@AndyDufrane11@aloogobhilove@alexioevans@konstructivizm You can literally google that exact question and find that the answer is simply because it is a recent enough crater that has not yet been filled with lava hence the rings are still preserved
كنت اتكلمت من سنتين أو أكتر عن مشكلة الـOpen-source وإن ناس كتير بتتعامل معاه كأنه آمن بشكل تلقائي، من غير أي احتياطات أو governance أو حتى verification حقيقي. المشكلة مش في الـOpen-source نفسه، المشكلة في الثقة العمياء. مشكلة ورا مشكلة، وخساير فلست شركات ووقفت بيزنس، ومحدش بياخد قرار له علاقة بالسيكيوريتي غير لما يخسر. التاريخ مليان دروس وأمثلة لشركات كبيرة مكانتش مهتمة غير بعد ما اتضربت.
اليومين دول ظهر فريق اسمه TeamPCP عامل مصايب كبيرة واخترق LiteLLM وCheckmarx وTrivy. وسلسلة الاختراقات دي بدأت من GitHub Actions، وده من أكتر الحاجات اللي دايماً بركز عليها في الـpipelines. ناس كتير لسه بتتعامل مع الـCI/CD كأنه مجرد automation بيسهل الشغل، مع إنه بقى attack surface وتنفيذ هجوم عليه سهل وتأثيره مدمر.
الـTA عمل commits مزيفة، ومن غير ما الفريق ياخد باله، قدر يعمل release بنسخة فيها كود خبيث هدفه سرقة الـcredentials. ونفس السيناريو تقريباً اتكرر مع KICS بتا�� Checkmarx. لما تقدر تحط backdoor في أدوات بالشكل ده، إنت كده موصلتش للأداة بس، إنت وصلت للمستخدمين بتوعها كمان. والمشكلة الأكبر إن دي أدوات سيكيوريتي أصلاً. يعني كارثة!
ومن اختراق Trivy قدروا يوصلوا لـAPI tokens بتاعت LiteLLM. ودي لوحدها كفاية توضح إن الموضوع مش incident عابر، ده فيلم رعب بجد. لأن اختراق dependency أو tool واحدة بالشكل ده ممكن يفتح باب لـlateral movement، وسرقة secrets، والتلاعب في الكود، وsilent persistence، ووصول لعدد ضخم من المستخدمين.
الإحصائيات بتقول إن حوالي 36% من الـcloud environments بتستخدم LiteLLM، وإنت عارف الرقم ده معناه إيه. إحنا مش بنتكلم عن أداة niche محدش يعرفها. إحنا بنتكلم عن surface واسع جداً، وأي compromise فيه تأثيره بيعدي على ناس كتير جداً.
طيب الحل إيه؟
إحنا في السيكيوريتي مش بنستنى الاختراق يحصل، إحنا بنفترض الأسوأ من البداية. لازم تكون فاهم مستوى النضج عندك بإستخدام frameworks زي OWASP SAMM، وتبص على ثقافة الديفولوبرز عندك. هل مهتمين بالسيكيوريتي فعلاً؟ هل يعرفوا يكتبوا patches صح؟ هل فاهمين secure coding ومهتمين إنهم يكتبوا كود أمن ولا السيكيوريتي بالنسبالهم حاجة بتتعالج بعد الـrelease؟
لازم تبني process واضح لمراجعة الكود من ناحية السيكيوريتي، وتدخل السيكيوريتي جوه الـSDLC من الأول، مش بعد ما الحاجة تبوظ. تعمل vulnerability management بجد، وتبقى متابع الإصلاحات والـbacklog، وعارف إيه اللي متشاف وإيه اللي متساب وإيه اللي خطره بيتراكم.
وبما إن الموضوع هنا عن الـSupply Chain، فلازم يبقى عندك Open-source security management حقيقي. تبقى عارف كل dependency عندك، وكل package جاية منين، وكل version موجودة ليه. تستخدم SCA، ويبقى عندك SBOM لكل حاجة، وتبقى قادر ترجع لنسخ آمنة بسرعة وقت الأ��مة. الموضوع مش tool وخلاص، الموضوع operating model كامل visibility، policy، validation، monitoring، وrollback readiness.
كمان لازم تهتم على الـsecrets management ويكون في scanning بشكل دائم على الـSecrets اللي ممكن تكون متسابة في الكود. لأن token واحد بصلاحيات واسعة في pipeline أو tool ممكن يحول incident صغير لكارثة. لازم least privilege، وshort-lived credentials، وrotation، وenvironment isolation. مينفعش تبقى لسه معتمد على access طويل العمر وصلاحيات زيادة عن اللزوم وتحط إيدك على قلبك.
الـasset management مهم جداً، ومش بس هنا، في كل حاجة. شفت شركات كبيرة مش عارفة أصلاً إيه الموجود عندها، و في مرة وصلت لـenterprise admin بسبب ADCS وهم أصلاً مش عارفين إن الـcertificates دي شغالة ع��دهم. لو إنت مش عارف إيه اللي عندك، مش هتعرف تحميه، ولا حتى هتعرف حجم الضرر لما حاجة تضرب.
وده يوصلنا لنقطة مهمة جدًا. لازم تبقى قادر تعزل أي جزء مصاب بسرعة عشان تقلل الضرر. الـZero-Trust مش رفاهية ولا buzzword. ده بقى minimum requirement في عالم الـ3rd party compromise والـsupply chain attacks.
اللي بيحصل ده مش مجرد حادثة عابرة، ومش أول مرة ومش آخر مرة. ده إنذاؤ واضح جداً إن أي ثقة بدون validation هو technical debt، والـdebt ده بيفضل يتراكم لحد ما ينفجر في وشك.
فلو لحد دلوقتي إنت مش عارف إيه اللي جوه الـenvironment بتاعتك، وبتثق في الـ3rd party ثقة عمياء، ومش بتطبق أساسيات السيكيوريتي، ولو الهجمات دي مأثرتش عليك لحد دلوقتي، فدي مش علامة أمان… دي مجرد مسألة وقت.
@MahHafez Overall, I think what Block did is going to be an example. But still not sure if it is an example to follow or an example of what not to do 😆
@MahHafez But it was working (not giving an excuse). The over hiring has been during the covid phase and the same for acquisitions BTW. We were making profits even when compared to competition and the extra punishing market for fintech and crypto (another Jack early bet 🤦♂️)
@MahHafez We over hired that is true but we didn't have financial problems actually. It really was all (still is) a bet from Jack on AI. I personally believe it is too soon to make such a bet but Jack tends to do that anyways 🤷
بالصدفة فتحتُ التعليقات على منشور لشخصٍ أميركي. المنشور غير سياسي، مجرد حديث عادي عن تفاصيل الحياة اليومية. ومع ذلك، سرح بي خيالي إلى تفاهة هذه الدنيا وقسوتها. المنشور طبيعي وبسيط ولا يحمل شيئًا، لكنني لا أعرف لماذا، ربما من شدّة القلق الذي أعيشه مع الحرب على لبنان والعدوان الأميركي المستمرّ منذ عقود على المنطقة، تحسّستُ منه وانزعجت كثيرًا. وأنا بالي مع أهلي وناسي، أتنقّل بين الأخبار المليئة بالموت والدمار والخسارة واليُتم والوِحشة والقلق، بينما ذلك الشخص، الذي يدفع ثمن هذه القنابل كضرائب، يعيش حياته اليومية بشكل طبيعي، في عال��ٍ آخر لا يشبه ما نعيشه هنا، على الأرجح لا يعرف عني شيئًا.
أنا لا أكتب هذه الكلمات بحثًا عن التعاطف، ولا أطلب من كوكب الأرض كلّه أن يتأثر معي، لستُ بهذا الوارد من السطحية. إنما أنا أقول هذا تعبيرًا عن ال��شمئزاز والتفاهة. أستمع إلى وزير الحرب الأميركي، أسرح في تفاصيل كلامه، هذا معتوه لا يفقه شيء، مع ذلك صار وزير حرب لدولة تملك ترسانة مهولة من السلاح ومتحكمة بأكبر اقتصادات العالم، يهدّد من موقعه هو ورئيسه النرجسي حياتي وحياة ملايين من سكان المنطقة.
تفاهة، كُلّ شيء تافه. يعيش هو في الجانب الآخر من العالم، حياةً عادية، لها تفاهاتها ومشاكلها، بينما أنا عشت حياتي كلها في دوائر، نزوح، قصف، خيمة، خوف، مجزرة. نزوح، قصف، خيمة، خوف، مجزرة. ورثتها عن جدي الذي اعطاها لأبي، بلاد خرّبها المُستعمِر ودمّرها فصارت صور وجوه الموتى على الطرقات أكثر من الأحياء فيها.
The term “preemptive” is pure propaganda. The U.S. once again used the veneer of negotiations as a cover to bomb Iran. Tehran had just offered terms that went far beyond the 2015 nuclear deal. What was preempted was diplomacy. The same propaganda tactics used in 2003 Iraq war.
They illegally bomb another country without any justification, for the second year running, and then they put out videos as if they’re the innocent victims. Beyond parody.
It's an illegal attack. There is no evidence Iran was about to strike Israel, or about to acquire nukes. There is zero justification under international law for Israel bombing Iran.
SCOOP: I obtained internal documents showing Amazon has been selling cloud computing and AI services to the state-owned Israeli weapons manufacturers whose bombs and missiles have ravaged Gaza. Full story below:
هذا الصحفي حصل على وثائق داخلية تكشف أن أمازون تبيع خدمات الحوسبة السحابية والذكاء الاصطناعي لشركات الأسلحة الإسرائيلية المملوكة للدولة — تلك التي دمرت غزة بقنابلها وصواريخها.
كما تُظهر الوثائق أن شركة رافائيل، المتورطة في مقتل سبعة من موظفي World Central Kitchen، بدأت العام الماضي باستخدام نموذج Claude من شركة Anthropic رغم حظرها المعلن لاستخدام منتجاتها في تطوير الأسلحة.
الوثائق تؤكد أيضًا أن AWS تُستخدم ضمن مشروع Nimbus في البرنامج النووي الإسرائيلي، و��ي مكاتب حكومية تدير الضفة الغربية المحتلة.