TechTube 𝕏 تک توب
76.2K subscribers
9.78K photos
3.35K videos
12 files
9.37K links
خبرهای جالب دنیای تکنولوژی و منبع کانال‌های تلگرامی

خرید اکانت‌های پریمیوم:
@TechTubeShop

ارتباط و تبلیغات:
@TechTube_Admin

اینستاگرام:
instagram.com/tech_tube?igsh=MWdsZ3Q1MTh5Z2tmZA==
Download Telegram
کیف پول جدید تلگرام برای رمزارز Gram (تون سابق) بالاخره در حال عرضه عمومی به صورت محدود هست.

این کیف پول جایگزین بات Wallet (و گزینه Wallet در تنظیمات) میشه و برخلاف اون، یک والت غیرحضانتی هست، یعنی پول شما در دست خودتون هست و با بکاپ گرفتن از کلمات ریکاوری اون، حتی اگر اکانت تلگرامتون هم بن بشه، بازم به پولتون دسترسی دارین.

این کیف پول که ظاهر شیکی هم داره، برای برخی از کاربران در نسخه 13 تلگرام فعال شده که با رفتن به تنظیمات تلگرام و چک کردن وجود گزینه Money میشه از فعال بودن اون مطمئن شد.

اگر برای شما هنوز فعال نشده، دو راه دارین:
1. اگر اشتراک پریمیوم ندارین، یک کاربری که کیف پول برای اون فعال شده، باید به پروفایل شما بره گزینه Send Money رو انتخاب کنه و یا خودش 0.1 گرم برای شما بفرسته یا ادرس رو براتون کپی کنه و براتون بفرسته که خودتون به اون ادرس 0.1 گرم ارسال کنید.

2. اگر اشتراک پریمیوم دارین، بدون نیاز به شخص دیگری، ایدی اکانتتون رو در لینک زیر قرار بدین، با کلیک کردن روی اون، ادرسی که ظاهر میشه رو کپی کنید و از کیف پول Gram خودتون در اپهای دیگه مثلا Keeper حداقل 0.1 گرم برای اون ادرس ارسال کنید تا کیف پول تلگرام برای اکانتتون فعال بشه.
t.me/sendgrams?to=@YOURUSERNAME
مثلا ادرس من میشه:
t.me/sendgrams?to=@techtube_admin


📍 @TechTube
❤‍🔥32🥴4😍4👾2💯1
This media is not supported in your browser
VIEW IN TELEGRAM
🌚1
دوستانی که فروشگاه استارز یا تلگرام پریمیوم دارن میتونن کارشون رو کاملا اتوماتیک و آنی بکنن.

بخش api به پلتفرم premium stars اضافه شد.

بر روی پروفایل خود کلیک کنید و سپس بخش API را انتخاب کنید.
کلید خود را بسازید و مستندات را به ایجنت یا برنامه نویس خود بدهید.

@PremiumAndStarBot

قابلیت ها:
• خرید استارز
• خرید یوزرنیم
• خرید گیفت ان اف تی
• خرید تلگرام پریمیوم
1🤣14☃6🔥1🏆1
Forwarded from ویتامین - Witamin
💸 ۸۶ میلیون دلار از کیف پول های سخت افزاری ناپدید شد؛ چرا بهتره بیخیال کیف پول سخت افزاری بشید؟!

💰 تصور کن چند میلیون دلار بیت کوین و تتر داری و برای اینکه خیالت راحت باشه، همه رو از صرافی و گوشی منتقل میکنی به یه کیف پول سخت افزاری لجر. یه دستگاه کوچیک که قراره کلید دسترسی به پولت رو آفلاین نگه داره تا هیچ هکری نتونه از راه دور بهش برسه. دستگاه رو هم از فروشنده معتبر میخری، تست اصالتش رو انجام میدی و همه چیز کاملا عادیه. ولی یه روز موجودی کیف پولت صفر میشه، بدون اینکه حتی کلمات بازیابیت رو به کسی داده باشی!

🚨 این دقیقا سناریوی ترسناکیه که حالا لجر داره بررسیش میکنه. گزارش هایی از خالی شدن کیف پول های خریداری شده از یه فروشنده به اسم CryptoBilis در جنوب شرق آسیا منتشر شده. تحلیلگرهای بلاک چین تا الان بیش از ۸۶ میلیون دلار انتقال مشکوک رو شناسایی کردن، هرچند لجر هنوز این رقم رو تایید نکرده. شرکت رسما به این فروشنده دستور داده فروش رو متوقف کنه و به مشتری های ۹۰ روز اخیر هشدار داده فعلا دستگاه جدیدشون رو راه اندازی نکنن، البته این هشدار الان فایده خاصی نداره، قسمت دارک داستان تازه از اینجا شروع میشه. گزارش هایی منتشر شده که بعضی دستگاه های Ledger Nano X قبل از رسیدن به مشتری، از داخل دستکاری شده بودن! یعنی یه قطعه الکترونیکی جاسوسی خیلی کوچیک به دستگاه اضافه شده بود که میتونست اطلاعات نمایش داده شده روی صفحه رو بخونه. اون کلمه بازیابی که موقع راه اندازی جلوی چشم خودت ظاهر میشن، در واقع شاه کلید تمام داراییته. اگه کسی اون کلمات رو به دست بیاره، حتی بدون داشتن دستگاه هم میتونه پولت رو جابه جا کنه. ترسناک تر اینکه خود لجر تایید میکنه تست اصالت رسمی دستگاه لزوما نمیتونه این نوع قطعات جاسوسی رو تشخیص بده.

😱 ماجرا وقتی مشکوک تر میشه که میفهمیم شرکت CryptoBilis، که سال ها توزیع کننده کیف پول های سخت افزاری بوده، چند ماه قبل به یه مالک جدید چینی واگذار شده. بعضی ها حتی پای هکرهای کره شمالی رو وسط کشیدن، ولی فعلا هیچ مدرک معتبری برای این ارتباط منتشر نشده. نکته مهم اینه که اگه فرضیه دستکاری سخت افزاری درست باشه، هکر اصلا لازم نبوده به سیستم لجر نفوذ کنه؛ کافی بوده یه جایی بین کارخانه و دست مشتری، به خود دستگاه دسترسی پیدا کنه. به این مدل حمله میگن حمله به زنجیره تامین.

🔐 ‏ZachXBT، یکی از معروف ترین کارآگاه های کریپتو که کلی هک و کلاهبرداری بزرگ رو افشا کرده، چند ماه پیش حسابی به کیف پول های سخت افزاری تاخته بود. میگفت برای نگهداری پول های مهم ترجیح میده یه آیفون جدا داشته باشه که فقط برای کریپتو استفاده بشه و حتی لجر رو بدترین گزینه میدونست، که دقیقا نظر منم همینه که کیف پول سخت افزاری هیچ برتری خاصی نداره که حتی مشکل زا هم هست مخصوصا تو ایران. حالا بحثی که مطرح کرده بود دوباره داغ شده؛ آیا دستگاهی که قراره امنیت پولت رو تضمین کنه، خودش میتونه نقطه ضعف ماجرا باشه؟

💵 این فقط مشکل لجر هم نیست. چند ماه قبل یه ایراد نرم افزاری در کیف پول Coldcard باعث شد کلیدهای بعضی کاربران قابل حدس زدن بشن و طبق بررسی شرکت امنیتی TRM Labs حدود ۱۱۶ میلیون دلار بیت کوین به سرقت بره. ترزور هم اخیرا با نشت اطلاعات صدها هزار مشتری از طریق شرکت های طرف قراردادش روبه رو شد؛ البته اون ماجرا به معنی لو رفتن کلید کیف پول ها نبود. یعنی خطر فقط هک شدن خود دستگاه نیست، گاهی سازنده، فروشنده، شرکت حمل و نقل یا حتی یه باگ قدیمی میتونه کل امنیتی رو که فکر میکردی داری به خطر بندازه.

🧠 از نظر اقتصادی، ماجرا یه تناقض عجیب داره. تو کریپتو قرار بود با حذف بانک، کنترل کامل پولت دست خودت باشه. ولی حالا برای حفظ همون استقلال، باید به سازنده دستگاه، نرم افزار، فروشنده و کل مسیر رسیدن محصول اعتماد کنی. تازه اگه پولت دزدیده بشه، معمولا نه بانکی هست که تراکنش رو برگردونه، نه بیمه ای که خسارتت رو بده.

❓ بعد از این اتفاق ها، خودت برای نگهداری سرمایه کریپتویی کدوم رو ترجیح میدی؟
👍 کیف پول سخت افزاری، با رعایت نکات امنیتی
❤️ کیف پول اختصاصی روی یه دستگاه جدا، و پخش پول روی والت های مختلف

💪 @Witaminch | 🔶🔶
Please open Telegram to view this post
VIEW IN TELEGRAM
10🔥30❤‍🔥9🐳5🤣3💔2☃1😁1
This media is not supported in your browser
VIEW IN TELEGRAM
🌚1
🎓 صدای شما، مسیر آموزش‌های آینده را می‌سازد!

می‌خوایم بدونیم شما به چه موضوعات آموزشی علاقه‌مندید، چه تجربه‌ای از دوره‌های آنلاین داشتید و چه عواملی در انتخاب و شرکت شما در یک دوره آموزشی مؤثره.

💡با تکمیل این پرسشنامه کوتاه، به ما کمک می‌کنید دوره‌هایی متناسب‌تر با نیازها، علایق و انتظارات واقعی شما طراحی و برگزار کنیم.

⏱️ فقط چند دقیقه از زمان شما کافیه.

از اینکه با به‌اشتراک‌گذاشتن دیدگاه‌ها و تجربه‌هاتون در طراحی آموزش‌های بهتر همراه ما هستید، از شما متشکریم.🌱

🔗 برای تکمیل پرسشنامه، از طریق لینک زیر اقدام کنید:👇

https://zaya.io/survey-form-1-6
🤣3❤‍🔥1
Forwarded from CleverDevs (Mammad)
توی گیت یه مفهومی داریم به اسم hunk که به هر تیکه از تغییرات توی خروجی git diff گفته میشه

یعنی چی؟ مثلا ما اومدیم سه قسمت از کد رو تغییر دادیم که با هم دیگه فاصله دارن و بینشون از کدهای قدیمی وجود داره. معمولاً هرکدوم از این بخش‌ها یه hunk حساب میشن
کاربردش چیه؟ گاهی ما می‌خوایم فقط یکی از این تغییرات رو کامیت کنیم و بقیه رو برای بعد نگه داریم یا برعکس، می‌خوایم یکی از این بخش‌ها فعلاً کامیت نشه

برای این کار از دستور git add -p یا git add --patch استفاده می‌کنیم. گیت میاد و برای هرکدوم از این بخش‌ها ازمون می‌پرسه که می‌خوای به staging اضافش کنم یا نه
ما می‌تونیم با زدن کلید y تأیید کنیم و با n ردش کنیم. اگه بخوایم یکی از این hunkها رو به بخش‌های کوچیک‌تر تقسیم کنیم، می‌تونیم s رو بزنیم تا گیت در صورت امکان این کار رو انجام بده. اگه نتونست تقسیمش کنه، می‌تونیم با زدن e خودمون patch رو دستی ادیت کنیم.

#git
@CleverDevs - @CleverDevsGp
👌53❤‍🔥6😁2👏1🍾1
شرکت SpaceX رسما اعلام کرده که قرار هست به اپراتور مخابراتی مستقل در امریکا تبدیل بشه!

این شرکت گفته که 14 مگاهرتز طیف فرکانسی جدیدی در باند 800 مگاهرتز خریداری کرده که دست اون رو برای ارائه سرویس مخابراتی از فضا بسیار بازتر میکنه.

این شرکت پیش از این 65 مگاهرتز طیف فرکانسی در باند 2 گیگاهرتز به ارزش 17 میلیارد دلار خریداری کرده بود که برای ارائه سرعت اینترنت قابل قبول از فضا مناسب بود ولی عبور از دیوار و دیگر موانع برای این طیف، کار رو سختتر میکرد. حالا با این خرید جدید در باند 800 مگاهرتز، سرویس مخابراتی SpaceX عملا میتونه در هر جایی حتی در داخل خونه هم از فضا سیگنال بده.

طیف فرکانسی خریداری شده توسط این شرکت قرار هست در ماهواره های نسل دوم DTC استفاده بشن که کمیسیون فدرال مخابرات امریکا مجوز پرتاب بیش از 15 هزار عدد از اونهارو به این شرکت داده و پیش بینی میشه از اواخر سال اینده پرتاب اونها شروع بشه. این ماهواره ها با طیف فرکانسی جدید پهنای باندی 100 برابر بالاتر نسبت به ماهواره های فعلی این شرکت ارائه میدن.

این طیف فرکانسی در واقع متعلق به اپراتور T-Mobile بود که بعد از خرید اپراتور Sprint توسط این شرکت در سال 2020، دولت امریکا اون رو مجبور کرد برای افزایش رقابت اون رو بفروشه. تا سال 2024، اپراتور کوچک Dish میتونست با قیمت 3.59 میلیارد دلار این طیف رو بخره ولی اون رد کرد. در نتیجه این شرط منقضی شد و T-Mobile یک خریدار دیگه برای اون پیدا کرد و اون رو به شرکت سرمایه گذاری Grain Management بفروشه و حالا SpaceX این طیف رو از این شرکت خریداری کرده.

شرکت SpaceX در ابتدا به دلایل فنی و نداشتن طیف فرکانسی، صرفا با اپراتورهای موبایل وارد همکاری میشد تا سرویس موبایل از فضا رو ارائه بده و مکمل اونها باشه تا نقاط کور شبکه رو پوشش بده ولی رویای ایلان ماسک هیچ وقت به چنین همکاری محدود نمیشد.

ایلان ماسک گفته این شرکت قرار نیست مثل اپراتورهای فعلی دکلهای گنده و گرون قیمت در نقاط کمی بسازه بلکه برنامه این شرکت حداقل برای شروع، ساخت دکلهای قابل حمل کوچکی در تعداد بالا هست که در نقاط مختلف به راحتی قابل برپایی هستن و به خصوص در داخل ساختمانها به پوشش بهتر شبکه این شرکت کمک میکنن. حتی ممکن هست نسل اینده دیشهای استارلینک هم به این قابلیت مجهز بشن که پوشش شبکه موبایل این شرکت رو گسترش بدن!

اعلام این خبر موجی از ترس رو در اپراتورهای موبایل فعلی امریکا برانگیخته و ارزش سهام سه غول مخابراتی امریکا یعنی AT&T، ورایزن و T-Mobile حدود 9 درصد سقوط کرد. این سه اپراتور برای مقابله با SpaceX یک شرکت سرمایه گذاری مشترک راه انداختن تا باندهای فرکانسی خودشون رو در دسترس رقبای SpaceX قرار بدن.

🔎 arstechnica

📍 @TechTube
🔥89🤣17😍6😁2❤‍🔥1🥴1🐳1
اگر از تلگرام دسکتاپ در ویندوز استفاده میکنین سریعا اون رو اپدیت کنید چون حفره خطرناکی در اون پیدا شده!

در نسخه ماقبل 7.2.9 تلگرام دسکتاپ، باگی در بخش هندل کردن لینکهای //:tg وجود داره که در این نسخه ها کاراکتر ; درست اسکیپ نمیشه. بنابراین مهاجم میتونه یک گروه بسازه، قربانی رو به اون اضافه کنه، در اون گروه چند فایل متنی بفرسته که این فایلها به طور خودکار در حالت پیش فرض در کامپیوتر قربانی دانلود میشن. حالا کاربر فقط نیاز هست تا روی لینک خاصی کلیک کنه، تا فایلهای کامپیوترش دزدیده بشن!

در واقع مهاجم برای هر فایلی که میخواد از کامپیوتر قربانی بدزده یک فایل متنی ارسال میکنه که حاوی ادرس فایل درون کامپیوتر قربانی و دستورالعملهای ارسال اون فایل هست. بعد از دانلود شدن این فایلهای متنی، مهاجم یک لینک https ارسال میکنه و قربانی وقتی به هر دلیلی روی اون لینک کلیک و بازش کنه، اون لینک به به لینکهای داخلی تلگرام یعنی //:tg ریدایرکت میشه. باز شدن اون لینک یک پراسس تلگرام دسکتاپ دیگه ای رو اجرا میکنه که منجر به ارسال اون فایل خاص به گروهی که مهاجم ادمینش هست میشه و فایلها بدین نحوه دزدیده میشن.

حالا چون نیاز هست که ادرس فایل چه به صورت نسبی و چه به صورت مطلق، دقیق وارد بشه، چه فایلی جاش همیشه ثابته؟ افرین سشن تلگرام دسکتاپ! بدین صورت مهاجم میتونه ادرس ثابت سشن تلگرام دسکتاپ رو وارد کنه و با این سشن، اکانت تلگرام کاربر رو بدزده و کنترل اکانت تلگرام کاربر رو در دستش بگیره.

بنابراین اولا تلگرامتون رو به نسخه 7.2.9 و بالاتر اپدیت کنید که این حفره در اون اصلاح شده و دوما همیشه روی قابلیت local passcode تلگرام دسکتاپ رو فعال کنید و روی اون پسورد بزارین تا سشن تلگرامتون رمزنگاری بشه و حتی با دزدیدن فایل سشن هم بدون داشتن پسورد، مهاجم نتونه وارد اکانت تلگرامتون بشه.

🔎 beaksec

📍 @TechTube
6❤‍🔥33😱16🔥6🤣2☃1🤯1🐳1
This media is not supported in your browser
VIEW IN TELEGRAM
🌚1
🔎 #وبینار عملی ریشه‌یابی خطا با Sentry

🔮 در وبینار «از گزارش خطای کاربر تا ریشه‌یابی مشکل با Sentry» با یک سناریوی عملی، مسیر رسیدن از گزارش یک مشکل به سرنخ‌های لازم برای ریشه‌یابی آن را دنبال می‌کنیم.

در این وبینار:

• #سنتری را راه‌اندازی می‌کنیم و به یک اپلیکیشن متصل می‌شویم

• یک خطا را ثبت می‌کنیم و با اطلاعاتی که Sentry در اختیارمان می‌گذارد، علت آن را بررسی می‌کنیم

• با Session Replay اتفاقات پیش از بروز خطا را از دید کاربر بازبینی می‌کنیم

• با Trace و Span مسیر اجرای عملیات را دنبال و گلوگاه‌های عملکردی اپلیکیشن را پیدا می‌کنیم.

📣 ارائه‌دهنده: علیرضا بانشی | SaaS Team Lead در هم‌روش
📅 سه‌شنبه ۲۱ مهر ساعت ۱۹

🔗 ثبت‌نام رایگان:

https://hmrv.sh/bPfCHB

☁️@hamravesh
🌚4🔥1👏1💋1🫡1😡1
💡گواهی ریشه داخلی چیست و چرا نباید برای دسترسی به اینترنت بانک آن را روی دستگاه خود نصب کنید؟
 
بحران گواهی‌های امنیتی (SSL/TLS) در ایران فقط یک اختلال فنی ساده نیست؛ ماجرا حالا به نقطه‌ای رسیده که می‌تواند شکل دسترسی ما به اینترنت را عوض کند. پیش‌تر در نوشدارو توضیح دادیم که چرا گواهی بانک‌ها و سامانه‌های دولتی یکی پس از دیگری باطل یا منقضی شدند و تغییر مداوم دامنه چه بستر خطرناکی برای حملات فیشینگ ایجاد می‌کند.

حالا بانک مرکزی به شبکه بانکی ابلاغ کرده که گواهی خود را از زنجیره «مرکز ریشه ایران» بگیرند و دست‌کم یازده بانک وارد این فرایند شده‌اند. مشکل اینجاست که مرورگرها و سیستم‌عامل‌های رایج، این مرکز ریشه را نمی‌شناسند؛ پس برای اینکه هشدار امنیتی به کاربر نشان داده نشود، باید زنجیره اعتماد آن به‌نوعی به دستگاه کاربران برسد.
 
راه‌هایی که برای این کار مطرح شده، همان نقطه نگران‌کننده ماجراست. رئیس اداره امنیت و هوش مصنوعی بانک مرکزی گفته: «پس از یک آگاهی‌بخشی رسانه‌ای گسترده، کاربر باید گواهی ریشه را فقط یک‌بار و صرفاً از مسیر رسمی و قابل اصالت‌سنجی نصب و Trust کند.»

در کنار آن، نشریه‌ی پیوست از قرار گرفتن این زنجیره در مرورگر داخلی «ذره‌بین»، توزیع آن از طریق نرم‌افزارهایی مانند آنتی‌ویروس پادویش در سیستم‌های دولتی، و مذاکره با پیام‌رسان‌های داخلی برای رساندن آن به کامپیوتر مردم خبر داده است.
 
ظاهر ماجرا ساده است؛ بانک‌ها می‌خواهند «نشان قفل» را به هر قیمتی برگردانند تا خطای امنیتی به کاربر نمایش داده نشود، اما پشت این راه‌حل به‌ظاهر بی‌دردسر، تهدیدی جدی برای امنیت دیجیتال و حریم خصوصی نهفته است.

▪️خطرات و پیامدهای نصب گواهی بومی

سیستم‌عامل و مرورگر شما به‌شکل پیش‌فرض فهرستی از «مراجع صدور گواهی معتبر جهانی» (Root CA) دارند. این مراجع هر سال ممیزی مستقل می‌شوند، باید قواعد مشترک مرورگرها را رعایت کنند و اگر تخلف کنند از فهرست حذف می‌شوند؛ اتفاقی که تا امروز چند بار برای مراجع بزرگ رخ داده است.

هر گواهی که صادر می‌کنند هم در دفاتر عمومی «شفافیت گواهی» (Certificate Transparency) ثبت می‌شود تا صدور گواهی جعلی سریع کشف شود. نکته مهم این است که این سازوکارها فقط برای مراجع فهرست پیش‌فرض کار می‌کنند؛ مرورگر کروم برای گواهی ریشه‌ای که خود کاربر نصب کرده، نه ثبت در دفاتر شفافیت را الزامی می‌کند و نه بررسی‌های سخت‌گیرانه‌تر خود را اعمال می‌کند.
 
وقتی به سایت بانکی متصل می‌شوید، مرورگر گواهی سایت را با این مراجع می‌سنجد و اگر همه‌چیز درست بود، صفحه را بدون هشدار باز می‌کند؛ در بعضی مرورگرها نشان قفل هم کنار آدرس دیده می‌شود.
 
اگر برای باز شدن سایت‌های بانکی، گواهی بومی را روی سیستم‌عامل (کامپیوتر یا موبایل) نصب کنید، در واقع به دستگاه می‌گویید: «به این نهاد داخلی صد درصد اعتماد کن.» اگر نهاد صادرکننده روی مسیر اینترنت کنترل داشته باشد، می‌تواند ترافیک عبوری را شنود و حتی دستکاری کند؛ بدون اینکه زنگ خطری در مرورگر روشن شود.
 
مهم‌ترین خطرات نصب گواهی ریشه بومی عبارت‌اند از:

• حمله «مرد میانی» (Man-in-the-Middle): نهاد دارنده کلید خصوصی می‌تواند برای هر سایتی در دنیا (از گوگل و اینستاگرام گرفته تا ایمیل‌های شخصی و حساب‌های خارجی) یک گواهی جعلی صادر کند. در این وضعیت مرورگر هیچ هشداری نمی‌دهد و همه‌چیز عادی به نظر می‌رسد، اما ترافیک شما ابتدا در سرور میانی شنود شده و سپس به مقصد فرستاده می‌شود.

• افشای رمزهای عبور: اگر چنین شنودی انجام شود، رمزهای عبور، ایمیل‌ها و پیام‌هایی که در صفحات وب می‌نویسید و کدهای تأییدی که وارد می‌کنید در اختیار نهاد واسط قرار می‌گیرد. در اندروید، اپلیکیشن‌ها به‌شکل پیش‌فرض به گواهی نصب‌شده توسط کاربر اعتماد نمی‌کنند، اما در کامپیوتر بسیاری از برنامه‌ها از همان فهرست سیستم‌عامل استفاده می‌کنند و مرورگر در هر حال در معرض خطر است.

• دستکاری محتوا: واسطی که کلید ریشه را در اختیار دارد، می‌تواند پاسخ‌های دریافتی از سایت‌ها را پیش از رسیدن به مرورگر شما تغییر دهد، کدهای مخرب تزریق کند یا شما را به صفحات پرداخت و ورود جعلی هدایت کند.

• غیرفعال شدن هشدارهای امنیتی: در حالت عادی اگر کسی ترافیک شما را شنود کند، مرورگر با یک صفحه هشدار جلوی ادامه کار را می‌گیرد؛ اما چون شما خودتان گواهی را نصب کرده‌اید، مرورگر آن را معتبر می‌داند و هیچ هشداری نمی‌دهد.

• خطر هک و افشای کلید: مراجع معتبر جهانی ساختارهای امنیتی بسیار پیچیده‌ای برای محافظت از کلیدهای خود دارند. اگر مرجع صدور گواهی داخلی به هر دلیلی دچار نشت اطلاعات یا هک شود، مهاجمان و هکرها نیز می‌توانند برای هر سایتی گواهی جعلی بسازند

▪️چرا مرورگر داخلی هم راه‌حل امنی نیست؟

راهکار دومی که مطرح شده، استفاده از مرورگر داخلی است. به گزارش پیوست، زنجیره گواهی مرکز ریشه در مرورگر «ذره‌بین» از پیش تعریف شده و سایت‌هایی که از این زنجیره گواهی گرفته‌اند در آن بدون خطا باز می‌شوند. ذره‌بین نه مرورگری مخصوص بانکداری است و نه محصولی تازه برای این بحران؛ یک مرورگر عمومی مبتنی بر کرومیوم است که عمدتاً به‌عنوان اپلیکیشن اندروید عرضه شده و استفاده از آن یعنی کنار گذاشتن مرورگر اصلی‌تان. جدا از این، چنین راهکاری مشکلات اساسی دیگری هم دارد:

• عدم بررسی مستقل: مرورگرهایی مثل کروم و فایرفاکس بر پایه کد متن‌باز ساخته شده‌اند و پژوهشگران امنیتی مستقل در سراسر دنیا مدام آن‌ها را بررسی می‌کنند. مرورگر داخلی «جعبه سیاهی» است که کارشناسان مستقل امنیت آن را تأیید نکرده‌اند و درباره داده‌هایی که از کاربر جمع می‌کند شفافیت کافی وجود ندارد

• آسیب‌پذیری در برابر حملات: مرورگرهای معتبر آسیب‌پذیری‌های روز صفر را معمولاً ظرف چند روز وصله می‌کنند. مرورگرهای داخلی معمولاً نسخه تغییریافته کرومیوم هستند و وصله‌های امنیتی را با تأخیر دریافت می‌کنند. یعنی ممکن است آسیب‌پذیری‌هایی که مدت‌هاست شناخته و وصله شده‌اند، در آن‌ها هنوز باز باشند

• انزوای دیجیتال: استفاده از مرورگر داخلی به معنای ورود به یک فضای ایزوله است که در آن امکان کنترل، ردگیری و دستکاری ترافیک کاربران بسیار آسان‌تر می‌شود

▪️ چه باید کرد؟ راهنمای عملی برای کاربران

در این شرایط حفظ امنیت اطلاعات بر عهده خود شماست. برای در امان ماندن از خطرات قواعد زیر را با دقت رعایت کنید:

• هرگز فایل گواهی نصب نکنید: فایل‌هایی با پسوند crt، cer، pem یا p12 را روی گوشی یا کامپیوتر نصب نکنید؛ روی آیفون این کار به شکل «نصب پروفایل» انجام می‌شود و همان خطر را دارد. حتی اگر سایت بانک پیام داد که ورود به اینترنت‌بانک منوط به نصب این فایل است، نپذیرید

• دستگاه‌ها را تفکیک کنید: اگر به واسطه شغل‌تان یا الزامات سازمانی مجبور به استفاده از این گواهی‌ها هستید، حتماً از یک دستگاه مجزا یا حداقل «ماشین مجازی» فقط برای همان کار استفاده کنید و هرگز کارهای شخصی را روی آن سیستم انجام ندهید

• هشدار مرورگر را جدی بگیرید: اگر مرورگر با پیام «Your connection is not private» (ارتباط شما خصوصی نیست) در کروم و اج، یا «Warning: Potential Security Risk Ahead» (هشدار: احتمال خطر امنیتی) در فایرفاکس جلوی شما را گرفت، به هیچ‌وجه برای سایت استثنا قائل نشوید و گزینه ادامه دادن را نزنید

• از همراه‌بانک استفاده کنید: اگر سایت بانک بدون خطا باز نمی‌شود، اپلیکیشن رسمی بانک (دانلودشده از منبع معتبر) یا مراجعه حضوری گزینه‌های امن‌تری هستند. بانک‌ها می‌توانند زنجیره گواهی داخلی را درون اپلیکیشن خود قرار دهند و در این حالت لازم نیست کاربر چیزی روی دستگاهش نصب کند

▪️ کلام آخر

امنیت دیجیتال یک زنجیره متصل به استانداردهای بین‌المللی است. دور زدن قواعد جهانی به اسم «بومی‌سازی»، تنها باعث افزایش خطای انسانی و از بین رفتن حریم خصوصی می‌شود. نصب گواهی‌های ناشناخته یا مرورگرهای متفرقه به بهانه تحریم شما را در برابر شنود، فیشینگ و سوءاستفاده‌های سایبری کاملاً بی‌دفاع خواهد کرد؛ بنابراین حتی اگر لازم شد حضوری به بانک بروید، اما کلید امنیت سیستم را به دست دیگران نسپارید.

⛓ لینک مطالعه‌ی این مقاله در سایت نوشدارو

✍️ یونس مرادی

#حریم_خصوصی
#امنیت_در_تلفن_هوشمند

برای اطلاع از تنظیمات و استانداردهای حفظ حریم خصوصی، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web
Please open Telegram to view this post
VIEW IN TELEGRAM
👌34🤣3❤‍🔥2👻1
TechTube 𝕏 تک توب
انتروپیک قابلیت Claude Dashboards رو عرضه کرده که به کاربران امکان ساخت راحت داشبوردهای زنده رو براساس منابع اطلاعاتی مختلف فراهم میکنه. همچنین قابلیت Claude Motion هم معرفی شده که روی قدرت بالای مدلهای کلاد در ساخت موشن گرافیک ساخته شده ولی حالا امکان ساخت…
🎬 ویدیو بفرست، زیرنویس و ترجمه تحویل بگیر!

📹 پشتیبانی از لینک‌های اینستاگرام و توییتر
📚 ترجمه‌ی خودکار به ۱۳ زبان
📁 پشتیبانی از فایل‌های SRT و ASS، برای ترجمه و یا اصلاح اشتباهات
📝 اصلاح زیرنویس فقط با یه پیام ساده
👨‍🎨 استایل‌های مختلف

💎 ۱۰ دقیقه رایگان

🤖 @SubtitleGenBot
🤖 @SubtitleGenBot

پست ریپلای شده توسط این ربات ترجمه شده است.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪9🔥2🌚2