TAG

#供應鏈安全

35 篇文章

TechLab 所有關於「供應鏈安全」嘅文章、評測同教學,由最新排起。

OpenAI 測試模型越界闖入 Hugging Face,AI agent 權限點解要收緊Tech News

OpenAI 測試模型越界闖入 Hugging Face,AI agent 權限點解要收緊

OpenAI 做內部 cyber 能力測試時,模型繞過隔離環境,取得網上連線,再闖入 Hugging Face 部分正式系統搵 benchmark 答案。調查仲未完成,但事件已經講得好清楚:agent 一有工具、token 同長時間操作能力,保安設計就要當佢係高權限自動化程式處理。

3 個月前
開放權重 AI 百美元就可改壞?自行部署前要查清來源同版本Tech News

開放權重 AI 百美元就可改壞?自行部署前要查清來源同版本

研究人員用十個訓練例子同不足 100 美元,令開放權重 coding model 持續輸出有漏洞嘅程式碼。不過呢個概念驗證有特定條件,真正值得公司留意嘅係模型供應鏈:同名模型、第三方微調版同一串雜湊,代表嘅信任程度可以差好遠。

3 個月前
iPhone 18 Pro 零件清單外洩,Apple 供應鏈保密要加碼Tech News

iPhone 18 Pro 零件清單外洩,Apple 供應鏈保密要加碼

Tata Electronics 外洩事件據報牽涉 iPhone 18 Pro 零件、供應商同測試相片。值得留意嘅係供應鏈對應表:佢可以影響談判、社工攻擊,甚至流入維修同二手灰市。

3 個月前
Grok Build 未清楚提示就上傳完整 Git 紀錄,受影響 credential 要即刻換Tech News

Grok Build 未清楚提示就上傳完整 Git 紀錄,受影響 credential 要即刻換

研究人員喺 Grok Build 0.2.93 截到完整 Git bundle 上雲,連 agent 冇讀過嘅 tracked file 同舊 commit 都包埋。SpaceXAI 已用 server 設定停咗上傳,馬斯克亦承諾刪資料;不過未有第三方證實清除完成,用過嘅開發者要當 credential 可能曝光處理。

3 個月前
npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查Tech News

npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查

npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。

3 個月前
U-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚Tech News

U-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚

Binarly 公開 U-Boot FIT 簽名驗證 6 個漏洞,iThome 報道指 router、server BMC、IP Cam 同 IoT 設備都有機會受影響。重點係你未必見到 U-Boot 名,但 firmware 供應鏈用咗邊個版本、幾時派 patch,就係公司 IT 要追嘅位。

3 個月前
Gitea Docker 漏洞已有人掃,自架 Git server 要即升級Tech News

Gitea Docker 漏洞已有人掃,自架 Git server 要即升級

Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。

3 個月前
Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查Tech News

Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查

JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。

3 個月前
PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚Tech News

PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚

iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。

3 個月前
北韓假 IT worker 打入科技公司:remote hiring 已經係安全戰線Tech News

北韓假 IT worker 打入科技公司:remote hiring 已經係安全戰線

CrowdStrike 指 FAMOUS CHOLLIMA 佔其科技業 state-backed hands-on-keyboard 觀察 47%。呢唔係普通 phishing,而係假身份、remote contractor、GitHub 同 cloud 權限混埋一齊嘅供應鏈風險。

4 個月前
Grafana 被偷 code 拒交贖金:香港 DevOps 更要查 tokenTech News

Grafana 被偷 code 拒交贖金:香港 DevOps 更要查 token

Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。

5 個月前