GyaanSetu WebDev

Frontend, backend and devops for the modern web.

230 articlesDeep, practical knowledge

هشدار محققان: نمونه‌های Artifactory متصل به اینترنت هم‌اکنون تحت حمله هستند

شرکت JFrog در ۲۸ اوت آسیب‌پذیری CVE-2026-82329 را فاش کرد؛ یک باگ با امتیاز CVSS ۹.۸ که به مهاجمان اجازه می‌دهد بدون داشتن هیچ اعتبارنامه‌ای، توکن‌های مدیر (admin) را جعل کنند. اطلاعات تهدید تأیید می‌کند که این اکسپلویت هم‌اکنون نصب‌های محلی (on-prem) در معرض اینترنت را هدف قرار داده است و وصله‌ها برای شش نسخه آسیب‌پذیر در دسترس هستند.

WebDev · 2 min read

مخزن جعلی استخدام، درگاه پشتی PostCSS را تزریق کرد و در عرض چند دقیقه رمزهای عبور کروم را سرقت کرد

یک پیشنهاد شغلی جعلی برای جایگاه مهندس ارشد، یک مخزن گیت‌هاب بسیار حرفه‌ای را ارسال کرد؛ اجرای اسکریپت اولیه آن باعث فعال شدن کدی مخفی در postcss.config.js شد که با یک سرور C2 ارتباط برقرار کرده، یک بارگذاری (payload) مرحله دوم را دانلود کرد و تمام رمزهای عبور کروم ذخیره شده در keychain سیستم‌عامل macOS را استخراج کرد.

WebDev · 3 min read

تنها ۳٪ از ۱۳۹ سایت کسب‌وکارهای کوچک به هدف ۲.۵ ثانیه‌ای LCP گوگل دست یافته‌اند

ممیزی لایت‌هاوس (Lighthouse) ما در اوت ۲۰۲۶ بر روی سایت‌های خدمات محلی در ۱۲ شهر ایالات متحده نشان داد که میانه Largest Contentful Paint (LCP) ۸.۹ ثانیه است و تنها چهار سایت (۳٪) توانسته‌اند به آستانه «خوب» ۲.۵ ثانیه‌ای گوگل برسند. تمامی پلتفرم‌های اصلی از حجم بیش از حد بسته‌های جاوااسکریپت رنج می‌بردند.

WebDev · 1 min read

نتایج حسابرسی نشان می‌دهد ۶۴ درصد از برترین سایت‌های اروپا قوانین پایه دسترسی‌پذیری را رعایت نمی‌کنند

حسابرسی سایت‌های پربازدید اتحادیه اروپا نشان داد که دو سوم آن‌ها فاقد برچسب‌های ضروری ARIA هستند، ۴۴ درصد در رعایت نسبت‌های کنتراست ناموفق بوده‌اند و سایت‌های بزرگ‌تر سه برابر بیشتر احتمال دارد استانداردهای سطح A را نقض کنند؛ این امر آن‌ها را پیش از رسیدن WCAG 2.2 در معرض خطر برخورد قانونی قرار می‌دهد.

WebDev · 3 min read

MiniLM-L6-v2 با ثبت ۲۵۶ میلیون دانلود، از تمامی مدل‌های زبانی بزرگ (LLM) در Hugging Face پیشی گرفت

مدل all-MiniLM-L6-v2 با ۲۲ میلیون پارامتر، روی CPUهای معمولی اجرا می‌شود، میلیون‌ها جمله را در عرض چند دقیقه پردازش (embed) می‌کند و قابلیت میزبانی رایگان و محلی را دارد؛ این ویژگی به شرکت‌ها اجازه می‌دهد ضمن گسترش خدمات خود، از هزینه‌های پردازنده گرافیکی (GPU)، هزینه‌های ابری و چالش‌های مربوط به حریم خصوصی داده‌ها اجتناب کنند.

WebDev · 2 min read

Periodic Retraining Beats Drift Detection by Up to 55% on Static Models

The arXiv study by Sawan Dasari, based on 4,000 experiments, shows that for models that cannot learn incrementally, a simple periodic-retraining schedule outperforms both error-threshold and drift-detection policies, delivering 15-55 percentage-point accuracy gains while cutting infrastructure compl

WebDev · 3 min read

افزایش عاملیت بیش از حد: آیا دستیار هوش مصنوعی شما مخفیانه اسکریپت‌های عملیاتی را اجرا می‌کند؟

لیست ۱۰ مورد برتر هوش مصنوعی مولد OWASP در سال ۲۰۲۶ که اکنون بر پایه بیش از ۶۰۰۰ حادثه واقعی تدوین شده است، «عاملیت بیش از حد» را به جایگاه سوم ارتقا داده و نشان می‌دهد که مدل‌های زبانی بزرگ (LLM) با قابلیت فراخوانی APIها، اجرای کد یا جابه‌جایی پول، در حال ایجاد آسیب‌های عملیاتی ملموس هستند.

WebDev · 4 min read

Developers Warn: Skipping STON.fi Checklist Can Lose Real Tokens

The community-authored guide breaks the migration into four layers—environment variables, contract interaction, fee calculation, and edge-case handling—showing how to pull router addresses and fees from the live API, run failure-mode tests, and keep the SDK up to date.

WebDev · 4 min read

مطالعه جدید بر روی لاگ‌ها نشان می‌دهد نیمی از ترافیک گزارش‌شده توسط ربات‌های هوش مصنوعی، جعلی است

بررسی هشت‌روزه لاگ‌ها نشان داد که در کنار ۴۶۸ فراخوانی واقعی برای مقالات، ۹۹۱ درخواست نیز وجود داشته که خود را ربات هوش مصنوعی جا زده بودند، اما در واقع در حال جستجوی فایل‌هایی مانند .env یا .git بودند؛ این موضوع نشان می‌دهد که رشته‌های User-Agent اعلام‌شده توسط خودِ ربات‌ها قابل اعتماد نیستند.

WebDev · 3 min read

جهش پرداخت‌های مبتنی بر USDC در X402 به ۷.۳ میلیون در Base و ۵.۶ میلیون در Polygon

در حالی که X402 تعداد ۱۴ میلیون ریزپرداخت در شبکه‌های Base و Polygon ثبت کرده است، کاتالوگ عمومی X402 شامل ۱۶۶۲ سرویس است، اما تنها ۹۰ مورد از آن‌ها تاکنون به‌صورت آن‌چین تسویه شده‌اند که این امر نشان‌دهنده یک مشکل بزرگ در زمینه قابلیت کشف (discovery) برای عوامل خودگردان است.

WebDev · 2 min read

اوراکل محدودیت‌های Ampere A1 در طرح رایگان را به نصف کاهش داد: ۲ OCPU و ۱۲ گیگابایت رم

از تاریخ ۱۸ اوت ۲۰۲۶، طرح Always Free اوراکل مجموع منابع Ampere A1 Flex را در هر tenancy به ۲ OCPU و ۱۲ گیگابایت رم محدود می‌کند. فراتر رفتن از این سقف باعث خاموش شدن خودکار نمونه‌ها (instances) می‌شود و کاربران را ناچار به بازبینی، تجمیع یا ارتقای سرویس می‌کند.

WebDev · 3 min read

صدرنشینی GPTBot در لیست مسدودسازی؛ تقریباً نیمی از وب‌سایت‌های بزرگ دسترسی هوش مصنوعی را قطع کرده‌اند

تحلیل‌های سال ۲۰۲۶ نشان می‌دهد که ۴۴.۹ درصد از پربازدیدترین وب‌سایت‌ها، حداقل یک خزنده هوش مصنوعی را به صورت عمدی مسدود کرده‌اند که در این میان، GPTBot در صدر لیست قرار دارد. مالکان سایت‌ها اغلب ربات‌های آموزشی را با ربات‌های پاسخ‌دهنده اشتباه می‌گیرند، که این موضوع خطر حذف شدن آن‌ها از فیدهای پاسخ‌دهی مبتنی بر هوش مصنوعی را به همراه دارد.

WebDev · 4 min read

ادعای «پول بی‌نهایت» تیک‌تاک در کوین‌بیس x402، تنها یک سراب ۱۰ هزار دلاری در ماه است

من تمام ۱۵,۱۳۳ نقطه پایانی (endpoint) x402 را استخراج کردم و متوجه شدم که در حالت میانه، هر ۳۰ روز تنها یک فراخوانی انجام می‌شود و تنها ۲۸ مورد بیش از ۱,۰۰۰ فراخوانی داشتند. در کل اکوسیستم فروشندگان، درآمد حداکثر حدود ۱۰ هزار دلار در ماه است که با یک باگ پول‌سازی فاصله زیادی دارد.

WebDev · 2 min read

OpenCode با بازنویسی هوک‌های React در ترمینال، یک ساعت از زمان اسپرینت را کاهش داد

در یک دوره آزمایشی دو هفته‌ای، OpenCode نام یک هوک React را در یازده کامپوننت تغییر داد، فایل‌های pytest موفقیت‌آمیز ایجاد کرد و بسته‌های npm را ارتقا داد—همگی از طریق خط فرمان—که باعث شد ضمن حفظ ویرایشگرهای مورد علاقه تیم، حدود یک ساعت از زمان کار اسپرینت ذخیره شود.

WebDev · 4 min read

ربات‌های ایمیل هوش مصنوعی با استفاده از CSS مخفی، رمزهای عبور را سرقت کرده و Outlook و Gmail را دور می‌زنند

محققان در کنفرانس Black Hat USA 2026 نشان دادند که CSSهای به‌طور ویژه طراحی‌شده می‌توانند متن را از دید انسان پنهان کنند، در حالی که ایجنت‌های ایمیل مبتنی بر هوش مصنوعی همچنان قادر به خواندن آن هستند؛ این موضوع به این ایجنت‌ها اجازه می‌دهد تا رمزهای عبور، توکن‌ها و آدرس‌های IP را از Outlook، Gmail، Yahoo و Proton استخراج کنند.

WebDev · 4 min read