TGViewer
CodeVerse | دنیای برنامه نویسان CodeVerse | دنیای برنامه نویسان @codeverse_dev · 1.06K subscribers
Post #601 419
🚨 وقتی یک اسکریپت خارجی، تبدیل به نقطه ورود حمله می‌شود

یک حمله Supply Chain در سرویس‌های Brevo اخیراً باعث شد JavaScript مخرب از طریق بعضی Widgetها و Assetهای این سرویس به سایت‌های استفاده‌کننده منتقل شود.

گزارش‌های منتشرشده می‌گویند این حمله بیش از ۱۰۰ هزار سایت را در معرض خطر قرار داده است.

نکته مهم برای توسعه‌دهنده‌ها:

وقتی داخل سایتت این موارد را قرار می‌دهی:

<script src="external-service.js">

در واقع بخشی از اعتماد امنیتی سایتت را به یک سرویس خارجی منتقل کرده‌ای.

یعنی حتی اگر:

✅ سیستم محتوا WordPress به‌روز باشد
✅ همینطور Pluginها امن باشند
✅ سرور امن باشد

باز هم یک Third-Party Script آلوده می‌تواند سطح حمله را افزایش دهد.

برای همین در پروژه‌های حساس:

🔹 وابستگی‌های خارجی را Inventory کنید
🔹همچنین Scriptهای Third-Party را بررسی کنید
🔹 دسترسی Pluginها را محدود کنید
🔹موضوع CSP را جدی بگیرید
🔹 تغییرات غیرعادی فایل‌ها و درخواست‌ها را Monitor کنید

امنیت فقط محافظت از کد خودمان نیست؛ زنجیره وابستگی‌ها هم بخشی از سیستم ماست.


@CodeVerse_dev
  • 👍 6
  • ❤ 2
More from @codeverse_dev
  1. Oct 7, 2026👨‍💻 برنامه‌نویسی با AI راحت‌تر شده؛ پس چرا بعضی Developerها خسته‌تر شده‌اند؟ طبق نظرسنجی…
  2. Oct 7, 2026🚨 وردپرس 7.1.3 منتشر شد؛ این یکی را عقب نینداز وردپرس دیروز نسخه 7.1.3 را منتشر کرد؛ یک آ…
  3. Oct 6, 2026شرکت Google وارد یک درگیری جدی با ناشران شده ⚖️ رگولاتور رقابت لهستان اعلام کرده Google را…
  4. Oct 6, 2026اگر Windows 11 داری، قبل از نصب بعضی آپدیت‌ها حواست باشد ⚠️ مایکروسافت تأیید کرده آپدیت پی…
  5. Oct 6, 2026اگر Chrome استفاده می‌کنی، این آپدیت را جدی بگیر ⚡ نسخه Stable مرورگر Chrome برای دسکتاپ ب…
  6. Oct 6, 2026🖥 سازنده محتوایی؟ ویندوزت بدون این ۵ نرم‌افزار نصفه‌ست! خب راستشو بخوای، من خودم تا چند و…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →