כאן מרוכזות הגרסאות העבריות של המאמרים שלנו. הגרסה האנגלית היא הקנונית, ומכל מאמר בעברית יש קישור אליה.
אלה פוסטים שפרסמתי במקור בלינקדאין, עם התאריך המקורי שלהם וקישור לפוסט המקורי. — ארז מטולה
- מישהו חיבר את הדארקנט ישירות ל-AI שלכם. מה כבר יכול להשתבש? 24.07.2026
- מוגדר זה לא נאכף 21.07.2026
- כל שבוע מישהו שואל אותי מתי AI יחליף את הפנטסטרים 18.07.2026
- החולשה הכי יקרה בעולם היא טוקן ששכחו לסובב 08.07.2026
- כופר בענן: soft-delete ו-versioning הם כל הסיפור 07.07.2026
- Learn mode ו-enforce mode נמכרים באותה נשימה. הם לא אותו דבר. 06.07.2026
- קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם 26.06.2026
- תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה 26.06.2026
- כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו. 25.06.2026
- כלי ה-AI שכותב לכם קוד עובר ישר דרך ההגנות שלכם 23.06.2026
- שעה לתוך הבדיקה ואנחנו אדמין על הענן – וזה אף פעם לא zero-day 10.06.2026
- הפקודה ב-Docker שרצה אצלכם, לא אצלם 09.06.2026
- Canary credentials: גלאי העשן שאף אחד לא מתקין 09.06.2026
- ה-skill שגונב לכם את הטוקן של GitHub 06.06.2026
- גיטהאב נפרצה דרך תוסף לעורך קוד 04.06.2026
- הוא פלט תוכן מזיק ב-80 אחוז מהמקרים בלי שאף אחד בכלל תקף אותו 27.05.2026
- כל npm install שאתם מריצים הוא הימור 25.05.2026
- אות קירילית אחת, וה-Identity Provider כבר שלהם 21.05.2026
- סוכני AI חשופים הם ה-shadow IT החדש – רק שהם יודעים לפעול 17.05.2026
- תוקפים לא פורצים לענן שלכם. הם מתחברים. 16.05.2026
- Prompt injection הוא ה-SQL injection של עידן ה-AI 12.05.2026
- אין ערכת סטארטר בטוחה. יש רק כזו שעוד לא נבדקה. 07.05.2026
- 500 מתקפות שכתב AI, 90 אחוז נעצרו על ידי הגדרת ברירת מחדל 26.04.2026
- ה-AI כתב את הקוד. ה-CVE עדיין שלכם. 20.04.2026
- אני מנהל חברה של פנטסטרים, ואני רואה בוטים של AI עושים את העבודה שלהם 28.03.2026
- ביטוי רגולרי בלי עוגנים, ומרוץ על רישום חשבון GitHub 02.02.2026
- מכשיר רפואי על לינוקס שאינה נתמכת: מה עושים כשאי אפשר לעדכן 10.01.2026
- פעם שטח התקיפה היה קוד. היום חלק ממנו הוא שיחה. 07.12.2025
- מבחן הקידוד שהיה payload: לתקוף מפתחים דרך האמון 30.10.2025
- כשה-AI מרכיב לך את קריאת ה-API: IDOR ו-SSRF, שכבה אחת למעלה 21.10.2025
- כשה-JWT סומך על הקליינט: איך קיצור דרך אחד הפך למשתמש אדמין 01.10.2025
- מצאנו SSRF אצל לקוח – מה זה, ולמה זה מסוכן 30.09.2025
- הצ’אטבוט שקרא ל-API הניהולי שלנו: function calls בלי בקרת גישה 29.09.2025
- טוקן תקף הוא לא הרשאה: ה-scope שאף אחד לא בדק 24.09.2025
- מ-Prompt Injection להשתלטות על חשבון: שרשרת אמיתית דרך פיצ’ר AI 23.09.2025
- כשהמשתמש מספק את ה-regex: שורה אחת שהפילה את ה-API 22.09.2025
- למה בכל מערכת עם תורי הודעות יש חורי אבטחה 01.09.2025
- כמעט כל בדיקת חוסן אמיתית מתחילה בחיפוש סודות 19.08.2025
- ”אבל ביקשנו מה-AI קוד מאובטח”: חמש דקות, שלוש חולשות 11.08.2025
- “זה GraphQL, זה Typed, זה סגור” – שאילתת introspection אחת אחר כך 28.07.2025
- הם איגדו שמונה קריאות API לאחת. אני שרשרתי שלוש מהן מעבר להרשאות. 21.07.2025
- Rate limiting: הבקרה שכולם מסכימים עליה ואף אחד לא מיישם 21.07.2025
- אותן חולשות נכנסות שוב ושוב בשלב הקוד. הנה מה שאנחנו שמים בדרך. 20.04.2025
- “תשלח לי הצעה ובוא נראה” – למה אני לא עובד ככה 19.03.2025
- איך prompt injection באמת עובד, בשתי בקשות 08.01.2025
- “אנחנו לא צריכים בדיקות חוסן. לא תמצאו כלום.” 25.11.2024
- הבדיקה הקודמת לא מצאה כלום. אנחנו מצאנו השתלטות על חשבון האדמין. 16.07.2024
- “תרצה לכתוב על זה ספר?” – איך הרצאה אחת הפכה לספר ולחברה 12.01.2023
