Categorie · Tech

Tech și securitate web

Vulnerabilități, exploit-uri și securitate web, explicate pe înțelesul afacerii tale: ce înseamnă pentru site-ul tău și cum te protejezi. Selectate zilnic.

Cât de sigur e site-ul tău?

Auditul gratuit verifică anteturile de securitate, cookie-urile și conținutul mixt, și îți spune ce ai de reparat.

Audit gratuit de site
Tech

Breșă la registrul populației Danemarca: 8,8 milioane de persoane expuse

Registrul Central al Populației din Danemarca (CPR) a anunțat o breșă de date care a expus informațiile personale a aproximativ 8,8 milioane de persoane înregistrate, inclusiv rezidenți, persoane plecate în străinătate și decedați. Atacatorii au exploatat accesul legitim al unei companii private la sistem, folosind brute-forcing pentru a enumera numere CPR valide și a extrage datele aferente.

Tech

Cloudflare OHTTP Gateway: beta privată pentru confidențialitate

Cloudflare a deschis o beta privată pentru OHTTP Gateway, un serviciu self-serve care decapsulează cereri criptate la nivel de rețea, astfel încât serverele aplicațiilor să nu mai vadă adresa IP sau fingerprintul TLS al utilizatorilor. Produsul completează OHTTP Relay, iar înscrierea se face pe listă de așteptare.

Tech

Agentul a zis că e gata. Baza de date nu a fost de acord

Un agent AI poate raporta succes, poate închide un tichet și poate suna convingător, iar în baza de date statusul rămâne greșit. ThinkingBox, benchmark lansat de Microsoft și Hugging Face, măsoară exact asta: starea finală și efectele secundare, nu textul generat. Concluzia: un singur succes nu înseamnă fiabilitate.

Tech

Vercel CLI: căutare de trace spans direct din terminal

Vercel CLI permite acum căutarea trace spans dintr-un proiect direct din terminal, cu `vercel traces search`. Fiecare span reprezintă un pas dintr-o cerere, ceea ce ajută la investigarea erorilor, a latenței și a comportamentului legat de securitate fără a deschide dashboard-ul.

Tech

Cloudflare Enterprise pentru toți: RBAC, Logpush și limite noi

Cloudflare a anunțat că funcțiile Enterprise ajung la toate planurile: Logpush, RBAC, conturi multiple și limite mult mai mari pentru Workers, Containers sau Vectorize. Diferența dintre planuri rămâne în cât consumi, nu în ce funcții ai acces. Pentru echipele mici, asta schimbă modul în care își structurează accesul și securitatea.

Tech

Streamline: pipeline-uri video custom cu Cloudflare Workers

Cloudflare a lansat Streamline, un playground pentru dezvoltatori care arată cum se construiesc pipeline-uri video de durată lungă combinând Workers, Containers și Durable Objects cu un motor media containerizat. Rezultatul: poți modifica un livestream sau un video găzduit și publica imediat rezultatul, fără să ții o cerere HTTP deschisă ore întregi.

Tech

Atacuri în browser: de ce EDR nu vede tot și ce controlezi

Atacurile care se încheie în sesiunea de browser pot ocoli telemetria EDR, pentru că nu creează fișiere sau procese ostile pe host. NordLayer susține că în medii cu mult SaaS controalele trebuie aplicate pe trei niveluri conectate: browser, identitate și SaaS, apoi endpoint.

Tech

Cloudflare vrea urmatorul Git construit pentru agenti AI

Cloudflare a deschis in open beta Artifacts, un filesystem versionat care vorbeste Git si scaleaza la milioane de repository-uri, si lanseaza o competitie pentru construirea urmatoarei platforme Git gandite pentru agenti AI. Componenta umana rămâne decisiva în guvernarea codului.

Tech

Citrix NetScaler zero-day CVE-2026-88772: web shells și root

Atacatorii au exploatat zero-day-ul Citrix NetScaler CVE-2026-88772 pentru a instala web shells, a obține acces root și a se propaga în rețelele interne, potrivit Mandiant și GreyNoise. Citrix a publicat patch-uri pentru CVE-2026-88771 și CVE-2026-88772. Aplicarea actualizărilor rămâne singura măsură care acoperă ambele vulnerabilități.

Tech

Cloudflare Impact: 100 milioane $ în servicii donate, ce înseamnă

Cloudflare Impact a ajuns la 100 de milioane de dolari în servicii donate pentru jurnaliști, ONG-uri, primării și școli. Programele Project Galileo, Athenian sau Cloudflare for Campaigns protejează mii de organizații de atacuri cibernetice. Subiectul real: cine plătește securitatea celor care nu și-o permit și de ce contează asta pentru orice afacere online.

Tech

Custom GPT-uri folosite în atacuri ClickFix: RAT livrat prin ChatGPT

Atacatorii au folosit GPT-uri personalizate, promovate în rezultate Google sponsorizate, pentru a redirecționa utilizatorii către pagini false care livrau un RAT prin tehnica ClickFix. Cercetătorii Huntress au investigat aproximativ 40 de incidente, însă doar două au implicat direct un GPT personalizat.

Tech

Supabase: peste 16.000 de baze de date expun date, inclusiv parole

Peste 16.000 de baze de date Supabase malconfigurate expun tabele citibile cu date personale, parole și tokenuri de autentificare. Cauza nu este o vulnerabilitate a platformei, ci lipsa politicilor de row-level security și folosirea greșită a cheilor publice. UpGuard a identificat expunerea analizând scheme de tabele, iar Supabase recomandă verificarea configurației.

Tech

Cloudflare deschide BEACON: date reale despre viteza web

Cloudflare a deschis public setul de date BEACON pe Google BigQuery, cu miliarde de măsurători reale de performanță web din 10.000 de site-uri mari. Includerea histogramelor complete și a sub-componentelor LCP și INP schimbă felul în care se analizează viteza reală a paginilor, dincolo de media P75.

Tech

Cloudflare a reparat o breșă cross-tenant în Containers

Cloudflare a reparat o vulnerabilitate în Containers și Sandboxes care permitea unui client cu plan Workers Paid să citească date reziduale din containerele altor clienți de pe același host fizic. Blocurile de 64 KiB reutilizate nu erau șterse, iar cercetătorii au găsit urme pe 18 din 24 de plasări testate. Remedierea s-a încheiat pe 19 septembrie 2026.

Tech

Shopify Polaris 1.1 pe CDN stabil: ce înseamnă pentru app developers

Shopify a promovat Polaris Web Components 1.1 pe canalele CDN stabile, prima versiune minoră sub noul model de versionare semantică. Aplicațiile care încarcă polaris.js sau polaris-1.js primesc update-ul automat, fără nicio acțiune din partea ta. Cine vrea să rămână pe versiunea actuală trebuie să fixeze explicit scriptul.

Tech

Shopify reduce limita de complexitate la 100 de puncte: ce faci

Shopify a anunțat că limita de complexitate pentru interogările abonamentelor Events scade de la 250 la 100 de puncte, schimbarea neafectând Classic Webhooks. Pentru dezvoltatori și agenții, impactul este direct: interogările care depășesc noul prag trebuie revizuite, împărțite pe subiecte și optimizate astfel încât fiecare abonament să rămână sub limita nouă.

Tech

Shopify Events: payload noi, wildcard în triggeri și headere eliminate

Shopify a schimbat payload-ul Events: fields_changed devine obiect cu added, updated și removed, triggerii de tip părinte cer wildcard terminal .*, iar headerele shopify-event-id și shopify-resource-id dispar. Abonamentele Webhook clasice rămân neafectate. Pentru magazinele cu integrări proprii, actualizarea pachetelor API și a codului care citește aceste câmpuri devine obligatorie la următorul deploy.

Tech

Shopify adaugă acțiunea CANCELED în API-ul de livrări de stoc

Shopify introduce în API-ul GraphQL Admin versiunea 2026-10 o acțiune CANCELED pentru recepția livrărilor de stoc. Unitățile care nu vor ajunge niciodată pot fi marcate explicit, iar aplicațiile pot citi cantitățile anulate pe livrare și pe fiecare linie. Este o schimbare aditivă, fără acțiune obligatorie.

Tech

Shopify adaugă audit trail pentru prețurile contextuale

Shopify introduce în API versiunea 2026-10 câmpul auditTrail pentru ProductVariantContextualPricing, care arată ordinea ajustărilor aplicate unui preț contextual. Apps cu scope read_products pot vedea tipul operației, valoarea și prețul rezultat. Nu repară prețuri greșite, dar face calculul trasabil pentru integrări ERP și B2B.

Tech

Shopify elimină staffMemberId din POS UI Extensions 2026-10

Din versiunea API 2026-10, Shopify elimină câmpul static session.currentSession.staffMemberId din POS UI Extensions. Citirile trebuie înlocuite cu session.staffMember.value?.id, iar reacția la schimbarea angajatului se face prin subscribe sau la render în Preact. Extensiile pe 2026-07 și mai vechi rămân neafectate.

Tech

Shopify limitează bundle-ul extensiilor UI: 64 KB din 2026

Shopify impune din octombrie 2026 o limită de 64 KB pentru bundle-ul comprimat al extensiilor UI, iar ce depășește pragul trebuie justificat printr-un formular de excepție. Pentru echipele care dezvoltă pe Shopify, problema nu mai este estetică, ci de deploy: API 2026-01 devine obligatoriu, altfel extensia nu mai pleacă în producție.

Tech

Shopify Events: 4 topicuri noi pentru Metaobject si InventoryTransfer

Shopify a adaugat patru topicuri noi in Events: Metaobject, MetafieldDefinition, MetaobjectDefinition si InventoryTransfer, plus triggere pe campuri specifice de metafield la transferurile de stoc. Ramane in versiunea unstable, in developer preview, iar pentru topicurile neacoperite se folosesc in continuare webhook-urile clasice.

Tech

Polaris CDN 1.1 RC: ce schimba pentru magazinele Shopify

Shopify a publicat release candidate-ul Polaris CDN 1.1, cu componente noi (EmptyState, Number) si proprietati pentru control tipografic, plus o lista lunga de reparatii la overlay-uri, modal, popover si campuri de formular. Pentru comercianti si echipele care construiesc interfete in admin, relevanta nu e lista de bugfix-uri, ci trecerea la versionare semantica.

Tech

Shopify scoate Discounts Allocator: ce trebuie să ștergi din app

Shopify a închis developer preview-ul pentru Discounts Allocator Function API și nu o va lansa ca API stabil. Majoritatea dezvoltatorilor nu au nimic de făcut. Singura excepție: aplicațiile care încă declară target-ul purchase.discounts-allocator.run, pentru că deploy-ul le va eșua până îl scot din configurație.

Tech

Shopify Polaris CDN trece la versionare semantică: ce alegi pentru producție

Anunțul din 31 august separă canalele stabile de versiunile candidate. Pentru aplicațiile Shopify, controlul actualizărilor trebuie să meargă împreună cu testarea interfeței.

Tech

Hydrogen preview: linkurile către variante deschid produsul potrivit

Actualizarea Shopify din 3 septembrie tratează linkurile către variante și reîmprospătarea coșului. De ce detaliul contează pentru traficul din Shopping și pentru magazinele headless.

Tech

Shopify actualizează profilul UCP: compatibilitate pentru comerțul cu agenți, nu vânzări garantate

Anunțul din 4 septembrie aduce suport pentru versiunea UCP 2026-08-25. Shopify precizează că funcționalitățile nu se schimbă și integrările existente nu cer modificări.

Tech

Shopify retrage script tags: două termene de verificat pentru aplicații și tracking

Din 1 octombrie 2026 nu se mai creează sau actualizează script tags pentru Online Store. Oprirea scripturilor existente este anunțată pentru 1 martie 2027.

Tech

Shopify lansează pachete oficiale PHP și Python pentru aplicații

Noile pachete ajung la versiunea 1.0 și permit adopție incrementală. Pentru magazinele cu integrări proprii, noutatea este un motiv de inventariere, nu de rescriere grăbită.

Tech

Shopify CLI: magazinele parolate au un termen tehnic pe 1 octombrie

Shopify anunță retragerea autentificării vechi pentru dezvoltarea temelor pe storefronturi protejate. Verificarea versiunii CLI este mai sigură decât eliminarea parolei magazinului.

Tech

Modele AI și securitate cibernetică: ce face OpenAI cu Astra

OpenAI a publicat primele evaluări de securitate cibernetică pentru modelul Astra. Concluzia scurtă: modelele noi pot asista în atacuri cibernetice la un nivel care depășește capacitățile unui atacator mediu. Asta schimbă regulile pentru orice companie care folosește AI, inclusiv pentru afacerile românești.

Tech

WordPress 7.0.3: vulnerabilitatea XSS care afecteaza si SEO

WordPress a lansat actualizarea de securitate 7.0.3, care remediaza 12 vulnerabilitati, dintre care cea mai grava este un XSS pe pagina de autentificare. Orice site WordPress neactualizat este expus la injectie de cod, compromitere a contului de administrator si, indirect, la penalizari grave de SEO.

Tech

WooCommerce Social Login: vulnerabilitate critică, site preluat complet

Un plugin popular de WooCommerce, Social Login, are o vulnerabilitate critică ce permite unui atacator neautentificat să preia controlul total al unui magazin online. Fără parolă, fără cont, fără nicio interacțiune din partea administratorului. Dacă folosești acest plugin și nu l-ai actualizat, magazinul tău este expus acum.

Tech

Hydrogen iulie 2026: Vue, TypeScript și Inbox în storefront

Hydrogen developer preview din 30 iulie 2026 aduce Vue bindings, autocomplete GraphQL TypeScript, analytics prin ShopifyScripts, Shopify Inbox integrat și cart streaming cu Suspense. Pe scurt: Shopify permite acum mai multor echipe tehnice să construiască storefront-uri headless fără compromisuri de performanță sau tooling.

Tech

Shopify 2026-10: filtrele metafield greșite întorc erori

Din octombrie 2026, API-ul GraphQL Admin din Shopify nu mai ignoră în tăcere filtrele metafield incorecte. Returnează eroare explicită. Orice aplicație sau integrare care filtrează produse, comenzi sau clienți după metafield-uri neconfigurate corect se va opri din funcționat dacă nu e actualizată înainte de upgrade.

Tech

Google vs. SerpApi: ce înseamnă decizia pentru SEO și scraping

Un tribunal federal american a respins în 2026 pretențiile Google bazate pe DMCA împotriva SerpApi, stabilind că blocarea scraperelor de pe rezultatele publice de căutare nu echivalează, prin sine, cu o încălcare a drepturilor de autor. Decizia schimbă raportul de forțe dintre motoarele de căutare și instrumentele de extragere a datelor.

Tech

Shopify inventar fizic API: bins, counts și purchase orders

Shopify a lansat în previzualizare un set de API-uri pentru gestionarea inventarului fizic, incluzând rafturi (bins), numărători de stoc și comenzi de aprovizionare. Disponibile în versiunea instabilă a GraphQL Admin API, aceste primitive schimbă modul în care magazinele online pot sincroniza stocul real cu platforma.

Tech

Vulnerabilitati Joomla zero-day: ce risti si ce faci acum

Doua extensii Joomla, iCagenda si Balbooa Forms, au primit scor CVSS maxim de 10.0 si sunt exploatate activ, fara patch disponibil la momentul adaugarii in catalogul CISA. Daca rulezi Joomla cu aceste extensii si nu ai actualizat, site-ul tau este compromis acum, nu eventual.

Tech

Phishing Microsoft 365: cum o greșeală banală expune trei operațiuni

Un server prost configurat a expus trei operațiuni active de phishing care vizau conturi Microsoft 365. O singură comandă lăsată în istoricul terminalului a dat acces cercetătorilor la întregul arsenal al atacatorilor. Dacă ești antreprenor cu echipă care lucrează în Microsoft 365, datele tale sunt o țintă reală.

Tech

WebMCP și agenții AI: cum devii vulnerabil fără să știi

WebMCP permite agenților AI să apeleze instrumente direct din browser. Problema: aceleași instrumente pot fi deturnate prin injecție de prompt, fără ca utilizatorul să observe. Dacă rulezi agenți AI în fluxurile tale de marketing sau operațiuni, riscul nu e teoretic. E activ în 2026.

Tech

WordPress 7.0.1: ce repara si de ce conteaza pentru site-ul tau

WordPress 7.0.1 este un release de mentenanta care rezolva 31 de bug-uri, imbunatateste compatibilitatea cu PHP si corecteaza o functie cu implicatii de securitate. Daca rulezi un site pe WordPress, actualizarea nu este optionala: este primul lucru pe care il faci azi.

Tech

Safari MCP Server: depanare AI pentru SEO și Core Web Vitals

Apple a lansat un server MCP pentru Safari care permite unui AI să depaneze direct problemele de SEO și Core Web Vitals pe orice site. Instrumentul conectează modele de limbaj la motorul WebKit, oferind diagnostice automate pentru performanță, accesibilitate și indexabilitate, fără extensii suplimentare.

Tech

Cloudflare blochează Googlebot: ce riști dacă nu știi regulile

Cloudflare a introdus un sistem de clasificare a crawlerilor AI în trei categorii: Search, Agent și Training. Setările implicite activate în septembrie 2026 pot bloca accidental Googlebot dacă ai activat restricții pentru crawlerii de tip Training. Dacă nu înțelegi diferența, îți poți sabota indexarea fără să știi.

Tech

Furt de date la Tata Electronics: 600+ GB cu secrete iPhone 18

Un atac ransomware asupra Tata Electronics, partener de productie Apple in India, a scurs peste 600 GB de fisiere confidentiale despre iPhone 18 Pro pe dark web: liste de furnizori, specificatii de componente si poze de la teste de rezistenta. Datele clientilor nu par afectate, dar cazul e o lectie dura despre riscul din lantul de aprovizionare.

Tech

Cum configurezi corect Google Analytics 4 pentru e-commerce: De la instalare la rapoarte utile

GA4 e-commerce funcționează corect doar dacă ai activat Enhanced Ecommerce, ai mapat evenimentele de achiziție și ai construit cel puțin două rapoarte personalizate. Fără acești pași, datele există în cont, dar nu îți spun nimic acționabil despre comportamentul real al cumpărătorilor.

Tech

Securitatea unui magazin online: Checklist complet împotriva fraudei, hackingului și pierderilor de date

Un magazin online nesecurizat pierde mai mult decât bani: pierde clienți și reputație. Fraudele prin carduri, conturile sparte și scurgerile de date costă comercianții români între câteva sute și zeci de mii de euro anual. Acest checklist acoperă tot ce contează, de la HTTPS la autentificare în doi pași.

Tech

Google Tag Manager pe Shopify: Ghid de configurare corectă ca să nu pierzi date de conversie

Instalat greșit, Google Tag Manager pe Shopify îți poate dubla conversiile raportate sau le poate pierde complet. Configurarea corectă presupune un singur snippet GTM, excluderea paginilor de checkout din scripturi conflictuale și un layer de date curat, legat direct de evenimentele Shopify.

Tech

Core Web Vitals și viteza site-ului: Cum optimizezi un Shopify lent care îți costă conversii și poziții Google

Un Shopify lent nu este doar o problemă tehnică, ci una de business: fiecare secundă în plus la încărcare scade rata de conversie cu 7-12%, iar Google penalizează vizibil în clasamente site-urile cu scoruri Core Web Vitals slabe. Optimizarea corectă poate dubla performanța fără a schimba tema.

Tech

GDPR pentru magazine online în România: Ce trebuie să ai în regulă în 2026 ca să nu riști amenzi

Dacă ai un magazin online în România și nu ai actualizat politica de confidențialitate, bannerul de cookie-uri sau procedurile interne din 2018 încoace, ești vulnerabil. ANSPDCP a intensificat controalele, amenzile pornesc de la câteva mii de euro, iar în 2025-2026 e-commerce-ul a intrat clar în vizor.

Tech

Link building în România în 2026: Ce funcționează, ce e risc și cum construiești autoritate fără penalizări

Link building-ul în România funcționează în 2026, dar regulile s-au schimbat fundamental. Schemele de linkuri cumpărate, rețelele de bloguri private și schimburile în masă atrag penalizări rapide. Autoritatea reală se construiește prin conținut referențial, parteneriate editoriale și prezență organică în comunitate, nu prin cantitate.

Tech

Analytics pentru antreprenori: Ce metrici contează cu adevărat în e-commerce și cum le citești în GA4

Majoritatea antreprenorilor din România se uită la trafic și la numărul de vizitatori. Greșit. Cifrele care arată dacă magazinul tău online are viitor sunt rata de conversie, valoarea medie a comenzii și costul de achiziție al unui client. Restul sunt zgomot fără context.

Tech

Ce faci dacă îți este spart contul de Facebook Business Manager? Ghid de urgență pentru salvarea paginilor și a cardurilor

Dacă Business Manager-ul tău a fost compromis, ai la dispoziție un interval foarte scurt în care acțiunile contează: revocarea accesului atacatorului, securizarea e-mail-ului, contactarea Meta Support și blocarea cardurilor bancare asociate. Fiecare oră pierduți înseamnă bani cheltuiți de altcineva pe contul tău.

Tech

Scădere dramatică de trafic după Google Core Update? Ghid de recuperare SEO pentru site-urile de business

Un Google Core Update poate șterge 30-60% din traficul organic al unui site în câteva zile. Recuperarea nu e un mister: necesită un audit tehnic riguros, o evaluare sinceră a calității conținutului și corecții structurale, nu trucuri rapide. Durata minimă realistă este de 3-6 luni.

Tech

macOS vs Windows pentru Codex (OpenAI): unde rulează agentul fără fricțiune

Codex în cloud și extensia de IDE merg la fel pe orice sistem, fiindcă rulează pe serverele OpenAI. Diferența apare la Codex CLI, agentul care lucrează local pe calculatorul tău: acolo macOS și Linux (Unix) au cea mai mică fricțiune și cel mai matur sandbox, iar Windows funcționează nativ acum, dar cere mai mult setup. Comparația onestă, pe cazuri reale.

Tech

macOS vs Windows pentru agenți AI cu Claude: unde merge fără fricțiune

Pentru chat-ul de zi cu zi, Claude e la fel pe Mac și pe Windows. Diferența apare când treci la agenți, automatizări și Claude Code: acolo macOS (bazat pe Unix) are cea mai mică fricțiune, iar Windows funcționează, dar dă cel mai bun randament prin WSL sau Git Bash. Iată comparația onestă, pe cazuri reale.

Tech

Lansare GTA 6: data, precomenzi si pret, ce e confirmat si ce e inca speculatie

GTA 6 a fost anuntat oficial de Rockstar, dar data exacta de lansare, deschiderea precomenzilor si pretul nu sunt inca batute in cuie public. Iata ce e confirmat, ce e zvon si la ce sa te uiti ca sa nu te lasi pacalit de site-urile care inventeaza cifre.

Tech

Lansare magazin Shopify in Romania: ghid complet 2026

Lansezi un magazin Shopify in Romania in 2026? Ai nevoie de o tema solida, aplicatii care nu iti mananca marja, integrari cu curierii locali, facturare automata si conformare TVA corecta. Greselile de inceput te costa luni intregi si mii de lei. Iata ce sa faci diferit.

Tech

SEO Shopify 2026: colectii, viteza, schema si continut

Un magazin Shopify bine optimizat SEO inseamna structura clara de colectii, pagini de produs cu schema Product si Review, viteza sub 2.5 secunde LCP si continut scris pe intentie de cumparare. Fara aceste fundamente, reclamele platite lucreaza mai greu si costurile cresc inutil.

Tech

AutoJack: cum un agent AI poate executa cod pe calculatorul tău

AutoJack este un lanț de exploit care permite unei singure pagini web să preia controlul unui agent AI de navigare și să execute cod pe mașina gazdă, fără credențiale și fără nicio interacțiune suplimentară din partea utilizatorului. Cercetătorii Microsoft au detaliat atacul în 2026.

Tech

Bresa Texas: 3 milioane de permise expuse prin vendor extern

Un furnizor extern al Texas Parks and Wildlife Department a expus datele personale a peste trei milioane de persoane, inclusiv numere de permis de conducere. Atacul ridica o intrebare urgenta pentru orice organizatie: cat de bine iti cunosti lantul de furnizori care ating datele tale?

Tech

GentleKiller EDR: cum funcționează arma secretă a ransomware-ului

Grupul ransomware-as-a-service The Gentlemen distribuie afiliaților un cadru specializat numit GentleKiller, capabil să oprească peste 400 de procese de securitate înainte de a lansa encryptorul. Această abordare sistematică redefinește standardul de atac și pune în pericol orice organizație care se bazează pe un singur strat de apărare EDR.

Tech

usbliter8: exploit nepatchabil pe Apple A12 si A13 explicat

Exploitul usbliter8 permite executie de cod arbitrar direct in SecureROM a cipurilor Apple A12 si A13. Flaw-ul este ars in silicon la fabricatie, deci niciun update software nu il poate remedia. Dispozitivele afectate raman vulnerabile pe toata durata lor de viata.

Tech

Breșa OAuth Klue: ce riscuri reale aduce grupul Icarus

Grupul de extorcare Icarus a compromis platforma Klue prin furtul de tokeni OAuth, obținând acces la mediile Salesforce ale clienților. Incidentul demonstrează cum o singură verigă slabă dintr-un lanț de integrări SaaS poate expune date comerciale sensibile ale zecilor de companii simultan.

Tech

CVE-2026-4020: vulnerabilitatea Gravity SMTP care expune chei API

Gravity SMTP, un plugin WordPress instalat pe aproximativ 100.000 de site-uri, are o vulnerabilitate activă (CVE-2026-4020) care permite atacatorilor neautentificati să extraga chei API, tokeni OAuth și date de configurare. Patch-ul există, dar exploatarea este în curs. Dacă rulezi acest plugin, actualizarea este urgentă.

Tech

Recunoastere faciala cu erori: ce riscuri apar cand statul mizeaza pe AI defect

Marea Britanie va folosi recunoastere faciala pentru verificarea varstei solicitantilor de azil, desi propriile teste au confirmat ca tehnologia greseste. Decizia ridica o intrebare valabila pentru orice operator de date: ce se intampla cand un sistem AI ia decizii cu impact major si nimeni nu verifica rezultatul?

Tech

Atac supply chain AI: hackeri nord-coreeni vizează npm în 2026

Grupul nord-coreean Sapphire Sleet a compromis peste 140 de pachete npm din ecosistemul Mastra AI. Atacul a injectat cod malițios în dependențe folosite de dezvoltatori, nu în aplicații finale. Dacă folosești npm în proiecte AI sau de automatizare, riști să rulezi cod de spionaj fără să știi.

Tech

Ransomware Prinz Eugen: ce trebuie să știi în 2026

Prinz Eugen este un ransomware nou care criptează prioritar fișierele modificate recent și nu lasă nicio notă de răscumpărare pe sistem. Pentru antreprenorii români care lucrează cu date de campanie, facturi și baze de clienți, riscul este concret și imediat.

Tech

AryStinger: botnet-ul care compromite routere D-Link vechi

AryStinger este un botnet nou, nedocumentat anterior, care a infectat peste 4.000 de routere D-Link iesite din suport tehnic. Routerele compromise devin proxy-uri pentru trafic malitios. Daca folosesti un router vechi, fara actualizari de firmware, esti vulnerabil chiar acum.

Tech

Carbune si reglementari incalcate: ce riscuri ascunde energia fosila

Cel putin trei centrale pe carbune din SUA au primit finantare guvernamentala in ciuda unor incalcari repetate ale normelor de mediu. Situatia ridica intrebari serioase despre transparenta deciziilor energetice, despre riscurile de reputatie pentru investitori si despre cum se propaga astfel de efecte in ecosistemele economice globale.

Tech

Phishing, ransomware și escrocherii AI: ce riscuri apar în 2026

Phishing-ul, ransomware-ul și escrocheriile bazate pe inteligență artificială sunt în creștere accelerată la nivel global, conform raportului INTERPOL pentru 2025-2026. Antreprenorii și marketerii români care operează digital sunt expuși direct: un singur cont compromis poate distruge campanii întregi și poate goli bugete publicitare în ore.

Tech

AryStinger: cum infecteaza routerele vechi reteaua ta

AryStinger este un malware care transforma routerele de acasa neutilizate intr-o retea distribuita de recunoastere si proxy. Nu distruge sisteme, nu cripteaza date. Pregateste terenul pentru atacuri mai mari. Pana in iunie 2026, cercetatorii XLab au identificat cel putin 4.300 de routere infectate, numarul fiind in crestere.

Tech

Vulnerabilitati critice NGINX 2026: ce trebuie sa stii acum

Doua vulnerabilitati critice in NGINX, CVE-2026-42530 si CVE-2026-42055, permit crash-uri neautentificate ale serverelor web si potentiale executii de cod malitios. Administratorii trebuie sa aplice patch-urile F5 imediat. Daca site-ul tau de marketing ruleaza pe NGINX, downtime-ul neanuntat te costa direct in ROAS.

Întrebări frecvente

Întrebări frecvente despre securitate web

De ce să-mi pese de securitatea web dacă am doar un site de prezentare?

Un site compromis pierde poziții în Google, poate fi marcat ca periculos în browser și poate fi folosit pentru phishing pe numele tău. Reputația și traficul se repară mult mai greu decât se previne.

Ce verifică auditul pe partea de securitate?

Anteturile de securitate (HSTS, CSP, X-Frame-Options), cookie-urile, conținutul mixt (http pe pagini https) și expunerile vizibile. Îți arată ce lipsește și de ce contează.

Ce este un CVE?

Un identificator public pentru o vulnerabilitate cunoscută. Dacă site-ul tău folosește o componentă afectată de un CVE, trebuie actualizată, altfel rămâne o ușă deschisă.

Cât de des apar probleme noi de securitate?

Constant. De aceea monitorizarea și actualizările regulate contează mai mult decât un singur fix. Securitatea e un proces, nu o bifă.