sérülékenységi adatoknál.
Mi a közös a játékkal és a kibertámadásvédelemmel? Minták felismerése. Stratégia. Adaptáció. Ebben a heti Threat Source Bill-ben meglátjuk, miért lehet a kíváncsiság a védelem egyik legfontosabb eszköze.
Ez a bejegyzés azt mutatja, hogyan diagnosztizálja az AWS DevOps Agent az Amazon Elastic Kubernetes Service (Amazon EKS) API szerver teljesítményromlását, különösen a 429 throttling és az API Priority and Fairness (APF) ütközés miatt.
Tudjon meg, hogyan építi a Microsoft egy digitális ikont az Azure Service Health-ből, és miért ez megváltoztatja a nagyvállalatok működési módját. A cikk: Ismerje meg a Brain-t: Az Azure megbízhatóság mögött álló AI rendszer – jelent meg a Microsoft Azure Blogon.
Griffiths cikk kiemeli a Zero Trust biztonsági intézkedések fejlődésének szükségességét, különös tekintettel a 3., 4. és 5. lépésekre, a hagyományos módszerek, mint például a javítás és a jegy-alapú kapcsolat, mellett. Hangsúlyozza, hogy az AI-alapú fenyegetések gyors üteme arra kényszeríti a felhasználókat, hogy ne csak a hibák azonosítására és javítására összpontosítsanak, hanem egy átfogóbb kockázatkezelési megközelítésre. A hangsúly a proaktív stratégiákon kell, hogy legyen, amelyek a kockázat csökkentésére irányulnak, a reaktív intézkedések helyett.
Nézze, hogyan használja a Chainguard a Lenset arra, hogy valós időben ellenőrizze az AI-t, és nyomonkövesse a nyomokat, értékeléseket, költségeket és biztonsági intézkedéseket, amelyek megbízhatóvá teszik az önálló kódolást.
Az Elastic InfoSec csapat AI-alapú segítőket hozott létre az Elastic Workflows-ben, amelyek minden figyelmeztetést elemeznek és a helyzetet összerakják, mielőtt egy elemző megnyitná.
Ma a AWS Network Firewall segítségével védheti a konténeres alkalmazások által és azokhoz irányuló forgalmat az Amazon Elastic Kubernetes Service (Amazon EKS) és az Amazon Elastic Container Service (Amazon ECS) rendszerekben. Ha AI és gépi tanulási (ML) feladatokat futtat az Amazon EKS-en – például modell inferencia, RAG-folyamatok vagy JupyterHub – akkor a konténeres feladatai is ugyanazokat a követelményeket követik.
Ma bemutatjuk az Amazon EKS verzió visszavonását, egy új funkciót, amely lehetővé teszi a Kubernetes verzió frissítéseinek biztonságos visszavonását az Amazon Elastic Kubernetes Service (Amazon EKS) klustereken. Ez a funkció lehetővé teszi, hogy magabiztosan telepíthessük az új verzió frissítéseit az egész EKS flottán, egy további biztonsági réteggel.
A Frost & Sullivan a Microsoftot vezetőnek nevezte, mivel a felhőbeli és alkalmazási biztonság összevonódik, és egyetlen, futási időben kockázatcsökkentő megoldássá válik. A Microsoft a Frost Radar listáján vezető szerepet kapott a felhőbeli és alkalmazási futási idő biztonság terén.
Cloud security Insights | Microsoft Security Blog
·
Az Azure Chaos Studio segít az szervezeteknek abban, hogy az alkalmazások ellenálló képességét teszteljék, szimulálva a rendszervisszatartásokat, hálózati hibákat és infrastruktúra problémákat, mielőtt azok a termelési környezetbe kerülnek. A cikk “Az alkalmazások ellenálló képességének tesztelése az Azure-en a Chaos Studio segítségével” megjelent a Microsoft Azure Blog-on.
Ha titkos információkat több AWS fiók között kezel, vagy gyorsabb titkos adatokhoz van szüksége, különösen olyan alkalmazásokhoz, amelyekre a latencia érzékeny, ez a cikk bemutatja, hogyan érheti el ezeket a követelményeket a két új funkció segítségével az AWS Workload Credentials Provider-ben. Megtanulja, hogyan konfigurálja a szerepcsatolást a titkos adatok átvételére és előre betöltését, hogy csökkentse a hosszan tartó indítási időt
A modern szoftverfejlesztés egyre inkább az harmadik fél nyílt forrású komponensekre épül, ami lehetővé tette a csapatok számára, hogy a értéket szállítsanak. Ez azonban kockázatokat és nyomást hoz az Alkalmazásbiztonsági csapatok számára, akiknek számos fenyegetéssel kell szembenézni, még a tapasztalt szervezeteknek is. A növekvő feladatokat kezelve, a hatékony csapatok elsősorban a legfontosabb feladatokra összpontosítanak, biztosítva ezzel, hogy a kulcsfontosságú biztonsági intézkedések is megvalósuljanak.
A JFrog Biztonsági Kutatócsoport folyamatosan nyomon követi és értékel egyenként felfedett CVE-ket az nyílt forrású ökoszisztémában. Azon eredmények szerint, amelyek a sérülésekhez kiszabott súlyok gyakran nem tükrözik pontosan azokra a hatásokat vagy a kihasználás kockázatot. 2025-ben, a JFrog kutatók felülvizsgált kritikus súrlatú sérüléseket a Nemzeti Sérülékenységi Adattárból (NVD) és megállapították, hogy 96%-uk nem felel meg a sérülések valódi súlyának.
A keresés az, hogyan találunk gyakorlatilag mindent az interneten – alkotókat, kereskedőket, válaszokat. Az AI megváltoztatja az szabályokat, és az alkotókat egy olyan időszakban helyzetbe juttatja, ahol el kell, hogy találkozzanak, ugyanakkor pedig, hogy jutalmat kapjanak a munkájukért. Ma két kezdeményezést indítunk, amelyek segítenek.
Az “Informatikai Szabadság Napjaink” második alkalomára, a weboldal tulajdonosok részletesebb lehetőségeket nyújtunk az AI-forgalom kezelésére. A korábbi, egységes blokk helyett, az ügyfelek most könnyen megkülönbözteszhetnek és kezelhetnek a keresési, ügynök és képzési botokat, valamint megvédhetik az hirdetésből megkeresett oldakat.
Nyitjuk meg a várakozási listát a Monetization Gateway-nk számára, amely lehetővé teszi, hogy bármely weboldal, adatbázis, API vagy Cloudflare-en található MCP eszközért díjat számítsd fel. A fizetéseket stabil valutákban, az x402 nyílt protokoll segítségével végezzük, így nem kell saját fizetési rendszert létrehozni.
Egy évvel a Tartalom Függetlenség napjának kihirdetését követően, a monetizált tartalom piac hivatalosan is megjelent. Ebben a jelentésben, megvizsgáljuk, hogyan változtatják meg az autonóm AI-agenták a hagyományos keresési forrásokat, és részletezzük az új infrastruktúrát, amely egy fenntartható internetgazdaságot támogat.
A 22. június heti fenyegetésértény jelentés kiemeli jelentős eredményeket a számítástechnikai kutatásban. Egy jelentős incidens a Texas Parkok és Vadontermészeti Minisztériumot érte, amely adatbányászatot szenvedett el, melyet egy harmadik fél beszállítója, a licenszrendszeréhez kapcsolódott. Ez a bányászat érzékeny információkat, beleértve a jogosítvány adatok, útlevékszámokat, e-mail címeket, telefon számokat és lakcímeket, feltárt. A teljes jelentés letölthető.
Alexey Bukhteyev kutatása kiemeli a nagyméretű nyelvi modellek (LLM-ek) fejlődését szoftver és rosszindulatú programok fejlesztésében. A Check Point kutatása részletesen írja le, hogyan használják a bűnözők egyre gyakrabban az LLM-eket, beleértve a ChatGPT-hez hasonló eszközöket, hogy offenzív elemeket hozzanak létre és rosszindulatú eszközöket hozzanak létre. Ez a tendencia új támadási módszerekhez vezetett, például a böngésző-specifikus ransomware-hoz, ami azt mutatja, hogy a mesterséges intelligencia milyen kifinomult módon használatos a kibertámadásokban.
Érdeklődt, hogyan kerülnek az emberek a humán vírusok kutatásából a kibertámadás elleni védelem vezetői pozícióba? Ebben a “Humans of Talos” című interjúban Martin Lee, az EMEA vezetőjával beszélünk a szakmába való bekapcsolódásról.
A Talos az ARToken nevű, Microsoft 365-öt célzó, “phishing-as-a-service” platformot azonosította. Az ARToken panel 80+ API végpontot kínál eszköz-kód alapú csalásra, a Primári Frissítő Jegyzet tartós használatára, e-mail-hez való hozzáférésre, BEC (Business Email Compromise) tevékenységekre és a SharePoint-ból történő adatlopásra.
A Cloudflare új Attribution Business Insights táblája segíti a weboldal tulajdonosokat abban, hogy megértsék a crawler-ek viselkedését, igényeit és potenciális értékét, ezzel elősegítve a crawl-okkal kapcsolatos üzleti szintű beszélgetéseket.
Biztonságosítsa az azonosítási folyamát. Ismerje meg, hogyan használja az új Auth0 és Incode integráció a biometrikus azonosítási ellenőrzést, hogy megakadályozza a fiókok átvételét.
Az Asylon Robotics főmérnök, Eric Timmons megosztja a tanulmányait, amelyeket önálló robotok fejlesztése során szerzett, ahol a szoftver, a hardver és a valós világ korlátai összeütköznek.
Ez a bejegyzés Pushkar Joglekar, Broadcom fő biztonsági mérnökétól érkezik, ahol a VMware Kubernetes megoldásokra összpontosít. Pushkar egy Kubernetes biztonsági szakértő, és a Nigel Poulton “The Kubernetes Book” című könyvének biztonsági fejezeteinek szerzője. A bejegyzés a nagyszabású infrastruktúra biztonságának tapasztalataiból származik. Kezdő pont egy sikertelen telepítéssel. Megpróbálja egy gyors javítást – talán
Gyorsítjuk a kvantum-biztonságra való felkészülést – és megosztjuk, hogy az szervezetek mit tehetnek már most, hogy korábban és magabiztosan átváljanak. A bejegyzés: Gyorsítjuk a kvantum-biztonságra való felkészülést. A bejegyzés először megjelent a Microsoft Security Blogon.
Cloud security Insights | Microsoft Security Blog
·
Ahogy az szervezetek modernizálják az infrastruktúrájukat, átköltöztetik a kritikus feladatokat, építenek felhő alapú alkalmazásokat és 확장 AI-t, a költséghatékony működés marad a felhő alapú architektúrák alapvető alapelve. A cikk “Azure IaaS: Hogyan tervezd, építsd és optimalizáld a felhő infrastruktúrát hosszú távú költséghatékony működés érdekében” először megjelent a Microsoft Azure Blogon.
Ez hónap frissítései segítenek a biztonsági és IT csapatoknak megerősíteni az identitás és a több felhő alapokat, védeni az adatokat, ahol is megtalálhatók, és biztonságot biztosítani az AI innovációt hajtó fejlesztői munkafolyamatokat. A “Mit új a Microsoft Securityben: 2026 június” cikk először megjelent a Microsoft Security Blogon.
Cloud security Insights | Microsoft Security Blog
·
Az AI jelentős hatással van a kormányzati feladatrendszerekre, ami biztonsági folyamatok szükségességét vonja maga után, amelyek alkalmazkodni tudnak a növekvő támadási felülethez. Ez átalakította a csapatok munkavégzésének módját, veszélyek azonosítását, intelligencia elemzését, munkafolyamatok automatizálását és feladat-specifikus döntéshozatalt. Ez különösen fontos a védelmi szervezetek számára, amelyek az intelligencia, elektronháború, kibernetikus műveletek és szoftver alapú rendszerek területén tevékenykednek, így az AI alapvető eleme a működésüknek.
Összefoglalva: A veszélykezelés összeomlik a nagyság miatt, és a termelési feladatok javításának üteme nem lesz elég gyors ahhoz, hogy lépést tartson azokkal az támadásokkal, amelyek az eszközök sebességével alkalmazkodnak. Az Aqua vShield egy szabadalom alatt álló, futó környezetekben működő képesség, amely lerövidíti a felfedezés és a javítás közötti időt, szabályozva a kártéríteni kész intézkedéseket közvetlenül a futó tartályokban, ezáltal…
Az AI felgyorsítja a biztonsági rések felfedezését. Fedezze meg a Chainguard jelentésének legújabb, megbízható nyílt forrású trendjeit, függőségi kockázatokat és CVE (Common Vulnerabilities and Exposures) betekintéit.
Az AWS Customer Incident Response Team (AWS CIRT) az ügyfelek biztonsági incidensekre adott válaszai során megfigyelhet olyan mintákat, amelyek különböző esetekben is megjelennek. Mi elkötelezettek vagyunk abban, hogy az információk hozzáférhetőek legyenek, hogy mindenki javíthassa a saját és az ő szervezetük védelmi helyzetét, valamint a zavarások ellen való ellenálló képességét. A legfontosabb módszerünk az információk megosztására a
Ez a cikk egy nagy méretű, szerver nélküli SaaS platform létrehozásának és üzemeltetésének tapasztalatait részletezi, több AWS fiókon keresztül. Foglalkozik a főbb tanulságokkal, beleértve a nulla méretezés fontosságát, a kvóta kezelési stratégiákat, az AWS támogatással való korai kapcsolattartás értékét, valamint a váratlan működési gyakorlatokat, amelyek jelentős funkciók méretezésekor merültek fel (ezrekből több mint egymillióra).
Az iBusiness egy biztonságos gépi tanulási környezetet alakított ki az Amazon SageMaker AI, a VPC végpontok és a WorkSpaces Secure Browser segítségével, hogy megakadályozza az adatszivárgásokat, miközben támogatja az adatkutatók termelékenységét. Ez a háromrétegű architektúra modellt nyújt a biztonságos és skálázható gépi tanulási környezetek építéséhez.
Ebben a bejegyzésben megtanulod, hogyan lehet konfigurálni egy Amazon Cognito Felhasználói Medencét SRP-alapú játék kliens hitelesítéshez kliens titok nélkül. Megvalósítasz egy Go futási horgot, amely érvényesíti a Cognito JWT-ket és összeköti a játékos identitását a Nakama ülésekkel.
A Claude a Microsoft Foundry-ban most elérhető, az Azure-en fut, és NVIDIA GB300 Blackwell Ultra-n, így a csapatok gyorsabban tudnak kísérletezni az agentekkel, majd elindítani azokat. A “Claude in Microsoft Foundry is now generally available” cikk először a Microsoft Azure Blog-on jelent meg.
Kerülje el a hitelesítési fejlesztés során bekövetkező környezeti váltást. Tanulja meg, hogyan csatlakoztassa az Auth0 MCP-t a Claude Code-hoz, hogy a teljes Auth0 dokumentációhoz való hozzáférést a terminál környezetében, valós időben.
A Microsoftnál a megbízható AI-agensek fejlesztése olyan fontos, mint a hatékony agensek fejlesztése. Új kutatás a 2026-os Agent Confidence Index-ből azt mutatja, hogy a csapatok ma mely agenseket bíznak, és miért a humán ítélkezés maradt a kulcsfontosságú készség az AI korában. A cikk: A 2026-os Agent Confidence Index: Ahogy 300 fejlesztő látja a valós lendületet – megjelent az Microsoft Azure Blogon.
Az Azure Files a jól ismert fájlhoz való hozzáférést, beépített teljesítményt, adatvédelem, biztonságot és az Azure szolgáltatásokkal való integrációt ötvöli. A “Modern Linux feladatok gyorsítása az Azure Files segítségével” cikk először a Microsoft Azure Blogon jelent meg.
A június 29-i fenyegetésértényezés összefoglaló a legújabb kibernetikus kutatási eredményeket mutatja be. Egy jelentős incidens a Polymarket-et érte, egy kriptovaluta-előrejelző piacot, amely megerősítette egy ellátási lánc elleni támadást. A támadás abban részesült, hogy rosszindulatú szoftver került a weboldalába egy sérült harmadik felek által biztosított felületen keresztül. Ennek eredményeként a felhasználók csalárd tranzakciók engedélyezésére kényszerültek. A jelentés hangsúlyozza az ellátási láncban található gyengeségekkel kapcsolatos folyamatos kockázatokat.
Az Cloud Security Alliance (CSA) partnered a AIUC-1-gyel egy új minősítést hozott létre, amely lehetővé teszi a vállalkozások számára, hogy azokat a szolgáltatókat azonosítsák, amelyek bebizonyították, hogy az AI-agenseik és autonóm AI rendszereik biztonságosak, megbízhatók és biztonságosak. A 2026. június 30-án bejelentett kezdeményezés reagál az AI-technológiákban való hiteles garancia növekvő igényére, hangsúlyozva a CSA elkötelezettségét az AI-, felhő- és Zero Trust-biztonsági oktatás és szabványok előmozdításában.
Snyk VulnBench JS 1.0: A 300-szor ismételt vizsgálatok során az LLM-ek biztonsági problémáit különböző futások során azonosították, míg a SAST és a modellek különböző hibákat fedeztek fel.
Az ipar felismerte, hogy nagy mértékben alkalmazott ügynökök esetében a futás közbeni ellenőrzés szükséges, és gyorsan ebben az irányba mozdul. A Greptile, Cursor és Devin mind egyetértenek, hogy az ügynököknek futtatni kell a saját kódot. Az, hogy milyen környezetben futtatják, fontos.
Cloud Native Computing News and Resources | The New Stack
·
A Shai-Hulud Miasma kampány új, rosszindulatú csomagokat hozott létre, ami a Leo Platform és a RStreams ökoszisztémára hatással volt, mivel egy támadott rendszergazdai fiók miatt. A Sonatype 23 rosszindulatú csomag verziót azonosított, amelyek olyan technikákat használnak, mint a binding.gyp, hogy a telepítés során rosszindulatú kódot hajtsanak végre, ezzel megkerülve a hagyományos észlelési módszereket. Az szervezeteknek a potenciálisan érintett környezeteket támadtnak kell kezelni, és alapos vizsgálatokat kell végezni, a rosszindulatú verziók eltávolításával és a felhasználónevek gondos cseréjével, hogy megakadályozzák a további kártételezést. Ez az esemény kiemeli az npm ökoszisztéma növekvő kockázatát, ahol az támadók nem csak új, rosszindulatú csomagokat publikálnak, hanem azokat a megbízható csomagokat és folyamatokat is támadják. A csomagok telepítésekor történő viselkedésének rendszeres ellenőrzése elengedhetetlen a biztonság érdekében.
Ebben a heti hírlevélben Martin azt vizsgálja, hogyan segíthet az AI a fenyegetésértő információgyűjtésben, létrehozva egy könnyen kereshető adatforrást, amelyből fenyegetésértő jelentéseket lehet lekérdezni.
A Cloudflare Workflows, a meie tartós végrehajtási motor, amely több lépésből álló alkalmazásokhoz használható, most támogatja a saga-stílusú visszavonásokat, így a fejlesztők megadhatnak minden lépéshez egy ellensúlyozó műveletet.
A Component Object Model (COM) egy alapvető Windows technológia, amelyet a jogos jogosítványú alkalmazások használnak objektum aktiválására, process közötti kommunikációra, automatizálásra és nyelvfüggetlen komponensek újrahasznosítására. Ezek az tulajdonságok ugyanakkor hasznosak a fenyegető aktorok számára is.
A Chainguard Repository kiegészítve van a rosszindulatú szoftverek és a “fekete lista” szoftverek detektálására, kiterjesztett szabályozási lehetőségekkel és a mesterséges intelligenciával vezérelt szoftverek ellátási láncának biztonságának megőrzésére.
Az NIST átállás a kockázatos alapú elemzésre egyértelműen azt mutatja, hogy a modern biztonsági csapatoknak több forrásra van szükségük, csak egy nyilvános forrásra nem. Az AI korában a megbízható sérülésszintet több jelzés, emberi ellenőrzés és világos kontextus alapítja meg.
A Wiz moston a Chainguard könyvtárakat Python és Java nyelven, kombinálva a megbízható, forrásból szerzett függőségeket a kockázat alapú áttekintéssel és a javítási lehetőségekkel.
Szerezz be mindent, amit a Chainguard a “AI Readiness Innovation Week”-en bejelentett, beleértve a Chainguard Libraries és a Chainguard Containers új funkcióit.
A Varonis Threat Labs egy jelentős biztonsági hiányosságot, a SearchLeak-et az Microsoft 365 Copilot Enterprise-ben azonosította. Ez a több szakaszból álló hiányosság lehetővé teszi a támadók számára, hogy könnyen hozzáférjenek és ellopják a érzékeny információkat, beleértve az MFA-kódokat, az e-maileket, a megbeszélés részleteket és a bizalmas szervezeti fájlokat, mindezt egyetlen kattintással. Ez a felfedezés hangsúlyozza a Microsoft 365 Copilot-tal kapcsolatos komoly biztonsági kockázatokat, amelyeket csendes adatlopásra lehet kihasználni.
Az Amazon Web Services (AWS) récemment bejelentette az AWS Sign-In számára a forrásalapú szabályok és a forrásalapú szabályok (RCP) támogatását. A forrásalapú szabályok és RCP-ek használatával korlátozhatja az AWS Management Console belépési és az aws login CLI ütközések hozzáférését a megfelelő hálózatok, a helyi adat központ hálózatok és a Amazon Virtual Private
Fedezd fel, hogyan segítenek a CNAPP platformok a szervezeteknek a felhasználható kockázatok prioritizálásában, a kockázat csökkentésében és a biztonság működtetésében az alkalmazás életciklus során. A CNAPP evolúció: Hogyan igazodik a Microsoft a vezető felhő alapú kockázatkezelési platformokhoz, megjelent a Microsoft Security Blogon.
Cloud security Insights | Microsoft Security Blog
·
A gépi tanulási modellek nem olyan szoftveres termékek, mint mások. Egyetlen finomhangolt LLM akár 70 GB-t is elfoglalhat. Egy modelcsoport akár 95%-át is megoszthatja különböző változatok között. Amikor több száz fejlesztő, tréningi feladat és GPU-kcluster egyszerre ugyanazt a modellt igénybe veszi, akkor az alatti infrastruktúra felépítése szükséges
A szervezetek hagyományosan a SaaS-biztonságot elsősorban hozzáférés-kezelési kérdéssé tekintették, a Single Sign-On (SSO), a többfaktoros autentikáció (MFA) és a hatékony felhasználói hozzáférés-kezelési folyamatok bevezetésére összpontosítva. Azonban a SaaS-bűncselekmények területe fejlődött, ahogy az ADT-hez kapcsolódó, a ShinyHunters által végzett, friss eset mutatja. A jelentések azt mutatják, hogy a támadók egy alkalmazott Okta fiókját hangos csalással támadták meg, ami azt hangsúlyozza, hogy a biztonságra egy átfogóbb megközelítésre van szükség.
Az AI szabályozás területe gyorsan változik, befolyásolják az új központi szabályozások, az állami szintű törvények és az egyes iparágak követelményei. Az szervezetek felismerik, hogy az AI irányításra van szükség, de gyakran küzdenek a folyamatosan változó környezet komplexitásaival. Az aktív cégek nem várnak a végleges szabályozásra; inkább olyan irányítási kereteket hoznak létre, amelyek biztosítják, hogy képesek legyenek alkalmazkodni és hatékonyan megfelelni az új követelményeknek.
A Claude Cowork nem csupán egy chatbot, hanem egy helyi alkalmazóként működik az alkalmazottak számítógépein. Ez lehetővé teszi, hogy hozzáférjen fájlokhoz, futtassa parancsokat, a tárgyalt cookie-k segítségével navigáljon az interneten és csatlakozzon különböző vállalati rendszerekhez. Az Anthropic szerint a Cowork-kal kapcsolatos problémák hatása nagyrészt azokra a hozzáférésekre és engedélyekre épül, ami jelentősen befolyásolja a veszélyek modellt. Egy prompt-szabályozási támadás különböző következményekkel járhat, attól függően, hogy a Claude mit tud olvasni és végrehajtani.
Az szervezetek egyre inkább összetett digitális ökoszisztémákra támaszkodnak, amelyek felölelik a felhőalapú szolgáltatásokat, a SaaS alkalmazásokat, az API-integrációkat és az átbányászott infrastruktúrát. Bár ezek a technológiák növelik a skálázhatóságot és a hatékonyságot, jelentős biztonsági kihívásokat vetnek fel. Ahogy a vállalatok bővítik a beszállító hálózatukat, a biztonsági és beszerzési csapatok hosszadalmas ellenőrzési folyamatok, ismétlődő biztonsági kérdőívekkel és a harmadik fél kockázatokkal kapcsolatos hiányzó áttekinthetőséggel szembesülnek, ami megnehezíti a kockázatkezelést.
A kvantum-számítás és az mesterséges intelligencia (AI) gyakran különálló technológiáknak tekintik, amelyek mindegyike a saját területükben forradalmasíthat. A kvantum-számítás a számítási képességek határait kiterjeszti, míg az AI a szoftverfejlesztést, az adatelemzést és a döntéshozatali folyamokat alakítja át. Azonban a két technológia közötti potenciális szinergia különösen érdekes. A CSA legutóbbi közzététe foglalkozik azzal, hogy a kvantum-számítás hogyan fejlesztheti az AI-t, és egy kvantum-mesterséges intelligencia jövőjét eredményezhet.
A biztonsági irányítási keretek mind a hatókör, mind a komplexitás terén bővülnek, a CSA AI Controls Matrix 243 irányítási célzal, míg a NIST CSF több száz alcsoportot tartalmaz. Az olyan szervezetek, amelyek több keretrendszeret használnak,nak a megfelelőség érdekében, valamint a hiányosságok elemzéséhez, a kockázat összehangolásához és az audit előkészítéséhez szükséges. A nagyméretű nyelvi modellek (LLM-ek) elengedhetetlenek ehhez a feladathoz, lehetővé téve a gyors és struktúrált összehasonlítást több keretrendszer között, és jelentősen leegyszerűbítik a megfelelőség folyamatot.
Az AI-nak a gyorsan észlelt hibaforrások azonosításának képessége nem garantálja az szervezetek biztonságát. A hibaforrások azonosításának hatékonysága nem csak a hibák megtalálásán, hanem az védelem képességén alapul, hogy ezeket kijavítsák. A CSA által kiadott, “Core Collapse” című, legfrissebb jelentés hangsúlyozza, hogy a felfedezés utáni hatékony cselekvés nélkül a feltárt problémák számának növelése nem feltétlenül csökkenti a biztonsági kockázatokat. Ez kiemeli egy fontos hiányt a detektálást és a hatékony kockázatkezelést között.
Ahogy az szervezetek agresszívan térnek át a statikus nagyméretű nyelvi model (LLM) chatbotoktól a teljesen dinamikus, önálló AI-agentekre (például olyan rendszerekre, amelyek a munkatervezéshez, API-khoz való hozzáféréshez, futási kód írásához és az üzleti adatbázisok módosításához használhatók), a hagyományos megfelelési és irányítási keretrendszerek elérik a kritikus pontot. Egy jelentős sajtóközlése a Gartner szerint kiemeli egy fontos rendszerszintű kockázatot: az AI-t…
Van egy biztonsági kockázat, amelyre a legtöbb szervezet nem felkészül. Ez nem található a kód adattáradban, a CI folyamadbeli vagy a fejlesztők laptopjain. Ehelyett a rendszerben, az önálló AI agentekben van, amelyek saját képességeiket bővítik, és olyan döntéseket hoznak, amelyek nem经过明確批准。
A saját OAuth-ot most már minden fejlesztő számára elérhető a Cloudflare-en. Íme, hogyan hajtottuk végre a központi OAuth motorunk átvezetését, hogy ez megvalósuljon, anélkül, hogy a rendszer leállt volna.
Csatlakoztassa a Cursor-t a Chainguardhoz percek alatt, és tegye lehetővé a biztonságos, kártevővédelmet biztosító konténerek és könyvtárak használatát a mesterséges intelligenciával generált kódhoz.
A Chainguard biztonságos alapbeállítással rendelkező konténereket és könyvespolcokat kínál az AI-kódolási eszközök számára, például a Kiro és a Cursor számára, így a megbízható nyílt forráskód alapértelmé.
A Chainguard Actions 500+ biztonságos GitHub Actions-zal, napi kérés-megfelelési SLA-val és automatizált migrációval lép át a nyílt tesztfázisba, hogy biztonságosabb CI/CD-t biztosítson.
A Chainguard bővítette a Container-eket RPM támogatással, FIPS fejlesztésekkel és egyszerűbb migrációkkal, így biztonságos alapbeállítással rendelkező szoftvert az üzleti folyamatokba integrálhatók.
Az új végrehajtási rendelet 2030-os határidőt állapít meg a migrációra, és egy güçlü alapokat teremt a post-kvantum biztonság érdekében. Megvizsgáljuk, hogy mit tesz helyesen, hol lehet még fejleszteni, és megmutatjuk a kormányzat és az ipar számára a migrációs stratégiát.
Ebben a bejegyzésben áttekrünk a négy fő terén, amelyekben az EKS Auto Modelben elérhető teljesítmény- és skálázhatósági fejlesztéseket implementáltunk: futásidő, számítási teljesítmény, tárolás és hálózat.
Összefoglalva: Ha egy alkalmazás sérül, a SOC-nak teljes képet kell kapnia arról, mi történt, és gyorsan. A probléma az, hogy a felhő alapú alkalmazások által generált futási időbeli biztonsági adatok gyakran a Splunkon kívül, egy másik eszközben találhatók, amit a biztonsági elemzőnek pontosan a rossz időben kell használnia. Az Aqua integrációja a Splunkkal ezt megoldja, mivel a saját…
A fejlesztői csapat naponta telepít agent pluginokat: letöltik a nem irányított GitHub repozitárból, másolják a Cursor parancsokat a Slackból, és a Codex-t egy személyes Git fork-ra irányítják. Mindez új, irányíthatatlan terjesztési csatornák a szoftverfejlesztési életciklusban, és a platform csapatnak nincs tudomása semmilyenről. Egy plugin nem
Az AI-agensek nem csak a kódjukon keresztül, hanem a tevékenységük révén is biztonsági kockázatot aiheztatnak. Tanulja meg, hogyan segíti a tevékenységük szabályozása a csapatoknak, hogy valós időben észrevegyék, irányítsák és blokkolják a kockázatos cselekvéseket.
Előrejelzve a Snyk Agentic Development Security-t, egy új Evo megoldást, amely segít a szervezeteknek a biztonságos AI-alapú fejlesztés bevezetésében, biztosítva a láthatóságot, a felügyeletet és a kontrollt.
Az AI kódoló eszközök új réteket adnak a szoftverek ellátási láncához. TUDNÍSZ, mit talált a Snyk közel 10 000 fejlesztői környezetben, és hogyan védd meg az eszközök, utasítások és engedélyek biztonságát az agentikus fejlesztés során.
Egy elfeledett felhasználónevet és jelszót a Klue nevű szolgáltatón keresztül a támadók elérték a felhasználók Salesforce adatát. Hogyan következnek be a modern SaaS-rendszerekben a biztonsági szakadások, és mely adatokat kell ellenőrizni.
A Chainguard Libraries for Java most récentes verziója (GA) elérhető, amely olyan javított függőségeket kínál, melyekben a CVE-k javítottak, valamint SBOM-ok, eredetnyomozás és a szkanner által azonosított javítások.
Hogyan építették az Elastic biztonsági csapat egy AI-alapot, amely a MITRE CWE és CAPEC katalógusok alapján dolgoz, hogy a raw sérülésszövegekből ki tudjon dolgozni CVE tájékoztatásokat, beleértve a teljes parancsot és a crawler beállításait.
Évek óta a szoftveripar azt tanítja a csapatoknak, hogy a biztonságot korábban intézzék. Ez a megfelelő irány volt. A problémák korai megtalálása jobb, mint ha a termelésben kerülnek előre.
A képekhez tartozó részlet szerkezetének átalakításával, mi szerencsére felfedettünk egy hibát, amely több fő verzióban is előfordult a nyílt forrású hyper könyvtárban.
Ez a cikk egy kétszintű engedélyezési mintát részletez a hozzáférés-ellenőrzés fokozott javítása érdekében a Retrieval-Augmented Generation (RAG) alkalmazásokban. A mélyreható védelem megközelítés több, önálló biztonsági réteget alkalmaz a hozzáférés-ellenőrzés biztosítására, még akkor is, ha egy réteg meghibásodik. A minta az Amazon Bedrock használatával kerül bemutatásra, amely egy kezelhető szolgáltatás, amely hozzáférést biztosít az alapmodellekhez és eszközökhöz generatív AI alkalmazások létrehozásához, biztonsági és felelős AI gyakorlatokkal.
Az Avanse Financial Services, egy vezető indiai oktatási kölcsönnyújtó, áttért egy felhőalapú lakehouse architektúrára az Amazon SageMaker használatával. Ez a migráció egyesítette adatainak mérnöki, elemző és AI munkafolyamatait egy szabályozott AWS környezeten belül. A bejegyzés részletezi útjukat, hogy mások is másolhassák a megközelítést.
Ez a cikk egy öt rétegű mesterséges intelligenciával powered ellenállósági keretrendszert részletez. Foglalkozik az ellenállósági tesztelés kihívásaival azáltal, hogy automatikusan felfedezi a függőségeket és célzott kísérleteket generál, integrálva a meglévő CI/CD folyamatokkal. A bejegyzés felvázolja az architektúrát, és megvalósítási útmutatót nyújt, beleértve a fokozatos bevezetési stratégiákat a pilot, a bővítés és a szervezetszintű telepítések számára.
Az Amazon egy új funkciót vezet be, amely lehetővé teszi a felhasználóknak, hogy a Kubernetes-szal kapcsolatos vezérlő síkon belüli forgalmat saját Amazon Virtual Private Cloud (VPC) át vezessék. Ez magában foglalja olyan kulcsfontosságú funkciókat, mint a webhook-ok visszahívása, OpenID Connect-provider keresése, és az API-szerverek közös kérései. A felhasználók most már a meglévő VPC-útvonalakat, biztonsági csoport beállításokat, végpont politikákat és az AWS Network Firewall szabályait alkalmazhatják a Kubernetes API Server-hez irányuló kimenő forgalomra Amazon EKS klustereken.
Az Amazon Web Services (AWS) környezetének biztonságát biztosíthatva, a csapatok természetesen a bejövő irányítást, tűzfegyvereket, WAF-okat és hozzáférési szabályokat helyezik előtérbe, mivel ezek a legnyilvánvalóbb fenyegetéseket jelzik. Azonban az kimenő forgalmat gyakran figyelmen kívül hagyják. Gyakran nyitva hagyják alapból, hogy elkerüljék az alkalmazások közötti függőségek megszakadását, és mert a kockázat kevésbé tűnik azonnali veszélynek.
A Chainguard egy “Utolsó megoldás” fenntartót javasolja, amely a lecserélt nyílt forrású projekteket javítja, megbízható verziókat publikál, és biztosítja a kritikus szoftverek biztonságát.
A Gartner a Chainguard-t jelöli ki vezetőnek a szoftver-szolgáltatási lánc biztonság terén, kiemelve a biztonság alapvető megközelítését és a piaci kilátásait.
Amikor egy alkalmazásnak valami deployre van szüksége, akkor azonnal egy ember által tervezett akadályba ütközik. Ma a Cloudflare Workers-en újból létrehozhatunk ideiglenes fiókokat. Mostantól bármelyik alkalmazás a wrangler deploy — temporary parancsot futtathat, és néhány másodperc alatt egy élő Worker-t kap.
Az Azure AD Graph tevékenységi naplók az Elastic-ben, teljes ECS-alapú elemzéssel. A ROADrecon és AADInternals felfedezésére alkalmas, könnyen használható detektálási szabályokkal.
Fedezze fel, hogyan használhat egy új, titkosított betöltő a .reloc szakasz manipulálásával, öt anti-VM/nyelvi ellenőrzéssel és MBA titkosítással, hogy infostealer malware-t a Google Ads-en keresztül terjesztse.
Az Amazon Web Services (AWS) biztonsági incidensekre gyors reagálás elengedhetetlen, de sok biztonsági csapat nehézségekbe ütközik a hosszú, manuális folyamatok miatt. Az analistáknak bonyolult AWS Command Line Interface (AWS CLI) szintaxisot kell megjegyezni, és manuálisan kell integrálni az adatokat különböző biztonsági eszközökből, például Amazon GuardDuty és AWS CloudTrail-ből. Ez a bonyolultság akadályozhat hatékony vizsgálatokban és gyors reagálásban a kritikus események során.
A Threat Source legújabb számában Hazel az, hogy az emberek “csodálatosan irracionálisak”, hogy derít fel a figyelmet, emlékeztetve minket arra, hogy bár a biztonsági legjobb gyakorlatok elméletileg egyszerűek, a valóságban sokkal nehezebb őket megvalósítani.
Elmagyarázzuk a technikai architektúrát, amely a több szakaszos biztonsági hiányosságok felfedezési és automatizált osztályozási folyamat mögött áll. Megismerheted, hogyan kezeljük az állapotellenőrzéseket, hogyan elimináljuk a hamis pozitív eredményeket ellentétes értékelés útján, és hogyan kerüljük a LLM kontextus korlátjait.
Az Amazon Web Services (AWS) örömmel közölheti, hogy a Spring 2026-os System and Organization Controls (SOC) 1 és 2 jelentéseket OSCAL formátumban, valamint PDF formátumban is elérhetővé teszi. A jelentések 188 szolgáltatást részleteznek a 2025. április 1-től 2026. március 31-ig tartó 12 hónapos időszakban, így az ügyfelek teljes egy éven át biztonságot nyerhetnek.
Az elismerés új, de a mögötte álló elkötelezettség már régóta ott van. Ez hivatalos. A Gartner mostmár megjelent az első Gartner® Magic Quadrant™-et a szoftverek ellátó láncának biztonságára vonatkozóan, és a JFrog vezetőként lett kiemelve, a legmagasabb pontszámot elért a kínálatban szereplő összes beszállító közül. Egy ilyen fontos kategória első jelentésében, ez a helyezés
A Cloudflare a Project Galileo 12. évfordulója alkalmából a civil társadalommal szemben elkövetett kibertámadások elemzésével kiadott első átfogó jelentését.
Az nyílt forrású projektek fejlesztői el vannak merülve a valós biztonsági hiányosságok jelentéseiben, és segítségre van szükségük a prioritizálás, a javítás és a gyors megoldás érdekében. A Snyk Secure Developer Program ingyenes hozzáférést biztosít a Snyk AI Security Platformhoz jogosult projektek számára.
A Chainguard a 2026-os Gartner® Magic Quadrant™-ben vezetőnek kiemelkedett a szoftverek ellátási láncának biztonságában, elismerve a látás és az alapvető biztonságra fókuszáló innovációt.
A Chainguard egy kész használatra kész STIG-ellenőrzőt indít, amelybe beépített GPOS SRG InSpec profilt tartalmaz, így a kontéterek és a FedRAMP folyamatokhoz tartozó megfelelőségi ellenőrzéseket egyszerűbbé teszi.
Az Agents SDK most egy olyan keretrendszer számára elérhető, amelyen bármelyik működhet. Ma megnyitjuk az Agents SDK alapvető funkcióit, és a Flue a ensimmä működő keretrendszer, amely az Agents SDK-t használja, valamint az agenteket a dashboardon is elérhetővé tesszük.
Amit hiszünk: Az elmúlt tíz évben használt üzleti biztonsági megoldásunknak (adatok gyűjtése, tárolása, kérdezetése, dashboardok létrehozása) már nem elegendő. Fontos, hogy átmenjünk egy új modellre: az adatgyűjtés, a kontextus, az elemzés és a cselekvés. Egy olyan megközelítésre, amely eredményeket hoz.
A Vonage bemutatja, hogyan integrálódnak hálózati megoldásaik az Amazon Cognito-val a jobb mobil azonosítás érdekében. Ez az integráció, amely a CUSTOM_AUTH folyamatot használja, csendes hitelesítési folyamatot biztosít csalásvédelemmel, amely kevesebb mint 5 másodperc alatt ellenőrzi az identitást, anélkül, hogy a felhasználói interakció szükséges lenne.
Ez a kutatás egy klipp-kopó (clipboard hijacker) kampányt vizsgál, amely különböző “megoldások” és eszközök között rejtőzik, melyek célja, hogy felhasználóknak adhasson előnyt a kriptovaluták kereskedésében. A kínált termékek közé tartoznak automatizált eszközök, például a Solana és a Pump.fun sniper botok, amelyek a felhasználóknak segítenek gyorsan megvásárolni új tokenokat vagy memecoinokat. A kutatás kiemeli, hogy a hamis hírnév ösztönzi ezeket a csaló praktikákat a kriptó világban, ami végső soron veszélyezteti a felhasználókat.
Egy ellátási lánc támadás 143 @mastra csomagot veszélyeztetett. A Chainguard felhasználói a rosszindulatú szoftverek blokkolásával és a forrásból épített könyvtárak használatával védve maradtak.
A Chainguard Agent Skills most 1000+ ellenálló közösségi képességet, magánregisztrációt és elsődleges AI-alkalmazásokhoz tartozó próba verziókat kínál.
Fedezd fel egy napot egy Snyk Lisszabonban dolgozó AI mérnök életében. Láss, hogyan építenek AI-alapú biztonsági eszközöket, hogyan működik a globális együttműködés, és élvezd Lisszabon, Portugália főváros virágzó kultúráját.
A különböző méretű vállalkozások egyre nagyobb hangsúlyt fektetnek aadat és AI irányításra, ahogy növekszenek a tevékenységeik. Sok vállalat előnyben részesíti a felhő alapú rendszereket az adatkezeléshez, ehelyett nem kívánja meg a helyszínen történő eszközök és szoftverek megvásárlását. Ez lehetővé teszi a jobb felügyeletet és szabályokat, miközben biztosítja az adatvédelem és elérhetősége. Összességében az adat és az AI irányítás felhő alapú integrálása hatékonyan bizonyul a megfelelés és a működési hatékonyság növelésében.
Egy inaktív felhasználói fiókot használtak fel, hogy a teljes @mastra npm tartományt újra közzé tartsák, melyek mindegyike egyetlen függőséget, a easy-day-js-t tartalmaz, amely egy keresztplatform kriptovaluta-lopót tartalmaz. Íme, hogyan működött a támadás, hogyan ellenőrizhetjük az expozíciót, és hogyan javíthatjuk.
Ebben a blogbejegyzésben megtudhatja, hogyan lehet az aldomain átvételt és megelőzni – egy módszer, amelyben a fenyegető szereplők kihasználják a rossz DNS-felhasználásokat, hogy forgalmat a támadók által irányított erőforrásokhoz irányítsák. Magyarázzuk el a problémát, a helyzet kialakulását és azt, hogyan használhatja a különböző AWS funkciókat és szolgáltatásokat, hogy enyhítsük ennek a taktikának a hatását.
Ebben a bejegyzésben végigvezetjük a hagyományos architektúra kihívásain, a státusznélküli streaming megoldáson, a kulcsfontosságú megvalósítási mintákon és a teljesítménymutatókon – egy mintát, amelyet alkalmazhatsz, ha nagy forgalmú API-kat építesz, amelyek több háttérforrásból aggregálják az adatokat.
A június 15-i biztonsági elemzés szerint jelentős kutatási eredmények kerültek előre. Kiemelten, a Nottingham Egyetem adatvédelmi incidense történt, amikor a ShinyHunters nevű hackergép a hallgatói adatok rendszerébe tört be. Az incidens körülbelül 454 600 jelenlegi és korábbi hallgató személyes adatait veszélyeztette, beleértve a kontaktinformációikat és más érzékeny adatokat. A legfrissebb fenyegetések és támadások átfogó áttekintéséhez a tájékozódás ajánlott.
Egy kormányrendelet hirtelen leállította egy fejlett AI-modellt, ami újfajta kockázatot hozott az mérnöki csapatok számára a ellátási lánc tekintetében. A biztonsági vezetőknek késznek kell lennie a következő model leállítása esetén.
június 12-én egy amerikai exportkontroll szabályozás miatt az Anthropic elindította a Claude Fable 5-öt és a Mythos 5-öt világszerte, ami egy riportolt “jailbreak”-hez kapcsolódott. A riportolt ok egy kód-elemző funkció volt, amelyet a biztonsági szakemberek rendszeresen használnak. Íme, mi történt, hogyan értelmezte a biztonsági közösség, és mit lehet ebből tanulni.
Az aszinkron ügynökök akkor hasznosak, ha megbízhatunk abban, amit visszaadnak. Egy terjesztett rendszerben ez a megbízhatóság a következő: Az ügynök alapú fejlesztés a megbízhatóságra épül. A felhő alapú szoftverek esetében ez egy futási problémát jelenten.
Cloud Native Computing News and Resources | The New Stack
·
Yarden Porat a mesterséges intelligencia agensek számára szükséges emlékezésről beszél, különösen olyan keretrendszerek segítségével, mint a LangGraph, amely tartalmaz ellenőrző pontokat a végrehajtás állapotának megőrzésére. Azonban veszélyek felmerülhetnek, ha a persistencia rétege nem biztonságos. A LangGraph, egy nyílt forráskódú eszköz, amely lehetővé teszi több agens mesterséges intelligencia rendszerek létrehozását állapotkezeléssel, a LangChain kiterjesztése. A cikk a benne található ellenőrző pontok funkciójának lehetséges kihasználásával foglalkozik, egy olyan témával, amelyet a Check Point Research is kiemel.
Ez a cikk bemutat egy új Snowflake és AWS Testreszabott Jól Épített Keretrendszer Lencsét. Összekapcsolja az AWS legjobb gyakorlatait a Snowflake iránymutatásaival egy egyszerűsített felülvizsgálati folyamat érdekében, integrált ajánlásokat kínálva arról, hogyan működnek együtt a szolgáltatások. A bejegyzés részletezi az egyes pilléreket, a hozzáférési módszereket (AWS Kezelő Konzol, Kiro és Snowflake Cortex Code), és útmutatást nyújt egy kezdeti felülvizsgálat elvégzéséhez.
A Chainguard gyakran előzetes biztonsági javításokat hoz létre, mielőtt a szkennerek figyelmeztetéseket kapnak. Fedezd fel, hogy az upstream sebesség mennyire fontos az AI-alapú támadások korában.
Ebben a bejegyzésben megtudhatja, hogyan működnek együtt az Amazon EKS Auto Mode és az Istio Ambient Mesh, hogy automatizálják az infrastruktúra-kezelést, miközben automatikus mTLS-alapú szolgáltatáson belüli biztonságot biztosítanak, ezzel csökkentve a működési költségeket, és segítve a biztonságosabb környezet kialakítását.
Ebben a bejegyzésben megtanulod, hogyan építs fel egy automatizált, szerver nélküli folyamatot, amely a beolvasott PDF orvosi feljegyzéseket FHIR R4-nek megfelelő adatokra alakít át az Amazon Bedrock Data Automation és az AWS HealthLake segítségével. Bemutatjuk az architektúrát, elmagyarázzuk, hogyan kapcsolódik egymáshoz az egyes AWS szolgáltatások, megmutatjuk, hogyan néz ki a folyamat, amikor fut, és 20 percen belül telepítünk.
Összefoglalva: A Frontier AI modelok napok alatt megtalálják a nulladik szintű sérüléket és ezeket használják. A felügyelők, szabályozók és biztosítók fel is vették ezt, és kérdéseket tesznek fel, amiket a legtöbb biztonsági vezető nem tud megválaszolni: “Mennyi a veszélyeztetésünk értékének dollárokban?” Az CVE számok és a CVSS pontszámok alapján történő jelentések akkor értelmesek voltak, amikor a biztonsági csapatok rendelkeztek idővel
Az agentikus AI megváltoztatja a “red teaming” dinamikáját, ami a kártékony szöveggenerálás értékelésén túl, az AI rendszerekre koncentrál, amelyek képesek tervezni, logikusan gondolkodni és különböző eszközökkel és munkafolyamatokkal interakcióba lépni. Ez az új megközelítés kiemeli a speciálisan az agentikus AI-t célzós “red teaming”-nek a szükségességét. Egy CSA által publikált, friss kutatás a Microsoft által fejlesztett Python Risk Identification Toolkit (PyRIT)-t értékel egy hatékony eszközként az agentikus AI-val kapcsolatos kockázatok értékeléséhez.
Új felmérés a Cloud Security Alliance és a Miggo Security adataiból kiderül, hogy az alkalmazásbiztonsági csapatok nehézségekkel küzdenek a termelési környezetben hatékonyan kezelve a biztonsági hiányosságokat, annak ellenére, hogy jelentős összegeket fordítottak a “shift-left” biztonságra. A jelentés kiemeli, hogy a probléma már nem csak a láthatóságon múlik; a biztonsági csapatok hatalmas mennyiségű fenyegetésszintet és figyelmeztetést kapnak, ami azt mutatja, hogy szükség van a biztonsági problémák összetettségére és mennyiségére való hatékonyabb megoldásra.
Az üzleti mesterséges intelligencia egyszerű nagy nyelvi model alapú parancsoktól a fejlett, több ügynökből álló rendszerekig fejlődött, amelyek jelentős működési önállóságot biztosítanak. Ezek a fejlesztések a szoftverfejlesztést, a ellátó lánc koordinációt és a fenyegetésekre való reagálást javítják. Ugyanakkor új biztonsági veszélyeket is létrehoznak, ami kevésbé hatékonyá teszi a hagyományos azonosítási, adatvédelem és határok védelmének módszereit. Az szervezeteknek hatékonyan alkalmazkodni kell ezekhez az új kockázatokhoz.
A számítástechnében nem minden káros támadás komplex technikákból ered; egyes támadások figyelmen kívül hagyott problémákból származnak, például elfeledett DNS-rekordokból. Ez a kutatók által felfedezett jelentős kampány során vált nyilvánossá, amely több egyetemen, beleértve a UC Berkeley-t, a Columbia Egyetemet és a Washington Egyetemet St. Louis-ban, elfeledett CNAME rekordokat használt fel. Az támadók ezeket az aldomaineket átvették, és a .edu domainnel kapcsolatos bizalmat kihasználtak a rosszindulatú tevékenységek megvalósításához.
A Chainguard új szkennere a kártevőket és a “sötét” szoftvereket a fejlesztők elérésének előtt blokkolja, így naponta több mint 100 000 csomagot védi a nyílt forrású rendszerekben.
Ismerje meg az AWS legújabb biztonsági funkcióit, megfelelési frissítéseit és gyakorlati forrásokat a rendszeres, havi összefoglalóinkban. Találhat szakértői blogbejegyzéseket, új szolgáltatási képességeket, kódpéldákat és workshopokat. AWS Security Blog bejegyzések E heti AWS Security Blog bejegyzések az AI-biztonságra, a hálózati védelemre, az identitáskezelésre, a megfelelési keretrendszerekre és a ellátó lánc biztonságára összpontosítottak. Olvasson
Az legújabb Veszélyrefigyelési jelentés betekintést nyújt a legutóbbi sziber biztonsági kutatásokba, kiemelve a 8. június heti jelentős eseményeket. Egy jelentős incidens a DentaQuest, egy amerikai fogorvosi ellátásért felelős szervezet, amely adatbázis-lopást szenvedett el, melyet a ShinyHunters csoport okozott. Az incidens körülbelül 2,6 millió fiókot érintett, és érzékeny információkat, mint például a neveket és az e-mail címet, feltárta. A részletesebb információkért, forduljon a teljes jelentéshez.
Egy új npm ellátási lánc vírus 57 csomagot és 286 verziót támadott meg. Tudjon meg, hogyan blokkolta a Chainguard a támadást és hogyan védi a felhasználókat.
Egy új npm parazit a binding.gyp-t használja ki, hogy a telepítés során a node-gyp-t indítsa el, lehetővé téve a rosszindulatú csomagok számára, hogy kódot futtassanak, anélkül, hogy a lifecycle szkripteket használnák. Ezek lopják el a felhasználói adatokat, a GitHub-on maradnak, és maguktól terjednek a karbantartóknak.
A biztonsági tervezés alapú típusok gyakori hibákat fordítási időben hibákká alakíthatnak. Ez a cikk megvizsgálja, hogyan segíthet a típus-szintű biztonság az AI által generált hibák teljes osztályának megelődésében.
Az AI biztonsági költségvetés több, mint a megfigyeléshez való hozzáférést biztosít. A valós prioritás a fejlesztés és a termelési alkalmazásokon átívelő egységes irányítás és végrehajtás.
Ebben a bejegyzésben megmutatjuk, hogyan végezhetsz egyórás priorizálási ülést az érdekeltekkel, hogyan ábrázolhatod a versengő kezdeményezéseket egy közös mátrixban költség és hatás alapján, és hogyan alakíthatod át az eredményt egy végrehajtható architektúra hátralékká - egy Tech Roadmap Prioritization (TRP) nevű keretrendszer segítségével.
Ez a bejegyzés bemutatja, hogyan lehet egy erősen elérhető Oracle adatbázis architektúrát építeni FSxN megosztott tárolóval, dinamikus AMI frissítéseket használó Auto Scaling csoportokkal és szerver nélküli ütemezéssel, hogy csökkentse a helyreállítási időket a jelenlegi konfigurációkkal.
A Alexey Bukhteyev által végzett kutatás feltárja a rosszindulatú szoftver terjesztési ökoszisztéma által alkalmazott különböző taktikákat, beleértve az álneveken való működést, a kattintások átvételét és a forgalmi rendszereket (TDS). A felhasználók gyakran a Google első keresési eredményén, ami általában egy hivatalos projektoldal, kattintanak, anélkül, hogy a többi eredményt is átnéznék. Ez a szokás veszélyes, mivel a rosszindulatú oldalak gyakran hasonló megjelenésűek, ami jelentős kockázatot jelent az ártatlan felhasználóknak. A kutatás kiemeli a tisztában lenni ezekkel a csaló gyakorlatokkal.
Az AI-alapú rendszerek megváltoztatják a szoftverek fejlesztési módját, és ezáltal megváltoztatja, hogy a biztonsági kockázatok hol kezdődnek. Fedezd fel, miért olyan fontos a folyamat biztonságának megőrzése, ahogy a kód biztonságának is.
Ebben a bejegyzésben bemutatjuk, hogyan használja a Doczy.ai™ a generatív mesterséges intelligenciát az AWS-en a szerződésintelligencia automatizálására nagy léptékben, átalakítva a strukturálatlan dokumentumokat strukturált, cselekvésre kész információkká, így a szervezetek automatizálni tudják a kulcsfontosságú üzleti folyamatokat, és kiaknázhatják adataik teljes értékét.
Tudjon meg, hogyan integrálja az Elastic Security a Google Threat Intelligence-et a folyamatos detektáláshoz, és hogyan használja az AI-alapú munkfolyamatokat az értesítések azonnali gazdagítására, az API kulcsoktól a valós detekciókig percek alatt.
A jqwik 1.10.0 egy rejtett prompt-ok beépítését tartalmaz, amely a mesterséges intelligencia kódolási segítőkre irányul, és terminali kódokat használ a felhasználó által megadott, káros utasítások elrejtésére, miközben ezek továbbra is olvashatók a naplóban és a eszközokban.
Ez a bejegyzés részletezi, hogyan partnerségedett a NYCBS az Amazon Web Services-szel (AWS) és az AWS partner Pronetx-szel (most a Caylent része) az Amazon Connect Customer, az AWS felhő alapú ügyfélszolgálati szolgáltatásra való áttérésre. Az áttérés 54%-os javulást eredményezett a betegek regisztrációjában, és megváltoztatta, hogyan kapcsolódik a NYCBS a legjobban rászoruló betegekkel.
A 2023. június 1-i fenyegetésértény jelentése kiemeli a legutóbbi kibernetikus kutatási eredményeket. Egy jelentős incidens, amely a Carnival Corporation-nál történt adatbányászat, több mint 6 millió ember adatait érintette. A bányászat a szociális manipuláció révén történt, ami egy alkalmazott fiókját támadta meg, és potenciálisan kiszolgált adatokat tartalmaz, beleértve a neveket és a kontaktinformációkat. A jelentés betekintést nyújt ezekbe a fenyegetésekbe, valamint részletesebb elemzéseket a kibernetikus biztonsági szakemberek számára.
Egy új npm-os vírus 90-nál több Red Hat csomagot érintett. A Chainguard felhasználói védve maradt, mivel blokkolták az telepítéskor futó szkripteket és megerősítették a CI/CD folyamatait.
Az Miasma nevű, a ellátási láncot támadó vírus több, a @redhat-cloud-services npm verzióban is megtalálható. A rosszindulatú előtelepítési szkript hitelesítő adatokat lop, felderíti a felhő-azonosítókat, és más csomagokat is megoszthat.
A vállalati szintű pénzügyi elemzés gyors válaszokat igényel, ahol a kérdéseknek másodpercekkel, nem pedig percekkel kell eredményeket visszaadni. A havi zárási ciklusok során több ezer pénzügyi szakembernek egyszerre kell hozzáférnie az adatokhoz. Mivel az adatok mennyisége jelentősen megnő – több száz gigabájtól terabájtig, több milliárd rekordot fedve – az alapvető infrastruktúra hatékonyan kell skáláznia. Ez kihívást jelent az mérnökök számára, akiknek a teljesítményt és a költséghatékonyságot egyaránt figyelembe kell venni.
Az OpenTelemetry (OTel) ökoszisztéma nemcsak szabványos adatformátumot és továbbítási mechanizmust biztosít a létrehozáshoz, feldolgozáshoz és… A “Vendor neutrality” nem varázslat: Az OpenTelemetry ökoszisztéma részletes áttekintése megjelent a The New Stack oldalon.
Cloud Native Computing News and Resources | The New Stack
·
Lásd, hogyan alkalmazta a Relay Network biztonságosan az AI kódolást a Snyk és a GitHub Copilot segítségével, biztonságos megoldást alkalmazva a kezdetben, hogy csökkentse a sebezhetőségeket és felgyorsítsa a fejlesztést.
Megelőzzé a biztonsági problémákat. A Snyk’s Remediation Agent a CLI segítségével az AI-alapú elemzéssel és a Snyk biztonsági intelligenciával kombinálva lehetővé teszi a nagy규모 biztonsági problémák megoldását közvetlenül a terminálodban.
A Mythos gyorsan átalakítja a szoftverbiztonságot. Az AI-alapú, ismeretlen biztonsági hiányosságok új bizalom alapú infrastruktúra, koordinált felfedezés és biztonságos nyílt forrású használatot követelnek.
A Snyk Continuous Offensive Security egy DAST (dinamikus alkalmazás biztonsági teszt), AI alapú biztonsági teszt és agent-alapú elleni védelem kombinációt, amely lehetővé teszi, hogy a felhasználható hibákat megtaláljuk, mielőtt a támadók megteszik. Íme, miért fontos a eredet.
A mítoszok és az AI-alapú támadások megváltoztatják a régi biztonsági feltételeket. Tanulja meg, hogy a biztonsági csapatok mely öt mítoszt kell elhagyni, hogy a jövőben is sikeresek legyenek.
A 2026-os, március-áprilisi jelentési időszakban az offenzív műveletekben az AI-t valóban jelentősen használták, áttevődve a tervezési és fejlesztési szakaszokról a valós idejű alkalmazásra. Több független eset történt, amelyben különböző szereplők, beleértve a bűnelkövetőket, a ransomware csoportokat és állami származó entitásokat, használtak kereskedelmi AI modelleket, hogy autonóm támadásokat hajtsanak végre kiterjedt kampányok során. Az eredmények kiemelik az AI valós idejű offenzív műveletekben növekvő veszélyét.
A Chainguard és az Upwind kombinálják a megbízható, forrásból származó artefaktokat a futásidőben történő ellenőrzéssel, hogy csökkentsék a zajt, minimalizálják a kockázatot és biztonságosabbá tegyék az AI-korszakra jellemző szoftvert.
Az Anthropic Mythos felveti a kérdést a szoftverbiztonság szempontjából. Tanulja meg, hogyan tudja gyorsabban elhárítani a biztonsági hibákat a biztonságos alapbeállítású ellátási láncok és az AI-alapú védelemmel.
A Tycoon 2FA a MFA-t megkerülheti az Entra ID és a Google Workspace-ben. Mindkét platformon is lerowadzunk a nyomon követési mintákat, és mindkét szint számára is biztosítunk detektálási szabályokat, valamint az Elastic Workflows segítségével a incidenseket kevesebb, mint 10 másodpercen belül megoldjuk.
A 2024. május 25-i fenyegetésértény információi kiemelik a jelentős kibernetikus kutatási felfedezéseket. Egy fontos esemény egy adatbázis-bűnt, amely a 7-Eleven vállalat rendszeréhez vezetett, ahol jogosatlan hozzáférést tettek. A ShinyHunters nevű hackergárda vállalkozott, és azt állította, hogy több mint 600 000 Salesforce rekordot, amelyekben személyes információk szerepeltek, ellopta. A jelentés részletezi ezeket és más releváns fenyegetéseket és adatvédelmi incidenseket.
Mint valaki, aki a Jaegeret karbantartja, láttam, hogy a felhasználók következetesen kérnek ClickHouse támogatást az elmúlt években. A Jaeger a következő posztot publikálta: How Jaeger hit 8.6× compression on 10 million spans with ClickHouse.
Cloud Native Computing News and Resources | The New Stack
·
Százezerek történelmi Laravel Lang Packagist verzió újra ki lett adva, amelyekben rosszindulatú kód található, ami veszélyezteti a Composer telepítéseket a felhasználónevek és a titkos adatok lopásával.
Hogyan garantálják a Frontier cégek a nagyszabású AI-t: olvassa el, hogyan integrálják a Microsoft ügyfelei a felügyeletet, az identitást és a felhőbiztonságot, hogy az AI növekedésének lehetővé tegyék. A cikk: Microsoft Security sikertörténetek: Hogyan védi a St. Luke’s és a ManpowerGroup az AI alapokat.
Cloud security Insights | Microsoft Security Blog
·
Az Elastic Security Labs részletes fordítottエンジニアリング elemzéstocsátja meg a PHANTOMPULSE nevű, hosszú ideig működő, kriptó-szektorban lévő felhasználókat támadó, REF6598 behatolási eszközzel átvitt hálózati kontroll eszközről.
A Snyk két új integrációt jelentett be az Anthropickal, amelyek mindkét oldalon is foglalkoznak az AI-alapú fejlesztéssel. A Snyk által fejlesztett Evo most integrálja az Anthropic Claude Enterprise-t, és a Snyk Security Desktop Extension most elérhető a Claude-ban macOS és Windows rendszerekre.
A Microsoft Security legújabb frissítései kiterjesztik a láthatóságot, a kontrollt és a védelmet a kibővülő ökoszisztémákon belül, ahogy az szervezetek felgyorsítják az AI-t. A “Mit tartalmaz a Microsoft Security-ben: 2026-os rész” című bejegyzés először a Microsoft Security Blog-on jelent meg.
Cloud security Insights | Microsoft Security Blog
·
A Cloud Native Computing Foundation (CNCF) csütörtökön bejelentette, hogy az OpenTelemetry, a nyílt forrású megfigyelési keretrendszer, amely az egyik, megszületett. A poszt azt írta, hogy az OpenTelemetry a felhő alapú számításhoz tartozó, egyik, megszületett.
Cloud Native Computing News and Resources | The New Stack
·
Az AI felgyorsítja a kód létrehozását. Ismerje meg, hogyan bővíti a Snyk az AI Biztonsági Platformját és milyen új partnerviseléseket indít, hogy az vállalkozások nagy mértékben szabályozhassák az AI által generált kódot.
Ez a bejegyzés egy automatizált megoldást mutat be, amely az AI-alapú kockázatértékelést és a GitOps elveket ötvöli össze, hogy a lehető legkönnyebben lehessen frissíteni az Amazon EKS AMI-kat, miközben biztosít megfelelő emberi felügyeletet a jól ismert GitHub munkáltási folyamatok segítségével.
Fedezd fel Lulut, a Snyk stratégiacsoportjának munkáját, és járj vele át egy olyan napot, amikor nagy hatású AI biztonsági projekteken dolgozik, ugyanakkor élvezve a vibráló Bostoni irodai kultúrát.
Egy nap az AntV npm ellátási csatornára irányuló támadás után, ugyanaz a kampány valószínűleg támadta a durabletask-et, egy Microsoft-hoz kapcsolódó Python csomagot a PyPI-n. A Snyk rendelkezik a sérülékenységi adatbázisban és a csomagok állapotának oldalon. Íme, mit tudunk:
A Chainguard és az Endor Labs segíti a csapatokat az AI sebességben, biztonságosan, forrásból épített tárgyakkal, felhasználhatóság elemzéssel és kevesebb sebezhetőséggel.
A Mini Shai-Hulud npm worm 2026. május 19-én támadta az AntV ökoszisztémát, beleértve az echarts-for-react és a timeago.js-t, és 314 csomagot befolyásolt.
Egy sérült npm-kezelő fiók automatizáltan több mint 300 rosszindulatú csomag verziót indított el, melyek 323 AntV adatvizualizációs ökoszisztémában található csomagot érintettek, és részben a Mini Shai-Hulud szállítási lánc üzemeltetésének része. Íme, mit csinál a rosszindulatú kód, hogyan lehet az expozíciót és hogyan kell reagálni.
május 14-én több rosszindulatú változata a népszerű node-ipc npm csomag publikálódott az npm regisztrumban. A jelenlegi nyilvános információk szerint node…
A CPCSC megfelelés hamar közeleg. TUDNÍJ, hogyan segíti a Chainguard a kanadai védelmi beszállítókat abban, hogy az 1. szintű követelményeknek megfeleljenek biztonságos, CVE-mentes konténerekkel.
A rosszindulatú node-ipc csomagok lopta el a felhő, SSH, Kubernetes és AI kulcsokat. A Chainguard felhasználói védve maradt, mert a forrásból épített könyvtárakkal.
Szerkesztő megjegyzése: Ez a cikk a Manning könyv, Platform Engineering on Kubernetes című könyv 1. fejezetéből származó kivonat. A kivonat a “Cloud native application challenges: installing the walking skeleton” című bejegyzés, amely a The New Stack oldalon jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
A programozó ügynökök akkor teljesítenek jobban, ha rendelkeznek olyan eszközökkel, útmutatással és visszajelzésekkel, amelyek segítenek megérteni, mit kell csinálni. A bejegyzés: “Miért nem működnek az ügynök-hálózatok a felhő alapú rendszerekben?” megjelent a The New Stack oldalon.
Cloud Native Computing News and Resources | The New Stack
·
Egy új ellátási lánc-vírus 400-nál több csomagot érintett. Fedezze fel, hogy a megelőző biztonság, a válaszd-reagál szemlélet helyett, az egyetlen módja, hogy megállítsa a következő támadást.
Az Elastic Security az első biztonsági beszállító, amely interaktív felületet kínál az AI eszközokban. Kezelje az figyelmeztetéseket, keressen fenyegetéseket, összefüggővé tegye az támadásokat, és nyisson ügyeket – mindezt közvetlenül az AI beszélgetésből.
május 11-én a “Mini Shai-Hulud” nevű hiba 84 npm csomagot érintett, amelyek a 42 @tanstack/* csomagban találhatóak, valamint más csomagokban is, mint például @squawk/* és @mistralai/*. Az támadás GitHub Actions Pwn Request-et, cache-ot és a futóeszköz memóriájából kinyert OIDC tokeneket használt, ezzel a ensimmädik npm ellátási csatornára irányuló támadást, amely érvényes SLSA Build Level 3-as bizonyítást ér el. A cikk részletezi a incidenset, az érintett dolgokat és a felhasználók számára szükséges azonnali intézkedéseket.
A Chainguard az elsődleges RHEL 9/10 RPM kompatibilitást adja, és csatlakozik a FINOS-hoz, segítve a pénzügyi intézményeket a biztonságos modernizációban az AI-alapú fenyegetések korában.
Még mindig emlékszem az első alkalomra, amikor aggódni kezdtem valamiért, ami nem egy hibát jelentett. Ez egy kedd volt. Grafana A cikk: Miért nem tudta a Prometheus a Cilium metrikákat a 2-től kezdődően. A cikk eredetileg a The New Stack oldalán jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
Ez a kutatás elemzi a Linux kernelek jogosults-felhasználási sérüléken, nevezetesen a Copy Fail és a DirtyFrag-ot, amelyek finom szintű oldal-cache hibákat kihasználva megbízható módokat nyújtanak a rendszergazdai jogosults eléréséhez. Ezenkívül az Elastic Security Labs ezekre a sérülésekre vonatkozó detektáló mechanizmusokat is kiad.
Tudjon meg, hogyan segíti a modern kibernetikus ellenálló képesség az szervezeteket abban, hogy megakadályozzák, észre vegyék, valamint helyreállítsák a beszállító lánc támadások ellen, mint például a Trivy, Axios és LiteLLM.
Ez a cikk bemutatja, hogyan lehet egy testreszabott Elastic Security ES|QL detektálási szabály segítségével az Traefik naplóiban található web szerveres kísérletezés és “fuzzing” tevékenységet azonosítani, és automatikusan blokkolni a támadó IP-címet a Cloudflare segítségével.
A Kubernetes bonyolult; mindannyiunknak ismerő. Logikailag, a Kubernetes egy olyan clusterként, amelyben összegyűjtött és összevonott példányok találhatók, a “fleet”-ben. A cikk: Hogyan irányítja a Microsoft több ezer Kubernetes clustert manuális beavatkozás nélkül? jelent meg a The New Stack oldalon.
Cloud Native Computing News and Resources | The New Stack
·
Összefoglalva: Az AI-alapú támadások a konténeres rendszerek ellen már nem csupán elméleti. A Frontier modellek órák alatt megtalálhatnak biztonsági hiányosságokat a védett rendszerekben, és ezeket működő támadásokká alakíthatják, mielőtt a csapatod még a figyelmeztetés elemzését is elvégezné. Amikor egy támadás ilyen gyorsan halad, a biztonsági programod által használt felfedezéstől a felhasználásig eltelt idő már nem létezik.
A REF3076 egy Logitech telepítő programot használ, amelyben egy rosszindulatú kód van, hogy a TCLBANKER-t telepítsen. Ez egy brazil banki rosszindulatú program, amely környezeti feltételekhez kötódó payloadokat, WPF csalási réteket és önpropagáló WhatsApp és Outlook worm modulokat tartalmaz.
A Kubernetes egy héttel ezelőtt elindította a nagyon várt biztonsági funkciót: felhasználói névterek támogatást a podok számára. Ez talán egy elszigetelt funkciónak tűnik. A cikk: A Kubernetes végre elindította a felhasználói névterek támogatást, de a közös kernel probléma továbbra is fennáll.
Cloud Native Computing News and Resources | The New Stack
·
A legtöbb entitás-elemző rendszer hibás módon működik. Ők olyan felhasználókat követnek, akik nem léteznek, zajon alapuló kockázati pontszámokat generálnak, és ezt viselkedési elemzésnek hívják. Fedezd fel, hogy azokat az entitások adatait ismernél, amelyeket nem hozol létre, és hogyan változtatja meg a helyzet a bizalmat alapozó modell.
Bevezetés az AI által generált vadászati irányokba, proaktív, környezetérzékeny veszélyekre vonatkozó hipotézisek, melyeket az Elastic Entity analitika és az integrált AI-alapú érvelés működtat.
Tudjon meg, hogyan alkalmazza a Kyndryl az nyílt forrású biztonságot üzleti cél érdekében – kockázatcsökkentéssel, költségek csökkentéssel és fejlesztők termelékenységének növelésével.
Az Elastic Workflows általában a 9.4-ben elérhető, és beépített, termékminőségű biztonsági automatizálást kínál, mélyebb eseti kezelési integrációval, emberi beavatkozással, természetes nyelvi írásval és még sokkal több funkcióval.
Az Elastic Security v9.4 Entity Analytics Watchlist-okat vezet be, amely lehetővé teszi, hogy a csapat Ön által már ismert, magas kockázatú entitásokról készítsen egy listát, és közvetlenül adjon ezeket az információkat a kockázatbecslő rendszerbe, anélkül, hogy külön csatornákat vagy detektálási mérnöki feladatokat kellene létrehoznia.
Az Elastic Security most lehetővé teszi, hogy a szakértők a veszélyre vonatkozó viselkedést egyszerű nyelven leírassák, és cserébe egy teljes, megerősített Elasticsearch ES|QL detektálási szabályt kapjanak, amihez nem szükséges speciális ismeretek.
A Conversational Entity Analytics a “Entity Analytics” funkciókat gazdag, inline hivatkozások és Canvas előnézetek formájában kínálja az Agent Builderben, így nem kell elhagyni a beszélgetést.
A Chainguard OS 100%-os csomagteszt-fedettséget ér el, amely azt igazolja, hogy minden komponens helyesen működik, így a rendszeres frissítések biztonságosak, megbízhatóak és vállalati környezetben is alkalmazhatóak.
Maradjon a megjelenő veszélyek előtt, a Microsoft legújabb biztonsági innovációival és frissítéseivel, amelyek az In the Loop sorozatban érhetők el. A “Mit új, frissítve vagy most frissen kiadott a Microsoft Security?” cikk megjelent a Microsoft Security Blogon.
Cloud security Insights | Microsoft Security Blog
·
A Chainguard az AWS Marketplace-en CVE-mentes, FIPS 140-3-as megfelelőséggel rendelkező bővítéseket kínál, amelyek megkönnyítik a szabályozott környezetekben történő biztonságos Kubernetes használatát, teljes kontrollt biztosítva.
Egy rosszindulatú “lightning” PyPI csomag, amely lopja el a felhasználói hitelesítéseket, egy “Bun” payload-ot tartalmaz, amely az importálást követően fut. A Snyk rendelkezésére áll egy figyelmeztetést. Íme, mit tartalmaz a csomag, mit kell cserélni, és hogyan kapcsolódik a payload a Mini Shai-Hulud npm kampányhoz, ami egy nap korábban történt.
Új npm-es worm 2,25 millió letöltött csomagot célo. A Chainguard felhasználói védve maradt, mert blokkolták az telepítéskor futó szkripteket és a rosszindulatú függőségeket.
Csökkentsük a különbséget a önautomatikus javításokhoz. A Snyk és az Atlassian integrálják a rendszereket, hogy a Jira biztonsági jegyeket precíz javításokká alakítsák át a Snyk Studio AI segítségével, ezáltal megszabadítva a felhasználókat a kontextus váltástól és a biztonsági hibák megoldását percek alatt lehetővé téve.
A CMMC 2. fázis és a NIST 800-171 elérhetők. Fedezd fel, hogyan segíti a Chainguard a csapatokat abban, hogy megfeleljenek a FIPS, STIG-ek és a CVE-mentes konténerek követelményeinek.
Új npm-es ellátási lánc támadás, a Mini Shai-Hulud március 29-én, 2026-on támadta meg négy SAP-rendszerhez tartozó csomagot. A Snyk érvényes tanácsokat közöl. Íme a részletes technikai elemzés, az érintett elemek és a javasolt intézkedések.
CVE-2026-40478: A Thymeleaf sablonokba történő injekció (CVSS 9.1) feltétele. Az 3.1.4-es verzióra vagy újabbra frissítsen, és ellenőrizze a kódját a dinamikus nézet vagy sablon kifejezések használatára, mert ez a kulcsfontosságú feltétel a támadáshoz.
A Chainguard 1 napos KEV SLA-t (szolgáltatási szintet) kínál, amely biztosítja, hogy a kihasználhatatlan sérüléseket gyorsan kijavítják – ez összhangban van azzal, ahogyan a biztonsági csapatok a valós világban előforduló veszélyekkel foglalkoznak.
A támadók kihasználtak egy GitHub Actions szkript injekció gyengeséget, hogy egy rosszindulatú elementary-data Python CLI (v0.23.3) verzióját publikálják, amely egy hitelesítési lopóprogramot tartalmaz, amely célja a dbt profik, a felhőszolgáltató kulcai és az adatfeldolgozó környezetekből származó SSH titkai voltak.
Az Anthropic-féle Mythos átalakítja a “nap nulla” jellegű veszélyeket. Tudjon meg, hogyan segíti a Chainguard, hogy előremutasson, és biztosítsa a folyamatosan biztonságos forrásból épített szoftverek ellátási láncait.
A Snyk Agent Fix új, agent alapú architektúrára frissül, amely gyorsabb, intelligensebb és biztonságosabb AI-alapú kód javításokat biztosít. Most teljes Snyk Code nyelvi támogatással és megerősített javításokkal.
Két hitelesítési átjárási hiba (CVE-2026-3965, CVE-2026-4047) a Qinglong feladat-ütemező panelban a valóságban kihasználásra került, hogy kriptomining-malvert telepítsenek. Íme, mi történt, hogyan működött az támadás, és mit kell tudni a magánszervezeteknek a szervezetük működtetéséről.
Rossz minőségű elemzés verzió került a PyPI-ba. A Chainguard ügyfelei továbbra is védve maradtak, mivel a rossz minőségű elemzést előre és csak a megbízható, biztonságos verziókat szolgálták.
Boris Cherny, aki a Claude Code-ot fejlesztette, most megosztotta a X-en, hogyan lehet a legtöbbet kihozni belőle, azután a cikk: Miért a Claude-nak szüksége egy valós környezetre a felhő-alapú kódok validálására.
Cloud Native Computing News and Resources | The New Stack
·
A Google Threat Intelligence csoportjai a közvetlen beépítés (IPI) területén összpontosítanak, mivel ez jelentős veszélyt jelent az AI rendszerek számára, és az embereket érintő támadásokat figyelnek. Az IPI az AI-t manipulálhatja, amikor káros utasításokat tartalmazó web tartalmakat használ, ami a közvetlen beépítéstől eltér. A Common Crawl segítségével a kutatók különböző típusú beépítéseket azonosították, amelyek ártalmatlan szarkazmustól kezdve a jogosultszerzéshez való kísérletekig terjednek. Bár a jelenlegi támadások korlátozott komplexitást mutatnak, a jogosultszerzéshez irányuló támadások megnövekedése azt sugallja, hogy az IPI-hez tartozó veszélyek fejlődnek. A Google aktívan erősíti a védelemét ezek ellen.
A JPMorganChase 10 pontos kibernetikus ellenálló képességű listát publikált. Nézze meg, hogyan fedezi a Snyk a 8 pont közül, és hogyan illeszkedik a biztonsági rendszerébe.
A Snyk Secrets a kód és a felhasználónevek között egy pontot, valós időben, nagy pontossággal, biztosítva, hogy a legfontosabb adatok biztonságban maradjanak, miközben a fejlesztők gyorsan dolgozhatnak.
Összefoglalva: A biztonsági csapatok évek óta és milliárdokat költenek a biztonság átkerülésére. Ez megváltoztatta, hogy a csapatok mit látnak, és új szintű áttekintést biztosít, de nem segített abban, hogy mit irányíthatnak. Az elmúlt évben több mint 48 000 új biztonsági hibát dokumentáltak, ami évente körülbelül 20%-kal növekszik. Ehhez adjuk hozzá
Új npm és PyPI-malware számos népszerű csomagot támad. A Chainguard felhasználói védve maradt, mert blokkolták a telepítési szkripteket és csak a megbizható forráskódot építették fel.
A Chainguard és a Cursor partnerség lehetővé teszi a megbízható, forrásból épített tartályok és könyvtárak használatát a mesterséges intelligenciával generált kód védelméhez, ezáltal csökkentve a kockázatot anélkül, hogy a fejlesztők munkáját lassítaná.
Hogyan segített a NASA-nak az Artemis a mesterséges intelligenciának és a Chainguardnak, hogy biztonságos, szabályszerű szoftvert és gyorsabb felkészülést biztosítson a magas kockázatú környezetben.
Tanulja meg, hogyan építsen átfogó kriptográfiai inventáriumot és hogyan erősítse a kvantum-biztonságra való felkészülést a Microsoft Security eszközök, a legjobb gyakorlatok és a partnerek által biztosított megoldások segítségével. A “Your cryptographic inventory: A customer strategy for cryptographic posture management” cikk megjelent a Microsoft Security Blogon.
Cloud security Insights | Microsoft Security Blog
·
Tudjon meg, hogyan tudnak a vállalatok a Chainguard segítségével harmadik felek által kezelt konténer-képek skálázására, hogy csökkentsék a kockázatot, minimalizálják a munkát és felgyorsítsák a megfelelés és a fejlesztők hatékonyságát.
A Docker saját Linux-os rendszert használ, de azt eltitkolják. Tanulja meg, hogyan vezethetnek a rossz azonosítás és a VEX használata a szkennerek tévedésbe, és hogyan befolyásolhatja a ellátási lánc biztonságát.
Az AI az informatikai bűnözéshez való hozzáférést megkönnyíti. Fedezze fel, miért nőnek az támadások, és miért az egész ellátó láncban található kockázatok teljes megszüntetése az egyetlen megoldás.
Összefoglalva: Egy komoly problémával szembesülünk: az támadók több hónap helyett csak percekkel is képesek rendszeren feltárni és kihasználni biztonsági hiányosságokat. Az Anthropic szerint a Claude Mythos Preview, mely még nem került kiadásra, képes autonóm módon feltárni súlyos biztonsági hiányosságokat, reprodukálni őket, és bizonyos esetekben ezeket a biztonságosan védett rendszereken is működő támadásokra használni. A modell olyan veszélyesnek tartották, hogy
A Google a Pixel eszközök biztonságát növeli, integrálva egy emlékkorát-biztos Rust DNS-parsert a Pixel 10 modemsorozatába, ezzel a megelőzésre irányuló korábbi erőfeszítésekre építve a komplex modemsorozatban található hibaforrásokra. Ez a fejlesztés jelentősen csökkenti a memóriabiztonsággal kapcsolatos kockázatokat a DNS-operációk során, ami elengedhetetlen a modern mobilkommunikációhoz. A projekt kiemeli a memóriabiztonságú nyelvek használatának fontosságát és potenciálját a mélyszintű programozásban, ezzel megterve az eszközök biztonságának jövőbeli fejlesztéseit.
A Grype egyetlen hibapont? Tanulja meg, hogyan használja a Chainguard a rétegzett védelem, a forrásból történő építés és a több adatforrás segítségével, hogy megbízhatóan azonosítsa a CVE-ket.
A Project Glasswing és a Claude Mythos előzetes megmutatja, hogy a biztonsági rések száma megnőtt. Megtudhatod, miért nem hatékonyak a reagáló javítások, és hogyan véve át a biztonság a rendszer alapból.
Az AI nagy mértékben képes az egyes rendszereken belüli hibahelyeket megtalálni, de az üzleti szervezetek számára a biztonság most már a kontroll, a ellenőrzés és a szabályozásra épül, amelyek képesek lépést tartani.
Google bejelentette a Windows felhasználóknak a Chrome 146-on elérhető Device Bound Session Credentials (DBSC) nyilvános elérhetőségét, a macOS támogatás hamarosan következik. Ez a kezdeményezés célja a session-ek ellopásának megakadályozása, amely általában akkor történik, amikor a malware-ek session cookie-kat extrahál a böngészőkből. A DBSC a kriptográfiai módon az autentikációs session-eket meghatározott eszközökhez kötja, biztosítva, hogy a lopott cookie-k gyorsan lejárjanak és használhatatlanná vágjanak. A protokoll célja a felhasználói adatvédelem prioritása, a kereszt-oldali nyomon követés megakadályozása. A Google együttműködött a web közösséggel a DBSC fejlesztésén, és tervezi, hogy a jövőben fejleszti a képességeit vállalati környezetekre és szélesebb eszközök támogatására.
Eddig, egy AI-modellt a Kubernetes-en futtatás még egy kísérlet volt. Ami egy egyik felhőszolgáltatón működött, az másban nem. A “The next stages of AI conformance in the cloud-native, open-source world” cikk a The New Stack oldalán jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
Az nyílt forrású támadások egyre gyakorlatiak. A Chainguard Libraries a megbízható forrásokból rekonstruálja a csomagokat, hogy megakadályozza a rosszindulatú szoftvereket – most ingyenesen, 2026. június 30-ig.
A Chainguard a SecDB-t a OSV-re cseréli, ami pontosabb, részletesebb biztonsági információkat és jobb áttekinthetőséget biztosít a modern szoftverek ellátási láncainak számára.
Hat beszállító lánc elleni támadás 12 nap alatt feltárta egy hibás bizalommodellt. Fedezze ki, miért nem működ a szkennelés és a védelem, és miért az alkuforrás megbízása az egyetlen megoldás.
A KubeCon EU 2026-on, Amsterdamban, Mitch Connorszal, a Microsoft fő szoftvermérnökeivel és Istio-val beszélgettem. A cikk: A Microsoft szeretné láthatatlanná tenni a szolgáltatási hálózatot, amely a The New Stack oldalán jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
Az AI felgyorsítja a kódok és a támadások fejlesztését. Megtudhatod, miért nem elegendő a csak a biztonsági jelentések alkalmazása, és miért a megbízható bemenetekkel kezdődik a szoftverek biztonságának megőrzése.
Száraz évek óta a digitális szuverenitás körüli vita az infrastruktúra körül összpontosult. Most a figyelem egy sokkal értékesebb területre irányul. A cikk: A valódi üzleti szuverenitás soha nem volt ennyire elérhető, köszönhetően a K8s-al támogatott, felhőfüggetlen PostgreSQL-nek. A cikk először publikálta The New Stack.
Cloud Native Computing News and Resources | The New Stack
·
Előrejelzett Snyk Container Registry Sync elérhetővé vált, amely automatizált képkezelést és futási időben történő intelligens megoldásokat kínál. Könnyen bővítheti a konténer biztonságot a gyorsan fejlődő AI kor számára.
A modern ellátási lánc támadások a CI, fejlesztési gépeket és a függőségeket célozzák. Ismerje meg, hogyan segíthet a forrásból történő fejlesztés a rosszindulatú szoftverek megelőzésében és a kockázat csökkentésében.
Fedezd fel, hogyan segíthet a futási adatok közvetlen megosztása a fejlesztőkkel a csapatodnak gyorsabban hibát megoldani, csökkenteni a problémákat, A cikk: Az megfigyelhetőség még mindig a műveletek problémája az Ön szervezetében? jelent meg a The New Stack oldalán.
Cloud Native Computing News and Resources | The New Stack
·
Adam Gavish a Google GenAI Security csapatából beszéli a közvetlen prompt injekció (IPI) növekvő fenyegetését, például a Workspace-ben a Gemini segítségével. A támadók a felhasználói bemenet nélkül is, a rosszindulatú utasításokat a forrásadatokban elhelyezve, manipulálhatják az AI viselkedését. A Google többoldalú stratégiát alkalmaz a védelmek erősítésére az IPI ellen, beleértve a proaktív támadások azonosítását, red-teaming szimulációkat, egy jutalomprogramot és szimulált adatok létrehozását. Fókuszban az LLM-ek fejlesztése, hogy jobban azonosítsák a káros utasításokat, miközben biztosítják a működés hatékonyságát. A védelem folyamatos fejlesztése magában foglalja a konfigurációk frissítését, a modelök újra képzést és a fejlesztések ellenőrzését. A Google-nak az AI biztonságra való elkötelezése egy robusztus, rugalmas megközelítést, amely a változó fenyegetésekre reagál, a célja a biztonságos felhasználói élmény biztosítása az AI-alapú környezetekben.
A Broadcom a CNCF nyílt forrás alapító tagok között van, és továbbra is hozzájárul a fejlesztésekhez. A cikk: Miért adott a Broadcom a Velero-t a CNCF Sandbox-hoz – és mit jelent ez a Kubernetes adatvédelem szempontjából? jelent meg az The New Stack oldalán.
Cloud Native Computing News and Resources | The New Stack
·
A LiteLLM-es eset azt mutatja, hogy az AI-val kapcsolatos kockázatok a függőségeken túl is terjednek. Használja az Evo AI-SPM-et, hogy feltérképezze az összes potenciális veszélyt, és végezze el a csatlakoztatott modelok, eszközök és ügynök-folyamatok biztonságát.
Tudjon meg, hogyan használta a PeopleTec a Chainguard-ot a biztonsági akadályok csökkentésére, az alkalmazás gyorsítására és a fejlesztői sebességhez való platform egyenértékűség elérésére.
A nyilvános nyilvántartások kockázatot hoznak a ellátási láncban. TUDNÁ, hogyan segítenek a forrásból épített könyvtáraknak az APRA-szabályozott csapatoknak a biztonság, a rugalmasság és az ellenőrizhetőség javításában.
Nyílt forrás biztonsági tanácsadási frissítés: kedd, 2026. április 1., Boston, MA 10:00 ET A múlt héten majdnem befejeztük a vizsgálatunkat, és most a dokumentáció és a végső ellenőrzés fázisában vagyunk. Eddig még nem történt olyan esemény, amely azt mutatná, hogy Aqua kereskedelmi termékei sérültek. Ezen a folyamon, azonosítottuk
Tudj meg 5 fontos tanulsagot a Snyk’s Evo tervezési partnerség programjából. Fedezd fel, hogyan segíthet az AI-alapú felfedezés, a kockázatelemzés és a szabályok automatizálása a csapatoknak abban, hogy biztonságosan használják a generatív AI-t, és a nagy mértékben elterjedt AI-t szabályozzák.
2025-ben a Google ünnepelte a Vulnerability Reward Program (VRP) 15. évfordulóját, ezzel is fokozva a biztonsági kutató közösséggel való együttműködést. A program több mint 17 millió dollárt ítélt oda több mint 700 kutató számára világszerte, ami 40%-os növekedést jelent a korábbi évhez képest. Az új kezdemények közé tartozik egy dedikált AI VRP és egy javítási jutalomprogram nyílt forrású hiba esetén. A jelentős BugSWAT események számos jelentést és jutalmat eredményeztek. A jövőre, 2026-ban a Google folytatni tervezi ezeket a erőfeszítéseket, elősegítve az innovációt és a biztonsági fejlesztéseket.
Az AI felgyorsítja a szoftverek és a CVE-k (választható vulnerabilitási jelentések) növekedését. A Chainguard legújabb jelentése azt mutatja, hogy a kevésbé ismert területeken növekszik a kockázat, és hogyan maradhatnak a csapatok nagy mértékben biztonságban.
A rosszindulatú axios verziók az npm-en egy rejtett függőelemet keresztül egy RAT-ot (rendszer-aggresszív programot) telepítettek. A Chainguard felhasználói védve voltak a veszélyes csomagok blokkolásával és a forrás ellenőrzésével.
Meta leírás: Az Axios npm csomag (1.14.1 és 0.30.4 verziói) bűzös változatokat egy visszaesett fenntartó fiók segítségével publikáltak, melyek egy rejtett függőséget telepítenek, ami egy keresztplatformos távoli hozzáférési tróját helyez el. Íme, mi történt, ki érintett, és hogyan ellenőrizheti a saját kitettségét.
A WebAssembly széles körű elterjedése még nem valósult meg. A WebAssembly valódi áttörése – nevezetesen annak képessége – a legújabb cikkben, The New Stack oldalon található.
Cloud Native Computing News and Resources | The New Stack
·
A lehetőség, hogy igény szerint Kubernetes-kötelőt hozzon létre, teljes API-hozzáféréssel, testreszabott RBAC-zal és elszigetelt erőforrás-névtérrel, azt jelenti, hogy a cikk “How platform teams are eliminating a $43,800 ‘hidden tax’ on Kubernetes infrastructure” a The New Stack oldalon jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
Több ügynök, de kevés idő az értékeléshez. A Solo.io új projektei segíthetnek. Az Agentic AI hatalmas népszerűségnek örvend. A Solo.io Agentic AI-nak “legnagyobb megoldhatatlan problémáját” megoldó Agentevals-t indította.
Cloud Native Computing News and Resources | The New Stack
·
A rosszindulatú Telnyx verziók a PyPI-n egy szélesebb körű ellátási rendszer támadásban veszélyeztették a felhasználókat. A Chainguard ügyfelei a forrásból épített, ellenőrzött könyvtárak használatával védve maradtak.
Fedezd fel a Snyk fejlesztői élmény mögött rejlő 5 alapelvet. Tanulj meg arról, hogyan segíthetnek a gördülékeny munkafolyamatok, a gyakorlékony javítások és az AI-alapú biztonság a fejlesztőknek abban, hogy gyorsabban, anélkül, hogy a termelékenységüket befolyásolva, biztonságos kódot tudjanak leadni.
Ha platform mérnöki vezetőként, aki nagyszabású Kubernetes-ot irányít, akkor egy új kihívás jelent meg. A cég azt szeretné, hogy A cikk: A Kubernetes-od még nem alkalmas AI-munkaigényekre, és a teljesülés a probléma. jelent meg a The New Stack oldalon.
Cloud Native Computing News and Resources | The New Stack
·
A Google a kvantum-számításhoz kapcsolódó, azonnali veszélyeket a digitális biztonságra gyakorolt hatásokra a Post-Quantum Cryptography (PQC) bevezetésével az Android 17-ben reagál. Ez a változás célja, hogy a jelenleg nyilvánkulcs-kriptográfia alapán működő, fontos digitális rendszereket védje. A kulcsfontosságú fejlesztések közé tartozik a PQC integrálása az Android Verified Boot és a Remote Attestation-ben, amelyek a fundamentális biztonságot növelik, valamint az Android Keystore frissítése, amely lehetővé teszi a fejlesztők számára a kvantum-biztos kriptográfia használatát. Ez az megközelítés a Google Play alkalmazatok számára a hibrid aláírást is elősegíti, hogy biztosítsa a kvantum-képességekkel való aláírással szembeni alkalmazások hitelességét. Ez a kezdeményezés, amely 2016-ban indult, célja, hogy az egész Android ökoszisztémát a jövőbeli kvantum-veszélyektől óvja.
Az AI red teaming az AI-SPM következő lépése. Tanulja meg, hogyan működik a Evo Agent Red Teaming, és hogyan szimulálja a valós támadásokat, hogy feltárja a prompt-ok beépítését, az adatok feltárását és a viselkedési gyengeségeket az AI rendszerekben.
A Chainguard Activity Center központosítja az alertákat a CVE-k, a változások és az frissítések esetében – valós idejű értesítéseket biztosít, amelyek az Ön csapatainál már elérhetőek.
március 24-én a TeamPCP néven ismert fenyegető aktor a litellm Python csomag belső módosított verzióját publikálta, miután a LiteLLM CI/CD folyamatában a kompromittált Trivy GitHub Action segítségével ellopta a PyPI felhasználóneveket és jelszavakat. Íme, mi történt, hogyan működik a három szakaszos rosszindulatú szoftver, és hogyan ellenőrizheted, hogy érintett vagy-e.
A hackerek a litellm-et a PyPI-n támadták meg, hogy titkokat lopjanak. A Chainguard könyvtárok az expozíció elkerülésére törekedtek, az ellenőrzött forrásból újrafelépítve, ezzel megakadályozva a rosszindulatú kiadásokat.
Bemutatjuk az Agent Security-t, egy egységes megközelítést az AI-agentek irányításához és a kódhoz, valamint a futáskor biztonságos viselkedésük biztosításához. Kezdje az Evo AI-SPM-mel, ami jelenleg széles körben elérhető.
Az első reakcióm gyakran a WebAssembly és a Kubernetes összehasonlítása volt. Nézzük vissza a négy évvel ezelőtti időre: A cikk “Miért a WebAssembly nem fogja felváltani a Kubernetes-t, de biztonságosabbá teszi a Helm-t” megjelent a The New Stack oldalán.
Cloud Native Computing News and Resources | The New Stack
·
Most recently, a poszt a Hyperframe Research-től megjelent, amely egy kérdést提出, amelyre sokan a felhő alapú technológiák területén foglalkozóknak releváns. A poszt, “Az ’erősített szerver’ a mesterséges intelligenshez, pontosan az, amit szükségünk van” címmel, a The New Stack-en jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
A Linux kernel fejlesztői olyan korlátok alatta dolgoznak, amelyeket a kevés más nyílt forrású közösség is tapasztal. A Linux kernel 확장ának hatása egy már gyenge CVE rendszert terhel túl. A cikk a The New Stack oldalán jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
A statisztikai elemzés azt mutatja, hogy mi lehet veszélyes, de a dinamikus tesztelés azt mutatja, hogy mi valójában kihasználható. Tanulja meg, hogy a következő AppSec korszak követelménye, hogy a kód szintű információt és a valós környezeti tesztelést kombináljuk, hogy a mesterséges intelligenciával generált kódot védeljük.
A modern megfigyelésben a terjesztett nyomozás gyakran a legkifejezőbb jelként tekintik. Használható a terjesztett nyomozás nagy részének rögzítésére. A cikk: Sampling: the philosopher’s stone of distributed tracing megjelent a The New Stack oldalán.
Cloud Native Computing News and Resources | The New Stack
·
A sebesség a validációt felvette. Az LLM-ek által generált kód 62%-a biztonsági hibákat tartalmaz, és az AI-agentek dokumentált API-kat használnak, ami a régebbi eszközökkel nem elegendő. Tanulja meg, hogyan védi meg a Snyk az AI-alapú dinamikus teszteléssel a folyamatosan bővülő támadásfelületet.
A Snyk egy új innovációs központot nyit San Francisco városközpontjában, amely stratégiai központot hoz létre az AI biztonság terén. Ez a új közösségi tér arra ösztönzi a San Francisco környékbeli fejlesztőket, hogy vegyenek részt heti hackathonokon és szakmai eseményeken, hogy hozzájáruljanak az AI biztonságú innováció jövetelemhez.
A KubeVirt egy nyílt forráskódú projekt, amely virtuális gépeket a Kubernetes vezérlő felületbe helyez, lehetővé téve a csapatok számára, hogy virtuális gépeket és tartalmakat futtassanak. A “Mi a KubeVirt és miért népszerű?” című cikk először a The New Stack oldalon jelent meg.
Cloud Native Computing News and Resources | The New Stack
·
A Snyk és a Tessl együttműködve bevezették a biztonsági ellenőrzést a Tessl Registry összes képességébe. Most minden nyilvános képesség rendelkezik egy Snyk biztonsági pontszámmal, amely ugyanazt a bizalmat hozza az agent skillök ökoszisztémájába, amit a fejlesztők a csomagkezelőktől várnak.
A Cursor olyan mesterséges intelligenciás biztonsági ügynöveket fejlesztett ki, amelyek hetente több ezer PR-t (termékinformációs anyagot) ellenőrznek, és több mint 200 biztonsági hiányosságot azonosítanak. Íme, mit csinálnak jól – és mi hiányzik a vállalati biztonság számára.
A Chainguard Catalog Starter egy új, ingyenes funkció, amely azonnali hozzáférést biztosít a fejlesztők számára a legátfogóbb katalógusból származó, megbízható konténerképekhez.
A Chainguard Repository egyetlen, a Chainguard által kezelt megoldás, amely lehetővé teszi a biztonságos alapbeállításokkal rendelkező tartalmak letöltését, beépített, konfigurálható szabályok alkalmazásával.
A Chainguard Actions egy biztonságosan felépített katalógus, amely GitHub Actions és hasonló CI/CD munkafolyamatokat tartalmaz, és amelyet a Chainguard Factory épít és folyamatosan karbantartja.
A Chainguard Commercial Builds egy új partnerségi program, amely a kereskedelmi és nyílt forrású szoftver sağlayıcıkkal együttműködik a Chainguard Factory segítségével szoftvereket csomagolásra.
A Guardener egy mesterséges intelligenciára épülő, amely felgyorsítja a mérnöki csapatok által használt megbízható nyílt forrású eszközök felvételét szoftverfejlesztés és alkalmazás során.
Maradjon naprakész az összes Chainguard által Assemble 2026-on bemutatott bejelentéssel, amely AI-alapú funkciókat, CI/CD-es folyamokat és még sok mást tartalmaz.
Az Agentic AI fejlesztő cég, a Tetrate, a Built on Envoy-t indította, egy ingyenes és nyílt forráskódú Envoy bővítmények piacé. Envoy. A Tetrate nyílt forráskódú piacot indított, hogy megkönnyítse az Envoy használatát.
Cloud Native Computing News and Resources | The New Stack
·
A Chainguard az első és egyetlen, amely FIPS-szerűen ellenőrizte az OpenSSL 3.4-et, és rendelkezik a FIPS-kompatibilis kriptográfiai modulokkal, amelyeket a FIPS-kompatibilis rendszereink használják.
A Chainguard az FIPS-szerűen ellenőrzött Apache Kafka image-okat kínál, lehetővé téve a biztonságos eseményfolyamzatot FedRAMP és szabályozott környezetekben.
Az AI-alapú kódsegítők újraélesztik a milliók nagyszámú elhagyott nyílt forrású szoftvereket. Tudjon meg, hogyan segítenek az LLM-ek a “szüntett” szoftverek megismertetésében, és miért elengedhetetlen a csomagok egészségének az információja a ellátási lánc biztonságához.
A Chrome Secure Web and Networking csapat bevezette egy új programot, amely a kvantum-biztonságú HTTPS tanúsítványok fejlesztésére összpontosít, különös tekintettel a Merkle Tree tanúsítványokra (MTC). Ez a kezdeményezés az IETF PLANTS munkacsoport létrehozásával kezdődött, amely a kvantum-biztonságú kriptográfia kihívásaival foglalkozik a TLS-kapcsolatokban. Az MTC-k a teljesítményt javítják a hitelesítési adatok méretének minimalizálásával, miközben fenntartják a átláthatóságot és a biztonságot. A Chrome jelenleg a Cloudflare-rel együttműködve végezi a lehetséges vizsgálatokat, és tervezi, hogy a következő évek során fokozatosan bevezeti, amely végül egy új Chrome Quantum-resistant Root Store (CQRS) létrehozását eredményezi. Ez a kezdeményezés célja, hogy a webet a jövőbeli kvantum-veszélyektől védd, miközben támogatja az meglévő CA-k üzleti kapcsolatait és a hagyományos tanúsítványokat privát környezetekben.
A Python CVE javítások visszatestelése bonyolult és kockázatos. A Chainguard Libraries forrásból épített, tesztelt és ellenőrzött javított csomagokat kínál, amelyekre megbízhat.
Az Anthropic bevezette a Claude Code Security-t, amely a fejlett modelljét, a Claude Opus 4.6-ot használja. A eszköz több mint 500 nagy súrlatú biztonsági gyengeséget az élő nyílt forrás kódalapokban azonosított, melyek közül sok évig sikerült kimutatni, annak ellenére, hogy szakértők végeztek ellenőrzést és automatizált szkennelést. Ez a felfedezés negatívan befolyásolta a kibertámadás elleni biztonsági piacot, ami körülbelül 15 milliárd dollár értékcsökkenéshez vezetett.
A Google a mesterséges intelligens segítségével erősítette meg az Android-ban található csalás elleni védelemeket, hogy a felhasználókat havonta több mint 10 milliárd gyanús csalási hívástól és üzenettől óvja. Egy példa Majik B. esetére, aki gyanús hívást kapott, de a Pixel telefonjának Scam Detection funkciója megvédte őt. Ez a technológia a Samsung Galaxy S26 eszközokra is kiterjed az Egyesült Államokban, és tovább erősíti a Google Messages csalás-észlelési képességeit is több mint 20 országban, biztosítva, hogy a felhasználók biztonságosan kommunikálhassanak, miközben megőrizzék a magánszférájukat.
Az összes “CVE-mentes” kép valóban biztonságos? A Debian “no-DSA”, a VEX elkerülésének és a konténer-szolgáltatási lánc biztonságában a transzparencia fontosságának mély elemzése.
Ahogy az autonóm AI rendszerek átalakítják a vállalkozásokat, egy új foglalkozás születik, hogy ezeket védenie: az AI biztonsági mérnök. Fedezd fel, miért ez a speciális tudomány egy létfontosságú terület az AI-központú világban.
A Snyk és a uv együttműködve nagy teljesítményű csomagkezelést és a Python alapú AI fejlesztéshez szükséges natív biztonságot kínálnak. A Snyk natív támogatása lehetővé teszi, hogy a Snyk segítségével a natív alkalmazásokat a kezdetektől kezdve építsa, telepítsen és végezze a biztonságos működtetését az uv ökoszisztéma segítségével.
Az Anthropic Claude Code Security jelentős változást hoz a biztonsági hibák azonosításában, de az AI-alapú fejlesztéshez több, mint a logika alkalmazása szükséges ahhoz, hogy biztonságos legyen. Tanulja meg, hogyan integrálja a Snyk AI Security Fabric a Claude-ot, hogy a biztonsági hibák megtalálásának és javításának közötti ciklust lehessen teljesíteni.
Fedezze meg az hivatalos összefoglalókat és a közösségi kiemeléseket a Fetch the Flag CTF 2026-ról, amely több mint 20 webbiztonsági, AI és kriptográfiai kihívást tartalmaz. Tanuljon a szakértőktől, és merüljön el a legösszetettebb binaris feladatok és webes támadások részleteiben ebben az évben.
A Vijaya Kaza, App & Ecosystem Trust alelnökje hangsúlyozza az Android ökoszisztéma bizalomának fontosságát, amely a felhasználókat a rosszindulatú szoftverektől, a csalásoktól és a magánszféra megsértésétől védi. 2025-ben a Google Play által alkalmazott, mesterséges intelligenciával működő védelem már több mint 1,75 millió káros alkalmazást blokkolt, és javította a felhasználói biztonsági intézkedéseket, beleértve a fejlesztett alkalmazás-észlelést és a spamekkel való védelem. A fejlesztőkkel való együttműködés és a mesterséges intelligencia alkalmazásának folyamatos támogatása célja, hogy biztonságos környezetet teremtsen, miközben a felhasználókat az egyre változó fenyegetések ellen is védi, ami egy megbízható alkalmazás-ökoszisztéma kialakítását szolgálja.
A Clinejection sérülékenység lánca egy aggasztó esetet mutat a beszállító lánc támadásokban, ahol a mesterséges intelligencia (AI) agent-eket használják támadásra. A GitHub Actions-ben található közvetlen prompt injection és cache-túladás kombinációja lehetővé tette a támadók számára, hogy jogtalan kódot telepítsenek számos fejlesztőre. Ez a helyzet hangsúlyozza a megerősített CI/CD folyamatok és a mesterséges intelligáson alapuló programozási eszközök megerősített biztonsági intézkedések azonnali szükségességét, hogy megakadályozzák hasonló incidenseket.
A Snyk és a Cline partnerség lehetővé teszi, hogy az önálló kódolási ciklusokba közvetlenül építsák be az ipari szintű biztonságot. A Snyk és a Cline a bizalomhiányt megszüntetve lehetővé teszi a csapatok számára, hogy gyorsabban innováljanak, miközben szigorú biztonsági és megfelelési szabványokat is betartanak.
A Snyk Studio új integrációkkal (Gemini CLI és Claude Code) az AI fejlesztés biztonságát újragondolja, lehetővé téve a fejlesztők számára, hogy gyorsan dolgozzanak, miközben a biztonságot is biztosítják. Ezzel a fejlesztési sebesség és a szabályozás közötti szakadást lezárhatja, hogy a kód Önön a kezdetektől kezdve biztonságos legyen.
A Snyk és a Vercel stratégiai partnerség célja, hogy a skills.sh ökoszisztémáját biztonságba helyezzék, beépítve a valós idejű biztonsági szkennelést, amely lehetővé teszi a rosszindulatú kódok és a befogászások detektálását, mielőtt azok a rendszerhez jutnának. Fedezd fel, hogyan segíti ezt a partnerságot a nagyméretű intelligens rendszerek biztonságának megőrzését.
A Chainguard kiterjesztett Helm diagramjai aláírt, tesztelt, alapból biztonságos üzemeltetést biztosítanak, amely eltávolítja a YAML-hez tartozó feladatokat, és megkönnyíti a Kubernetes-ot nagy mértékben.
A Chainguard Factory és a DriftlessAF automatizálják a CVE (vágyásás kódok) detektálást és javítását, órákon belül biztosítva a javításokat, és fenntartva az iparág vezető SLA-kat.
A kibertérségi védelem ciklikus. Több éve a felhővédelem a láthatóságra összpontosít: végezzük el a vizsgálatokat, gyűjtsük a adatokat, hozzunk létre figyelmeztetéseket, központi táblákat hozzunk létre. Ez logikus volt, amikor a felhő alapú megoldások új voltak, és a csapatok még felfedezni próbálták, hogyan lehet a konténerekben, a Kubernetes-ben és az ideiglenes infrastruktúrában működni. De a környezet megváltozott. A felhő
Az AppSec gyakran az alacsony bizalom hiánya miatt késik: vajon ez a megoldás megsemmisíti az alkalmazást? A Snyk új “Breakability Risk” funkció ezt megoldja azzal, hogy azonosítja, mely biztonsági frissítések biztonságosan integrálhatók, és melyekre kell óvatosságot gyakorolni. A fejlesztők a kockázat alacsony frissítésekre összpontosítva négyszer gyorsabban tudják elvégezni a feladatokat, és csökkentik a biztonsági “hóembert”, anélkül, hogy a munkaterhelésüket növeljék.
Az AI-agentek új biztonsági kockázatokat hoznak, mint például a parancsszerkesztés és az adatlekerekítés. Tanulja meg, hogyan működnek a keretrendszerek, a kapcsolatos szabályok és az Arcade’s Contextual Access, amelyek valós időben védelemre szolgálnak az AI-agentek használatán.
Bár az AI felgyorsítja a szoftverek fejlesztését, ugyanakkor növeli a biztonsági kockázatokat, mivel kisebb hibákat rendszeres hiányosságokká alakít. Tanulja, hogyan alakítsa át az AI-t egy potenciális kockázatról egy biztonságos növekedési eszközzé, a hatékony irányítással és ellenőrzéssel.
A Linky’s Matchmaker a Dockerfile-odat Chainguard tartályokká alakítja, biztonságos, minimális alapképeket javasol, és néhány perc alatt frissített fájlt generál.
A Fulfillment Dashboard segítségével a Chainguard ügyfelei valós időben követhetik az új, biztonságos konténerképek iránti igényeket, és részt vehetnek a közösségi szavazásokban.
A ClawHub-on található Skill Scanners valóban biztonságosak? Teszteltük a népszerű közösségi eszközöket, mint a Skill Defender és a SkillGuard, valós kárványokkal szemben. Az eredmények令人担忧.
Az új verzió alapból nem veszélyes — a képeket a összefoglalókhoz társítsd, hogy reprodukálható és biztonságos frissítéseket kapj, miközben automatizált munkáltatók segítségével naprakész maradsz.
Új információ: A Snyk kutatói egy rosszindulatú Google-szabályt a ClawHub-on felfedezték, amely felhasználókat arra készteti, hogy rosszindulatú szoftvert telepítsenek egy hamis OpenClaw függőség segítségével. Ismerje meg, hogyan működik a támadás, és hogyan védi meg AI-eszközeit.
Fedezd fel, hogyan tudnak az AI-agensek 7,1%-ának képességei titkokat, személyes adatokat és API kulcsokat kibocsátani LLM kontexten keresztül. Tanulj meg védeni magad Evo és mcp-scan segítségével.
A Snyk ToxicSkills kutatása azt mutatja, hogy az AI-agentok 36%-ának képességeiben vannak biztonsági hiányosságok, beleértve 1467 veszélyes képességet és aktív, rosszindulatú kódokat, amelyek célba veszik az OpenClaw, Claude Code és Cursor felhasználóit.
A Chainguard segíthet a mérnöki csapatodnak abban, hogy gyorsabban növelje az értékesítési sebességét, azzal, hogy csökkenti a biztonsági akadályokat és lehetővé teszi, hogy az mérnöki tevékenység a növekedés egyik motorja legyen.
Tanulja meg, hogyan váljon át a tervezést a gyakorlati alkalmazásra a Prescriptive Path segítségével, amely egy olyan keret, amely lehetővé teszi az AI biztonság szkalárban történő megvalósítását. A fragmentált eszközök helyett egyetlen platformot használva, megbízható és biztonságos AI-alapú alkalmazásokat tud létrehozni a gépi sebességben.
A Snyk bevezet egy AI biztonsági hálózatot és egy konkrét útmutatást, hogy az szervezetek a mesterséges intelligencia sebességével végezhessenek szoftverek biztonságát. Fedezd fel, hogyan lehet a mesterséges intelligencia biztonságát bevezetni és innovációt alkalmazni, anélkül, hogy a biztonságot veszíted.
Az npm-ek token változásai segítenek, de a MFA (multi-factor authentication) és a opcionális elkerülési tokenek továbbra is lehetővé teszik a ellátási lánc támadásokat. A forrásban épített Chainguard könyvtárak csökkentik a kockázatot.
Az Snyk Advisor átkerült! A csomagokhoz kapcsolódó információk, beleértve a népszerűséget, karbantartást, biztonságot és a közösségi statisztikákat, most egységesednek a security.snyk.io oldalon a sérülékenységi adatokkal, így a fejlesztők és az AppSec-t használók számára jobb élményt biztosítanak.
A Chainguard az AI-t elfogadó megoldásokat biztosítja minimális, biztonságos konténerekkel és forrásból épített könyvtárakkal, amelyek megakadályozzák a ellátási láncban megjelenő rosszindulatú szoftvereket, miközben a fejlesztők gyorsan tudnak dolgozni.
A Chainguard Factory 2.0, amely a DriftlessAF által vezeti, AI-alapú, önjavító konszisztenciát kínál, amely lehetővé teszi több mint 2000 biztonságos, CVE-mentes kép létrehozását és karbantartását – most nyílt forráskód.
A Chainguard Containers gazdagabb SBOM-okat (szoftver-összetevő listákat) szállít bináris szinten is, valamint új CycloneDX támogatással, így a CVE hatásának és a megfelelés nyomon követése gyors és egyértelmű.
Az Android biztonsági csapat, melyet Nataliya Stanetsky vezékez, bevezette az új lopáselhárító funkciókat az Android eszközök számára, ezzel javítva a biztonságot a telefonok lopásával és pénzügyi visszaéléssel szemben. Az frissítések közé tartoznak a szigorúbb hitelesítési intézkedések, a felhasználói kontroll a sikertelen hitelesítések esetén, a biometrikus bejelentések használó alkalmazások számára kiterjedt azonosítási ellenőrzések, valamint a képernyő zárásának megjósolás elleni fokozott védelem. Emellett a visszaállítási eszközök is javultak, lehetővé téve a távoli zárolás nagyobb kontrollját. Brazíliában bizonyos lopáselhárító funkciók alapértelme a új eszközökön. Ezek a törekvések a célja, hogy a teljeskörű védelmet nyújtsanak az Android felhasználóknak.
A “Capture The Flag” (CTF) versenyek egy hatékony módja annak, hogy felgyorsítsa a biztonsági szakértő karrierjét, mivel valós világbeli gyengeségekre és sokféle technikai területre hozja a figyelmet. Fedezze fel, miért a CTF-ek egyik legjobb módja a szakértelem és a szakmai kapcsolatok bővítéséhez.
2026-ban az ML pipeline-ok még mindig nem rendelkeznek alapból biztonságos megoldásokkal. Fedezd fel az ML Operációkban található fő biztonsági hiányosságokat és megtudod, hogyan csökkentheted a kockázatot még ma.
A Chainguard és a JFrog biztonságos megoldást kínál a szoftverek ellátási láncának védelmére, biztonságos alapbeállítással rendelkező konténerképekkel, szabályalapú gondozással és folyamatos megfelelőséggel.
A Chainguard OS teljes felhasználói irányítású bizottság egy ügyfélvezérelt irányító bizottság a Chainguard OS-szel kapcsolatban. Tudjon meg, hogyan vehet részt.
Fedezze fel, hogyan oldotta meg a Chainguard a függőségkezelés, az eszközlánc kihívások és a ManyLinux kompatibilitás problémáit, hogy biztonságos PyTorch wheel-eket tudjon biztosítani.
A Chainguard “Hogyan irányítsunk” program erős, célzott vezetőket képez ki közös elvek, gyakorlati megvalósítás és korai befektetés révén, hogy elősegítse a növekedést.
Legújabb jelentésünk hangsúlyozza a gépes védelem azonnali szükségességét, mivel az AI eszközből önálló szereplővé válik automatizált kibertámadásokkal szemben. Ismerje meg a kulcsfontosságú stratégiákat, amelyek segítségével a vezetők át tudják győzni a látási hiányt és megvalósítani a technikai irányítást az AI-agentok korában.
Tudjon meg, hogyan segíti a Chainguard a DevOps csapatokat abban, hogy megfeleljenek a SOC 2 követelményeknek, biztonságos alapbeállítással, automatizált SBOM-okkal és folyamatos, ellenőrzhető bizonyítékokkal.
Tudjon meg, hogyan segíti a Chainguard a pénzügyi intézményeket abban, hogy megfeleljenek a NYDFS 500 előírásnak, a biztonságos, nyílt forrású, aláírt SBOM-okkal, ellenőrizhető bizonyítékokkal és a biztonsági hibák kijavításával.
A Gastown a szoftverek jövőjét mutatja: olyan munkáltató-vezérelt folyamokat, ahol a CI, a biztonsági szabályok és az közös igazság fontosabb, mint a gyorsabb kódírás.
Fedezze fel, hogyan futtathatja a Renovate-et GitHub Actionként anélkül, hogy GitHub személyes hozzáférési tokenre lenne szüksége, az Octo STS használatával.
Új, integrált hitelesítés Python könyvekhez keyring segítségével: rövid élettartamú felhasználóneveket és jelszavakat használjon a pip telepítéseknél, hogy biztonságban maradjon anélkül, hogy fejlesztők munkáját lassítaná.
A Chainguard vezérigazgatója, Dan Lorenc elmagyarázza, hogy a valódi biztonság a megbízható, forrásból származó szoftverek ellátási láncából származik, nem pedig a post-hoc (a biztonsági rések utáni) erősítést vagy a “nincs CVE-vel” ígéreteket.
Adjuk hozzá 10 nyílt forrású projekttet az EmeritOSS-hez – többek között a MinIO-t, a Prometheus exportokat és a PgCat-et – hogy biztosítsuk a hosszú távú, stabilitásra összfókuszos karbantartást és biztonságot.
A kritikus ServiceNow Virtual Agent-szegénység kiemeli egy fontos következtetést: az agentikus AI-t biztonságba helyezni hagyományos AppSec alapokra kell visszatérni. Bár az AI növelheti a kockázatokat, az okok gyakran klasszikus autentikációs és engedélyezési hibákból erednek.
Készüljön az EU Cyber Resilience Act-ra. Látja meg, hogyan segíti a Chainguard a csapatokat abban, hogy az CRA biztonsági-tervezési követelményeit null-CVE-s konténerképekkel és könyvtárakkal teljesítsék.
A Shai-Hulud npm incidens feltárta a modern szoftver-szolgáltatási láncokban a reaktív biztonság korlátainak. Ahhoz, hogy a következő nagy támadást elkerüljék, az szervezeteknek proaktív megelőzés, valós idejű elemzés és automatizált intézkedések kombinációjára kell támaszkodni.
A Snyk és az Augment Code stratégiai partnerséget kötött, hogy valós idejű biztonsági ellenőrzést és automatikus javításokat biztosítsanak közvetlenül az AI-alapú fejlesztési munkafolyamatokban, lehetővé téve a csapatok számára, hogy a lehető legmagasabb sebességet fenntartva biztosítsák, hogy minden kódsor alapból biztonságos és az szervezeti szabályzatoknak megfelel.
Frissítettük FIPS-es konténerkézleteinket OpenSSL 3.1.2-vel (CMVP #5102), tisztább CMVP megjelenítéssel az SBOM-okban, valamint egy tervet a jövőbeli FIPS 140-3 kriptográfia érdekében.
Tudjon meg, hogyan segíti a Chainguard az ausztrál és új-zélandi szervezeteket abban, hogy az Essential Eight-at felvegyék a felhőalapú, konténeres környezetekben.
Egy finomított változatot a Shai-Hulud kártékony szoftverből, melyet The Golden Path néven ismernek, az npm ökoszisztém ellen támadnak, különösen a karácsonyi időszakban. A biztonsági csapatoknak javasolják, hogy a kockázat csökkentése érdekében prioritássá tegyék a szerkezeti megerősítést, például a ciklus-szkriptek kikapcsolását, különösen ebben a tesztelési szakaszban.
A Chainguard Ruby 4.0-as konténerképeket kínál: biztonságosak, CVE-mentesek, FIPS-kompatibilisek, és ingyenesen elérhetők, így a fejlesztők a legújabb Ruby-t biztonságosan és gyorsan felvehetik.
A Chainguard az EmeritOSS segítségével biztosítja a ingress-nginx működését, biztonsági fókuszú karbantartást biztosítva, így a csapatok biztonságosan át tudják venni.
A vállalatok kritikus hiányt tapasztalnak az AI-modellekkel kapcsolatban, ami biztonsági és megfelelési kockázatokat eredményez. Az Evo új integrációja a CycloneDX 1.6-val intelligens, gyakorlati AI-BOM-okat kínál, amelyek teljes áttekintést és robusztus irányítást biztosít az egész AI ellátási láncban.
Az egyedi tanúsítványok támogatása az egyedi összeállításhoz lehetővé teszi, hogy közvetlenül az ön vállalati tanúsítványokat adjon hozzá a Chainguard Containeerekhez.
A Chainguard “Trusted Open Source” 2025 decemberi jelentése a Chainguard Containers használatának trendjeiről, a CVE adatokról és arról, hogy a javítási sebesség mennyire fontos.
A GenAI megjelenése összetett, nem determinisztikus biztonsági kockázatokat hoz, amelyekre a hagyományos módszerek nem képesek. Fedezd fel az Evo-t a Snyk-től, az első agentikus biztonsági szimponizációs rendszert, amely az AI-ra alapozott védelemre szolgál.
Az EmeritOSS egy stabilitásra összpontosító program, amely megőrzi és biztonságot nyújt a felnőttkori, karbantartás nélkül működő nyílt forráskódú projekteknek, kezdve a Kaniko, Kubeapps és ingress-nginx projektekkel.
A kezdő vállalkozásoknak nem lehet megengedni, hogy a gyorsaságot a biztonság helyett helyezzék előtérbe. Fedezd fel, hogyan segíti a Chainguard a kezdő vállalkozásokat abban, hogy már az első napon biztonságos alapokat kapjanak.
Kerülje el a “biztonsági csapdákat”. Ez a karácsonyi útmutató a gyakori nyílt forrású ellátási problémákat feltünteti, és azt mutatja, hogy mit választhat az gyorsaság és megbízhatóság érdekében.
A Google-nél dolgozó Android Red Team, az Arm-mal együtt, a Mali GPU-t, amely milliárd Android eszköz számára elengedhetetlen, biztonsági elemzésen végezett. Az elemzés főként a User-Mode Driver és a Kernel-Mode Driver közötti interakcióban található gyengeségekre fókuszált, ami potenciális támadásokhoz vezethet. Az elemzés célja a támadásra nyílt felület csökkentése, különösen a bizonyos GPU IOCTL-ekhez való hozzáférést szigorítva, egy lépéses SELinux szabályzat bevezetésével. Ez a kezdemény az Android rendszerekben meglévő és jövőbeli gyengeségek ellen való proaktív biztonsági intézkedések fontosságát hangsúlyozza.
A Snyk segít a kormányzati szerveknek a White House-ban folyó Genesis Mission keretében a szoftverek biztonságának megőrzésében, ami az AI-alapú tudományos kutatást felgyorsítja. Implementálja a “biztonság a tervezés során” elvet a ellátási láncban, a felhőalapú rendszerekben és a csatornákban.
Láthatod, hogyan biztosítjuk a mérnökök számára a biztonságos, önálló, nagy hatású munkakörnyezetet, ami elősegíti az innovációt és javítja a mérnöki munkakörnyezetet.
Chainguard: Unchained
·
cybersecurity
Chainguard: Unchained
·
cybersecurity
A számítógépes biztonságban a “lecsökkenteni a támadás felületet” kifejezést oly sokszor használják, hogy veszélye, hogy elveszíti jelentését.
Tudjon meg, hogyan tartjuk a Chainguard OS-t és a Wolfit karbantartott és biztonságosnak az automatizált csomagok újrahasznosításával, amely csökkenti a támadásra való veszélyt, miközben megőrzi a reprodukálhatóságot.
A Google-ok Android csapatja fejleszti a mobil biztonságot, hogy ellássa a csalásokat, amelyeket mesterséges intelligencia és fejlett biztonsági intézkedések segítségével használ. Egy friss felmérés azt mutatja, hogy az Android felhasználók kevésbé kapnak csalási üzeneteket, mint az iOS felhasználók. A változó csalások, különösen azokra, amelyek a képernyő megosztását is magukban foglalnak, a megoldására az Android a telefonokon való csalási védelem bevezette. Ez a funkció figyelmezteti a felhasználókat, amikor ismeretlen számokról hívják őket, különösen, amikor pénzügyi alkalmazásokat használnak, és sikeresen működött a Egyesült Királyságban végzett kísérletben. Ez az intézkedés most a Egyesült Államokba és más országokba is kiterjed, és célja, hogy a felhasználókat megvédje a potenciális pénzügyi veszélyektől.
Fontos RCE-szerű hiba (CVE-2025-55182/CVE-2025-66478) talált React Server Components-ben és Next.js-ben a veszélyes visszaeséssel. Az azonnali frissítés a javított verziókra kötelező, hogy megakadályozzuk a hitelesítés nélküli távoli kódvégrehajtást. Tanulja meg, hogyan és hogyan minimalizálja a kritikus hibát.
Optimalizálja az AI-eszközeit! Tanulja meg, hogyan integrálja az AutoMCP a Model Context Protocol (MCP) szervereket és a Snyk Studio-t, hogy biztonságos, kontextusérzékeny, AI-alapú fejlesztést valósítson meg.
A Snyk csatlakozik az AWS Pattern Partners programhoz, bemutatva a sikereit az AI/ML és a generatív AI terén. Fedezze fel, hogyan segíti a Snyk Studio az innovációt az AWS-en, beépíti a biztonságot a kezdetben, és அளவிடható eredményeket nyújt a vállalkozásoknak, amelyek modernizálják a kritikus folyamataikat és biztonságosan alkalmazzák az AI-t.
Tudjon meg többet a Chainguard mérnöki elveiről: csökkentse a bonyolultságot, erősítse az egyének képességét, mérnöki értékeket hozzon létre, és biztosítsa a kiváló termelést.
A Snyk Studio for Kiro gyors és biztonságos AI innovációt biztosít. Megelőzze a biztonsági problémákat és az új kockázatokat a kezdetben, hogy magabiztosan tudjon újítani, még AI kódolási asszisztensekkel együtt.
Bevezetés a Log Sniffer-be: egy innovatív, nyílt forráskódú megoldás, amely a Google Gemini AI által műköttet, a Snyk audit logokat azonnali, hasznos biztonsági és mérnöki információkban alakítja át.
Az Snyk egy új szállítási lánc támadást az npm ökoszisztémában azonosított, melyet SHA1-Hulud néven ismertek. E szerint ez a Shai-Hulud támadás második hullánya. TUDNÍ, hogy ez a támadás miről szól, és hogyan reagál rá az Snyk.
Az OpenAI-nál lévő Aardvark a proaktív alkalmazásbiztonság (AppSec) felmérésének kezdetét jelzi, és a Snyk azt mutatja, hogyan segíthetnek az irányítás, a szabályozás és a valós idejű elemzés a vállalkozások védelmében.
A Chainguard Libraries most friss verziója most integrálja az AWS Inspector-t, ami proaktív módon megvédi a malware-t, javítja a CVE-ket és lehetővé teszi a veszélyeztetések megértését az AWS-es környezetekben.
Fedezze fel, hogyan zárja a Snyk és a Qodo partnerség az AI biztonsági szakadást. A Snyk Studio a Qodo-ban beépített biztonságot, amely az AI fejlesztésbe épít, hogy a kódot a kezdetektől kezdve biztonságosítsa, és megszüntesse a meglévő biztonsági hiányosságokat.
Dave Kleidermacher a Google-tól kiemeli a Quick Share funkcionalitás bevezetése az AirDrop-tal, amely lehetővé teszi a fájlok zökkenőmentes megosztását Android és iOS eszközok között, különösen a Pixel 10 Family-vel. Ez a funkció a biztonságot helyezi előtérbe, több rétegű védelmi megoldást alkalmaz, és a Rust programozási nyelvet használ, hogy megszüntse a memóriában bekövetkező biztonsági hiányosságokat. Az jelenlegi megvalósítás lehetővé teszi az AirDrop “Everyone” funkciójának használatát 10 percig, ami megkerüli a szerver útvonalazást. A biztonsági funkciókat független szakértők ellenőrizték, így biztosítva a robusztus, biztonságos, keresztplatformos megosztási élményt, és a cél a fejlesztés és a további együttműködés az Apple-vel.
Az AI-hez tartozó alkalmazásoknak olyan biztonsági megközelítésre van szükség, amely olyan dinamikus, mint ők. A hagyományos veszélyértékelés már nem elég. Fedezd fel az AI-hoz tartozó alkalmazások védelméhez szükséges folyamatos, adaptív veszélyértékelés átmenetét.
A Chainguard VM-lemezek FIPS 140-3-mal, STIG-hez igazodóan és a CIS szabványnak megfelelően vannak, így a szabályozott iparágak azonnali, biztonságos és ellenőrzhető infrastruktúrát kapnak.
Nagyon büszkék és elégedettek vagyunk, hogy bejelenthetjük, hogy a Snyk Learn a “Responsible Technology: Education or Literacy Platform” kategóriában, a 5. Annual Anthem Awards díjazásban ezüstérmet kapott!
Fedezze fel, hogyan határozzák meg a Model Context Protocol (MCP) szerverek és az integrált biztonsági szkennelő folyamatok a low-code/no-code (LCNC) és az AI-alapú fejlesztési környezetek számára a biztonsági irányelveket.
A Snyk örömmel jelent meg egy új partnerséget a Continue-szal, amely lehetővé teszi, hogy az AI-alapú biztonság minden SDLC-fázisban megjelenjen. Ez a partnerség lehetővé teszi a fejlesztők számára, hogy természetes nyelvi parancsokkal szkenneljék a kódot, a függőségeket és az IaC-t, és azonnal, a Continue Mission Control, egy IDE kiterjesztés vagy egy CLI segítségével kapjanak kontextus-érzékeny javítási javaslatokat.
A Chainguard segítségével a csapatok olyan fejlesztőcentrikus, biztonságos képeket hozhatnak létre, amelyek a null-CVE-t és a célzott konténereket használják – ez a sebesség, a biztonság és a szabványosítás egyidejű biztosítását szolgálja.
2025 novemberében egy nagyszabású NPM-regisztrumban hasonló szerkezetű és nevekkel rendelkező csomagok nagy mennyiségű megjelenítése történt. Ismerje meg a baleset részleteit.
A Chainguard mérnöki igazgatója, Dustin Kirkland elmagyarázza, hogy a Chainguard minden csomagot, könyvtárat és képet közvetlenül a forrásból épít ki, és miért működik ez a megközelítés.
Egy új Forrester TEI tanulmány szerint az szervezetek 288%-os megtérülést érnek el a Snyk AI Trust Platform segítségével. A Snyk segítségével a fejlesztők termelékenységét javítsd, a biztonságot erősítsd, és egységesítsd az AppSec eszközöket.
A Chainguard Images Directory-t fejlesztettük, beleértve a Helm chartokat a gyorsabb telepítéshez, egy ROI-számító eszközt, és frissített adatokat, hogy a felhasználói élményt javítsuk.
Fedezze fel, hogyan automatizálja és értelmezheti a Snyk Evo Threat Modeling Agent a mesterséges intelligenciához (AI) készített alkalmazások biztonságát, beleértve a prompt-okba való beépülést, adatleképzést, adatgyalázást és az agent-ekhez kapcsolódó sebezhetőségeket.
Fedezd fel, hogyan működik együtt az AI és a humán biztonsági mérnökök, hogy a gépek sebességével szembenálló veszélyek ellen védjenek. Ismerd meg az új szemléletet az alkalmazkodó, intelligens és szimbiotikus védelem terén az Agentic AI korában.
A Chainguard segít a platform csapatoknak a bevezetésben, biztonságos, gyors és megbízható belső fejlesztési platformokat biztosítva, amelyek biztonságosak és testre szabhatók, és amelyekben nincs CVE-t.
Az Snyk örömmel jelent meg a Factory-val való együttműködésünket, amely lehetővé teszi, hogy az Snyk Studio közvetlenül a Droid munkafolyamatokba kerüljön.
A Chainguard a Catalog ügyfelek számára bevezet egy önkiszolgáló élményt: azonnal hozzáadhat, átnevezhet vagy eltávolíthat konténerképeket a katalógusból, semmilyen támogatásra nincs szükség.
A Snyk Container új megközelítést alkalmaz a biztonság terén, a szkennelésen túlmenően, és egy átfogó, teljes életciklusra vonatkozó megoldást kínál. A fejlesztőeszközök (IDE) és a termelési környezet közötti teljes integrációt, valamint a folyamatos monitorozást és az AI-alapú javításokat biztosítja.
A Snyk Studio most minden ügyfél számára biztosítja a biztonságos AI fejlesztést nagyszabásban, egyszerű telepítéssel a VS Code kiterjesztésen keresztül és vállalati bevezetéshez való képességekkel.
A Chainguard az IBM-нің PDE Factory-jához csatlakozik, hogy biztonságos, CVE-mentes konténereket biztosítson kormányzati szervek számára, ezzel is elősegítve a megfelelés, a modernizáció és az innovációt.
Ahogy a “Cybersecurity Awareness Month” véget ér, a Google kiemeli a mobiles csalások elleni harcot, amelyek az átkelt csalások miatt több mint 400 milliárd dollárnyi globális veszteséget okoztak, a csalók fejlett AI technikáival. Az Android több rétegű védelmet alkalmaz, amely havonta több mint 10 milliárd gyanús kommunikációt blokkol. Egy friss Google felmérés azt mutatja, hogy az Android felhasználók kevesebb csaló üzenetet tapasztalnak, mint az iOS felhasználók. Független értékelések megerősítik az Android előnyös, AI-alapú védelmét a csalások ellen, hangsúlyozva az iOS-szal összehasonlítva a széles körű védelmi funkcióit.
Testeld ki a Chainguard Container-eket az új Custom Assembly frissítéssel. A konzolban közvetlenül létrehozhat, szerkeszthet és kezelhet biztonságos, CVE-mentes image változatait.
2026 októberében, a Chrome 154 megjelenésével, a Google alapértelmében be fogja engedélyezni a “Mindig biztonságos kapcsolatok használata” beállítást. Ez a változás felhasználói engedélyt követel minden olyan nyilvános weboldaltól, amely nem használ HTTPS-t, ezzel növelve a webvédelem. A beállítás célja, hogy csökkentse a veszélyt, amely a biztonság nélküli HTTP-kapcsolatokból adódik, ami navigációs támadásokhoz és rosszindulatú szoftverek terjedéséhez vezethet. Korábbi adatok azt mutatják, hogy az HTTPS széles körben elterjedt, de még mindig egy kis százalék a navigáció HTTP-n keresztül történik, ami ezt a védelmi intézkedést indokolja. Emellett a Chrome olyan változatokat fog kiadni, amelyek a magán weboldalak egyedi kihívásaira reagálnak, és a szélesebb körű HTTPS használatát ösztönzik, mindezt minimalizálva a felhasználói zavarokat. Az IT szakembereknek ajánlott, hogy felkészüljenek erre a változatra.
Tudjon meg, mit csinál a Chainguard a felsőoktatási intézményekkel, hogy elősegítse a nyílt forráskódú biztonságot és hozzon létre a következő generáció innovációját.
A MinIO eltávolította ingyenes képeit – de a Chainguard megoldást kínál. A Chainguard kínálja a CVE-mentes, folyamatosan frissített MinIO és MinIO Client konténereket, amelyek ingyenesek és biztonságosak.
A FedRAMP 20x automatizálással és folyamatos biztonsággal alakítja át a felhő alapú megfelelőséget. TUDNAGYON, hogyan segít a Chainguard Containers a 20x-hoz való megfelelésben 0-CVE képletek használatával.
Az AI átalakítja a fejlesztést. A DevSecCon 2025 összefoglalója a 3 kulcsfontosságú szakaszra fókuszál: AI-alapú DevSecOps, a kód védelme a kezdeti szakaszban, és az Evo by Snyk segítségével a mesterséges intelligenciával készült alkalmazások rendetlen állapotának megszabása.
Mutatjuk be az Evo-t a Snyk által fejlesztett, világon első Agentic Security Orchestrator-t. Megértsé, miért az Evo forradalmasítja a kibertérvédelmet, hogy a biztonság gördülékeny, láthatatlan, intelligens és megállíthatatlan legyen – így az innováció soha nem kell lassulnia.
A Chainguard könyvtárak a Python-hoz, megbízható, nyílt forráskódú nyelvi könyvtárak, melyeket a CVE javításához és a rosszindulatú szoftverek elleni védelemhez tervezték, most általánosan elérhetővé váltak.
Gyorsabb és biztonságosabb szoftverfejlesztést a Chainguard segítségével. Tudjon meg, hogyan oldja meg az alapvető biztonsági gyakorlatok a CVE-ket, automatizálják a megfelelőséget, és a kódból a felhőig terjedő bizalmat.
Tudjon meg, hogyan érte el a Mercato Solutions, egy gyorsan növekvő alacsony kódú alkalmazás szolgáltató, a Snyk API & Web-bel való együttműködés révén szinte nullás biztonsági incidenseket, és megőrizte a fejlesztési rugalmasságot.
Javítsa az AI-alapú fejlesztések biztonságát a Snyk és a Cognition segítségével. Fedezze fel a Snyk-et a Devin és a Windsurf számára, amely valós idejű biztonsági információkat biztosít a gyorsabb és biztonságosabb kódoláshoz.
A Chainguard és a Booz Allen partnerség célja, hogy segítse a kormányzati programokat abban, hogy azok megszülessenek a biztonsági hiányosságokat, csökkentsék az mérnöki munkát és felgyorsítsák a megfelelési határidőket.
Az AI átalakítja a fejlesztést és a biztonságot. Csatlakozzon a fejlesztők és a biztonsági szakértőkhez a DevSecCon 2025-ben, október 22-én, hogy megismerje a biztonságos innováció tervezetét. Tanulja, hogyan kell kezelni az AI kódokhoz kapcsolódó kockázatokat, támogassa a fejlesztőket, és fejlessze az AppSec stratégiáját.
A Snyk a 2025-ös Gartner® Magic Quadrant™-ben a alkalmazásbiztonsági tesztelés (AST) területén vezetőként azonosították, ami megerősíti a fejlesztőkre összfókuszos megközelítéseinket és a modern SDLC védelmére tervezett, átfogó platformunkat.
Változtassa meg a megfelelőséget növekedési motorrá a Chainguard segítségével. Eltávolítsa a CVE-ket, biztosítsa a megfelelőséget, és megfeleljen a FedRAMP, SOC 2 és ISO 27001 követelményeknek biztonságos képekkel.
Egy új csalókampány az NPM-t és az unpkg CDN-t használja. Több mint 175 egyszer használatos csomagot használnak, hogy szkripteket hostoljanak, amelyek a felhasználókat hitelesítő adatok gyűjtésére irányítják. Az támadás a vállalati alkalmazottakat célozza meg a böngészőn keresztül, nem a fejlesztőket a telepítéskor.
A Chainguard 1200 mérnököt és technológiai vezetőt kérdezett, hogy jobban megértsék a fejlesztői tapasztalati jelenlegi állapotát és azt, hogy a csapatok hogyan javíthatnak.
A Chainguard biztonságos kontentjei széles kompatibilitást, testreszabható összeállítást, ellenőrizhető eredet és SBOM-okat, valamint további funkciókat kínálnak, hogy segítsenek a biztonságos szoftverek kiadásában.
A Chainguard létrehozta az első, CVE-t és biztonsági rések nélküli Raspberry Pi képet. Tovább is olvassa, hogy ez hogyan működik és mi teszi ezt különlegesnek.
Egy friss elemzés szerint a Chainguard Libraries for JavaScript 99%-nál több rosszindulatú npm csomagot, amelyeket az npm regisztrumban publikáltak, megakadályozta.
A Chainguard termékfejlesztési igazgatója, Patrick Donahue elmondja, miért örül, hogy csatlakozhat a Chainguardhoz, és hogyan tervezi, hogy segíti a fejlesztők számára a kedvelt termékek létrehozását.
Legyen CTF-kben kezdőtől a kiváló hackertől 6 hónig, ezzel a tökéletes útmutatóval! Fedezd fel a legjobb versenyeket, értsd meg a nehézségi osztályokat, és alkoss meg a sikert irányzó stratégiádat 2025. októbertől 2026. áprilisig.
Fontos biztonsági figyelme: 2025. szeptember 25-én a ‘postmark-mcp’ npm csomag megvizsgált, titokban lopva az e-mail tartalmokat. Tájékoztassuk a incidens idővonaláról, hatásairól és azonnali mérséklési intézkedésekről, beleértve a törlést, a felhasználónevek és jelszavak cseréjét, valamint a Snyk MCP-Scan segítségével történő ellenőrzést.
A Chainguard Libraries for JavaScript célja, hogy védekezzen a fejlesztőket és szervezeteket a sérült csomagok, a rosszindulatú frissítések és a regisztrációs alapú támadások ellen.
Elie Bursztein és Marianna Tishchenko a Google-nál, a Védelmi, Biztonsági és Adatvédelem csapatából hangsúlyozzák az AI használatának fontosságát a kibernetikus biztonság megerősítésében. A DEF CON 33-on, Airbus-szal együtt, ők szervezték a GenSec Capture the Flag (CTF) eseményt, amely a humán-AI együttműködésra összpontosított. Körülbelül 500 résztvevő vett, és sokan használták először az AI eszközöket. A pozitív visszajelzések kiemelték az AI hatékonyságát a kibernetikus biztonsági folyamatokban. A Sec-Gemini, a Google-nál, a kibernetikus biztonsági AI, elismerést kapott. Az esemény sikerét és a közösségi visszajelzéseket fogják figyelembe venni a jövőbeli fejlesztésekben.
Fedezd fel, hogyan segíti a Snyk Learn azokat az szervezeteket, hogy megfeleljenek a PCI DSS v4.0 fejlesztői képzési követelményeinek, releváns, időben elérhető, interaktív és nyomon követhető biztonsági oktatást nyújtva a fejlesztők számára.
Nagyon örülünk, hogy a Snyk, hatodik alkalommal és öt egymást követő évben, a Forbes Cloud 100 listájára került, ahol a világ leginnovatívabb magánfelhő szolgáltatói között a 51. helyen végez, és ez elismerést jelent a világ leginnovatívabb magánfelhő szolgáltatói között.
Tanulja meg, hogyan értékelje és kiválassza a megfelelő Linux-számot, hogy megfeleljen a csapatának igényeinek, megkönnyítse a migrációt és elkerülje a beszállítófüggőséget.
Növelje a láthatóságot és a kontrollt az Ön AI-alapú fejlesztéseiben. A Snyk új funkciói segítenek az AppSec csapatoknak a biztonság irányításában, az AI által generált kódokban lévő kockázatok prioritizálásában és a biztonsági program hatékonyan bővítésében.
Fedezze, hogyan változott a Labelbox a biztonsági feladatkezelés időtartama két évről két hétre a Snyk által felgyorsított, mesterséges intelligenciával támogatott javítási módszere segítségével.
Fedezd fel, hogyan segíthet a fejlesztő és a biztonsági csapatok összehangolása a projekt hatékonyságának és a biztonsági protokolloknak a megvalósításában.
A Rowhammer egy hardveres hiba a DRAM-ben, amely lehetővé teszi a támadók számára, hogy adatkorrupciót okozzanak a memória sorok többszöri hozzáférésével. Ez magában foglalhatja a jogosulatlan adat hozzáférést, a jogosultsok emelését vagy a szolgáltatás elutasítását. Bár a gyártók olyan intézkedéseket hajtottak végre, mint a Target Row Refresh (TRR) a DDR5-hez, a legújabb kutatások azt mutatják, hogy ezek a védelem megkerülhető a fejlett támadásokkal. A Google együttműködése kutatókkal új tesztplatformokhoz és hatékony ellenvédelmekhez vezetett, ami hangsúlyozza a DRAM-hoz tartozó biztonság folyamatos fejlesztésének szükségességét, beleértve a PRAC-szerű jövőbeli szabványokat is.
Egy ellátási lánc támadás célt a ngx-bootstrap npm csomagot, melyben kártékony szoftver került be, hogy lopja a fejlesztők felhasználóneveit és jelszavait. Nézze meg a sérülékeny verziókat (pl. 20.0.4-6, 19.0.3) és a mi tervünket, hogy megakadályozzon a veszélyt és cserélje ki a sérült titkokat.
Tudjon meg, hogyan tudják a technológiai vezetői (CTO-k) a technológiai befektetéseket a bevételek növelésére, az innováció gyorsítására és a kockázat/költség csökkentésére összegyűjtve, hogy pozitív üzleti eredményeket érjenek el.
A Google 2025-ös Made by Google eseményén bejelentették, hogy a Pixel 10 sorozatban a kamera és a Google Photos is C2PA tartalomigazolásokat fog tartalmazni. Ez az integrált rendszer növeli a digitális tartalom átláthatóságát, lehetővé téve a képek eredetének ellenőrizhető információit. A Pixel kamera 2. szintű garanciát kapott, a Tensor G5 chip és a Titan M2 biztonsági funkciók segítségével. Ezek az innovációk lehetővé teszik a helyszínen történő időbélyegzést és a titoktartó megközelítést a tanúsítványok kezelésében, biztosítva a felhasználói anonimitást. Összességében, a új Content Credentials célja, hogy a felhasználók megbízhatjanak a digitális tartalom forrásában és előzményében, ezzel előrehaladást jelent a mesterséges intelligencia és a tartalom integritás terén. A Google célja, hogy együttműködjön a fejlesztőkkel, hogy egy megbízhatóbb ökoszisztémát hozzon létre a digitális tartalom körül.
A Chainguard egy Slack közösséget hozott létre, hogy közvetlen kapcsolatot teremtsen a csapatával, lehetőséget biztosítson a kollégákkal való interakcióra, és a legfrissebb Chainguard hírekkel is.
A Chainguard Libraries egy más és bizonyított módszert kínál a szállítási lánc támadások elleni védelemhez, például a közelmúltban történt npm-es incidenshez. Nézze meg, miért fontos a rosszalkodás megelőzése.
A Chainguard Containers katalógusunkban már több mint 1 700 minimális, CVE-mentes kép található, amelyek forrásból naponta újraépítve vannak – iparág vezetőek a széleskörű és mélyreható kínálat tekintetében.
Fedezze meg Brett Smith, a DevSecCon előadój, kulcsfontosságú betekintéit a mesterséges intelligens biztonságos használatára az alkalmazásokban. Regisztráljon a DevSecCon 2025-re, hogy bővítse a mesterséges intelligesség biztonságával kapcsolatos tudását.
A Chainguard VMs új alkalmazás- és alapvető virtuális gépekkel bővül – ez biztonságos, CVE-mentes alapot biztosít a csapatok számára, hogy gyorsabban építsenek és innováljanak.
A Chainguard Value Calculator egy új eszköz, amelyet mi hoztunk létre, hogy könnyen megtermeszd a Chainguard Containerek használatának értékét a saját szervezetöd számára.
augusztus 26–27-én (UTC), nyolc rosszindulatú Nx és Nx Powerpack verzió került a npm-re két verziószám alatt, és körülbelül 5 óra 20 percig voltak elérhetők, mielőtt eltávolították őket.
Gaurav Saxena, egy autógyártó cég mérnöki igazgatója elmagyarázza, hogy az internálisan fejlesztő platformok fontos elemei a tervezett ellenálló képességnek.
Fedezd fel a Snyk új alapértelmeit, amelyek a kódok hibáit könyvtáronként és javítás verzió szerint csoportosítanak, hogy segítsenek a nyílt forrás kódok hibáinak prioritizálásában és hatékonyabb orvosításában.
A Chainguard a fordító beállításokat használ, hogy proaktívan biztosítsa termékeink biztonságát. Lássa, hogyan segített a fordító beállításaink abban, hogy egy összetett hibát a glibc-ben felfedezzük.
Láthatod, mit csinált a Chainguard a Black Hat USA 2025-on, a kert témájú standtól kezdve, egészen a Vanta és Orca Security, mint szervezetekkel való érdekes interakciókig.
Megfigyelhető egy változás a reaktívhoz a proaktív alkalmazásbiztonsági megközelítéstől, ahol az AI-agentek önállóan működnek. Milyen előnyök, kockázatok és legjobb gyakorlatok vannak az AppSec-ben az AI-agentek használatában?
A kernel-független FIPS most elérhető a teljes Chainguard FIPS képek listájában Java-hoz, ami megkönnyíti és felgyorsítja a FedRAMP ATO-val való megfelelést.
Tudjon meg, hogyan hozza a Snyk’s MCP szerver az agent alapú biztonságot a konténeres munkáltásokhoz. Automatikusan végezzen biztonsági ellenőrzést és javasoljon alapképeket közvetlenül az Ön AI-alapú IDE-jében.
A Chainguard Partners Program egy globális kezdeményezés, amely célja, hogy a partnereink megbízható nyílt forrású szoftvereket kínálhassák ügyfeleknek világszerte.
A Google bejelentette, hogy a védett KVM-e (pKVM), amely az Android Virtualization Framework-hez tartozó hypervisor, SESIP 5. szintű tanúsítást tette el, ami az első ilyen a fogyasztói elektronika számára. Ez a mérföldkő növeli a mobiltechnológia biztonságát, lehetővé téve a magas kritikai terhelések, például a helyi AI használatát, miközben biztosítja a magánélet védelmét és az integritást. A Dekra által tanúsított pKVM olyan biztonsági résekkel szemben, amelyek ellen rendkívül ellenálló. Ez egy szabványos, biztonságos környezet alapját képezi az Android eszközök gyártóinak, és a különböző mérnöki csapatok közös erőfeszítése.
A Chainguard és a GitLab most 발표ított webinárban a szervezetek által felmerülő kihívásokat a biztonságos szoftver-szolgáltatási lánc felépítésével kapcsolatban tárgyalták. Szerezz be a legfontosabb pontokat.
Tudjon meg, hogyan segíti a Snyk for Government a kormányzati szerveket abban, hogy magabiztosan megfeleljenek az AI-szabályozásoknak. A Snyk AI Trust Platform biztosítja a biztonságos tervezés, a megfelelés és a átlátható AI rendszerek kialakítását.
A Snyk Silicon Valley Lighthouse rendezvényből származó betekintés a biztonságos és megbízható mesterséges intelligencia építésbe. Tanulja meg, hogyan védekezzen az alkalmazások ellen, fogadja el a biztonságot mindenkinek előnyben tartó kultúrát, és használja a biztonsági irányelveket a mesterséges intelligencia innovációhoz.
A Snyk és az Akamai partnerség célja az API-k biztonságának egyszerűsítése. Ez az integráció automatizálja az Akaimól származó API-k felfedezését és a schema-k beolvasását, hogy a Snyk DAST motorja hatékonyabbá és teljesebb vizsgálati lehetőséggel rendelkezzen.
A Snyk biztonsági igazgatója elmagyarázza, hogy miért csatlakoztunk a CISA “Secure by Design” kezdeményezéséhez. Ismerje meg a 7 fő célokat, amelyek egy biztonságosabb digitális világ megteremtéséhez szükségesek, beleértve az MFA-t, a nem alapértelmezett jelszavakat és a sérülékenységek csökkentését.
Fedezd fel a stratégiákat, amelyekkel a Snyk mesterséges intelligenciával támogatott platformja segíthet csökkenteni a hamis pozitív eredményeket és javítani az egészségtechnológiai rendszerek biztonságát. Növeld a hatékonyságot és védd a érzékeny adatokat hatékonyan.
A Snyk a Black Hat konferencián új megoldásokat mutat be az AI fejlesztés biztonságának增強 érdekében. A funkciók közé tartozik az MCP Server, amely agentes munkafolyamatokat biztosít, az AI-BOM, amely a láthatóságot biztosít, valamint a Toxic Flow Analysis, amely új AI-szereltek elleni védelemhez.
Fedezd fel, hogyan működött egy most eltávolított funkció, amely lehetővé tette a magán ChatGPT beszélgetések indexelését a keresőmotorok számára. Ismerd meg a magánszféra kockázatokat és azt, hogyan védd el adataidat a véletlen felfedezéstől.
A közelmúltban történt num2words csomag belső aukarára soha nem került be a Chainguard Libraries for Python-ba. A megbízható csomagjainkról részleteket kaphat a fejlesztői csapat.
A Chainguard elvégzi az összes szükséges lépést annak érdekében, hogy megfeleljen a SLSA 3 szabványnak. Találja meg a részleteket, ahogyan ezt tesszük.
A Scanfrog egy Frogger-szerű játék, amelyet egy Chainguard mérnök hozott létre, hogy megmutassa, milyen nehéz lehet a konténerekben található biztonsági rések elkerülése.
Kimerül a fejlesztési munkaterülete a mesterséges intelligens miatt? A Snyk AI Trust Platform segít a csapatoknak gyorsan haladni, biztonságban maradni és magabiztosan dolgozni, anélkül, hogy mesterséges intelligensre kellene támaszkodni.
A Chainguard Academy számos új funkciót vezetett be, hogy megkönnyítse a LLM-ek és AI-modellek képzését a Chainguard dokumentáció segítségével. Térj be, hogy többet megtudd.
Fedezze fel, hogyan használhatja a Chainguard új Dockerfile Converter eszkövet, hogy lezárja a régebbi Dockerfile-ek és a biztonságos konténerek közötti szakadást aúj kurzusunkban.
A Collaboration.AI egy Chainguard Containers, Second Front és AWS kombinációját használva 97%-kal csökkentette a kockázatokat, és 2 millió dollárt takaríthatott meg a megfelelési költségekből.
Fontos figyelmeztetés: Az ESLint Prettier Plugin és más népszerű npm csomagok fenállója támadásnak esett a npm ellátási láncba bejuttató kártékony szoftver miatt. Ismerje meg a tippek felhasználását, a phishing támadásokat és a érintett csomagokat, valamint a projektek védelméhez szükséges lépéseket.
A Google’s Open Source Security Team indította el a OSS Rebuild-et, egy projektet, amely célja az nyílt forrású csomagok ökoszisztémában megerősíteni a bizalmat a feloldott eredeti elemek reprodukálásával. Az ellátási lánc támadások rohamaival, az OSS Rebuild lehetővé teszi a biztonsági csapatok számára, hogy megerősítsék a csomagok integritását, anélkül, hogy a fenntartókat terhelnék. Az kezdeményezés automatizálja a népszerű csomag regisztrációkhoz tartozó építési definíciókat, és nyújt eszközöket a ellenőrzéshez és a megfigyeléshez. Ez a szoftver ellátási láncban növeli a átláthatóságot, és segít az esetleges kompromittek felfedezésében, miközben bevonja a közösséget a nyílt forrású biztonság megerősítésében.
Tudjon meg a közelmúltban történt 500 000 dolláros kriptovaluta-lopásról, amely egy rosszindulatú Solidity nyelvi kiterjesztett a Cursor IDE-ben okozott. Érthetse meg, hogy a sérült IDE kiterjesztések és a harmadik felek által kezelt regisztrációs rendszerek jelentős kockázatot jelentenek a fejlesztők és a szélesebb AI ökoszisztéma számára.
Tanulja meg, hogyan navigáljon az üzleti AI-rendszer bevezetésével, különös figyelmet fordítva a bizalmat, a biztonságot és az értéket. Fedezze fel a kulcsfontosságú szempontokat, a nagy hatású alkalmazási területeket, mint például a RAG és a tartalmak generálása, valamint a biztonságos AI alapok megteremtéséhez szükséges legjobb gyakorlatokat.
A Chainguard Containers az Azure Functions-szal a szerver nélküli működés kényelmét és egy megbízható, nyomon követhető kép biztonságának garanciáját kínálja.
A Chainguard most a Microsoft Azure Marketplace-ben szerepel. Ezenkívül a Microsoft Defender for Cloud most képes a Chainguard konténer-képek szkennelésére.
A Chainguard kínálatában több mint 1400 megbízható konténer-képlet található, melyek közül több, 400-nál több, FIPS-szerű megfelelőséget is rendelkezik.
Tudjon meg, hogyan segíti a Chainguard OS és a Chainguard Factory a biztonságos és megbízható szoftvereszközök egyetlen skálázható útjának megvalósítását.
Az Android Advanced Protection program fokozott biztonságot nyújt a magas kockázatú felhasználóknak, például újságíróknak és nyilvánvaló személyeknek, robusztus eszközszintű védelem révén. Integrálódik a Chrome-ba az Androidon, lehetővé téve olyan funkciókat, mint például a “Mindig biztonságos kapcsolatok használata”, amely biztosítja a biztonságos HTTPS-kapcsolatokat, hogy elkerülje az adatszagyont. Továbbá támogatja a teljes weboldal elszigetelést a 4GB+ RAM-mal rendelkező eszközök számára, ami fokozott védelmet nyújt a weboldalakon keresztüli támadások ellen. Emellett az Advanced Protection csökkenti a Chrome támadáskeltési felületét a specifikus JavaScript optimalizások kikapcsolásával. Az Advanced Protection beállításait bármely Chrome felhasználó megtekintheti, ami magasabb biztonsági szabványt teremt az összes platformon. A felhasználókat arra ösztönözték, hogy csatlakozzanak az Advanced Protection Programhoz, amely szigorúbb biztonsági intézkedéseket igényel, beleértve a többfaktoros hitelesítést.
A Chainguard által készített saját Helm-térképek úgy vannak tervezve, hogy problémamentesen működjenek a folyamatosan frissített konténerkéinkkel. Fedezze fel a Chainguard Helm-térkéiről további információkat.
Fedezze fel, hogyan csökkentik a fejlett biztonsági eszközök a hamis pozitív értékeket és egyszerűsítik a fenyegetések azonosítását, hogy hatékonyabb legyen a kibertámadás elleni védelem.
Építs bizalmat a fejlesztők körében az AI biztonsági eszközokban, megerősített javításokkal, valós idejű vizsgálatokkal és egyszerű workflow-kkal, melyeket a Snyk Agent Fix biztosít.
A Chainguard egyszerű módon lehetővé teszi a felhasználók számára, hogy hozzáférjenek a teljes Chainguard Containers katalógushoz a Catalog Pricing segítségével. Tovább is olvashat a νέο τιμο நிர்ணய опция о.
Tanulja meg, hogyan feleljen meg a CRA követelményeinek integrált biztonsági teszteléssel, biztonságra tervezett munkfolyamatokkal és 확장 가능한 gyakorlatokkal a modern fejlesztőcsapatok számára.
A Chainguard Libraries for Java a Chainguard által karbantartott, rosszindulat elleni védelemmel rendelkező Java függőségek gyűjteménye. Megtudhatja, hogyan építjük és karbantartjuk több mint 50 000 projektet.
Fedezd fel, miért az AI-ra való bizalom elengedhetetlen a biztonságos és skálázható szoftverfejlesztéshez az AI-korszakban. Tanulj meg, hogyan segíti a Snyk AI Security Platform a kockázatkezelést, a szabályok végrehajtását és a folyamatos megfelelés biztosítását.
Biztosítsa az AI által generált kódot a Cursor segítségével a Snyk CLI Model Context Protocol (MCP) szerver segítségével. Keltse a biztonsági hibákat és gyorsítsa a fejlesztést anélkül, hogy a rugalmasságot veszítse.
Biztonságosan és hatékonyan építheti ki AI-alapú kódolást előre vetted, automatikus javításokkal és autonóm kódbiztonsággal, amely modern, fejlesztőknek kedvelt SAST (Static Application Security Testing) megoldás.
A Chainguard felmérte, hogy az ügyfelek mennyi pénzt spórolnak meg és hogyan profitálnak a Chainguard Container-ek használatával, mint biztonságos konténerképeik megoldásként.
Ahogy az mesterséges intelligenciára épülő alkalmazások és az automatizált folyamatok teret nyitnak, új veszélyek, mint a prompt-ok manipulálása és az adatok megterjesztése, megjelennek. Fedezd fel, miért nem elegendő a hagyományos AppSec, és hogyan védd meg az AI rendszereidet ebben az új veszélyes környezetben.
A Snyk örömmel jelent meg egy jelentős mérföldet ügyfelei és parterei számára a Távol-Keleten: a dedikált Snyk API és web infrastruktúra példányának bevezetését, amely most elérhető és helyi szinten üzemel a régióban.
Fedezze fel, hogyan segíthet a Chainguard az ausztrál szervezeteknek, hogy megfeleljenek az ISM, IRAP és az Essential Eight követelményeinek, és hogy hatékony biztonsági helyzetet biztosítsanak.
A technológiai változások üteme mindig gyors, de az AI mindenütt jelenlétével a dolgok felgyorsultak. Ausztráliában és Új-Zélandon a vállalatok nagy összegeket terveznek a generatív AI-ra fordítani – átlagosan körülbelül 15 millió dollárt, ami meghaladja a globális átlagot. Ez hatalmas nyomást gyakorol a technológia, a biztonság és az mérnöki vezetőkre.
A generatív AI fejlődésével új veszélyek, például az indirekt prompt injekciók, felmerülnek. Ezek az támadások külső adatforrásokat használnak, hogy sziszegő módon befolyásolják az AI rendszereket. A Google GenAI Security Team egy átfogó biztonsági stratégiával foglalkozik, amely a Gemini eszközéhez tartozik, és magában foglalja a tartalom osztályozási technikákat, a biztonsági gondolatok megerősítését és egy felhasználói megerősítési keretrendszert. Ezek a intézkedések javítják a prompt injekciók elleni védelem, és robusztus védelmet nyújtanak, mivel bizonyos műveletek végrehajtásához felhasználói interakciókra van szükség, és figyelmeztetik a felhasználókat a lehetséges veszélyekről. A biztonsági kutatókkal való folyamatos együttműködés és a szigorú tesztelés tovább erősíti a Gemini védelemét ezek ellen a folyamatosan fejlődő veszélyek ellen.
Nagyon örülünk, hogy bejelenthetjük egy stratégiai partnerséget az Azul-lal, amelynek köszönhetően az Azul által összeállított OpenJDK® verziói elérhetőek lesznek a Chainguard Katalógusban.
Az Information and Software Quality Consortium becsülése szerint az Egyesült Államokban a rossz szoftverminőség 2022-ben 2,41 trilliót ér. Ahogy azt látni fogjuk, érthető, hogy a rossz szoftverminőség ilyen magas költséggel jár. Emellett teljesen elkerülhető, és a szoftver minőségének javítása elengedhetetlen a szoftver iránti világszerte növekvő igény miatt.
Változtassa meg AppSec programját a Snyk Analytics segítségével. Szerezzon központi áttekintést, fejlesztői betekintést és egyénre szabott jelentéseket a termelékenység javításához, a megfelelés egyszerűsítéséhez és az AI-ra épülő bizalom megőrzéséhez.
Használja a mesterséges intelligencia kódolási előnyeit kockázat nélkül! Tanulja meg, hogyan kell beépíteni intelligens biztonsági szabályokat – például PR-ellenőrzéseket, IDE-ellenőrzéseket és bevezetés stratégiákat – hogy a mesterséges intelligenciával generált kódot biztonságosítsa.
A Chainguard’s Trusted Container Images és Open Source Artifactok Vásárlási útmutató segíti a ellátási lánc biztonságának javítását és a költséges mérnöki munkadarabok csökkentését.
A Chainguard most récentes felfedezése szerint 98%-a a Backstabber’s Knife Collection-ból származó rosszindulatú Python könyvtárakat el lehet kerülni a Chainguard könyvtárak használatával.
A Chainguard 2024-ben aláírta a CISA “Secure by Design” ígézetét. Egy évvel később, megvizsgáljuk, milyen előrehaladást értünk olyan kulcsfontosságú területeken, mint a CVE-k javítása és közzététel.
A Chainguard Containers a Nagy-Britannia Szoftverbiztonsági Kódexének megfeleléshez való hozzájárulást biztosít. Fedezze fel, hogy a keret mit tartalmaz, és hogyan segítünk.
A Chainguard FIPS képek frissítve, és most már az OpenSSL projekt 3.1.2 modulját használják, amely FIPS 140-3 szabványnak megfelel. Tovább információt kaphat a témáról.
A Snyk for Government a FedRAMP Moderate engedélyezett megoldás a köztérség számára. Ez az engedély azt mutatja, hogy mi folyamatosan elkötelezettek vagyunk a biztonságos fejlesztési megoldások biztosításában, amelyek megfelelnek a Federal Risk and Authorization Management Program (FedRAMP) szigorú követelményeinek.
Fedezze fel, hogyan tudnak a fejlesztők az AI-alapú jövőben sikeresen tevékenykedni, új eszközöket, készségeket alkalmazva és a Snyk segítségével fejlődő munkamódszereket biztosítva.
A Chainguard átveszi a Kaniko projekt karbantartását, amelyet a Google mostanra elhasznált. Tudjon meg többet arról, miért tesszük ezt, és mi a következő lépés.
Fedezze meg a HIPAA-szabályoknak megfelelő API-k és webalkalmazások létrehozásához szükséges alapvető lépéseket, amelyek biztosítják a betegadatok védelmét a folyamatosan változó egészségügyi szektorban.
Mivel a CMMC 2.0 megfelelés egyre fontosabb előfeltétel az R1 egyetemek kutatási finanszírozásához, a Chainguard Containers a tökéletes megoldás. Nézze meg, hogyan.
Fedezd fel, hogyan működik a Snyk Agent Fix, amely megbízható, valós idejű biztonsági hibák kijavítását biztosítja, és olyan mesterséges intelligencia-alapú kijavításokat kínál, amelyek fejlesztők számára vannak tervezve és a biztonsági szakértők által is elfogadottak.
A Chainguard ügyfele, a Sage, a Chainguard Container-eket használja, hogy egy “ATO in a Box” megoldást hozzon létre, amely automatizálást használ a “hatáskör-elengedési” folyamat gyorsításához.
Erősítsük a fejlesztőket a Snyk Learn és a új Oktatási Kezelési kiegészítő segítségével. Hozzon létre biztonságos, mesterséges intelligenciával támogatott alkalmazásokat, csökkentse a kockázatot és megfeleljen a követelményeknek, rövid, könnyen megérthető tananyagokkal és mesterséges intelligenciával támogatott segítségével.
Az AI átalakítja a szoftverfejlesztést. A biztonsági stratégiája lépést tartja a fejlődéssel? Ismerje meg az AI TrustOps-t, egy új modellt, amely biztonságos szoftverek fejlesztésére alkalmas az AI korában, és tartsa magát a megjelenő kockázatok előtt.
Fedezd fel, miért növelik az AI által generált kód, az nyílt forráskód és a csomagok hibáinak kockázatát. Fedezd fel a Snyk AI Trust Platformot, amely biztonságos és gyors fejlesztést biztosít.
Fedezd fel a Snyk AI Security Platformot, amely kifejezetten a biztonságos AI innováció és az AI-alapú szoftverekben a bizalom megteremtésére lett tervezve. Tanulj meg, hogyan nyújt a Snyk átfogó áttekintést, intelligens prioritizálást és skálázható szabályok végrehajtását az AI-hez.
Fedezd fel a Snyk Labs-t, a Snyk mesterséges intelligencia alapú biztonsági erőforrás központját, ahol a legfrissebb technikai bemutatókat, az újabb fenyegetéseket és szabványokat, valamint az AI biztonság teréni korai betekintést találhatod.
A többrétegű Chainguard tartályok, amelyek intelligens újraépítési funkciókkal rendelkeznek, a sávszélesség és a tárolási hatékonyság növelésére, valamint a gyorsabb adatvisszatöltésre is tervezve.
A Chainguard Factory a világ legjobb szakembereket és automatizációt ötvöli, hogy olyan gyors sebességgel hozzon létre csomagokat és képeket, amelyhez más Linux-számítógépes rendszerek sem érnek.
Az Snyk 101 amerikai informatikai biztonsági vezetőt kérdezett: 96%-uk aggatja magát az AI-alapú kódhibák miatt, és 88%-uk aggatja magát az Egyesült Államok informatikai biztonságával kapcsolatban. Bár aggályok vannak, a legtöbb informatikai biztonsági vezető továbbra is bízik szervezetének biztonságában.
A Golden container képeket létrehozó programok nagyszerű mód lehet az Ön mérnöki csapatának hatékonyságának és biztonságának növelésére. Tanulja meg, hogyan kell ezt helyesen megtenni a Chainguard segítségével.
Egyike a legfontosabb kihívás, amikor Single-Page Applications (SPAs) fejlesztését elkezdi, a biztonsági tesztelés. Az SPA biztonsági tesztelése nem csak az előoldali URL-ek feltérképezéséről és a hagyományos biztonsági tesztelésekhez hasonló “spiderek” használatáról kell szólni. Tehát hogyan tudod biztosítani, hogy megfelelően teszteld SPA-id?
A Chainguard a Chainguard Python könyvtárokat fejlesztette ki, hogy segítsen a Python ökoszisztémát a rosszindulatú szoftverek elleni támadások ellen védeni. Fedezd fel, miért tettük ezt, és hogyan működik.
A Chainguard Libraries for Python egy Python-függvények index, amely célja, hogy a felhasználókat a build és a terjesztési szakaszokban a rosszindulatú szoftverek támadása ellen védd.
Fedezze meg a Snyk legfontosabb bemutatásait a RSAC 2025-ben, amelyek a generatív AI, az API-k biztonságának fejlődése és a közösségi kezdeményezésekra összpontosítanak. Ismerje meg, hogyan alakítja a Snyk a biztonságos alkalmazásfejlesztés jövőjét. Regisztráljon a Snyk Launch 2025-re.
A Chainguard Containers egy 1300-nál több konténer kép alapján épített katalógus, mely a Chainguard OS és a Chainguard Factory segítségével működik. Fedezd fel a biztonságos forrást az nyílt forrású szoftverekhez.
Fedezd fel a Snyk fejlett Partner Programját az AI biztonság terén. Növeld a bevéteket optimalizált kedvezményekkel, MDF-del, új értékesítési programokkal és dedikált támogatással a kölcsönös siker érdekében.
A mikroservicek lehetővé teszik, hogy könnyen és függetlenül telepítsd az alkalmazásokat, de biztonsági előnyöket is nyújthatnak. Több információt kaphatsz Chainguard CTO Matt Moore-tól.
Fedezze fel az AI által generált kód biztonsági kockázatait, és ismerje meg, hogy a Snyk és a ServiceNow hogyan kínálnak AI-alapú fejlesztői biztonságot, amely beépül az ipari munkafolyamatokba, hogy hatékonyan kezelhegye a kockázatokat.
A Dockerfile Converter egy új, nyílt forráskódú eszköz, amely arra szolgál, hogy a mérnökök csökkentsék a manuális munkát, amely a Chainguard Container-ekbe való átállás során szükséges.
Fedezd fel a Black Hat Asia 2025-ös személyes tapasztalát, ahol előadón, értékelőként és közösségi kapcsolatok kiépítőjeként részt vehetsz. Találj betekintést a felhőbiztonság, a női szerep a kibernetikában, az AI és a kapcsolatok építésére vonatkozóan.
A Chainguard 3,5 milliárd dolláros, D-ös sorozatú finanszírozást szerzett 3,5 milliárd dolláros értékben. Nézze meg, hogyan építjük az összes nyílt forrás alapú megoldás biztonságos forrását.
A Snyk Snyk API & Web nevű, mesterséges intelligenciával működő DAST (Dynamic Application Security Testing) motort indított, amely segít az szervezeteknek automatikusan megtalálni és feltárni a hibákat nagyszabású mértékben. A Snyk API & Web mélyen integrálva van a Snyk Developer Security Platformba, és ez a vállalat válasza azokra a komplex, mesterséges intelligenciával működő alkalmazásokra, amelyeket a fejlesztők ma építenek.
A Chainguard a RSA 2025-en, a 2441-es kiállításon, 2025. április 28-től május 1-ig lesz jelen, és részt vesz a hét során megrendezésre kerülő kiegészítő rendezvényekben is.
A Snyk reagál a közelmúltbeli MITRE CVE-támogatási hírekre, részletesen bemutatva a független sérülésszintérték-adatbázisunkat és a kibernetikus ellenállás iránti elkötelezettségünket.
A Snyk együttműködésben lép a Nova8 biztonsági disztribútorral, hogy felgyorsítsa a fejlesztők biztonsági megoldások elterjedését Latin-Amerikában. Nézze meg, hogyan segíti a partnerség a kockázat csökkentést.
Biztonságos AI kódolás a Snyk és a Google Gemini segítségével. Tanulja meg, hogyan integrálja a Snyk Code-ban a SAST a Gemini Code Assist-tel, hogy biztosítsa a gördülékeny és biztonságos fejlesztési folyamokat.
A Chainguard bejelentette a Container Hardening Priorities (CHPs) keretrendszerét, egy új eszközt a konténerképek biztonságának értékelésére. Ismerje meg, hogyan működik.
A Chainguard gyorsan reagálni és kezelni tudta a Wiz által felfedezett, legutóbbi ingress-nginx-controller-rel kapcsolódó CVE-ket. Látogassa el a megtevéseinket.
A FedRAMP 20x egy új kezdeményezés, amely célja a FedRAMP folyamat automatizálása és egyszerűsítése. Tudassa meg, mi változik, és hogyan segíthet a Chainguard.
Unod a unalomos szkennelést? Fedezd fel a Greybeard-t, a Snyk humoros AI biztonsági CLI-ját, amely felejthetetlen, szinte brutálisan őszinte biztonsági visszajelzéseket ad a fejlesztőknek. A Greybeard egy April Fool’s Day eszköz, amely valójában működik.
Íme öt kiemelkedő kérdés és válasz a Snyk által szervezett Fetch the Flag CTF eseményen, amely február 27-én és 28-án volt, valamint John Hammond (számítástechnikai oktató és fejlesztő befolyásoló), Matt Kiely (aka huskyhacks) kihívás tervezővel, valamint Micah Silverman, Sonya Moisset, Vandana Verma és Elliot Ward fejlesztői képviselőkkel való élő kérdező-feleles.
A Chainguard a KubeCon EU 2025-ben, Londonban, a N300-as állón fog részt venni, ahol a Chainguard Libraries, a Chainguard VMs és a Chainguard Containers témákról fog beszélni.
A Chainguard a Chainguard Libraries, a Chainguard VM-eket és egy új partnerséget a Datadoggal jelentett be az Assemble-en, a biztonsági és fejlesztői szakemberek számára szervezett első rendezvényünkön.
Tanulja meg, hogyan segíti a DevSecOps-ben a felügyelet a biztonsági eredmények javítását a kockázat mérésével, a folyamatok optimalizálásával és az biztonsági erőfeszítések összhangjának biztosításával a vállalkozás céljaival.
A Chainguard és a Datadog új partnerséget jelentettek be a Chainguard Assemble 2025-en. TUDNÍJA, hogy ez a partnerség mit tesz lehetővé az ügyfelek számára.
A Chainguard VMs egy olyan katalogus, amely tartalmaz védett, minimális méretű, nulla-CVE-k tartalmazó hálózati kép-k, amely jelenleg korlátozott hozzáférésű állapotban van.
A Chainguard Libraries egy katalogus, amely biztonságosan forrásból épített, védett Java függőségeket tartalmaz, melyeket a Chainguard SLSA-tanúsított infrastruktúrájában hoznak létre.
március 21-én, pénteken, 9:00-kor UTC-n, egy biztonsági figyelmeztetés, amely a CVE-2025-29927 azonosítóval, megjelent. Ez egy kritikus szintű (9.1) hibát jelez, amely a Next.js alkalmazások számára jelentős kockázatot jelent.
Csatlakozzon Snyk vezető technológiai igazgatójához, Steven Schmidthez, és Mihai Saveschihez, a CIBC biztonsági szolgáltatási igazgatójához, egy exkluzív beszélgetéshez a pénzügyi szolgáltatásokban a változó alkalmazásbiztonsági környezetről.
A Chainguard biztonsági stratégiája, amely a több rétegű védelemre épül, megakadályozta a több rsync CVE-t, még mielőtt azokről is értesültek. Nézze meg, hogyan sikerült, a fordítóparancson keresztül.
Fedezze meg a biztonságos kódolási kultúra megteremtésének gyakorlati lépéseit, amelyek lehetővé teszik a fejlesztők számára, hogy robusztus szoftvert hozzanak létre és megakadályozzák a költséges hibákat. Snyk-tól származó betekintés.
Unod a folyamatos biztonsági figyelmeztetéseket? A Snyk Delta megállapítások az IDE-ben segíti a fejlesztőket, hogy elkerüljék a zajt és összpontosítsanak a kódjukban megjelenő új sepregényekre. Csökkentsé a sepregényekkel kapcsolatos fáradtságot, és gyorsabban fejlesszen biztonságos szoftvert. Kezdjen ingyen!
Egy kritikus biztonsági hiány a népszerű GitHub Action-ban (tj-actions/changed-files) kitetted a titkosított titkokat szöveges formában a GitHub Action naplóiban. Ez a gyengeség, amely több mint 23 000 adattárat érint, a szétesett commit-ek és a manipulált kiadás-jelölések által okozott. Tanulja meg, hogyan védi meg a GitHub munkaterületeit hasonló támadásoktól.
A Chainguard mélyvédelmi megközelítése segít megvédeni az alkalmazást a közelmúltban bekövetkezett tj-actions/changed-files GitHub adattáram kompromatikától. Tovább olvasd el, hogyan.
Tanulja meg, hogyan kell hatékonyan kezelni az AI kockázatokat a legjobb gyakorlatok, keretrendszerek és stratégiákkal, hogy biztosítsa a biztonságos AI alkalmazást, miközben minimalizálja a kockázatokat.
Fedezze meg a biztonsági figyelmezekre való gyors és hatékony válasz, a biztonsági hiányosságok korai javítása, a biztonsági feladatok csökkentése és a DevSecOps hatékonyságának javítása érdekében alkalmazott legjobb gyakorlatokat.
Fedezze meg, hogyan segíti a Snyk a nyílt forrású Golang projekt, a Bento biztonságát, kódolva a biztonsági hiányosságok javításokat, és kihasználva az AI-alapú eszközöket. Ismerje meg az erőfeszítéseinket a Bento biztonságának javítására és az Snyk Secure Developer Program keretében a nyílt forrású fejlesztők támogatására.
Tanulja meg, hogyan optimalizálja a biztonsági hibák kezelését a ServiceNow Vulnerability Assignment szabályokkal és a Snyk AppVR integrációjával. Automatikusítsa a folyamokat, javítsa a biztonsági áttekintést és csökkentse a kockázatokat. Nézzen meg valós példákat és fejlessze a szoftverek biztonsági stratégiáját.
Az AI-alapú kódgenerálás felgyorsítja a fejlesztést, növeli a termelékenységet és csökkenti a programozás okozta fáradtságot. Ugyanakkor biztonsági kockázatokat és kihívásokat is felvet. TUDNÁ: Hogyan működik az AI-alapú kódgenerálás, milyen előnyei és hátrányai vannak, és hogyan lehet biztonságos módon használni az AI által generált kódot a Snyk biztonsági eszközök segítségével.
Tudjon meg a DevSecOps automatizálás elveiről, arról, hogyan lehet megvalósítani egy DevSecOps automatizálási stratégiát, és a legjobb DevSecOps eszközökről.
Az nyílt forráskódú szoftverek hagyományos terjesztési modellje készen van az innovációra. Tudjuk meg, hogyan értünk el ezt a pontot, és mi jön a következő lépésekben.
A Chainguard a modern Linux alkalmazások és más nagyobb disztribúciókkal való szabványosítás és kompatibilitás érdekében a usrmerge fájlrendszer felépítését fogadja el.
Az Snyk Learn, a fejlesztői biztonsági oktatási platformunk, most API-k biztonságára vonatkozó oktatási anyagokat tartalmaz! Nézze meg az új oktatási útvonalat, amely az OWASP Top 10 API-k biztonságának kockázatait átöleli.
Hogyan lehet felismerni és megakadályozni a JWT biztonsági kockázatokat? Kövesse a Snyk JWT biztonsági legjobb gyakorlatait a jobb biztonság érdekében.
A Chainguard EOL Grace Period egy olyan termék, amely a Chainguard Images ügyfeleit támogatja, amikor leállítják a lejárt életúkra vonatkozó szoftvereket.
Ebben a Black History Month-ben ünnepljük a fekete emberek értékes hozzájárulásait a társaságunknak, az iparnak és a világnak. A Snyk-nél úgy gondoljuk, hogy a sokszínű és befogadó munkahely elengedhetetlen az innovációhoz és a sikerhez, és elkötelezettek vagyunk abban, hogy olyan kultúrát teremtsünk, ahol mindenki értékelve és tiszteletben tartva érezheti magát.
A Chainguard a .NET8 és .NET9 összes elemének teljes forráskód alapján építését teszi lehetővé, hogy gyorsabban kezelhessenek a CVE-ket, biztosítsák a teljes életciklus átláthatóságát és a build folyamat ellenőrizhetőségét.
Fedezd fel a biztonsági fenyegetések korai kiküszöbölésének üzleti értékét és a biztonság beépítését minden fejlesztési szakaszban, valamint a biztonság tervezési megközelítésének leghatékonyabb módjait.
A gyenge titkosítási algoritmusok olyan kriptográfiai algoritmusok, amelyek nem biztosítanak megfelelő védelmet az ellopások ellen. TUDNÁ, hogyan segíthet a Snyk Code az alacsony biztonsági szintre jutó kriptográfiai algoritmusok megtalálásában és a gyenge kriptográfia tesztelésében.
Az Európai Unió “Hálózati és információs rendszerek 2” egy olyan megfelelési keret, amely szigorú követelményekkel rendelkezik a biztonsági hiányosságok kezelésével kapcsolatban.
A Chainguard a közelmúltban aláírta a CISA biztonsági szoftverfejlesztési ellenőrzési űrlapját, ezzel ismernye el a Chainguard és termékeinek biztonságát.
Nézze meg néhány korábbi Fetch the Flag kihívást, amelyek ugyanazon technikai koncepciók és taktikai anyagokra épülnek, amelyekre az iparban is találkozhatunk – és készüljön fel a 2025-ös Fetch the Flag-ra!
A Custom Assembly a Chainguard új terméke, amely lehetővé teszi a vállalatok számára, hogy olyan nyílt forráskódú szoftvert használjanak, amely biztonsági rések nélkül készült, és az egyedi igényeknek megfelel.
A Velotix a Chainguard Image-okat használva segíti a CVE-k csökkentését, a teljesítmény javítását és az időt. Tudjon meg, hogyan segít a Chainguard abban, hogy biztonságosabb infrastruktúrát építsenek.
A Docker Bake egy nagyszerű eszköz, amely lehetővé teszi a deklaratív fájl használatával a build konfiguráció meghatározását, és jól együttműködik a Chainguard Images-szel. Nézze meg, hogyan.
A közelmúltban kutatók egy új szoftvereszköz-szolgáltatási problémát azonosítottak a BoltDB-ben, amely egy népszerű adatbázis eszköz a Go programozási környezetben. Az, hogy a BoltDB Go Modul tartalmazza, és tartalmaz rejtett, rosszindulatú kódot, rájöttek.
A Chainguard Containers nagyszerű módja annak, hogy harmadik fél alkalmazásokat, például MySQL-t, NGINX-et, ArgoCD-t és másokat használjunk, miközben csökkentjük a méretet és az ismert biztonsági hiányosságokat.
Új irányelveket javasoltak a HIPAA Biztonsági Irányelvekhez, amelyek tartalmazzák az aktualizált követelményeket a veszélyeztetési, kockázatkezelési és egyéb területekre vonatkozóan.
A Snyk-kel való integráció a Google Cloud Security Command Center (SCC)-vel lehetővé teszi a CIO-k és a biztonsági csapatok számára, hogy a Snyk által kezelt alkalmazásbiztonsági gyengeségeket és konfigurációs hibákat, valamint a Google Cloud-ból származó felhőbiztonsági problémákat is egyetlen helyről figyelhessék és kezeljék.
A Chainguard Assemble egy esemény, amelyet a Chainguard আয়োজন, melyre 2025. március 25-én, San Franciscóban, Kaliforniában, a Convene helyszínén, mérnökök és biztonsági szakemberek, valamint vezetőket tartanak.
A Chainguard CVE Visualizations, amely most általában elérhető, egy olyan funkció, amely lehetővé teszi a felhasználóknak, hogy a CVE számokat a Chainguard Container-ekben és a forrásban is összehasonlíthassák.
A Chainguard Images célja, hogy a konténer-képek megfelelősége a PCI DSS v4.0 szabványnak bármely kártyás tranzakcióval foglalkozó vállalat számára is egyszerű legyen.
A Chainguard a biztonságos szoftverfejlesztés jövőjét építi, ahol a biztonság és az innováció egymással összefonódnak, és minden kódcikkszerűen biztonságosabbá teszi a szoftvert.
Az Snyk Accelerate a Snyk és az Accenture által kínált új megoldás, amely célja, hogy a felhasználóknak egy fejlesztőbarát biztonsági programot segítsen megvalósítani, amely egyszerre csökkenti a vállalati kockázatokat és felgyorsítja a fejlesztők innovációját.
A Chainguard Images célja, hogy a konténerképekkel kapcsolatos FedRAMP megfelelőséget elérést egyszerűbbé tegye. Tudjon meg többet arról, hogyan egyszerűsíti a gyengeségkezelést.
A DevSecOps nem haltak ki, de az szervezeteknek folyamatosan alkalmazkodni kell, hogy a fejlesztő és a biztonsági csapatok összehangolódjanak. Tovább is olvashat a Snyk DevSecOps Maturitási Keretéről itt.
A Probely, amely jelenleg a Snyk Business része, néhány felhasználói felület változtatást vezet be. Magyarázzuk el ezt az első körű változtatásokat, és elmagyarázzuk, hogyan tervezzük a jövőbeli változtatásokat, hogy azok megfeleljenek a Snyk dizájnstílusának.
Fedezze fel, hogyan állítja a Cyber Resilience Act (CRA) új biztonsági szabványokat az EU számára, és hogyan segíthet a Snyk a szabályszabályok egyszerűbb megértésében, különösen a fejlesztők számára.
Az Open SSF által javasolt fordító beállítások nagyszerű módja a memóriabiztonság és a biztonság javítására. Nézze meg, hogy ezeknek a beállításoknak milyen hatása van.
A Fetch the Flag, a Snyk által szervezett éves Capture the Flag (CTF) verseny, 2025-ben újra. Vegyen részt ebben a izgalmas virtuális eseményben, amelyet a Snyk és a sziberbiztonsági szakértő John Hammond rende, 2025. február 27-én, 9:00-tól 21:00-ig (ET időzónában).
A Chainguard december 2024-ben több új képet publikált, többek között képeket az Adoptium, AWX, CouchDB és más alkalmazásokhoz. Nézze meg a teljes listát.
Fedezze fel, hogyan változtatta meg a BFI Finance Indonesia az SDLC-jét proaktív biztonsági gyakorlatokkal, javítva a megfelelést, a fejlesztői élményt és a együttműködést. Tanulja meg a CISO Indonesia 2024-en megosztott kulcsfontosságú betekintéseit, melyeket Snyk-től, Didik Achmadi moderál.
A Snyk a 2024-es JPMorgan Chase Innovációs Díjban elismerve lett, amely a vállalat hatását az alkalmazásbiztonságra, a piaci forradalomra és az általános partnerségre összpontosít. Tovább is olvashat a közös munkáról.
A Snyk Security Labs nem talált olyan bizonyítékokat, amelyek azt mutatják, hogy a Cursor bármilyen módon is sérülékeny a függőség-összeesziadás elleni támadásra.
A Chainguard 2024-ban a sikereket, amiket ügyfelei számára elért, tovább építi. Nézze meg a statisztikákat, és olvassa el, mit tervezünk mi és ügyfeleink!
Az AI által generált kód hatással van az AppSec csapatok munkájára. TUDNÁL TÖBBET az AI által generált kód kockázatairól és arról, hogyan segíthet a Snyk a kódalap biztonságában.
Az alkalmazásbiztonság elengedhetetlen a felhasználói adatok védelméhez és a bizalom megőrzéséhez. Fedezze fel az AppSec legjobb gyakorlatokat, beleértve a biztonságos kódolást, a hiba kezelést és a biztonság integrálását a folyamatos fejlesztési ciklusokba. Védje digitális szolgáltatásait és tartsa ellenálló képességét a folyamatosan változó fenyegetések ellen, biztosítva a felhasználók és a vállalkozás biztonságos jövőjét.
Növelje alkalmazásbiztonságát 2025-ben automatizált javításokkal, AI modelok védelmével és az AI által generált kódban rejlő bizalom építésével, hogy biztonságosabb és intelligensebb alkalmazásokat hozzon létre.
Nézd meg a Chainguard CVE vizualizációkat, egy új funkciót, amely lehetővé teszi a CVE-k számok összehasonlítását a Chainguard képek és más konténer képek között.
Fedezd fel négy gyakorlati tanácsot a biztonsági programod kiterjesztésére, hogy az GenAI-alapú fejlesztés sebességének lépéseit követi. Olvasd el a fehérpapert, hogy többet megtudj.
Nézze meg a legújabb, CVE-mentes Chainguard Images-et, amely 2024 novemberében lett kiadva, és amely többek között Bun, CockroachDB, Open Liberty, Selenium és más platformokhoz kínál megoldásokat.
A Chainguard szeretett volna többet megtudni a kártevő elleni védelemről a Linux rendszereken. Ezért egy tanulmányt készítettünk, hogy megtekintsük, mit tesznek a rendszergazdák. Nézze meg az eredményeket.
Az Snyk megközelítésével és az Snyk AppRisk segítségével az kockázati alapú prioritizálás könnyen megvalósítható. Íme, hogyan működik az Snyk fejlesztő-centrikus, átfogó megközelítése.
Fedezze fel a Ultralytics AI-ra irányuló ellátási lánc támadás részleteit, egy kifinomult, két fázisú támadást, amely a PyPI kiadások és a GitHub Actions céljait, valamint kriptovaluta-bányászó rosszindulatú szoftverrel. Tanulja meg, hogyan észlelje a kárt, védenie kell a projekteit, és hogyan védekezzen a jövőbeli hálózások ellen, a Snykhez hasonló eszközök segítségével.
Fedezze fel a Server-Side Request Forgery (SSRF) hibákat a Go alkalmazásokban, és ismerje meg a lekötési technikákat. Tanulja meg, hogyan védekezhet a Go kódján, és használja ki olyan eszközöket, mint a Snyk Code, hogy proaktívan biztosítsa a biztonságot.
A Chainguard a kiszolgáló platformját a Kubernetes-ről a Cloud Run-ra vette át. Nézze meg, hogyan csináltuk, és hogyan teszi biztonságosabbá a Chainguard-t.
A Snyk most engedélyezési információkat is a generált SBOM-okban, így a fejlesztők tisztábban látják alkalmazásuk összetevőit és kapcsolódó engedélyes kockázatokat, valamint megkönnyítve a megfelelési és biztonsági erőfeszítéseket. Ez a új funkció leegyszerűsíti az SBOM-k létrehozását, és lehetőséget ad a fejlesztőknek, hogy tájékozott döntéseket hozzanak.
Olvassa el a Snyk 2024 Open Source Security Report főbb eredményeit, amely a DevSecOps területén tapasztalható lassuló előrehaladást és új kihívásokat vizsgálja.
Az AppSec programban a hiányosságok megtalálása és azok kezelése nem egyszeri feladat, hanem folyamatos erőfeszítések kombinációja. Nézze meg, hogyan segít az ASPM.
Ön szeretne egyetlen architektúrára tervezett Docker-képből több architektúrára tervezett képet létrehozni? Nézze meg, hogyan teheti meg, miközben továbbra is használhatja a Chainguard Image-okat.
A DevSecOps a biztonságot beépíti a teljes szoftverfejlesztési életciklusba. A fejlesztők számára automatizált eszközökkel és a biztonság korai integrálásával az szervezetek gyorsabban és biztonságosabban tudnak szoftvert kiadni.
A “Nők a biztonság” sorozat keretében a Snyk marketingvezetője, Jonaki Egenolf, a vezető szerepben álló személyekkel beszélt a biztonság terén egy inkluzívabb iparág felé vezető út kihívásairól és lehetőségeiről.
Tanulja meg, hogyan mérje meg az AppSec sikerét kulcsfontosságú mutatókkal, amelyek azt mutatják, hogy a kockázat csökken, a biztonsági helyzet javul, és értéket nyújt a érintettek számára.
Tudását bővíteni szeretne a számítógépes biztonság terén? A Snyk CTF 101 workshop gyakorlati bemutatót nyújt a Capture the Flag versenyekről, lehetővé téve a hallgatók számára, hogy megküzdjenek a valós világ biztonsági kihívásaival. Tanuljon alkalmazásbiztonságról, hálózati gyengeségekről és más témákról ingyenes, érdekes képzések során.
Ismerje meg a FedRAMP-hez tartozó sérülékenységi ellenőrzési szabályokat, a hatóköröket és a SLA-kat. Szerezzen át világosságot a megfelelés tekintetében, és megtudja, hogyan egyszerűsítheti a ellenőrzéseket.
Tanulja meg, hogyan kell kockázat alapú prioritást alkalmazni a biztonsági hiányosságok kezelésében. Ez a blog segít csökkenteni a figyelmeztetési túlterhelést és javítani a biztonsági helyzetet.
A Chainguard képeket most C/C++ projektekhez fejlezett fordítóbeállításokkal építik. Nézze meg, hogyan erősíti ez a Chainguard építési rendszemeinek biztonsági helyzetét.
Olvassa el, hogyan működik a parancsszerkesztés, és milyen veszélyeket aihezek. Ismerje meg a gyakorlati útmutatásokat arról, hogyan lehet ezt megelőzni. A legjobb gyakorlatok követésével és olyan eszközök használatával, mint a Snyk, jelentősen csökkentheti a parancsszerkesztés támadások kockázatát Go projekteiben.
A Snyk fejlesztő-centrikus megközelítése elismerést nyert a “Customer Favorite” és a “Leader” címekkel a Forrester Wave™: Software Composition Analysis (SCA) Software, Q4 2024 jelentésben.
A Snyk megvásárolja a Probely-t, hogy bővítse a DevSecOps platformját API-biztonsági tesztelési és modern DAST funkciókkal. Fedezze fel, hogyan segíti ezt a felvásárlást a fejlesztőknek abban, hogy gyorsabban és biztonságosan hozzanak létre webalkalmazásokat.
A Chainguard most 1000-nél több konténer-képet kínál, amelyekben nincsenek CVE-k. Fedezd fel, hogyan értünk ide, és hogyan segíthetnek a képeink neked.
Tudjon meg a Web Almanacról, a HTTP Archive-től, amely egy értékes, a közösség által fenntartott forrás, amely ma a biztonsági csapatok számára hasznos.
október 31-én egy népszerű npm csomag esetében újabb csomagvásárlás és kriptovaluta átvétel történet történt. Használjon a CLI vagy a SCM-jén a Snyk segítségével, hogy ellenőrizze a nyílt forrású függőségeket és a konténerképeket, és döntsön el, hogy használ-e az lottie-player egyik veszélyes verzióját, és potenciálisan feltárja-e a projekteiben lévő egyéb biztonsági hiányosságokat.
Gyorsítsa meg a kód javítását AI-alapú eszközökkel. Ismerje meg a 5 legjobb SAST automatikus javító eszközöket és funkcióikat, hogy optimalizálja fejlesztési folyamát. Fedezze fel, hogyan csökkentheti a javítási időt akár 84%-kal a Snyk Agent Fix segítségével.
Integrálva a biztonsági gyakorlatokat a fejlesztési életciklusba, biztosítva a folyamatos oktatást és képzést, valamint automatizálva a biztonsági folyamatokat, az szervezetek hatékonyan enyhíthetik az nyílt forrásból származó ellátási szakaszi incidensek, AI által generált kód és az újabb fenyegetések okozta kockázatokat. A Snyk a szükséges eszközökkel és erőforrásokkal rendelkezik, amelyek lehetővé teszik, hogy proaktív biztonsági kultúrát építsenek ki és biztosítsák az alkalmazások biztonságát.
A Snyk Agent Fix egy nagyszerű, mesterséges intelligenciára épülő eszköz, amely automatikusan javítja a kód hibáit. Sürgősségi prioritást biztosít, és könnyen beépül a fejlesztői munkabesorba. A Snyk Agent Fix mesterséges intelligenciát felhasználva gyors, pontos és biztonságos automatikus javítást kínál, amely lehetővé teszi a csapatok számára, hogy javítsák az alkalmazások biztonságát.
Nézzük meg a gyorsan fejlődő Software-Defined Vehicle (SDV) piac által felmutatott biztonsági kihívásokat. Bár az SDV izgalmas funkciókat és bevételi lehetőségeket kínál, a C és C++ kódokhoz való támaszkodás, amelyek híresek a gyengeségeikről, aggályokat vet fel.
A Linky’s Guide to Chainguard Images egy sor tanfolyam, amely a Chainguard ügyfelei és potenciális ügyfelei számára készült, hogy részletesebben megismerjék a container képeink termékét.
Tanulja meg, hogyan végezze biztonságos alkalmazáskezelést a Snyk átfogó, alkalmazásra összpontosító kockázatkezelési megközelítésével. Próbálja ki a Snykot, hogy okosabb és biztonságosabb kockázati alapú prioritizálást érjen el.
Fedezd fel, hogyan lépj be a izgalmas alkalmazásbiztonsági területbe. Ismerd meg a ingyenes online forrásokat, a közösségi részvételt, a mentorációs lehetőségeket és a kizárólag nőkre összpontosító közösségeket a számítástechnében. Inspirálódj az ipari vezetőktől, és kezd el a te útvonalodat még ma.
A Snyk a Service for America Initiative-tal együtt ingyenes informatikai oktatást kínál a Snyk Learn segítségével. Fedezd fel a Snyk Learn ingyenes, gyakorlati oktatási és workshop programjait, amelyeket a fejlesztők és a biztonsági csapatok számára hoznak létre, hogy megtanulják, hogyan hozzanak létre biztonságos alkalmazásokat. A kódolási biztonságtól kezdve a Capture the Flag eseményekig, a Snyk segít a hallgatók és szakembereknek felkészülni a folyamatosan változó digitális világra.
Az Snyk Analytics egy átfogó új megoldás, amely lehetővé teszi az AppSec vezetőkre, hogy az alkalmazások egészségének nyomon követését, a kockázatok, a kezelés és a megelőzés méréseit megtegyék.
Fedezd fel, miért olyan fontos a fejlesztői élmény a Snyk számára, és hogyan segítünk a fejlesztők számára a legújabb funkcióinkkal a gördülékenyebb munkavégzésben.
A Chainguard a 2024-es KubeCon North America konferencián, Salt Lake City-ben lesz. Nézze meg, hol fogunk lenni, és hogyan találhat minket, hogy többet megtudjon a Chainguard Image-ekről.
Fedezd fel a Snyk Deep Code AI Fix (DCAIF) rendszert, ami forradalmasítja a fejlesztők munkáját. A generatív AI asszisztenekkel ellentétben, amelyek biztonsági hiányosságokat okozhatnak, a DCAIF egy hibrid AI-modellt használ, amely automatikusan javítja a gyakori biztonsági problémákat, például az XSS-t közvetlenül a fejlesztői környezetedben.
Tudjon meg a Snyk érkező GenAI Partners Programról és arról, hogyan biztosítja a mesterséges intelligencia alapú kódgenerálók által termelt kód biztonságát, biztosítva, hogy a fejlesztők gyorsabban és biztonságosan programozhassanak.
A Snyk Code fejlett adatfolyam elemzése megkönnyíti a biztonsági hiányosságok azonosítását és javítását. Fedezze fel, hogyan segít ez a hatékony eszköz a biztonsági folyamat optimalizálásában és időmegtakarításban a fejlesztők számára.
Olvassa el a 2024. októberi SnykLaunch eseményünk összefoglalóját, amely a fejlesztőket előtérbe helyező, kockázatokra összpontosító biztonsági megoldásunk új funkcióit mutatja be.
Az npm csomagok alias-ainak használata biztonsági kockázatot jelenthet. Fedezze fel, hogyan használhatják a rosszindulatú szereplők ezt a funkciót arra, hogy hamis csomagokat helyezzenek be a projektekbe. Védenie kell a projekteit a legjobb gyakorlatok alkalmazásával, és figyeljen a szállítási lánc elleni támadásokra.
Nézze meg a Chainguard új kép-kiadásait, amelyek 2024-es nyári időszakból származnak, többek között a GitLab, az Amazon EKS és a PyTorch alkalmazásokhoz készült konténerképeket.
Védjen meg a modern fenyegetések ellen, mint például a nyílt forrású ellátási lánc támadások és az AI által generált kód hibák. Automatizálja a függőség-ellenőrzést, a javításokat és a konténer-biztonságot, hogy biztosítsa, hogy az alkalmazása biztonságos és megfeleljen az előírásoknak. Biztonságosítsa a szoftverfejlesztést a Snyk teljeskörű sérülékenységkezelési megoldásával.
A Snyk, a vezető a fejlesztői biztonság terén, örömmel jelent meg, hogy harmadik éven is elnyertük a 2024-es Gartner Peer Insights “Voz of the Customer” díjat az alkalmazások biztonsági tesztelési területen.
Bár a statikus elérhetőségi ellenőrzés segíthet a csapatoknak, hogy jobban megértsék az alkalmazásuk biztonsági hiányosságait, ezt más típusú kontextus információkkal és kockázatelemzéssel is kiegészíteni kell.
A biztonsági kutató, evilsocket.net (Simone Margaritelli) több CUPS-ben található hibát feltáró információt publikált, amelyek lehetővé teszik a távoli kód végrehajtását (RCE).
Védje meg Node.js alkalmazásait a log beépítés elleni támadásoktól! Ez a útmutató mélyen elhatója a veszélyeket és a megoldásokat, amelyekkel megvédheti a logokat a szándékos manipulációtól. Megállítsa a támadókat és építsen biztonságos Node.js alkalmazásokat még ma.
Az AI miatt a vállalatok biztonsági vezetői aggódnak. Tájékoztassuk, mi a generatív AI és a “rejtett” AI által okozott kockázatok, és hogyan védd meg a saját AI rendszereidet a Chainguard segítségével.
Tanulja meg, hogyan hozzon létre biztonságos alkalmazásokat a Deno segítségével. Fedezze fel a Deno által biztosított alapvető biztonsági intézkedéseket, érthető legyen a potenciális gyengeségek, például a Server-Side Request Forgery (SSRF), és ismerje a kockázatcsökkentés legjobb gyakorlatait. Használja ki a Deno fejlett funkcióit az alkalmazásának biztonságának növelésére.
Fedezd fel, hogyan védd meg C és C++ kódodat a Snyk segítségével. Ismerd meg a gyakori hibákat, mint a memóriafolytást és a puffereltlüéseket C-ben és C++-ban, és megtudod, hogyan segíthet a Snyk statikus kód elemző eszköze az azok azonosításában és javításában. Védd meg kritikus szoftveredet a biztonsági fenyegetésektől.
A Chainguard Labs egy új, “FuzzSlice” nevű hibakeresési technikát vizsgál, hogy a biztonsági hiányosságok javítását javítsa, és a kihasználható CVE-ket a hamis pozitívaktól megkülönböztesse.
Fedezd fel az AI és LLM biztonság világát a Snyk Learn új, ingyenes tanulási útvonalával. Tanulj meg, hogyan védd az AI rendszereidet az OWASP Top 10 veszélyektől. Ismerd meg a prompt injekciót, a érzékeny adatok felfedezését és még sok más. Kezd el az AI biztonsági úton ma!
FedRAMP-engedélyezett platformunk segítségével fedezd fel, hogyan segíti a fejlesztőket a biztonságos alkalmazások létrehozásában a Snyk. Ismerd meg a komplex megoldásainkat a sebezhetőségek kezelésére, a ellátási lánc biztonságára és az AI-alapú kódellenőrzésre.
Feltéve a biztonsági kockázatokra? Az API kulcsok és jelszavak feltárt titkok a fő okok. Biztonságosítsa szoftverfejlesztési életciklusát, azonosítsa és távolítsa el a kódban található titkosításokat, és használja a Snyk titkosítás-észlelési eszközét, hogy azokat a fejlesztés elején azonosítsa, hogy megakadályozza a behatolást és védd a alkalmazásait.
Nagyon örülünk, hogy bemutathatjuk egy új Snyk AppRisk integrációt az Orca Security-vel, amely összeötvözi a Snyk alkalmazásbiztonsági megoldásait és az Orca vezető felhőbiztonsági megoldásait.
Szerezz esszenciális betekintést és gyakorlati tanácsokat a FedRAMP-szabályozás megértéséhez, az ipari szakértők segítségével, beleértve az nyílt forrású eszközök integrálásának módját.
Tudjon meg, hogyan használja a Axel Springer’s National Media & Tech üzleti egysége a Snyk segítségével, hogy a fejlesztői képesek legyenek az általuk írt kódban található biztonsági hibák megtalálására és javítására.
Elérje a null CVE-t a Cloud Run-on OpenTelemetry sidecar segítségével. Tanulja meg, hogyan használhatja a Chainguard Image-okat a biztonságos és hatékony megfigyeléshez.
A Chainguard ChainGPT: Az LLM-es agent, amely forgalmazott források felfedezését forradalmasítja. Nézze meg a kódot, futtasson parancsokat, és nyerjen be információkat még gyorsabban, mint valaha.
A Snyk Code az egyetlen biztonsági eszköz, amely a Stack Overflow 2024-es AI kereső és fejlesztői eszközök felmérésében szerepel. Próbálja ki a Snyk Code-ot a teljesítmény javításához és a fejlesztői biztonsághoz.
A Chainguard Java képek most FIPS 140-3-t támogatnak a Bouncy Castle 2.0 segítségével. Biztonságos képekkel, előre konfigurálva, biztosítsa a megfelelőséget és egyszerűsítse az ellenőrzéseket.
Az idei Nemzetközi Macska-nap alkalmából, három olyan tanulsagot szeretnénk megosztani, melyeket a négylábú barátainktól tanulhatunk az AI kód biztonságával kapcsolatban.
A Chainguard’s Project Safe Source a CodeQL segítségével az nyílt forráskódú projektekben található hibákat azonosítja és javítja, melyek a Wolfi segítségével csomagolva vannak, és automatikus pull requestokkal.
Fedezze fel a három iparági trendet, amelyek befolyásolják, hogyan kezelik a vállalatok a szoftverek ellátási láncának biztonságát, valamint a hozzájuk tartozó gyakorlati tippeket.
A Chainguard továbbra is elkötelezett az nyílt forráskódú szoftverek biztonságának megőrzésében. Fedezd fel, hogyan támogatja a frissített fejlesztői képeink projekteidet.
Új NIST AI szabványok a generatív AI kockázatokra összpontosítanak, különös figyelmet fordítva a kockázatkezelésre, a biztonsági gyakorlatokra és a mesterséges tartalom azonosítására.
Ebben a blogbejegyzésben a célunk, hogy átfogó képet adjunk a gyakori biztonsági hiányosságokról és a C/C++ kiegészítők írásakor NodeJS-ben előfordulható veszélyes mintákról.
Olvassa el a négy szakértői tanácsot arról, hogyan állítsa össze a megfelelő eszközöket, folyamatokat és kultúrát egy DevSecOps programhoz, melyet az InCyber Forum Europe konferencián vitattak.
Elősegítsen a CMMC 2.0 szabványnak való megfelelésben! Szerezzen szakértői betekintést, letölthető forrásokat és útmutatást, hogy megvédje az érzékeny adatait.
Egy friss Gartner-jelentés azt mutatja, hogy az AI átláthatóság egy gyakori probléma a legtöbb szervezetben. A Snyk Code hibrid, AI-alapú SAST megoldása az AI biztonság és a kódolás titokszövege.
Tanulja meg a CVE-k alapjait, miért fontosak a kibernetikus biztonság szempontjából, és hogyan maradhat védett – ez a Chainguard Get Smart sorozatának gyors összefoglalója.
Tudjon meg, hogyan javítja a Chainguard Labs a nagy nyelvi modellek (LLM-ek) segítségével a biztonsági hiányosságok adatai, hogy javítsa a CVE azonosítás pontosságát és hatékonyságát.
Tudjon meg az alkalmazás biztonsági hibák kezeléséről, beleértve a alapvető definícióját, hogy mit és mit nem tud, valamint hogyan egészítheti ki a legjobb gyakorlatokkal.
Nagyon örülünk, hogy bemutathatjuk az új Snyk Analytics for Snowflake-ot, amely lehetővé teszi a Snyk felhasználóknak, hogy zökkenőmentesen hozzáférjenek és elemezzék a Snyk adatait a Snowflake fiókjukból.
A Chainguard Labs 1500+ upstream Wolfi repository biztonságát az OpenSSF Scorecard eszközzel elemzett – fedezze fel a legújabb kutatás legfontosabb eredményeit.
Nagyon örülünk, hogy a Snyk AppRisk integrációkat kiterjesztjük további vezető belső fejlesztői portálokkal (IDP-kkel) és szolgáltatási katalógusokkal: ServiceNow CMDB, Atlassian Compass, OpsLevel, Harness, és Datadog szolgáltatási katalógussal!
Tanuljon Chainguard szakértőktől stratégiákról és eszközökről, amelyek segítségével naprakésznek és biztonságosnak lehet tennie a Kubernetes konténerképeit.
Ebben a blogbejegyzésben mélyen elmerülünk az alkalmazásbiztonság világában, különös tekintettel egy olyan hibára, amely veszélyeztetheti a FastAPI biztonságát: a rosszul megírt reguláris kifejezések (regex) által okozott szolgáltatás elavulása (DoS).
Tanulja meg, hogyan használja a Chainguard Images-t a megfelelőség biztosításának egyszerűsítéséhez és a megfelelőség elkerülésének megakadályozásához, ami lassítja az értékesítést és feszültséget okozhat a vevőkkel.
Tanulja meg, hogyan védi meg az AI/ML ellátási értéket a Chainguard új tanfolyamával, amely segít a kockázatkezelésben és biztonságosabb AI/ML rendszerek létrehozásában.
A Chainguard 140 millió dollárt szerez, hogy kielégítsen a vállalati környezetben egyre nagyobb igényt a biztonságos AI-munkaterületek és az nyílt forrású szoftverek iránt.
Tudjon meg, hogyan biztosítják a Chainguard AI képei az AI alkalmazások alapjait, azáltal, hogy megkötött, minimal méretű konténerképeket biztosítanak a PyTorch, Conda, Kafka és más rendszerekhez.
Nagyon örülök, hogy bemutathatom Dian Brunellet, a Snyk új vezérigazgatójának. Diana több mint húsz évnyi globális HR-vezetés és tehetszerővel érkezik hozzánk. Izgatottan várom, hogy kihasználja a szakértelmét és lelkesedését, hogy tovább építsa a Snyk inkluzív cégkultúráját, és elősegítse a szervezeti egységtesség és a folyamatos növekedést.
Csatlakozzon a Chainguard-hoz a Black Hat USA 2024-en, hogy megismerje a biztonsági szakterületekre vonatkozó információkat, hálózatozzon és élvezze a Las Vegas-i programokat augusztusban. Ne hagyja ki a figyelemre méltó eseményeinket és tevékenységeinket!
Ebben a cikkben bemutatjuk a Deno, GitHub Codespaces és Dev Containers világát, és megadjuk Önnek a szükséges tudást, hogy hatékonyan és hatékonyan állíthassa be a fejlesztői környezetét a felhőben. Cikkünk célközönsége a fejlesztők, különösen azok, akik a JavaScript és Node.js ökoszisztémával dolgoznak.
A Chainguard a Coalition for Secure AI-hez csatlakozik, amelyben az OpenAI, a Google és az Anthropic is tag, ezzel is hozzájárulva az AI-biztonsághoz. Fedezd fel elkötelezettségünket az AI technológiák védelmével kapcsolatban.
A Python statikus elemzés, amelyet gyakran “linting” néven is említünk, elengedhetetlen szerepet játszik a szoftverfejlesztésben, mivel a Python kódot futtatás nélkül vizsgálja. Ez a folyamat a potenciális hibák, programozási hibák, stilisztikai hiányosságok vagy a megállapodott kódolási szabványoktól való eltérések felfedezésére irányul. Emellett a statikus elemzés lehetővé teszi a potenciális biztonsági rések korai felismerését, ezáltal minimalizálva az unprotected kódok bevezetésének kockázatát a termelő környezetekbe. Ez elengedhetetlen a kód minőségének és biztonságának megőrzéséhez.
Fedezd fel, hogyan teljesíti a Chainguard a copacetic-et a CVE-mentesség kihívása terén. Biztosítsd a biztonságos alkalmazásokat a Chainguard Image-okkal.
A Chainguard a webet új Laravel és WordPress képekkel védi. Tájékoztassa Ön is a fokozott biztonságról és a webalkalmazásaihoz való zökkenőmentes integrációról.
Ebben a blog bejegyzésben, a gyakorlati lépéseket fogjuk áttekinteni, amelyek biztosítják, hogy az S3 tárolólarınız biztonságosak legyenek és megfeleljenek a legjobb gyakorlatoknak.
Tudjon meg a NIST legújabb frissítéseiről a konténerképek biztonságával kapcsolatban, és megtudja, hogyan befolyásolja az a szervezetének biztonsági helyzetét.
Az Európai Unió Digitális működési ellenálló képesség törvénye (DORA) egy átfogó keretet hoz létre az információ- és kommunikációs technológia (ICT) kapcsolatos kockázatok kezelésére, valamint a pénzintézetek és kritikus szolgáltatók üzleti működésének biztosítására.
Javítsd meg a konténered biztonságát a Chainguard STIG-kompatibilis FIPS-képekkel, amelyek most általánosan elérhetőek, és amelyek páratlan megfelelőséget és védelmet nyújtanak.
Tudjon meg a NVD legújabb frissítéseiről, beleértve a CISA Vulner Richment adatokat, a CVSS v4.0 integrációt, és azt, hogyan hatnak a kockázatkezelési munkájára.
A NIST kerete, amely a szoftverek ellátási láncának biztonságát növelésére szolgál: Tudjon meg, hogyan segíti a NIST azokat az szervezeteket, hogy egy biztonságosabb szoftverek ökoszisztémát hozzanak létre.
Fedezze el a legújabb CVE javítási jelentésünket, és lássa, hogyan képes a Chainguard proaktívan kezelni a biztonsági hiányosságokat, hogy javítsa a szoftver-szolgáltatási lánc biztonságát.
június 25-én a Sansec biztonsági kutató és rosszindulatú szoftverek csapatának közleménye szerint egy népszerű JavaScript-polyfill projekt egy idegen aktor által, amely egy kínai eredetű vállalkozásként azonosított, átvette.
Ebben a blogban bemutatjuk, hogyan használhatod a Snyk-et, hogy megtaláld a kódba beépített titkokat és felhasználóneveket, majd átalakítsd a kódot úgy, hogy a Doppler használja ezeket a titkokat.
A Snyk Code most már képes megvédeni a támogatott LLM könyvtárak használatát a forráskódban, és lehetővé teszi a biztonsági problémák és a felhasználók figyelmeztetésének gyors detektálását. Foglaljon egy élő bemutatót.
Biztonságot és Java-kompatibilitást biztosítson Chainguard’s JCK-kompatibilis OpenJDK képével. Egyszerűsítse a fejlesztést és a telepítést megbízható, ellenőrzött Java futtatókörökkel.
Hagyd el, hogy időt pazarolsz a már ismert exploitokon. Olvasd el legújabb kutatásainkat és fedezd fel a stratégiákat, amelyekkel maximalizálhatod a biztonsági kezelésed hatékonyságát.
Javítsa szoftverének biztonságát a legújabb Chainguard Image-okkal, amelyek FIPS, Harbor, Apache és más funkciókat tartalmaznak. Egyszerűsítse a fejlesztést és nöszze a védelmet.
Tudjon meg, hogyan segítheti a Snyk fejlesztői-centrikus alkalmazásbiztonsági eszköze a fejlesztői csapatok számára, hogy biztonságos módon dolgozzanak a Google Cloud-on.
Kérdezgeti a szoftverek forrását? Szánjon 5 percet, hogy megtudja a kockázatokat és hogyan lehet ezeket kiküszöbölni. Biztonságosítsa a szoftvereit még ma.
Tudjon meg a mesterséges intelligenciával generált kódokhoz kapcsolódó kockázatokról a szoftverfejlesztésben. Szerezzen gyakorlati tudnivalókat arról, hogyan kezelhetők a mesterséges intelligenciával kapcsolatos kockázatok ebben a cikkben.
Tudjon meg a legújabb változásokról a Chainguard Images fejlesztői szintű képkezekben. Fedezze fel, hogyan javítják ezek az frissítések a biztonságot, a megbízhatóságot és a használat egyszerűsítést.
A Snyk most egy AWS Marketplace kiegészítőt fejlesztett ki az Amazon Elastic Kubernetes Service (Amazon EKS) számára, amely közvetlenül az AWS Management Console-ba épített.
Fejlessd ki Node.js készségeidet ezekkel a 2024-es hátoldali kódmintákkal. Másold ki és illeszd be a saját projekkeidbe, hogy időt takaríts meg a hátoldalok fejlesztése során.
A biztonsági ellenőrző programjai elmisszák a kritikus biztonsági hibákat? Fedezd fel, hogyan mutatják ki a Chainguard kutatása azokat a hibákat, amelyek láthatók, de nem észre vettek.
Hozz létre biztonságos, minimális méretű Java-képokat, amelyek kevesebb CVE-t tartalmaznak. Tanulja meg, hogyan segíti a Chainguard Images a Java alkalmazásaiban a biztonság és a teljesítmény optimalizálását.
Merülj el a konténerképek STIG-szabályozásának világába. Fedezd fel szakértői betekintéket, gyakorlati tippeket és a Chainguard megoldásokat a konténered biztonságának megerősítéséhez.
A mai blogbejegyzésben a Snyk CLI csapat megosztja, hogyan segíti a kutatás termékfejlesztésünket, valamint azt, hogy hogyan tudunk Önöktől segítséget kérni, és hogyan oszthatja velünk tapasztalatait és problémáit.
Csatlakozzon a Chainguardhoz, hogy megünnepeljük a Kubernetes 10. évfordulóját! Fedezze fel a 10 dolgot, amiket szeretünk a forradalmi technológiában, és azt, hogyan formálta a felhő alapú fejlesztést.
A Chainguard alapítója és a Kubernetes egyik alkotója, Ville Aikas 10 évnyi innovációra reflektál, és megosztja ünnepségeit a felhő alapú technológiák jövőjére nézve.
Olvassa el a Snyk által szervezett “A következő generációs szoftverfejlesztés biztonságának megőrzése: kihívások és megoldások” Black Hat Asia konferencia egyik fő pontját.
Biztonságos és hatékony Node.js alkalmazásokat a Chainguard Image-okkal. Tanulja meg, hogyan migráljon zökkenőmentesen és javítsa a szoftverek ellátási láncának biztonságát.
Legutóbbi jelentésünkben a Snyk biztonsági és szoftverfejlesztési szakembereket kérdezett, a vezetőségtől az alkalmazásfejlesztőkig, hogy a vállalatok hogyan készültek el és alkalmazták a generatív AI kódolási eszközöket.
Nagyon örülünk, hogy bejelenthetjük a Snyk és a Snowflake közötti stratégiai partnerségre, két vezető ipari vállalat, amelyek együttműködése forradalmasítja a adat- és alkalmazásbiztonságot.
Ne hagyd, hogy a váratlan dolgok akadályozd el a projekteidet. Olvasd el útmutatást arról, hogyan fogadj be a bizonytalanságot a szoftverfejlesztésben, és fedezd fel az új lehetőségeket.
Öt gyakorlati tipp, hogyan használjunk AI-kód segítőket biztonságosan, és hogyan integráljunk biztonsági ellenőrzéseket az AI által generált kódhoz az egész szoftverfejlesztési életciklus során.
Ez a bejegyzés 10 modern Node.js futtatási funkciót fog tárgyalni, amelyeket minden fejlesztőnek használnia kell 2024-ben. Bele tartoznak az újonnan megjelenő API-k, valamint olyan új platformok, mint a Bun és a Deno, amelyek vonzó funkciókat kínálnak.
Biztonságos fejlesztői környezetek felhő alapú munkaállomásokkal, amelyek a Chainguard Wolfi által támogatottak. Tanulja meg, hogyan csökkentse a támadásra való veszélyt és javítsa a fejlesztők termelékenységét.
Ebben a cikkben megtudhatod, hogyan működhet a sérülékeny hozzáférési szabályozás Node.js alkalmazásokban, és milyen stratégiákat alkalmazhatsz, amikor Express web keretrendszeren alapuló web alkalmazásokat építesz.
Nehézségeid vannak a biztonságos konténerképek alkalmazásában? Új átmeneti útmutatóink lépésről lépésre szóló utasításokat és legjobb gyakorlatokat kínálnak, hogy a váltás gördülékenyen történjen.
Az AI által generált kód megjelenése hasonlít az előző években történt felhő alapú átalakuláshoz. Meg tudunk tanulni a felhővel kapcsolatos tapasztalatokból, és alkalmazni ezeket az AI területén.
Ebben a cikkben megtudhatja, hogy milyen legjobb gyakorlatokat alkalmazhat Python alkalmazásokhoz, amelyeket a Flask web alkalmazási keretrendszer segítségével hoz létre. Először megtekintjük néhány veszélyes konfigurációs példát, majd megtudhatja, hogyan lehet ezeket kiküszöbölni és javítani.
A PCI DSS v4.0 szabványhoz való megfelelés megkönnyítése? A Chainguard Images biztonságos, megfelelőségi kontejnerekkel segít a fizetési alkalmazásokhoz.
Tudjon meg a legújabb változásokról a Chainguard statikus, git és Busybox fejlesztői képének terén. Javítsa a szoftverfejlesztést, növelve a biztonságot és hatékonyságot.
Hadd higgyd, de ellenőrizd: Olvass el Trail of Bits független biztonsági értékeléséről a Chainguard-ról, valamint a biztonsági gyakorlatainkban a nyílt és átlátható működés elkötelezettségéről.
Tudjon meg, hogyan prioritizálja a Chainguard a biztonságot a νέvér Trust Center segítségével. Találjon információkat a politikáinkról, a tanúsításokról és arról, hogyan védi a szoftverek ellátási láncát.
Fedezd fel a három tippet a biztonsági programod tavaszi átalakításához: eszközök szervezése, figyelmeztetések rendezése és szabályok/ellenőrzések felpolírozása.
Erősítse meg a szoftver-szolgáltatási lánc biztonságát ellenőrzött minimális jogosultság segítségével. Tanulja meg, hogyan minimalizálja a Chainguard megközelítése a kockázatot és növeli a bizalmat.
Tömd ki a fejlesztő-biztonsági szakadást! Tanulja meg a kulcsfontosságú információkat, amelyek segítenek egy együttműködő, biztonságos fejlesztői környezet megteremtésében.
A Chainguard büszkén vállalta a CISA “Secure by Design” (biztonság tervezés alapelvek) megfogalmazását. Térjen be, miért támogatjuk ezt a kritikus szoftverbiztonsági kezdeményezést.
A biztonsági problémák megoldása összetett, ezért, hogy többet megtudjunk arról, hogyan tesszük ezt, mélyebb betekintést nyújt a kutatási tanulmány, amely a Snyk Agent Fix - CodeReduce technológia és a kiválasztott biztonsági javítási adatbázis mögött rejlő kulcsfontosságú elemeket mutatja be.
Az Open Source Octo STS megjelent – a Chainguard megoldása a hosszú élettartamú GitHub felhasználónevek eltávolítására. Javítsa a biztonságot, működjen együtt, kapjon frissítéseket.
Tudjon meg, hogyan segíti a Snyk AppRisk Pro, a alkalmazásbiztonsági állapotkezelési (ASPM) megoldásunk, az alkalmazásbiztonsági menedzsment programjait.
Fedezze fel, hogyan segített a Chainguard Images több mint 150 CVE (vágyott biztonsági hiány) megszüntetésében 2024 áprilisában és májusában. Tovább is olvassa el a szoftver-szolgáltatási lánc védelmével kapcsolatos elkötelezettségünkről.
Örömmel jelentjük be a Snyk CLI-ben elérhető új verziómenetkezelést és verziószámokat a 1.1291.0 verziótól kezdve. Ebben a blogbejegyzésben elmagyarázzuk, miért vezetjük be ezeket a változtatásokat, milyen problémákat oldanak meg ügyfeleink számára, és hogyan tudják ügyfeleink igényeik szerint bekapcsolni ezeket.
Tudjon meg, hogyan segít a Mulesoft a DevSecOps kultúra megteremtésében, azáltal, hogy a fejlesztőit kevesebb kontextusváltással és nagyobb sebességgel támogatja.
RSAC 2024 a Chainguard-dal: Szünet, filmek, gyors előadások, karaoke recepció a MoAD-on, valamint AppSec Village workshopok. Szerezze meg kedvezmény kódját itt!
Gyorsítsa fel az AI fejlesztést a Chainguard CUDA optimalizált képeivel. Biztonságos és hatékony NVIDIA telepítések – csatlakozzon az Early Access Programhoz!
A Snyk képviselője, Soumen Mukherjee elvezet minket a Snyk platform különböző funkciói és annak 360 fokos alkalmazási biztonság biztosító képességei révén.
A Snyk Agent Fix most 8 nyelven támogat, jelentősen javított pontosságot kínál új, saját fejlesztésű technológiával, valamint sokoldalú, hibrid mesterséges intelligenciával a modell változatosságának köszönhetően.
A DevOpsDays Singapore 2024-en a Snyk-nál dolgozó Lawrence Crowther keynote előadót tartott. Az alábbiak a bemutatásának főbb pontjai, amelyek a kritikus biztonsági integrációt a DevOps folyamatokban, különös tekintettel az AI által generált kódra és annak potenciális szerepére a szoftverfejlesztés forradalmasításában, valamint a sebezhetőségek felfedezésében, foglalták.
Értsd meg az exploit-ok sorozatát – hibrid támadásokhoz a hibaforrások összekapcsolása. Tanulj meg védekező stratégiákat a Chainguard Image-ekkel és a biztonságos kódolási gyakorlatokkal.
JavaScript csomagok publikálása, amelyek kompatibilisek az ECMAScript Modulokkal (ESM) és a CommonJS-szel (CJS), egy kritikus készség azok számára, akik széles körű könyvtárakat szeretnék integrálni. Ez a cikk gyakorlati megközelítésekre és legjobb gyakorlatokra összpontosít az ESM és CJS támogatás megőrzésére.
A Snyk-nál dolgozó Vandana Verma Sehgal, JustEat-nél a biztonságért felelős vezető, Sherif Mansour-ral, egy “Egy nap egy CISO életéből” című beszélgetésben találkozott, hogy megismerje a biztonsági vezető napi munkáját.
Unik az idő elvesztegetésben a CVE-k miatt? Tanulja meg, hogyan optimalizálja a konténer-biztonságot, növelje a fejlesztők termelékenységét és csökkentse a kockázatot. Adat-alapú betekintés.
A szoftverekben rejtett “kapuk” veszélyesek. Tanulja meg, hogyan minimalizálja a ellátási lánc biztonsági kockázatát, reagálva gyorsabban a hibákra, mint például a “xz” hiba.
A generatív mesterséges intelligencia minden területen elterjedt a szoftveriparban. Tájékozódjon arról, hogy milyen hatással van a mai fejlesztőcsoportokra, és hogyan használhatja biztonságosan.
Ebben a bejegyzésben bemutatunk kilenc mindre ismert, de rendkívül hatékony parancsot, amelyek jelentősen javíthatják Node.js-ben a Docker használatát.
Keressen ki a GitHub PAT-okat a jobb biztonság érdekében. Tanulja meg, hogyan helyettesítheti a hosszú élettartamú tokeneket, és csökkentse a kivegzett felhasználónevek és jelszavakkal kapcsolatos kockázatát.
Olvassa el az ASPM mesterkurzus áttekintését, amely magában foglalja az ASPM meghatározását, a mai szervezetekben való alkalmazását, valamint néhány bevezetési tippet.
Fedezd fel, hogyan segíti a Snyk új partnersége a Gemini Code Assist fejlesztőket abban, hogy biztonság és mesterséges intelligéssel támogatott sebességgel dolgozzanak.
A Chainguard a Big Bang-et biztonságosabbá és kisebb képekkel: 100%-kal kevesebb CVE, 40%-kal kevesebb alkatrész, 72%-os méretcsökkenés a megerősített biztonság érdekében.
Ez a bejegyzés tartalmazza az HTTP/2 CONTINUATION keretek kárhatásával kapcsolatos összes információt, beleértve az érintett verziókat, annak hatását, a javítási lépéseket és azt, hogyan védd meg alkalmazásaidat.
Fedezd fel a legújabb Chainguard Images-eket, melyek 2024 márciusában elérhetők, és nyújtanak páratlan szintű biztonságot, alacsony vagy nulla CVE-vel, így a megerősített szoftverek ellátási láncát védve.
A Chainguard szórakozásból megosztotta “legsebezhetőbb” képét 300 000 CVE-vel, ezzel ismét bizonyítva, hogy mennyi biztonsági rést tudnak kiküszöbölni.
március 29-én egy visszaeső aktor egy nagy kockázatú befektetést és hosszú távú kampányt hajtott végre, melynek célja a liblzma Linux szoftver könyvtárba egy “backdoor”-t elhelyezni, hogy több operációs rendszert a Linux disztribúciók révén hozzáférhetővé tegyen.
Fedezze fel, hogyan csökkentheti a Chainguard Images segítségével a képek méretét akár 93%-kal, és megszabadul a CVE-kektől, ha néhány karaktert ad hozzá a képek nevéhez.
A Chainguard hatékonyan kezeli a CVE-2024-3094 hibát az xz könyvtárban, bizonyítva a gyors reakciót a képek védelmére és az ügyfelek bizalmának megőrzésére.
Szerezz áttekintést az NSA legújabb irányelveiről a nyílt forrású biztonsával kapcsolatban, és megtudd, hogyan alkalmazd ezeket a Google Cloud környezetedben a Snyk segítségével.
Fedezze fel, miért a “végtermelés” szoftver jelentős biztonsági kockázatot, mivel évente több mint 400 CVE-t tartalmaz, hangsúlyozva a megfelelő frissítések és biztonságos gyakorlatok fontosságát.
Fedezd fel a mesterséges intelligencia fejlődését a szoftverfejlesztésben és a jelenlegi alkalmazásait, és fedezd fel, hogyan használja a Snyk a mesterséges intelligenciát a biztonsági termékeiben, hogy védi a fejlesztői ökoszisztémát.
Lásd, hogyan tudta a Chainguard gyorsan kijavítani három Golang CVE-t kevesebb, mint 24 óra alatt, ezzel ismét bizonyítva a gyors reagálást és a biztonságos szoftverek fejlesztésére való elkötelezettségüket.
Az közelgő March Madness tornát ünneplve, összeállítottunk a saját AppSec-ös álom csapatunkat. Olvass tovább, és fedezd fel a Snyk által kínált legjobb alkalmazásbiztonsági funkciókat, és megtudhatod, hogyan segíthetnek csapatodnak abban, hogy a kód és a felhő közötti alkalmazásokat biztonságosan védekezzenek.
A Chainguard Images a Docker Hub-on bejegyzett, ellenőrzött kiadóként, amely fejlesztők számára biztonságos, védett képkínálatot nyújt nyílt forráskódú projektekhez.
A GitGuardian a Chainguard-dal partnerségre lép, kihasználva a Chainguard Image-okat, hogy csökkentse a CVE-ket, növelje a biztonságot és hatékonyan tartsák meg a megfelelési követelményeket.
Ebben a bejegyzésben megvitatjuk a közelmúltbeli rosszindulatú szoftverek tárolóinak és a GitHub-en bekövetkező tároló-összetételekről szóló felfedezést, valamint megmagyarázzuk, hogyan tudja megvédeni alkalmazásait.
A Snyk legújabb mesterkurzus sorozata, az “Unlocking AppSec Excellence” célja, hogy a piacot oktassa az ASPM-ről, és arról, hogyan használhatják a vezető alkalmazásbiztonsági szakemberek az ASPM-et, hogy hatékony, kockázatos alapú alkalmazásbiztonsági programot hozzanak létre.
Csatlakozzon a Chainguardhoz a KubeCon-on Párizsban, március 19-22- között, hogy megismerje a legújabb trendeket, kapcsolatokat építsen, és nyerjen nagy nyereményeket a Passport Programunk segítségével!
Nyisd ki a legújabb Chainguard Images-eket a Selenium, Gotenberg és más alkalmazásokhoz, és növeld a felhő biztonságodat a nulla-CVE, minimális konténer megoldásokkal.
Fedezd fel, hogyan tudod biztonságosan beépíteni az AI kódkiegészítő eszközöket (pl. Copilot), alkalmazva ezeket az 5 legjobb gyakorlatot, és nézd meg, hogyan segíthet a Snyk abban, hogy biztonságban maradj.
Fedezze fel a tanácsokat a Chainguardtól, amelyek segítenek megérteni, hogy legyen-e érdemes konténerek életciklusának kezeléséhez saját megoldást létrehozni, vagy beszerelni, figyelembe véve a biztonsági és működési igényeket.
Fedezze a legnépszerűbb AI kódolási és biztonsági asszisztenseket, mint a GitHub Copilot, a Snyk Code és másokat, amelyek forradalmasítják a fejlesztést – gyorsabban, hatékonyabban és biztonságban.
Az “védelmi sokszintű” megközelítés egy informatikai biztonsági stratégia, amely arra összpontosít, hogy a támadók számára nehéz legyen sikeres akciót hajtani, több biztonsági intézkedés kombinálásával.
Fedezze fel, hogyan építette meg a REI csapat egy erős biztonsági kultúrát a fejlesztési egységekben ebben az AWS Re:Invent beszélgetésben, amelyben Dan Ngo, a Lead Security Engineer, Cybersecurity Engineering and Risk Management a REI-nál, és Clinton Herget, a Field CTO a Snyk-nál.
Használja ki a Chainguard-nak nyújtott betekintést, hogy biztonságos, kompakt képalkotást hozzon létre a fordított programozási nyelvek számára, ezzel is வலுவான védelmet biztosítva.
Az szervezetek különböző problémákkal szembesülnek, amikor DevSecOps kultúrát vezetésbe hozzák, de az emberek, a folyamatok és a eszközök terén végzett változások alapvető lénye ugyanaz.
Fedezd fel a Chainguard megközelítését a rejtett veszélyek, például a CVE-2024-24806 és a konténeres környezetekben találhatóak azonosítására és megsemmisítésére.
FedRAMP kontényszervezési megfelelőségi ellenőrzőlistánkat fedezd fel. Ez a lista a CISO-knak és fejlesztőknak szól, és megkönnyíti a FedRAMP-ba való bekerülést, biztosítva a szigorú megfelelőséget.
A fejlesztők mesterséges intelliget használják, és ez nem megfordítható. Íme, hogyan minimalizálhatja az AI-alapú kódolási eszközökkel kapcsolatos sebezhetőségeket és biztonsági kockázatokat.
Ebben az évben, Valentine’ napjára, elképzeljük, hogy egy olyan szerelmi levél, amely az alkalmazások, amelyek biztonságát biztosítják, által íródott, hogyan nézhet ki.
Igyakozzon a Chainguard Academy új kurzusán, amely a fájdalmatlan biztonsági menedzsmentről szól, és ismerje meg a biztonsági gyakorlatokat, valamint használja a Chainguard Image-eket a biztonságosabb szoftverekhez.
Újabban jelentettük meg egy sor fejlesztést a Snyk IaC-ben, és ebben a blogbejegyzésben részletesen bemutatjuk egy különösen érdekes funkciót – a szabályszegések automatikus forráskód helyének meghatározását.
Fedezd fel a Wolfit, az “alapból biztonságos” undistrot a konténerbiztonságért, amely minimalizált CVE-számokkal és erős védelemmel egészíti ki az nyílt forráskódú szoftvereket.
Nagyszerűen örülünk, hogy két fontos személyt tudunk bevonni a Snyk vezetőségi csapatába: Danny Allan, aki a vezető technológiai igazgató, valamint Brian Rogan, aki a vezető mérnöki igazgató.
A Chainguard Labs egy kilenc vállalatot kérdezett meg, hogy évente hány órájukat veszélyeztetési menedzsmentre fordítják. Nézze meg ezt a blogot, hogy megtekinthesse az eredményeket.
Ebben az összefoglalóban tíz legjobb gyakorlatot fogunk megvitatni, amelyekkel javíthatod GitHub biztonságodat. Töltsd le a rövid összefoglalót, és olvass tovább a teljes tíz kiválasztott lépés részletesebb magyarázatához.
A Chainguard gyorsan megszüntette a CVE-2023-6246-ot a glibc-ben, megerősítve a konténerkép biztonságát gyors javítási alkalmazással és frissített figyelmeztetésekkel.
A Chainguard megközelítése a null-ismerős CVE-k kezelésére megvédi a katasztrofális sziberbiztonsági incidensektől, biztosítva a biztonságos szoftverfejlesztést.
Ebben a cikkben bemutatjuk, hogy mi a “bug bounty” (hibajavítási program), a különbséget a “vulnerability disclosure programok” és a “bug bounty programok” között, valamint nyolc tippet, amelyek segítenek elindulni.
Emelje DevOps-át a Chainguard Autodocs segítségével: A biztonságos konténerképekhez tartozó folyamatos, automatizált dokumentáció, amely egyszerűvé teszi a dolgot.
Tudjon meg többet a generatív AI biztonságáról ebben a összefoglalóban, amely a legutóbbi beszélgetésünkből származik, ahol a Snyk és a Dynatrace biztonsági és adatvédelemre szakosodott szakértői vették a sözöt.
Ez évben megkérdtük a Snyk fejlesztési és biztonsági szakemberei valamint az egész ipar köréből érkező szakértőktől, hogy mondják el az egyéni és szakmai biztonsági céljaikat a 2024-es évre.
január 11-én jelent meg egy jelentős biztonsági hiány a Jinja2-ben, egy széles körben használt Python szkriptelő könyvtárban. Ezt a cross-site scripting (XSS) hibát CVE-2024-22195 néven azonosították, és a számos projektre gyakorolt hatása miatt aggodalmat váltott ki.
A Snyk bejelentette a Helios felvásárlását, ezzel gyorsítja az alkalmazások biztonságának menedzsmentjének képességeit a futási időbeli adatok segítségével.
Ez a útmutató tartalmazza mindazt, amit a Python virtuális környezetekről tudni kell – a venv használatával a környezetek létrehozásától a Dockerrel történő konténerizésen és a Snyk segítségével történő kódvédelemig.
Számos tényezőt kell figyelembe venni, amikor kiválasztja a megfelelő biztonsági megoldást a preferált generatív AI eszközéhez. Íme a 5 legfontosabb tényező, amelyeket figyelembe kell vennie a döntés során.
Ebben a útmutatóban bemutatjuk a Platformatic, Fastify és Snyk hatékony kombinációját, amely lehetővé teszi a gyors hátterű fejlesztést, hangsúlyozva a megbízhatóságot és a biztonságot.
A CVE-2023-50164 egy kritikus biztonsági rést az Apache Struts könyvtárban. Tanulja meg, hogyan keresse meg és javítsa, frissítve a csomagot és használva a Snyk-et a felfedezéshez és javításhoz.
A közelmúltban a Snyk egy bordegést és ügyfél-beszélgetést tartott, amelyen David Imhoff, a Kroger termékbiztonsági vezetője is részt vett. A beszélgetés a digitális ellátási láncok biztonságának kihívásaival foglalkozott.
Navigáljon a biztonsági kihívások révén a közös munkaterületeken, és ismerje meg a fontos tippeket a készülékek biztonságának és incidensreakcióra vonatkozóan.
Fedezd fel három nagyszerű módot a Docker-kép gyorsabb újraépítésére: Hozd létre egy .dockerignore fájlt a repository-ban, használd a függőségi zároló fájlt, és csoportosítsd a parancsokat!
Ebben a cikkben több információt kaphat a nyílt átirányítási sérüléssérol, valamint arról, hogyan lehet ezt megakadályozni a Laravel-ben. Megtanulhatja, hogyan használja a Snyk-et, hogy ezt a hibát az Ön kódjában és a függőségeiben detektálja.
Ebben a cikkben megtudhatja, mindent a parancsszerkesztésről, beleértve azt is, hogyan nyilvánulhat meg a programokban. Emellett megtudhatja a gyakori biztonsági legjobb gyakorlatokat, amelyek megvédik Python alkalmazásait a parancsszerkesztési támadásoktól.
Ez a szünet idő, amikor ugyan azt a kérdést más kontextusban megtehetjük: A szervezeted AI-val, alkalmazásbiztonsági eszközökkel és más biztonsági gyakorlatokkal kapcsolatos tevékenységei ebben az évben biztonságosnak vagy kockázatosnak tartják?
Ebben a blogbejegyzésben a JWT-ek kezeléséhez legfontosabb három biztonsági legjobb gyakorlatot fogjuk meg. Emellett gyakorlati példákat mutatunk be Python segítségével, és azt is bemutatjuk, hogyan segíthet a Snyk az alkalmazásában található biztonsági hibák azonosításában és javításában.
Ahhoz, hogy ezt a terhelést megszüntessük, és ügyfeleink számára egyértelmű biztonsági értékelést biztosítsunk a teljes szoftverfejlesztési életciklus során, a Snyk a Common Configuration Scoring System (CCSS) által meghatározott standard biztonsági szabályok szerint a kódunk szabványosítására fog összpontosítani!
Ebben a blogban összefogláljuk a legizgalmasabb eseményeket az AWS re:Invent 2023-ból, beleértve a Snyk vezető előrehaladását a generatív AI, az ASPM és az AI-biztonság terén.
Fedezze fel, hogyan egyszerűsíti a frissített Chainguard Images Directory a konténerképek és a kritikus biztonsági figyelmeztetések megtalálásának folyamát.
Snyk AppRisk for ASPM bejelentése: Forradalmasítja a módot, ahogyan az AppSec csapatok menedjeik és fejleszti alkalmazataik biztonsági helyzetét a Snyk segítségével.
Fedezd fel a három fő okot, amelyek arra ösztönöznek, hogy beruházsz egy alkalmazásbiztonsági helyzet-kezelő (ASPM) megoldásba, például a Snyk AppRisk-be.
A Chainguard fejlesztői képek megjelentek a Magalu Cloudon, Brazília egyre nagyobb digitális ökoszisztémáján, biztosítva a védett, CVE-javított Kubernetes szolgáltatást.
Nagyon örülünk, hogy a Snyk fel is tüntették a “Snowflake következő generációs biztonsági alkalmazások” jelentésében, ahol a felhasználóvédelem területén új vezetőként mutatták be.
Tudjon meg a biztonságos kódolási szabályok veszélyeiről és fontosságáról, különös tekintettel a kódbeillesztési sérülésekre és arra, hogyan mutatkoznak meg Python alkalmazásokban.
Nagyon örülünk, hogy a Snyk a 2023-as Gartner Peer Insights “Voice of the Customer” díjának “Customers’ Choice” kategóriájában is sikeres, ami a szoftveres alkalmazások biztonságának teszteléséhez, a második évben is. Ez a díj az alacsony felhasználói igény, az elérés és az általános felhasználói élmény alapján jutott ki.
Fedezze meg, hogyan használja a Nylas a Snyk segítségével a fejlesztői biztonsági gyakorlatok elterjedését és az AppSec eszközök integrálását a munkáltatásukba.
Ha részt vett a Snyk 2023-as Fetch the Flag versenyen, és keresi a Honey Baked Messages feladatának megoldását, akkor jó helyre jött. Nézzük meg a megoldást együtt!
Ha részt vett a Snyk 2023-as Fetch the Flag eseményen, és keresi a Protect The Environment kihívás megoldását, akkor jó helyre jött. Nézzük meg a megoldást együtt!
Ha részt vett a Snyk 2023-as Fetch the Flag versenyén, és keresi a Silent Cartographer kihívás megoldását, akkor jó helyre került. Nézzük meg a megoldást együtt!
Ha részt vett a Snyk 2023-as Fetch the Flag versenyén, és keresi az Audiopolis feladatának megoldását, akkor jó helyre került. Nézzük meg a megoldást együtt!
Míg a Snyk egy átfogó megközelítést kínál a fejlesztői biztonságra, a szoftverek ellátási láncának kulcsfontosságú elemeinek védelme révén, ugyanakkor tisztában vagyunk azzal, hogy a felhőben a titokok felfedezése egyre nagyobb kockázatot jelent. Ezért megkérdtuk a Nightfall AI-t, hogy biztosítsák a fejlesztői biztonságra szolgáló egy fontos funkciót: a titkos adatok fejlett felderítését.
Tudjon meg, hogyan segíti a Chainguard Images abban, hogy a szoftverek kínálati láncában a CVE-k számát csökkentse, a biztonságos konténerképek, az SBOM-ek és más funkciókkal.
Az AI kódellenőrző jelentéseket készít a kritikus hibákról valós időben, és megmutatja, hogyan javíthatók ezek. Fedezze fel még több előnyt, és megtudja, hogyan segíthet az Snyk kódellenőrző.
Ebben a blogban áttekintjük az alkalmazásbiztonsági helyzetkezelés kulcsfontosságú fogalmát, és bemutatjuk, hogyan illeszkedik az ASPM a alkalmazásbiztonsági életciklusba, és hogyan teszi biztonságossá az szervezetet.
Fedezze fel, hogy milyen egyszerű az meglévő konténerképek átvitele a Chainguard Images-be, akár alkalmazásképeket, akár alapképeket használ, és megtekintheti.
A Snyk biztonsági kutatói azonosították és feltártak néhány hibát népszerű böngészőbővítményekben: React Developer Tools és Vue.js devtools. Ez a cikk bemutatja a WebExtension technológiát és megvizsgálja az azonosított hibákat.
Ez a cikk bemutatja a Python-ban található titkosítás világát. A sima titkosítás esetén a KMS-t (Amazon Key Management Service) és a PyNaCl SecretBox-ot fogjuk megvizsgálni. Ezt követően átfogóan nézzük meg az aszimmetrikus titkosítást és a PyNaCl-ban található nyilvános/privát dobozat.
A Fetch the Flag CTF 2023 2023. október 27-28-án rendezték, amely során több ezer játékos gyűlt össze világszerte, hogy megosszon 30+ hackelési kihívást, amelyek a webhez és a kriptográfiaig terjednek. Ebben a blogban örömmel osztjuk meg a kedvenc közösségi megoldásainkat ezekre a kihívásokra.
Fedezd fel, hogyan alkalmazta a Snyk terméktervezői az UI/UX-t a Snyk VS Code kiterjesztéshez, hogy javítsák a konzisztenciát, csökkentsék a kognitív terhelést és a vizuális zajt, valamint hozzanak örömet a felhasználóknak.
A Snyk örömmel jelent meg, hogy a Snyk Apps elérhetővé vált széles körben. Ez egy olyan keret, amely lehetővé teszi a felhasználóspecifikus biztonsági megoldások létrehozását és terjesztését, ezzel ismernél a biztonsági döntéseket és növelve a fejlesztők termelékenységét.
A sérülékenységek és a gyengeségek mindkettő kockázatot jelent, de fontos különbségek vannak közöttük. Tanulja meg, hogyan értékelje alkalmazásait, hogy megtalálja és kijavítsa a sérülékenységeket és a gyengeségeket.
A Snyk büszkén elért az AWS Security Competency státuszt, amely a vállalat omfattó biztonsági szakértelmének és a robusztus alkalmazási biztonsági megoldások biztosításának elkötelezettségét is elismeri. Ez a kitűnő bizonyítja a Snyk képességét, hogy modern szervezetek számára biztonságosan fejlesszen és üzemeltesse alkalmazásaikat az Amazon Web Services (AWS) platformon, ezzel tovább megerősítve a vezető szerepét a felhő alapú alkalmazási biztonság terén.
Tudjon meg, hogyan működik az AWS közös biztonsági felelősségi modellje, és hogyan segíthet a Snyk a felhő és alkalmazás biztonságának hatékonyabb megvalósításában.
Tanulja meg, hogyan használja az AND és OR szabályokat és a saját üzeneteket az OPA és Rego segítségével, a Rego kezdőknek szóló útmutatás második részében.
Nagyon örülünk, hogy a Snyk és a SentinelOne integrációját bemutatjuk, amely egy egységes nézetet kínál, amely összeköti a fejlesztési időben felmerülő és a futási időben megjelenő veszélyeket, és valós idejű védelemre szolgál.
Az Snyk Week of Impact, mely október 22-27 között volt, nem volt csupán egy esemény. Ez egy manifesztáció volt a mi alapvető meggyőződésünkre, miszerint visszatesszük a társadalomnak. Egy összefogással, melyben több mint 20%-a a Snyk munkatársai vettek részt világszerte, célunk az volt, hogy értelmes kapcsolatok és közösségi aktivitások láncot hozzunk létre.
Ebben a blogbejegyzésben a Snyk nézőpontját mutatjuk be a CVSS 4.0 új biztonsági pontozási keretrendszerre, amely 2023. november 1-jén került kiadásra.
A Chainguard új jelentése egy fontos szakadást feltár, amely a fejlesztők és a biztonsági csapatok között a szoftverek ellátási láncának prioritásain kapcsolatban jelentkezik.
Az új Snyk Vulnerability Intelligence for SBOM integráció lehetővé teszi a ServiceNow Vulnerability Response-ben a SBOM-okhoz való hozzáférést, így pontosabb képet kaphat a vállalati ellátási láncban található kockázatokról.
A fejlesztő-központú biztonsági eszközök teljes potenciálját kihasználva, a fejlesztés és a biztonság szervezetei közötti stratégiai együttműködés elengedhetetlen. Ismerje meg a lépéseket, amelyek segítségével elérheti ezt.
Az “asszet-first” alkalmazásbiztonság a fejlesztőket, a biztonsági csapatokat és a vezetőköteleseket azáltal összhangba hozza, hogy a kibernetikus kockázatot a vállalkozás kontextusában teljes körűen méri.
Bujt új AI biztonsági rendelete sok kérdést vet fel az AI területén a szabályozás, a fejlesztés és a kibernetikus biztonság szempontjából. Tájékozódjon a kérdéseket és a mi elemzésünket.
Tanulja meg, hogyan írja meg az első szabályait Rego-ban. Ez a Rego oktatóanyag kezdők számára a Rego szintaxis és az OPA használatának alapjait tartalmazza.
A B kategóriás finanszírozás tovább növeli a Chainguard képességeit, lehetővé téve a következő generációs szoftverbiztonsági technológiák fejlesztését.
Nagyon örülünk, hogy a Reviewpad most a Snykhoz csatlakozik, hogy segítsen a fejlesztőknek a kódolásban, a verziókezelésben és a biztonságban maradni, anélkül, hogy lassulnának.
Ebben a cikkben megtudhatja, mi a feltételes megjelenítés előnyei, hogyan különbözik a feltételes útvonalkezeléstől, és hogyan lehet mindkettőt a React, Next.js és Remix alkalmazásokban megvalósítani.
Tanulja meg, hogyan találja meg és javítsa a crypto-js és crypto-es-ben, melyet 2023. október 18-án jelentettek, az “Use of Weak Hash” nevű új biztonsági rést.
Gyorsítsa fel a mesterséges intelligenciával generált kód biztonságát egy biztonsági asszisztenssel, amely a generatív mesterséges intelligenciával együttműködik, lehetővé téve a hatékonyságot és a biztonságot nagyméretben.
Ebben a gyakorlati cikkben bemutatjuk, hogyan használhatjuk a SQL lekérdezési paraméterezést és a tárolt eljárásokat a beépített támadások megelőzésére, valamint néhány további biztonsági intézkedést, amelyek segítenek a kód biztonságban tartásában.
Ebben a bejegyzésben részletezem, hogyan fejlődött a nyílt forráskódú projekt, amelyet én hoztam létre – a ctfd-account-hook – úgy, hogy támogassa a hosszú távú, biztonságos HTTP-kérést, amely több mint 4000 regisztrált résztvevőnek e-mailen keresztül küldi értesítéseket.
Új Snyk Partner Speak videót jelentettünk meg, amely bemutatja a Snyk és Slack közös integrációját, amely lehetővé teszi, hogy a Snyk adatait a Slack csatornákban megtekinthesd és használd.
A Chainguard, a biztonságos forrás, amely nyílt forráskódú megoldásokat kínál, örömmel vett részt a KubeCon Chicago 2023 rendezvénen. Tudassa, hol fogunk lenni, és hogyan biztosítjuk a szoftverek ellátási láncát.
Fedezd fel a “felesleges CVE-k”-et a Chainguard Images segítségével, a rejtett hibaforrások elleni eszközöd, és ezzel ismét biztonságos kódbázistHozz létre a Halloween-hez.
Egy kockázat alapú alkalmazásbiztonsági program 확장ja azt jelenti, hogy a vállalkozás igényeihez és az alkalmazásbiztonság iránti igényekhez igazítsuk a biztonsági gyakorlatokat, miközben hatékonyan kezeljük és enyhítjük a biztonsági kockázatokat.
Ez a cikk áttekintést nyújt arról, hogyan lehet telepíteni és kezelni különböző Java verziókat a macOS rendszeren, hogy segít megkönnyíteni ezt a folyamatot.
Tanulja meg, hogyan találja meg és javítsa a HTTP/2 gyors visszaállítási gyengeséget (CVE-2023-44487), amelyet 7,5-es (10-ből) CVSS pontszámú, magas súlyú gyengeségként értelmeztek.
Szerezz be a legújabb verziókat a Java 21-hez (OpenJDK és JRE), Python 3.12-hez és Node.js 20-hoz, amelyek minimalizált CVE-kkel, SBOM-okkal, aláírásokkal és biztonságos felépítménnyel rendelkeznek.
A Cybersecurity Ventures szerint a szoftverek ellátási láncában bekövetkező támadások globális költsége 2031-re közel 138 milliárd dollárra fog emelkedni. Több információt kaphat a 2023-as Szoftverek Ellátási Lánc Támadás Raporból.
Fedezze fel a szkanner által okozott hamis negatívumok, a Bazel csomag hiányának veszélyeit, valamint azt, hogyan biztosítják a Chainguard Images a pontos sérülésszükségfigyelést.
A Build Horizon egy olyan gyakorlat, amely a build-ok számára maximum életkor határokat állít be. Tudjon meg többet arról, hogyan működik, és tekintse meg egy példát!
Az Open source-os Grype biztonsági fúgoló OpenVEX-et támogatva egyszerűbbé teszi a szoftverek ellátási láncának biztonságát. Tanulja meg, hogyan lehet bevezetni.
Egy nemrégiben megrendezett beszélgetés során, Jared Peterson, a SAS igazgatója, és Ravi Maira, a Snyk termékmarketing igazgatója, áttekintették az AI jövőjét a biztonsági és fejlesztési csapatok számára.
A Chainguard kihasználja a Grype nyílt forráskódú erejét, hogy minimalizálja a képekben található CVE-ket, és prioritást adja a felhasználói biztonságának.
A múlt hónapban két kritikus WebP hibát (CVE-2023-4863 és CVE-2023-5129) fedeztek fel. Ebben a cikkben megtudhatja, hogyan azonosíthatja, hogy melyik helyen használja a libwebp-et, és hogyan orvosolhatja ezeket a hibákat.
A Snyk büszke arra, hogy az első biztonsági integrációt kínálja a Compass számára. Az új Snyk App a Compass számára a sérülékenységi adatokat összeköti, hogy a csapatok nyomon követhekk a kritikus és magas szintű sérülékenységeket, amelyek veszélyeztetik az alkalmazásokat.
Fedezze fel a Distroless konténerbiztonságra vonatkozó DEFCON 31-es információkat. Merüljen el a RCE-s sérülések és a Chainguard robusztus védekező stratégiáiban, amelyek az aktuális szoftverekhez kapcsolódnak.
Ebben a bejelentés előtti cikkben, egy új, nagy biztonsági kockázatot okozó curl hibáról, megtudhatja, hogy milyen hatással lehet az Ön szervezetéhez, és megkapja a jövőbeli javításra való felkészüléshez szükséges lépéseket.
Egy közelmúltbeli, az OpenSSF által összehívott csúcstalálkozón, amelyen a Fehér Ház is részt vett, az Egyesült Államok kormányának különböző szervei egyeztettek az nyílt forráskódú biztonságról.
Az Snyk Partner Speak Series legújabb videó azt mutatja, hogyan segít a Snyk és a HashiCorp a fejlesztőcsoportoknak abban, hogy könnyen építsenek és telepítsenek alkalmazásokat, integrált biztonsággal minden szakaszban.
Ravi Maira és Randall Degges a június 2023-i LinkedIn élő beszélgetés során a mesterséges intelligencia alkalmazását az AppSec területén vitatták. Olvasson tovább, hogy megtalálja a beszélgetés főbb pontjait.
Fedezd fel egy ijesztő történetet a figyelmen kívül hagyott veszélyekről a szkennelésben. Fedezd fel, hogyan segíti a Chainguard Images a hiányosságok kiküszöbölését, biztosítva a robusztus védelmet a CVE-k ellen.
Első modern VS Code kiterjesztés fejlesztési blogbejegyzésünkben a VS Code fejlesztés alapjait, beleértve az architektúrát és a különböző típusokat, bemutattuk. Ez a cikk segíteni fog, ahogy megmutatja, hogyan hozhatod létre és programozhatod saját VS Code kiterjesztésed.
Az CVE-2023-4863 biztonsági rést a libwebp WebP könyvtárban az alábbiakhoz is érinti, nem csak a böngészőkhöz - Tanulja meg, hogyan találja meg és javítsa ezt a kritikus hibát a Snyk segítségével
Ez a blog bejegyzés útmutatást nyújt a biztonságos AI-alapú fejlesztés legjobb gyakorlatain, amely az AI-alapú alkalmazások, az AI-alapú fejlesztés és általános tippek a termelékeny szoftverfejlesztésre az AI segítségével.
Fedezd fel a Wolfi útját: Egy Linux-független megoldás, amely az agilis frissítésekkel a felhő alapú fejlesztésben forradalmasítja a szolid szoftverek biztonságát.
Ebben a cikkben három népszerű konténer-aláírási megoldást hasonlítjuk össze: Sigstore Cosign, Notary v2 és Docker Content Trust (DCT) (más néven Notary v1). Megismerheted a funkcióikat, képességeiket és azok alkalmasságát a konténer-képek ellátási láncainak védelmére.
Ebben a cikkben megtudhatod mindent a NullPointerExceptions-ről a Javában, beleértve az okokat, a következményeket és, ami legfontosabb, a megelőző módszereket.
Nagyon örülünk, hogy a Snyk a Forrester Wave™: Static Application Security Testing (SAST) Q3 2023-ban, amelyben először vettünk részt, a “Strong Performer” kategóriába tartozik.
A fejlesztőket előtérbe helyező ellátási lánc biztonság célja a potenciális incidensek kockázatának minimalizálása, a fejlesztési folyamat optimalizálása, a együttműködés elősegítése és egy olyan figyelmes kultúra terjesztése, amely az egész ellátási láncon átível.
Ebben a Modern VS Code Extension Development sorozat részben különböző kiterjesztő típusokat, a VS Code kiterjesztők tipikus felépítését és a VS Code kiterjesztők fejlesztéséhez tartozó legjobb gyakorlatokat fogunk megvizsgálni.
Ez a cikk bemutatja, hogy mi a CORS, és néhány felhasználási esetet, valamint a CORS használatának és a kódjának biztonságának tesztelésének legjobb gyakorlatokat.
Fedezd fel a Capture the Flag (CTF) versenyek világát és annak fontosságát a biztonsági szaktudás elsajátításához. Ismerd meg a CTF-ek történetét, jelentőségét és egyedi kihívásait, amelyek a kezdő és a szakemberek számára is felkészítik a valódi digitális veszélyek elleni küzdelemre. Tanulj meg, hogyan segíthetnek a CTF-ek a problémamegoldó és kritikus gondolkodási képességeid fejlesztésében, és különbséget teremts a biztonsági területen.
Szükség van segítségre a FedRAMP úton? A Chainguard FIPS Image-ok az OpenSSL 3.0.8 modulra támaszkodnak, amelyet a NIST 140-2 szabványnak megfelelően ellenőrztek.
Ebben a cikkben többek között megismerheti a Bean Validation különböző alkalmazási területeit, beleértve azt, hogyan lehet azt a Spring Boot-ban implementálni, így hatékonyan tudja használni az Ön projekteiben.
A Chainguard, amely vezető SBOM (Software Bill of Materials) eszközöket kínál, és együttműködik kormányokkal és ipari partnerekkel, nyílt forráskódú biztonsági intézkedéseket fejleszt.
Ebben a cikkben átfogóan bemutatjuk a web cache-ot mérő támadások és azok működése. Beszélünk arról is, hogy melyek a leghatékonyabb védekezési stratégiák, amelyek segítenek megóvni a web alkalmazásainkat.
Ellenőrizze a hamis pozitív biztonsági résekkel a Chainguard innovatív eszközök segítségével, hogy a valós veszélyeket azonosítsa és védenie tudja a szoftvert.
Üdvözöljük a naptárunkban, amely a LLM-ekhez tartozó OWASP Top 10-et tartalmaz, ahol a OWASP által azonosított legfontosabb biztonsági kockázatokról fogunk beszélni.
A Fetch the Flag, a Snyk által szervezett éves Capture the Flag (CTF) verseny, több ezer résztvevőt világszerte együttesen hoz össze a CTF feladatok megoldására, a biztonsági készségek fejlesztésére és a szórakozásra… és 2023-ban ismét megrendezzük!
Az idei AWS re:Invent-en a Mic McCully, a Snowflake termékbiztonsági igazgatója, Jacob Salassi-val beszélgetett. Olvasson tovább, hogy megtudja a Jacob és a csapata által kidolgozott gyakorlatokat, amelyek egy sikeres alkalmazásbiztonsági programot hoznak létre.
Az AI-alapú fejlesztés lehetővé teszi a fejlesztők számára, hogy hatékonyabban hozzanak létre szoftvert, és megtanulják, hogyan használják az AI-t a kód írásához, teszteléséhez és ellenőrzéséhez, miközben biztosítják a biztonságot.
Az nemzetközi macska nap alkalmából, egy kvizet hoztunk létre: Milyen (védő) macska vagy? És miközben tesztelsz, mondd el a macskádnak, hogy mi köszöntjük, és adj neki egy jutalomfalatot mi nevében!
Az AWS re:Invent 2023-on rögzített, ebben megtudhatja, hogyan használja az Okta a Snyk-et, hogy megkönnyítse a biztonsági komplexitást az Auth0 fejlesztők számára.
Ebben a blog bejegyzésben részletesen bemutatjuk, hogyan használható a JLink a Docker image méretének optimalizálására, az alkalmazások biztonságának és teljesítményének javítására.
Javítsa Python biztonságát! Tanulja meg, hogyan forradalmasítja a Chainguard új adatkönyvtára a rosszindulatú szoftverek detektálását Python környezetekben.
Ebben a bejegyzésben megvizsgáljuk a GitOps alapvető elveit, azt, hogyan javítják az alkalmazások biztonságát, és azt, hogyan segíti a GitOps gyors változtatási folyamata a hatékonyság növelésében.
augusztus 8-án a .NET közösség tudomára jutott, hogy a Moq nevű tesztelő könyvtár a fejlesztők e-mailjait a fejlesztési gépeikről szedi ki és küldi harmadik felek távoli szervereire.
A Snyk fokozatosan bevezeti a Jira Security App-et, és jelentősen javította a felhasználók számára elérhető funkciókat és lehetőségeket. A Snyk Security a Jira Cloud-ban gyorsan vezető szerepet tölt be a biztonság terén a Jira-ban.
Mivel a Snyk és a GitGuardian közötti partnerség folyamatosan erősödik, közösen kidolgoztunk egy új útmutatót, amely azokat a kulcsfontosságú biztonsági szempontokat és eszközöket azonosítja, amelyek segíthetnek kockázatkezelésben és kód védelmében.
Fedezze meg a kulcsfontosságú SSDF biztonsági önellenőrzési űrlapot, amely a CISO-k számára fontos eszköze a biztonsági megfelelőség megértéséhez és javításához.
Ez a cikk a DOM-ot átírás (DOM clobbering) fogalmát vizsgálja, és olyan stratégiákat kínál, amelyek segítségével biztonságosabb és megbízhatóbb webalkalmazásokat lehet létrehozni.
Csatlakozzon a Hacker Summer Camp-hez: Egy hely, ahol a biztonsági szakemberek kipróbálhatják a legújabb biztonsági stratégiákat, tanulhatnak és együttműködhetnek.
Az SEC által elfogadott új szabályozások, amelyek a nyilvánvalóvá váló vállalkozásokban a kibertámadás kockázatának menedzselésére, stratégiájára, irányítására és incidensjelentésére vonatkoznak, egyértelműen mutatják, hogy szükség van jobb meghatározásokra.
A szoftverek ellátási láncának biztonsági eszközök számos funkciót kínálnak a potenciális kockonak és veszélyeztetéseknek az azonosításához és csökkentéséhez, és kulcsfontosságú szerepet játszanak a szoftverek ellátási láncának integritásának és biztonságának megőrzésében.
Ez a útmutató bemutatja, hogyan lehet biztonságosan konténerbe helyezni – vagy, pontosabban, “Dockerizálni” – egy PHP alkalmazást. Emellett használhatja a Snyk-et, egy fejlesztői biztonsági platformot, amely modern alkalmazásokhoz biztonsági eszközöket biztosít a veszélyek azonosításához és automatizált javításához.
A Snyk olyan eszközöket biztosít a veszélyes helyzetek detektálására és a SBOM-ek (Software Bill of Materials) létrehozására, ezzel a szervezetek segítenek a METI útmutatásában megállapított követelményeknek való megfelelésben. Ez a blog bemutatja, hogyan segíthet a Snyk a METI útmutatásának követésében.
Ez a cikk útmutatást nyújt a TLS kapcsolat beállításához a Kubernetes klusterben futó alkalmazásokhoz, és átfogó ismeretet biztosít a TLS-ről és annak fontosságáról a alkalmazások és az adatok védelmében.
A fejlesztők a WebAssembly-t azért használják, mert képes gyorsítani a komplex algoritmusokat, lehetővé teszi a játékokat és multimédiás alkalmazásokat, valamint biztonságos sandboxot biztosít. De a WebAssembly használat előtt elengedhetetlen figyelembe venni a biztonsági szempontokat és a kockázatok mérséklését.
A Chainguard segítségével navigálhat a homályos CVE-k, a tar-fájlok és a megbízhatatlan bemenetek között, és biztonságos programozási gyakorlatokat valósíthat meg.
Olvassa el a Snyk 2023-as “Open Source Security” jelentését, hogy megtudja, miért továbbra is aggályok vannak az AI-val, a hamis pozitív eredményekkel és a lassú biztonsági eszközök alkalmazásával kapcsolatban, ugyanakkor az gyorsabb javítások és a ellátó lánc biztonságának előrehaladása kedvező jelzések az nyílt forrású biztonság terén.
Az Elastic és a Chainguard együttműködve fejlesztenek a szoftverek ellátási láncának biztonságát és az SLSA (Supply-chain Security Assessment) értékelést.
Akárhol is vagy a méretben biztonságosra való útod során, itt van négy legjobb gyakorlat, amelyet azonnal alkalmazhatsz, hogy közelebb kerülj az üzleti szintű biztonsághoz.
Ebben a bejegyzésben bemutatjuk, hogyan használhatod a Snyk-et a CI/CD folyamataidban, hogy gyorsan azonosítsd a biztonsági problémákat, és lehetővé tedd, hogy a fejlesztőid korábban, mielőtt a termékbe kerülnek, megoldják ezeket.
Ebben a bejegyzésben megvizsgáljuk, hogyan javíthatja az AI a szoftverfejlesztési ciklust (SDLC), és milyen veszélyek merülhetnek fel, ha az AI-t Önök alkalmaznak a meglévő folyamataikban.
Ez a blog részletesen bemutatja a Swift-ben előforduló deserializációs hibákat, amelyek a népszerű API-k, a NScoding és a NSSecureCoding használatakor keletkezhetnek, valamint azt, hogyan lehet ezeket helyesen megelőzni.
Ebben a cikkben részletesen bemutatjuk, hogy a “XS leak”-ek mit és hogyan keletkeznek. Ezután megvizsgáljuk néhány gyakorlati példát arra, hogyan lehet őket megakadályozni.
Az Open Container Initiative πρόσφαan jelentette be egy listát, amelyben a hamarosan megjelenő OCI Image és Distribution Specifikációk v1.1-ben bevezetett fő változásokat találhatók.
Ebben a cikkben megtudhatja, hogy milyen biztonsági kockázatok veszélyeztethetik a CI/CD folyamatot. Megtanulja, hogyan építsen olyan folyamokat, amelyek ellenállóak az támadásokkal szemben, és hogyan tesztelheti őket a biztonságuk ellenőrzésére.
Az FAA (TSA) erősíti a repülőterek és repülőgépek biztonságát. Tudjon meg, hogyan segíti a Chainguard Images a új szoftverfejlesztési követelmények megválaszolását.
A webhooks egy visszaküldő integrációs technika, amely lehetővé teszi a tájékoztatók, például esemény értesítések küldését és fogadását közel valós időben. Ebben a útmutatásban egy GitHub webhookot implementálunk Node.js-ben, amely képes felismerni, amikor a felhasználók kódot küldenek egy repóztárba.
Ebben a bejegyzésben a CI/CD folyamokról és arról, hogyan lehet őket konfigurálni a fejlesztési folyam során a biztonság integrálására, fogunk beszélni.
Tekintse meg a 57%-os kép-méret csökkenést, mivel a biztonsági funkciók alapból be vannak építve, valamint a 97%-os CVE-csökkenést a جديد Chainguard Pulumi Image segítségével.
Ebben a bejegyzésben megbeszéljük az npm postinstall-t, az ehhez kapcsolódó legutóbbi biztonsági incidenseket, és azt, hogyan védd a érzékeny adatokat, amelyek a biztonsági npm-hez tartoznak.
Szeretettel közöljük, hogy a Project Collections elérhetővé vált. A Project Collections célja, hogy Ön és csapata a saját igényeire szabott projektek gyűjlesztését támogassa, miközben a gyűjlesztéshez tartozó műveleteket is elvégezheti.
Ahogy az alkalmazások és projektek bővülnek, úgy növekszik a titkok védelmére is szükséges. Tanulja meg a legjobb gyakorlatokat és eszközöket, amelyekkel titkosításokat biztonságban tarthat.
Egy nemrégiben végzett kutatási projektek során a Snyk és a Redhunt Labs célja, hogy részletesebben megértsék a népszerű GitHub-repositorok biztonsági helyzetét. Olvass tovább, hogy többet megtudd.
Kapcsolódjon a Chainguard Academy legfrissebb híreihez, beleértve az SLSA, SSDF és más témákhoz kapcsolódó új tervezési és szoftverbiztonsági forrásokat.
Ebben a bejegyzésben megvizsgáljuk, hogy az Kubernetes Pod Security Standards mit jelent, megmutatjuk, hogyan alkalmazza a Pod Security admission controller a szabályokat, és megvizsgáljuk a különböző szabályok használati eseteit.
Ez a hónapban elindítottuk a “Patches of Pride” kampányunkat, hogy ünnepeljük a Szexualitás és Nemek Egyenlőség Hétjét szép formában! A Queer@Snyk Részvénycsoport (SRG) tagjai képeket küldtek háziállataikról, amelyek tükrözik a Szexualitás és Nemek Egyenlőség Hétjének szellemet.
Fedezze fel, hogyan segíthetnek a Chainguard Labs által fejlesztett, ismeretlen biztonsági hiányosságokkal rendelkező kontent a kormány számára a szoftverek gyorsabb fejlesztésében.
Ebben a bejegyzésben, Snyker Sherica R. Bryan elgondolkál a Juneteenth jelentőségén, arról, mit jelent a szabadság, és arról, hogy milyen munkát igényel a szabadság megőrzése.
Az egyik módja annak, hogy a Java biztonság fejlődött (vagy hanyatlott, attól függően, hogy kit kérdezed), az SecurityManager eltávolítása. De miért fontos ez? Van-e valódi ok aggodalomra? Ez a cikk segítsége lesz, hogy ezekre a kérdésekre válaszolhass.
A Chainguard vezérigazgatója, Dan Lorenc és Chris Hughes, az Aquia CISO-ja és alapítója, valamint a CISA kutatója, a közelgő szoftver-önellenőrzési űrlapot megvitatják.
Ma áttekintjük a TSD 5 epizódját, melyben a legfontosabb biztonsági szakértőkkel beszélgetünk, és meghallgatjuk, mit mondanak a biztonsági szakértők és a biztonsági kultúra megteremtéséről.
Nagyon örülünk, hogy tudatjuk, hogy a Snyk integrálódik az Amazon EventBridge-szel, hogy lehetővé tegye a biztonságos, nagyszabású alkalmazásfejlesztést.
A legújabb Snyk integráció az AWS Security Hub lehetővé teszi a biztonsági és üzemeltetési csapatok számára, hogy különböző alkalmazási biztonsági eseményeket figyeljék és kezeljék, például a kritikus biztonsági hiányosságokat, amelyek egy termelési környezetben felmerülnek.
A legújabb videónk a Snyk Partner Speak sorozatból bemutatja, hogyan működnek együtt a Snyk és a Dynatrace, és milyen kiegészítő képességeket nyújtanak a fejlesztői SecOps életciklus különböző részeinek.
A Snyk örömmel jelent meg, hogy szándékunkat nyújtotjuk az Enso felvásárlására, akik az alkalmazásbiztonsági helyzet kezelés (ASPM) területén vezető szerepet töltöttek be.
Nagyszerűen örülünk, hogy bemutathatjuk az Insights-et, egy egyedülálló funkciót, amely az alkalmazásokhoz kapcsolódó intelligens információkat biztosít az alkalmazásokhoz, lehetővé téve a fejlesztő- és biztonsági csapatok számára, hogy hatékonyabban kezelhessék az alkalmazásuk biztonságát azáltal, hogy azokat az problémákat azonosítsák, priorizálják és kijavítsák, amelyek nagyobb kockázatot jelentenek!
Új, nyílt forrású eszközt, a parlay-t mostocsátuk ki, amely lehetővé teszi az SBOM-ek kiegészítését további információkkal. Ebben a bejegyzésben példákat és egy útmutatást adjunk, amely segít elkezdeni.
Cégek, mint a Capital One, a Twilio és az Uber is súlyos veszélyt jelentő AWS-szel kapcsolatos incidenseket tapasztaltak. Tanulj a tapasztalóikból, és megakadályozd, hogy ugyanaz történjen veled.
Ünnepeljenek a Chainguard-dal, amely 5 évnyi SBOM (Software Bill of Materials) munkát eredményezett, és visszatekintenek a szoftverek összetevőinek kezelésének történetére.
A Snyk Security a Jira Cloud-ban elérhető az Atlassian Marketplace-ben, és építi tovább a Bitbucket Cloud-ban széles körben használt natív integrálást.
Csatlakozzon a Chainguardhoz és az ipari vezető szereplőkhöz a Cloudsmith által szervezett első Unpacked virtuális konferencián, amely a szoftverek ellátási láncának biztonságával foglalkozik.
Az etikus hackelés a potenciális biztonsági problémák megtalálásához használják a számítógépes rendszerekben és hálózatokban. Ebben a cikkben átfogóan bemutatjuk a technikákat és eljárásokat, amelyeket az etikus hackerek gyakran használnak.
Tudjon meg, hogyan hozták létre a Chainguard mérnerei az OpenJDK csomagok sorát, hogy teljes eredetny követhetőséget biztosítsanak a teljes Java ökoszisztémában a Wolfi segítségével, a forráskódból.
Tudjon meg a különböző eszközökről, amelyeket az etikus hackerek használnak a gyengeségek megtalálásához, és a legnépszerűbb 10 eszköz listájáról, amelyeket az etikus hackerek jelenleg használnak.
Ebben a cikkben megvizsgáljuk, hogyan működik az LDAP-injektálás, a támadás lehetséges következményei, valamint a különböző módokat, amelyekkel az alkalmazásokat ezen a támadás ellen védhetjük.
Nagyon örülünk, hogy bevezetjük az új Snyk alkalmazást a Slack-hez, amely értesítéseket küld a csatornákban, amelyeket a csapatlarınız a biztonsági problémák megoldására használnak a kódjukban, nyílt forrású függőségeikben, tartályokban és felhőalapú infrastruktúrában.
A mentális egészségtudatosság népszerűsítésének érdekében kérdeztük több Snyk alkalmazottját, hogy kérjenek egészségügyi tippeket, amelyek segíthetnek másoknak. Íme a beszélgetéseink legfontosabb következményei.
A Chainguard Labs bejelentette a Speranza-t: Használható, magánszféra-barát szoftver aláírás, amely segíti a felhasználhatóság és a magánszféra egyensúlyának megteremtését a szoftver aláírási technikák esetében.
Az Ázsiai-amerikai és Pasifiki-szigeteki Kultúra ünnevére, szeretnénk a közösségben fontos kérdésekről szóló ismeretek és a megemlékezés együttes formálásával a Snyk-ben található Ázsiai közösség tagjainak hangját erősíteni.
Ebben a cikkben megtudhatod, hogy mi a adatbázis-biztonsági incidens, és hogyan tudod megakadályozni az adatbázis-biztonsági incidenseket, amikor szoftvert tervezel és fejleszt.
Nagyon örülünk és büszkék vagyunk, hogy tudatjuk, hogy a Gartner a 2023-as Magic Quadrant for Application Security Testing jelentésben a Snyk-et a Leaders kvadrantban részesítette elismeréssel.
Megalkoztunk egy jelszómentes tartályképtár-rendszert, amely a biztonságra összpontosít, és ezt használva biztosítjuk a felhasználóink számára a folyamatos termékfejlesztés és új funkciók bevezetése alapját.
Örömmel jelentjük meg a Snyk Open Source és Snyk Container biztonsági intelligencia bővítését, amelyben beépítettuk a EPSS (Exploit Prediction Scoring System) rendszert.
Kövesse lépésről lépésre szóló útmutatást, amely segítségével JavaScript és Node.js alkalmazásokhoz egy SBOM-t generálhat a Snyk API vagy CLI segítségével.
Olvassa el az áprilisban megjelent legújabb nyílt forrású szoftverek biztonságral kapcsolatos híreket, beleértve a SLSA 1.0-t, a Sigstore + npm-et, valamint az OpenVEX első találkozóját, és még sok más!
Ebben a Snyk Ambassador, Mohammad-Ali A’râbi által írt bejegyzésben, GitHub Actions segítségével Docker-lemezeket fogunk építeni, majd biztonsági sérültek után ellenőrizni.
Örömmel jelentjük be a Snyk Top 10 Kód-gyengeségek jelentésének megjelenését, amely a hét legnépszerűbb programozási nyelven előforduló leggyakoribb gyengeségeket tartalmazza.
A Chainguard Images kiterjesztett kínálattal, dedikált regisztrálással és proaktív biztonsági értesítésekkel erősíti a vállalati fejlesztési csapatok támogatását.
Tudjon meg a Snyk Recharge-ról – egy kezinitiv, amely lehetővé teszi a Snyk alkalmazottak számára, hogy egyszerre időt szánjanak a mentális és fizikai egészségükre, biztosítva, hogy mindannyian erre összpontosítsunk.
Egy Snyk által szervezett fórumon beszéltünk az alkalmazásbiztonsági programok kialakításának előnyeiról és hátrányairól, valamint arról, hogyan segít a Snyk az ebben a folyamatban.
Nagyon örülünk, hogy közösségi platformunkon Snyk és a New York Egyetem, Tandonmérnöki Kar között megállapodást kötöttünk, amely egyedülálló lehetőséget kínál a hallgatóknak, hogy fejlesszék a fejlesztői biztonsági készségeiket.
A Snyk örömmel együttműködik újra a ServiceNow-szal, hogy támogassa a ServiceNow Application Vulnerability Response-ben megjelenő következő funkciót, amely biztonságosítja az alkalmazásait és a hozzá tartozó szoftverek listáját (SBOM).
Örömmel jelentjük be a DevSecOps életciklus támogatást, amely a Snyk Container és a Dynatrace adatainak és a vizualizációs képességeinek együttes felhasználását lehetővé teszi, így jelentéseket hozhatunk.
Ebben a cikkben feltérképezjük az XML-hez kapcsolódó biztonsági hiányosságokat, és megtudjuk, hogyan lehet ezeket megelőzni, hogy megakadályozzuk az alkalmazási adatok sérülését.
Az áprilisban megrendezett SnykLaunch eseményen bemutattuk legújabb képességünket, amely a mesterséges intelligencia segítségével lehetővé teszi, hogy a fejlesztő egy egyszerű kattintással a fejlesztői környezetben kapjon javaslatot, és automatikusan implementálja azt a kódban. Ma örömmel jelentjük, hogy ez az AI-alapú javítási funkció most elérhető nyitott betában!
Örömmel és büszkén jelentjük, hogy a Snyk a CNBC 2023 Disruptor 50 listájára került, miután 2021-ben először szerepelt a listán, és 2022-ben a “Top Startup for the Enterprise” kategóriában is helyet kapott.
Amikor a fejlesztőknek URL-ekkel kell dolgozniuk, gyakran Java-t használunk. Azonban, mivel ez gyakran használatos, az támadók kihasználhatják a hibáit. Ezért, hogy minimalizáljuk a kárt, URL-validációt kell implementálnunk JavaScript alkalmazásainkban.
Szeretnénk, hogy a Snyk mérnöki kultúrája meghatározza, ahogyan a szoftver mérnökjeink megközelítik a problémamegoldást, az innovációt és a együttműködést. Térjen be a értékaink, ahogyan érvényesítjük őket, és ahogyan ez segíti a sikereinket.
A CISA javaslatú önellenőrzési űrlap tisztázza a szoftverfejlesztők számára szükséges minimum követelményeket, amelyekkel az OMB memorandum M-22-18 rendelkezéseit betartani kell.
A Chainguard Vancouverben, az OSSummit NA-n, 2024. május 8-12 között lesz. Nézze meg előadásainkat és workshopjainkat, és ismerkedjen olyan nyílt forrású projektekkel, mint a Wolfi, a Sigstore és mások.
Az 5-ös nap tiszteleg, egy távoli galaxisban szolgáló Birodalmi katona történetét mutatjuk be, amikor a szervezetének legsötétesebb napjáról és arról, hogy mi történhetett volna másképp, elmélkedik.
Ez a cikk több HTTP-fejrázatot kiemeli, amelyek befolyásolják a biztonságot, és javaslatokat tartalmaz arra, hogyan használhatók az HTTP válaszfejrázatok a webalkalmazások biztonságának megőrzésére.
Mostanában megjelent egy új Snyk Partner Speak videót, amely bemutatja, hogyan működnek együtt a Snyk és a ServiceNow, hogy teljes áttekintést nyújtsanak az alkalmazásod biztonsági helyzetéről.
Ebben a cikkben új Java alkalmazást fogunk létrehozni és néhány példa szöveget fogunk ellenőrizni, hogy bemutassuk, hogyan működik a JavaBean ellenőrzés.
A Chainguard a DHS S&T új, kezdő vállalkozások csoportjának tagja, amely az szoftverek ellátási láncának átláthatóságának eszközök fejlesztésén dolgozik.
A Docker-lemezek létrehozása néha nehéz lehet. Íme alternatív megoldások a tartályok létrehozására, például a ko, Bazel, Nix és apko, valamint azok erősségei és gyengeségei.
Ez a “szállítói lánc” sorozat az OpenSSL-ből tanultak és arról szól, hogy mit kell figyelembe venni, ha a szállítói lánc biztonságát szeretné megerősíteni. Nézzük meg a második részt, és beszéljük meg, hogyan találhatjuk meg – és méginkább, hogyan javíthatjuk – a szállítói láncban található gyengeségeket.
A több felhő biztonsága az alkalmazások, adatok és infrastruktúra több felhő környezetben történő elosztásának biztonságának gyakorlata és stratégiája. Ebben a bejegyzésben megbeszéljük a több felhő előnyeit és néhány szükséges biztonsági szempontot.
A Gartner most récemment azt jósolta, hogy az API-k támadása lesz a leggyakoribb támadásforma. Ez a cikk elmagyarázza, miért fontos az API-k biztonsága, és milyen legjobb gyakorlatokat lehet alkalmazni, hogy a vállalatok jobban védeljék API-jaikat.
Nagyon örülünk, hogy Beth Shea lesz a Snyk első Ügyfélszervezeti vezetője. Beth olyan időszakban, amikor a Snyk fejlesztő-központú megközelítése még fontosabb, mint valaha a kibertér iparág számára, Beth a cég minden szintjén a vevő-központú kultúra továbbfejlesztésének vezetőjeként fog szerepet játszani.
Ez a bejegyzés a biztonsági szakembereink tapasztalait és a fejlesztők biztonsági ismeretek fejlesztéséhez szükséges négy legjobb gyakorlatot fogja meg.
Ebben a két részből álló sorozatban bemutatjuk, hogy mit kell figyelembe venni, amikor az alkalmazásához tartozó forrásokban hibákat keres. Kezdjük azzal, hogy megbeszéljük, hol kell keresni a sérülékeny könyvtárakat, és nézzük meg néhány tippet és trükköt a kereséshez.
A Chainguard és a CNCF együttműködve végezték az Argo és Prometheus biztonsági felülvizsgálatokat, hogy biztosítsák, hogy az nyílt forrású szoftver projektek is alkalmazzák a legjobb biztonsági gyakorlatokat.
A Sigstore policy-controller előnyein való részesüléssel, a Chainguard nyitott forrású egy policy katalógust, amely segítségével javíthatja a ellátási lánc biztonságát.
A Wolfi elfogadva lett a Platform One-ba, az U.S. Air Force DevSecOps platformjába. A Chainguard Images most elérhető a Platform One-on, az Iron Bank konténer-repo-n keresztül.
Ez a cikk bemutatja, hogyan lehet kijavítani a Node.js-ben található deserializációs sérüléseket. Meg fogunk létrehozni sérülékeny kódot, demonstrálni egy támadást, majd kijavítani a sérüléseket.
Ebben a cikkben bemutatjuk, hogyan segíthetnek a fejlesztőkre orientált DAST eszközök az szervezeteknek abban, hogy javítsák a biztonsági tesztelési fedtet, és biztonságosabb alkalmazásokat hozzanak létre.
Ahogy az elmúlt néhány negyedévben beszéltünk, azt vártuk, hogy 2023-ban nehéz kezdetet tapasztalunk, de felkészülve voltunk arra, hogy a második felében gyorsabb növekedést valósítsunk meg. Most már tudjuk, hogy a nehéz piaci körülmények valószínűleg 2024 elejéig is tartanak, ezért újra alkalmazkodnunk kell.
Ebben a blogbejegyzésben megvizsgáljuk, hogy mi a platformmérnök feladata, és kiemeljük a kihívásokat, amelyeket a termékbiztonsági csapatoknak ismerni kell.
Csatlakozzon a Chainguardhoz a KubeCon EU konferencián, amely 2023. április 19-21. között Amsterdamban kerül megrendezésre, és ismerje meg a felhő alapú technológiák iránti legújabb ismereteket.
Az új Snyk Parter Speak videósorozat bemutatja a technológiai partnerekkel való integrációkat, amelyek lehetővé teszik, hogy a Snyk platform illeszküljen az ipari eszközök és munkafolyamatokba.
A Distroless célja, hogy biztonságosabb és hatékonyabb módszert nyújtson a szoftverek csomagolására és futtatására konténerekben, kizárólag a szükséges elemeket felhasználva.
A Snyk frissítése a Docker Desktop kiterjesztésen biztosítja a legújabb Docker Desktop verzióval való folyamatos kompatibilitást. A Snyk Docker Desktop kiterjesztés lehetővé teszi, hogy szkennelje a távoli vagy helyi konténer képét, és azokban található biztonsági rések azonosítását.
Ahhoz, hogy demonstrálják, hogyan lehet a IaC biztonságát egy konkrét eszközkészlet segítségével megvalósítani, a Snyk, a HashiCorp és az Amazon Web Services (AWS) szakértői egy új workshopot hoztak létre, amely azt mutatja be, hogyan működhet egy biztonsági eszköz, egy infrastruktúra-az-kód-megoldás és egy felhőszolgáltató együtt, hogy gördülékeny élményt nyújtsanak a fejlesztők számára.
A Snyk Container csapatnak ezzel a feladattal kellett megküzdenie: adott egy tagot, és kellett analizálnia annak részeit, hogy összehasonlítható legyen más hasonló tagokkal. Ez egy szórakoztató feladat volt, és szeretnénk megosztani, hogyan jutottunk el a végső megoldáshoz, amelyben a regex segítségével időzítettük a szinkron függvényeket!
Ma örömmel mutjuk be a Snyk IaC új funkcióját, amely lehetővé teszi, hogy a kód segítségével (infrastruktúra-mint-kód) felhőbeli problémákat javítsunk, így a Snyk IaC az első megoldás, amely a kód segítségével biztosítja a felhő biztonságát, és tartalmaz javítási útvonalakat a kódon belül.
Nézze meg a legújabb SnykLaunch bemutatóban bemutatott fejlesztéseinket a fejlesztők számára optimalizált biztonsági platformunkban. Nézze meg a teljes felvétet ma.
A Chainguard Enforce lehetővé teszi a szabályok végrehajtását az ellenőrzések segítségével. Tanulja meg, hogyan használhatja ezeket a elveket biztonságos ellátási lánc szabályok létrehozására és végrehajtására.
Nagyon örülünk, hogy a Snyk elnyerte a Red Hat Vulnerability Scanner tanúsítványt, ezzel ismételten egyike azoknak a biztonsági platformoknak, amelyek ezt a tanúsítványt a Red Hat elismerte.
Nagyon örülünk, hogy bemutathatjuk új Snyk Partner Solutions katalógusunkat. Ez az új katalógus, mely célja az alkalmazásfejlesztési projektek gyorsítása biztonságos és hatékony szoftverfejlesztés révén, Snyk és a TAPP tagjaink által fejlesztett, technológiai megoldásokat tartalmaz.
Ebben a bejegyzésben a hollandországi legutóbbi adatvédelmi incidensekről és arról, hogy a fejlesztők mit tanulhatnak ezekből a biztonsági eseményekből, fogunk beszélni.
Az új Chainguard Academy oktatóanyag részletesen bemutatja a Cosign használatát, magyarázza el a manuális folyamatot, és megvizsgálja a Cosign-ban elérhető blob-ok aláírási funkciókat.
A Lead Partner Solutions Architect, David Schott a héttel mutatta be a Snyk működését az Amazon Web Services (AWS) rendszerrel, amely lehetővé teszi a fejlesztési és infrastruktúra szinten a biztonsági rések azonosítását. Nézzük meg a prezentációt és a legfontosabb következtetéseket.
A Chainguard bemutatja a Sigstore-ban található policy-controller előnyeit, amely egy Kubernetes-engedélyező, amely integrálja a Cosign-t és a Sigstore szabványát.
Ez a cikk egy tömeges adatbemeneti gyengeséget egy Node.js projektben mutatja be, azt, hogy egy támadó hogyan tudja kihasználni, és hogyan lehet egy webalkalmazást ettől megvédeni.
Elvárjuk, hogy a mindennapi használatban lévő web alkalmazásokhoz megfelelő adatvédelmi és biztonsági intézkedések legyenek. Ez azt jelenti, hogy nem csak az alapvető biztonsági titkosítás, hanem a tárolt adatok megfelelő védelme és a web alkalmazások fejlesztésének és telepítésének biztonságos környezete is. Ahhoz, hogy ezek az intézkedések megvalósuljanak, a web alkalmazás fejlesztőknek aktívabban kell részt venni a biztonsági gyakorlatokban.
Tudjon meg a Chainguard Image-ről a NATS-szel kapcsolatban, amely a Wolfi-n alapul, ami a konténeres feladatokhoz tervezett, alapból biztonságos operációs rendszerünk.
A Chainguard közösségi platformra (Rekor) vonatkozó felhasználói felület fejlesztése (UI) projektet a Sigstore-nek adományozza, lehetővé téve a felhasználók számára, hogy kényelmesen kereshessenek a nyilvános Rekor átláthatósági naplóban.
Ebben a cikkben szeretnénk megosztani egy szélesebb képet arról, hogyan figyel és értesíti a Snyk biztonsági csapat a rosszindulatú csomagokkal kapcsolatos biztonsági incidensekről.
A Chainguard úgy gondolja, hogy a nyílt forrás fontos, és ezt komolyan vesszük. Nézze meg, hogyan vettünk részt a nyílt forrású biztonságban a 2023-as első felében.
Ebben a cikkben összefoglaljuk, amit a Techstrong Research megtalált, amikor kérdőívet készítettek a Snyk közösségének, amely DevOps, felhő alapú, biztonsági és digitális átalakításra összpontosító olvasókból áll, az SBOM-ekről és az ellátási lánc biztonságáról.
Ez a héten a Docker 10. évfordulója volt. Nézzünk vissza, hogy mennyit változott, és hallgassunk néhány történetet arról, hogy az emberek hogyan tapasztalták a konténeres világ felé vezető utat.
Nagyon örülünk, hogy most elérhetővé tettük a Snyk Top 10-hoz tartozó, nyelvenkénti útmutatókat a Java, JavaScript, Go, .NET, PHP, Python és Ruby nyelvekre.
Ebben a cikkben a legnépszerűbb 10 AWS-es hibákról és azok kijavításának módjáról beszélünk. Töltse le a biztonsági hibák részletes összefoglalóját, hogy többet megtudjon.
A SLSA követelményekből származó kérdésekkel, az OpenSSF, Rust és Eclipse közös kérdőíve alapján szerzett adatok, amelyek a szoftverek ellátási láncának biztonságos gyakorlatok elfogadásával kapcsolatosak.
Ez a útmutató bemutatja, hogy a Django alkalmazásokban hogyan keletkeznek a XSS-kár, és mit lehet tenni a nende elleni védelem érdekében. Ezenkívül megtudhatja, hogyan használhatja az ingyenes biztonsági eszközöket a XSS-károk korai és hatékony detektálására és javítására a fejlesztés során.
Ebben a käsztárban, amelyet a fő informatikai biztonsági igazgatók (CISOs) számára készítettunk, három tanácsot talál, amelyek segítenek a biztonsági kultúra kialakításában az egész szervezetben.
Ebben a cikkben három népszerű keretrendszeret – Express.js, NestJS és Fastify – fogunk megvizsgálni, és értékelni fogjuk, hogy mennyire illeszkednek a Node.js biztonsági legjobb gyakorlatokhoz.
A Chainguard egy hibát talált a GitHub Actions-ben, amely megkerüli a megengedett Workfol-beállításokat, felhasználva a forkolt adattárakból származó commit-eket. Olvassa el a jelentést.
Akár fejlesztő, akár egyszerűen csak érdeklődsz a Java-ban a biztonsággal kapcsolatban, ez a cikk információkat és betekintést nyújt, amelyek segítenek a Java alkalmazataid biztonságának megőrzésében.
Futtassa a Postgres-t, amely most elérhető egy Chainguard képként, egy biztonságos konténerképen, amely a Wolfi-n alapul. A biztonságos Postgres képeket alapból, és 90%-kal csökkentse azok méretét.
Az “Snyk in 30” című legutóbbi democast-om során bemutattam, hogyan lehet egy alkalmazást létrehozni, kezdve egy fejlesztői környezetben, és a felhőben futó élő alkalmazásig. Ezen a folyamon bemutattam, hogyan illeszkedik a Snyk a valós fejlesztő által használt eszközökbe.
Nézze meg a 10 legfontosabb kihívást és kockázatot az AWS biztonságában. Kövesse a legjobb gyakorlatainkat, hogy biztonságosítsa az AWS környezeteit, és elkerülje a biztonsági hibákat vagy rossz konfigurációkat.
A kibertér biztonsági higiénia az olyan szokások kialakításának folyamata, amelyek segítenek védeni az online veszélyek ellen. Használja a listánkat a legjobb gyakorlatok megvalósításához.
A mai biztonsági csapatok hogyan oldják meg a kihívásokat és hogyan teszik lehetővé a biztonságos szoftverfejlesztési gyakorlatokat? A Snyk olyan világkategóriás biztonsági vezetőket kérdezett, hogy megtudja. Nézzük meg a tippjeiket a biztonságos fejlesztési gyakorlatok bevezetésére.
A CVE-2023-1065 a közepes szintű biztonsági hiány, amely nem jelenti közvetlen biztonsági kockázatot a felhasználó számára, és a felhasználói adatok nem kerülhettek kinyerésre, de következményként irreleváns adatokat hozhatott létre egy Snyk szervezethez, ami viszont más, releváns biztonsági problémákat is elfedhet.
Ebben a cikkben megnézzük a worker-thread-ek hibáit és azt, hogyan különböznek a többi programozási nyelvben található több-thread-os implementációktól.
Ebben a bejegyzésben Calum Hutton által végzett kutatást fogjuk bemutatni, amely során a Snyk Code segítségével a nyílt forrású projektekben található YAML dekódolási problémákat próbálják azonosítani.
Ebben a bejegyzésben bemutatjuk a JavaScript sandbox biztonsági kérdéseit, különös tekintettel a Node.js VM modulra, és megmutatjuk, hogyan lehet ezeket kezelni.
Ebben a bejegyzésben megosztjuk veletek néhány tippet és trükköket, hogy be tudj lépni a technológiai iparban, és bemutatjuk a nagyszerű álláslehetőségeket, amelyeket más vezető technológiai vállalatokkal közösen hirdetünk a The Big Fix keretében.
Ahogy a világ egyre változatosabb építészeti szempontból, mi a Chainguardnál szeretnénk biztosítani, hogy a felhasználóink rendelkezzenek azokkal az eszközökkel, amelyekkel biztonságban maradhatnak.
Ebben a bemutatóban megtudhatod, hogyan hozd létre a Vue 3 komponenseket a Tailwind CSS segítségével, egy rugalmas cikk-kártya komponens létrehozásával.
A Xavier Egyetem elvégzett hallgatóként szerencsés voltam, mert 2022-es nyári gyakornak sikerült Snyk-nál dolgoznom. Az esperienza megadott számomra elegendő időt és lehetőséget a szakmai fejlődéshez, valamint bevezette a biztonsági iparág világába.
Nagyon örülünk, hogy közösen dolgozhatunk a Dynatraccel, hogy még tovább bővítsük a biztonsági állapot információkkal rendelkező megfigyelési lehetőségeket.
Ebben a bejegyzésben megvizsgáljuk a Python setattr() függvény által okozható potenciális kockázatokat, és megbeszéljük, hogyan lehet elkerülni a Mass Assignment-os hibákat a alkalmazásában.
Az alábbi elemzés, amelyet Snyk nyitott forrás és nyitott szabványokért felelős vezetője, Daniel Appelquist írta, megvizsgálja a “szállítókör biztonság” kifejezés eredetét, és megkérdőjelezi, hogy ez megfelelő-e a mai nyitott forrású szoftverfejlesztési folyamathoz.
Az IDC Innovators jelentés a Chainguard-t az egyik olyan vállalatként mutatja be, amely továbbfejlesztett képességeket kínál az nyílt forráskódú szoftverek ellátási láncának kezelésére.
Tetszik a szoftvered? Ez a Valentin-napon mutasd meg a szoftverednek a szeretetet, javítva az esetleges biztonsági hiányosságokat a nyílt (és zártforrású) kódban, mint a “The Big Fix” részének.
Az SBOM-ok sokkal hasznosabbak lehetnek, ha az NVD széles körben alkalmazza a purl nevetségi rendszert, ami több mint 50%-kal csökkentheti a hamis pozitív eredmények számát.
Ebben a bejegyzésben megbeszéljük, hogyan védekezhetünk a véletlenszerű algoritmusainkkal a kriptográfiailag biztonságos szimulált véletlenszám-generátorok (CSPRNG) segítségével.
Az HAProxy Chainguard kép most elérhető: A Wolfi-n alapul, akár 90%-kal kisebb, a 0 ismert CVE-t célozza, és szilárdisított eszközcsoporttal épített, így memóriabiztos.
Nagyszerűen örülünk, hogy új lehetőséget nyitunk meg a Atlassian-nal való együttműködésünkben. Az új Snyk integráció a Jira Software-ben a biztonságot és a együttműködést hozza az Atlassian felhasználóknak a fejlesztési ciklus minden szakaszában.
CloudNativeSecurityCon: Marina Moore & Zack Newman a Sigstore és a The Update Framework (TUF) használatával a szoftverek ellátási láncának biztonságát szolgáló ellenőrzési szabályok létrehozásáról
A Snyk IaC most 10+ szabvánnyal is támogatott, beleértve az AWS, Azure és Google Cloud-hoz tartozó CIS Benchmarks-eket, a SOC 2, PCI DSS, ISO 27001, HIPAA és másokat.
A Kubectl hozzáadva a Chainguard Images katalógushoz. A Chainguard által létrehozott Kubectl-image 75%-kal kisebb, mint az általában használt, és az egyetlen támogatott image, amely arm64 támogatást kínál.
A Chainguard és a BoxBoat, melyek az IBM tulajdonában vannak, partnerségre lépnek, hogy vállalkozásoknak végigívelő biztonsági megoldásokat kínáljanak, és a szoftverfejlesztési életciklus során a biztonságot is megoldják.
A VEX-nek szüksége van az ipar együttműködésére, hogy olyan formátumokat hozzon létre, amelyek beépíthetők a meglévő gyakorlatokba. Az OpenVEX lehetővé teszi a szervezetek számára, hogy a VEX-et alkalmazzák.
Ebben a bejegyzésben három fejlett IntelliJ fejlesztő funkciót fogunk bemutatni, amelyeket a témában tartott előadásaim során a közönség nagyon kedvelte.
A Python számos könyvtárat kínál a hálózati kommunikáció titkosításához és biztonságához. Ebben a cikkben két népszerű lehetőséget fogunk megvizsgálni: a cryptography és a Paramiko.
Jövő héten a Seattle-ben tartó CloudNativeSecurityCon NA 2023 konferencián leszünk. Keresse meg minket a S12-es kiállítóállón, ahol február 1-2-án ajándékokat és a Chainguard Enforce és Chainguard Images bemutatásait láthatja.
Ebben a cikkben szeretném bemutatni a legújabb Nuxt modulomat, amelyet mostanában fejlesztettem, amely segíthet abban, hogy biztonságosabb Nuxt alkalmazásokat hozzunk létre.
A GuessBOM-ok, amelyek visszafordított szoftvereszkopokból generálják, súlyos korlátokat tartalmaznak. A teljes SBOM-ok létrehozásának ideális pontja a build időpontban.
Dank unserer Partnerschaft mit der ISRG ermöglichen wir sicheres TLS durch die Einführung von Rustls in Wolfi, welches jetzt den Standard für die Sicherheit im Speicher in Distributionen setzt.
Nagyszabvánnyal jelentkezünk, amely lehetővé teszi, hogy a Snyk biztonsági információit a ServiceNow munkáltatásba építsuk be. A Snyk Open Source és a ServiceNow Application Vulnerability Response közötti elsőfajú integráció a szoftverek biztonságának szakértői számára lehetővé teszi, hogy áttekintsék az nyílt forrású függőségekben található sepregéseket, és teljes áttekintést nyújtanak egy szervezet alkalmazásának biztonsági helyzetéről.
A Go 1.20 most elérhető a Wolfi és a Chainguard Image-okban. A Go 1.20 új biztonsági funkciói közé tartozik a tar fájlok kezeléséhez tartozó kísérleti “alapból biztonságos” funkció.
A GitHub Container Registry (GHCR)ben egy információfelderítő hiba történt, amely során a privát repók nevek feltárultak. Íme, a hiba felderítésének és kijavításának háttere.
A Chainguard Images most friss verzióban a Python 3.11.1 elérhető, mely minimal, biztonságos alapképeket biztosít a fejlesztők számára, amelyek még rendelkeznek minden szükséges eszközzel a Python alkalmazások telepítéséhez és futtatásához.
Szoftver-szolgáltatási lánc: értsd meg a szoftver-szolgáltatók és a szoftver-felhasználók közötti kapcsolatot, valamint a FOSS (Free and Open Source Software) fenntartók felelősségeit.
A SBOM-ek megfelelnek az amerikai kormány minimum követelményeinek? A mi célunk, hogy egy adatállapotot hozzunk létre, amely szisztematikusan ellenőrizze a SBOM minőségét és ellenőrizze, hogy az NTIA követelményeinek megfelel-e.
Az Vulnerability Exploitability eXchange (VEX) hatékonyan segít a biztonsági hiányosságok felmérésében. Ha SBOM-okkal együtt használják, a VEX javítja az ellátó lánc teljes biztonságát.
A Snyk Learn most récemment egy ingyenes tanfolyagot jelentett meg az OWASP Top 10-hoz, amely a webalkalmazásokkal kapcsolatos legfontosabb biztonsági kockázatok listája.
A Chainguard Images a Bazelt is hozzáadva a támogatott képek listájához. A Chainguard Bazel kép a szükséges minimális csomaghalmaz segítségével épült, így minimalis.
Új évvel, örömmel jelentjük be a Snyk Technology Alliance Partner Program (TAPP)-ba csatlakozó új vállalatok második hullámát, amely lehetővé teszi az alkalmazás- és fejlesztő-centrikus szoftvercégeket, hogy a Snyk megoldásaival a lehető leghosszabb időn belül építsenek, integrálják és piacra hozzák a termékeiket.
2022-ben a Snyk tovább folytatta a fejlesztői központú megközelítésünket a szoftverbiztonság terén, számos fontos fejlesztéssel gazdagítva a meglévő megoldásokat – összegyűjtöttük három fő képességet, amelyek az elmúlt évben bevezetve javíthatják a szoftver-szolgáltatási lánc biztonságát.
Az Open Source Program Office-ok (OPSO) egyre több helyen jelennek meg, ami a valóságban tapasztalható tényekre utal: az nyílt forráskódú szoftver (és szerintem a nyílt szabványok is) óriási szerepet játszik a szoftverek fejlesztésében és karbantartásában, amelyek egyre inkább irányítják a világot.
A Snyk IaC biztonsága a fejlesztőket előtérbe helyező, alkalmazásra orientált megközelítést alkalmaz a felhőalapú infrastruktúra biztonságának megállapítására, az infrastruktúra meghatározásától kezdve, amikor a források a felhőben futnak.
Tudjon meg a Snyk 2022-es kulcsfontosságú AppSec-ös befektetéseiről, amelyek célja a teljesítmény javítása, új ökoszisztémák létrehozása és a vállalati támogatás.
Az Open Policy Agent (OPA) a Chainguard Images-t használja a rendszerek védelméhez. Más vállalatok, mint a Tailscale és a vietnami VPBank is követi ezt az irányt.
A Wolfi mögött. A Chainguard Images most több platformon is elérhető, 64 bites ARM (arm64) támogatással, és folyamatosan bővítik a elérhető architektúrák listáját.
január 4-én a CircleCI, egy automatizált CI/CD pipeline-setup eszköz, biztonsági incidenset jelentett a termékével kapcsolatban, amikor egy figyelmeztetést publikált.
Tudjon meg erről az incidensről, a további lépésekről és a ellátó lánc biztonságáról.
A kulthatlan szoftver aláírás kulcs nélküli (nem kriptográfiai) kulcsokat használ a szoftver aláírásához és ellenőrzéséhez. Kezdje el a Chainguard Enforce Signing használatát, amely Sigstore által támogatott.
Ebben a bejegyzésben megbeszéljük a különböző lépéseket, amelyeket a csapatok bevezethetnek, hogy optimalizálják az AWS-t és egyszerűsítsék a felhőbiztonságot.
A Chainguard az OpenSSF által indított számos fontos kezdeményezés egyik vezető szereplője, többek között a Sigstore és a szoftvereszközök ellátási láncának szintek meghatározása.
Nézze meg részletesen az HTTP Strict Transport Security (HSTS) fejléket, hogy megtudja, hogyan befolyásolja az web biztonságot, és miért használjuk Node.js-ben. Ezután megtudhatja, hogyan lehet az HSTS-t beállítani egy Node.js szerveren.
Új Ruby 3.2-es verziót adtak hozzá a Wolfi és Chainguard képeibe. Jobb WASM támogatás és a yjit fordítóban történő fejlesztések. Kevesebb harmadik fél függőség; könnyebben csomagolható és javítható.
Ebben a cikkben, Node.js és néhány nyílt forrású csomag segítségével, egy biztonságos API gateway-t fogunk létrehozni. Mindössze a terminál, Node.js 14 vagy újabb verziója és JavaScript ismerete szükséges.
Tudjon meg a Snyk fejlesztői biztonsági eszközöiról, amelyek segítenek a képességeit fejleszteni, és megtalálni és kijavítani a kódban és a használt függőségeknél található biztonsági hiányosságokat, így biztonságos alkalmazásokat tud létrehozni.
Kapcsolódjon be Adrian Mouat előadásának eredményeibe a CloudNativeSecurityCon-on, beleértve az ötleteket, hogyan építhetik a cégek biztonságos konténerképeket.
Ez a cikk a Kubernetes NetworkPolicy-t a példa hálózati szabály létrehozásával és a fő paraméterek elemzésével fogja bemutatni. Ezután megvizsgáljuk a gyakori NetworkPolicy használati eseteket, és megtanuljuk, hogyan lehet őket megfigyelni a kubectl segítségével. Végül meg fogjuk találni, hogyan lehet a harmadik fél Kubernetes kiterjesztések segítségével a Container Network Interface (CNI)-t beállítani.
A szoftverek forrásláncának biztonságát megkönnyítő eszközök a szoftverekhez tartozó anyaglisták (SBOMs)? De hatékonyak-e? Kutatást végeztünk, hogy megállapítsuk.
December 8-án Clinton Herget és Simon Maple a Snyk-ből beszéltek Corey Quinnnel, a The Duckbill Group fő felhő-gazdasági szakértőjével. Beszélgetésüket követte humoros megjegyzések az AWS re:Invent-en lévő hosszú kávésorokról, valamint Quinner provokatív állítása, hogy az SBOM-ek (Software Bill of Materials) csak egy fantázma. A blog kiemelten fogja a beszélgetés legfontosabb pontjait, de azok, akik Quinner teljes véleményét és hozzájárulását szeretnék hallani, megtekinthetik a panel beszélgetését.
Az “Snyk in 30” legújabb részében bemutattuk a Snyk Open Source biztonságot, különös figyelmet fordítva az Atlassian Bitbucket Cloud-val való integrálásra.
Nézze meg a Chainguard 2023-ra vonatkozó előrejelzéseit a szoftverbiztonságról, beleértve a szoftverkomponensek listáját (SBOM), a szoftver aláírásokat, a biztonsági adósság csökkentését és más.
A SnakeYaml, egy YAML 1.1-hez tartozó Java-ra tervezett parser és emitter, a CVE-2022-1471 nevű biztonsági résekkel érintett. Ez egy deserializációs hiba, amely lehetővé teheti a felhasználó által irányított kód végrehajtását.
Azokban a bejegyzésekben az Azure Bicep biztonsági alapelveit, beleértve az bemeneti és kimeneti adatokat, a titkosításokat, a Key Vault-ot stb., vizsgáljuk.
Tudjon meg többet a Gorilla Web Toolkit archiválásáról, egy olyan eszközről, amelyet HTTP-alapú Go alkalmazások írására használtak. Ez két fő biztonsági kihívást jelentett.
Egy AWS re:Invent 2022-es eseményen, Omar Peerzada, a Neiman Marcus Cyber Security architektusa elmagyarázta, hogyan alkalmazta a csapatával a Snyk segítségével egy fejlesztő-centrikus biztonsági stratégiát.
Ebben a bemutatóban a Fastify keretrendszerrel, egy Node.js alkalmazásban, fájl feltöltés beállítását fogja megtanulni. Meg fogja tanulni, hogyan működik a fájl feltöltés egy tipikus szerveren, és hogyan kell kezelni a fájl feltöltést egy Fastify szerver alkalmazásban.
A TypeScript-tel és React-tel való programozás számos előnnyel jár, beleértve a könnyebben megalkotható React komponenseket és a statikus típus-ellenőrzéshez szükséges jobb JavaScript XML (JSX) támogatást. Tanulja meg, hogyan lehet biztonságosan programozni TypeScript biztonsági irányelvek segítségével.
Tudjon meg többet a szoftver-szolgáltatási lánc biztonságáról, és arról, hogy ez a téma sokkal szélesebb körű, mint például a Solarwinds és a Log4J esetek.
Ebben a bejegyzésben megvitatjuk a szervezetek által tapasztalt negatív hatásokat, amelyek a különböző eszközök használatából és a biztonsági eszközök egységesítésére való tendenciából adódnak.
Ebben a útmutatóban lépésről lépésre végigmegyünk a Mastodon fiók ellenőrzésének folyamatán, hogy megkaphassuk a megerősítési jelzést és ezzel is bizonyítsuk a fiók legitim pontosságát.
Ebben a cikkben három tanácsot fogunk megvizsgálni, amelyek segíthetnek abban, hogy a fejlesztői biztonsági oktatási programot még hatékonyabbá tegyük, és biztosítsák, hogy kihasználhassa a szoftverfejlesztés biztonságának aranykorát.
Tanulja meg, hogyan minimalizálja a két új, közepes súrlatú (CVSSv3 5,8) sérülésséget a Snyk CLI és IDE bővítményekben: CVE-2022-24441 és CVE-2022-22984. Bár nehéz kihasználni, ezek a sérülések lehetővé tehetik a helyi rendszeren történő véletlenszerű kód végrehajtását. Ismerje meg ezeket a kockázatokat és megtudja, hogyan maradhat biztonságban.
Nagyon örülünk, hogy bemutathatjuk az új Ázsiai-Pazifik (APAC) adatközpontot Sydney-ben, Ausztráliában, amely lehetővé teszi a helyi szervezetek számára, hogy a Snyk segítségével biztonságosítsák alkalmazataikat.
A játékos megközelítés nagyszerű módja, hogy a fejlesztők számára is érdekes legyen a biztonság. TUDNÍJON, hogyan alkalmazták a “The Secure Developer” résztvevői a játékos biztonsági megközelítést.
Ebben a cikkben bemutatjuk a telepítést, a megírást és a tesztelést, amikor először használod a doctest-et Pythonban – ezzel megkapod az összes szükséges információt, amire szükséged van, hogy elindítsd.
Ebben a bejegyzésben megtudjuk, hogyan kell telepíteni és használni a JUnit 5-öt, hogy egységteszteket írjunk bizonyos Java kódokhoz. A teszteink írásához a VSCode integrált fejlesztői környezetet (IDE) fogjuk használni, és a Java 11-et a Maven segítségével fogjuk futtatni.
Ez a cikk bemutatja, hogyan konfigurálhatunk TLS/SSL tanúsítványokat a Kubernetes-ben található Ingress vezérlővel. Beállítjuk egy NGINX Ingress vezérlőt, létrehozunk egy ön aláírt SSL/TLS tanúsítványt, létrehozunk a szükséges szabályokat, amelyek összekapcsolják az SSL/TLS tanúsítványt a vezérlővel, és csatlakoztatjuk azt egy Kubernetes mintaszolgáltatásra.
A kód aláírás az egyik fontos elem, amely biztosítja, hogy a szoftvered biztonságban legyen. Ebben a cikkben 7 okot sorolunk fel, amelyek azt mutatják, hogy Sigstore használata megéri az időt.
Ebben a cikkben megvizsgáljuk a Kubernetes titkosítás kezelésének legjobb gyakorlatait. Nézze meg a Kubernetes biztonsági cikkünket további biztonsági kockázatok és legjobb gyakorlatokért.
Ebben a bejegyzésben összefoglaltuk Walz tapasztalatait a Snyk segítségével a Log4Shell detektálásával és javításával az Atlassian-nál, valamint Silverman mélyebb bemutatását a Log4Shell hatásairól.
Ebben a cikkben beszélünk a közösségi részvétel lehetőségeiről, valamint arról, hogy hogyan tudhatod a karriered fejlesztése mellett a közösségnek is hozzájárulni.
Fedezze meg a modern felhasználói hozzáférést biztosító felhőalapú alkalmazásokhoz szükséges legjobb gyakorlatokat, amelyek a RBAC-t, a biztonságot és a megfelelőséget, az IAM-et, az hozzáférési réteket, az támadásfelület csökkentését és másokat is tartalmaznak.
Kérdeztük a csapatunkban található néhány AWS re:Invent konferencia veteránt, hogy osszák meg tapasztalataikat a mostani kiállítás előkészületeiben. Olvasson tovább, és lássa a tippjeiket a Vegas-ban való túlélésre, valamint az AWS re:Invent 2022-ben való 최대한 kihasználására.
Ebben a cikkben megbeszéljük, hogy az TLS mit jelent, milyen előnyei vannak, és miért van szükséged rá. Ezután bemutatjuk, hogyan lehet a TLS-t Java-ban megvalósítani.
Ma bemutatjuk Snyk új jelentési funkcióinak nyitott betatesztjét, amely már elérhető Snyk ügyfelei számára. Az új jelentési funkciók javított betekintést nyújtanak az alkalmazások biztonsági kockázataiba.
A SnykLaunch-en a terménk vezetői bemutatták a legújabb Snyk fejlesztői-fókuszú termékeihez tartozó funkciókat – beleértve a Snyk Cloud bejelentését. Ebben a SnykLaunch összefoglalóban bemutatjuk a Snyk-hez érkező új és izgalmas funkciókat.
Ebben a bejegyzésben a célom az npm biztonsági gyakorlatok és a JavaScript fejlesztők számára (a TypeScript fejlesztők is) elérhető eszközök bemutatása.
Az Accenture és a Google Cloud szakértői egyrég récemment publikáltak egy fehér papírt, amely a jelenlegi állapotot és a megoldásokat részletesen bemutatja a rohamosan növekvő probléma megoldására. Ez a cikk összefoglalja a fehér papír főbb pontjait.
Tudjon meg, hogyan néz ki egy nap egy CISO (információbiztonsági igazgató) és alapító életéből, amikor Chris Hughes (Aquia CISO és alapító) és Vandana Verma (Snyk) beszélnek.
A feladat a öt alapvető fel, melyik a negyedik: szabályok meghatározása és automatizálása, ahol a szabályokat kódként kezeljük. (A öt részes sorozat negyedik része.)
Ha keres egy hatékony módszert a Ruby on Rails Docker környezet létrehozására a helyi fejlesztési környezetben, akkor ez a cikk szól. Ez egy folytatás a korábbi cikkünkhöz, amelyben bemutattuk, hogyan kell telepíteni a Ruby-t macOS-en a helyi fejlesztéshez.
A felhőtechnológia egyre nagyobb népszerűsége a hatékony felhőbiztonság iránt növekvő igényt teremt. A szervezetek nem csak a biztonsági csapatok méretének növelésével, hanem a “policy as code” megközelítéssel is javíthatják a felhőbiztonsági helyzetüket.
Tudjon meg a legfontosabb öt Docker-szabálytalanság vagy CVE-ről, amelyeket a fejlesztőcsoportoknak figyelemmel kell tartani, és hogyan lehet ezeket kijavítani.
A közelgő OpenSSL kiadás, amely november 1-én kerül kiadásra, egy kritikus biztonsági hibát orvosol. Ez a bejegyzés elmagyarázza, hogyan lehet a hibát az Ön kódjában azonosítani, és leírja a javító lépéseket.
Ahhoz, hogy megértsük, hogyan javítják a biztonságot a fuzzing eszközök, nézzük meg a fuzzing előnyeit, beszéljük meg a fuzzing alkalmazási területeit, és áttekintjük egy példát arra, hogyan működne a fuzzing egy valós teszt során.
A kód tesztelése az első lépés a biztonság megteremtéséhez. Az egyik legjobb mód ennek a kisebb alkalmazáson belüli függvények megfelelő működésének biztosítására a unit tesztek használata, különösen, amikor az alkalmazás olyan, elhagyatott vagy érvénytelen bemeneti adatokat, vagy potenciálisan veszélyes adatokat kap.
A több tréning a CPU-függő feladatokhoz jelentős teljesítménybeli javulást eredményezhet, mivel lehetővé teszi a feladatok párhuzamos végrehajtását. Bár a Node.js nem kínál valódi több tréninget, ugyanakkor a worker threads modul segítségével hasonló megoldást létre lehet hozni. Ez a cikk elmagyarázza, mit csinál, és bemutatja, hogyan használható néhány valódi alkalmazásban.
A Snyk örömmel jelent meg egy új, natív integrációt az Atlassian Bitbucket Cloud-dal. Ez a friss verzió javítja a Snyk funkcióit a Bitbucket Cloud-ban, gyorsabb és egyszerűbb telepítést biztosít.
Curious about what Sigstore, és azok alkotói, az OIDC, Rekor, és más dolgok, mit jelent? Ebben a blogban részletesen megismerhetjük a Sigstore, az OIDC, a Rekor, és más dolgokat!
Tanulja meg, hogyan használhatja a Snyk platform által kínált különböző lehetőségeket ahhoz, hogy az Snyk által talált összes alkalmazás biztonsági hibát közvetlenül a New Relic megfigyelési platformjához küldje.
Ebben a cikkben többet megtudhatsz a szimulált API szerverekről, a szimulált API-k létrehozásához használható eszközökről, arról, hogyan használhatod őket a fejlesztés és a tesztelés felgyorsításához, és arról, hogyan állítsd be egy egyszerű szimulált szervert.
Látogassa meg a Chainguard kiállítóhelyét a KubeCon North America konferencián, amely Detroitban, október 24-28 között van. A Chainguard nulla CVE-vel rendelkező konténerképeket kínál számos nyílt forrású projekthez.
Ebben a bejegyzésben a Snyk nagykövete, Keith McDuffee vezeti el a vitát arról, hogyan segítenek a weboldal-biztonsági mérnökök (SRE-k) a fejlesztési folyamat rendezésében.
Tudjon meg a 2022-es Snyk Ügyfeli Vértéktudás vizsgálatról. Az ennek célja volt, hogy megértsük ügyfeleink legfontosabb értéktényezőit, megértsük, hogyan értékelik a befektetésüket, és megállapítsuk, mennyire mérhető hasnyertek a Snyk platform használatával.
Mint fejlesztő, valószínűleg naponta a nyílt forrás alapú eszközökre támaszkod. De подумали ли вы о további lépésre és az nyílt forrás alapú projektekhez való hozzájárulásra is? Ez a cikk a fő okokat fogja tárgyalni, amelyek alapján dönthet a nyílt forrás alapú projektekhez való hozzájárulásról, az egyszerű használat helyett.
Ebben a cikkben megvizsgáljuk a TLS-t és azt, hogyan használhatjuk a Python-t egy weboldal TLS-tanúsítványának érvényességének ellenőrzésére. Ezután végig fogjuk a lépéseket, amelyek segítségével TLS-t adhatunk a Python alkalmazásunkhoz Linux-on.
Ebben a cikkben megtalálja a Playwright használatának alapjait, a tesztek futtatását GitHub Actions-ból, a Netlify-re való kiépítést és a hibakeresési nyomok megőrzését.
Megfogadtad, és meghallgattuk (és mi ellenőrzöttük az adatainkban). Fedezd fel, hogy miért eltávolítottuk a Snyk Code HardcodedEmail szabályt a Ruby-hoz, és mit jelent ez számodra.
A Chainguard interjúkat tartott, hogy megismerje, a PyPI-t használó adminisztrátorok és hozzászolgáló személyek mit gondolnak arról, hogy a szoftverek elleni védelem eszközei megoldást jelent-e.
Ebben a gyakorlati cikkben meg fogjuk vizsgálni, hogy milyen gyors és egyszerűen lehet Pythonban gyors minőségellenőrzéseket elvégezni a Pylint segítségével – amely az egyik legnépszerűbb minőségellenőrző eszköz. Emellett meg fogjuk látni, hogyan segíthet a minőségellenőrzés abban, hogy a PEP8 kódstílusra való betartást biztosítsuk.
Ebben a cikkben elmagyarázom, hogyan használhatók a DTO-k a modern Java alkalmazásokban, milyen előnyök lehetnek az Ön alkalmazásának, és hogyan segíthetnek a Java DTO-k abban, hogy biztonságosabb legyen, mivel megakadályozzák a véletlenszerű adatleányzást.
Egy bejegyzés az ambasador, Andres Haro-tól, amely a közelmúltbeli biztonsági incidensből tanultakat és azt, hogyan védi meg alkalmazását hasonló támadások ellen, mutatja be.
Az SnykWeek New York során rengeteg beszélgetést hallhattunk a felhőbiztonságról. A nap tartalmazott betekintést a termékfejlesztési tervbe, valamint egy szórakoztató, interaktív hackelő workshopot. Nagyon szerettük az #snykweek-et.
Ebben a cikkben megvizsgáljuk, hogyan használható a Google Ko konténerképek létrehozására, anélkül, hogy Dockerfile-eket, SBOM-okat használnánk, és hogyan integrálható a Kubernetes-szel.
Piros csapatok vs. kék csapatok – hallottuk már ezeket a kifejezéseket, de mit is jelent ez? Ez a cikk bemutatja a piros, kék és lilás csapatok alapjait, és elmagyarázza, hogyan működnek együtt, hogy megerősítsék egy szervezet biztonsági helyzetét.
A CNSA Suite egy olyan algoritmusok gyűjése, amelyeket a titkosításra, a aláírással történő védelemre és a integritás ellenőrzésére használnak, és amelyek minden nemzeti biztonsági rendszer számára szükségesek lesznek. Mit tartalmaz?
Nagyon örülünk, hogy a Snyk a 2022-es Gartner Peer Insights “Voice of the Customer” – Application Security Testing – kategóriában “Customers’ Choice”-ként jutalmazták. Ez a díj az alacsony átlagos értékelés, az felhasználók érdeklődése és az alkalmazás.
Mint egy Snyk felhasználóként, szeretnénk tájékoztatni, hogy egy közepes súlyú biztonsági hibáról (CVSSv3 6.4) a CLI-nkban, amelyre figyelembe kell venni: CVE-2022-40764.
Nagyon örülünk, hogy bejelenthetjük, hogy egy új Snyk UI hamarosan érkezik! Október 12-től, 2022-től kezdve új felhasználói felület változtatásokat fogunk bevezetni a Snyk alkalmazáshoz. Olvasson tovább, hogy megismerje a bejelentéseket.
Ma örömmel hírnünk, hogy bővítjük együttműködésünket a HashiCorp-tal, a Snyk IaC-t a Terraform Enterprise-szel. A HashiCorp jóváhagyásával a Snyk továbbra is azonnali, kontextusspecifikus biztonsági és megfelelési konfigurációs útmutatást nyújt, miközben a Terraform-ban kódol.
2023 szeptember 15-én a Snyk elindította partnerségét a 01Founders-szal, amikor 30 résztvevőt fogadott be a londoni irodájában. Az eseményen panelbeszélés, “capture the flag” kihívás és a Snyk-nél dolgozók sokaságával való kapcsolatépítés szerepelt. Olvassa el a nap összefoglalását!
Ebben a tanfolyamban megtanulja, hogyan kell helyesen telepíteni a Ruby-t a Mac-en, és hogyan kell helyesen telepíteni a Ruby-t a Mac-en. Megtanulja, hogyan kell egy helyi fejlesztési környezetet létrehozni, amely nem ütközik a Brew-val vagy egy meglévő macOS Ruby verzióval.
Elfogytak az olyan időszakok, amikor a biztonsági tesztelést és a biztonsági legjobb gyakorlatok bevezetését egy fejlesztési ciklus végére kellett várni.
Az SPDX 2.3 új funkciókat és fejlesztéseket hoz, amelyek javítják a szoftverek ellátási láncának átláthatóságát és biztonságát. Maradjon a legújabb SBOM szabvánnyal lépést.
Tudjon meg arról, hogy miért fontos a szigorú katasztrófa helyreállítási tesztelés, és melyek a legjobb gyakorlatok a katasztrófa helyreállítási tesztelés biztosításához.
Az OWASP API Security Project 2019-ben kiadott, de 2022-ben is fontos. Tanulja meg, hogyan támadják meg a gyakran használt API-kat, és hogyan védi meg az Ön API-jait.
Tudjon meg a 5 fő fontosságáról, amelyeket a szigorú katasztrófa helyreállítási tesztelés bevezetése során érdemes figyelembe venni, valamint a katasztrófa helyreállítási tesztelési módszerekről.
Fedezd fel a Wolfit, a Chainguard által fejlesztett Linux-distrót, amely célja, hogy mindenki számára könnyebben lehessen biztonságos, sérülékenységek nélküli szoftvereket létrehozni.
A szoftver a digitális technológiák alapja, amelyre mindannyian támaszkodunk, de manapság még soha nem lett ennyire kihasználva. Látja meg, hogyan segíthet a Chainguard Academy.
Az elmúlt néhány napban rengeteg üzenetet kaptam, amelyekben érdeklődtek a Black Hat USA konferenciára vonatkozó tapasztalataim iránt. Ezért ebben a bejegyzésben összefoglalom a konferenciát, hogy részletesebb képet kaphasson arról, hogy milyen előadások voltak, és adhatok hasznos betekintést.
Nagyon örülünk, hogy hivatalosan is köszöntjük a legújabb Snyk nagyköveteinket! Ahogy már talán tudjátok, a Snyk nagykövetei a fejlesztők számára biztonságosabb alkalmazások fejlesztését célul kitűzött biztonsági szakértők.
Keretezi a legjobb gyakorlatokat a Node.js Docker-lemezek létrehozására webalkalmazásokhoz? Akkor eljött a megfelelő hely! Ez a útmutató termékminőségű irányelveket tartalmaz a Node.js Docker-lemezek optimalizált és biztonságos létrehozásához.
A Spotify mérnöki csapat récemment egy blogbejegyzést publikált, amely a Snyk használatát a SDLC-ben történő biztonsági teszteléshez mutatja be. Az alábbi a blog bejegyzés összefoglalója, amelyet a mérnöki vezető, Edina Muminovic írt.
A 2022-es felhőbiztonsági jelentésben a Snyk azokat a legfontosabb kihívásokat mutatja be, amelyekkel a csapatok szembesülnek, amikor a felhő alapú alkalmazásaikat biztonságba helyezik, valamint néhány kulcsfontosságú stratégiát a felhőbiztonság eléréséhez.
Most récemment, nous avons rencontré les dirigeants de l’Onna, afin de discuter de la manière dont ils ont utilisé le Snyk et le Sysdig pour sécuriser le cycle de vie du développement, tout en économisant du temps et de l’argent. Consultez ci-dessous quelques points clés de cette fascinante conversation.
Ez a cikk megvizsgálja, hogyan működnek a ConfigMaps, hogyan használhatjuk a ConfigMaps-eket biztonságosan, és olyan eseteket mutat be, ahol más, biztonságosabb adat tárolásra kell fordulnunk.
A Chainguard az NSA, a CISA és az ODNI fejlesztői útmutatói legfontosabb következtéseit elemzi, amelyek a szoftverek ellátó láncának biztonságának biztosítására összpontosítanak.
Ez az útmutató bemutatja, hogyan lehet C/C++ biztonsági ellenőrzést integrálni a folyamatokba, hogy a fejlesztők kapjanak közvetlenül információkat a biztonsági hiányosságokról és javaslatokat a javításra.
Ebben a cikkben megvizsgáljuk, hogy az API-kapcsolók milyen biztonsági előnyöket kínálnak, és megfogalmazzunk a legfontosabb gyakorlatokat, amelyekkel tovább biztosíthatjuk az API-kapcsolóink biztonságát.
Az XML egy emberi olvasmányos szöveges formátum, amelyet strukturált adatok áthezítésére és tárolására használnak. Ebben a cikkben bemutatjuk, hogyan találhatunk és javíthatjuk az XML entitás-gyanús pontokat.
Van egy hét, ami Las Vegasban zajlik, ahol a legtöbb információszerző és biztonsági szakember összeül a Blackhat, Defcon, Bsides Vegas és The Diana Initiative által szervezett előadásokra, workshopokra és képzésekre – ez a Hacker Summer Camp.
A Snyk-ban a fejlesztőkre összfókuszos biztonsági megközelítést hozták létre. Ezért a NSA, a CISA és az ODNI legutóbbi publikációja is felkeltette az érdeklődésünket. Bár az információ hasznos volt, úgy éreztük, hogy nem volt elég gyakorlati útmutatás a fejlesztők számára. Így, itt van a javaslatunk arra, hogyan lehet a fejlesztőket közvetlenül célzók útmutatásokat javítani.
Liran Tal olyan valós eseteket elemz, amelyek azt mutatják, hogyan lehet legyőzni még a legerősebb nyílt forrású projekteket is. Emellett a nyílt forrású szoftver fenntarthatóságának, a fejlesztők elhárulásának és ezek hogyan befolyásolják a nagyobb fejlesztő közösséget, is megvizsgálja.
A biztonsági szkennereknek korlátai vannak. Tanulja meg, hogyan lehet proaktívan azokat a szoftverekhez tartozó kockázatokat azonosítani, amelyeket a szkanner nem képes detektálni.
A Hack The Box (HTB) egy platform, amely a kibernetikus biztonsági képzést játékos formában kínálja. Ebben a cikkben megbeszéljük, hogyan segíthet a Snyk a Hack the Box és más CTF kihívások megoldásában.
Ebben a bejegyzésben bemutatjuk a .NET alkalmazások konténeresítéséhez tartozó legjobb gyakorlatokat – beleértve a 4.x verziójú keretrendszert. Beszélünk arról is, hogyan használhatjuk a kis képkészítéseket és képellenőrzést, hogy csökkentsük a biztonsági kockázatokat, és eltávolítsuk a konténereinkből a felesleges komponenseket.
Ebben a cikkben megtudhatod, hogyan hozd létre egy Slack bot integrációt, hogyan hozz létre Trigger és Action munkafolyamatokat a Zapierben, hogy üzeneteket küldj egy Slack csatornába, hogyan használhatod a Reddit API kulcsot, hogy hozzáférj a bejegyzésekhez native Reddit Access Tokens és Refresh Tokens segítségével, és még sok más.
Nagyon örülünk, hogy tudjuk, hogy mostantól, amikor a snyk container test/monitor parancsokat használjuk, automatikusan ellenőrzéseket futtatunk a szoftverekben.
Ez a cikk feltárja a konténer izoláció következményeit, és felvázolja a biztonsági gyakorlatokat és a Linux, sandbox és virtuális konténerekhez tartozó módszertant.
Ez a cikk bemutatja, hogyan használható a gRPC egy kliens és szerver közötti kommunikációval, amely két Node.js alkalmazást használ. Emellett kiemeljük a biztonsági intézkedéseket, amelyek szükségesek, ha a gRPC-t használja a kommunikációhoz a szolgáltatásában.
Biztosítsa szoftverének ellátási láncát a Chainguard szakértői útmutatója és eszközökkel: Tanulja meg, hogyan védd meg a szoftvert a fejlesztéstől a telepítésig.
Ez a cikk foglalkozik a Docker-ben található titokkezeléssel, a legjobb gyakorlatok és a használatukkal kapcsolatos potenciális kockázatok elemzésével.
Ma új tartálybiztonsági útmutatót és jelentést 발표ítunk – amelyet partnereink, a Sysdig kanssa készítettünk. Ebben a bejegyzésben bemutatjuk a tippeket, amelyek segítenek sikeresen megküzdeni a tartálybiztonsági kihívásokkal, a három alapvető elvre összpontosítva.
Ebben a blogbejegyzésben azt szeretnénk demonstrálni, hogy bizonyos esetekben, még akkor is, ha biztonságos API-t használunk, bizonyos parancsokat lehet injekció-argumentációs lehetőségekkel végrehajtani.
Bár a Drupal 9-ből a Drupal 10-be való átállás várhatóan sima lesz, nem hagyhatjuk figyelmen kívül a biztonságot. Ezért ebben a cikkben megvizsgáljuk a Drupal 10 biztonságának 5 módját.
Ez a cikk megvizsgálja, hogy az nyílt forráskód hogyan hoz létre gyengeségeket a szoftverek ellátási láncában. Emellett kiemeli, hogyan lehet az C++ nyílt forráskód biztonsági gyengeségeit automatizált biztonsági szkennerek segítségével azonosítani.
Nem titok, hogy mi nagy kutyafajták-rajongók vagyunk a Snyknál. Valószínűleg már észered, hogy a mi logónk egy doberman. Az Internációs Kutya Naphoz kapcsolatosan szeretnénk elmondani, hogyan lett a Patch a mi jelképünk, és hogyan vehetsz részt a Snyk’s #DevelopersBestFriend kampányában.
Ez a cikk foglalkozik az assert utasítások biztonságos használatával és azzal, hogy mi teszi őket veszélyessé. A cikk végén Ön tudni fogja, hogyan használhatja az assert utasításokat a legbiztonságosabb módon, anélkül, hogy véletlenül veszélyes helyzetekbe kerül.
A sérülékeny nélküli szoftver egy mítosz. Tanulja meg, hogyan minimalizálhatja a kockázatokat a Chainguard biztonsági-fókuszú szoftverfejlesztési megközelítéssel.
Tudjon meg többet a Python kódellenőrző eszközökről, amelyek a fejlesztők számára optimalizálják a szoftver fejlesztési folyamát, javítva a sebességet, hatékonyságot és a biztonságot.
A Snyk hivatalosan is elindította a Snyk Training-t, egy ingyenes online forrást, amely segíti a fejlesztőket és a biztonsági csapatokat abban, hogy megtanulják, hogyan lehet a saját környezetükben a Snyk-et implementálni, konfigurálni és használni.
A teljes Snyk közösség nevében örömmel tudom közölni, hogy a Forbes a Snyk-et a Forbes Cloud 100 listájára nevezte ki harmadik évi egymást követő alkalommal, ahol a 20. helyen végzett – ami 19 helyet magasabb, mint tavaly!
Ha szeretné tájékozódni a tavalyi AWS re:Inventről, ez az blog az Ön számára. A konferencian számos fontos bejelentés történt, beleértve a felhőbiztonsági területekre vonatkozó izgalmas frissítéseket is. Ebben a bejegyzésben gyorsan áttekintjük a konferencia céljait és azt, hogy kinek kell részt vennie, majd elmélyülünk a főelőadások, a szoftverfrissítések és a hasznos forrásokban.
A Ruby-nak egy teljes harmadik felek által fejlesztett nyílt forrású könyvtárakból álló ökoszisztémája van, melyet “gems”-nek, vagy néha “Ruby gems”-nek nevez. Ebben a cikkben átfogóan áttekintem a koncepciókat és a eszközöket, amelyek a Ruby függőségi ökoszisztémát alkotják, és megválaszolom a Ruby fejlesztők gyakori kérdéseit.
Többször a fejlesztők azt feltételezik, hogy a konténerek izolációja azt jelenti, hogy a konténerek alapvetően biztonságosak. Ez a helytelen feltételezés ellátságossá teszi. Ebben a bejegyzésben megvizsgáljuk a PHP konténerek biztonságának legjobb gyakorlatokat és a gyakori hibák elkerülését.
A prezentációk elkészítése időigényes lehet. Szerencsére, létezik egy jobb és programozhatóbb módszer a prezentációk elkészítésére – a Slidev, egy nyílt forráskódú projekt, amely lehetővé teszi, hogy programozottan készítsd el prezentációidat.
Biztosítsa szoftvereszközének ellátási láncát a Chainguard útmutatójával a NIST SSDF és SLSA implementációjára vonatkozóan. Tanulja meg, hogyan védi meg a szoftvereit a biztonsági hiányosságoktól.
A Terraform egy infrastruktúra-as-code (IaC) megoldás, amely lehetővé teszi a DevOps csapatok számára, hogy felépítsék és kezeljenek helyi vagy nyilvános felhő alapú infrastruktúra elemeket. Ma beszélünk néhány gyakori stratégiáról, amelyekkel hatékony tesztelést lehet végrehajtani a Terraform-ben.
Nagyon örülünk, hogy bemutatjuk a Snyk Developer Challenge-t! Ez az esemény lehetőséget ad a konferencia résztvevőinek, hogy megmutassák biztonsági szakértelmüket, javítva a hibákat és pontokat szerezve a ranglistán. A konferencia végén a két legmagasabb pontszámot érő résztvevő az elsősök lesznek, és különös jutalmat kapnak.
Nagyon örülünk, hogy Manoj Nair ma csatlakozik a Snykhez, és új termékfelelősünk lesz. Manoj ebben a kulcsfontosságú szakaszban a Snyk növekedésében vezeti a globális termék csapatunkat, meghatározva a részletes termékstratégiát és tervét rövid és hosszú távra.
A pufferoverflow támadás egy pufferoverflow hiba kihasználása, amely általában egy szándékos támadó által történik, aki célja a hozzáférés vagy az információ megszerzése. Ebben a cikkben elmagyarázzuk, hogy a pufferoverflow hogyan történik, és megmutatjuk, hogyan védd el C++ kódját ezek ellen.
A Chainguard elmagyarázza, hogyan segíti a Sigstore-t a CISO-knak abban, hogy erősítsék a szoftverek biztonságát integritásellenőrzésekkel, egyszerű fejlesztői integrációval és kockázat-érintett szoftverhasználattal.
Az Inklúzió, Egyenlőség és Változás igazgatója, Ashley Ladd (ő/ő), a Snyk-nél, a Diszabilitás Ünnepének megünneplése alkalmából Alex Fallon-nal (ők/ők) beszélgetett arról, hogy mit jelent számukra a Diszabilitás Ünnepe, hogyan lehet az egészséges emberek jobban támogatók és képviselők a fogyatékosok közössége számára, inspiráló személyiségek, hasznos források, és még sok más.
Új platform bevezetése elsőre ijesztőnek tűnhet, de a Snyk segítségével ez nem kell. N három tanácsot adunk, amelyek segítenek a Snyk sikeres bevezetésében és a vállalatod vagy vállalkozásod számára a ensimmä 30 napokban.
A Snyk vezető termékmarketing igazgatója, Frank Fischer, egy ideális termék biztonsági platform használatának előnyeiról szóló webináriumot tartott récemment. Ebben a blogbejegyzésben kiemeljük a prezentáció legfontosabb pontjait.
Biztonságosítsa szoftvergyártóját a melange és az apko segítségével, amelyek nyílt forrású, reprodukálható és deklaratív eszközök a Chainguard-ból OCI-képek létrehozásához.
A Snyk récemment megállapodott a Linux Foundationnal, hogy egy jelentést hozzon létre, amely a nyílt forráskódú (OSS) területen a biztonság helyzetéről szól. A jelentés közzététe után a Snyk szakértői egy webináriumot tartottak a Linux Foundationnal, ahol a legfontosabb megállapításokat ismerték el, olvassa el a összefoglalót.
A C++ ma már elengedhetetlen része a modern technológiai iparnak. Ahogy bármely széles körben használt vagy felhasználói alapú fejlesztésnél, fontos, hogy az alkalmazásban a biztonsági szempontokat is figyelembe kell venni. Így nézzük meg a biztonsági tippeket, amelyeket a C++ használata során érdemes figyelembe venni.
A Snyk fő architektusa, Josh Stella, récemment egy webináriumot tartott a felhőbiztonságról. Ebben a előadásában beszélt a felhőbányászat minden incidensének hiányzó elemééről: arról, hogyan, mikor és hol működnek a támadók a felhőben. Emellett megosztotta a módszert, amellyel a felhőbeli erőforrásokat a modern felhőbeli támadások ellen lehet védeni.
Fedezze meg a kulcsfontosságú stratégiákat a konténer-képek és infrastruktúra biztonságának megőrzésére. Ez a legjobb gyakorlatok útmutatója elmagyarázza, hogy miért fontos a konténerbiztonság, és vázolja fel a fejlesztők számára öt kulcsfontosságú lépést, amelyek a biztonságot növelik.
Készítettünk ezt a React biztonsági legjobb gyakorlatok listát, hogy Ön és csapata megtalálja és kijavítson a biztonsági problémákat a React alkalmazásaiban.
Simon Maple a Snyk-ből és Kalpesh Dharwadkar a Pinterest-ből beszélnek a Snyk fejlesztőbarát eszközének használatáról, hogy a biztonsági legjobb gyakorlatokat a szoftverfejlesztési folyamatba építsák be.
Fedezd fel, hogyan javítják a minimális tartályképek a szoftver biztonságát és optimalizálják a fejlesztési folyamodat a Chainguard Image segítségével.
Fedezze fel, hogyan nőnek a népszerű programozási nyelvek függőségfa-struktúrái, és milyen következmények vannak ennek a szoftverek ellátási láncának biztonságára nézve.
A Chainguard elismerően vélem a PyPI által a kritikus projektekhez alkalmazott kötelező 2FA-t, ami egy lépés a Python szoftverek ellátócsatornájának biztonságának növeléséhez.
Ebben a cikkben, a CVE-2022-33980, az Apache Commons konfigurációs RCE (Remote Code Execution) hibát fogjuk megvizsgálni. Azonban szeretnénk világossá tenni, hogy nem kell azonnali panikba esni. Ez nem az Log4Shell eseten, hanem egyszerű konfigurációs manipuláció.
Elősegítsen az immutálható konténer-kép címkék használatában a Sigstore-ban, biztosítva az átláthatóságot és a megváltoztathatatlanságot, ami a biztonságot fokozza.
A webhookok az egyik legjobb módja annak, hogy információt cseréljünk egy rendszer és egy másik rendszer között, különösen alkalmi események esetében. A webhookok ellentétben olyan módszerekkel, mint az HTTP- polling, eseményekre reagálva. Ebben a blogban bemutatjuk a leghatékonyabb gyakorlatokat a webhookok biztonságos használatához, hogy alkalmazások között adatok cserélhessünk anélkül, hogy egy nagy támadásra kényszerülünk.
A cikk a web alkalmazásokban a kétirányú kommunikáció fogalmát, különösen a WebSocket protokoll segítségével, vizsgálja. A hagyományos módszerrel ellentétben, ahol a kliens kéri a szervertől az adatokat, majd lezárja a kapcsolatot, a WebSocket lehetővé teszi, hogy a szerver aktívan továbbítsa az frissítéseket a kliensnek. A cikk fókusa az, hogyan lehet biztonságos WebSocket szervert építeni Python és JavaScript segítségével, amely egy útmutató a fejlesztők számára, akik érdekeltek ebben a kommunikációs módban.
Korábban, ma értesítettük a Snyk csapatát fontos, legutóbbi szervezeti változásokról, hogy jobban szolgálhassuk ügyfeleinket és javítsuk a működési hatékonyságot, ezzel is támogatva a folyamatos növekedést. Ügyfeleink, befektetők és partnereink felé való átláthatóság érdekében, az alábbi belső üzenetet is megosztjuk.
Mivel a 2022-es Pride hónap befejeződött, szeretnénk egy pillanatot különvenni, hogy megemlékezhessünk és átgondolhassuk a Snyk által szervezett, a Pride ünneplésére irányuló eseményeket és tevékenységeket.
Örömmel jelentjük meg Snyk új, szerep-alapú hozzáférési irányítói funkcióit, amelyek lehetővé teszik az adminisztrátorok számára, hogy nagyobb rugalmassággal kezeljék a Snyk hozzáférést az Ön szervezetében!
A Snyk bejelentette, hogy egy új EU régiót nyitott meg Frankfurtban, ezzel is megerősítve a vállalását, hogy a fejlesztési és biztonsági csapatok gyorsan innoválhassanak, miközben a biztonságot is megőrizzék. Ez a kiterjesztés célja, hogy az EU-ban működő szervezetek biztonságosan használhassák a Snyk-et, miközben biztosítják a adatvédelmi szabályoknak való megfelelést. Ez a lépés tovább erősíti a Snyk elkötelezettségét a felhasználóinak az EU-ban való igényének kielégítése iránt.
A Snyk-nél úgy gondoljuk, hogy mindenkinek joga van arra, hogy saját reproduktív egészségéről dönthessen. Állampolgárok, szülők és vezetőkként úgy érzem, hogy felelősségünk van, hogy állást foglaljunk és ellenálljunk.
A GitHub Actions lehetővé tette, hogy még soha nem volt ennyire egyszerűen hozzon létre egy biztonságos, folyamatos integráció és folyamatos szállítás (CI/CD) rendszert a GitHub projektek számára. Emellett, ha a Snyk-et a GitHub CI/CD-hez integrálja, akkor automatizálhatja a biztonsági ellenőrzést a termelési környezetbe kerülő alkalmazások fejlesztési ciklusának részeként.
A biztonságra vonatkozó stratégiaként a “shift left” megközelítés az, amelyet ma minden vállalkozás alkalmaz, ami lényegében azt jelenti, hogy a biztonsági intézkedéseket a fejlesztés korai szakaszában helyezik el. Bár a legtöbb eszköz csak bizonyos problémákat tud megoldani, a Snyk mindent képes megoldani – ezért ez a kedvenc eszközöm a “shift left” megközelítéshez.
Biztosítsa szoftverének ellátási lánját a Sigstore segítségével! Írjon be a Chainguard szakértői által vezetett ingyenes tanfolyamba, és megtudja, hogyan lehet ezt a nagyszerű új szabványt megvalósítani.
Biztonságosítsa Git commit-jeit kulptalan aláírással a Gitsign és a GitHub Actions segítségével. Tanulja meg, hogyan integrálja zökkenőmentesen a Sigstore erőteljes biztonsági funkcióit.
Ez vasárnap, 19-én, sok országban apák napja. Ezt a napot ünneplve szeretnénk kiemelni néhány nagyszerű Snyk apát és a különleges pillanatokat, amelyeket megosztottak a #fun-goodkids belső Slack csatornán. Nézze meg ezeket a csodálatos kisgyermekeket! Boldog apák napját kívánunk minden Snyk apának, és mindenkinek, aki ünnepli!
A Juneteenth, vagy az emanciplap, egyfajta szomorú és boldog ünnep. A 1865. június 19-i nap az amerikai Egyesült Államokban a maradék rabszolgák felszabadításának napja, amikor a szövetségi csapatok Galvestonba, Texaszba érkeztek. Ma egy pillanatot szenteljünk azoknak, akik előttünk éltek, és akik a valódi egyenlőségért folytatott küzdelemot folytatták.
Chainguard a KubeCon EU 2022-on: Maradjon naprakész a Kubernetes, Sigstore, Tekton és más témákról – a Chainguard segítségével biztonságosítsa szoftverek ellátási láncát.
Akár cisgenderként, akár a nem-konform jellegű csoportba tartozóként, ha korán és gyakran megossza a saját neveit, az mindenkinek megkönnyíti az életet. Így, a Sorshónak emlékezve, beszéljünk arról, miért fontosak a nevek, azok előnyeiről, és arról, mit tegyünk, ha hibát vétünk.
Alapképek verzió, álló pozícióban: jelentős biztonsági kockázat, növekvő gyengeségek a konténeres alkalmazásokban. A rendszeres frissítések elengedhetetlenek.
A felhő lehetővé tette az szervezetek számára, hogy gyorsabban hozzanak létre és telepítsenek alkalmazásokat, de a biztonság egyre bonyolultabb lett. Ebben a bejegyzésben megbeszéljük, hogy az alkalmazások és a felhő biztonságának összevonása, hogyan segíthet biztonságosabb felhő alapú alkalmazások létrehozásában.
A Kubernetes egy hatékony platform a konténerek rendezésére, de elengedhetetlen további biztonsági intézkedéseket bevezetni az alkalmazásaid védelmére. Fedezd fel a kulcsfontosságú stratégiákat a Kubernetes cluster-eid futási biztonságának növelésére, beleértve a hálózati szabályzatokat, a szerep-alapú hozzáférési vezérlést, a szabályzat-beillesztési vezérlést, a titokkezelést, a監査日志okat és az ideiglenes konténereket.
Ma szeretnénk megosztani egy történetet a közelmúltbeli együttműködésünkről a CISPA Helmholtz Center for Information Security-vel, és áttekinteni néhány olyan biztonsági hiányosságot, melyeket közösen felfedezünk.
Ebben a bejegyzésben, OPA (Open Policy Agent) és a Rego szabálynyelvére, valamint azt, hogyan használhatjuk egy egyszerű szabály megírására egy fizetés mikro-szolgáltatás számára, foglalkozunk.
A Chainguard 50 millió dolláros A-ösztöndot kap, hogy forradalmasítsa a szoftverek ellátási láncának biztonságát új, biztonságos konténer alapképekkel.
Egy lépésről lépésre szóló útmutató a Sigstore használatára, amely lehetővé teszi a kód commit-ek, építési artefaktumok és konténer-képek aláíztatását, és így biztosítja a szoftverek ellátási láncának védelmét.
Az “Egészség nap” alkalmából, Tim Leroy, a londonban található főbb megoldásmérnök, elmeséli, hogyan boldogult a néhány hónapja tragikus halálával. Beszél a használt eszközökről, hogyan tudott az egészségével kapcsolatos problémái mellett teljes munkaidőben is dolgozni, és ad tanácsokat azoknak, akik hasonló veszteséggel küzdenek.
Az Ázsiai-amerikai és Pasifiki-szigeteki-nemzetiség ünnevében, beszélgettünk Sarah Gibb-el és Dipti Salopek-kel, hogy megismerjük kultúrájukat és családi gyökereiket, valamint azt, hogy örökségük hogyan befolyásolja őket szakmai és személyes életben.
A SnykWeek Boston során Simon Maple (Snyk, területi technológiai vezető) moderált egy panelbeszélgetést a fejlesztők alkalmazási biztonsági elfogadásáról. Olvassa el tovább, hogy mélyebb betekintést kapjon ezekbe a hasznos információkba a biztonsági csapatok szervezéséről, a biztonsági célok megállapításáról, a fejlesztők támogatásáról, a megfelelés javításáról és még sok másról.
A Snyk récemment több mint 200 rosszindulatú csomagot az npm regisztrumban felfedezett. Bár elismerjük, hogy a fejlesztők számára a hordozás komoly probléma, ez a cikk nem a tipikus tipográfia-szöveges vagy véletlenszerű rosszindulatú csomagok esetéről szól. Ez a cikk a Snyk által az üzleti vállalkozások és vállalatok ellen irányuló, célzott támadások eredményeit mutatja be, melyeket a Snyk képes volt észrevenni és megosztani.
A SnykWeek sikeres volt! Megjöttünk, megvédtük, és Bostonban a legjobb hackert kiáltott ki! Beszélgettünk a fejlesztői biztonságról, és hallottuk a Bostonban működő Datto, Kyruus és Manulife ügyfelek sikertörténeteit.
Amikor a Log4Shell 2021 december elején jelent meg, a LiveRamp akkor már befejezte a Snykkel való próba-kísérletet (proof of concept). Bár a LiveRamp elsődleges célja a Snyk alkalmazása az CI/CD folyamat biztonságának megőrzése volt, a Snyk képes volt ezt a jelentős, napok óta ismeretlen sérülésséget feltárni és kijavítani.
A kibertér biztonsági szabványok titkos kártyája: a cégek egyéni biztonságra való túlzott hangsúly, amely figyelmen kívül hagyja a együttműködést és az nyílt forrású szoftverek integritását.
Beszélgettünk Saar Kuriel-lel, egy Tel Avivban élő, Snyk Code csapat tagjával, egy vezető szoftverfejlesztővel, hogy megismerjük a nagyszerű projektekről, melyeken dolgozik. Beszélgettünk a karrierjéről, a projektmenedzsment technikáiról, a megoldott technikai kihívásokról és a jövőbeli céljairól.
A saját GuyPo (a Snyk alapítója és technológiai igazgatója) több vezető ipari technológussal beszélgetett a “The Secure Developer” podcastben az automatizáció fontosságáról. Megismerjük ezeket a vendégeket és a biztonsági automatizáció kulcsszerepét a DevOps, a skálázás és a kockázatkezelés terén.
Komprehensive útmutató a szoftverek ellátási láncának biztonságára, mely tartalmaz kiválasztott forrásokat és betekintéket, ideértve a build-rendszereket, az nyílt forrású függőségeket és további témákat.
A kis méretű kép nem garantál biztonságot. A valós biztonság érdekében összpontosíts a belső alkatrészek minimalizálására, hogy biztosítsd a biztonságos szoftverek ellátási láncot.
A Chainguard követeli a szoftveriparának az Sigstore-on és a kormánytól való támogatást, és vállalja a forrásait az OpenSSF által fenntartott közös infrastruktúrára.
Ebben az SDR sorozatban megismerjük egy SDR-t és egy SDR menedzsert mindegyik három fő régióban: EMEA, Észak-Amerika és APJ. Az EMEA régióban a csapatunk Londonban és Tel Avivban található. Ebben a blogbejegyzésben a Jonathan Chetrit és Paula Kanikuru megosztják, milyen egy SDR csapatban dolgozni EMEA régióban!
A Snyk Infrastructure as Code (Snyk IaC) most az összes típusú infrastruktúra változást és ezeket Terraform erőforrásként jelzi, így a fejlesztők teljes áttekintést kapnak és korai lépéseket tehetnek a javítás érdekében.
Gratuláljuk Courtney Broadwell-t, Cyndi Doyle-t, Anna Hester-t, Kristina Onyont és Jill Wilkins-t azért, hogy 2022-ben elismertek a CRN “Women of the Channel” program keretében.
A Snyk Code 1 éves! Az elmúlt 12 hónapban rengeteg mérföldet értünk el, és ma meghívjuk, hogy tekintsünk vissza, ünnepeljünk, és a jövőben a kódbiztonsággal együtt tervezzünk.
A szülővé válás egy gyönyörű és folyamatos tanulási folyam. De mit jelent egy dolgozó anya lenni? Ma lehetőséget kaptam, hogy beszéljek két nagyszerű anyával, Noa Korem- és Amanda Parks-val arról, hogyan érezték magukat, amikor a szülői szabadság után visszatértek a munkába.
A SurveyMonkey Snykkel egyetért, hogy a vállalatoknak standardizálni kell a használt eszközöket, és a fejlesztőknek nagyobb szerepet kell adni a biztonsági feladatokban.
Ebben a “Sales Development Representative” (SDR) sorozatban megismerjük egy SDR-t és egy SDR-menedzsert mindegyik három fő régióban: EMEA, Észak-Amerika és APJ. Észak-Amerikában a csapatunk Bostonban és Denverben található. Ebben a blogbejegyzésben a Joe MacInnis és Ally Sirois elmondják, milyen egy SDR csapat tagja lenni a mi csapatunkban!
Az “In our mission to make Terraform Cloud workflows more streamlined and secure, we’re excited to announce our new native integration into HashiCorp Terraform Cloud.” célunk, hogy a Terraform Cloud munkafolyamatait még gördülékenyebbé és biztonságosabbá tegyük, ezért örömmel hirdetjük új natív integrálást a HashiCorp Terraform Cloud-ba.
Korábban az évben több mint 500 rosszindulatú csomag került a npm ökoszisztémába, hogy függőség-összeesetést okozzon. Nézzük meg, hogyan segíthetjük a alkalmazásokat a függőségekkel való visszaéléstól megvédeni.
Talán úgy gondolod, hogy a Star Wars egy olyan film, amely csak a geekeknek szól, de mi van, ha azt mondom, hogy vannak mély élettanulmányok, amelyeket a fejlesztői biztonsági gyakorlatokra is alkalmazhatunk? Készítsd elő a lightsaber-t, és készülj el a JavaScript biztonságba!
A 4-es nap ünneplésére, úgy döntöttünk, hogy egy speciális Snyk virtuális háttérképet 발표juk, és megmutatjuk, hogyan készíthettek saját nagyszerű videó jelenleteket egy nyílt forrású projekttel.
Tanulja meg a legjobb gyakorlatokat és a felhasználási eseteket a Snyk-ben található biztonsági hiányosságok figyelésére a Snyk CLI, a Snyk UI, a Snyk API és a Snyk Policy fájl segítségével.
Fedezzük fel a lehetőségeket, hogyan lehet Docker-lemezeket létrehozni egy Kubernetes-kötetben CI/CD folyamatokhoz. Beszélünk arról is, hogy milyen előnyök és hátrányok vannak ezeknek a módszernak.
A Snyk stratégiai partnersége a StackHawk modern, fejlesztő-központú alkalmazási biztonsági megközelítéseket hoz, amely egy teljeskörű és skálázható megközelítést biztosít az alkalmazásfejlesztés során.
Előfordult, hogy néha egy valós kártékony csomagot találunk, amelynek van célja, eszköze és késztermék, - erről van szó egy npm-ben talált: gxm-reference-web-auth-server.
Ebben a cikkben megbeszéljük, miért a fejlesztők C/C++ kiterjesztéseket fogadnak be a magas szintű programozási nyelvekben. Ezután Python-t és a PyPI registry-t fogjuk használni, hogy felfedezzük a magas szintű projektekben rejtőzködő C-személyre vonatkozó biztonsági hiányosságokat, és megmutatjuk, hogyan hatnak a mélyebb rétegekben található hibák a magas szintű kódra.
A Snyk a Technology Alliance Partner Programot (TAPP) indított, amely célja, hogy a szoftvereket fejlesztő és a felhasználókat célzók vállalatok gyorsan fejlesszék, integrálják és értékesítsék a Snyk megoldásait. Ez a kezdeményezés arra irányul, hogy a partnerek új megoldásokat geliştirjenek, amelyek a mai digitális környezetben jelentkező jelentős biztonsági kihívásokra reagálnak, és együttműködés és technológiai integráció révén növelik az átfogó biztonsági intézkedéseket.
A szoftverösszetevő elemző (SCA) eszközök a nyílt forrású csomagokban található hibaforrások megtalálásához és a kódod védelméhez használhatók. Használjon ezeket a legjobb gyakorlatokat útmutatónak, amikor SCA eszközöket használ.
Az APJ-ben SDR csapataink Szingapúrban, Ausztráliában és Japánban vannak. Ebben a blogbejegyzésben Gabriel Quek és Lea Chng elmesélik, milyen a mi APJ-i SDR csapatunkban tag lenni!
Az nyílt forrású szoftver (OSS) megkönnyíti a szoftverfejlesztést, ami az egyik oka annak, hogy több mint 90% az szervezetek nyílt forrású elemeket használnak alkalmazásaiban.
A Snyk récemment megnyitotta a faker-security Python csomagot, hogy segítsen mindenkinek, aki biztonsági adatokkal dolgozik. Ebben a blogbejegyzésben röviden áttekintjük, hogy mit jelent ez a Python csomag, és hogyan használható.
Az Admission controllers az API kéréseket az API szerver felé történő továbbítás előtt megvizsgálják, és megakadályozhatják vagy módosíthatják ezeket. Ez a legtöbb Kubernetes kérethez alkalmazható.
A saját Steve Kinman és Adrian Guevara beszélgetése a gyorsan növekvő szervezetek kódbiztonságra vonatkozó kihívásaival foglalkozott. A beszélgetés során Guevara részletezte a WillowTree biztonsági legjobb gyakorlatait és azt, hogyan választotta ki a megfelelő fejlesztői eszközt.
A Sigstore nem érintett a Java-ban felbukkódott “psychic signature” kártyától, mivel Go kriptográfiai könyvtárait használ, és elutasítja a簽名okat a Rekor átláthatóság logjában.
A PHP Laravel biztonságának legjobb gyakorlatok áttekintése, beleértve a keretrendszer konfigurációját, az SQL injekció elleni védelem, a cookie-ok és a session-kezelés kezelése.
Az OpenSSF kezdeményei a szoftver-tárak biztonságának növelésére, az nyílt forrású szoftverek integritásának védelmére és a ellátási lánc kockázatainak csökkentésére összpontosítanak.
Tudjon meg, hogyan segíti a Snyk Code-ban található szabályok fenntartási funkció a fejlesztőket és a biztonsági szakembereket abban, hogy megvédjék alkalmazásukat.
Az Snyk Open Source-ba a C/C++ biztonsági ellenőrzés hozzáadása után, megvitatjuk a gyakori C/C++ biztonsági hiányosságokat és azok elleni védekezési módokat.
Fogadja el a transzdiességt, hogy növelje a szoftver biztonságát: Csökkentse a támadásra kitévő területeket, biztosítva a ideiglenes hozzáférést és erőforrásokat.
Hallottál már a Spring4Shell-ről, most ismerd meg a hasonló exploitokat a Glassfish és a Payara-hoz, amelyek ugyanazt a hibát kihasználják, de más payload-dal.
Fedezze fel a React Native fejlesztők által tapasztalt biztonsági kihívásokat, beleértve a hitelesítési protokollokat és a függőségi gyengeségeket, amelyek mobil alkalmazások fejlesztése során felmerülnek.
A Snyk figyelmeztetések akkor hasznosak, ha lehetővé teszik, hogy egy új biztonsági rést, licencproblémát vagy a projekteitekben található problémát aznap megtaláljuk és megismerjük. Tanulja meg, hogyan használhatja őket.
Előrejelzi a Snyk Open Source-ben elérhető, kezdetlen C/C++ biztonsági ellenőrzés általános elérhetőségét, amely lehetővé teszi a fejlesztők számára, hogy megtalálják és kijavítsák a ismert biztonsági hiányosságokat.
A Snyk örömmel fogadja az Atlassian Team ‘22 eseményt, melyen április 5-7-én Las Vegas-ban lesz, és stratégiai támogatóként vesz részt. Célunk, hogy bővítsük a felhőbiztonsággal kapcsolatos beszélgetéseket és együttműködést az folyamatosan bővülő Atlassian + Snyk felhasználók között.
Bemutatjuk az Open Container Initiative (OCI) alapvető típusait. Ez magában foglalja a futtatási specifikációkat, a kép specifikációkat és a terjesztési specifikációkat.
Tanulja meg, hogyan működnek a web-szervereken C/C++ nyelven írt könyvtár-traverzálási sérülések, valamint hogyan lehet megelőzni őket, beleértve a véletlenszerű fájl olvasást és írást, valamint a zip slip-sérülést.
Figyelme: A Faxios hálózatot a LaughTilYouCry ransomware támadta, amely a felhasználók merevlemezeit szörnyű szarkazmával és apai vicceket tartalmazó fájtokkal töltötte meg.
március 30-án egy kritikus távoli kód végrehajtási (RCE) hibát találtak a Spring Frameworkben. Ez a hiba egy további példa arra, hogy miért fontos az nyílt forrású szoftverek biztonságának megőrzése.
YOLO szint: egy szatirikus megközelítés a szoftver-szolgáltatási lánc biztonsági hiányosságainak kiemelésére, amely hangsúlyozza a robust biztonsági intézkedések fontosságát, mint például a SLSA.
Az nemzetközi transznsemográfia napjára, Martin McKeay, a Snyk fő szerkesztőségi kutatója, elmélyül a témában, amikor néhány éve a lánya, aki akkor még nem volt transznsemográf, vele beszél.
A Spring4Shell vagy a SpringShell egy komoly RCE (Remote Code Execution) hiba a spring-beans csomagban, amely a Spring Core részét képezi. Ez a Spring irányítás megfordításának (IoC) képességeinek kulcsfontosságú eleme. Ezt gyakran függőség-beépítésnek nevezik.
Az hivatalos esemény véget ért, de a The Big Fix közösség továbbra is aktív. Ma elmondom, hogyan találhatók meg projektek a Snyk Vulnerability Database segítségével, így vehet rész a mozdulatban, amely biztonságosabbá teszi az internetet.
Elérté a nullás biztonsági hátrányt a Chainguard cserébe képalkotásokkal, amelyek minimális hibákat tartalmaznak és beépített biztonsági funkciókkal rendelkeznek.
Tudjon meg, hogyan segít a Snyk IaC a fejlesztőknek abban, hogy azokat a felhőbeli erőforrásokat azonosítsák, amelyek nem tartoznak a “felhő alapú infrastruktúra” (IaC) irányítási rendszerbe (kevesebben kezelt erőforrások), vagy amelyek a tervezett állapotuktól eltértek (kevesebben kezelt erőforrások).
Ebben a cikkben létrehozunk egy minta Go alkalmazást, hogy bemutassuk a legjobb gyakorlatokat, amikor a Docker-t használjuk Go alkalmazások tartályozására.
A Kelsey Hightower által tartott Sigstore-ról szóló Twitter Space főbb pontjai: miért fontos a szoftverek aláírása és ellenőrzése, és hogyan segíti a Sigstore ennek a megvalósítását.
A Snyk-nél szeretnénk segíteni a közösségnek, hogy el tudjanak érni egyetértést arról, hogyan kell megközelíteni a különböző, megjelenő “protestware”-okat, és megkülönbözni azokat.
Az RCE-t sértő fő hiba a PHP könyvtárban, a dompdf-ben azonosítva. A kódot be lehet tölteni egy alkalmazásba, majd távolról is futtatható, miközben PDF-t generál.
A Sigstore automatizálja a szoftverek aláírását és ellenőrzését, ezzel megkönnyítve a NIST SSDF ajánlásoknak való megfelelést, és így egy biztonságosabb ellátási láncot biztosít.
Fedezze fel az infrastruktúra változások azonosításának alapelveit, a különböző típusokat és az okokat, valamint a terraform példával, hogy segítsen azonosítani a változásokat.
Az egy SBO (Software Bill of Materials, szoftvereszközök listája) egy olyan lista, amely tartalmazza az alkalmazásaiban használt összes szoftvereszköz elemet, beleértve a harmadik felek által biztosított nyílt forrású könyvtárakat, a beszállítóktól kapott csomagokat és az önmagunk által készített elemeket.
Javítsa a szoftverek ellátási láncának biztonságát a SLSA segítségével, amely egy olyan keret, amely biztosítja a szoftvereszközök integritását és megakadályozza a támadásokat.
Tanulja meg, hogyan védd meg a konténeres alkalmazásait a Dirty Pipe Linux-hibától (CVE-2022-0847) és megértse, hogyan működik a támadás. A CVE-2022-0847 a Linux-magban található hibát részletezi, amely lehetővé teszi bármely alkalmazás számára, hogy módosítsa a fájlokat, függetlenül azok engedélyeitől vagy a tulajdonosától.
Tudjon meg, mi az az “infrastrukturális eltérés”, melyek az okai, és milyen tippek vannak az eltérés kezelésére – legyen szó egyedül dolgozó fejlesztőről vagy egy nagyvállalatról.
A virtuális biztonsági vezető (CISO) egy részmunkaidős vagy távoli biztonsági szakember vagy szolgáltató, aki az időt és szakértelmét egy szervezethez ideiglenes vagy folyamatos alapon.
Az ukrán helyzet aktuális nehézségei miatt szeretnék ezt a bejegyzést arra használni, hogy felhívjam a figyelmet néhány nagyszerű, ukrán fejlesztők, programozók és lelkes technológiai vállalkozók által létrehozott nyílt forráskódú projektekre és technológiai kezdeményezésekre.
Az nemzetközi nők napjának tiszteletére beszélgettünk néhány SnykHer tagjával – a Snyk munkatársai közösségével, amely a nőknek és a támogatóknak szól – annak megértéséhez, hogy a #BreakTheBias című ez év kiemelt témája mit jelent számukra.
A konténer karbantartás legjobb gyakorlatok, amelyek segítenek elkerülni a rejtett biztonsági kockázatokat, és biztosítják a szoftverének hosszú távú biztonságát.
Nagyon örülünk, hogy az infrastruktúra-kod (IaC) és a konténer-biztonság is csatlakozik a kód és az nyílt forrású függőségek biztonságának területéhez a Snyk ingyenes bővítményében a JetBrains IDE-k számára.
A NIST 800-218, a Secure Software Development Framework, főbb következtetései és betekintései, amelyek segítenek az szervezeteknek a szoftveres hibák elleni védekezésben.
Tanulja meg, hogyan tudják a fejlesztők a penetrációs tesztelési eszközök és technikák segítségével megtalálni és kijavítani a szoftverükben található hibákat.
A Knative a CNCF-hez csatlakozik, ezzel növelve a szoftverbiztonságot az nyílt irányítás, a szélesebb körű elterjedés és a közösség által hajtott fejlesztések révén.
A Node.js ökoszisztémában, a yarn és npm csomagkezelőket használva történő támadásokra összpontosítás, amelyben a konfigurációs visszaélés és a rejtett karakterek a RCE-hez (rendszeres futtatás) vezethetnek.
Bevezetés az apko-ba, egy eszközbe, amely minimal, biztonságos és reprodukálható distroless konténerképeket hoz létre Alpine Linux-ból, ezzel javítva a szoftverek ellátási láncának biztonságát.
A “Fekete Történetek Hónap” alkalmából, beszélgettünk három Black@Snyk taggal, a szervezetünkkel, amely a fekete munkatársak és támogatók számára létrehozott. Célunk, hogy megismerjük a személyes történeteiket.
Az Adobe-nak a CVE-2022-24086-hoz készült javítása nem volt elég a kód megakadályozására. Ez új CVE-2022-24087 számot generált, és egy második javítás került bevezetésre.
Átmenet az SDLC-ből az SSDF-be: Ismerje meg az új Biztonságos Szoftverfejlesztési Keretrendszeret és annak, hogyan javítja a szoftverbiztonsági gyakorlatokat.
A Snyk büszke arra, hogy egy új, globális szolgáltatóprogramot indít, amely célja, hogy a vezető megoldás-nyújtó cégek rendelkezzenek a szükséges erőforrásokkal ahhoz, hogy a fejlesztő-centrikus eszközöket és módszertani megközelítéseinket a szolgáltatásaikba és a felhasználóik DevSecOps útjának támogatásába építsék be.
Még egy olyan ember (mint én), aki nem ismeri a technológiát, is részt vehet a “The Big Fix”-ben, és aktívan hozzájárulhat ehhez a globális erőfeszítéshez, amelynek célja, hogy az internet biztonságosabb legyen.
Csatlakozzon hozzánk egy 24 órás élő közvetítésre február 25-én, amelyen megünnepeljük a The Big Fix 2022-t, featuring szakértő vendégeket a világ minden tájáról.
A SnykCon 2021 betekintet nyújtott abban, hogyan változtatták meg a fejlesztők az ipart, és új, jobb megközelítést hoztak létre a szoftverfejlesztéshez.
Nagyon örülünk, hogy a Snyk felvásárolta a Fugue-t. A Snyk és a Fugue platformjainak összevonása lehetővé teszi számunkra, hogy biztonsági megoldásokat kínáljunk, amelyek a kódon keresztül a felhőkonfigurációkig terjednek.
A Snyk stratégiai együttműködést kezdett a Sysdigkel, hogy egy olyan kombinált megoldást hozzon létre, amely a DevOps folyamat során, a kódtól a Kubernetes klusterig terjedő biztonsági problémákat megoldja.
Hozzon létre és futtasson a Sigstore-t helyileg, hogy könnyen aláírja és ellenőrizze a konténer-képeket, anélkül, hogy külső függőségekre lenne szükség.
A megbízást alapvető Python-hibák alapján végzett kutatás során azonosítottam egy közös szoftveres mintát. Ez a Celery-ben egy tárolt parancsszúrási hibára vezetett.
A Kubernetes operatőrökre vonatkozó áttekintés, beleértve a biztonsági kockázatokat, a biztonságos operatőri használat módjának megvizsgálását, és a megfelelő operatőrek által létrehozott biztonságosabb környezet megvizsgálását.
A Regula lehetővé teszi a felhő alapú csapatok számára, hogy a telepítés előtt értékeljék a Terraform, CloudFormation, Azure Resource Manager és a Kubernetes infrastruktúra-as-code (IaC) megoldásokat a biztonsági és szabálysértések szempontjából. A Regula egy nyílt forráskódú Rego-val való megvalósítás, amely a Open Policy Agent (OPA) projekt által használt lekérdezési nyelv.
Tudjon meg a CVE-2022-24348 Argo CD sebezhetőségéről, valamint a nagyobb vonatkozó kérdésekről, amelyekben Önnek biztonságot kell biztosítani a hasonló ellátási lánc támadás elleni védelem érdekében.
A Tekton segítségével Amazon EKS-en történő kulthatalom nélküli aláírás megkönnyíti a szoftver aláírást és növeli a biztonságot a Kubernetes csatornáiban.
Csatlakozzon az több ezer fejlesztőhöz, akik már részt vesznek a The Big Fix-ben, egy globális eseményben, amely a fejlesztőket, a DevOps szakembereket és a biztonsági szakembereket ismeri el azért, hogy Snyk segítségével biztonságosabbá tegyék alkalmazataikat.
Ebben a bejegyzésben megtekintjük a PCI megfelelőség követelményeit, valamint azt, hogyan segíthet a statikus alkalmazási biztonsági tesztelés (SAST) és a szoftverösszetevő elemzés (SCA) eszközök használata abban, hogy könnyebben megfeleljenek.
A Tekton segítségével történő kulthatalom nélküli aláírás, az AKS-en, megkönnyíti és biztonságosabbá teszi a szoftverek aláírási folyamát a Kubernetes környezetekben.
Fedezze fel a csomagok aláírásának előnyeit, amelyek segítenek a szoftverek biztonságának és megbízhatóságának növelésében az alkalmazásfejlesztés teljes életciklusában.
Nézze meg ezt hasznos infografikát, hogy többet megtudja a Log4Shell idővonalról, arról, hogy ügyfeleink mennyit takaríthatnak meg az Snyk használatával, és arról, mit mondtak a felhasználók a tapasztalataikról.
Tudjon meg többet a SnykCon 2021-en, ahol az AB Inbev és a Manulife értékes előadásait hallhatja a kockázatkezelésről és a vállalati biztonságra vonatkozó kulcsfontosságú kockázati mutatók méréséről.
Ki nem szeret a Wordle-t? Senki, pontosan! Pontosan erre a pontra értünk, hogy a NY Times bejelentette, hogy megvásárolja az eredeti Wordle-t a szerzőtől. Számos más változat is megjelent, mind webes, mind mobil alkalmazás formában. És, néhány ezek közül is megpróbált trüközni!
A Citi Sigstore és a Tekton segítségével egy biztonságos szoftvergyártást épít, amely csökkenti a biztonsági hiányosságokat és biztosítja a gyors és megbízható szoftverfejlesztést.
Tudjon meg, hogyan mozog a Snyk a fejlesztési folyamatok elejére az API-k létrehozásakor, valamint a folyamatokról és eszközökről, amelyeket az API-k elsődleges platform létrehozásához használunk.
A Pwnkit hibát (CVE-2021-4034), amely 2022 januárjában derült ki, már 2009 óta létezik, de most már a gyakorlatban is kihasználható. Védje meg projekteit a Snyk segítségével.
A tavalyi SnykCon rengeteg AppSec tanácsot és legjobb gyakorlatot tartalmazott. Ebben a cikkben két előadást vizsgálunk, amelyek a biztonságos fejlesztési kultúra kialakításának folyamatáról szól.
Egy információs biztonsági vezetőnek (CISO) nagy felelőssége van, hogy biztosítsa egy szervezetet. És aki most kezd ezzel foglalkozni, számára ez még nagyobb kihívást jelent.
Tudjon meg a közelmúltbeli “Stranger Danger” élő hackről, amelyben Simon Maple (Snyk, Field CTO), Eric Smalling (Snyk, Senior Developer Advocate) és Micah Silverman (DevSecOps Acceleration, Director) beszélt a Log4Shell-ről, és demonstrálták, hogyan működhet egy támadás.
Csatlakozzon hozzánk, hogy megünnepeljük Josh Dolitsky választását az OCI Műszaki Felügyeleti Tanácsába, ahol együttműködést épít a különböző OCI projektek és munkacsoportok között.
Ebben a bejegyzésben összefoglaljuk Kasper Nissen SnykCon 2021 előadását arról, hogyan tudta a Lunar biztonsági csapata, hogy a felhő alapú bankot építve eltolja a biztonságot a fejlesztési folyamat kezdeti szakaszába.
Tudjon meg, hogyan használhatja az Open Policy Agent (OPA) és a Rego szabálynyelvé a szabályokat kódként (PaC) megvalósításában alkalmazásokban és konténerekben.
Egy olyan csapat, amely a funkcionalitásra és a biztonságra összpontosít, elengedhetetlen a sikeres szoftverfejlesztéshez. Ennek érdekében fontos egy biztonságos szoftverfejlesztési életciklus (SDLC), amely prioritást biztosít a szoftver biztonságának, és segíti megakadályozni, hogy a rosszindulatú aktorok támadják az alkalmazást.
Tudjon meg többet a 8 legjobb Java kódellenőrző eszközről, amelyek javíthatják a szoftverfejlesztés sebességét és hatékonyságát, valamint biztosíthatják a biztonságot az SDLC során.
Az egyik legjobb módja annak, hogy javítsuk a szoftver minőségét és biztonságát, egy formális folyamat bevezetése, amely a kézi kódértékelést foglalja magában.
Fedezd fel, hogyan segítenek az SBOM-ek (szoftver anyaglista) a szoftver biztonságában. Tanulj meg az ártalmak azonosítására, a komponensek nyomon követésére és a kockonok hatékony kezelésére.
A “The Secure Developer” évvégi adásában Guy Simon Maple, a Snyk Field CTO-jával beszélgetett a mosti adásokban megjelent témákról, tanácsokról és jövőbeli várakozásokról.
Ebben a bejegyzésben megtekintjük a URL-ek történetét, feltérképezünk a URL-parserok értelmetlen működésének lehetséges forrásait, végigmegyünk egy támadás bizonyítékát, majd javaslatokat adunk arra, hogyan óvhatod magad a URL-ok értelmetlen működésénekに基づく támadásoktól.
A Snyk biztonsági hibát (Denial of Service) az colors@1.4.1 verzióban发现了, ami a következő kódhoz kapcsolódik. Erősítünk, hogy térjen vissza a colors@1.4.0 verzióhoz, és kössön a függőségeinek verzióit, hogy elkerülje a problémás verzió “vak” frissítését. Javasoljuk, hogy egy másik csomagot használjon.
Korábban, a héten az FTC figyelmeztetést adta ki a cégeknek a Log4j biztonsági résekkel kapcsolatban. Mivel a récemment felfedezett, széles körben használt nyílt forrású logolási csomagban található biztonsági rések széles körben kihasználásra kerülnek, az, hogy az ügynökség ez a ritka lépést tegye, és kezdi kialakítani egyértelmű álláspontot a szoftver-szolgáltatási lánc biztonságával kapcsolatban, biztató.
Biztosítsa AWS CodePipeline-jét a cosign kép-aláíthatósággal. Tanulja meg, hogyan integrálja a kép-ellenőrzést és az aláíthatósági szabályokat a CI/CD folyamatába.
Ahogy elkezdjük a SnykCon 2022 tervezését, újra átgondoljuk a figyelemre méltó és inspiráló ügyfeli történeteket, amelyeket először októberben hallottam. Ügyfeleink a Snyk sikerének központi elemei, hiszen minden nap ők, azaz az emberek és szervezetek, akik a világon minden szoftverfejlesztő számára a gyors és biztonságos fejlesztést lehetővé tevő misszió megvalósítását segítik.
Részt vett a Fetch the Flag versenyben idén? Az első SnykCon CTF egyik népszerű feladat volt a TopLang. Tudjon meg, hogyan hoztuk létre, és hogyan oldható meg.
A Regula lehetővé teszi a csapatok számára, hogy értékeljék a Terraform-t a biztonsági és megfelelési szabályszegések ellen a CI/CD folyamatban, mielőtt a bevezetésre kerülne.
Ez új CVE-2021-44832 biztonsági gyengeség a 2.17.0 verzióig terjed, amely korábban úgy gondolták, hogy ez javított. Ez a gyengeség hasonló a CVE-2021-4104-hez, amely a Log4j 1.x verzióját érintette.
A valóság az, hogy a nyílt forrás alapú rendszerek soha nem tökéletesek (semmi sem!). Mi (a közösség tagjai) felelősek azért, hogy olyan állapotba hozzuk őket, mint amely jobban van, és hozzájáruljunk az nyílt forrás alapú rendszerek javításához.
Csak néhány nap van a 2022-hez, szeretnénk visszatekinteni és összefoglalni, hogy a Snyk Infrastructure as Code milyen előrelépéseket ért el az ide, a célja pedig, hogy a piacon vezető, fejlesztő-központú IaC megoldássá váljon.
Az a közelmúltban felfedezett Log4Shell-gyengeség, valamint a közösség által folytatott hatalmas erőfeszítéseket figyelembe véve, örömmel jelentjük, hogy a Snyk Open Source-ben emeljük meg a ingyenes teszt limitet!
Az automatizált kódellenőrzések elemző módszereket alkalmaznak az új kód összehasonlításához meghatározott irányelvek alapján. Ez gyorsabban feltárja a hibákat, mint a manuális kódellenőrzések.
Az Apache közölte, hogy a Log4j 2.16 verzió is a Denial of Service támadásnak van kitéve, ami teljes alkalmazás összeomlásra vezethet, a veszélyhelyzetet magas (7.5) szintűnek minősítve.
Új Snyk CLI parancs (snyk log4shell) bevezetése, amely azokat a Log4j könyveket keres, amelyek nem szerepelnek a manifeste fájlban, vagy amelyek másolatot képeztek, vagy újrafelépített formában léteznek.
Kiderült, hogy a Log4j 2.15.0 verzió bizonyos körülmények között továbbra is hajlamos a véletlenszerű kódvégre (CVE-2021-45046) támadásra. Frissítsen a 2.16.0 verzióra.
A Kubernetes az SLSA biztonsági keretrendszer követelményainak teljesítését elért! Fedezd fel, hogyan javítja ezt a felhőalapú alkalmazások számára a szoftver-szolgáltatási lánc biztonságát.
Ebben a bejegyzésben a Log4Shell-ről adunk egy magyarázatot a fejlesztők számára nem elérhető nyelven, valamint a Log4Shell-es biztonsági hiányosságok áttekintését a Java-t használó fejlesztők számára nem elérhető nyelven.
Ez a Log4Shell javítási útmutató összefoglalja a fő javításokat és ajánlott módszereket, amelyek célja, hogy csökkentsék a sérültséghez való hozzáférést, valamint hogy csökkentsék a kockázatot, hogy ezt a sérülést kihasználják a termelési rendszerekben.
Az Snyk platform zökkenőmentesen működik a GKE Autopilot-tal: forradalmas megoldás a Kubernetes-hez. A felhasználók gyorsan el tudják kezdeni a GKE Autopilot-on található munkaterhelések biztonságának megőrzését az Snyk Container-en található Kubernetes integrációval, valamint a Snyk CLI-t a Google Cloud Build-dal és a Google Container Registry, Google Artifact Registry, valamint az Snyk Git adattárak egyikeivel is.
Tudjon meg többet a Log4Shell hatalmas hatásáról, a récemment felfedett Log4j gyengeségről. TUDNÍJA MEG, hogy milyen terjedésű, hogyan befolyásolja a ellátási lánc biztonságát, hogyan prioritizálja a reakcióját, és hogyan tudja gyorsan kijavítani.
Új kritikus hiba azonosítva a log4j-ben, egy nagyon népszerű Java logolási keretrendszerben, amely az Apache alapította. A jelenlegi összes log4j2 verzió, 2.14.1-ig, sérülékeny. Ezt a hibát javíthatja, ha 2.17.1 vagy újabb verzióra frissíti.
A modern eszközök, például a Snyk és a Harness segítségével, megtalálhat, kijavíthat és javíthat a biztonsági kockázatokat egy CI/CD folyamon keresztül, és ezáltal minimalizálhatja a kockázatot a vállalkozáshoz, miközben továbbra is gyorsan tudja kiadni a szoftvereket.
Számitunk, hogy bemutathatjuk a C/C++ biztonsági támogatás nyitott verzióját a Snyk Open Source-ban, amely lehetővé teszi a fejlesztő és biztonsági csapatok számára, hogy megtalálják és kijavítsák a ismert biztonsági hibákat a C/C++ nyílt forrású kódokban és könyvtárakban!
A Chainguard bejelentette a kezdő tőke finanszírozását és elindította a Chainguard Services szolgáltatást, amely segíti a szervezeteket abban, hogy megküzdjenek a szoftverek ellátási lánc elleni támadásokkal és a belső veszélyekkel.
Nagyon örülünk, hogy a Snyk elért AWS Security Competency státuszt, ami tovább erősíti elkötelezettségünket a biztonság iránt, különösen az AWS-szel való együttműködés során!
Örömmel jelentjük meg a Snyk Visual Studio Code kiegészítő új funkcióit, amelyek megkönnyítik a fejlesztők számára a nyílt forrás kód függőségeikben található biztonsági rések és licensz problémák megtalálását és javítását!
A Snyk-nél a karrierváltozásban nagy hangsúlyt helyezünk, és a csapatainknak a szükséges eszközöket, készségeket és fejlesztési lehetőségeket biztosítjuk, hogy a Snyker-ünk jövőbeli vezetőkké válhassanak. Egy olyan terület, ahol a vállalat értékei jól működnek, az Snyk SDR programunk.
Örömmel jelentjük meg a .NET alkalmazásokhoz való jobb támogatást a Snyk Open Source-ban, amely lehetővé teszi a fejlesztők számára, hogy .NET függőségeikben található biztonsági hiányosságokat a gyakorlati tanácsok és az automatizált pull requestek segítségével kijavítsák!
Ebben a bejegyzésben megmutatjuk, hogyan lehet megőrizni a projektek és a tárolók egészségét és higiéniáját, amelyeket már nem fejlesztünk, különös tekintettel a Java biztonságra.
A gyorsan növekvő vállalatok számos kihívással szembesülnek, amelyek kapcsolódnak a fejlesztés és az alkalmazások biztonságához. Olvass tovább, hogy megtudd, hogyan lehet ezeket megoldani a fejlesztők képességének megerősítésével.
Fedezze meg a Fulcio-t, a Sigstore nyílt forráskódú tanúsítványkiadó. Ismerje meg, hogyan állít ki és kezeli biztonságos szoftver-ellátási láncokhoz tartozó aláírási tanúsítványokat.
Ebben a cikkben megvizsgáljuk ezeket a problémákat, és megtekintjük a 6 legjobb gyakorlatot, amelyekkel Python alkalmazások Dockerrel történő tartályozásával kapcsolatban foglalkozhatunk.
Mivel a nagy kereslet és a népszerűség miatt, a Snyk Infrastructure as Code-ot használhatod most, hogy ellenőrizd az ARM JSON fájlokat a Snyk CLI-ban, amelyben megtalálod a Snyk által biztosított, átfogó biztonsági szabályokat.
Tanulja meg, hogyan kell az “Trojan Source” biztonsági rést az Ön JavaScript környezetében azonosítani és megakadályozni. Ez a támadás arra épül, hogy a véleményezők eltévednek a rejtett rosszindulatú forráskód és a kommentek között.
A Snyk Priorit Scores több, mint egy szám. Ismerje meg a szám mögött elévő gondolkodási folyamatot, valamint kapjon gyakorlati tippeket arról, hogyan használhatja azt a legoptimálisabb módon a biztonsági hibák prioritizálásához.
Tudjon meg a Datto “gyors” fejlesztő-centrikus biztonsági megoldásának könnyű bevezetéséről, és arról, hogy hogyan kínál egy olyan modellt, amelyet szinte bármely vállalat követhet, miközben a biztonságos szoftverek gyors fejlesztése soha nem is volt ennyire fontos.
A felhőbeli konfigurációs hibák biztonsági szakadásokhoz és biztonsági problémákhoz vezethetnek – különösen, ha a veszélyesség az Identitás- ésHozzáférés-kezeléshez (IAM) kapcsolódik.
Jelenleg átviszük a Snyk jelentések “problémák” részét az Elasticsearch-be. Olvassa el, hogy mit tanultunk a folyamat során a lexerek, tokenizátorok és a keresés tekintetében.
Tudjon meg, mi a Docker címkék (a OCI Image Specification-ben található megjegyzések), milyen szabványos felhasználási módok léteznek, valamint milyen gyakorlatokat alkalmazhat, hogy javíthassa a konteneri biztonsági helyzetét.
Fedezze fel a gyakori típushiba-személyeskedési helyzeteket, amelyekben a bemeneti tisztítás és ellenőrzés megkerülhető egy váratlan bemeneti típus megadása révén. Emellett példákat vagy javaslatokat is nyújtunk a nyílt forrású fejlesztőknek, akik szeretnék kijavítani ezeket a bemeneti ellenőrzési megkerülési módokat.
Fedezze fel, hogyan építette a MongoDB sikeres biztonsági szakértő programot, és hogyan tudták ösztönözni a biztonságra való koncentrációt, ehelyett a biztonság elkerülését.
Nagyon örülünk, hogy a CloudSkiff csapatát a Snyk-hez csatoltuk! Térj be, hogy miért izgatottak a CloudSkiff fantasztikus csapatának a Snyk-hez való csatlakozása miatt, valamint a Snyk Infrastructure as Code (Snyk IaC) jövőbeli terveinkről, valamint az, hogy a driftctl nyílt forráskódú marad.
Biztonságos Kubernetes-klustereket az Amazon EKS-en a cosigned segítségével. Tanulja meg, hogyan ellenőrizze a konténerképek aláírásait és hogyan alkalmazza a biztonsági szabályzatokat egy megbízható környezetben.
Üdvözöljük az októberi első biztonsági horror történetünkben. Készüljenek erre a furcsa történetre, amely véletlenül feltárt személyes adatokat tartalmaz! A Halloween hónap most még félelmetesebb!
A közelmúltban megjelent a Java 17 – az új, hosszú távú támogatással rendelkező verzió. Fedezze fel, hogyan hatnak a Java 17-es új funkciók erre a problémára, és hogyan használhatjuk ezeket a funkciókat, hogy jobban megvédhessük magunkat a deserializációs biztonsági hiányosságokkal szemben.
A Snyk egyre népszerűbb választássá válik a vállalatok számára, amelyek a folyamatos biztonságot szeretnék integrálni a szoftverfejlesztési folyamataiba. A fejlesztőket célzó eszközök és a vezető szintű biztonsági információk lehetővé teszik a biztonsági hiányosságok azonosítását és megoldását az egész szoftvercsaládban, beleértve az nyílt forrású szoftvereket, a konténereket, az alkalmazási kódot és az infrastruktúrát. Ez a teljeskörű megközelítés segíti a vállalatokat abban, hogy biztosítsák a biztonságot a fejlesztés során.
Tudjon meg arról, hogy mely technológiák teszik a Snyk Code-ot olyan innovatívnak, valamint arról, hogyan a Snyk nem csak a nyílt forrású közösségnek ad tillbaka, hanem arról is, hogy hogyan támogatja és együttműködik a statikus programelemzés területén a tudományos közösséggel.
A Snyk Code mostanában a Go biztonsági vizsgálatot béta verzióban kínálja. Tovább is ismerje a béta funkciót és megtudja, hogyan segíthet a biztonsági hibák elkerülésében a Go projektei esetében.
A Fugue azt mutatja be, hogyan lehet használni a Regulat egy Kubernetes-manifesten keresztül, hogy egy biztonsági hiányosságot tartalmazó podot azonosítsunk, majd pedig megvédjük.
A Hiszpán Kultúra Hónapja az idő, amikor az Egyesült Államokban a hiszpán-amerikaiak munkáját és hozzájárulását ünnepeljük, szeptember 15-től október 15-ig. Ebben a bejegyzésben, Luisamaria Hernandez, a Snyk “People Experience” koordinátora, megosztja, mit jelent számára a Hiszpán Kultúra Hónapja, miért fontos a nyelv, és hogyan befolyásolta a hiszpán eredetét operista karrierjében.
A Snyk bejelentette a HashiCorp-tal való együttműködést, melynek keretében egy új bővítményt hoznak létre a Terraform Cloud (TFC) számára, hogy megoldják a konfigurációs biztonsági kihívásokat, amelyek gyakran előfordulnak, amikor infrastruktúrát írt kódként kell felépíteni.
A snyk test segítségével a Snyk felhasználók futtathatnak egy vizsgálatot a projektjükben, amely egy olyan listát eredményez, amelyben az összes azonosított biztonsági hibát feltüntetik. Az új snyk fix parancs ezt tovább építi, automatikusan alkalmazva ezeket a javaslatokat.
Ez a héten bemutattuk a Fugue IaC-t, amely lehetővé teszi a felhőmérnöki csapatok számára, hogy ugyanazon szabályok segítségével biztosítsák infrastruktúrájukat kód segítségével (IaC) és a felhő futási környezetét. A kód segítségével végrehajtott IaC ellenőrzések futtatásához a Fugue fejlesztette a Regulát, egy nyílt forráskódú eszközt, amely az Open Policy Agent (OPA) alapán épül.
A biztonságos forrás nyílt forrású szoftverek számára. A gyorsan terjedő szoftverek ellátási szakasza elleni támadások azt mutatják, hogy a szoftveripar változtatni kell.
Bemutatjuk a Snyk Learn-t: ingyenes, saját tempójú biztonsági oktatást fejlesztők számára. Ez az új megoldás minőségi, releváns oktatási tartalmat biztosít online, amely integrálva van a Snyk biztonsági termékeinkbe, lehetővé téve, hogy minden fejlesztő biztonságos fejlesztő legyen.
Nagyon örülünk, hogy megoszthatjuk a Snyk Impactot, amely az ESG (környezet, társadalmi, irányítás) keretrendszeren alapul, és lehetővé teszi, hogy a Snyk egyedülálló, empatikus kultúráját és értékes erőforrásait a társadalmi és környezeti eredmények növelésére használjuk az üzleti működésünk minden területén.
A Snyk bejelentette a HashiCorp-tal való együttműködést, amely új integrációt kínál a Terraform Cloud-hoz (TFC) az infrastruktúra-kod mint konfigurációs biztonsági kihívások megoldására.
Előzetes verziót jelentünk ki a Snyk Apps számára – új bővítési pontokat, amelyek lehetővé teszik, hogy könnyen integrálják a Snyk platformot a saját munkafolyamataikba. Ezzel az új funkcióval ügyfeleink és partnereink könnyebben és biztonságosabban tudják létrehozni az alkalmazásokat, amelyek lehetővé teszik a Snyk integrációját a saját eszközökbe és munkafolyamataiba.
A múlt szombat a Snyk 6. évfordulóját jelentette! Ezt ünnepelni, a Snyk felhasználóknak, ügyfeleknek, barátainak és rajongóinak 600 NFT-t, melyek a Patch-et (a mi jelképünk/logónk/állatunk) ábrázol, adtuk ki. Tudjon meg, hogyan vehet részt, hogy esélye legyen egyet nyerni.
Ma Október 1-je, valamint az 18. év biztonsági tudatosság hónapjának első napja. Csatlakozzon a Snykhez 31 napig tartó biztonsági szórakozásba és tanuláshoz!
Az Snyk Infrastructure as Code (Snyk IaC) most lehetővé teszi, hogy figyelmen kívül hagyja az IaC-ban található olyan biztonsági hiányosságokat, amelyek nem relevánsak Ön számára.
Jelölj ki a biztonsági szakértőket a környezetedben, hogy esélyt szerezd a Snykie for Secure Development nyereményére. Tovább is olvashatod a folyamatról és a nyereményekről!
Szeretnénk bejelenteni, hogy a Snyk Container regisztrációs integrációk most támogatják a Github Container Registry-t, a Nexus-t, a DigitalOcean-t, a GitLab Container Registry-t és a Google Artifact Registry-t.
Örömmel jelentjük, hogy a Snyk Code most része a Snyk parancssori felületnek (Snyk CLI) egy nyilvános betatesztes során. Most könnyen integrálhatja a Snyk Code CLI-t a CI/CD folyamatba, és automatikusan futtathat vizsgálatokat, valamint dolgozhat a eredményeken.
Most most, gyorsabb és világosabb hozzáférést biztosít a Snyk dokumentációhoz, így könnyebben megtalálhatja a szükséges információkat, és hatékonyabban tudja használni a Snyk platformot.
Tudjon meg a függőség-összeesziest támadásokról, azokról, hogyan mutatkoznak meg a JavaScript és Node.js fejlesztők számára, akik az npm ökoszisztémában dolgoznak, és arról, hogyan lehet megelőzni őket.
Nagyszerű, hogy megoszthatjuk a friss tőkebevonás híreit. Tájékoztassuk Önt erről a friss tőkebevonásról és arról, miért fontos a fejlesztői biztonság a szoftverek biztonságában.
Van már egy hónap a SnykCon 2021-hez, és programunk tele van szakértői előadásokkal, gyakorlati workshopokkal, hasznos bemutatásokkal, termékterveivel, lehetőséggel a legkiválóbb fejlesztő-biztonsági szakértőkkel és vezetőivel való interakcióra!
Tanulja meg a legjobb gyakorlatokat, amelyeket a vállalatok követhetnek, hogy gördülékenyebbé és hatékonyabbá tegyék a fejlesztő-centrikus biztonság felé vezető útjukat, ahogy a The Secure Developer podcast vendégei elmondják.
Számunkra örömmel jelentjük, hogy a PHP-ban található sérülések detektálására szolgáló támogatás a Snyk Code-ban már a tesztfázisban. Így a PHP-ban található biztonsági problémákat gyorsan és egyszerűen lehet azonosítani.
Ebben a bejegyzésben gyors áttekintést adunk arról, hogyan használják a rosszindulatú szoftvereket a szoftverek ellátási lánc támadásainak során, majd azt is meglátjuk, hogyan segíthet a Snyk ezek megakadályozásában.
Az alkalmazásbiztonsági felmérés az alkalmazások tesztelési folyamata, amely során potenciális veszélyeket azonosítunk és meghatározunk a védelemhez szükséges intézkedéseket.
Tudjon meg, hogyan kezeli a Twilio a termékbiztonsági csapat a biztonsági felelősséget, hogy biztosítsák, hogy a kód biztonságos legyen a tervezés és a telepítés minden szakaszában.
A Snyk-nél mi nagy elánnal segítjük a különböző méretű szervezeteket – a magán és köztérségi szektorban – abban, hogy a megfelelő megközelítések és eszközök segítségével modernizálják a biztonsági szakemberek csapatukat. Cégünk azért jött létre, mert úgy gondoltuk, hogy a hagyományos biztonsági ipar elavult, és a módszerek gyorsan fejlődni kell, az IT és a biztonság szempontjából.
Egy növekvő vállalat sikerének kulcsfontosságú tényező a megfelelő sebességgel történő tehetségek bővítése. Tanulja meg a 7 legjobb gyakorlatot a gyors növekedéshez, hogy vállalatának sikeresen bővíthetse a tehetségeit.
A Snyk Container, kombinálva egy build eszkövel, amely OCI-kompatibilis konténerképeket hoz létre, segítségevel minimalizálhatja ezt a kockázatot, és a valódi dolgokra összpontosíthat: a kiváló ügyfélélményre.
Ebben a blogbejegyzésben megtudhatja, hogyan kaphatja meg a kód szintjén történő valós idejű megfigyelhetőséget a saját adatstruktúráihoz közvetlenül a fejlesztői környezetében, hogyan találhatja meg a veszélyes felhasználói bemenetet egy termelő Node.js alkalmazásban, és hogyan megtalálhatja és kijavíthatja a Node.js alkalmazás biztonsági problémákat a saját kódjában és nyílt forrású függőségeiben.
Ebben a bejegyzésben megbeszéljük, hogy a sebesség mennyire fontos a SAST eszközök számára, és hogyan a Snyk Code kombinálja a sebességet a pontossággal és a széles skálával, hogy jelentős mértékben javítsa egy alkalmazás biztonsági helyzetét.
Ebben a cikkben megvizsgáljuk a Jibt, egy 100%-ban Java-alapú eszközt, amelyet Java fejlesztők használhatnak a Java alkalmazásaikhoz optimalizált képek létrehozására.
Az Snyk Ambassador program a forradalmi erőfeszítésünk, amely az alkalmazások biztonságának iránt elkötelezett fejlesztők közösségéből származó elismerés és támogatás révén segíti a mérnereknek a biztonságos szoftverek fejlesztését.
Az Snyk biztonsági szabályai most sokkal hatékonyabbá váltak egy új funkció és két új feltétellel, amelyek segítenek a fejlesztési és biztonsági csapatoknak a kockázat felmérésében és a erőforrások hatékonyabb felhasználásában.
Ahhoz, hogy a DevSecCon24-en a DEI&B (különböző etnikum, nem, identitás és háttérre vonatkozó kérdések) hangsúlyt kapjon – a globális, a szállítóktól független, a közösség által szervezett DevSecOps konferencián –, a Snyk lehetőségeket biztosított a résztvevők számára, hogy tanuljanak és hozzájáruljanak.
A Snyk megkönnyíti a biztonságos Python fejlesztést. Tanulja meg, hogyan védeni kell a Python alkalmazásához tartozó kódot – a saját kódot, a nyílt forrású könyveket, amelyekkel dolgozik, a kontéteret és az infrastruktúrát, ha kódként kezelik –, integrálva a meglévő fejlesztési folyamataiba.
A SAST tesztelő eszköz értékelése során két releváns mérési típus létezik – a mennyiségi (azaz a találatok száma versus “zaj”) és a minőségi (konkrétan a nyelvi mélység és a támogatás). Fedezze fel az 3 paramétert, amelyeket a SAST eszköz kiválasztásakor javasolunk figyelembe venni.
Nagyszerűen örülünk, hogy tudjuk, hogy Brian Vermeer, a Snyk fejlesztő segítője, a Business Insider “A 21 vezető fejlesztő, akik formálják a technológiát és új útvonalakat hoznak létre” listájára került.
A Secure Developer podcast 100. epizódját elérte! TUDNÍJA MEG, hogy milyen hasznos biztonsági tanácsokat tartalmaznak a korábbi epizódok. És ne felejtsd el feliratkozni, hogy soha ne maradj le!
A Snyk Code most már biztonsági hibaellenőrzést végez C# projektekben, és javaslatokat nyújt a javításra. Ez további jelentős nyelvet ad a portfóliónknak, amelyen már támogatjuk a Java, JavaScript, TypeScript és Python nyelveket.
Nagyon örülünk, hogy bevezethetjük a Social Trends-et, amely a Snyk biztonsági intelligencia adataiba integrálja a közösségi média elemzést (SOCMINT), hogy a fejlesztési és biztonsági csapatok hatékonyabban tudják prioritizálni a biztonsági hiányosságokat.
Nagyon örülünk, hogy Tamar Yehoshua csatlakozhatott a Snyk igazgatósági tanácsához májusban. Tamar jelenleg a Slack fő termékfelelős, és korábban a Google-nál és az Amazonnál is termékfejlesztési vezetői szereket töltött be.
Tanulja meg a legjobb gyakorlatokat az Amazon EKS biztonságának megerősítéséhez, beleértve a dedikált, folyamatos szállítási IAM szereket, több fiók architektúrát az Amazon EKS kluster izolálására, hogyan titkosítsd a titkokat a vezérlő síkon, és hogyan integrálhatod a statikus elemző eszközöket a CD pipeline-odba.
Ha még 3.6.3 vagy azt követő verziót használ, akkor határozottan frissíteni kell a 3.8.1 verzióra biztonsági okokból. Tudjon meg többet arról, hogy miért érdemes frissíteni, és hogyan.
Az idei éves JVM Ökoszisztéma jelentés keretében, a Devoxx4Kids nevű, fantasztikus szervezetet támadtuk, amely szórakoztató és érdekes módon népszerűsíti a számítógépes programozást, a robotikát és az mérnöki tudományt a gyerekek körében.
A SnykCon 2021 előadáskérésének határideje hamarosan lejárt (2021. július 16.). Hallgassa meg Liran Tal, a Snyk fejlesztői ügyfélszolgálat igazgatóját, hogy megtudja, melyik eseményre van a legbüszkebb.
Ebben a bejegyzésben bemutatjuk, hogyan tudnak apró beállítási hibák vagy nem kívánt mellékhatások problémákat okozni az Amazon EKS biztonságában. Ezután megbeszéljük, hogyan lehet ezeket megoldani.
Tanulja meg a biztonságos konténerképek létrehozásának legjobb gyakorlatait, például upstream szolgáltató használatát, alkalmazások “rögzítését”, többfázisú építések használatát, gyakori újraépítést és így tovább.
A 2021-es Leszbikus, Biszexuális, Transznális, Kvíner és Heterofília (LGBTQIA+) hónap lezárult, de a közösség támogatása egy év során tartó elkötelezettség. TUDNÍ, mit tett a Snyk ebben az évben.
A gépi tanulás hasznos technológia lehet, vagy csak marketingfogalom. De a statikus alkalmazási biztonsági tesztelés esetén mi a helyzet? Tudj meg többet Frank Fischer előadásából az RSAC 2021-es konferenciáról.
Érzed, hogy karriernak szeretnél változtatni, de nem tudod, hogyan tegyed meg? Lásd meg Minsi Yang történetét, amelyben ő mutatja, hogyan vált egy szabadúszó hegedűművészből Snyk szoftverfejlesztővé
Tudjon meg többet a nyílt forrású szoftver legfontosabb 5 kockázatáról, amelyeket figyelembe kell venni, amikor csomagokat választ a projekthez. Biztonságosan és hatékonyan dolgozzon.
A Snyk legfontosabb 5 felhőalapú alkalmazásbiztonsági legjobb gyakorlat, amelyek hatékony felhőalapú alkalmazásbiztonságra összpontosítanak, beleértve az IaM-et, a titkosítást, a fenyegetésfigyelést és másokat.
Az Orgálihón ünneplése alkalmából, Shlomi Rozilyó elmondja, hogy milyen támogatást és motivációt élvez, ami lehetővé teszi számára, hogy itt, a Snyk-nél önmagává válhasson.
A Snyk számos fejlesztő-centrikus eszközt és terméket kínál, amelyek megkönnyítik a biztonságos Java fejlesztést. Ismerje meg, hogy milyen egyszerű lehet a biztonság beépítése a Java SDLC-be.
Keressük a SnykCon előadási anyagokat, amelyek inspirálnak, bevonják a fejlesztőket világszerte a biztonságos fejlesztés érdekében, és a prezentáció Önöknek is tökéletes lehet. A jelentkezési időszak augusztus 16-án zárul, ezért jelentkezzen már most.
Csak néhány kattintással beállíthatja a Snyk Container bővítményt az AWS CloudFormation Registryben, és a Snyk automatikusan integrálódik az Amazon EKS-szel.
A Snyk Infrastructure as Code (IaC) most már képes a YAML vagy JSON sablonokban található AWS CloudFormation konfigurációs hibák keresésére, amelyeket a Comprehensive AWS biztonsági szabályzataink alapján ellenőrzi.
Kris Broughton, a Snyk-nál, a csatornás értékesítési menedzser, elmondja, hogy a Juneteenth mit jelent számára, és a megbillentő igazságot, a rasszista egyenlőtlenséget, amely Amerikában felmerült.
A megfelelő SAST eszköz kiválasztása fontos az Ön szervezet számára. Megtudja, miért nehéz az SAST eszközök összehasonlítása, ha csak listákat (pl. OWASP Top 10 és SANS-25), tesztkészleteket és mérőszámokat használunk.
Az elnök, Biden, rendelete, amely a Nemzet informatikai biztonságának fejlesztésére irányul, kifejezetten az SBOM-ek (Software Bill of Materials) alkalmazását és az SBOM szabványok formális meghatározását említi. Fedezze, hogyan járul hozzá a Snyk ehhez.
Nagyon örülünk, hogy bemutathatjuk Guy Podjarny legújabb O’Reilly könyvét: Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era.
Az Atlassian és a Snyk új integrációt jelentettek be, amely lehetővé teszi a Snyk biztonsági ellenőrzésének natív beépítését a Bitbucket Cloud biztonságába.
A Cortex és a Snyk használata lehetővé teszi a csapatok számára, hogy megtudják, melyek a mikroszolgáltatási architektusukban meglévő biztonsági hibák.
Tudjon meg többet a szoftverek ellátási láncának biztonsági követelményeiről, amelyekre az elnök, Biden, a Nemzet informatikai biztonságának javítására kiadott rendeletében hivatkoznak, és hogy a Snyk hogyan满足这些要求。
Örömmel jelentjük meg új Snyk bővítményünket a Visual Studio-hoz, amely lehetővé teszi a fejlesztők számára, hogy könnyebben biztosítsák a biztonságot és a megfelelést, miközben a kedvenc IDE-jükben kódolnak.
Fedezze fel, hogyan segíti a Snyk az AWS CodePipeline fejlesztőit abban, hogy a biztonságot automatizált részévé tegyék a fejlesztési, tesztelési és kiépítési folyamataikban.
június 23-án megnyitjuk a DevSecCon24 2021 virtuális kapuit – egy ingyenes, globális, a beszélő közösség által szervezett konferenciát, amely összeköti a fejlesztőket, a biztonsági és a működési csapatokat, hogy megismerjék és lehetővé tegyék a biztonság közvetlen integrálását a fejlesztési gyakorlatba.
Ahogy a vállalatok újra elkezdenek a központba visszatérni, sok munkavállaló nem akarja elhagyni a távmunkával járó rugalmasságot és termelékenységet. Olvassa el Peter McKay, a Snyk vezérigazgatója, a Snyk munkarugalmasságra vonatkozó filozómiájáról szóló megjegyzését.
Szívvel-lélekkel közöljük, hogy ez a Python most teljesen támogatott nyelv a Snyk Code-ban. Mostantól közvetlenül a kedvenc IDE-ből használhatja a Snyk segítségével a Python kódjának biztonságosításához.
A Snyk a 2021-es Gartner Magic Quadrantben az alkalmazások biztonsági tesztelése terén “Visionary” kategóriába került, ahol a legmagasabb pontszámot ért el három kulcsfontosságú területen: szoftverkomponens-elemzés (SCA), konténerbiztonság és fejlesztői támogatás.
Ez az új VS Code kiegészítőkbeli ellátási lánc biztonsági veszély potenciálisan egy új támadás helyszínnek válhat, ami potenciálisan több mint 2 000 000 fejlesztőt érinthet. Nézzük meg részletesen.
Tanulja meg, hogyan jelentse be a biztonsági hiányosságokat, mivel a Snyk megállapodott, hogy átveszi a csodálatos Node.js ökoszisztéma biztonsági hiányosságok jelentési programját.
A függőségek frissítése sok munkát igényel! Fedezd fel, hogyan hozott létre egy DevOps-orientált csapat a Manifold cég, hogy folyamatosan frissítsen függőségeket, és alkalmazzon a legjobb gyakorlatokat.
Nagyszerűen örülünk, hogy bemutathatjuk a Snyk Preview-t – egy új módot, amellyel a felhasználóink könnyen megismerhetik a jövőbeli funkciókat, mielőtt azok általában elérhetővé válnak a Snyk platformon!
Bár a PHP Composer felgyorsítja az alkalmazásfejlesztést, ugyanakkor elfed bizonyos kontrollt és átláthatóságot. Tehát bár megkönnyíti a kódolást, ugyanakkor felveti a kérdést: van-e biztonságos? A Snyk segítségével néhány kattintással meg tudom válaszolni a PHP Composer biztonsági kérdést.
Az Ázsiai-amerikai és Pasifiki-szigeteki (AAPI) Hagyomány ünnevében, Jeff Yoshimura, a Snyk marketing és ügyfélélményért felelős vezetője, elmeséli szerelmese nagyapja történetét, és elmagyarázza, hogy a kertészkedés a módja, ahogyan ő tiszteletben tartja nagyapja örökségét és japán örökségét.
Az “Cloud Native Alkalmazások Biztonságának Állapotának” legutóbbi jelentésünkben megállapítottuk, hogy 69% válaszoló számára volt konfigurációs probléma vagy ismert, javítás nélküli gyengeség a felhő alapú alkalmazásaikban. Tudjon meg, hogyan dolgozhatunk együtt, hogy ezt a számot csökkentsük.
A Snyk IaC segítségével azonnal kaphat biztonsági konfigurációs tanácsokat, miközben ír, és ellenőrizheti a Terraform-terveit a kiépítési folyamatokban, hogy azok megfeleljenek a felhőbeli konfigurációs szabályoknak.
Nagyszerűen örülünk, hogy be tudjuk jelenteni a FossID felvásárlását, ami tovább bővíti a Snyk fejlesztő-centrikus biztonsági képességeit, mélyebb C/C++ támogatással és fokozott licenc-támasz biztosít.
A Trend Micro bevezetette a Cloud One Open Source Security-t, melyet a Snyk biztosít. Tovább is olvashatja, hogy mit várhat ez a kiterjesztett partnerségből.
Amikor a statikus kód elemzést beépítjük a DevOps folyamába, akkor az automatizált ellenőrzési folyamat számos előnyt kínál a fejlesztőcsapatok számára. Olvassa el ezeket a hat okot, amelyek alapján a forráskód elemzést használni érdemes.
Ez az értesítés egy PHAR-deserializációs gyengeséget részletezi, amely a SuiteCRM-ben található, és amelyet egy hiteles rendszergazda kihasználhat az alrendszer operációs rendszerén futtatható parancsok végrehajtására.
A Snyk Open Source támogatása a GitHub Security Code Scanning segítségével automatikusan ellenőrizheti az open source függőségeit biztonsági hibák és licencproblémák szempontjából, valamint közvetlenül a GitHub Security szakaszból megtekintheti az eredményeket.
Nézzük meg, hogyan működik a Rego értékelés, és hogyan befolyásolja a teljesítményt. A Rego esetében két fontos stratégia létezik: a laponkénti és a teljes szabálytár alapján történő értékelés.
A kód biztonság jövője a SAST eszközökben rejlik, amelyek gyorsak, pontosak és a fejlesztők igényeit figyelembe veszik. Ezenkívül, a biztonsági hibákhoz javasolt javításokat kell nyújtani, így a biztonsági szakértelmet is elérhetővé kell tenni a fejlesztői eszközökben.
Snyk bejelentette az Elixir fejlesztéshez való biztonsági támogatást. A Snyk lehetővé teszi a fejlesztési és biztonsági csapatok számára, hogy könnyen megtalálják, prioritizálják és kijavítsák az Elixir és Erlang csomagokban található sebezhetőségeket, amelyeket alkalmazások fejlesztéséhez használnak.
az Snyk Maven bővítmény, amely lehetővé teszi, hogy a fejlesztők a build folyam részeként harmadik felek által használt könyvtárakban található biztonsági hibákat is felderítsék – így a biztonsági szakértelmet a fejlesztők kezébe helyezve.
A Code Dx 5.3 most frissítése tartalmaz egy Snyk-szal való összekapcsolást, amely lehetővé teszi a felhasználók számára, hogy áttekintsék az nyílt forrású függőségeket, engedélyügyi kérdéseket és a konténerek biztonsági hibáinak kezelését.
A Snyk Code, az AI alapú statikus alkalmazásbiztonsági tesztelő (SAST) eszköz, most Python-t is támogatott fejlesztési nyelvre (béta). A Snyk Code már teljes mértékben támogatja a Java-t, a JavaScript-et és a TypeScript-et.
Simon Maple (Snyk fejlesztői kapcsolatok és közösségi igazgatója) és Chaim Mazal (ActiveCampaign információs biztonság igazgatója) a változó alkalmazásbiztonsági környezetről és annak hatásairól, különösen ActiveCampaign-en, beszélnek.
Tanulja meg, hogyan használja a Snyk Vulnerability Scanner bővítményt az IntelliJ IDEA-hoz, hogy egyszerűen megtalálja és kijavítsa a Java biztonsági problémákat a fejlesztési folyamat korai szakaszában.
Örömmel jelentjük meg új plugin-ünket JetBrains IDE-k számára, amely megkönnyíti a fejlesztők számára, hogy biztonsági problémákat találjanak és kijavítsanak, ahogy kódolnak!
Nézze meg az alkalmazásában található összes probléma teljes áttekintését, amely magában foglalja az nyílt forrású könyvtárakból és konténerképekből származó biztonsági hiányosságokat, licenceket, valamint a Kubernetes és Terraform fájljaitól származó konfigurációs problémákat.
A biztonsági eszközök megvásárlása egyszerű, de a vállalat kultúrájának megváltoztatása nehéz. Fedezd fel, hogyan tudta meg a Shutterstock egy alapvető szinttől kezdve a biztonsági szemléletet kialakítani.
Nagyon örülünk, hogy mostantól a Snyk Container segítségével a Red Hat Quay konténerregiszterében és a Quay.io szolgáltatásban tárolt konténerképeket is ellenőrizheti.
Az Snyk Container támogatja a konténerképek szkennelését, amelyek a népszerű nyílt forrású konténerregisztrumban, a Harbor-ban tárolódnak. Tanulja meg, hogyan használja azt, hogy biztonságosak legyenek a konténerei.
Elkezdtünk alternatív munkáltatófolyamokat vizsgálni, különös tekintettel az alkalmazások biztonságának automatizálására, és gyorsan megoldottuk a skálázási problémáinkat néhány Tech Services csapat által tervezett, Snyk API-t használó eszközzel.
A Snyk Code lehetővé teszi, hogy figyelmen kívül hagyd az ajánlott változtatásokat. Ismerd meg a működésről szóló magyarázatunk, amely egy közbenső reprezentációt használ. Úgy gondoljuk, hogy tetszeni fog.
Az elavult snakeyaml verziójában van egy Denial of Service hiba. Erősítünk arra, hogy frissítsék a snakeyaml-t a 1.26-os vagy újabb verzióra, hogy elkerüljék ezt a problémát.
Ebben a cikkben megtudhatja, hogyan lehet az alkalmazásának tartózkodási egységeiben található problémákat az különböző eszközök segítségével azonosítani, prioritizálni és kijavítani, valamint megismerheti, hogy ezek a javítások milyen hatással vannak az alkalmazására a telepítés során.
Tudjon meg többet a 10 DevOps eszközről, amelyek lehetővé teszik a gyors és hatékony szoftverfejlesztést összetett projektekben, ahol több csapat és fejlesztő dolgozik.
Nagyon örülünk, hogy bevezethetjük a kontéterekhez tartozó javítások automatizálását, ami kíséri az eddigi bejelentésünket, mely szerint a Dockerfile-eket elsődlegesként kezelheted a git repository-aidban.
Örömmel tudjuk közölni, hogy a Snyk Container funkciót bővítjük, és segíthetünk Önnek automatikusan javítani a Dockerfile-ben található problémákat, hogy mindig a legfrissebb alapképet használja.
2019 októberében, a Docker Hub hitelesítési mechanizmusának javítása érdekében, a Docker kétfaktoros hitelesítést (vagyis 2FA) bevezetett egy béta verziót.
Ez a cikk egy Spring MVC alkalmazást, JSP weboldalokkal, amely egy Tomcat szerveren fut. Bár a kód tökéletesen működik, néhány biztonsági hibát vétettem. Nézzük, hogyan lehet ezeket a hibákat az én Spring MVC alkalmazásomban, a Java statikus kód elemzés segítségével, és hogyan javíthatjuk őket.
Ebben a cikkben lépésről lépésre mutatom be a konténer-veretlen technológiát, amely során kihasználunk egy Node.js-alapú webalkalmazást, amely egy sérülékeny, de hivatalos Docker alapképet használ Node.js-hez.
Ez a cikk a Snyk API Wednesday-k rész, amely egy új blogsorozat, amely különböző Snyk API használati eseteket és ügyfeli történeteket mutat be. A 1. rész a Twilio által fejlesztett Snyk-Watcher-ről szólt, a 2. rész pedig egy új integrációt mutatott be az Opsgenie-vel, amely saját webhook-okat használ.
Nagyon örülünk, hogy jelenthetjük be, hogy jelentősen javítottuk a Snyk problémakártyáit a felhasználhatóság és az értékük érdekében. Ez több, mint egy friss festés, és nem veszünk ki semmit, de jelentősen hozzáadtunk értékeket és rendeztem a kártyákat.
Nagyon örülünk, hogy bevezethetjük egy új integrációt az Opsgenie-vel, amely megkönnyíti a biztonság további beépítését a meglévő incidencik kezelési és működési munkafolyamatokba. Ez az integráció az Snyk új, testreszabott webhooks API-jának, amelyet az elmúlt héten jelentettek be.
Ebben a cikkben áttekintjük az IaC (Infrastructure as Code) szkennelő eszközt, megvizsgáljuk a hozzá tartozó új funkciókat – beleértve az Azure, GCP és AWS infrastruktúrát is – és azt, hogyan használhatják a csapatok, hogy aktív részét képezzék a vállalatuk DevSecOps erőfeszéinek.
Ez a legújabb blogsorozatunk, amely bemutatja, hogy a Snyk API-t a felhasználóink milyen különböző módon használják. A Snyk rugalmassága és az API lehetővé teszi a fejlesztők számára, hogy a Snyk biztonsági automatizálását a saját munkafolyamataikhoz igazítsák, biztosítva ezzel a fejlesztők tapasztalatában és a platform irányításában a konzisztenciát.
Minden alkalommal, amikor új felhasználási esetet fedezünk fel, izgatottak vagyunk, és elkötelezettek vagyunk abban, hogy javítsuk az ügyfeleink tapasztalát az Snyk API használatával.
Tudjon meg a 4 lépésről a biztonsági hibák és sebezhetőségek javítási folyamában, valamint arról, hogyan állíthat be egy hatékony munkafolyamatot, amely javítja vagy ellensúlyozza ezeket a problémákat a kibernetikus biztonságban.
Készítünk egy átfogó Java 2021-es jelentést, amely tükrözi a JVM ökoszisztéma állapotát. Ez a bejegyzés tartalmaz egy összefoglalást a JVM Ökoszisztéma 2020-as jelentéséről.
Tavaly ősszel úgy döntöttünk, hogy a Snyk-nél egy Közösségi Kiszolgálási Tanácsadói Programot indítunk. Ahogy sokan a világon, mi is a Snyk-nél aggodtunk, hogy a COVID-19 gazdasági hatásjai diszkriminatív módon érintik a nőket és a kevésbé képviselt kisebbségeket, és szeretnénk biztosítani, hogy a Snyk szerepet játszon a megoldásban.
Több információt kaphat a biztonsági hibákról a számítástechnében: a hibák és a támadások közötti különbség, a weboldalak biztonsági hibái és a biztonsági és a hibak kezelése.
Ha az AWS eszköinek segítségével Kuberneteshez kapcsolódó feladatokat végeztet, akkor tudni fogod, hogy a Snyk-et közvetlenül a munkafolyamataidba integrálhatod, és támogatja az Amazon Elastic Container Registry (ECR) és az Amazon Elastic Kubernetes Service (EKS) integrációját.
Tudjon meg a Verdaccio-ról, kapjon információkat az open source projektről, részletes betekintést a projekt legjobb részeibe, és ismerkedjen a fenntartókkal és a hozzájárulókkal.
Mivel a legtöbb szervezet lépéseket tesz az alkalmazásfejlesztés okozta nehézségek csökkentésére, a konténerek gyorsan az elvárás szerintivé válnak, és segítenek a fejlesztőcsoportoknak a lehető leggyorsabban elhelyezni a kódot a használatba.
Egy tökéletes világban szeretnénk minden problémára a biztonsági hiányosságokat kijavítani, és a végső cél, hogy nincsenek több hiányosság. De talán nem tudjuk egyszerre kijavítani az összes hiányosságot. Inkább azzal kell elindulni, hogy azokat a hiányosságokat, amelyek a legfontosabb alkalmazásunkat érintik, és attól kezdve elindítsuk a biztonsági javításokat.
Amikor a Kubernetes-ban a konténer futtatási környezetet használjuk, ezek a beállítások a Kubernetes irányító felület által a konténerünk mely képességekkel induljon, hogy meghatározzák. A képességek konfigurációját a felhasználó a konténer YAML-jának biztonságiContext szakaszában található különböző beállítások segítségével határozza meg.
Az önálló Node.js web alkalmazások létrehozása során számos biztonsági kockázatot érhetünk. Hogyan tehetjük a biztonságot alapvető részévé a Node.js fejlesztők számára, amikor Docker-t használják?
Örömmel kezdjük az új évet a Reachable Vulnerabilities for GitHub beta verziójával, amely a fejlesztő- és biztonsági csapatok számára mélyebb alkalmazási szintű információt biztosít a GitHub-en futó alkalmazásokban azonosított biztonsági hiányosságokról, és lehetővé teszi számukra, hogy hatékonyabban prioritizálják a javításokat.
Ebben a bejegyzésben megtekintjük a gyakori szoftveres kockázatokat, hogyan mérjük a biztonsági kockázatokat, és hogyan használhatják a szervezetek a Datadogot és a Snykot a kockázatkezelés automatizálására.
Júliusban a Snyk biztonsági csapat egy potenciális hibát az JWT csomagban azonosított, amely JSON web token-ok Go-ban történő megvalósítását kínálja. A probléma egy hibás, “VerifyAudience” nevű függvényben rejlik. Ez a hiba egy szélesebb trend része, mivel a Snyk kutatócsapata ezen évben több száz tulajdonos Golang biztonsági hibát fedezett fel. A cikk a Snyk vizsgálati folyamait tárgyal, és kiemeli a gyorsan növekvő ökoszisztéma trendjeit.
2020 rendkívül nehéz év volt mindannyiunk számára, de a közelgő új év kezdetével ez egy nagyszerű lehetőség arra, hogy néhány percet fordítsunk az mérnöki és termékfejlesztési csapataink által elvégzett munkára.
A Java-sorozat és különösen a visszafejtés, “az, ami folyamatosan új problémákat hoz”, mert az évek során számos biztonsági problémát és gyengeséget eredményezett.
Ebben a cikkben a marketinghez kapcsolódó szkriptek, például A/B teszt szolgáltatások, Google Analytics és mások által a weboldalhoz hozzáadott biztonsági kockázatokra nézzük, és bemutatjuk, hogyan lehet ezeket mérsékelni.
Szeretettel közöljük, hogy a Snyk Open Source és a Snyk Container fejlesztett támogatást nyújt a Go biztonságra, amely lehetővé teszi a fejlesztési és biztonsági csapatok számára, hogy hatékonyabban megtalálják és kijavítsák a Go alkalmazásaikban található sepregéseket!
A Snyk egy új ellenőrzést hozott be a Snyk Infrastructure as Code (Snyk IaC) funkcióba, hogy ellenőrizze a Kubernetes alkalmazásának definícióit, és értesítse Önt, ha az alkalmazása sérülékeny ilyen típusú támadásnak.
Ebben a blogbejegyzésben megvizsgáljuk, hogyan működik a Snyk kontener-ellenőrzése az nyílt szabványok segítségével, és hogyan integrálható az nyílt forráskódú parancssori eszközökkel.
Az elmúlt évben keményen dolgoztunk azon, hogy javítsuk a Git-ből importált Gradle projektek tesztelését, hogy megbízhatóbban, pontosabban és skálázhatóbb módon végezhessük el.
Ebben a bejegyzésben megvizsgáljuk, hogyan befolyásolják a Kubernetes konténer izoláció a jogosultság-felhasználó támadásokra. Használatba vesszünk olyan gyakori kernel-kiaknázási technikákat, hogy megértsük, hogyan akadályozhatják a konténer-abstrakt rétegek az úton a “precious root shell”-hez.
A legtöbb mérnöki vezető, akit megismertem, a vezető mérnökeit delegte mind a kritikus funkciók irányítására, de én szeretném a fordított megközelítést javasolni: minél magasabb a rangod, annál kevesebb mérnöki tevékenységet kell irányítanod a csapatban.
Nézzünk meg néhány népszerű Infrastructure as Code eszközt, és megbeszéljük, hogy milyen biztonsági intézkedéseket alkalmazhatunk a kód szintjén, hogy megvédjük alkalmazásainkat és platformjainkat.
A parancsmegfejtési támadások – más néven a rendszermegfejtési támadások – kihasználják egy programozási hibát, hogy rendszerparancsokat futtassanak, anélkül, hogy megfelelő bemeneti ellenőrzést, elkerülést vagy tisztítást alkalmaznának, ami lehetővé tehet egy rosszindulatú támadónak, hogy bármilyen parancsot futtasson.
Ez a bejegyzés javaslatokat tartalmaz, és azt is megmagyarázza, hogyan lehet a fejlesztők és a fenntartók a DevSecOps eszközöket nyílt forrású projektekhez alkalmazni, hogy ezáltal javítsák a biztonsági helyzetüket.
Üdvözöljük a Snyk havi sérülékenységi profilban. Ebben a hónapban a FreeType csomagban talált puffer-túlfúrási sérülékenységet vizsgáljuk, amely a Chromium használatában és a Snyk következő munkájában, amely során a sérülédes Chromium komponensek beépítésével érintett nyílt forrású csomagokat azonosították.
Ma (csütörtök, november 19.), az Nemzetközi Férfi Nap, amely olyan nap, amikor ünnepljük a férfiak pozitív szerepét a világban és felhívjuk a férfiak jólétére.
Az elmúlt néhány hónapban, ahogy az mérnökök integrálták termékeinket, a Snyk és a Docker csapatok együttműködtek egy biztonsági útmutató létrehozásán. Boldogan jelentjük meg a “Container biztonsági útmutató fejlesztői csapatok számára” című útmutató megjelenését.
Az OCI (Open Container Initiative) egy Linux Foundation projekt, amely nyílt szabványokat hoz létre az operációs rendszer szintjén történő virtualizációhoz, különös tekintettel a Linux tartályokra.
A Snyk vállalatnál a következő csoportokra összpontosítunk, és a “Community Outreach” ösztöndíjprogramot indítottuk, hogy ezeknek a befolyásolt tagjainknak is lehetősége nyíljon, és segítsük őket abban, hogy elsajátítsák a sikeres karrierválasztásához szükséges képességeket.
Az RPM a Red Hat Enterprise Linux, Fedora, CentOS és más Linux-számokhoz is használják. Az eredetileg a Red Hat Linux-ban jött létre, és eredetileg a RedHat Package Manager volt, de most egy rekurzív akronim, amely az RPM Package Manager-t jelenti. Az RPM a csomagkezelőhöz és ahez is használható, amely alkalmazások terjesztéséhez használja.
Ebben a blogbejegyzésben bemutatjuk, hogyan hozzon létre egy ingyenes Snyk fiókot, és hogyan importálja az első GitHub projektet a Snyk-be, valamint tesztelheti az nyílt forrású függőségeit ismert sérülések ellen.
Örömmel jelentjük meg a legújabb Snyk Container-hez tartozó fejlesztést: a Dockerfile-ek közvetlenül a Git adattárakból történő detektálását, amely lehetővé teszi a biztonsági intézkedések korai megvalósítását.
Bár ez talán egy kis lépés lehet a kultúránkban a D&I (különböző és egységes) előmozdításában, a befogadó álláshirdetések létrehozása egy olyan terület, amelyre a Snyk különös figyelmet fordít, és amelyre helyesen szeretne megoldást találni.
Ez a biztonsági jelentés kiemeli a kihívásokat, amelyekkel a Node.js Biztonsági Munkagruppban, mint biztonsági elemzők, szemben kell szembesülnünk, amikor biztonsági incidensekre kell reagálni.
Még akkor is, amikor rootless módban fut, mindig jó gyakorlat, hogy pontosan megértsd, hogy azod-od mit igényel, és csak ezeket a minimális jogosítványokat adjd neki.
A SnykCon 2020 során, a szerző és kutató, Gene Kim, a Snyk alapító-elnöke, Guy Podjarny és egy kis Snyk VIP-ek csoporttal beszélt a (biznisz)DevOps-ról – arról, hogy mi kezdetünk volt, mennyit értünk, és arról, hogyan lehet a legjobban kihasználni ezt a gyakorlatot. Ez a bejegyzés tartalmaz néhány a beszélgetés legérdekesebb pontját.
A Snyk már több mint egy éve lehetővé tette, hogy Docker-lemezeit a CLI-n keresztül teszteljük. A CLI legújabb verziójával a felhasználói élményt javítjuk a tartályok használóinak, valamint néhány további hasznos funkciót adunk azok számára, akik a fejlett használatban érdeklődnek.
Az elmúlt héten a SnykCon-on, a Snyk alapítója és elnöke, Guy Podjarny, az Atlassian biztonsági igazgatójával, Adrian Ludwiggel, egy beszélgetésen vett részt a modern biztonsági piacról, a biztonsági csapatának szerkezeteiről és arról, hogyan segíthet a fejlesztők a biztonság elismerésében.
„A legbiztonságosabb dolog, hogy ne tegyünk semmit” egy nagyszerű klis, de a szoftverbiztonság esetén ez szinte soha nem igaz. Amikor az első kódsort írjuk, már a veszély bekerült – olyan biztonsági kockázatot hoztunk létre, amelyet kezelni kell.
Üdvözöljük a Snyk havi biztonsági profilban. Ebben a hónapban a népszerű UAParser JavaScript csomagban talált Regular Expression Denial of Service (REDoS) biztonsági hibát vizsgáljuk.
Nagyszerűen örülünk, hogy elindítottunk egy Snyk felhasználói közösséget, amely lehetővé teszi a felhasználóknak és a csapat számára, hogy megosszák a tudásukat és tapasztalataikat, valamint személyes és közösségi projekteket, amelyek a Snyk-en alapulnak, és beszéljék meg a biztonsággal kapcsolatos minden kérdést – a DevSecOps-tól kezdve az AppSec-en át a Cloud Native Sec-ig, valamint gyors és egyszerű hozzáférést biztosítsák a termék- és biztonsági hír들에.
A Gradle az egyik fő építési rendszer a Java ökoszisztémában, de a legtöbb Android fejlesztésben is használják. A Gradle segítségével a projekted függőségeit, a build-ját és a tesztelését is kezelheted.
Az SnykCon 2020 első napja lezárult. Ebben a bejegyzésben összefoglaljuk az összes fontos hírt, valamint betekintést nyújtunk néhány figyelemre méltó előadásba.
A Snyk bejelentette a közelgő termékünket, a Snyk Code-ot, amely egy új, fejlesztőkre összpontosító SAST (static application security testing) megoldást kínál, és kiterjeszti a felhő alapú alkalmazások biztonságplatformunkat.
A Mintegral SDK, egy népszerű mobil alkalmazás hirdetéses eszköz iOS-hez és Androidhoz, lehetővé teszi a fejlesztők számára, hogy alkalmazataikból harmadik fél hirdetések révén 수익ot generáljanak. A Snyk biztonsági kutatócsapata mostanában két fontos felfedezést jelentett, amelyek kapcsolatban vannak ezzel az SDK-val. Ez a cikk részletes technikai betekintést és a kutatás eredményeit nyújt, amelyek részleteit nem találni az eddig közölt blogbejegyzésekben.
E folyamatos tevékenység keretében a Snyk új információkat felhasználva további kutatást folytatott a Mintegral SDK-val kapcsolatban. E kutatás eredményeként további információk kerültek előre.
Bár a Snyk részletes információkat nyújt minden kiderített biztonsági hibáról, valamint utalások publikált tanácsokra és kapcsolódó CWE-kre, nem mindenki biztonsági szakértő.
Az ARM-alapú rendszerek egyre népszerűbbek a fejlesztők körében, különösen az edge és IoT alkalmazások, valamint bizonyos szerverhasználatok terén, például az AWS Graviton Amazon EC2 példányok. A Docker egyre rugalmas eszközt kínál a több architektúra számára készült konténerképek létrehozásához. De hogyan tudod, hogy ezek az képek biztonságosak?
Örömmel jelentjük be, hogy új, fejlesztő-orientált projektmenedzsment funkcióink, amelyek segítenek az alkalmazások biztonságának skálázott kezelésében, elérhetővé váltak!
Nagyon örülünk, hogy bemutathatjuk a megoldásokat, amelyek segítenek hatékonyan 확장ítani a Snyk-ben található projektek használatát: Projektattribútumok és Projektkategóriák.
A Trek10, amely segít a ügyfeleknek az AWS-eszközök tervezésében, építésében és támogatásában, valamint a Snyk stratégiai partnerségben, egy CI/CD megoldást tervez és kínál, amely dinamikus, vállalati szintű telepítési folyamatot biztosít a szerver nélküli alkalmazásokhoz, és a szervek elszigetelésára vonatkozó AWS legjobb gyakorlatokat követve, a felhasználó egy három AWS fiók létrehozásával (alfiokok): fejlesztési, központi szolgáltatási és termelési.
Tetszik, ha front-end biztonsági koncepteket tanulhatsz, miközben megtanulod, hogyan lehet statikus weboldalt a Netlify-en elindítani? Szeretnéd megtanulni, hogyan tudod automatikusan azonosítani és javítani a sérülékeny JavaScript függőségeket? Kezdjük el azonnal.
Az Snyk csapat nevében szeretném megosztani Önökkel, hogy miért izgatottan tekintünk a DeepCode technológiájának beépítését a Snyk Cloud Native Application Security platformba, és mi az ennek a våra ügyfelek és felhasználók számára.
Mivel a webalkalmazások minden egyes biztonsági hiányosságának kijavítása egyszerűen lehetetlen, ezért prioritizálnia kell. A prioritizálás lehetővé teszi, hogy a szervezet számára legfontosabb problémákra összpontosítson, és így a rendelkezésre álló idő és erőforrások lehető leghatékonyabb felhasználását biztosítsa a legjobb biztonsági hatás érdekében.
Szeretettel közöljük a második AWS Quick Start-unkat, amely segítségevel könnyen beállíthatja a Snyk-et az Amazon Elastic Container Registry (ECR)-vel és az AWS Lambda-val, csak egy gomb megnyomásával.
A BSD licensz alatt lévő szoftverek népszerűek azoknál az csapatoknál, amelyek konkrét célokat tűznek ki. Tovább is olvashat róla: a BSD licensz feltételei, előnyei, kereskedelmi felhasználás és egyéb információk.
Üdvözöljük a Snyk havi biztonsági profilban. Ebben a hónapban a népszerű Grunt JavaScript csomagban talált, véletlenszerű kódvégrehajtási hibát vizsgáljuk.
A közelmúltbeli BLM tüntetések és a járvány, amely disproportionálisan érinti a kisebbségeket a munkaerőben, miatt a 다양성, 평등, 포용 (DEI) kérdés mostanában nagyon fontos számunkra.
A Rego kód segít a felhőbeli erőforrások biztonságának megőrzésében. Emellett a OPA és Rego nyelveket is használhatja a kódolt szabályok automatikus végrehajtásához. Íme néhány hasznos tipp a Rego használatához.
A blogbejegyzésben a Rapid7 bemutatja a Snyk Intel Vulnerability adatbázis integrációját a tCell-be, amely a Rapid7 által fejlesztett következő generációs felhőbeli WAF és RASP technológia, beleértve az új, kiterjesztett nyelvi támogatást és funkcionalitást.
A Snyk a Forbes 2020 Cloud 100 listájára került, amely a világ 100 vezető magán felhő szolgáltató cégének hivatalos rangsorja, amelyet a Forbes a Bessemer Venture Partners és a Salesforce Ventures közös szervezésével publikált!
Ha Snyk segítségével felfedez a Maven projektedben biztonsági hiányosságokat, hogyan tudod ezeket kijavítani? Ez a cikk elmagyarázza, hogyan tudod kijavítani a harmadik fél könyvtárakban található biztonsági hiányosságokat, amikor Maven-t használod.
Ma meg akarjuk osztani egy másik Snyk által biztosított információt, amely segíthet Önnek a prioritás meghatározásában, hogy mely Linux-szintű biztonsági hiányosságokat kell kijavítani: a támadás elfertőzöttség.
A Snyk család nevében, örömmel tudom közzé tenni, hogy ma a legújabb tőkealapozásunk befejezése, mely 200 millió dollárnyi befektetést jelent, és melyet az Addition, egy olyan cég valósította meg, amely a látványos vállalkozások támogatására összpontosít.
Számokkal örülünk, hogy a Snyk új, teljesen új PyCharm-bővítményét jelentjük be, amely segít a Python fejlesztőknek a nyílt forrású függőségeikben a biztonsági és licenc problémák feltárásában és megoldásában, még a kód első sorain!
Az cikkben a Darshan Vandra, Red Hat szoftvermérnök, és a Parag Dave, Red Hat termékmenedzser, elvezetik a Snyk hibaellenőrzési és gyors azonosítási, valamint a fejlett elemző és prioritási képességeit.
A 2020-as Gartner szoftverösszetevő elemzés (SCA) piackutatása megjelent, amely kiemeli az nyílt forrású szoftverek biztonságának növekvő fontosságát, és javaslatokat tartalmaz az hatékony kockázatkezelésre és -csökkentésre.
Nagyon örülünk, hogy tovább bővítjük együttműködésünket a Trend Micro, egy vezető globális felhőbiztonsági céggel, annak érdekében, hogy egyedülálló megoldást fejlesszünk, amely segíteni fog a biztonsági csapatoknak a nyílt forrás kódban található biztonsági kockázatok kezelésében.
Számunkra öröm, hogy bemutathatjuk a Go projektek biztonsági tesztelési teljesítményének jelentős javulását a Snyk CLI segítségével, amely egyes esetekben a vizsgálati időt akár 90%-kal is csökkentheti!
Az Snyk kutatócsoport egy népszerű hirdetési SDK-t, amelyet több mint 1200 alkalmazás használ az AppStore-ban (ami havi több mint 300 millió letöltést jelent), veszélyes viselkedéssel felfedezett, az iparág szakértői becslései alapján.
Az Mintegral SDK egy népszerű mobilalkalmazásoknak szóló hirdetési SDK, amely elérhető iOS és Android platformokhoz. Több ezer mobilalkalmazás használja, amelyek havonta több mint egymilliárd letöltést produkálnak. A Snyk biztonsági kutatói két jelentős információt közöltek a Mintegral SDK-val kapcsolatban – olyan biztonsági hiányosságokat, amelyeket SourMint néven ismernek.
Üdvözöljük a Snyk havi biztonsági profilban. Ebben a sorozatban a Snyk áttekintést nyújt a Security Research Team által felfedezett vagy ránkjelentett biztonsági hiányosságokról. Ebben a hónapban a express-fileupload-ban felfedezett prototípus-polución-szabálytalanságra koncentrálunk.
„A biztonság átkerülése” ma a biztonsági csapatok számára a központi cél, de az szervezetek még mindig küzdenek abban, hogy sikeresen megvalósítsák a biztonság átkerüléséhez szükséges néhány kulcsfontosságú alkalmazási biztonsági folyamatot.
Amikor sok biztonsági hiányosságot és azoknak a hatását tapasztaljuk alkalmazásunkban, egy megfontolt kérdés, hogy ezek közül mindegy-egy kihasználható-e. A Snyk a szakértői biztonsági kutatással és automatizált statikus elemzéssel kezeli ezt a problémát.
Nagyszerűen örülünk, hogy elindítottuk a fejlesztőket elsősorban célzató Infrastructure as Code biztonsági funkciókat, amelyek lehetővé teszik a fejlesztők számára, hogy megtalálják és kijavítsák a konfigurációs hibákat, amelyek biztonsági problémákhoz vezethetnek.
A növekedés egy gyorsan fejlődő vállalkozásban kulcsa, hogy hajlandó folyamatosan feladni, átadni azt, amire dolgozol, hogy szabadulj fel a legújabb kihívásokra való összpontosításra. Ez a folyamatos változásra való tudatos elfogadás során történik a növekedés.
Korábban megosztottunk az AngularJS biztonsági alapok útmutatóját. Most közvetlenül a modern Angular biztonsági legjobb gyakorlatok bemutatására koncentrálunk.
A Snyk most récemment egy Prioritási Pontrendszert vezetett be, hogy segítsen a megjelent hálózati hibák prioritizálásában, így Ön tudja azokat az legfontosabb problémákat azonosítani, amelyekre a figyelme szükséges.
Ez a blog bejegyzés megmagyarázza, miért nem lehet megbízni üzenet-közvetítőkben, és hogyan lehet kihasználni az Apache Airflow-t, hogy jogosultságot szerezhessünk a védett gépeken.
Azok a gyengeségek, amelyek nem egyformák, és kockázataik különbözőek, számos objektív és szubjektív tényező befolyásolják. A hatékony prioritás meghatározásához ezeknek a tényezőnek a pontos értékelése szükséges.
Örömmel jelentjük meg egy új AWS Quick Start-ot, amely a Snyk Container-t és minta-telepítéseket tartalmaz, amelyek lehetővé teszik a munkafolyamatok gyors és egyszerű biztonságát az Amazon Elastic Kubernetes szolgáltatás (Amazon EKS) segítségével.
A fejlesztők számára nehéz megállapítani, mely biztonsági problémára érdemes először reagálni, mivel ehhez idő és szakértelmekre van szükség, amelyeket gyakran nem rendelkeznek. Ez lehetőséget kínál a megfelelő eszközök számára, amelyek szakértelmet nyújtanak, hogy megtalálják a megfelelő biztonsági kérdéseket, és a technológiát, amely segítségével gyorsan meg tudják válaszolni őket.
Nagyszerűen örülünk, hogy bemutathatjuk a Snyk fejlesztő-centrikus prioritizálási képességeit, amelyek lehetővé teszik a fejlesztési és biztonsági csapatok számára, hogy hatékonyabban prioritizálják a biztonsági hibák kijavítását a nyílt forrású függőségeikben és a konténerekben!
Üdvözöljük a Snyk havi biztonsági profilban. Ebben a sorozatban a Snyk visszapillant a biztonsági kutatóink által felfedett vagy a biztonsági kutatóink által jelzett biztonsági hiányosságokra. Ebben a hónapban a Snyk biztonsági kutatói a Golang csomagokban felfedett Zip Slip típusú biztonsági hiányosságok egyikét vizsgáljuk.
Ebben a cikkben megtekintjük a távmunkával kapcsolatos fáradtság kezeléséhez vezető legjobb tippeket, és megvizsgáljuk, hogy a Snyk cég számára mi a legmegfelelőbb.
Rám kerülő Idősek hónap alkalmából, mi kapcsolatba kerültünk a technológiai iparban található egyénekkel és szervezetekkel, és beszéltünk a Pride-ról – az LGBTQ+ emberek tapasztalatairól a technológiai iparban, a szakmai életbe lépők számára nyújtott衷心建議okkal. Ez a kérdés és válasz sorozat biztosan elfoglal és inspirál!
Ebben a cikkben gyors áttekintést adunk a meglévő környezetből automatikus infrastruktúra kód generálására szolgáló fő módokról – arról, hogyan klónoljunk egy környezetet, hogyan konfiguráljuk, és hogyan biztosítsuk, hogy az ismételhető legyen.
Ez a blog bejegyzés célja, hogy megmagyarázza a biztonsági rést, és részleteket nyújtson a nyílt forrású projektek fenntartóinak, akik HTTP kérés-szivárgást szeretnék kijavítani.
2020 június különleges év volt sokak számára, mivel a aktivisták és támogatók együttes erővel reagáltak a számos zavart keltő eseményekre. Ez évben a Pride másképp zajlik.
Ez a jelentés felvilágosítja az nyílt forrású szoftverek jelenlegi biztonsági helyzetét, megvizsgálja a biztonsági problémákat, a csomagok és konténerképekben található gyengeségek trendjét, valamint megvizsgálja a fenntartók és szervezetek által alkalmazott gyakorlatokat a szoftverük biztonságának megőrzésére.
A Snyk egy havi blogsorozatot indított, amely a kutatócsapatuk által azonosított vagy értesített jelentős biztonsági hiányosságokra összpontosít. Minden rész egy fontos hiányosságot emel ki a korábbi hónapból, részletezve annak felfedezését, kutatási folyamát és bejelentését. A sorozat emellett elismeri a kutatók, fejlesztők és felhasználók hozzájárulását, akik kulcsszerepet játszanak a nyílt forráskód közösségben a hiányosságok azonosításában és megoldásában.
DevOps Enterprise Summit London – Ez a videóeseményünk, és hónapok óta tanulmányozzuk a virtuális eseményeket, hogy megértsük, mi teszi a jó eseményeket kiválónak, és miért egyes események úgy érződtetnek, mintha egy hosszú, többnapos videókonferencián lennénk, ami a legrosszabb.
Várunk Önöt a git használatával kapcsolatos második részbe, a legegyszerűbb módon! Ebben a részben áttekintjük négy további gyakori helyzetet és néhány következtetést.
Amikor REST API projekteket vagy CLI alkalmazásokat Node.js-ben hoznak létre, a fejlesztők gyakran a nyílt forrású npm függőségkezelőt használják különböző keretrendszerek és eszközök beépítésére, ami időt és energiát takaríthat meg. A stabil és jól karbantartott csomagok használata hatékonyan megoldhatja a konkrét projektek követelményeit. Azonban ez a gyakorlat nem mentes a lehetséges hátrányoktól, mivel a külső csomagokra való túlzott támaszkodás problémákat okozhat, amelyek befolyásolhatják a projekt stabilitását és karbantartását.
Kedd, 2021. június 15-én 10-11 óra PT-től kezdődően három szakértő, akik az AWS, a CircleCI és a Snyk cégekből érkeztek, “A DevSecOps útja” című webináron mutatják be, hogyan integrálódik a CircleCI és a Snyk a fejlesztési folyamataiba, amikor egyre több alkalmazást fejleszt a felhőben.
Amikor egy rendszeres igazságtalanság egy meghatározott közösség ellen irányul, mi magunknak kell a bátorságot találni, hogy ezt konkrétan ki kell jeltsuk.
Nagyszerülünk, hogy bemutathatjuk a Merge Advice betéti verzióját – a legújabb fejlesztést a Snyk javítási képességeiben, amely segít megbízhatóan megoldani a biztonsági réseket.
A jelenlegi globális gazdasági helyzetben a vállalatok mind más módon érintettek, ami megnehezíti egy szabványos, minden vállalkozásra alkalmazható megközelítést a vállalatokhoz való kommunikáláshoz – nehéz megállapítani, hogy valaki milyen helyzetben volt, mielőtt őszintén megkérdezi.
Ahogy számos forrás jelezte, a munkahelyi sokszínűség számos előnnyal jár a vállalatok számára, többek között a bevételek növekedésével és a különböző gondolkodási módszerek révén a problémák megoldásának javulásával. Ezért fontos feltárni, hogy miért van kevés nő a technológiai ágazatban, és mit tehetünk a probléma megoldására.
Tanulja meg, hogyan kell kezelni a Terraform állapotot, mit jelent egy TFState fájl, és hogyan különbözteti meg a Terraform kódot a többi konfigurációs menedzsment eszköztől.
Számitunk, hogy beépítettünk az Azure Repos Server támogatását, amely lehetővé teszi a fejlesztők számára, akik az Azure helyi DevOps szolgáltatást használják, hogy az nyílt forrású függőségeikben található biztonsági hiányosságokat és licencproblémákat azonosítsák és kijavítsák.
A Snyk récemment kapott értesüléseket, hogy egyes belső rendszereink támadásnak vannak kitéve. A probléma megoldása egyszerű volt, de mi arra törekedtünk, hogy minden rendszert védelembe helyezzünk – és megszabaduljunk ettől a problémától. Ez a bejegyzés részletezi, hogyan tettük ezt.
Előfordult, hogy néha egyszerű dolgokat kell csinálni Java-ban, és gondolkodom, hogy a legjobb módszer melyik. Ez történt néhány napja! Egyszerűen csak egy számlista elemeinek összegezőt kellett kapnom, és rájultam, hogy számos módszer létezik – szó szerint.
Az Amazon S3 rendkívül rugalmas és könnyen használható, de az S3 biztonsága bonyolultabb, és a megfelelő beállításához az S3 biztonsági funkcióinak rétegyeinek és az Ön egyedi felhőeszköz használatának teljeskörnyezett megértése szükséges.
A Snyk a szervezetek számára egy gyorsabb és hatékonyabb DevOps kultúra kialakítását segíti, amely hatékonyan integrálja a biztonságot, ezért bevezette a DevSecOps Hub-ot.
A projektek jelölésére a mai napon a Snyk API-n keresztül lehet hozzáférni, amely lehetővé teszi, hogy csoportosan és szűrjeld a projekteidet a megadott címkéken. Ez a funkció hamarosan elérhető lesz a felhasználói felületen.
A Snyk most még egyszerűbbé teszi a konténerképekben található biztonsági hiányosságok azonosítását, az alkalmazási függőségek és a rendszer biztonsági hiányosságának azonosításával együtt.
Nagyon örülünk, hogy meg tudjuk erősíteni a együttműködésünket az AWS-szel, és bejelentjük, hogy elértük az AWS Lambda Ready minősítést, amely az Amazon Web Services (AWS) Service Ready Program részét képezi.
Nagyon örülünk, hogy tudjuk, hogy a Snyk és a Red Hat együttműködve lehetővé teszik, hogy a fejlesztők biztonságos, nyílt forrású alkalmazásokat hozzanak létre, és ezeket biztonságosan az OpenShift-en futtassák.
április 25-én Forbes Lindesay, egy JavaScript fejlesztő és a is-promise könyvtár karbantartója, a 2.2.0 verziót jelentette meg az npm-en. A jelentések szerint ez a verzió hibákat okozott a népszerű fejlesztői építési eszközökben, például a Facebook által fejlesztett create-react-app, a Google által fejlesztett firebase-tools, az angular-cli és másokban.
Még a nagyvállalatok is kihasználják az nyílt forrású programokat, hogy bővítsék üzleti alkalmazások kínálatukat. Mindazonáltal, mindenki tisztában kell lennie a nyílt forrású biztonsággal kapcsolatos mítoszokkal és tényekkel.
A licenc betartása elengedhetetlen ahhoz, hogy az üzlet kockázatát minimalizáljuk, de ez a legnagyobb mértékben és anélkül, hogy akadályozná a fejlesztést, csak egy fejlesztő-centrikus szemléletmóddal érhető el.
Nagyon örülünk, hogy el tudjuk hirdetni a Snyk fejlesztőcentrikus licenc-szabályozási megoldását, amely segít Önnek abban, hogy gyorsan haladjon a fejlesztés, miközben az általában használt nyílt forrású licencekkel is összhangban marad!
Mindig jó ötlet, hogy ellenőrizd a kód biztonsági szempontjából. Ha nem tudod, mire kell figyelned, itt van egy hasznos ellenőrzőlista, amely segíteni fog a következő kódellenőrzéseidben!
Ebben a bejegyzésben a Python projektek egészségének megőrzésére vonatkozó lehetőségekről beszélünk, a cél az, hogy a függőségek kezelése a lehető legegyszerűbb legyen.
A Yarn 2 a forradalmi és jól ismert npm csomagkezelő, a Yarn új verziója, amely olyan fejlesztéseket tartalmaz, mint a Plug’n’Play, a Plugin architektúra, a Monorepos támogatás és a javított munkaterületek támogatás, valamint a Zero install funkció.
Tudja, hogy a beimportált csomagok biztonsági hiányosságokat tartalmaznak-e? A ingyenes, nyílt forrású Vuln Cost kiterjesztés a VS Code-hoz segíthet ebben.
Ez a bejegyzés kiemeli a most felfedett Sensitive Information beillesztés biztonsági rést, amely a Gradle-hez tartozó plugin-publish bővítményt érinti.
Ebben a bejegyzésben a Snyk alapítója, Guy Podjarny, néhány javaslatot kínál arra, hogyan tudja alkalmazni a biztonsági szabályzatait egy új, távolról dolgozó munkatárságra.
Ebben a bejegyzésben a Red Hat Universal Base Image-ek használatának előnyéről beszélünk, hogy proaktívan védi a konténerképeket a biztonsági rések ellen.
Ez a blog bejegyzés bemutatja a tervezés és implementációs folyamatot, amely az autotestet eredményezte, a PyTest és a Terraform segítségével készült belső automatizált tesztelő eszközünk.
Ez a cikk a “prototypus-pollúció” hibáról beszél, elmagyarázza, hogy bizonyos alkalmazások hogyan lehetnek érintettek, és leírja az ennek a hibának a súlyosságának megindoklását.
A Snyk jelenleg elkészíti az éves “Nyitott forráskód biztonsági helyzet” jelentését, és szeretné, ha hozzászólhat! Töltsd ki ezt a rövid kérdőívet, hogy segíts a kutatásunkban.
Az egyéni szervezetek számára a DevSecOps felé történő átállás bonyolult lehet, mivel számos csapat, összetett elemek és akár új eszközök is bevonódnak. A Gartner elemzői képesek voltak azokat a leggyakoribb kihívásokat azonosítani, és ajánlásokat nyújtani azokra az szervezetekre, amelyek a DevOps-t szeretnék 확장ítani.
Örömmel jelentjük meg Automatic Dependency Upgrades, a Snyk Open Source képességének bemutatását, amely segít a fejlesztőknek proaktívan csökkenteni a biztonsági kockázatokat és fenntartani a nyílt forrású szoftverek függőségeinek állapotát.
Ha weboldalt futtatsz, legyen szó teljes értelmű SaaS webalkalmazásról vagy egy kis blogról – amelyet Gatsby, WordPress vagy egy független GitHub Pages beállításával hoztál létre –, akkor az egyik kulcsfontosságú szempont, amelyet csökkenteni szeretnél, a biztonsági hiányosságok.
Miután a RSA 2020-on, ami egy nagyon népes rendezvény volt, az egyik legfontosabb dolog, amit élveztem, az volt, hogy rengeteg lelkes Snyk ügyfelet és rajongót találhattam meg, és hallgathattam véleményeiket. Az egyértelmű volt, hogy az idei rendezvényen nagy az érdeklődés Snyk eredményei iránt – egyértelmű lendület érzése a fejlesztők szempontjából a szoftverek biztonságának megőrzésére.
Ahogy február lezárul, nézze meg a JVM Ökoszisztéma jelentését, ismerje meg a DevSecOps tanulmányait, tájékozódjon az Snyk legújabb termékfrissítéseiről, és jegyezze be a KubeCon EU-t!
Az Amazon Web Services Elastic Container Registry (ECR) integráció a Snyk Container egyik legnépszerűbb felhasználási módja, ezért örömmel tudjuk, hogy megkönnyítettük a Snyk Container sepregazsgálás integrálását az Amazon Elastic Kubernetes Service (EKS) és ECR szolgáltatásaihoz.
Örömmel jelentjük, hogy a Snyk Open Source új funkcionalitást kínál Python számára, amely lehetővé teszi a fejlesztők számára, hogy automatizált javítási kérés segítségével a függőségekben található biztonsági hiányosságokat kijavítsák!
Az adatbázis hibája az Apache JServ Protokollban (AJP) található. A probléma az, hogy ez a bináris protokoll lehetővé teszi egy támadónak, hogy bármilyen fájlt olvasson vagy másoljon a Tomcat webapp könyvtárakba.
Nagyon örülünk, hogy bejelenthetjük új stratégiai partnerségünket a Rapid7-tel, amely a biztonsági elemzés és automatizáció terén vezető szerepet ural.
Most most most most most most most most most most most most most most most most most most most most most most most most most most most most most most most most
Ma a Node.js kritikus biztonsági hibát jelentett. A Node.js-en támogatott összes 10.x, 12.x és 13.x verzió veszélyeztetett. Elmagyarázzuk, hogyan működik a hiba, és megadjuk a rendelkezésre álló javításokat.
A Snyk éventi JVM-eszköz riportja a JVM-eszköz területén a legnagyobb éventi felmérés eredményeit mutatja be, amely 2019 második felében több mint 2000 válaszot gyűjtött.
Az éves JVM ökoszisztéma jelentésünk a JVM ökoszisztéma legnagyobb éves felmérésének eredményeit mutatja be (amely 2019 második felében több mint 2000 válaszot gyűjtött).
A Snyk éventi JVM ökoszisztéma riportja a JVM ökoszisztéma legnagyobb éves felmérésének eredményeit mutatja be, amely 2019 második felében több mint 2000 válaszot gyűjtött.
A Snyk éventi JVM ökoszisztéma jelentése a JVM ökoszisztéma legnagyobb éventi felmérésének eredményeit mutatja be, amely 2019 második felében több mint 2000 válaszot gyűjtött.
A Snyk éventi JVM-eszköz riportja bemutatja a JVM-eszközre vonatkozó legnagyobb éves felmérés eredményeit, amely 2019 második felében több mint 2000 válaszot gyűjtött.
A Snyk éventi JVM-ökoszisztéma riportja bemutatja a JVM-ökoszisztéma legnagyobb éventi felmérésének eredményeit, amely 2019 második felében több mint 2000 válaszot gyűjtött.
Ez a bejegyzés bemutatja, hogy a Snyk cég mit csinál annak érdekében, hogy a vállalat növekedésével egyidejűleg támogató és együttműködő kultúrát fenntartsanak.
A mélyen integrált biztonság növeli a közös felelősség érzetét. A szervezetben terjedő közös felelősség érzet elősegíti, hogy a munkatársak magasabb szintű biztonsági szemléttet alakítsák ki, és olyan megoldásokat keresve, amelyek a termékek biztonsági hatásait befolyásolnak.
A helyi tárolás a fejlesztők figyelmét a könnyű megoldásként vonzza, amely nem igényel adatbázisokat vagy akár szervert. Ez remek, de mindig jó ötlet-e használni? Íme néhány gondolat a Snyk csapatától.
Amikor megvizsgáljuk, hogy a mérnökök hogyan ellenőrzik a kódjukat, akkor a Snyk 2019-es “Open Source Security” jelentésének adatai alapján láthatjuk, hogy az automatizált biztonsági eszközök széles körben használatba vettek, aminek 65%-a azt is megerősíti. Fontos megemlíteni, hogy még akkor is, amikor az automatizált biztonsági eszközöket alkalmaznak, a válaszadók 79%-a továbbra is biztonsági kódellenőrzést használ.
Minden adatvédelmi incidék felfedése után az szervezetek egyre nagyobb tudatosságot alakítanak ki a korai és az SDLC (szoftverfejlesztési életciklus) során történő biztonsági intézkedések szükségességéről, hogy biztosítsák az ügyfelek adatvédelmét és eszközeit, valamint a biztonságot és a fejlesztési sebességet. Ehhez a DevSecOps-t a biztonság vezérelnie kell, de a fejlesztőknek támogatnia kell.
A digitális átalakulás egy erős mozgás, amely minden méretű vállalkozásokat ösztönöz arra, hogy mélyen integrálják a technológiát a működésükbe. Azonban, ahogy a vállalatok alkalmazkodnak ehhez az új környezethez, a biztonság gyakran elmarad. A digitális átalakulás által okozott kihívások hatékony kezeléséhez elengedhetetlen, hogy megértjük a fő változásokat, különösen a digitális üzleti tevékenység, a felhő és a DevOps területeken, valamint ezek következményeit a biztonság szempontjából. Ez az ismeret elengedhetetlen egy robusztus biztonsági keretrendszer kialakításához a digitális elsődleges világnak.
Nagyon örülünk, hogy a Snyk 150 millió dolláros tőkét szerzett, hogy felgyorsítsa a célját, nevezetesen az alkalmazásbiztonság új megközelítésének bevezetését, amely lehetővé teszi a vállalkozások számára, hogy folyamatosan a biztonságot építsék be az alkalmazásfejlesztési folyamataikba és kultúrába.
december 11-én egy biztonsági rést hoztak nyilvánosságra, amely a legtöbb fő JavaScript csomagkezelőt (npm, yarn és pnpm) érint. Ez a rést, amelyet a biztonsági kutató Daniel Ruf fedezett fel, lehetővé teszi a rosszindulatú felhasználóknak, hogy különböző módon véletlenszerű fájlokat cseréljenek ki.
A Tasks for Azure Pipelines lehetővé teszi a felhasználóknak, hogy testre szabják és automatizálják egy Azure Pipelines CI/CD folyamatot, kész, használatra kész feladatokkal, amelyeket a felhasználók beillesztethek a pipeline-be az Azure Pipelines felületen.
A Snyk-kel a GitHub vagy GitLabhez hasonló egy forráskódkezelési rendszerben tárolt adattárakhoz való összekapcsolás és a projektek importálása a Snyk-be, nagyszerű módja annak, hogy kihasználja és profitáljon a biztonsági alkalmazási tesztelést az alkalmazásának alapvető fejlesztési folyamataiban.
A Chef alapító tagja és technológiai igazgatója, Adam Jacob, egy biztonsági témájú podcastban vesz részt, ahol a biztonság, a DevOps és a folyamatos szállítás valódi jelentése körében beszél.
Hogyan fordítják a “wild” (jelenben használatba vett) támadásokat nagyobb kockázattá, hogyan értékelhetjük ezt a kockázatot, és hogyan tudjuk prioritást adni és gyorsan kezelni a releváns gyengeségeit.
Hasonlóan a Docker-kép biztonságra vonatkozó jelentésünkhez, mi is szeretnénk megnézni a nyilvános Helm Charts adattárakban található biztonsági rések állapotát.
James Kaplan a McKinsey & Company partnere, és a cég informatikai biztonsági szolgáltatási részlegének vezetője. 20 éve dolgozik a cégnél, és a cég “McKinsey Technology” keretében vezető szerepet tölt be. Képessége, különösen a cég informatikai infrastruktúrájában és informatikai biztonsági területen, befolyásolta a közelmúltban a Secure Developer podcastban megemelt témákat.
A Kind egy Docker-alapú eszköz, amely lehetővé teszi a helyi Kubernetes-klusterek futtatását, amelyek a Kubernetes API-t követik. Tökéletesen megfelel Snyk igényeinek, mivel kombinálja a minden teszthez egy tisztasági környezet biztosításának előnyét a nagyon gyors beállítás előnyével.
A cikk a konténerek biztonsági integrálásának fejlesztéseit a szoftverfejlesztési életciklusban (SDLC) tárgyalja, különös figyelmet fordítva a Snyk Container által kínált új Kubernetes integrációra. A cikk a helyi tesztelés, a CI/CD folyamatban, a regisztrumban és a Kubernetes klusterekben való biztonsági ellenőrzés kihívásait emeli ki. A cél a Kubernetes-ben való biztonsági értékelések egyszerűsítése és a fejlesztők számára időben való hozzáférést biztosítani a biztonsági információkhoz, hogy gyorsabban kijavíthassák a hibákat és javítsák a teljes Kubernetes biztonságot.
A Snyk örömmel jelent meg, hogy ma elindítjuk a Snyk Container-t, egy új terméket, amely segít a fejlesztőknek könnyen megtalálni és kijavítani a konténeres alkalmazásaikban található biztonsági hiányosságokat.
Nagyszerűen örülünk, hogy bevezethetjük az új lehetőséget, amely lehetővé teszi a Snyk által kínált mélyebb biztonsági és projekt egészre vonatkozó betekintések alapján történő lépések megtételét – automatikus frissítéseket.
Egy korábbi bejegyzésünkben beszéltünk arról, hogy az alkalmazások csomagolása átkerül a fejlesztők felé, ahogy az szervezetek a konténereket alkalmaznak. De nem csak a csomagolás, hanem a konfigurációs menedzsment is áttört a rendszermenedzsmentből a fejlesztés felé.
Üdvözöljük a Snyk State of JavaScript framework biztonsági jelentésében 2019-ben. Ebben a részben áttekrintsük, hogy a biztonsági hiányosságok milyen hatással vannak, figyelembe véve a súlyosságot, a CVSS pontszámokat és más tényezőket Angular és React esetében az évek során.
Üdvözöljük a Snyk’s State of JavaScript framework biztonsági jelentés 2019. Ebben a blogbejegyzésben áttekrintsük azokat a biztonsági hiányosságokat, amelyeket más frontend-ökoszisztéma projektekben találtak meg.
Üdvözöljük a Snyk “JavaScript keretrendszerek biztonsági jelentése 2019” című jelentésében. Ebben a részben áttekintjük az Angular és a React esetlegesen felmerülő biztonsági kockázatokat, majd elsőként az Angular, majd a React esetlegesen felmerülő közvetlen függőségeket is vizsgáljuk.
Üdvözöljük a Snyk’s State of JavaScript frameworkek biztonsági jelentésében 2019. Kezdjük ezt a jelentést az Angular és React projektekben található különböző biztonsági hibák feltárásával.
A Snyk’s State of JavaScript Frameworks Security Report 2019 a Angular és React ökoszisztémájának biztonsági helyzetét vizsgálja. Megvizsgálja a legjobb gyakorlatokat, a biztonságos kódolási technikákat és az Angular, React, Bootstrap, Vue.js és jQuery különböző népszerű frontend keretrendszerekben található biztonsági hiányosságokat. A jelentés letölthető PDF formátumban, így a felhasználók offline is megtekinthetik a megállapításokat.
Üdvözöljük a Snyk “JavaScript keretrendszerek biztonsági jelentése 2019” című jelentésének részében. Ez a jelentés része az Angular és React projektek általános biztonsági helyzetéről szól.
Amikor a biztonságra van szó, a DevOps felé való mozgás még csak most kezdődik. Ha a biztonság hatékonyan részt vesz ebben a mozgásban, akkor a megfelelő eszközök kiválasztására és a megfelelő kultúra kialakítására kell összpontosítani.
A PCI számos követelményt tartalmaz, amelyeket a fizetési szoftver implementálására, konfigurálására és fejlesztésére vonatnak. Ahogy más megfelelési keretrendszerek esetében is, ezek az előírások idővel változnak. Ez a frissített keretrendszer több elemet tartalmaz, amelyek a harmadik felek által használt könyvtárakról, a biztonsági legjobb gyakorlatokról és olyan témákról, amelyek a fejlesztőknek mélyen meg kell érteni.
A konténer kép, amely az OCI kép specifikációban technikailag definiált, egy kulcsfontosságú elem a modern eszközökben, a Docker-től a Kubernetes-en át az AWS Fargate és a Google Cloud Run platformokig. Mi ez azt jelenti az alkalmazások biztonságára?
Nagyszerűen örülünk, hogy csatlakozhatunk a CloudBees új Technikai Partners Programjához, hogy a CI/CD és alkalmazás kiadás koordináció (ARO) vállalatkal való együttműködésünket a következő szintre emeljük.
Az Open Source Security Report 2019-ben azt tűzött ki célul, hogy megmérjük az open source biztonsági környezet különböző nyelvi ökoszisztémákban zajló aktivitást, és elemztem több mint öt száz open source fejlesztő és felhasználó véleményét, akik betekintést nyújtottak a saját folyamataikba és a nyitott forrású biztonsági kockázatok ismeretébe, valamint a fejlesztők átlagos szintjébe.
Az Open Policy Agent (OPA) egy nyílt forráskódú, általános célú szabálymotor, és a Rego az OPA nyelvezete. A Fugue-val együtt használva maximalizált rugalmasságot biztosít a felhőalapú infrastruktúra szabályozásában.
Nagyon örülünk, hogy bejelenthetjük egy új stratégiai partnerséget a Trend Micro-val, amely segíti a vállalkozásokat abban, hogy gyorsan és biztonságosan kínálják fel az alkalmazásaikat.
Nagyon örülünk, hogy most támogatjuk a testreszabott licencirányításokat, amelyek segítenek az Ön szervezetének csapatainak jobban együttműködni a licencelésben való megfelelés érdekében: a jogi csapatok jobban fel tudják készíteni a fejlesztőket, hogy a megfelelés előre történő alkalmazását támogassák, testreszabott licencirányításokkal, amelyek világos utasításokat tartalmaznak, és a fejlesztők könnyebben beépíthetik a licenc-elemzést a napi munkájukba.
Az Snyk célja, hogy a fejlesztők a fejlesztési folyamat során biztonsági szemléletet alakítsanak ki, és a The Secure Developer közösség ez a hely, ahol ezt megtehetik
Ebben a bejegyzésben bemutatjuk, hogy milyen egyszerűen lehet olyan hátsó bejárókat létrehozni, amelyeket a projektvezetők könnyen átléphetnek… ezzel is veszélyeztetve a kódot.
A Snyk vállalatnál arra törekszünk, hogy a legbiztonságosabb alapképek kiválasztásának folyamát okosabbá, gördülékenyebbé és, ami a legfontosabb, adatvezérelt-abbá tegyük. Először is, kezdjük meg a Linux disztribúciók biztonságával kapcsolatos információkkal, mivel ebben a blogbejegyzésben a Linux alapú képekre koncentrálunk.
Ebben a “quick guide”-ként elérhető kiadványban, a nyílt forrású fejlesztők és programozók számára elérhető tíz Java biztonsági legjobb gyakorlatra fogunk összpontosítani.
Korábban részletesebben írtunk a SQL Injection-ről és az ORM-ekről. Ebben a cikkben a Snyk csapat által felfedezett, közelmúltbeli SQL Injection esetet fogjuk meg, amely a népszerű npm könyvtárban, a sequelize-ben található.
Az Snyk csapat nagyon örül, hogy 70 millió dolláros befektetést sikerült megvalósítani, melyet az Accel vezérel, valamint a GV és a Boldstart Ventures meglévő befektetői is támogatnak, ezzel tovább erősítve a növekedésünket és vezető pozícióinkat a fejlesztői-centrikus biztonsági piacon!
Szia, én a Luke vagyok, egy mérnök a Snyk cégnél, amelynek központja Amsterdamban van. Szeretném megosztani a történetemet a klímabarát változások megvalósításáról.
Egy kevésbé ismert funkció a Jest-ben, hogy testek hibásan futnak, akkor a konzol megjeleníti a hibákat, de ezeket a hibákat, azt megváltoztatni, hogy a konzol megjelenítsen.
Ez a bejegyzés foglalkozik azzal, hogyan lehet megkönnyíteni a különböző Node.js verziók és a különböző npm regisztrációk közötti váltást a fejlesztői környezetben.
augusztus 19-én a rest-client, egy egyszerű HTTP és REST kliens a Ruby-hoz, jelentett egy új biztonsági veszélyt. Egy fejlesztő RubyGem fióka támadva lett, és egy rosszindulatú harmadik fél egy kódvégrehajtási backdoor-t telepített. A támadás a 1.6.10-nél nagyobb és a 1.7.0.rc1-nél kisebb verziókat érinti.
július 29-én egy nagy szintű sérüléken jelent meg a „Deserialization of Untrusted Data” (CVE-2019-14379, CVE-2019-14439) nevű, amely a com.fasterxml.jackson.core:jackson-databind összes verzióját érint, a 2.9.9.2-ig.
augusztus 17-én a Webmin csapat bejelentette a Webmin 1.930 és az Usermin 1.780 kiadásait. Ezek a kiadások egy új, távoli parancsmegfejtési hibát, amely a Webmin 1.890 és 1.920 verzióiban található, megoldják. Ez a hiba több mint egy éve létezik, és egy rosszindulatú harmadik fél hozta létre.
Nagyszerű hírrel jelentkezünk: attól a napjól kezdhetitek, hogy a veszélyes tárgyakat nem használjátok el a szervezetetekben, a Snyk Artifactory bővítménnyel!
Nagyon örülünk, hogy a Snyk és a CircleCI partnerségre lépett, hogy Önök is sikeresen használhassák az nyílt forrású szoftvereket, és biztonságban maradjanak.
A Kubernetes egy nyílt forráskódú konténerorchestrációs motor, amely automatizálja a konténeres alkalmazások telepítését, skálázását és kezelését, és a CNCF ökoszisztéma legnagyobb projektje.
Nagyon örülünk, hogy tudjuk, hogy a fejlesztők már most tesztelhetik és figyelemmel kísérhetik Go projekteiket, amelyek modulokat használnak, és pontos és megbízható figyelmeztetéseket kaphatnak a nyílt forrású biztonsági résekre.
Az első kérdés, amelyet sok ügyfelünk az Snyk vásárlás után feltev, az: most hogyan vegyük át a terméket az egész cégen? Ebben a cikkben bemutatjuk a legjobb gyakorlatokat, amelyek segítségével elindíthatja az Snyk használatát a szervezetében.
A Snyk örömmel közölheti, hogy mostantól új integrációkat hoztunk létre a konténer regisztrációival, beleértve az Amazon Elastic, Google és Microsoft Azure konténer regisztrációit (ECR, GCR, ACR).
A Snyk olyan biztonsági javításokat összegyűjt az npm ökoszisztéma nyílt forrású JavaScript projektei számára. Ezáltal segít a fejlesztőknek, hogy biztonságosak maradjanak, és a biztonsági trendekkel lépést tartsanak, még akkor is, ha nem tudják azonnal megoldani a biztonsági problémákat.
Nagyon örülünk, hogy tudjuk, hogy a fejlesztők mostantól a nyílt forrású projekteikben található biztonsági rések teszteléséhez és figyeléséhez a saját Eclipse IDE-jükben (integrált fejlesztői környezet) is tudnak.
A Snyk a DevSecCon-t, amely a DevSecOps területén vezető konferencia, mely a fejlesztők és a biztonsági csapatok közötti együttműködésra összpontosít, felvásárolta. François Raynaud vezetésével a Snyk és a DevSecCon célja, hogy egy gyártófüggő környezetet teremtsenek, amely a DevSecOps közösségének fejlesztésére szolgál. Tervezik, hogy több támogatást és erőforrást biztosítsanak, és 2019 végétől kezdve 2020-ig kilenc ilyen konferenciát rendeznek világszerte.
Az nyílt forráskód fejlődése, miközben a biztonsági szabványok elmaradnak, számos szabályozó szervezetet és ipari felügyelő szervezeteket arra késztette, hogy szigorúbb és világosabb szabályokat alkossanak arról, hogyan kell védeni az alkalmazásokat, amelyek nyílt forráskódot tartalmaznak.
A Snyk ezt a fejlesztő-centrikus, termék-vezérelt megközelítést a biztonsági iparban is bevezeti, célja, hogy hatékonyan és nagy mértékben oldja meg a szoftverbiztonsági problémákat. Ahhoz, hogy ezt a látást megvalósítsuk, örömmel hirdetem, hogy Peter McKay – a Snyk igazgatója, a vezető technológiai vezető és 15 éves barátom – csatlakozik hozzánk a Snyk vezérigazgatójának pozíciójában!
A függvények gyakran rövid életűek és nagy számban kerülnek be, és egyre gyakrabban hívjuk őket, ahogy a rendszerünk bővül. Ennek eredményeként könnyen elveszíthetjük a helyes működést, vagy nehezen tudjuk az adott hibák pontos okát azonosítani.
Ebben a cikkben megvizsgáljuk, hogyan tudta a New10 a felhasználóinak gyorsabb értéket nyújtani, miközben az AWS-t és a Snyk-et is hatékonyan használta, és mindig a biztonságot helyezte előtérbe.
július 5-én publikálták a CVE-2019-13354 biztonsági figyelmeztetést, amely egy rosszindulatú strong_password Ruby gem verzióra vonatkozott, amely lehetővé teszi a hálózaton keresztül történő kódvégrehajtást olyan alkalmazásokban, amelyek a sérülékeny függőséget tartalmazzák.
július 2-án a Snyk egy nagy súrlatú prototípustár-használati biztonsági hibát (CVE-2019-10744) publikált, amely a lodash összes verzióját érint, a Snyk biztonsági kutatócsapata által folytatott folyamatos elemzés eredményeként.
A függvények függőségeinek nyomon követésének összetettségét kiemelve, a 2019-es State of Open Source Security jelentésben a Snyk azt mutatta, hogy az indirekt függőségekben található biztonsági hiányosságok 78%-át teszik ki a teljes számra.
A Komodo, egy kriptovaluta-tárca fejlesztő, a közelmúltban a hírekben szerepelt, mivel a legutóbbi áldozat volt egy kriptovaluta-rádiós támadásnak, amelyben rosszindulatú kód került be a npm függőségeibe.
A Fugue vizualizációs funkció lehetővé teszi a DevOps csapatok számára, hogy automatikusan generáljanak diagramokat a felhő környezeteikről, valamint a biztonsági mérnökök és a megfelelési elemzők számára is.
A június 4-i dátum egy történelmi dátum: ez az a dátum, amikor a 1 millióadik csomag került az npm regisztrációba. Az npm egy JavaScript csomagok kezelőprogram. Az npm fő összetevője a nyilvános regisztrációja, amely JavaScript csomagokat tart, amelyeket az npm klien használhat JavaScript alkalmazások létrehozásához.
10 legjobb gyakorlat a szerver nélküli alkalmazások és felhő alapú függvények biztonságának megőrzésére, beleértve a titkosítás kezelését, az adatok védelmét, a függvények elszigetelését, a minimális jogosítványokat és még sok mást!
Ebben a bejegyzésben áttekrintsük azokat a hibákat, amelyeket az OverOps által kiválasztott, legnépszerűbb Java könyvtárakban találtak meg, és részletesebben foglalkozunk háromjal.
A Snyk célja, hogy Önök biztonságos módon használhassák a nyílt forráskódot. A sérülékenységek egy olyan jelzés, hogy egy függőség nem egészséges, de számos egyéb kockázati tényező is létezik. Ezért egy teljes csapatunk azon dolgozik, hogy a Snyk legyen az, amelyben megtalálhatja az összes információt a függéseiről – a biztonságtól kezdve a licencinformációkig, és most a “Egészség” területig.
Az FIRST egyik kezdeményezése egy különös érdeklődő csoport (SIG), amely a Common Vulnerability Scoring System (CVSS) specifikáció fejlesztéséért és karbantartásáért felelős, a cél, hogy a csapatok megértsék és prioritássá tegyék a biztonsági gyengeségek súlyát.
Ez a bejegyzés a közelmúltban felfedezett CRLF injekció-sérülést egy népszerű Python könyvtárban tárgyal, és útmutatást nyújt arról, hogyan védheted Python projektedet.
Az Amazon S3 erőforrásainak konfigurációjának rossz kezelése jelentős biztonsági és megfelelési problémákhoz vezethet. Tanulja meg, hogyan lehet ezeket a kockázatokat elkerülni.
Az axios érintett verziói veszélyeztetettek a Denial of Service (DoS) támadásra, mivel a tartalom továbbra is feldolgozásra kerül a kérések után, még akkor is, ha a maxContentLength értékének határértéke meghalad. Ez növeli a be- és kimeneti tevékenységet és a CPU-használatot.
A csapaton belülre vonatkozó szabályok, amelyek megakadályozzák a felhasználónevek és jelszavak tárolását kódban, nagyszerű módja annak, hogy szabályozzonja a rossz viselkedést a meglévő fejlesztői munkáltatásban.
Ha érzékeny adatokra bukkolt az Azure Repos adattáradban, több dolgot kell tenned a helyreállítás érdekében, beleértve a régebben nyilvánvaló tokenek és jelszavak érvénytelenítését.
Az Snyk által biztosított natív integrációval az Azure Repos-szal, minden kódkezelési kérést tesztelnek, hogy biztosítsák, hogy a kódalapba ne kerüljön új biztonsági hiányosság. A szabályzatok konfigurálhatók, hogy a hibásan elfogadott biztonsági hiányosságok súlyát meghatározzák. A következő képen egy sikertelen PR-t láthatunk, amely új biztonsági hiányosságok miatt nem lett elfogadva.
Az Azure Repos-hoz SECURITY.md fájl hozzáadása segít a felhasználóknak megtalálni a szükséges információkat, valamint ösztönzi a karbantartókat a biztonsági gyakorlatok figyelembe vételére.
Az “legkevesebb jogosults” elv alapján, gondoskodjon arról, hogy a hozzászolgáltatók a megfelelő csoportokban legyenek, és így rendelkezzenek a szükséges engedélyekkel a munkához. Próbálja meg korlátozni a rendszergazdai műveleteket, ahol lehetséges.
Az Azure Reposhoz való hozzáférés általában SSH kulcsok vagy személyes hozzáférési tokenek (jelszó helyett) használatával történik. De mi, ha ezek a tokenek ellopásra kerülnek, és nem tudtad? Győződj meg róla, hogy rendszeresen frissítsd a kulcsaidat és tokenjaidat, ezzel minimalizálva a kulcsok okozta károkat.
Ebben a blogban megvizsgáljuk a könyvtárakat, amelyek a mai legelterjedtebb biztonsági hiányosságokat tartalmazzák, és ezért a legtöbbször megjelennek a Snyk projekt-ellenőrzéseiben.
A fejlesztők ma kezdve tesztelhetik, javíthatják és felügyelhetik az Azure Repos projekteiket, hogy az nyílt forrású biztonsági hiányosságokat tartalmazzák.
Folytatjuk konteneres biztonsági menedzsment szolgáltatásunk fejlesztését, most pedig lehetővé tesszük a konteneres kép-regisztrációk integrációját is.
A Docker Hub esetlegesen visszaállíthatta a fiók adatait, ha észlelte, hogy a visszaéléssel összefüggésben áll. Mi lehet a potenciális következménye? Mit tehetek a kódom védelmére?
Mennyi npm-ben található csomag tekinthető elhagyottnak? Mennyi csomag van egymással összekapcsolva? Nézzük meg az npm-et – a mai legnagyobb nyílt forrású csomag-regisztrumot!
március 26-án, körülbelül három évvel az utolsó jQuery biztonsági rések felfedezését követően, nemrég derült ki egy új biztonsági rétről, amely ugyanazon népszerű jQuery frontend könyvtáron is hatással van.
Ebben az útmutatóban bemutatjuk, hogyan lehet Bitbucket felhasználóként vagy hozzájárulóként biztonságosabb. Bár néhány dolog kifejezetten a Bitbuckethez tartozik, sok dolog más Git és nem-Git adattárakhoz is hasznos.
Nagyszerűen örülünk, hogy el tudjuk mondani, hogy a fejlesztők már most importálhatják, tesztelhetik, javíthatják és felügyelhetik Bitbucket Cloud projekteiket nyílt forrású biztonsági rések miatt. Mivel a Snyk a fejlesztőkkel szem előtt van, ez az egyetlen megoldás, amely nyílt forrású függőségek helyi tesztelésére és javítására a Bitbucket Cloud számára.
március 26-án egy rosszindulatú verziót a népszerű bootstrap-sass csomagból, amelyet eddig összesen 28 millió alkalommal tettek letöltésre, publikáltak a hivatalos RubyGems adattárun.
Egy új, kísérleti funkció, amely az integritási szabályok bevezetésére szolgál, a Node.js 11.8.0 verzióban került a keretbe. Ez a funkció, amely még nem a stabil verzióban található, integritási ellenőrzést biztosít a Node.js futtatókörben, amikor a modulok betöltődnek, hogy ellenőrizze, hogy a modulok kódja nem lett megváltoztatva.
Az Snyk segítségével, a vezető CI/CD platformokhoz tartozó integrációk és bővítmények révén, a pipeline-ban egy további, DevOps-centrikus biztonsági kaput hozhat létre.
Üdvözöljük a következő Snyking In támadás-sorozat epizódjában! Ebben az epizódban a reguláris kifejezés alapú elutasító szolgáltatás (denial of service) gyengeséget vizsgáljuk, bemutatva, hogyan lehet kihasználva, valamint az ezek által okozott potenciális kockázatokat az Ön adataira és rendszereire nézve.
A QCon London-en, a Security Transformation program során, olyan szakértők, mint Michael Brunton-Spall, Gareth Rushgrove, Shraya Ramani és Kevin Gilpin, értékes előadásokat tartottak. Az egyes előadásokon legalább 100 résztvevő jelenlétének hangsúlyozta a fejlesztők egyre nagyobb érdeklődését a biztonsági ismeretek és gyakorlatok fejlesztése iránt. Az esemény a biztonsági tudatosság és a fejlesztői közösségben való átalakulás előmozdításának elkötelezettségét mutatja.
Az nemzetközi nők napjának tiszteletére a Snyk szeretne egy pillanatot szánni a vállalatunkban dolgozó nők munkájának megköszönésére és meghívni a londoni közösségünket a nemzetközi nők napjára szervezett eseményünkre.
Ebben a bejegyzésben részletesebben foglalkozunk a Docker-lemezekkel és a konténeröközségekkel, amelyekről részletesebben beszéltünk a State of Open Source Security jelentésünkben, beleértve azt a megállapítást, hogy a 10 legnépszerűbb Docker-lemezen több mint 8 000 gyenge pont van.
A Snyk most integrálja a Bitbucket Pipes-szel, amely lehetővé teszi a Bitbucket felhasználóknak, hogy a folyamatos integráció/folyamatos szállítás (CI/CD) folyamát biztonságossá tegyék, az alkalmazásuk vagy a Docker-kép függőségeiben található nyílt forrású biztonsági rések (vulns) felfedezésével, javításával és megfigyelésével.
Egy jó számú biztonsági hiányosságot az hivatalos csatornák mellett is felfedeznek és kijavítanak. A Snyk DB segítségével 67%-kal több hiányosságot azonosítottunk, mint a nyilvános adatbázisok. 2018-ban az npm-hez kapcsolódó új felfedezések 47%-kal, a Maven Central pedig 27%-kal nőttek.
Csak egy fejlesztőből harminc képes egy vagy több magas vagy kritikus szintű biztonsági hibát egy vagy több napon belül kijavítani. Minél többet használunk nyílt forrású szoftvert, annál nagyobb kockázatot vállalunk, mivel mások kódját is beépítjük, amelyben potenciálisan jelen vagy jövőbeli biztonsági hiányosságok is lehetnek.
Egy aggasztó 27% mondta, hogy nincs olyan proaktív vagy automatikus módja, hogy megtudják a alkalmazásaikban új biztonsági hiányosságokról. 37%ของผู้ 사용자가 CI során nem végez biztonsági tesztet.
azt találtuk, hogy a Docker-kép-ellenőrzések 44%-ában ismert biztonsági hiányosságok szerepeltek, amelyekre újabb, biztonságosabb alapképeket is elérhetünk. A legtöbb hiányosság az általad kiválasztott alapképen található. Ezért a javítások a alapképek javítására kell összpontosítani.
Egyetlen tréneres futási környezetre vonatkozó szabályok katasztrofálisak lehetnek. Emellett azt is tapasztaltuk, hogy az npm ökoszisztéma a legtöbb XSS-szabályozásnak van kitéve, ezt követi a Maven Central és a PyPI.
A fenntartók azt állították, hogy a biztonsági tudásuk javul, de még nem elég magas, átlagosan 6,6/10, és 1ből 4 nyílt forrású fenntartó nem ellenőrzi a saját kódjait.
Üdvözöljük a “Snyking In” című új biztonsági hibák sorozat első kiadásában. Megvizsgáljuk a különböző biztonsági hiányosságokat, bemutatva, hogyan lehet őket kihasználni, valamint azokat a potenciális kockázatokat, amelyek adataira és rendszereidre veszélyt jelenthetnek.
Ez a bejegyzés, amelyet Weaveworks és Snyk írt, elmagyarázza, hogyan javítja a GitOps folyamatos integráció (CI)/folyamatos üzembeállítás (CD) folyam kombinációja, valamint a jó biztonsági gyakorlatok a fejlesztési folyam általános biztonságát a Kubernetes-hez.
Kérdéses az npm-hez kapcsolódó biztonsági kockázatok? Fontos, hogy a frontend és a backend fejlesztők figyelembe vegyék az npm biztonsági legjobb gyakorlatokat. Az nyílt forrású biztonsági ellenőrzés elengedhetetlen része a biztonság eltolásának, és az npm csomagok biztonságának kiemelten fontosnak kell lennie, mivel az hivatalos npm parancssori eszkövet is biztonsági résekkel találták meg.
Ma a Snyk örömmel jelent meg a The Secure Developer beindítását, amely egy közösségi és oktatási forrás, amely a biztonság minden területére összpontosít. A legkiválóbb biztonsági szakemberek összehozzák a tapasztalataikat a biztonság beépítéséről a munkájukba, a segítséget nyújtó eszközökről és a valós világban megfigyelt jó és rossz gyakorlatokról.
Az Adam Iwaniuk és Borys Popławski által felfedezett biztonsági hiány, amely a nyílt forráskódú runC szoftverben található, 2019. február 11-én került nyilvánosságra, és a CVE-2019-5736-ban dokumentálva van.
Szívesen osztjuk meg, hogy mostantól a Docker szkeneinket kiterjettettük, és most már a Docker-képen manuálisan telepített kulcsfontosságú binárcsomokat is ellenőrzünk. Eddig csak az OS-csomagkezelők által telepított OS-csomagokat ellenőrztünk, például a dpkg, apk vagy rpm.
Az infrastruktúra rossz konfigurációja a legjelentősebb ok a adatbirtokosok veszélyeztetésének okai a felhőben, és ennek egyik fő oka az infrastruktúra konfigurációjának “eltolódása”. Bár egyes eltolódási események adatbirtokosok veszélyeztetéséhez vezethetnek, nem minden ilyen esemény rossz. Az különbségek megértése fontos, ha felelős a felhő biztonságáért és megfelelésért.
Egy récemment felfedezett gyengeség a NumPy-ban, amely egy széles körben használt nyílt forrású Python-alapú tudományos számítási csomag, lehetővé teszi a véletlenszerű, potenciálisan káros kód futtatását.
A mai napig a Snyk lehetővé teszi a .NET projektek közvetlen importálását, szkennelését és figyelését GitHub, GitLab és Bitbucket-ben, anélkül, hogy a felhasználónak el kellene hagynia a Snyk platformot.
Amikor próbáltam a helyzetet rendezni, rájultam, hogy mennyire keveset tudok az eseményfolyam viselkedéséről, és néhány fontos felismerést szerzett, amelyek először meglepték, és megosztottam más fejlesztőkkel is. Úgy gondolom, fontos, hogy minél több Node fejlesztő is rendelkezzen ezzel a tudással – ami arra késztett, hogy ezt az cikket írjam.
Korábban ebben a hónapban kiderült, hogy a Bower, egy népszerű web csomagkezelő, sérülékenes, és jelenleg két biztonsági incidenshez kapcsolódik hozzá, amelyekre már elérhető továbbfejlesztett verziók is:
Ma örömmel tudjuk közölni, hogy a nyílt forrású biztonsági futtatási monitorozási megoldásunk, a beta-fázisban, minden felhasználó számára elérhető, használatára nincs korlátozás! Bár a Snyk nagy hangsúlyt fektet abban, hogy a biztonsági hiányosságok javítása rendkívül egyszerűvé, beépítve a fejlesztési folyamatba, egy nagy számú probléma kezelése időigényes lehet.
április 30-án hivatalosan is befejezve Node.js 4-et (EOL) és többé nem kapott biztonsági frissítéseket. A Snyk-nél elkötelezettek voltunk a Node.js 4-hez való tovább támogatásra a CLI eszközünkben, de most eljött az ideje, hogy búcsút intünk.
A Snyk örömmel implementálta a “code insights” funkciót, egy új Bitbucket által kínált lehetőséget, amely lehetővé teszi a Bitbucket Server felhasználóknak, hogy megtekintsék a Snyk által végzett sérülésszűrő részleteit, mindezt közvetlenül a Bitbucket-en belül.
A Business Insider récemment megjelent az éves listáját, amelyben a najbardziej ígéretes vállalkozó startupokat 2019-re mutatja be, és a Snyk is felbecsülve. Bár a cikk a felbecsülésre és a befektetési lehetőségekre fókuszál, a Snyk szívesen osztja meg további információkat a cégről, különösen azok számára, akik idén karrierváltást terveznek. Ez egy hasznos Újév-szándék, amely az egész év során releváns marad.
2019 januárjától kezdve a Snyk-féle biztonsági adatbázis többé nem lesz integrálva a Xray platformba. A 2019. január előtti időpontban végzett szkennelések során vagy azóta nem frissített adatbázisok révén azonosított Snyk-féle biztonsági hiányosságok továbbra is láthatók a Xray dashboardban. 2019. január után végzett új szkennelések során a Snyk által azonosított biztonsági hiányosságok nem fognak megjelenni.
Az CVE-2018-1002105 névre keresztelt kritikus Kubernetes-hibák elemzése, amely lehetővé teszi egy támadónak, hogy távoli hozzáférést kapjon a Kubernetes-klusterben található hátteres szolgáltatásokhoz, és ezeken végrehajtasson bármilyen parancsot. Megvizsgáljuk a kulcsfontosságú következtetéseket és a módszereket, amelyek segítségével védekezhet az image-ok elleni támadások ellen.
Nézzük meg a House Oversight and Government Reform Committee jelentését az Equifax-es incidensről, mit jelent a megállapításaik, és hogyan segíthet a jó DevSecOps gyakorlat a hasonló incidensek megelőzésében.
Ebben a bejegyzésben 10 perc alatt automatizált fejlesztési folyamot hozunk létre a Codefresh segítségével, beépítve a Snyk segítségével történő biztonsági teszteléssel. A cél, hogy a tesztek rövid és egyszerűek legyenek, így visszatérhetünk a kódoláshoz és funkciók leadásához.
Az elmúlt néhány hónapban keményen dolgozunk a lockfile-ok támogatásának javításán, mind a CLI-ben, mind a webes felületen. Az új funkció már elérhető a CLI-ben, és jelenleg fokozatosan kerül bevezetésre a weboldalon, és hamarosan alapértelmezett lesz minden szervezet számára.
Egy áttekintés az események sorozatáról, amely a flatmap-stream nevű rosszindulatú npm csomag használatát eredményezte, valamint egy átgondolás az nyitott forráskódok törékenysége iránt.
A Snyk egy alkalmazásbiztonsági futásidőbeli monitorozási megoldást jelentett be, amely lehetővé teszi a fejlesztők számára, hogy felügyeljék az nyílt forrású komponenseik működését.
Üdvözöljük a Java fejlesztők legmélyebb felmérésében. A következő jelentésben szereplő adatok több mint 10 200 kérdőívből származnak, amelyek a JDK-k, verziók, IDE-k, build eszközök, CI-szerverek, Java EE verziók, web keretrendszerek, JVM nyelvek, bináris adattárak, forráskód adattárak, forráskód kezelés és még sok más területet is lefektetnek!
Üdvözöljük a Java fejlesztők legnagyobb felmérésében. A következő jelentésben található adatok több mint 10 200 kérdőívből származnak, amelyek a JDK-k, verziók, IDE-k, build eszközök, CI-szerverek, Java EE verziók, web keretrendszerek, JVM nyelvek, bináris adattárak, forráskód adattárak, forráskód kezelés és sok más területet fedt le!
Üdvözöljük a Java fejlesztők legmélyebb felmérésén. Az alábbi jelentésben található adatok több mint 10 200 kérdőpapírból származnak, amelyek a JDK-k, verziók, IDE-k, build eszközök, CI szerverek, Java EE verziók, web keretrendszerek, JVM nyelvek, bináris adattárak, forráskód adattárak, forráskód kezelés és még sok más területet érint!
Üdvözöljük a Java fejlesztők legátfogóbb felmérésében. Az következő jelentésben bemutatott adatok több mint 10 200 kérdőívből származnak, amelyek a JDK-k, verziók, IDE-k, építési eszközök, CI-szerverek, Java EE verziók, web keretrendszerek, JVM nyelvek, bináris adattárak, forráskód adattárak, forráskód kezelés és még sok más területet is lefektetnek!
Sok ügyfelünk kérte segítséget a több száz szervezet létrehozásában, gyakran azonos konfigurációkkal, például olyan engedélyezési szabályokkal, amelyek az egész cégben használatosak. Az egyes szervezetekhez integrációk és engedélyezési szabályok beállítása időigényes lehet, ezért arra koncentráltunk, hogyan tudjuk ezt a folyamatot gyorsítani.
Ma örömmel tudjuk közölni, hogy bevezettük a Container Vulnerability Management megoldás ingyenes verzióját, amely általánosságban elérhető. A Container Vulnerability Management megoldás lehetővé teszi a fejlesztők számára, hogy teszteljék, javítsák és figyeljék a nyílt forrású
Az eredményeink, amelyek a JVM ökoszisztéma kérdésére vonatkoznak, azt mutatják, hogy a Maven dominanciája 2018-ban is megmarad, és a fejlesztők hatból legalább egyének használják a build eszközt a fő projekteikben. Ebben a “quick guide”-ben 10 biztonsági legjobb gyakorlatot mutattunk be, amelyekkel javíthatod a Maven-odat.
A Snyk 22 millió dolláros B kategóriás tőkebeszerzést jelentett be, melyet az Accel vezérel! Ez hatalmas megerősítés a Snyk egyedülálló fejlesztő-centrikus megközelítésében, valamint abban a meggyőződésben, hogy a fejlesztők készen állnak a nyílt forrású biztonság kezelésére és javítására.
Amikor véletlenszerű Python csomagokat a PyPI-ból telepítünk, létezik jelentős 13,5%-os esély arra, hogy egy csomag hiányos licencinformációkkal rendelkezik. Mivel egy tipikus Python alkalmazás számos függőséget és alcsomagokat tartalmaz, ez növeli a szándék nélkül használatba vett, licenc nélküli kód használatának kockázatát. A licenc nélküli szoftver használatának következményei széles körben eltérhetnek, a minimális következésektől a súlyos következésekig. A cikk célja, hogy részletesebben vizsgálja ezt a problémát.
Csak most hoztuk meg a nagyszerű új API végpontot, amely lehetővé teszi, hogy importálja a tárolóit, projekteit, függvényeit és alkalmazásait, hogy azok biztonsági rések után figyeltek legyenek.
Ez hónap biztonsági útmutatója az, hogyan védi meg Spring Boot alkalmazását. A Spring Boot drasztikusan megkönnyítette a Spring alkalmazások fejlesztését. Az automatikus konfigurációja és a kezdő függőségei csökkentik a szükséges kód és konfiguráció mennyiségét egy alkalmazás indításához. Ha korábban már használtad a Springet és sok XML-et, a Spring Boot friss levegőt jelent.
2018 júniusában a Snyk kutatócsoport számos, a Zip Slip hiba kárral járó esetet fedezett fel különböző rendszerekben, amelyek több ezer alkalmazást érintettek. Az ismét, hogy a széles körben elterjedt problémát, kiemelték a gondos, magánjogi közlés fontosságát. Ez az eljárás biztosítja, hogy a sérülékeny könyvtárak és projektek tisztában legyenek azzal, hogy veszélyeztetettek, mielőtt bármilyen nyilvános bejelentés történne. A bejegyzés részletesen ismerteti a csoport útját a hiba felfedezésétől a javítási kérés létrehozásáig, valamint a további lépéseket.
Tényleg, egyetlen e-mail segítségével is elindítható egy e-mail szerver! Ez a vendégbejegyzés egy olyan hibáról szól, amely a top öt Node e-mail parserben található, és amelyek csak egy “küld” gomb megnyomásával elindíthatók. Joran Greef elmagyarázza, hogy mit talált, miközben saját e-mail parsert írt, és hogyan értesítette a Snyk biztonsági csapatát.
Eljött az ideje, hogy Ön felelősséget vállaljon alkalmazásának biztonságáért. Ez egyesek számára ijesztőnek tűnhet, de ne aggódjon! Számos forrás áll rendelkezésére, többek között a Snyk vezetőjének, Guy Podjarnynak készített Secure Developer podcast.
Ez a bejegyzés néhány magas szintű szoftverfejlesztési elvet mutat be, amelyek tapasztalataim során a Python tesztelés során jelentek meg az elmúlt fél évben. Különös figyelmet szeretnék fordítani a mock objektumok helyettesítésének ötletére a unit tesztekben.
A Zip Slip egy könyvtár hozzáféréshez való visszaesés, amelynek segítségével fájlokat lehet kinyerve egy archívból. Ez a útmutató tájékoztat arról, hogy mely könyvtárak és kódban van gyengeség, amelyeket a Zip Slip támadás céljául lehet felhasználni. Emellett információt nyújt arról, hogy mely verziókhoz kell frissíteni, valamint tanácsokat nyújt arról, hogyan lehet megtalálni és kijavítani saját gyenge kódokat.
A konténerek az alkalmazások csomagolásához és futtatásához az állandó formává váltak, ezért az alkalmazás és az egész konténer védelme a nyílt forrású biztonsági rések ellen egyre fontosabb.
Ebben a cikkben megvizsgáljuk a két legnépszerűbb ökoszisztémában található leggyakoribb biztonsági hiányosságokat, melyeket a biztonsági adatbázsunkban nyomon követünk, nevezetesen a Maven Central és az npm. A Snyk biztonsági adatbázisa több mint 1 000 000 nyílt forrású csomagból áll, melyeket Composer, Go, Maven Central, npm, NuGet, pip és Rubygems segítségével használunk.
Az elmúlt hónapokban a Snyk együttműködött ügyfelekkel, hogy a biztonsági hibák javítási folyamatát különböző problémakiadásrendszerek segítségével, különös hangsúlyt fektelve a Jira-val való integrációra, javítsák. Az ügyfelek erős igényt támasztottak arra, hogy a Snyk által jelentett biztonsági hibák és licenszproblémák állapotát a teljes életciklusuk során, az első feltárástól a feladást és javítást, hatékonyan nyomon követhessék. A cél a munkafolyamat felgyorsítása és a Jira-ban problémák létrehozásának egyszerűsítése.
Egyike a leggyakoribb kéréseink a legutóbbi időben, hogy legyen lehetőség olyan API-kulcs generálására, amely nem kötődik egy konkrét felhasználóhoz. Örömmel tudjuk, hogy most már a pro és enterprise ügyfeleink számára is elérhető a szolgáltatási fiók létrehozása – egy speciális felhasználótíp, amelyhez API-kulcs tartozik.
A Snyk Security csapat ma bejelentette a kritikus, véletlenszerű fájl felülírtatásra vezethető vissza Zip Slip nevű biztonsági hibát. Ez egy széles körben elterjedt hiba, amely általában távoli parancsvégrehajtást eredményez. A hiba több ezer projektre hat.
Nagyszerűen örülünk, hogy megindult a teljesen új, a Java Magazine-zal közösen készített JVM Ökoszisztéma 2018 felmérés. Emellett, ha 2500 válasz érkezik, 2000 dollárt adunk a Devoxx4Kids-nek!
A Skyscanner ma körülbelül 500 különálló projektet a Snyk segítségével követ, és képes megérteni a biztonsági helyzetüket, valamint kezelni a potenciális hibákat és licencelési problémákat. Ez a tanulmány azt mutatja, hogy a Skyscanner miért választotta a Snyk használatát, és milyen előnyöket tapasztal minden nap.
A Java 10 a helyi típusleírást bevezeti, amely lehetővé teszi a fejlesztők számára, hogy a ‘var’ kulcsszót használják a kódjukban a kifejezetten megadott típusok helyett. Bár ez a funkció javíthatja a kódolási hatékonyságot, annak helyes alkalmazásának megértése elengedhetetlen a hatékony használatához. Az áttekintő útmutató és a blog egy tömör útmutató, amely Stuart Marks-tól a OpenJDK oldalon található, bővebb bejegyzés alapján, és segít a fejlesztőknek megérteni, hogyan és mikor kell ezt az új funkciót alkalmazni.
Guy Podjarny élőben teszteli egy Node.js alkalmazást, hogy kihasználja a valós világban található biztonsági hiányosságokat. Ebben a JSKongress konferencia videójából származó, összehangolt részben, Guy elmagyarázza, hol találhatók a leggyakoribb JavaScript biztonsági hibák.
Az Snyk egy olyan biztonsági rést azonosított és felelősségteljesen jelentette, amely a rosszindulatú szerverekhez csatlakoztatott FTP-kliensekben található. Ez a cikk tartalmazza a rések teljes részleteit és azt, mit tehet a felhasználó, hogy elkerülje.
Nagyon örülünk, hogy a Snyk most a Google Chrome-ban található Lighthouse-ban működtat a teljesen új, veszélyes JavaScript-ellenőrzést – ez az ellenőrző eszköz, amelyet a Google Chrome csapat fejlesztett, és amely a weboldal teljesítményét, hozzáférhetőségét és biztonságát ellenőrzi.
A Snyk felismerte, hogy a felhasználóknak fontos az e-mail értesítések, hogy tájékozódjanak a projektek problémáiról. Korábban ezekre az értesítésekre korlátozott a konfigurációs lehetőség, azaz a kiváltó okok tekintetében. Ahogy a Snyk bővíti a nyelvi támogatást és lehetővé teszi a felhasználók számára, hogy több projektet is figyeljenek, a cél a felhasználók irányításának javítása az értesítések konfigurációjában. Ez segít a felhasználóknak, hogy a releváns problémákra összpontosítsanak, miközben csökkentik a kevésbé jelentős problémákról kapott értesítéseket.
A Comic Relief a Snyk-et integrálta a Concourse CI Serverless telepítési folyamába – így az ügyfelek még a legkiszolgáltatottabb fejlesztők is biztonságosan használhatják a nyílt forráskódú szoftvert, és korrigálhatják a potenciálisan veszélyes könyvtárakat, mielőtt azok a termelésbe kerülnek.
Örömmel jelentjük meg egy új funkciót a Pro és Enterprise csomagok ügyfelei számára, amely lehetővé teszi, hogy a szervezetüket csapatokba 나누zzák, amelyek különböző projekteket irányíthatnak.
A biztonsági problémák figyelmen kívül hagyása nem應べき, de néha szükséges — például, ha egy probléma jelenleg nincs megoldva, akkor talán érdemes elhalasztani, amíg meg nem oldódik. Szerencsére a Snyk lehetővé teszi, hogy figyelmen kívül hagyja azokat a problémákat, amelyek jelenleg irrelevánsak.
Egy biztonsági rést, legyen az ismert vagy ismeretlen, ez az. A két fő különbség az, hogy egy támadó milyen valószínűséggel tud erről a révről, és így próbálja kihasználni.
Napjainkban, amikor egy biztonsági eseményen, nem hallhatjuk legalább néhány előadót, aki ezt a kifejezést használja: DevSecOps. Ez a kifejezés egy olyan megközelítéshez lett a felhívás, amely automatizálja a biztonságot a fejlesztési folyamat során. De ahhoz, hogy a DevSecOps sikeres legyen, először el kell haladnia.
A ismert biztonsági hiányosságok legjobb megoldása a szoftver frissítése. De néha nem áll rendelkezésre azonnali biztonsági frissítés. A következő legjobb megoldás a szoftver javítása. Ebben a cikkben áttekrünk négy módot, amellyel biztonsági javításokat lehet találni nyílt forrású szoftverekhez.
Az nyílt forráskódú fejlesztők önkéntes munkát végeznek, hogy nagyszerű, ingyenes szoftvereket hozzanak létre, amelyeket mi aztán üzleti értéket teremtsünk. A “Nyílt forráskódú biztonsági helyzet” című jelentésünkben a nyílt forráskódú felhasználókat és fejlesztőket kérdeztük a biztonsági szakértelemükről, a végezett tevékenységeikről és a tulajdonérzetről – és a végeredmények nagyon eltérőek voltak.
A függőségek “lelejezése” vagy “lezáratása” egy elterjedt gyakorlat a Ruby, Python és más rendszerekben. A Node.js-ben ez eddig kevésbé volt elterjedt, de a package-lock.json és yarn.lock segítségével ez megváltozott. Ez a bejegyzés elmagyarázza, hogyan működnek ezek a megoldások, és miért érdemes őket használni.
Az Snyk API lehetővé teszi, hogy hozzáférjen minden olyan problémahoz, amely egy adott projekttel kapcsolatos. Ebben a cikkben megtudhatja, hogyan használhatja az API-t az elérhető szervezetek, a megadott szervezethez tartozó projektek és a megadott projekt összes probléma lekérdezésére.
A Snyk mindig is arra törekszik, hogy az nyílt forrású kódot könnyen használhatóvá tegye, miközben a biztonságot nem veszélybe helyezi. Ma pedig egy új szintet érünk el, és .NET, Go és PHP támogatást is bevezetünk!
A Bower már nem a választott függőségkezelő front végű projektekhez. Bár a nyílt forrású projekt továbbra is fenntartható, a szerzői úgy döntöttek, hogy visszavonják azt, és tanácsot adnak a más megoldásokra való átállításhoz. Ebben a cikkben elmagyarázzuk, miért volt a Bower jó, felsoroljuk a hat okot, amelyek alapján már nem szükséges, és elmagyarázzuk, hogyan lehet átállítani a legújabb és legjobb technológiákra.
A héten megjelent az első éves Nyílt Forrás Kód Biztonsági jelentésünk. A jelentés egyik megállapítása, hogy körülbelül 433 000 weboldal elemzése azt mutatja, hogy legalább 77%-uk használ legalább egy ismert biztonsági rést tartalmazó front-end JavaScript könyvtárot. Ebben a bejegyzésben mélyebb betekintést nyújt a probléma területéba.
Ma örömmel jelentjük meg a 2017-es Nyílt Forrás Kód Biztonsági Jelentését! A teljes jelentés ingyenes PDF formátumban érhető el, a legfontosabb információk pedig online elérhetők.
Fontos, hogy egy gyengeség jelenleg jelen van-e vagy nem, de ez csak a prioritás meghatározásában számít. Ha ma kihasználható, akkor annak figyelmetezése szükségtelenül kockázatos döntés.
Az egyik legnagyobb biztonsági kihívás a „biztonsági incidensek feldolgozása” – azaz a folyamat, amely során ellenőrizzük, hogy egy biztonsági riasztás valójában hatással van-e az önt, felmérik a becsült hatást, és megállapítják, hogyan lehet ezt megoldani. Ebben a cikkben azt állítjuk, hogy mindannyian törekedni kell arra, hogy elkerüljük a feldolgozást, és inkább a biztonsági hiányosságok javítására összpontosítsunk.
Korábban ebben az évben teszteltük a weben található 5000 legnépszerűbb URL-t, és megállapítottuk, hogy legalább 76,6%-a JavaScript könyvtárat használ, amely legalább egy ismert biztonsági hibát tartalmaz. Ez egy hatalmas szám. Ezért büszkék vagyunk, mert a Snyk most a Microsoft Sonar-ban található sérülékeny JavaScript könyvtár-ellenőrző rendszert működtat – egy nyílt forrású ellenőrző eszköz fejlesztők számára.
A Python 3 és a Python 2 számos funkcionális különbséggel rendelkeznek. Egyedülállóan, egyik sem feltétlenül jobb vagy rosszabb (bár a Python 3 valószínűleg jobb), de bármilyen változás kockázatot vet fel. Ez a bejegyzés kiemeli és magyarázza el néhány olyan különbséget, amelyek biztonsági következményekkel járnak.
Mikor mindössze néhány hónapja elindítottuk a Snyk for Serverless-t, most tovább lépünk és bevezetjük a Snyk Heroku Add-ont. Az add-on jelenleg béta fázisban van, ami azt jelenti, hogy ingyen kipróbálható! Keressük a felhasználókat, akik tesztelni és visszajelzést adni tudnak.
Az Európai Unió végül elfogadta az Általános adatvédelmi rendeletet (GDPR)-et, amely végrehajtásának első lépése 2018. májusában kezdődött, ekkor azok az szervezetek, amelyek nem tartózkodnak a szabályoknak megfelelően, súlyos bírákat fogják fizetni. Ebben a cikkben elmagyarázzuk, hogy ez hogyan érinti azokat a cégeket, amelyek nyílt forrású szoftvert használnak, és hogyan védhetik magukat.
Ma örömmel jelentjük, hogy elindítottuk a Snyk segítségével a Cloud Foundry alkalmazásokban található sérülékenyek könyvtárak tesztelésének támogatását!
Telt már 10 év, hogy a Cross Site Scripting (XSS) nagy figyelmet kapott, a tudatosság nőtt, és a védelem sokkal kifinomultabb lett. Azonban, ahogy ezt mutatom ebben a bejegyzésben, a közelmúlt adatai azt mutatják, hogy a XSS támadások egyre gyakorobb.
A Snyk a következő integrációt indította be, amely a Bitbucket Serverrel, az Atlassian Git megoldásával, amely a szakmai csapatok számára készült, működik.
Az Snyk Enterprise most elérhető az Egyesült Királyság kormányának G-Cloud digitális piacán! Az állami szervek most könnyen használhatják az Snyk-et, hogy védjék alkalmazataikat a függőségeikben található ismert gyengeségek ellen – ami egyre fontosabb szempont.
Az OWASP Top 10 egy jól ismert webalkalmazások biztonsági gyengeségeinek index, amelyet a biztonsági szakemberek naponta használnak, de jelenleg nem veszi figyelembe, hogy a hackerek milyen gyakran használják ezeket a gyengeségeket. A biztonsági incidensek rekordjait elemztük, hogy mely gyengeségek kerülnek a leggyakrabban kihasználásra.
Ma Guy Podjarny örömmel tudott bemutatni a nagyszerű ServerlessConf-on, Austin-ben, Texas-ben a szerver nélküli világban a biztonságról. Íme a előadásának prezentációi: Szerver nélküli biztonság: Mit kell még védeni?
Ma örömmel jelentjük be a Snyk új megoldását, amely kifejezetten a szerver nélküli funkciók védelmére lett tervezve, és könnyen integrálható a szerver nélküli alkalmazásokhoz!
A Serverless (FaaS) természetéből adódóan, ez egyesíti a mai legfontosabb biztonsági problémákat, de nem oldja meg mindent. Ez a cikk azokat a legfontosabb területeket jelöli, ahol a Serverless segít vagy akadályozza a biztonsági erőfeszítéseinket, és tanácsokat ad, hogyan kezelhessük a problémákat, valamint megköveteléseket, és elgondolásokat, hogy mi jön a következő.
Egy héttel ezelőtt egy tanulmány publikálódott, amely azt írta, hogy körülbelül 37%-os az oldalak száma, amelyek legalább egy ismert biztonsági réssel rendelkező JavaScript könyvtárat használnak. Mi saját tesztet végeztünk, és rájultunk, hogy a valóság sokkal rosszabb – 76,6%-os az oldalak száma, amelyek legalább egy sérülékeny könyvtárat használnak.
A Peter Benjamin ( @pmbenjamin) Intuitnál, a Cyber Security csapatban vezető szoftverfejlesztő. Peter egy nagyszerű VS Code bővítményt publikált, amely közvetlenül a szerkesztőbe hozza a Snyk teszt eredményeket. Döntöttünk, kérdezzük tőle a bővítményről, hogy többet megtudjuk.
A múlt hónapban a qs csomagban egy nagy kockázatú Prototípus Override Protection Bypass hibát az adatbázisunkba tettünk. A javítás a könyvtár friss verzióiban került be, körülbelül egy hétvel ezelőtt. Ez a bejegyzés magyarázza el a hibát és azt, hogyan lehet enyhíteni.
Egy érdekes tanulmánytocsátottak be a 2017-es NDSS symposiumon, amely egy nagyszabású kísérletet foglalt magában, mely a klienszálú JavaScript könyvtárok biztonságát vizsgálta. Szerettük megosztani azokat a gondolatainkat, amelyeket a jelentésről szerzett.
Egy dolog, amit megtanultunk a felhő alapú komplex szoftverek fejlesztése során, az, hogy egy nyelv csak olyan jó, amennyire jól rendelkezünk hibaelhárítási és profilozási eszközökkel. Tudjon meg arról, hogyan diagnosztiztunk és javítottunk Python kódban memória-lekkekre.
A Snyk vállalatnak nagy szüksége van nyílt forrású fejlesztésre. Ezért hoztuk létre a Snyk-et: hogy az emberek biztonságosan használhassák a nyílt forrású függőségeket, anélkül, hogy a biztonságot veszélybe helyeznék. Ezért örömmel jelentjük be, hogy integráltunk a JFrog Xray-vel!
Ez egy vendégbejegyzés Glenn Gillen által. Glenn Voltos egyik alapítója, egy olyan szolgáltatás, amely segíthet a alkalmazások és szolgáltatási hitelesítések biztonságos kezelésében, és egy vendégelőadó a Tiny Security Wins című online kurzusban, amely gyors lépéseket tartalmaz az alkalmazási fejlesztési környezet biztonságának biztosításához. Korábban a Heroku-n irányította a kiegészítőket, és aktívan befektet a korai fázisú fejlesztői eszközökben.
Mostanában hozzáadtuk a Nokogiri könyvtárban található két nagy-szintű XML External Entities (XXE) biztonsági rést a biztonsági adatbázisunkba. Ez a bejegyzés elmagyarázza, hogyan működik a rév és megmagyarázza, hogyan javítható a támadás az alkalmazásban.
A Doug Wade a Indeed-nél vezető front-end mérnök. A Doug a nagyszerű gulp-snyk bővítményt hozta létre, amely lehetővé teszi, hogy a Snyk-et a Gulp építési folyamatba simultan integrálja. Nagyon örülünk, hogy felfedezhettük ezt a bővítményt, ezért szeretnénk megismerni a bővítményről egy kicsit.
A reguláris kifejezések és a biztonság terén a veszély szint rendkívül magas. Ebben a cikkben elmagyarázzuk, mi az a reguláris kifejezésekkel kapcsolatos szolgáltatás elutasítás, és hogyan lehet megakadályozni, hogy ez megtörténjen.
Elterjedt támadás veszélyes MongoDB rendszerek ellen, amelynek következményeként több mint 28 000 adatbázis lett rablásnak. Ez a bejegyzés elmagyarázza a támadást, hogyan védd meg magad, és mit tanulhatunk belőle.
A Jesse Houwing Xpiritnál vezető tanácsadó. Nemrégiben egy nagyon hasznos Visual Studio Team Services (VSTS) feladatot publikált, amely megkönnyíti az Snyk beépítését a VSTS munkafolyamába. Interjúval kérdeztük, hogy hogyan csinálta.
Miután a Ruby-t a múlt hónapban elindítottuk, folyamatosan fejlesztéseket végeztünk. Ma örömmel tudjuk, hogy kiterjesztett támogatást nyújtunk a Ruby-hoz.
Körülbel egy hete a Brighton-i konferencián, a ffconf-on voltunk támogatók. Ez egy olyan nap volt, amely tele volt kiváló előadásokkal, amelyek mindkettő, mind a gondolatébresztő, mind pedig hasznos. Ashley Williams, az npm-től adott előadást, amelynek címe “A modulok rövid története”, különösen relevánsnak találtuk a Snyk számára, ezért gondoltuk, hogy itt osztjuk meg az előadás összefoglalását.
Ma kiadjuk a Serverless Snyk bővítményt – egy bővítményt a Serverless frameworkhez, amely segít megakadályozni a veszélyes csomagokat az alkalmazásban, a Snyk segítségével!
2016-ban a Facebook nyílt forrásúként jelentette be a Yarn-t: egy alternatív klienst az npm regiszterhez. Bár igaz, hogy a Yarn gyakran sok gyorsabb, mint más kliensek, és hogy a új zárolási fájl nagyobb konzisztenciát biztosít, amikor alkalmazást telepít, a róla szóló biztonsági állítások kissé túlzottak.
Több mint 80% a mai sikeres támadások oka a frissítés nélküli szerverek. Megoldások, mint például a Serverless és a PaaS, jelentősen csökkenthetik az elavult binárisok kockázatát. Sajnos, ez a változás nem segít a nyílt forráskódú szoftverek védelmében.
Nagyon örülünk, hogy bemutathatjuk a Snyk for Bitbucket Pipelines-t, amely megkönnyíti a biztonságos munkavégzést, ha az Atlassian termékcsoportot használja.
Mire kell védeni az alkalmazatomat? Kell-e foglalkoznom a Cross-Site Scripting (XSS) támadásokkal? Mit a SQL injekcióval? Kell-e védeni magam a cross-site request forgery ellen? A rövid válasz igen. De, mint mindig, nem olyan egyszerű.
Egy megbeszélés JavaScript fejlesztők számára arról, hogyan lehet hasznosan kihasználni az ECMAScript 2015 Proxy funkcióját, amely lehetővé teszi egy másik objektum számára proxy-t létrehozni.
A Snyk alapító, Guy Podjarny beszél a Courtney Nash vezette új O’Reilly Security podcastban, a következő témákról: - Miért kell a fejlesztőknek felelősséget vállalni a biztonságért, és miért nem tették még - Hogyan tudjuk a DevOps forradalmat a biztonság világába bevinni - Milyen szerepet játszunk mindannyian az nyílt forrású biztonság javításában - Taktikusabban: nyílt forrású komponensekben található hibaforrások kezelése
A cél a mérnöki csapat által, hogy a dolgokat gyorsan el tudjuk adni, és hogyan segíthetünk ebben a Snyk-nél. Megfigyelünk a fejlesztési ciklusunkban számos gyakorlatot, amelyek jól működnek és lehetővé teszik, hogy folyamatosan termeket hozzunk létre; ez a bejegyzés a megközelítésünk mögött és az általunk használt folyamatos szállítási gyakorlatokról szól.
A függőségek rendkívül erősek, de ugyanakkor egy komplex világot nyitnak meg. Ha sikeresen megvédheted ezeket a csomagokat a alkalmazásodban, akkor a biztonságot természetes elemeknek kell tekintened a minőség részének. Ez azt jelenti, hogy be kell építened a biztonságot a minőségi eszközök és gyakorlatok rendszerébe, és a biztonság kezelését alapvetőnek kell tenned.
Bár HTTPS több mint 20 éve elérhető, az elterjedése mindig is viszonylag alacsony volt – egészen 2016-ig. Két független forrás adata azt mutatja, hogy az HTTPS használata 2015-ből 2016-ba át is duplázódott. A Snyk vezérigazgatója, Guy Podjarny elemzi az adatokat.
Snyk GitHub integrációjának, mely július végén került kiadásba, megkönnyítette a sérülékenyek függőségek valódi kezelésének különböző lépéseinek megértését, mind azonnali, mind folyamatosan. Ezek a lépések az npm-től a Maven-ig, valamint a Chef Cookbook-okig terjedő csomagolási rendszerekben is azonosak. Ez a bejegyzés magyarázza el mindegyiket, elmagyarázza, hogy miért szükségesek, és elmagyarázza, hogyan alkalmazzuk ezeket a Snyk segítségével.
Sokszor beszélünk a növekvő npm függőségek számáról, és arról, hogy ezek hogyan segítenek a termelékenységben és gyors munkában, vagy pedig hogyan lehetnek törékenyek és veszélyesek. De mi is pontosan egy npm függőség? Ez a bejegyzés meghatározza, hogyan lehet megtekinteni egy npm függőséget.
A programozható SQL interfész, például egy ORM (Objektrelációs térkép), jó módja annak, hogy csökkentsük a SQL Injection kockázatát, ami egy nagyon rossz biztonsági hiány. Azonban az ORM-ek nem feltétlenül védenek teljes körű védelmet. Ez a bejegyzés elmagyarázza, miért ne kellene az összes SQL Injection elleni védelem eszközt az ORM-re bíznod, és mi más teheted.
Egy gyors áttekintés a különböző lehetőségekről, hogyan kaphatunk Node.js-es biztonsági riasztásokat, amelyek a Snyk’s Vulnerability DB RSS-es feedjén alapulnak.
Egy récemment megjelent hiba a npm marked csomagban azt mutatja, hogyan használhatják támadók a Markdown formátum rugalmasságát, hogy beépítsák a Cross-Site Scripting hibákat. Ez a cikk elmagyarázza a problémát és a megoldást, valamint megvitatja a bonyolult felhasználói bemenetek tisztításának nehézségeit.
A Snyk most egy ingyenes szolgáltatást kínál, amely lehetővé teszi, hogy bárki teszteljen biztonsági hiányosságokat – és azt követően figyeljen – a nyilvánosan elérhető Node.js GitHub adattárakban.
Ebben a bejegyzésben elmagyarázzuk, hogyan működik a Buffer osztály, és miért viselkedik úgy, ahogy. Egy sérülékeny alkalmazás ellen végrehajtunk egy támadást, hogy jobban demonstráljuk a következményeket.
A héttel a CERT figyelmeztette a felhasználókat a rosszindulatú npm csomagok publikálásának vagy használatának kockázatára. Ez a fontos kockázat nem csak az npm-hez, hanem az ilyen környezethez is tartozik. Ez a cikk magyarázza el a kockázatot és azt, hogyan védheted magad.
Körülbelül 3 éve néhány barátommal megalapítottunk egy csoportot, a pasten-t, hogy részt vegyünk a Chaos Computer Club által szervezett Capture The Flag (CTF) versenyen. Ez egy jeopardy stílusú CTF, ahol a résztvevő csapatoknak különböző területeken, például exploitálás, fordított mérnöki, web, előzetes és kriptográfia területen biztonsági feladatokat kell megoldani.
A felhasználói adatok lekötése azt jelenti, hogy titkos információk feltárulnak, amelyek különböző fiókokhoz való hozzáférést biztosítanak. A leggyakoribb lekötött felhasználói adatok a jelszavak, az API kulcok és az SSH privát kulcok. Ebben a cikkben a legjobb gyakorlatokat foglaljuk össze, amelyeket be lehet építeni a folyamatába, hogy több védelmi réteget hozzunk létre, amelyek segítenek a hibák elkerülésében.
Nagyon örülök, hogy a Snyk most elérhető! A Snyk segít megtalálni és kijavítani a Node.js függőségeihez tartozó ismert biztonsági hiányosságokat. Ezek nyilvánosan dokumentált biztonsági hiányosságok, amelyek könnyen lehetővé teszik a támadók számára, hogy azokat azonosítsák és kihasználják.
Aki még nem használt Emacsot, annak valószínűleg utálni fog, de talán szeretni is fog. Ez valahogy egy Rube Goldberg-gépre hasonlító, ház méretű eszköz, amely első látásra mindannyi a toasty funkcióját képes elvégezni.
Az HTTPS, az HTTP-n TLS-szel, 1994-ben jelent meg, és jól el lett fogadva a biztonsági szempontból érzékeny weboldalak körében – online bankolás, vásárlás, adózás és más. Azonban a legtöbb weboldal (kb. 81%-ról 97%-ra) továbbra is tisztán (lehallgatás elleni védelem nélkül) kommunikál az HTTP-vel – annak ellenére, hogy ez mennyire veszélyes.
Ha a hálózati infrastruktúrával dolgozik, tudja, hogy ez hajlamos változni, azaz eltér az eredeti konfigurációjától. Az egyik célunk, hogy ezt a változást megakadályozzuk, figyelve, hogy az infrastruktúrád a megfelelő állapotban maradjon.