Ceph là hệ thống lưu trữ phân tán mã nguồn mở được thiết kế để mở rộng theo dữ liệu. Phiên bản Squid v19.2.6 và Tentacle v20.2.4 được ra mắt khẩn cấp để vá một lỗ hổng bảo mật (CVE) ảnh hưởng đến cả proxy Squid và agent giám sát Tentacle của Ceph. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa hoặc nâng cấp đặc quyền trên các node lưu trữ nếu không được vá. Các hệ thống còn chạy các phiên bản cũ hơn Squid hoặc Tentacle sẽ tiếp tục đối mặt với nguy cơ bị khai thác, dẫn đến khả năng mất dữ liệu hoặc gián đoạn dịch vụ. Bài học quan trọng là cần theo dõi cảnh báo bảo mật của các thành phần phụ thuộc và áp dụng bản vá ngay khi có phiên bản mới được công bố.
Vì sao nên đọc: Bài này cung cấp thông tin cập nhật bảo mật quan trọng cho các phiên bản mới nhất của Squid và Tentacle trong hệ thống lưu trữ phân tán Ceph.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://ceph.io/en/news/blog/2026/v20-2-4-v19-2-6-combo-released. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Bài viết mô tả cách nhanh chóng triển khai một máy chủ OAuth 2.0 bằng Keycloak để dùng trong quá trình phát triển và kiểm thử API. Quy trình bao gồm tạo realm, định nghĩa client với redirect URI và secret, sau đó bật các grant type cần thiết (authorization code, client credentials) – tất cả thực hiện trong giao diện admin của Keycloak trong vòng 3‑4 bước. Sau khi cấu hình xong, tác giả hướng dẫn sử dụng Bruno – công cụ test API dựa trên collection – để gửi request lấy access token và gọi các endpoint bảo vệ, minh họa bằng ví dụ thực tế với mã trạng thái 200 và payload JSON. Kết quả là nhà phát triển có thể tự động hóa việc lấy token trong các test script của Bruno, giảm thời gian thiết lập môi trường và tăng độ tin cậy của các kiểm thử tích hợp. Bài học chính là việc tách lớp xác thực ra khỏi mã ứng dụng và sử dụng công cụ test API như Bruno để mô phỏng luồng OAuth 2.0 thực tế, từ đó dễ dàng phát hiện lỗi cấu hình trước khi triển khai production.
Bài viết hướng dẫn bạn cách nhanh chóng thiết lập và kiểm thử OAuth 2.0 với Keycloak và Bruno chỉ trong vài bước đơn giản.
Bài viết chỉ ra rằng các tác nhân AI (agents) đang trở thành bề mặt tấn công mới mà các đội bảo mật phải đối mặt. Nguyên nhân kỹ thuật là khi kẻ tấn công sử dụng mô hình ngôn ngữ lớn hoặc các hệ thống agente tự chủ để tự động quét, phát hiện và khai thác lỗ hổng trong hệ thống mục tiêu. Hệ quả là bề mặt tấn công mở rộng đáng kể, khiến các phương pháp thủ công truyền thống không kịp theo kịp và gây lo lắng existentielle cho các nhà bảo vệ. Bài khuyên các tổ chức nên chủ động triển khai các agente AI của riêng mình để thực hiện red teaming và mô phỏng tấn công, từ đó phát hiện lỗ hổng trước khi kẻ thù khai thác. Điều này không chỉ giúp giảm thiểu rủi ro mà còn tạo raวงจro phản hồi liên tục giữa tấn công và phòng thủ trong thời đại AI.
Bài viết giúp lập trình viên hiểu được cách tấn công hệ thống bằng AI để chủ động phòng thủ trước kẻ thù.
Bài viết thảo luận về những thách thức khi triển khai Single Sign-On (SSO) trong môi trường self-hosted, đặc biệt là vấn đề bảo mật và rủi ro tiềm ẩn khi hệ thống gặp sự cố.
Lập trình viên tự host nên đọc bài này để hiểu cách quản lý các vấn đề về quyền riêng tư và thuế liên quan đến dịch vụ đăng nhập đơn lẻ (SSO) khi triển khai hệ thống riêng của mình.
Một hacker đã exploit lỗi UDP overflow trên firmware của máy in Samsung C410W để chạy server Minecraft UCraft trực tiếp trên thiết bị. Mã khai thác và server đã được đăng trên GitHub nhưng chỉ hoạt động ổn định với model và firmware cụ thể đó.
Bài này cho thấy cách khai thác lỗi firmware để biến thiết bị IoT thành máy chủ game, mở ra hướng tiếp cận mới cho lập trình viên khi bảo mật và tận dụng phần cứng.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
ChainDrop worm đã lây nhiễm 444 gói npm với hơn 2 tỷ lượt tải mỗi tháng. Các AI agents đang thu hẹp khoảng cách giữa việc đánh cắp và lạm dụng thông tin xác thực.
Bài viết này giúp lập trình viên hiểu nguy cơ tấn công từ các gói npm độc hại và cách AI agent lạm dụng thông tin xác thực để gây thiệt hại.
OpenPubkey SSH (OPKSSH) là công cụ cho phép đăng nhập SSH bằng single sign‑on (OpenID Connect) thay vì quản lý khóa SSH dài hạn, và vừa được mã nguồn mở dưới giấy phép Apache 2.0 sau khi Cloudflare tặng код từ việc mua lại BastionZero cho dự án OpenPubkey. Công cụ hoạt động bằng cách nhúng OpenID ID Token, mở rộng bằng khóa công khai qua giao thức OpenPubkey, vào trường mở rộng của chứng chỉ SSH, chỉ cần thay đổi hai dòng trong sshd_config sử dụng AuthorizedKeysCommand mà không cần sửa mã khách hàng hoặc máy chủ. Thay thế khóa SSH tĩnh bằng khóa tạm thời, hết hạn và gắn liền với danh tính (ví dụ: địa chỉ email) thay vì khóa công khai thô, OPKSSH nâng cao bảo mật, dễ sử dụng và khả năng truy vết truy cập. Điều này cho thấy việc tích hợp SSO vào SSH có thể đạt được với cấu hình tối thiểu, mang lại lợi ích về quản lý danh tính và giảm rủi ro từ khóa vĩnh viễn. Đồng quyên góp công cụ nội bộ dưới giấy phép cho phép mở rộng cộng đồng và thúc đẩy việc áp dụng rộng rãi các phương pháp xác thực hiện đại.
OPKSSH giúp đăng nhập SSH đơn giản hóa bằng single sign-on thay vì quản lý khóa SSH dài hạn, nâng cao bảo mật và khả năng hiển thị quyền truy cập.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử