$ cat /articles --group-by source

מאמרים ומדריכים

מקובץ לפי מקור המידע: OWASP, PortSwigger, Google Project Zero, Snyk, Lovable ועוד.

Wiz Blog

8 פריטים
מקור
כיצד מפתחים מונעים סיכוני ייצור במקורם
מאמרWiz Blog
לפני 4 ימים

כיצד מפתחים מונעים סיכוני ייצור במקורם

תיקון פגיעויות אבטחה בשלב פיתוח הקוד חוסך עלויות וסיכונים משמעותיים בהשוואה לתיקונן ב-Production. העצמת מפתחים כקו ההגנה הראשון מבטלת חשיפה לסיכונים בכל שלבי מחזור חיי התוכנה. גישה זו משפרת את אבטחת ה-pipeline ומפחיתה את העומס על צוותי האבטחה.

#shift-left-security#developer-security#devsecops#application-security
למקור המקורי
הצגת הערכת חולשות מתמשכת: הגנה בזמן אמת בעידן איומי ה-AI
מאמרWiz Blog
לפני 6 ימים

הצגת הערכת חולשות מתמשכת: הגנה בזמן אמת בעידן איומי ה-AI

המבוא ל-Continuous Vulnerability Assessment (CVA) מציג גישה חדשנית לזיהוי חשיפות אבטחה. המערכת מאפשרת למפתחים לזהות חולשות ברגע פרסומן, ובכך מספקת הגנה פרואקטיבית נגד איומי סייבר מתפתחים. זהו כלי חיוני לאבטחת קוד ושרשרת אספקה בעידן פיתוח מואץ בעזרת AI.

#vulnerability-management#real-time-security#ai-security#devsecops
למקור המקורי

GitGuardian Blog

8 פריטים
מקור
OWASP Top 10 לסיכוני אבטחת CI/CD: חשיבות ניהול פרטי גישה
מאמרGitGuardian Blog
לפני 4 ימים

OWASP Top 10 לסיכוני אבטחת CI/CD: חשיבות ניהול פרטי גישה

סקירה של עשרת הסיכונים המובילים של OWASP לאבטחת שרשרת אספקה (CI/CD) והשפעתם על שטח התקיפה המודרני. המאמר מדגיש את החשיבות הקריטית של ניהול נכון של פרטי גישה למניעת כשלי אבטחה רבים ב-CI/CD.

#owasp-top-10#ci-cd-security#supply-chain#credentials-management
למקור המקורי
אבטחת אישורים: מה המשמעות האמיתית של הגנת נקודות קצה לסודות
מאמרGitGuardian Blog
לפני 5 ימים

אבטחת אישורים: מה המשמעות האמיתית של הגנת נקודות קצה לסודות

מאמר זה מדגיש את ההבדל בין פתרונות אנטי-וירוס ו-EDR לבין אבטחת אישורים בפועל. בעוד שכלים אלו מזהים התנהגות זדונית, הם אינם מאתרים אישורים חוקיים חשופים בנקודות קצה. אבטחת אישורים היא תחום נפרד המתמקד בזיהוי ותיקון סודות חשופים לפני שתוקפים יוכלו לנצל אותם.

#credential-security#secrets-management#endpoint-security#supply-chain-security
למקור המקורי
בתוך פריצת LiteLLM: 153GB, 433,909 קבצים, 2,488 ארגונים
מאמרGitGuardian Blog
לפני 23 ימים

בתוך פריצת LiteLLM: 153GB, 433,909 קבצים, 2,488 ארגונים

ניתוח מקיף של פריצת האבטחה שאירעה ב-LiteLLM, ובה נגנבו נתונים עצומים מ-2,488 ארגונים. המאמר חושף מה בדיוק נחשף, איך בוצעה הפריצה ומספק תובנות חשובות לגבי סיכוני אבטחה בשרשרת האספקה של כלי LLM ומיקומם של סודות בארגונים.

#supply-chain-security#llm-security#data-breach#security-incident
למקור המקורי

Lovable Blog

8 פריטים
מקור
$cat article.txt

>הודעה על כך שפלטפורמת Lovable משלבת כעת את Fable 5.1 בתהליכי הבנייה שלה. אימוץ כלי AI מתקדמים כמו Fable מצביע על מגמה רחבה של שילוב LLMs…

מאמרLovable Blog
לפני 5 ימים

Lovable בונה כעת עם Fable 5.1

הודעה על כך שפלטפורמת Lovable משלבת כעת את Fable 5.1 בתהליכי הבנייה שלה. אימוץ כלי AI מתקדמים כמו Fable מצביע על מגמה רחבה של שילוב LLMs בפייפליין הפיתוח, במטרה לשפר יעילות ואיכות. זוהי חדשה חשובה עבור מפתחים העוקבים אחר התפתחות כלי AI.

#fable-5.1#llm-integration#software-development#ai-adoption
למקור המקורי
$cat article.txt

>חברת Lovable הודיעה על גיוס משמעותי של 400 מיליון דולר בסבב גיוס C. המימון מיועד לתמוך בפיתוח ובהרחבת הפעילות שלה, במטרה לסייע לעסקים…

מאמרLovable Blog
לפני 26 ימים

Lovable מגייסת 400 מיליון דולר בסבב C למימון תפעול עסקים

חברת Lovable הודיעה על גיוס משמעותי של 400 מיליון דולר בסבב גיוס C. המימון מיועד לתמוך בפיתוח ובהרחבת הפעילות שלה, במטרה לסייע לעסקים בניהול התפעול השוטף שלהם. גיוס זה מדגיש את הפוטנציאל הטכנולוגי והעסקי של החברה.

#funding#startup#business-operations#tech-growth
למקור המקורי
$cat article.txt

>מאמר זה טוען כי גישת 'בורר המודלים' בפיתוח AI עלולה להוות מבוי סתום. הוא בוחן את החסרונות של הסתמכות יתרה על בחירת מודלים קיימים ללא התאמה…

מאמרLovable Blog
לפני 27 ימים

בורר המודלים: דרך ללא מוצא בפיתוח AI?

מאמר זה טוען כי גישת 'בורר המודלים' בפיתוח AI עלולה להוות מבוי סתום. הוא בוחן את החסרונות של הסתמכות יתרה על בחירת מודלים קיימים ללא התאמה וחדשנות עמוקה יותר. הדיון מתמקד בהשלכות על ביצועים ויכולת הסתגלות של מערכות למידת מכונה.

#ai-development#model-selection#llm-limitations#tech-strategy
למקור המקורי
$cat article.txt

>Lovable מציעה דף אבטחה ייעודי לכל עסק המשתמש בפלטפורמה שלה, ומדגישה את מחויבותה לאבטחת מידע. גישה זו מקלה על עסקים לנהל את נוכחותם המקוונת…

מאמרLovable Blog
5.8.2026

עמוד אבטחה ייעודי לכל עסק הנבנה על Lovable

Lovable מציעה דף אבטחה ייעודי לכל עסק המשתמש בפלטפורמה שלה, ומדגישה את מחויבותה לאבטחת מידע. גישה זו מקלה על עסקים לנהל את נוכחותם המקוונת באופן מאובטח ומפשטת את עמידתם בתקני אבטחה.

#security-features#platform-security#business-security#saas-security
למקור המקורי

GitHub Security

8 פריטים
מקור
$cat article.txt

>סקירה זו בוחנת כיצד 50 פרויקטי קוד פתוח שיפרו את אבטחתם באמצעות שילוב של סיוע AI, מומחיות מתחזקים וכלי אבטחה של GitHub. היא מדגישה את…

מאמרGitHub Security
לפני 24 ימים

מה לימדו אותנו 50 פרויקטי קוד פתוח על אבטחה בעידן הבינה המלאכותית

סקירה זו בוחנת כיצד 50 פרויקטי קוד פתוח שיפרו את אבטחתם באמצעות שילוב של סיוע AI, מומחיות מתחזקים וכלי אבטחה של GitHub. היא מדגישה את חשיבות הגישה ההוליסטית לאבטחת קוד בסביבת פיתוח מונעת בינה מלאכותית. המאמר מסכם לקחים מרכזיים על אסטרטגיות הגנה יעילות בעידן ה-AI.

#open-source-security#ai-security#github-security-tools#supply-chain
למקור המקורי
$cat article.txt

>גיטאהב הרחיבה את בסיס הנתונים לייעוץ בנוגע לתוכנות זדוניות (malware advisories) מעבר ל-npm, וכעת הוא כולל גם נתונים מ-OpenSSF. הרחבה זו…

מאמרGitHub Security
6.8.2026

מעבר לייעוץ תוכנות זדוניות ב-npm: גיטאהב מרחיבה את בסיס הנתונים

גיטאהב הרחיבה את בסיס הנתונים לייעוץ בנוגע לתוכנות זדוניות (malware advisories) מעבר ל-npm, וכעת הוא כולל גם נתונים מ-OpenSSF. הרחבה זו משפרת את אבטחת שרשרת האספקה ומסייעת למפתחים לזהות ולמנוע שימוש בחבילות זדוניות במגוון רחב יותר של פרויקטים.

#supply-chain-security#malware-detection#github-security#openssf
למקור המקורי
$cat article.txt

>GitHub התמודדה עם אתגר של למעלה מ-14,000 מאגרים, שפחות ממחציתם היו עם בעלות ברורה. החברה הצליחה להקצות בעלים מאומת לכל מאגר פעיל בתוך 45…

מאמרGitHub Security
9.7.2026

כיצד GitHub העניקה לכל מאגר בעלים קבוע

GitHub התמודדה עם אתגר של למעלה מ-14,000 מאגרים, שפחות ממחציתם היו עם בעלות ברורה. החברה הצליחה להקצות בעלים מאומת לכל מאגר פעיל בתוך 45 ימים, וארכבה את היתר, תוך הפיכת הבעלות לבסיס של כל תהליכי הפיתוח. מהלך זה שיפר משמעותית את האחריותיות (accountability) והניהול של מאגרי הקוד בפלטפורמה.

#github-best-practices#code-ownership#devops-security#repository-management
למקור המקורי

Snyk Blog

8 פריטים
מקור
בסיס אבטחת סוכנים: 35 בקרות, מאיפה מתחילים?
מאמרSnyk Blog
לפני 26 ימים

בסיס אבטחת סוכנים: 35 בקרות, מאיפה מתחילים?

מסמך Agent Baseline מגדיר 35 בקרות אבטחה בשישה תחומי אבטחה שונים עבור סוכנים (Agents). סדר היישום של הבקרות תלוי באופן שבו הארגון משתמש בסוכנים, ומכסה שימוש בסוכנים לפיתוח קוד, לשימושים פנימיים ובסוכני Production.

#agent-security#security-controls#application-security#supply-chain-security
למקור המקורי
הצגת יכולות: אבטחה התקפית רציפה חשפה פגיעויות ב-SaaS ארגוני
מאמרSnyk Blog
לפני 28 ימים

הצגת יכולות: אבטחה התקפית רציפה חשפה פגיעויות ב-SaaS ארגוני

הערכת אבטחה התקפית רציפה של Evo חשפה 33 פגיעויות מאושרות במוצר SaaS ארגוני מרובה דיירים. הפגיעויות כללו פרצות שאפשרו פשרה רוחבית של דיירים וכשלים קריטיים בהרשאות גישה. זה מדגיש את החשיבות של אבטחה התקפית יזומה לאיתור וטיפול בחולשות קריטיות בסביבות מורכבות.

#offensive-security#saas-security#vulnerability-discovery#authorization-flaws
למקור המקורי
20 שאלות נפוצות על אבטחה התקפית רציפה ו-AI Pentesting
מאמרSnyk Blog
5.8.2026

20 שאלות נפוצות על אבטחה התקפית רציפה ו-AI Pentesting

סקירה מקיפה של 20 שאלות נפוצות בנושאי אבטחה התקפית רציפה, בדיקות חדירה מבוססות AI (AI Pentesting), בדיקות אבטחה דינמיות של יישומים (DAST) ו-AI Red Teaming. התוכן מספק הבנה מעמיקה של מתודולוגיות אבטחה מתקדמות ויישומי בינה מלאכותית בתחום בדיקות החדירה.

#offensive-security#ai-security#pentesting#dast
למקור המקורי
מבט ראשון על Agentic AppSec: תיקון אוטונומי והגנה מפני קוד זדוני
מאמרSnyk Blog
4.8.2026

מבט ראשון על Agentic AppSec: תיקון אוטונומי והגנה מפני קוד זדוני

סקירה זו מציגה את היכולות הראשוניות של Snyk בתחום ה-Agentic AppSec. היא מתמקדת בסוכן תיקון אוטונומי שמסייע באיתור ובתיקון חולשות אבטחה, וכן במנגנון הגנה מפני קוד זדוני שמונע שילוב חבילות תוכנה מסוכנות בסביבת הפיתוח.

#agentic-appsec#ai-security#vulnerability-management#malicious-code-defense
למקור המקורי
הפריצה ל-keyv npm: תוכנה זדונית ב-preinstall ושרשרת אספקה
מאמרSnyk Blog
4.8.2026

הפריצה ל-keyv npm: תוכנה זדונית ב-preinstall ושרשרת אספקה

גרסה 6.0.0 של חבילת keyv, יחד עם עשרה רכיבי npm קשורים, הכילו תוכנה זדונית שהופצה במהלך ההתקנה. המאמר מפרט את הגרסאות המושפעות, דרכי זיהוי והנחיות לתיקון בטוח, ומדגיש את החשיבות של אבטחת שרשרת האספקה בספריות קוד פתוח.

#supply-chain#npm-security#malware#open-source-security
למקור המקורי

PortSwigger Research

7 פריטים
מקור
CSS: פצצה בדואר הנכנס שלך
מאמרPortSwigger Research
6.8.2026

CSS: פצצה בדואר הנכנס שלך

לקוחות דואר אלקטרוני רבים נוטים לרנדר קוד CSS לא מהימן בממשק משתמש מהימן. הם מנסים לאבטח זאת באמצעות סניטציה של CSS. עם זאת, גישה זו עלולה להוביל לפרצות אבטחה אם תהליך הסניטציה אינו מושלם ומאפשר הזרקת קוד זדוני.

#css#webmail#sanitization#vulnerability
למקור המקורי
מתקפות Desync מבוססות CRLF: עריפת ראשי זרמי HTTP
מאמרPortSwigger Research
5.8.2026

מתקפות Desync מבוססות CRLF: עריפת ראשי זרמי HTTP

מאמר זה מציג כיצד CRLF injection, המכונה כאן CRLF-Power, מאפשרת מתקפות Desync חמורות על זרמי HTTP. החוקרים מראים שחולשת HTTP Header Injection מוערכת בחסר ועלולה להוביל לנזקים קטסטרופליים, מעבר ל-XSS או הפניות פתוחות.

#crlf-injection#http-desync#web-security#vulnerability
למקור המקורי
האם AI יכולה לבצע מחקר אבטחה מקורי? הכירו את ה-HTTP Terminator
מאמרPortSwigger Research
5.8.2026

האם AI יכולה לבצע מחקר אבטחה מקורי? הכירו את ה-HTTP Terminator

המאמר בודק את היכולת של מערכת אוטונומית מבוססת AI לפתח טכניקות תקיפה חדשות ולנצל אותן כנגד אתרי אינטרנט פעילים. הוא מציג מקרה מבחן של כלי המכונה 'HTTP Terminator' ומראה פוטנציאל לחדשנות במחקר אבטחה באמצעות AI.

#ai-security#vulnerability-research#autonomous-systems#ethical-hacking
למקור המקורי
האם AI מסוגל למחקר אבטחה חדשני? הכירו את ה-HTTP Terminator
מאמרPortSwigger Research
5.8.2026

האם AI מסוגל למחקר אבטחה חדשני? הכירו את ה-HTTP Terminator

המחקר בוחן האם מערכות AI אוטונומיות יכולות לא רק למצוא באגים קיימים, אלא גם להמציא טכניקות תקיפה חדשות ולנצל אותן כדי לפרוץ לאתרי ווב חיים בקנה מידה רחב. הממצאים מצביעים על פוטנציאל מהפכני של AI ביצירת ויישום מתקפות סייבר מתקדמות.

#ai-security#novel-attacks#web-hacking#autonomous-systems
למקור המקורי
10 טכניקות פריצת רשת מובילות לשנת 2025
מאמרPortSwigger Research
5.2.2026

10 טכניקות פריצת רשת מובילות לשנת 2025

מהדורה זו של '10 טכניקות פריצת רשת מובילות' מציגה את המחקרים החדשניים ביותר באבטחת ווב לשנת 2025, שנבחרו על ידי הקהילה. המאמר מציג מתודולוגיות חדשות של תוקפים וטכניקות עקיפה המבוססות על פגיעויות חדשות או על שימוש יצירתי בפגיעויות קיימות. הבנת טכניקות אלו קריטית למפתחים ולמקצועני אבטחה להגנה מפני איומים מתפתחים.

#web-hacking-techniques#web-security#vulnerability-research#top-10-exploits
למקור המקורי
10 טכניקות הפריצה המובילות לרשת בשנת 2025: קריאה להגשות
מאמרPortSwigger Research
6.1.2026

10 טכניקות הפריצה המובילות לרשת בשנת 2025: קריאה להגשות

הקריאה להגשת מועמדות ל'10 טכניקות הפריצה המובילות לרשת' של שנת 2025 נסגרה וכעת שלב ההצבעה פעיל. חוקרי אבטחה רבים שיתפו את עבודותיהם עם הקהילה באמצעות פרסומים בבלוגים וקובצי מצגות, וכעת הקהילה מוזמנת לבחור את הטכניקות המשפיעות ביותר.

#web-hacking#vulnerability-research#community-contributions#owasp-top-10
למקור המקורי

OWASP Blog

8 פריטים
מקור
$cat article.txt

>פלטפורמת האבטחה Aikido Security ופרויקט OWASP משתפים פעולה להשקת חברות פרקים של OWASP בתשלום חודשי המאפשרות ביקורות קוד ברמת פנטסטר…

מאמרOWASP Blog
18.6.2026

Aikido ו-OWASP מציגות ביקורת קוד מבוססת סוכנים לקהילת AppSec

פלטפורמת האבטחה Aikido Security ופרויקט OWASP משתפים פעולה להשקת חברות פרקים של OWASP בתשלום חודשי המאפשרות ביקורות קוד ברמת פנטסטר, המופעלות באמצעות בינה מלאכותית. במסגרת ההשקה, חברי OWASP יקבלו 200 נקודות זכות חינם לביצוע ביקורות קוד מבוססות AI. שיתוף פעולה זה נועד לשפר את אבטחת היישומים באמצעות טכנולוגיות חדשניות.

#appsec#ai-security#code-audit#owasp
למקור המקורי
$cat article.txt

>הגרסה החדשה 5.0 של OWASP Dependency-Track, בפלטפורמת הקוד הפתוח לניהול סיכוני אבטחה בשרשרת אספקת התוכנה, זמינה כעת. גרסה זו מציגה יכולות…

מאמרOWASP Blog
9.6.2026

OWASP Dependency-Track 5.0 זמין כעת: עמידות וניהול שרשרת אספקה

הגרסה החדשה 5.0 של OWASP Dependency-Track, בפלטפורמת הקוד הפתוח לניהול סיכוני אבטחה בשרשרת אספקת התוכנה, זמינה כעת. גרסה זו מציגה יכולות מורחבות של מדרגיות רוחבית ועמידות לתקלות, לצד אימות תקינות של שרשרת אספקת התוכנה (SSCS). השדרוג תוכנן מהיסוד ומאפשר זיהוי והפחתה יעילה יותר של סיכונים עבור ארגונים.

#owasp#dependency-track#supply-chain-security#open-source
למקור המקורי
$cat article.txt

>OWASP Juice Shop בגרסה 20.0.0 זמין כעת, ומציע שפע חידושים. גרסה זו כוללת אתגרים חדשים, חזית משתמש מעוצבת מחדש ושיפורים רבים 'מתחת למכסה…

מאמרOWASP Blog
13.5.2026

Juice Shop v20.0.0 בהשקות: אתגרים חדשים ויכולות AI

OWASP Juice Shop בגרסה 20.0.0 זמין כעת, ומציע שפע חידושים. גרסה זו כוללת אתגרים חדשים, חזית משתמש מעוצבת מחדש ושיפורים רבים 'מתחת למכסה המנוע', כולל יכולות בינה מלאכותית. זוהי הזדמנות מצוינת למפתחים ללמוד ולתרגל אבטחת יישומים באופן אינטראקטיבי ומהנה.

#owasp-juice-shop#application-security#ai#training
למקור המקורי
$cat article.txt

>OWASP מברכת בברכה 26 תורמים חדשים לתוכנית Google Summer of Code 2026. המשתתפים יתרמו לבניית עולם בטוח יותר על ידי פיתוח קוד וקידום אבטחת…

מאמרOWASP Blog
11.5.2026

בואו לקחת חלק ב-Google Summer of Code 2026 עם OWASP

OWASP מברכת בברכה 26 תורמים חדשים לתוכנית Google Summer of Code 2026. המשתתפים יתרמו לבניית עולם בטוח יותר על ידי פיתוח קוד וקידום אבטחת תוכנה. תוכנית זו מאפשרת למפתחים צעירים לתרום לפרויקטים בקוד פתוח ולרכוש ניסיון מעשי בתחום אבטחת היישומים.

#google-summer-of-code#owasp#open-source#community
למקור המקורי
$cat article.txt

>קרן OWASP חושפת את התוכנית האסטרטגית שלה, המפרטת את הדרך שבה הארגון מתכוון להפוך מכוח מוביל בתחום האבטחה לכוח טרנספורמטיבי. תוכנית זו מציגה…

מאמרOWASP Blog
5.5.2026

קרן OWASP חושפת את התוכנית האסטרטגית שלה לעולם ללא תוכנה לא מאובטחת

קרן OWASP חושפת את התוכנית האסטרטגית שלה, המפרטת את הדרך שבה הארגון מתכוון להפוך מכוח מוביל בתחום האבטחה לכוח טרנספורמטיבי. תוכנית זו מציגה מפת דרכים להתמודדות עם האתגר הדחוף של חיסול תוכנות לא מאובטחות בקנה מידה רחב. המסמך מציע מבט מקיף על האופן שבו OWASP מתכננת להביא לשינוי משמעותי ובר-קיימא בתעשייה, תוך התמקדות בפתרון בעיות אבטחה יסודיות.

#owasp#strategic-plan#application-security#software-security
למקור המקורי
$cat article.txt

>קרן OWASP הודיעה על מינויה של מיסי לינדזי למנהלת קשרי חברות. לינדזי מביאה מעל ל-18 שנות ניסיון במרשווק B2B ושיתופי פעולה אסטרטגיים, ותוביל…

מאמרOWASP Blog
27.4.2026

קרן OWASP ממנה את מיסי לינדזי למנהלת קשרי חברות

קרן OWASP הודיעה על מינויה של מיסי לינדזי למנהלת קשרי חברות. לינדזי מביאה מעל ל-18 שנות ניסיון במרשווק B2B ושיתופי פעולה אסטרטגיים, ותוביל את היחסים עם שותפי הקרן בתחומי הטכנולוגיה. מינוי זה צפוי לחזק את מעמדה ואת פעילותה הבינלאומית של קרן OWASP באבטחת יישומים.

#owasp#corporate-relations#application-security#cybersecurity-community
למקור המקורי

Google Project Zero

8 פריטים
מקור
$cat article.txt

>חוקרים פיתחו שרשרת ניצול 0-קליקים (zero-click exploit chain) עבור מכשירי גוגל פיקסל 10, תוך התבססות על פגיעות קודמת ב-Dolby…

מאמרGoogle Project Zero
13.5.2026

שרשרת ניצול 0-קליקים לפיקסל 10: דלת נסגרת, חלון נפתח

חוקרים פיתחו שרשרת ניצול 0-קליקים (zero-click exploit chain) עבור מכשירי גוגל פיקסל 10, תוך התבססות על פגיעות קודמת ב-Dolby (CVE-2025-54957). הפגיעות המקורית תוקנה ב-2026, אך ניתן היה לעדכן את הניצול כך שיפעל גם בגרסאות חדשות יותר של הפיקסל. השרשרת מאפשרת השגת גישת רוט (root access) למכשיר ללא כל אינטראקציה מצד המשתמש.

#android-security#zero-click#exploit-chain#pixel-vulnerability
למקור המקורי
אפקטיביות של פאזינג גרמאטי מוטציוני
מאמרGoogle Project Zero
5.3.2026

אפקטיביות של פאזינג גרמאטי מוטציוני

פאזינג גרמאטי מוטציוני הוא טכניקה המשתמשת בדקדוק מוגדר מראש ליצירת דגימות קלט. המוטציות שומרות על מבנה הדקדוק, ובכך מבטיחות שהדגימות שנוצרות עומדות בכללי התחביר. שיטה זו יעילה במיוחד באיתור באגים ותקלות בתוכנה על ידי יצירת קלטים חוקיים אך בלתי צפויים, ובשילוב עם כיסוי קוד היא מאפשרת איתור פרצות ביעילות רבה.

#fuzzing#grammar-fuzzing#software-testing#vulnerability-research
למקור המקורי
$cat article.txt

>המאמר מנתח את ה-API של Windows בשם GetProcessHandleFromHwnd, שנמצא בשימוש בפרצת UAC bypass. המחבר חוקר את התיעוד הקיים, התנהגותו, ומאפייני…

מאמרGoogle Project Zero
26.2.2026

צלילה עמוקה ל-API בשם GetProcessHandleFromHwnd

המאמר מנתח את ה-API של Windows בשם GetProcessHandleFromHwnd, שנמצא בשימוש בפרצת UAC bypass. המחבר חוקר את התיעוד הקיים, התנהגותו, ומאפייני האבטחה שלו, ומדגים כיצד ידע מעמיק על APIs פוטנציאליים יכול לחשוף וקטורי תקיפה חדשים במערכות הפעלה.

#windows-security#api-analysis#uac-bypass#exploit-research
למקור המקורי
$cat article.txt

>מאמר זה מתאר שיטות לעקיפת הגנת מנהל המערכת (Administrator Protection) ב-Windows, שהוצגה כמענה לבעיות אבטחה ב-UAC. החוקר מצא 9 דרכי עקיפה…

מאמרGoogle Project Zero
12.2.2026

עקיפת הגנת מנהל המערכת דרך ניצול גישת ממשק משתמש

מאמר זה מתאר שיטות לעקיפת הגנת מנהל המערכת (Administrator Protection) ב-Windows, שהוצגה כמענה לבעיות אבטחה ב-UAC. החוקר מצא 9 דרכי עקיפה, מתוכן 5 נבעו משימוש לרעה בגישת ממשק משתמש (UI Access) וקשורות לבעיות ותיקות ב-UAC. הממצאים מדגישים את האתגרים ביישום בקרות אבטחה יעילות במערכות הפעלה מורכבות.

#windows-security#uac-bypass#ui-access#privilege-escalation
למקור המקורי
לשבור את מחסום הסאונד, חלק ב': ניצול CVE-2024-54529
מאמרGoogle Project Zero
30.1.2026

לשבור את מחסום הסאונד, חלק ב': ניצול CVE-2024-54529

חלק זה מתאר את תהליך הניצול המורכב של פגיעות מסוג Type Confusion (CVE-2024-54529) ב-macOS. הפגיעות התגלתה בשרת ה-coreaudiod באמצעות טכניקת 'knowledge-driven fuzzing'. המאמר מתמקד בפרטים הטכניים של היישום ומסביר כיצד להפוך פגיעות זו לכדי ניצול אפקטיבי במערכת ההפעלה.

#macos-security#cve-exploit#type-confusion#vulnerability-exploitation
למקור המקורי
$cat article.txt

>מאמר זה מציג סקירה של תכונת 'הגנת מנהל המערכת' החדשה ב-Windows 11, 25H2, ומבחין בינה לבין UAC. הוא מתאר מחקר אבטחה שבוצע על התכונה הזו…

מאמרGoogle Project Zero
26.1.2026

עקיפת הגנת מנהל המערכת ב-Windows

מאמר זה מציג סקירה של תכונת 'הגנת מנהל המערכת' החדשה ב-Windows 11, 25H2, ומבחין בינה לבין UAC. הוא מתאר מחקר אבטחה שבוצע על התכונה הזו והראה כיצד ניתן לעקוף אותה. המאמר חושף פגמים בארכיטקטורת האבטחה החדשה ואת הפוטנציאל לניצול פריבילגיות.

#windows-security#admin-protection#privilege-escalation#uac-bypass
למקור המקורי
$cat article.txt

>החלק השלישי והאחרון בסדרה דן בסוגיות רחבות יותר באקוסיסטם של אנדרואיד, שהתגלו במהלך חקירת ואיתור פגיעות 0-קליקים. המאמר מציג המלצות…

מאמרGoogle Project Zero
14.1.2026

שרשרת ניצול 0-קליקים עבור Pixel 9 חלק 3: לאן מכאן?

החלק השלישי והאחרון בסדרה דן בסוגיות רחבות יותר באקוסיסטם של אנדרואיד, שהתגלו במהלך חקירת ואיתור פגיעות 0-קליקים. המאמר מציג המלצות לשיפורים מערכתיים כדי להגביר את מאמץ התוקפים. ההמלצות מתמקדות בצמצום משטח התקיפה ושדרוג תהליכי הפיתוח והאבטחה באנדרואיד.

#android-ecosystem#zeroclick#security-recommendations#supply-chain
למקור המקורי
$cat article.txt

>המאמר ממשיך את סדרת הבלוגים על ניצולPixel 9 ומתמקד בפריצת ה-sandbox של אנדרואיד. הוא מתאר כיצד ניתן לנצל דרייבר התקן נגיש, /dev/bigwave…

מאמרGoogle Project Zero
14.1.2026

שרשרת ניצול 0-קליקים עבור Pixel 9 חלק 2: פריצת SandBox עם Big Wave

המאמר ממשיך את סדרת הבלוגים על ניצולPixel 9 ומתמקד בפריצת ה-sandbox של אנדרואיד. הוא מתאר כיצד ניתן לנצל דרייבר התקן נגיש, /dev/bigwave, מתוך הקשר ה-mediacodec ה'מבודד'. הניתוח חושף דרכים לעקוף מגבלות אבטחה ולגשת למשאבי מערכת נוספים, פריצת דרך משמעותית בשרשרת הניצול.

#pixel-exploit#android-security#sandbox-bypass#zeroclick
למקור המקורי