A technical guide for implementing Cross App Access (XAA) with SAML-based enterprise applications, enabling AI agents to access APIs without migrating to OIDC. Covers the Identity Assertion Authorization Grant (ID-JAG) flow, how to decode and validate ID-JAG claims (especially the saml-nameid subject identifier), a five-step implementation checklist including user identity mapping via NameID + sp_name_qualifier, ID-JAG validation with issuer binding before signature verification, access token issuance (without refresh tokens), authorization server metadata updates, and Okta tenant configuration. Also includes a quick migration checklist for teams already using XAA with OIDC apps.
Nguồn: https://developer.okta.com/blog/2026/07/03/cross-app-access-saml. 8sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.

Bản phát hành LTS mới Red Hat build of Quarkus 3.33 mang đến nhiều cải tiến quan trọng như nâng cấp Hibernate ORM 7.2, Reactive 3.2, Search 8.2, hỗ trợ Java 25 đầy đủ, kiểm soát bảo mật OIDC chi tiết hơn, cùng công nghệ AOT caching (dưới dạng preview) để giảm thời gian khởi động JVM. Ngoài ra, phiên bản này còn bổ sung tích hợp Jakarta Data, mặc định TLS 1.3, băm credential SHA-512, và cải thiện trải nghiệm nhà phát triển với nhiều backend cache, vòng đời đóng gói Maven mới, cũng như hỗ trợ Kafka request-reply (dưới dạng preview).
Lập trình viên phát triển ứng dụng Java doanh nghiệp nên đọc để cập nhật về Quarkus 3.33 LTS, từ đó tối ưu hiệu suất, ổn định và tính bảo mật cho dự án với các tính năng mới như Java 25, TLS 1.3, và cải tiến ORM/Hibernate, đồng thời khám phá các công nghệ tiên tiến như AOT và Kafka SmallRye để nâng cao hiệu suất và kinh nghiệm phát triển.
LastPass xác nhận dữ liệu khách hàng trong môi trường Salesforce bị truy cập sau cuộc tấn công chuỗi cung ứng nhằm vào Klue hôm 12/6. Nhóm tống tiền Icarus đã xâm nhập hạ tầng Klue bằng thông tin đăng nhập cũ, đánh cắp token OAuth kết nối Klue với Salesforce của khách hàng. Dữ liệu bị lộ bao gồm tên, số điện thoại, email, địa chỉ, thông tin hỗ trợ và dữ liệu CRM. LastPass cho biết sản phẩm cốt lõi, dịch vụ và kho dữ liệu khách hàng không bị ảnh hưởng.
Lập trình viên nên đọc bài này để hiểu rõ về cách tấn công supply chain attack hoạt động như thế nào, từ đó nâng cao kiến thức bảo mật cho các ứng dụng và hệ thống của mình, đặc biệt là khi sử dụng các dịch vụ cloud như Salesforce.
RSK đã fork IdentityServer4 thành Open.IdentityServer, phiên bản miễn phí và mã nguồn mở cho OpenID Connect và OAuth 2.0 trên .NET, nhằm thay thế phiên bản thương mại của Duende Software. Open.IdentityServer 1.0.0 ra mắt tháng 6/2025 với giấy phép Apache 2.0, hỗ trợ di chuyển dễ dàng từ Duende chỉ bằng thay đổi NuGet package.
Nếu bạn đang phát triển ứng dụng .NET sử dụng OAuth 2.0/OpenID Connect và muốn có một giải pháp mã nguồn mở, hỗ trợ lâu dài mà không phụ thuộc vào các giải pháp thương mại, thì Open.IdentityServer là lựa chọn thay thế đáng tin cậy và dễ triển khai ngay hôm nay.
Okta ra mắt nền tảng quản trị AI Agent (Okta for AI Agents – Core) tương thích FedRAMP và HIPAA, quản lý AI Agent như danh tính cấp cao với token ngắn hạn thay thế API keys tĩnh. Tính năng bao gồm đăng ký agent, kiểm soát truy cập tối thiểu, nhật ký kiểm toán và công tắc ngắt agent độc hại, đáp ứng lệnh hành pháp về triển khai AI an toàn trong cơ quan chính phủ.
Lập trình viên cần đọc bài này để hiểu cách quản lý an toàn và tuân thủ tiêu chuẩn FedRAMP/HIPAA cho các ứng dụng AI agent, giúp họ xây dựng hệ thống bảo mật cao hơn trong môi trường công nghệ liên bang hoặc y tế.
Vercel Flags giờ đây tự động xác thực thông qua OIDC tokens ngắn hạn mà không cần SDK Keys hay biến môi trường FLAGS cho các triển khai trên Vercel. Chỉ cần vercel link và vercel env pull là đủ cho phát triển local, trong khi các dự án cũ vẫn giữ nguyên yêu cầu SDK Keys cho các trường hợp đặc biệt.
Lập trình viên cần đọc bài này để hiểu cách tối ưu hóa quản lý tính năng động (flags) trong dự án Vercel mới nhất, giảm thiểu rủi ro về bảo mật khi sử dụng SDK Keys và khám phá giải pháp tự động hóa cho phát triển và triển khai.

Ransomware recovery is widely misunderstood as a simple technical restoration exercise. Five common misconceptions are examined: that backups alone equal cyber resilience, that the latest backup is the safest restore point, that absence of malware or IoCs means a snapshot is clean, that fast recovery is always good recovery, and that recovery is purely an IT problem. The core argument is that true recovery means restoring to a trusted state — addressing identity, persistence, attack pathways, and control gaps — not just getting systems back online quickly. A governance-driven model with defined recovery conditions, cross-team decision rights, and evidence-led confidence criteria is advocated over speed-first approaches.
A new website called whynopasskeys.com publicly lists major apps and services that still don't support passkeys. Created by security researcher Scott Helme, the site reveals that 24% of the world's most popular websites — including Instagram, Netflix, and Spotify — lack passkey support. Passkeys are considered the gold standard for account security, being phishing-resistant, device-bound, and requiring no memorization. Apple, Google, and Microsoft are among those already offering passkeys. The site aims to pressure companies into adopting the standard by making non-compliance publicly visible.
A large-scale automated password spray attack targeted Microsoft 365 accounts, with attackers making 81 million login attempts against Huntress customers between June 12–26, successfully compromising at least 78 accounts. The attack originated from a single IPv6 address range controlled by LSHIY LLC and exploited the OAuth ROPC flow using previously exposed credentials. Success was enabled by misconfigured MFA policies — some organizations enforced MFA only for specific apps or user groups rather than all cloud apps, leaving gaps that attackers exploited via Azure CLI logins.