Milad Nouri(ツ) میلاد نوری
27.8K subscribers
1.08K photos
129 videos
7 files
287 links
یک برنامه‌نویس.
{معتقد به اینترنت آزاد برای همه}

دونیت:
https://milad.nu/page/donate

اینستاگرام و توییتر:
https://instagram.com/Milad_Nouri
‌‌
https://twitter.com/MilaDnu
Download Telegram
توی این گفتگو با اهورا، جواب خیلی از سوال‌ها در مورد اپلیکیشن مطمئن باش و موارد امنیتیش و... رو دادیم. 🎤
اگر در موردش سوال دارید، حتما ببینید.

🟥 مشاهده روی یوتوب

ویدئوی معرفی که اهورا ساخته هم از اینستاگرامش (اینجا) ببینید حتما. خیلی خفن شده 👀

راستی یک آپدیت هم در راهه. در آپدیت جدید قراره حتی اگر یک اپ فیشینگ از قبل توی دیتابیس ما نبود، بابتش به کاربر هشدار بدیم 🙂
‌‌
چیزی هم نمونده نصب اپ به ۲۰.۰۰۰ تا برسه.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
6259👍41🔥15👎7😍31🤬1
Forwarded from آروانگرام
🚨 بالاخره گزارش کامل ارزیابی و ارتقاء امنیتی پروژه "مطمئن باش" (MotmaenBash) رو منتشر کردم! 🚨

پروژه "مطمئن باش" که توسط میلاد نوری معرفی شد، این روزها حسابی وایرال شده و افراد و رسانه‌های زیادی مثل اهورا نیازی و زومیت هم کلی ازش تبلیغ و حمایت کردند. شعار "امنیت مطمئن باش" و ادعای متن‌باز بودن و پردازش آفلاین روی گوشی، خیلی سر و صدا کرد و حتی تونست در گوگل پلی هم منتشر بشه. خیلی از کاربران به صرف اینکه یک اپلیکیشن در گوگل پلی موجوده، به امنیتش اعتماد می‌کنند، ولی باید بدونیم که حضور در گوگل پلی به تنهایی تضمین‌کننده امنیت کامل نیست و این پلتفرم بیشتر روی بدافزارها و نقض آشکار قوانین تمرکز داره، نه آسیب‌پذیری‌های عمیق کدنویسی!

وقتی خودم سورس کد 📱 رو بررسی کردم، واقعیت پشت پرده چیز دیگه‌ای بود: ۴۷ آسیب‌پذیری امنیتی جدی پیدا کردم که باید رفع می‌شدند!🗿 از لو رفتن کلید API فایربیس و رمزنگاری ضعیف در اندروید گرفته، تا آسیب‌پذیری‌های XSS در افزونه‌های مرورگر و درخواست مجوزهای خطرناک و بیش از حد (مثل دسترسی به تمام پیامک‌ها یا نمایش روی تمام اپ‌ها) که امنیت و حریم خصوصی کاربر رو به خطر می‌انداخت. شاید این مجوزها از نظر گوگل پلی قابل توجیه باشند، چون اپلیکیشن ادعا می‌کنه برای مبارزه با فیشینگ هست، ولی در عمل، همین مجوزها و ضعف‌های کدنویسی، خودشون می‌تونستن راه رو برای سوءاستفاده‌های جدی باز کنن!

تو این گزارش جامع، تمام این مشکلات و نقاط ضعف امنیتی رو با جزئیات کامل توضیح دادم و راه‌حل‌های عملی و Enterprise-Grade برای امن‌تر کردنش ارائه دادم.

بعد از اصلاحات، این پلتفرم حالا آماده استفاده در سطح Enterprise هست و من هم یک Pull Request کامل با مستندات لازم ارسال کردم که امیدوارم بررسی کنند.
نکته مهم: پروژه در گیت‌هاب من هم فورک شده و می‌تونید همه تغییرات و بهبودهای امنیتی رو اینجا ببینید:
📱Github

امنیت واقعی، فراتر از هیاهوست.......

آروان کد🌐
Please open Telegram to view this post
VIEW IN TELEGRAM
5🤣12860👍18🤔5👎1
آروانگرام
🚨 بالاخره گزارش کامل ارزیابی و ارتقاء امنیتی پروژه "مطمئن باش" (MotmaenBash) رو منتشر کردم! 🚨 پروژه "مطمئن باش" که توسط میلاد نوری معرفی شد، این روزها حسابی وایرال شده و افراد و رسانه‌های زیادی مثل اهورا نیازی و زومیت هم کلی ازش تبلیغ و حمایت کردند. شعار…
این اینجا باشه به عنوان آرشیو. تا بیام در موردش بنویسم.

ظاهرا روی تصویر به من لیبل اسکم زده. یک سری توضیح جالب هم نوشته :)

در موردش می‌نویسم که ببینیم چطور بدون اینکه یک خط از سورس برنامه رو بخونه، با اندک دانش و سوال برنامه نویسی یا امنیت، با AI یک چیزی درست کرده و پول ریکویست زده و سریع فرستاده توی کانالش.
5👍14128😁13
Milad Nouri(ツ) میلاد نوری
این اینجا باشه به عنوان آرشیو. تا بیام در موردش بنویسم. ‌ ظاهرا روی تصویر به من لیبل اسکم زده. یک سری توضیح جالب هم نوشته :) ‌ در موردش می‌نویسم که ببینیم چطور بدون اینکه یک خط از سورس برنامه رو بخونه، با اندک دانش و سوال برنامه نویسی یا امنیت، با AI یک چیزی…
عجب.
در مورد اطلاعات دروغی که نوشتی و یک سری مزخرف و شنیده‌هات و ۴تا اصطلاح فنی و امنیتی رو قاطی کردی و منتشر کردی توضیح می‌دم. شما هم مستنداتت در مورد اسکم بودن یا موارد امنیتی که فرستادی رو پابلیش می‌کنی.
5🤣28247👍38😁7🤔3😐3🔥2
رو کروم اندروید می‌تونید روی نوار آدرس، تاچ رو نگه دارید و بزنید نوار آدرس بره پایین صفحه.

‌اگر به پایین بودن نوار آدرس عادت دارید، حالا دیگه می‌تونید برگردید به کروم 😄

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍16032😁14😐10🤯8👀6😍4👎1🔥1🏆1🗿1
‏اپلیکیشن "مطمئن باش"
در سه روز اول، +۱۰.۰۰۰
و در هفته اول +۲۰.۰۰۰
و حالا در کمتر از سه هفته، +۳۰.۰۰۰ بار نصب شده. 🎉

در به‌روزرسانی جدید، یک قابلیت اضافه شده که برای پدر و مادرها و افرادی که از طریق لینک‌های داخل اس‌ام‌اس و تلگرام و واتس‌اپ و سایت‌های جعلی و... اپلیکیشن نصب می‌کنند و حسابشون خالی می‌شه یا از طرف اون‌ها برای بقیه پیامک می‌ره و...، بسیارمناسبه ☺️

اخطار اپلیکیشن دارای ریسک در صورتی که از منابع غیرمعتبر (غیر از مارکت‌های معروف و شناخته شده جهان) نصب شود و ترکیب دسترسی‌های آن امکان سواستفاده به سبک بدافزارهای بانکی و... را فراهم کند.

حتی اگر برنامه مورد نظر در دیتابیس "مطمئن باش" موجود نباشه 👌

آپدیت جدید منتظر تایید گوگل‌پلی است و احتمالا فردا یا پس‌فردا منتشر می‌شود.

به زودی با بهبود برخی فرآییندها، شناسایی برنامه‌ها، لینک‌ها و پیامک‌های جدید با سرعت بسیار بالایی انجام خواهد شد.

👍 با حمایت مالی (دونیت) می‌توانید از ادامه توسعه این پروژه حمایت کنید:

https://motmaenbash.ir/donate.html

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
230335👍41🔥14🙏7👎4🎉2🤯1🤬1🏆1🗿1
‏چند وقت پیش چندتا شعر کُردی رو دادم به چت جی‌پی‌تی در موردشون یک سری سوال پرسیدم.
برای تست چندبار هم کُردی باهاش چت کردم.
از اون به بعد بعضی وقت‌ها اول جواب‌هاش (مثلا در مورد برنامه‌نویسی و...) می‌نویسه میلاد گیان 😄

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
5😁340🤣15067😍19👍9🗿3🤬2🎉2👎1🤩1
Milad Nouri(ツ) میلاد نوری
خود تلگرام موقع جستجو، بین محتوای کانال‌هایی که عضو نیستید نمی‌گرده و فقط محتوای چت‌ها و گروه‌ها و کانال‌هایی که عضو هستید رو می‌گرده. برخی سرویس‌ها مثل tgstat هم هستند که بین محتوای کانال‌ها جستجو می‌کنند، اما رایگان نیستند. اگر به عنوان خبرنگار یا برای…
من قبلا در پست بالاتر نوشته بودم که تلگرام در محتوای پست‌های کانال‌هایی که عضو نیستید، نمی‌گرده و خود من برای اینکه در محتوای اخبار بگردم، با یک اکانت مجزا در کانال‌های تلگرامی زیادی عضو شده بودم.
سایت‌هایی مثل tgstat و telemetr هم این خدمات رو با پرداخت حق اشتراک ماهیانه در اختیار کاربر قرار می‌دادند.

در آپدیت آخر تلگرام، حالا امکان جستجو به صورت عمومی در محتوای پست‌های کانال‌ها (برای اکانت‌های پرمیوم) هم فراهم شده 👌

مثلا من جستجو کردم "motmaenbash" تا ببینم چه کانال‌هایی درباره اپلیکیشن مطمئن باش مطلب نوشته بودند (طبق تصویر).

تنها پیام‌رسانی که از تلگرام بهتره، نسخه بعدی خود تلگرامه 🙂

⚠️ آپدیت:
البته هر اکانت پرمیوم، در هر ۲۴ ساعت تنها ۱۰ جستجوی رایگان می‌تواند انجام دهد و برای جستجوی‌های بعدی باید ۲۴ ساعت صبر کند یا ۱۰ استار پرداخت کند.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
55👍32038🔥174👎4🥴4🎉3
یوتیوب هم در حال اضافه کردن قابلیت collaboration برای کانال‌هاست. مثل اینستاگرام، می‌شه یک ویدیو رو به‌ صورت مشترک با سایر کانال‌ها منتشر کرد و مخاطب‌های هر دو (یا چند) کانال هم اون رو ببینند.

این قابلیت برای تعداد بسیار کمی از کانال‌ها به صورت آزمایشی فعال شده است.

چقدر این قابلیت برای یوتوب نیاز بود.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍22630🤷‍♀4👎1👨‍💻1👀1
Milad Nouri(ツ) میلاد نوری
‌‏برای بعضی از دارنده‌های دامنه .آی‌آر پیامکی از سرشماره CR‌A.‌ir (سازمان تنظیم مقررات و ارتباطات رادیویی) ارسال شده و در متن پیامک، از نام دامنه به عنوان "شماره" و از فیزیک نظری (نیک.آی‌آر) به عنوان "اپراتور" نام برده شده است. ‌ این برای اولین بار است که…
این پست رو سال ۲۰۲۳ نوشته بودم.

دیروز و امروز مجددا برای برخی دارنده‌های دامنه .آی‌آر پیامکی با مضمون ثبت دامنه به شماره ... در اپراتور دانش‌های بنیادین... ارسال شده که برای برخی کاربرها سوال شده.

این پیامک همان طور که در پست قدیمی توضیح داده شده، مربوط به مالکیت دامنه .آی‌آر توسط شما است و ظاهرا از چند سال پیش قرار است با دامنه هم مشابه شماره سیمکارت برخورد شود و...


🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍84🤬2416😐9👎2🙏2
اکانت شرق در توییتر به نقل از باشگاه خبرنگاران جوان نوشته:
تهدید عجیب مدیرعامل ‎ایرانسل: اینترنت ۷۰ درصد گران نشود، روزی ۳ ساعت قطعی ‎اینترنت خواهیم داشت‌.
اکانت پشتیبانی ایرانسل در توییتر هم در پاسخ نوشته:
سلام، آنچه مدیرعامل ایرانسل امروز بیان کرد، این بود که در صورت عدم اصلاح تعرفه‌ها، امکان توسعه زیرساخت‌ها وجود ندارد و صنعت ارتباطات هم به زودی به سرنوشت صنعت برق دچار می‌شود.

خواستم یادآوری کنم زارع‌پور سال ۱۴۰۲ برای توجیه افزایش قیمت اینترنت بی‌کیفیت اپراتورها می‌گفت از اپراتورها قول گرفته بود ریال به ریال افزایش تعرفه رو خرج توسعه شبکه و افزایش کیفیت کنند.

چنان ریال به ریال خرج توسعه شده که موقع قطعی برق، باتری دکل‌ها نمی‌تونه دو ساعت دوام بیاره.

همانطور که در این دو سال ریال به ریال افزایش تعرفه قبلی رو خرج توسعه کردند تا برسیم به نقطه‌ای که اگر ۷۰درصد گران‌تر نشود ممکن است شاهد قطع چند ساعته اینترنت هم باشیم، افزایش تعرفه جدید هم قطعا در مسیر توسعه زیرساخت و افزایش کیفیت هزینه خواهد شد.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍438🤬90🤣42😡3224🗿5😁3👎2😐2🤷‍♀1👀1
سایت‌های کلاهبرداری فیشینگ به بهانه ابلاغیه ثنا، جدیدا با وارد کردن کد ملی، جهت جلب اعتماد بیشتر کاربر، از روی چند رقم اول کد ملی، شهر رو تشخیص می‌دن و اعلام می‌کنند ابلاغیه از شهر خود شما صادر شده است.

⚠️ پیام صدور ابلاغیه از شهر خود کاربر، باعث جلب اعتماد بیشتر و فریب افراد بیشتری خواهد شد.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
10🤬236👍57😨17🤣108👀5😡3🔥2🤩1🙏1
Milad Nouri(ツ) میلاد نوری
اگر یک اپلیکیشن رو از قبل نصب دارید و نیاز به آپدیت دارد، اگر موقع نصب آپدیت، بدون هیچ خطایی روی همون نسخه قبلی نصب شد، (به دلیل یکسان بودن امضا) یعنی نسخه اصلی و غیردستکاری شده‌ست.

اما اگر خطای Not installed داد احتمالا به دلیل مغایرت در امضای برنامه است و احتمال دستکاری شدن هست. خطای not installed ممکن است به دلایل دیگر مثل تفاوت معماری ۶۴ بیتی یا ۳۲ بیتی بودن باشد.

اگر هم بعد از نصب آپدیت از منابع غیر معتبر، اپلیکیشن به عنوان یک اپ جدید نصب شد (به دلیل مغایرت پکیج نیم) یعنی یک نسخه دیگر (احتمالا فیک) از اپلیکیشن نصب شده است.
اپلیکیشن v2rayNG که از گوگل‌پلی حذف شده، به تازگی روی مایکت و بازار منتشر شده و با توجه به اینکه این نسخه‌ها توسط توسعه‌دهنده اصلی منتشر نشده، در توییتر برای دوستان زیادی سوال برانگیز بود و از من هم در مورد احتمال دستکاری شدن این نسخه‌ها سوال پرسیده بودند.

طبق اطلاعات وب.آرشیو (این لینک) این برنامه تقریبا از یک ماه پیش روی مایکت فعال بوده.
‌‌
هر دو نسخه این مارکت‌ها رو بررسی کردم و امضا (sign) توسعه‌دهنده روی نسخه فعلی این مارکت‌ها در حال حاضر با نسخه اصلی یکیه و نسخه فعلی دستکاری شده نیست.

اما فارغ از یک اپلیکیشن خاص، این نکته فنی مهم رو (که قبلا هم در این پست قدیمی نوشتم) درباره اپلیکیشن‌های اندرویدی همیشه مدنظر داشته باشید:

توسعه‌دهنده‌های اندروید، یک اپلیکیشن را با امضا (sign) خودشون خروجی می‌گیرند و منتشر می‌کنند.
امضا یا sign یک فایل حاوی مشخصات و... است که توسط توسعه‌دهنده ساخته می‌شود و با رمز عبور محافظت می‌شود و...

یعنی با بررسی دو فایل apk مختلف می‌توان متوجه شد آیا این دو فایل دارای یک امضای واحد هستند یا خیر. چرا که با کوچک‌ترین تغییر و دستکاری در یک اپلیکیشن، خروجی بعدی دیگر امضای توسعه‌دهنده اصلی را ندارد و با امضایی متفاوت خروجی گرفته می‌شود (یا اصطلاحا sign می‌شود).

هنگامی که اولین بار یک برنامه توسط کاربر نصب می‌شود، بررسی اصالت امضا و دستکاری نشدن برنامه برای عموم کاربرها بدون دانش فنی شدنی نیست.

✔️ اما اگر یک اپلیکیشن را از قبل از منبع مورد اعتماد (سایت خود توسعه‌دهنده، گوگل‌پلی و...) نصب کردید، اگر موقع نصب آپدیت از هر منبع دیگری، نسخه جدیدبدون هیچ خطایی روی همان نسخه قبلی نصب شد، (به دلیل یکسان بودن امضا) یعنی نسخه اصلی و غیردستکاری شده‌ست. چرا که در صورت دستکاری شدن و مغایرت امضا خود اندروید اجازه نصب روی نسخه قبلی را نمی‌دهد.

⚠️ اما اگر خطای Not installed گرفتید، احتمالا به دلیل مغایرت در امضای برنامه است و احتمال دستکاری شدن برنامه وجود دارد. خطای not installed ممکن است به دلایل دیگر مثل بالاتر نسخه نصب شده از نسخه فعلی، تفاوت معماری و... هم باشد. اما صرفا اگر این خطا داده نشد و بروزرسانی روی همان نسخه قبلی نصب شد، یعنی فایل به هیچ عنوان دستکاری نشده است.

⚠️ اگر هم بعد از نصب از منابعی غیر از منبع اولیه که اپ رو نصب کردید، اپلیکیشن به عنوان یک اپ جدید کنار اپ قبلی نصب شد (به دلیل مغایرت نام بسته یا پکیج نیم) یعنی یک نسخه دیگر (احتمالا فیک و دستکاری شده) از اپلیکیشن نصب شده است.

البته مغایرت نام بسته در همه موارد دلیل بر دستکاری شدن نیست. به عنوان مثال نام بسته تلگرام منتشر شده روی گوگل‌پلی با نسخه‌ای که از سایت تلگرام نصب می‌کنید متفاوت است و می‌توانید این دو را در کنار هم نصب داشته باشید. اما امضای توسعه‌دهنده روی هردوی آن‌ها یکسان است.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
15👍18448🙏8😁1🎉1🗿1
در تلگرام کاربرها ممکن است به کانال / اکانت شما گیفت‌هایی ارسال کنند که شما می‌توانید آن‌ها را با کسر مبلغی به عنوان کارمزد به استارز (واحد پول داخلی تلگرام) تبدیل کنید و از آن برای موارد مختل استفاده کنید. (مثل دونیت کردن به کانال‌ها، برداشت استارز و تبدیل به رمزارز تون و...).

قبلا هنگام دریافت گیفت ۹۰ روز فرصت داشتید که اون‌ها رو به استارز تبدیل کنید.

⚠️ ظاهرا جدیدا تلگرام خیلی بی سروصدا این مدت رو از ۹۰ روز به ۷ روز کاهش داده.

یعنی اگر گیفتی دریافت کنید و در ۷ روز به استارز تبدیل نکنید، صرفا به عنوان یک یادگاری قابل نمایش در پروفایل/کانال شما باقی خواهد ماند.

اگر آن‌ها را به عنوان یادگاری دیجیتال نگه می‌دارید که مشکلی ندارد. اما اگر قصد تبدیل آن‌ها به استارز را دارید، از این به بعد این محدودیت ۷ روزه را در نظر داشته باشید.

🪙 این مورد تنها در مورد گیفت‌های عمومی است و گیفت‌هایی که به عنوان آیتم‌های Collectible روی فرگمنت خرید و فروش می‌شوند و قابلیت اهدا شدن به بقیه را دارند، شامل این مورد نمی‌باشند.

🖥 @MiladNouriChannel
Please open Telegram to view this post
VIEW IN TELEGRAM
15👍15532😁10🥴2