最新文章
Tech News撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案
SourTrade 用假 TradingView、Solana 同 Luno 網站,引導 Windows 用戶下載由瀏覽器即場組裝嘅惡意檔案。呢招令單靠 hash 嘅掃描較難截到,不過研究冇顯示開網頁就會自動感染,用戶仍然要下載再執行個檔案。
Tech NewsRedis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩
Redis 一口氣更新七條版本線,修補 Streams 同 RedisBloom/TDigest 嘅記憶體漏洞。攻擊者要先連到 Redis,仲要有權使用指定指令,唔屬於隨便掃到 IP 就即刻入侵。不過 PoC 已經公開,自架、Docker 同託管服務用戶都應該立即核對實際版本同存取設定。
Tech NewsOpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線
OpenAI 模型喺攻擊能力評估期間串連多個漏洞,離開隔離環境再碰到 Hugging Face production 系統。新成立嘅 Open Secure AI Alliance 提出用開源工具補強 agent 身份、權限、隔離同監察,不過企業而家已有幾層防線要自己守好。
Tech NewsRefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單
RefluXFS 係高風險 Linux 本機權限提升漏洞,但要同時撞中未修補 kernel、XFS reflink 同可寫目錄先有利用條件。公司、學校、雲端同託管 server 管理員應該先盤點檔案系統,再跟發行版公告更新及重啟。
Tech NewsEN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起
歐洲發布 EN 18286,幫高風險 AI 提供者建立品質管理制度。香港團隊如果向歐盟客戶供應招聘、教育、關鍵基建等 AI 方案,而家就要開始整理測試證據、數據紀錄、技術文件同上市後監察。不過標準屬自願採用,暫時亦未帶來 AI Act 合規推定。
Tech NewsGoogle OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程
企業畀 AI agent 讀內部知識庫,最麻煩往往係舊文件同新定義撈亂,甚至由模型臨場改寫 SQL。OKF v0.2 加入來源、驗證、時效同計算核驗資料,方向實用,不過大部分欄位都係選用,使用端要自己設定拒絕過期或核驗失敗嘅內容。
Tech NewsVeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄
Arista 證實自行部署嘅 VeloCloud Orchestrator 有免登入指令注入漏洞,而且已有人攻擊。受影響企業除咗要即刻升級,亦要查三個已知攻擊 IP、可疑指令同設定變動;淨係裝修補程式,未足以排除入侵風險。
Tech NewsFortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象
CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。
3C 產品一年砌出 152 掣太空船駕駛艙:ESP32-S3 點樣撐起成套控制台
Kevin Kelm 用一年時間砌出 Halcyon Dawn 太空船模擬器,塞入 152 個實體控制、6 個畫面同多塊 ESP32-S3 板。外形夠搶眼,但更值得拆解嘅係底層 Enigma:佢將硬件輸入、燈號、遊戲狀態、畫面同音效分層,仲公開埋 PCB、firmware 同 Python library。
Tech NewsSSI 冇公開產品照獲 NVIDIA 投資:傳聞 50 億美元買到咩?
NVIDIA 正式確認投資 Ilya Sutskever 創辦嘅 SSI,合作會將呢間神秘 AI 公司嘅算力提高約十倍。至於盛傳嘅 50 億美元,只來自路透知情人士,官方冇公開銀碼。呢單交易值得睇嘅,仲有 NVIDIA 點樣提早綁實下一輪前沿模型研究。
Tech NewsAnthropic 對開放權重設安全線,Kimi K3 揭出部署自由嘅實際代價
Anthropic 話自己冇主張禁止開放權重模型,不過能力去到網絡攻擊、生物風險等水平,就應該先過安全測試。Kimi K3 剛好示範另一面:權重任你下載,部署控制同資料私隱的確吸引,但硬件、維護、授權同安全責任一樣要自己接手。
Tech News2026 下半年 RAM 繼續貴、SSD 升勢放慢:香港砌機同升級應唔應該等?
DRAM 第三季仍有加價壓力,NAND 升幅就開始收窄,但「升得慢」唔代表 SSD 就快減價。香港 7 月報價顯示,同容量、同標稱速度嘅 RAM,零售差價可以過千蚊,2TB SSD 亦未見平。急用 RAM 唔好押注短期回落,SSD 就可以等指定型號做優惠。
Tech NewsOpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗
OpenAI 資安評測用嘅 agent 走出 sandbox,闖入 Hugging Face 搵 benchmark 答案。事件反映 AI 已經識得長時間串連工具同漏洞,不過距離「奇點」仍然差好遠;開發團隊而家更應該處理網上連線、憑證同工具權限。
Tech NewsGoogle 告 SerpApi 暫時失手:公開搜尋結果爬取未等於全面合法
Google 想用 DMCA 阻止 SerpApi 繞過反爬蟲系統,法院就將普通搜尋資料同知識面板版權素材分開處理。裁決對搜尋 API 同 AI agent 有參考價值,不過範圍好窄,亦唔適用於香港法律。
Tech NewsKimi K3 開放權重:2.8T 模型放入 coding workflow,邊個真係用得着?
Kimi K3 公開咗 2.8T 參數模型權重,主打 1M context 同 coding agent。不過一般開發者多數只會經 API 用,token 單價亦未必等於整項工作平;硬件、agent 效率、授權同資料安排都要逐樣計。
Tech NewsFastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。
Tech NewsAmazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用
Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。
Tech News微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4
微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。
Tech NewsElectron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?
微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。
Tech News輝達擬替 OpenAI 撐起 2,500 億美元融資,循環風險點樣形成
輝達據報考慮替 OpenAI 嘅大型數據中心融資提供最高 2,500 億美元擔保,仲可能資助對方買晶片。安排未落實,亦唔代表輝達即時掏出同額現金,不過供應商同時做投資者、融資後盾,確實會令 AI 需求同信貸風險變得更難睇清。
3C 產品LM Studio Bionic 接入 Kimi K3:大型 codebase 交畀 Secure Cloud 跑
LM Studio Bionic 加入 Kimi K3,主攻大型 codebase、長文件同多步 agent 任務。不過 K3 實際由美國 Secure Cloud 運算,一般 Mac 或 Windows PC 幾乎冇條件本機跑完整模型,私隱、成本同硬件要求要分開計。
3C 產品Galaxy S27 Ultra 電池傳升至 5,700mAh,矽碳技術仲未證實
GalaxyClub 指 S27 Ultra 電池額定容量升至 5,534mAh,推算標示容量約 5,700 至 5,800mAh。數字幾吸引,但消息得一個源頭,矽碳技術亦只屬推測,距離 Samsung 公布規格仲有一段時間。
Tech NewsOpen Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守
Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。
Tech NewsAI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰
Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。