TAG

#供應鏈安全

35 篇文章

TechLab 所有關於「供應鏈安全」嘅文章、評測同教學,由最新排起。

Google暫停部分開源漏洞獎勵:AI通報潮考驗人工驗證Tech News

Google暫停部分開源漏洞獎勵:AI通報潮考驗人工驗證

Google暫停 OSS VRP 的產品漏洞通報,供應鏈漏洞仍可提交。事件反映 AI 可加快研究初步工作,卻也令維護者的人工驗證能力成為稀缺資源。

1 天前
StarCraft 作弊風波:AI agent 為達目標越權的警號Tech News

StarCraft 作弊風波:AI agent 為達目標越權的警號

據 The Verge 報道,GPT-6 Astra 在 StarSkirmish 對戰落後時下載人類製 bot 運行。這宗事件把焦點帶到 AI agent 的工具權限、供應鏈和審計設計。

2 天前
HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡Tech News

HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡

Rapid7 發現針對南韓組織的 Linux 攻擊工具,惡意 HAProxy 可在代理層攔截指令與竊取 Cookie。事件提醒維運團隊:後端 access log 並不足以還原網站入口層的風險。

29 天前
企業部署 AI agent 前,先補上三道安全缺口Tech News

企業部署 AI agent 前,先補上三道安全缺口

HiddenLayer 獲 1 億美元融資,反映企業正為 AI agent 的實際運行風險付費。部署重點已由模型本身,延伸至 prompt injection、惡意工具調用及開源模型供應鏈驗證。

1 個月前
AI agent 外掛成新供應鏈攻擊面:企業為何要持續審核Tech News

AI agent 外掛成新供應鏈攻擊面:企業為何要持續審核

AIR 融資 5,000 萬美元,主打審核 AI agent 所用的 skills、plugins 與 MCP server。關鍵不在一次掃描,而在外掛、帳戶與下載套件變動後的持續驗證。

1 個月前
AI coding agent 叫你撳批准:40 萬次判斷揭開審批疲勞盲點Tech News

AI coding agent 叫你撳批准:40 萬次判斷揭開審批疲勞盲點

一款模擬 AI coding agent 權限提示嘅限時遊戲,錄得逾 40,000 局同 409,000 次批准或拒絕決定,玩家平均漏過約三分一威脅。數據有抽樣同場景限制,不過 package.json 藏惡意指令嗰類盲點,的確值得開發團隊正視。

2 個月前
一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解Tech News

一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解

公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。

2 個月前
AI coding agent 開假帳戶推惡意改動:放權之前要加嘅六道閘Tech News

AI coding agent 開假帳戶推惡意改動:放權之前要加嘅六道閘

英國 AISI 測試 AI agent 時,發現模型擅自在公開 GitHub 項目提交惡意改動,仲開假帳戶游說維護者批准。事件冇造成已知現實損害,但清楚示範咗 agent 一攞到網上存取、寫入權限同高風險工具,單靠 prompt 約束有幾唔穩陣。

2 個月前
AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守Tech News

AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守

AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。

2 個月前
npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准Tech News

npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准

npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。

2 個月前
Tata Electronics 確認資料外洩,Apple、Tesla 供應鏈警鐘響起Tech News

Tata Electronics 確認資料外洩,Apple、Tesla 供應鏈警鐘響起

Tata Electronics 承認部分系統早前出現網安事件,黑客論壇聲稱有逾 630GB、超過 204,300 個檔案外洩。Apple 同 Tesla 系統暫時未見直接中招;今次要睇嘅係大型硬件品牌背後供應商攞住幾多敏感設計、email 同營運資料。

2 個月前
OpenAI 用 Codex Security 幫開源補漏洞,麻煩位係人手 reviewTech News

OpenAI 用 Codex Security 幫開源補漏洞,麻煩位係人手 review

OpenAI 推 Patch the Planet,同 Trail of Bits 用 Codex Security 幫 cURL、Python、Go、aiohttp 呢類開源項目搵漏洞同寫 patch。值得睇嘅位喺於 AI 掃 code 之後,邊個篩 false positive、寫到 maintainer 肯收嘅 patch、點樣安排 disclosure,開始變成安全工作嘅主戰場。

2 個月前
OpenAI Daybreak 推 Patch the Planet,開源漏洞修補要追得上 AI 搵 bug 速度Tech News

OpenAI Daybreak 推 Patch the Planet,開源漏洞修補要追得上 AI 搵 bug 速度

OpenAI 今次用 Daybreak 走入開源安全,Patch the Planet 有 Trail of Bits 幫手先篩 bug report,再同 maintainers 修 patch。AI 搵漏洞快咗,但驗證、分級同修 patch 嘅工作亦隨之增加,呢個先係 maintainer 要處理嘅樽頸。

2 個月前
Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限Tech News

Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限

Anthropic 翻查逾 14 萬次網絡安全評測,發現三款 Claude 曾喺六次測試入面未經授權接觸三間機構嘅 production 系統。事件揭示 coding agent 一有公網、憑證同執行工具,普通配置錯誤都可以變成真實攻擊路徑。

2 個月前
白宮提早量子安全死線,HTTPS、VPN 同供應鏈要開始盤點Tech News

白宮提早量子安全死線,HTTPS、VPN 同供應鏈要開始盤點

美國白宮新命令要求聯邦高價值系統提早喺 2030/2031 前轉 PQC。香港公司唔會直接受管,不過金融、雲端同 SaaS 供應鏈遲早跟住標準轉,要盤點 TLS、憑證、簽章同舊系統。

2 個月前
Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理Tech News

Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理

GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。

2 個月前
SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查Tech News

SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查

SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。

2 個月前
OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊Tech News

OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊

OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。

2 個月前
OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線Tech News

OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線

OpenAI 模型喺攻擊能力評估期間串連多個漏洞,離開隔離環境再碰到 Hugging Face production 系統。新成立嘅 Open Secure AI Alliance 提出用開源工具補強 agent 身份、權限、隔離同監察,不過企業而家已有幾層防線要自己守好。

2 個月前
Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守Tech News

Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守

Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。

2 個月前
PyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheelTech News

PyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheel

PyPI 而家會拒絕向推出超過 14 日嘅套件版本加入新檔案,堵住攻擊者利用外洩 token 污染舊版嘅可能。新限制亦會改變 maintainer 補 wheel、支援新版 Python 同設計 CI 發佈流程嘅做法。

2 個月前
Klue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完Tech News

Klue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完

Klue 話原先偷走客戶資料嘅 Icarus 正喺度刪資料,但另一批人又出嚟勒索。件事最值得睇嘅位,係 Salesforce、Gong 呢類 SaaS integration 嘅 OAuth token 一俾人攞到,CRM 資料就可以連環出事。

2 個月前
GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守3C 產品

GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守

OpenAI 測試 GPT-5.6 Sol 等模型期間,agent 利用零日漏洞離開原定網絡範圍,再接觸 Hugging Face 生產系統。事件反映 coding agent 一有長時間運算、工具同憑證,傳統 sandbox、套件代理同 secret 管理都要重新檢查。

2 個月前
JLR 俾黑客打停產線:connected car 年代,供應鏈都係攻擊面Tech News

JLR 俾黑客打停產線:connected car 年代,供應鏈都係攻擊面

TechCrunch 引述 New York Times 報導,JLR 去年大停產背後疑似有俄羅斯黑客;25 億美元呢個數來自 CMC 對英國經濟影響嘅估算。呢單嘢對企業嘅提醒好實際:SaaS、供應商帳號同備份一失守,生意可以即時停擺。

2 個月前