60038
اینکانال با هدف دسترسی آزاد به اینترنت «بهعنوان یک حق شهروندی»، بهدور از هرگونه وابستگی حزبی، سیاسی، تشکیلاتی و ... فعالیت میکنه! https://ircf.space/contacts https://x.com/ircfspace
اپل از نسخه iOS ۱۸.۱ قابلیتی گذاشته که اگه آیفون ۷۲ ساعت آنلاک نشه، خودش ریاستارت میشه. این کار باعث میشه اطلاعات گوشی دوباره وارد حالت محافظتشدهتری بشه و ابزارهای فورنزیک مثل GrayKey سختتر بتونن قفل گوشی رو باز کنن.
حالا شرکت Magnet Forensics که سازنده GrayKey هست، ظاهراً راهی پیدا کرده که قبل از این ریاستارت خودکار، گوشی رو در همون وضعیت نگه داره تا مأموران بتونن فرصت بیشتری برای استخراج اطلاعات داشته باشن. این قابلیت با نام GrayKey Preserve و همچنین Evidence Preservation Mode معرفی شده. البته فعلاً این موضوع بر اساس یک ویدیوی تبلیغاتی لو رفته از شرکت مطرح شده و جزئیات فنی روش منتشر نشده. در واقع جنگ بین اپل و ابزارهای بازکردن قفل گوشی همچنان ادامه داره.
ناگفته نمونه مأموران توی ایران برای باز کردن قفل گوشی بازداشتشدهها، نیازی به GrayKey و این ابزارها ندارن؛ زور و تهدید راه سادهتر و دمدستتریه واسشون!
حساب رسمی مایکروسافت در ایکس با بیش از ۱۳ میلیون دنبالکننده هک شد و مهاجما از اون برای تبلیغ یک رمزارز جعلی با نام $Clippy استفاده کردن.
هنوز مشخص نیست چطور به حساب دسترسی پیدا کردن و تحقیقات ادامه داره. مایکروسافت هم اعلام کرده هیچ ارتباطی با این رمزارز نداره و پیگیر اقدامات قانونیه.
© theverge
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
اگه از TeamViewer استفاده میکنین، چند آسیبپذیری امنیتی با شدت بالا پیدا شده که در بعضی شرایط میتونه به مهاجم اجازه دسترسی غیرمجاز و حتی اجرای کد روی سیستم رو بده، که مهمترین مورد CVE-2026-92370 با امتیاز ۸.۸ هست.
فعلاً TeamViewer گفته شواهدی از سوءاستفاده فعال یا انتشار کد اکسپلویت عمومی برای این آسیبپذیریها ندیده، اما در نسخه ۱۵.۸۲ این مشکلات رو برطرف کردن و لازمه آپدیت کنید.
© bleepingcomputer
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
نتیجه این و اون خبر چند وقت پیش در مورد تغییر شرایط استفاده letsencrypt میشه گواهی ریشه داخلی و پایان بازی. از مسائل فنی اجرایی صرف نظر کنیم، بحثهای مهمی باقی است: «حریم شخصی» و «امنیت».
در کشوری که با مداخله در پیامک احراز هویت ۲ مرحلهای حساب کاربری مردم رو تصاحب میکنند و پاسخگویی هم در نبود قانون و ضمانت اجرایی نیست، امکان جعل گواهی برای شنود به خصوص برای موارد بدون SSL pin هست.
© Hamed
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
کاربران در چند روز اخیر قطعی، ایراناکسس شدن و اختلال مضاعفی رو در اینترنت تلفنهمراه و ثابت گزارش کردن و میگن آشغالنت چندروزه که شدیدا اسهال گرفته!
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
اتفاقات امروز و تصمیمات هوشمندانهای که برای مدیریت اقتصادی کشور گرفته میشه، کله هممون رو خراب کرده احتمالا.
ساتوشی میتونست وایتپیپر بیتکوین رو خیلی کوتاهتر بنویسه: دست به دست هم دهیم و دستگاه چاپ پول رو در ماتحت بانکهای مرکزی فرو کنیم.
پروکسی تلگرامه؟
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
معاون وزیر قطعارتباطات گفته "فراگیری استارلینک میخ آخر را بر تابوت حکمرانی فضای مجازی میکوبد".
۸۸ روز اینترنت رو قطع کردین و نگران حکمرانی فضای مجازی هستین؟ بابت دهها هزار خونی که ریخته شد، باید منتظر کوبیدن میخ آخر بر تابوت ج.ا باشین!
شرکت تتر به تازگی اعلام کرد "به مسدودسازی نزدیک به ۵۵۰ میلیون دلار دارایی مرتبط با بانک مرکزی جمهوری اسلامی و شبکههای تحریمشده کمک کرده".
الانم با عبور دلار از ۲۵۵ هزار تومان، صرافیهای رمزارز (با دستور مراجع) معاملات تتر رو از ساعت ۲۱ تا ۹ صبح روز بعد متوقف کردن!
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
اپ sushTun یک کلاینت متنباز و رایگان برای هسته ایکسری هست، که از پروتکلهایی مثل VLESS، VMess، Trojan، Shadowsocks، Hysteria2 و WireGuard پشتیبانی میکنه و تمام ترافیک سیستم رو از طریق تانل ایکسری عبور میده.
یکی از بخشهای کاربردی اینبرنامه که برای ویندوز، لینوکس و مک ارائه شده، مسیریابی هوشمنده؛ تا بتونین مشخص کنین ترافیک ایران، روسیه، چین، تبلیغات و دامنهها یا IPهای دلخواه از تانل عبور نکنن. امکان تنظیم DNS، فرگمنت برای TLS، Multiplexing و چند قابلیت دیگه هم وجود داره. حالت کممصرف هم اجازه میده ترافیکهای پسزمینه سیستم مثل Telemetry و آپدیتها مستقیماً به اینترنت وصل بشن و از پروکسی عبور نکنن.
👉 github.com/soroushdeimi/sushTun/releases
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
جمهوری اسلامی فقط دسترسی به شبکههای اجتماعی را محدود نمیکند؛ محتوای حسابهای شخصی را هم زیر کنترل میبرد.
شماری از کاربران با انتشار پرچم حکومت نوشتهاند که درباره فعالیتهای «غیرمجاز» توجیه شده و تعهد دادهاند در چارچوب قوانین جمهوری اسلامی فعالیت کنند. پیشتر، انتشار لوگوی پلیس فتا در صفحات اینفلوئنسرها و کسبوکارها نشانه توقیف یا محدودسازی آنها بود. حالا انتشار این تعهدنامهها، نگرانی از تبدیل حسابهای شخصی به محل نمایش اطاعت را بیشتر میکند؛ جایی که مخاطب نمیداند آنچه میخواند، انتخاب صاحب حساب است یا حاصل فشار بر او.
© filterbaan
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
طبق گزارش Qrator Radar، شبکه همراه اول با شناسه AS197207 در ساعت ۱۳ روز ۲۹ شهریور، بطور ناگهانی ۱۹۰ پیشوند شبکه رو اعلام کرد که باعث ایجاد ۱۰٬۸۶۵ تداخل مسیریابی با ۱٬۵۲۴ شبکه در ۱۰۰ کشور شد.
این رخداد که بعنوان BGP Hijack ثبت شده، در ۲ مرحله اتفاق افتاد؛ مرحله اول حدود ۸ دقیقه و مرحله دوم حدود ۱۵ دقیقه طول کشید و حداکثر انتشار اون به ۱۰۰ درصد رسید.
وقوع BGP Hijack میتونه باعث قطع دسترسی، انحراف ترافیک، اختلال گسترده و در بعضی شرایط شنود یا دستکاری ارتباطات بشه!
البته در اینمورد مشخص نیست که بصورت عمدی بوده، یا خطای فنی ...
مراقب این نوع هک باشید!
یه صفحه جعلی شبیه Cloudflare میگه برای تأیید ربات نبودن، Win + R رو باز کن و Ctrl + V بزن.
چون شبیه تأییدیههای معمول کلودفلره، ممکنه طبق عادت انجامش بدید، اما در واقع دارید یه دستور مخرب رو اجرا میکنید.
© milad_joodi
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
وای، چه گوگولی 😄
فرمودن "مجلس بدلیل پایین بودن کیفیت دسترسی، با افزایش قیمت اینترنت مخالفه و انتظار داریم وزیر ارتباطات از حقوق مردم و افزایش سرعت و کیفیت اینترنت دفاع کنه".
تحقیقی از TechRadar روی نزدیک به ۴,۸۰۰ اپ VPN اندروید و iOS انجام شده که نشون میده تعداد زیادی از VPNهای موجود در گوگلپلی و اپاستور، اطلاعات شفاف و قابلاعتمادی درباره سازنده و سیاستهای حریم خصوصیشون ارائه نمیکنن.
در این بررسی، ۳,۳۹۲ VPN اندروید و ۱,۳۸۷ VPN آیفون بررسی شدن. فقط ۶۱.۴ درصد از VPNهای iOS و ۴۰.۸ درصد از VPNهای اندروید تونستن تمام بررسیهای اصلی اعتبارسنجی رو پاس کنن. بعضی از این اپها از آدرسهای رایگان Gmail، سایتهای ناقص یا غیرقابلاعتماد و سیاستهای حریم خصوصی کپیشده استفاده میکنن و اطلاعات کافی درباره سازندهشون در اختیار کاربر نمیذارن.
در نتیجه، صرفاً حضور یک VPN در گوگلپلی یا اپاستور به این معنی نیست که اون برنامه معتبر و قابلاعتماده.
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
پروژه Nexora یک پنل برای مدیریت چندسروری VPN هست، که تا ۲۵ کاربر و ۱ نود رو بدون نیاز به لایسنس و با تمام امکانات پنل در اختیارتون میذاره و میتونه برای مصارف شخصی یا گروه دوستان یا خانواده قابل استفاده باشه.
نکسورا مدیریت کاربران، نودها، اشتراکها و پروتکلها رو از داخل یک پنل انجام میده و از پروتکلهایی مثل VLESS با REALITY، XHTTP و Encryption، VMess، Trojan، Shadowsocks، Hysteria2، TUIC، AnyTLS، Naive، ShadowTLS، Snell، Mieru، MTProxy و SSH پشتیبانی میکنه؛ در کنارش پروتکلهای کلاسیک VPN مثل OpenVPN، OpenConnect و WireGuard هم قابل استفاده هستن.
از قابلیتهای دیگه Nexora میشه به تانل بین نودها، پشتیبانی از CDN و چند آدرس برای هر نود، همگامسازی بدون نیاز به ریاستارت، Rule-set برای مدیریت ترافیک، مسدودسازی تورنت، محدودیت دستگاه بر اساس HWID و انجام عملیات گروهی روی کاربران اشاره کرد.
برای مدیریت و نگهداری پنل هم امکاناتی مثل احراز هویت دوعاملی، بکاپ رمزنگاریشده، بروزرسانی خودکار و Webhook در نظر گرفته شده، امکان مهاجرت از پنلهایی مثل S-UI، 3X-UI، X-UI، Marzban، PasarGuard، Hiddify، Marzneshin و Remnawave رو داره و از زبانهای انگلیسی، فارسی، روسی و چینی پشتیبانی میکنه.
👉 github.com/nexora-vpn/panel
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
کلودفلر میخواد تبدیل به یک مرجع عمومی صدور گواهی دیجیتال (CA) بشه و در قدم بعد، گواهیهای جدیدی به اسم Merkle Tree Certificates رو هم در مقیاس بالا صادر کنه.
هدف اصلی این کار آمادهکردن زیرساخت وب برای دوران کامپیوترهای کوانتومیه؛ چون الگوریتمهای فعلی مثل RSA و ECC در برابر کامپیوترهای کوانتومی قدرتمند آسیبپذیر میشن. MTCها کمک میکنن گواهیهای پساکوانتومی بدون اینکه حجم و فشار رمزنگاری روی اینترنت به شکل شدیدی زیاد بشه، قابل استفاده باشن. کلودفلر گفته هدفش اینه که این گواهیها رو از اوایل ۲۰۲۷ وارد محیط عملیاتی کنه.
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
ج.ا در سال ۲۰۲۶ رسیده به راهکار ماههای پایانی حکومت قذافی در برخورد با مخالفان: قطع سراسری برق!
© ArminSoleimany
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
راهکارشون برای مدیریت قیمت تتر چی بود؟
نمودار قیمت رو غیرفعال کردن! 🤡
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
طبق گزارش Group-IB، یک بدافزار ویندوزی به اسم HEAVYGRAM شناسایی شده که از تلگرام بعنوان کانال ارتباطی و کنترل (C2) استفاده میکنه. این بدافزار از پاییز ۲۰۲۳ برای هدف گرفتن روزنامهنگارها، مخالفان و منتقدان جمهوری اسلامی استفاده شده و میتونه از راه دور روی سیستم قربانی دستور اجرا کنه، فایل و اطلاعات بدزده و حتی از صفحهنمایش اسکرینشات بگیره.
نکته جالبش اینه که مهاجم بهجای سرور C2 معمولی، از باتها، اکانتها و گروههای تلگرام برای کنترل بدافزار و خارج کردن اطلاعات استفاده میکنه. Group-IB در گزارشش ۲۹ نمونه جدید از این بدافزار و ابزارهای مرتبطش پیدا کرده و با اطمینان متوسط این فعالیت رو به گروه حنظله نسبت داده.
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
اگر از دیوار چنین پیامکی گرفتین، ازش بیتفاوت رد نشین!
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
مجموعهای در حدود ۷۵۰ هزار رکورد از اطلاعات مرتبط با کاربران صرافی ارز دیجیتال والکس مربوط به سالهای ۱۳۹۷ تا ۱۴۰۱، در فهرست فروشندگان بانکهای اطلاعاتی غیرمجاز مشاهده شده.
این دادهها شامل اطلاعات هویتی مانند نام، نام خانوادگی، شماره ملی، تاریخ تولد، شماره تلفن، آدرس، ایمیل، اطلاعات مرتبط با احراز هویت و همچنین اطلاعات مالی از جمله شماره کارت بانکی، شماره شبا، اطلاعات صاحب حساب، آدرس و موجودی کیفپولهای رمزارزی و سایر اطلاعات مرتبط با کاربران است.
افشای این اطلاعات میتواند زمینهساز فیشینگ هدفمند، کلاهبرداری مالی، مهندسی اجتماعی و سوءاستفاده از اطلاعات هویتی و بانکی کاربران شود. به کاربران توصیه میشود در صورت فعال بودن کارت، برای تعویض آن اقدام کنند، نسبت به تماسها، پیامها و لینکهای مشکوک هوشیار باشند و از ارائه اطلاعات شخصی خود به افراد ناشناس خودداری کنند.
© leakfarsi
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
بانک مرکزی با ابلاغ یک بخشنامهی رسمی، ارائهی هرگونه تسهیلات بانکی برای خرید طلا، ارز و انواع رمزارز را بطور کامل ممنوع اعلام کرد.
این بخشنامه بر ممنوعیت مطلق پرداخت تسهیلات، چه بصورت مستقیم و چه غیرمستقیم، تأکید کرده و مقررات یادشده شامل پرداخت وام از طریق شعب بانکی یا بسترهای دیجیتال برای خرید طلا، ارزهای خارجی نظیر دلار، رمزارزها و همچنین فعالیت در سکوهای مبادلاتی مرتبط با داراییهای دیجیتال میشود. /تسنیم
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
هم خبر تحریم ساخت ایمیل برای ایرانیها توسط گوگل قدیمیه، هم خبر مسدود کردن ۶۰ اکانت مرتبط با صداوسیما توسط گوگل.
فعلاً اون لجنی که توشیم هیچ تغییر جدیدی نکرده 😄
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
کلاینت Satelite یک اپ پروکسی متنباز و رایگان برای اندروید، ویندوز، لینوکس و مک هست، که میتونه بین هستههای sing-box، Xray و mihomo سوییچ کنه.
از وارد کردن انواع سابسکریپشن و کانفیگ گرفته، تا Rule-based Routing، پراکسیچین، DNS هوشمند، System Proxy و TUN رو پوشش میده و یکی از قابلیتهای جالبش، حالت Multi-Core هست که اجازه میده چند هسته همزمان کنار هم کار کنن؛ مثلاً سینگباکس هسته اصلی باشه و بعضی پروتکلها رو به ایکسری یا mihomo بسپره.
انتخاب هوشمند نودها، تست تأخیر و IP خروجی، مدیریت DNS و Hosts، تشخیص اتوماتیک پروسهها و اجرای دائمی در System Tray هم از دیگر امکاناتشه.
👉 github.com/zn0wii/satelite-proxy/releases
💡 github.com/zn0wii/satelite-one/releases
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
معاون سازمان تنظیم مقررات و ارتباطات رادیویی گفته "حجمخوری نداریم و بخشی از ابهامات و برداشتهای کاربران درباره نحوه محاسبه میزان مصرف ترافیک اینترنت، به وضعیت ثبت اطلاعات محتوای داخلی در سامانه تعرفه ترجیحی مربوط میشود".
خلاصه: حجم خوری ندارن، ولی باقی چیزارو قول نمیدن!
بانک مرکزی نصب «گواهی ریشه داخلی» روی دستگاه مشتریان را یکی از راههای ادامه خدمات بانکی مطرح کرده است!
اما مسئله فقط رفع هشدار اینترنتبانک نیست؛ اگر این اعتماد در سطح کل دستگاه ایجاد شود، میتواند فراتر از سایت بانک اثر بگذارد و در شرایط مشخص، زمینه رهگیری ارتباطات رمزگذاریشده را فراهم کند.
مرورگر زمانی گواهی یک سایت را معتبر میداند که زنجیره آن به یک مرجع ریشه مورد اعتماد برسد. اگر کاربر یک ریشه داخلی را به سیستمعامل اضافه کند، دستگاه ممکن است گواهیهای دیگری را هم که همان مرجع صادر کرده معتبر بشناسد.
خطر زمانی ایجاد میشود که آن مرجع برای یک سایت گواهی جعلی صادر کند و مهاجم نیز بتواند در مسیر ترافیک قرار بگیرد. در چنین شرایطی، مرورگر میتواند بدون هشدار معمول به واسطه اعتماد کند و حمله «مرد میانی» امکان رمزگشایی ارتباط را فراهم کند.
نصب گواهی ریشه بهتنهایی به معنای شنود نیست؛ مسئله اصلی دامنه اختیاری است که به آن مرجع داده میشود.
البته راه کمخطرتر وجود دارد؛ اپ بانک میتواند فقط برای سرویسها و دامنههای خودش به یک مرجع داخلی اعتماد کند، بدون تغییر فهرست اعتماد کل دستگاه.
پرسش اصلی طرح بانک مرکزی همین است: برای حل اختلال خدمات بانکی، چرا باید اعتماد یک مرجع تازه احتمالا به ارتباطات خارج از بانک هم گسترش پیدا کند؟
© raaznet
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
زپتون یه موتور شبکهی جدید، متنباز و بدون وابستگیه که با Zig نوشته شده و برای کار با رابطهای TUN طراحی شده. ایدهاش اینه که ترافیکی رو که سیستمعامل وارد TUN میکنه، مدیریت کنه و اون رو به ارتباطهای TCP، UDP و ICMP تبدیل کنه؛ بعد هم ترافیک رو مستقیم یا از طریق SOCKS5 در اختیار برنامهی دیگهای قرار بده.
پروژه Zeptun امکاناتی مثل پشتیبانی همزمان از IPv4 و IPv6، NAT، مدیریت DNS، مسیریابی خودکار، فوروارد ICMP و پردازش چندصفی TUN رو داره و برای Linux، Android، Windows، macOS، iOS و FreeBSD ساخته شده. طبق بنچمارکی که روی یک رانر گیتهاب گرفته شده، زپتون عملکرد بهتری نسبت به Sing-box، Hev و Tun2socks داشته.
این مدل هستههای مستقل، میتونه برای پروژههایی که نمیخوان تمام شبکه و TUN خودشون رو به هستههایی مثل سینگباکس وابسته کنن جالب باشه؛ مخصوصاً با توجه به اینکه استفاده و توزیع کدهای پروژههای دیگه میتونه الزامات لایسنس و کپیرایت خودش رو برای توسعهدهندگان داشته باشه.
👉 github.com/Noisemux/zeptun
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
اسکریپت Google Flow Helper برای اجرا از طریق افزونه مرورگر Tampermonkey ساخته شده و کمک میکنه محدودیتهای دسترسی به Google Flow برای کاربران ایرانی دور زده بشه.
این اسکریپت درخواستهای داخلی Google Flow رو زیر نظر میگیره و وقتی به پاسخ مربوط به تنظیمات و محدودیتهای سرویس میرسه، یه فلگ مشخص رو پیدا میکنه و مقدارش رو از false به true تغییر میده. بعد پاسخ اصلاحشده رو به خود رابط Flow تحویل میده؛ در نتیجه فرانتاند تصور میکنه اون قابلیت برای کاربر فعال شده و محدودیت مربوطه رو اعمال نمیکنه.
این ابزار VPN یا فیلترشکن نیست و خودش محدودیت شبکه یا فیلترینگ اینترنت ایران رو دور نمیزنه. آدرس flow.google.com باید از اینترنت شما قابل دسترس باشه. این اسکریپت بیشتر برای مرحله بعده؛ یعنی وقتی به Google Flow دسترسی دارید اما خود سرویس بخاطر محدودیت منطقهای یا تنظیمات سمت کلاینت اجازه استفاده از سرویس رو نمیده.
👉 github.com/maanimeisam/Google-Flow-Helper
💡 telegra.ph/Google-Flow-Helper-09-20
🔗 ᴡᴇʙꜱɪᴛᴇ • ᴠᴘɴʜᴜʙ • ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ
@ircfspace
این عکس مربوط به مسابقه CTF بلوبانک هستش، که برای اینکه چالشهای مسابقه با Ai Agentها حل نشن مورد توجه قرار گرفته.
طبق تصویر، در هدر یک دستور داخل Response گذاشتن که اگر یک AI Agent در حال تحلیل پاسخ HTTP باشه، سعی کنه اون رو بعنوان دستور خودش برداشت کنه و به کاربر بگه چالش قابل حل نیست و اصلاً آسیبپذیریای وجود نداره 😁
مسابقات Capture The Flag، یکی از شناختهشدهترین مسابقات حوزه امنیت سایبریه، که شرکتکنندگان باید در سیستمها و برنامههای از پیش طراحیشده با آسیبپذیری عمدی، به دنبال رشتههای متنی پنهانی موسوم به فلگ بگردن و با کشفشون، امتیاز کسب کنن.