Rsync 3.5.0 33 güvenlik açığını kapattı; yapay zeka ajanları için yeni benchmark ve güvenlik BCP'leri yayımlandı
Rsync 3.5.0 yayımlandı ve aylar süren güvenlik denetiminin ardından toplam 33 güvenlik açığını kapattı. Açıkların büyük bölümü sembolik bağlantı takibinden kaynaklanan TOCTOU yarış koşullarıydı; ayrıcalıklı çalışan rsync, yerel kullanıcının kontrol ettiği yollarla beklenmeyen dosyaları okuyabiliyor, yazabiliyor veya silebiliyordu. --filter, --files-from, --password-file, --log-file, --write-batch/--read-batch ve daemon modül kök dizini etkilenen bileşenler arasında yer aldı.
Cihazlar arası akışlar ve bulut erişimi de gündemdeydi. IETF, QR kod veya PIN ile başlatılan akışlar için RFC 10027 / BCP 247'yi yayımladı; belge OAuth 2.0 Device Authorization Grant ile CIBA'yı karşılaştırıyor ve kimlik doğrulaması yapılmamış kanal üzerinden iletilen yetkilendirme isteklerinin yarattığı tehditleri ele alıyor. Post-kuantum TLS geçişinde bulut API'leri ve mikroservisler için her bağlantının yönlü olarak ele alınması gerektiği vurgulandı. Öte yandan inDrive, Terraform CI/CD sürecini AWS'den Google Cloud'a anahtar oluşturmadan genişletmek için Workload Identity Federation kullandı.
Yapay zeka ve veri mühendisliği tarafında Snowflake, kodlama ajanlarını gerçek dbt görevlerinde ölçen data-eng-bench'i yayınladı. Benchmark, büyük bir perakende veri ambarı üzerinde 103 görev içeriyor; ajan konteynerlenmiş dbt projesine bırakılıyor, modelleri düzenliyor veya oluşturuyor, dbt'yi çalıştırıyor ve gizli pytest doğrulayıcı sonuçları referans çözümle satır satır karşılaştırıyor. Ayrıca AI ajanlarının kendine yanılgı yaratması durumunda çoklu ajan çözümlerinin 15 kata kadar daha pahalı olabileceği, HTTP Terminator projesinin ise otonom sistemlerin canlı web sitelerine yönelik yeni HTTP desync tetikleyicileri ve silahlandırma yöntemleri sunduğu belirtildi.
Güvenlik laboratuvarları ve veritabanı tarafında Damn Vulnerable NGINX Proxy, gerçek hata bildirimlerinden derlenen 20'den fazla yanlış yapılandırmayla NGINX avcılığı için bir laboratuvar sunuyor. Yönetilen PostgreSQL hizmetlerinde ise uzantı kaynaklı sistemik riskler öne çıktı; araştırmalar birçok sağlayıcıyı etkileyebilecek kritik zafiyetlere işaret ediyor. Son olarak localStorage ile çalışan bir modelin hidratasyon uyuşmazlığı, doğrudan /favorites sayfasına erişimde kullanıcı verilerinin silinmesine yol açabiliyor.
» İstatistikler
- Yayın
- 15
- Okunma
- 0
- Ort. puan
- 7.5
» En çok okunan
- Yönetilen PostgreSQL Sektöründe Sistemik Riskler: Uzantı Riskleri Gerçek
- data-eng-bench: Snowflake'in dbt ajan benchmark'ı
- Veri silen bir localStorage modeli: Hidratasyon hatası
- AI Ajanı Kendini Yanıltıyor: Çoklu Ajan Çözümü 15 Kat Daha Pahalı Olabilir
- MCP, AI Araçlarını Bağlanabilir Hale Getirdi, Anlaşılır Kılmadı
- Post-Kuantum TLS: Bulut API'leri ve Mikroservisler için Yeni Yaklaşımlar
- FoundationDB Mimarisi: Sorumlulukların Ayrıştırılması
- Yapay Zeka SDK'sı için Yazılım Fabrikası Kurma
- Rsync 3.5.0: Yol İşleme ve Daemon Protokolünde 33 Güvenlik Açığı Kapatıldı
- Damn Vulnerable NGINX Proxy ile NGINX Avcılığı
» En yüksek puan
- Rsync 3.5.0: Yol İşleme ve Daemon Protokolünde 33 Güvenlik Açığı Kapatıldı
- data-eng-bench: Snowflake'in dbt ajan benchmark'ı
- IETF'ten Cihazlar Arası Akışlar için Güvenlik BCP'si
- Anahtar Olmadan AWS'den Google Cloud'a: Terraform CI/CD Süreci
- Post-Kuantum TLS: Bulut API'leri ve Mikroservisler için Yeni Yaklaşımlar
- Damn Vulnerable NGINX Proxy ile NGINX Avcılığı
- AI Ajanı Kendini Yanıltıyor: Çoklu Ajan Çözümü 15 Kat Daha Pahalı Olabilir
- Yönetilen PostgreSQL Sektöründe Sistemik Riskler: Uzantı Riskleri Gerçek
- Yapay Zeka Yeni Güvenlik Araştırmaları Yapabilir mi? HTTP Terminator
- Veri silen bir localStorage modeli: Hidratasyon hatası