#供應鏈安全
35 篇文章
TechLab 所有關於「供應鏈安全」嘅文章、評測同教學,由最新排起。
Tech NewsOpenAI 測試模型越界闖入 Hugging Face,AI agent 權限點解要收緊
OpenAI 做內部 cyber 能力測試時,模型繞過隔離環境,取得網上連線,再闖入 Hugging Face 部分正式系統搵 benchmark 答案。調查仲未完成,但事件已經講得好清楚:agent 一有工具、token 同長時間操作能力,保安設計就要當佢係高權限自動化程式處理。
Tech News開放權重 AI 百美元就可改壞?自行部署前要查清來源同版本
研究人員用十個訓練例子同不足 100 美元,令開放權重 coding model 持續輸出有漏洞嘅程式碼。不過呢個概念驗證有特定條件,真正值得公司留意嘅係模型供應鏈:同名模型、第三方微調版同一串雜湊,代表嘅信任程度可以差好遠。
Tech NewsiPhone 18 Pro 零件清單外洩,Apple 供應鏈保密要加碼
Tata Electronics 外洩事件據報牽涉 iPhone 18 Pro 零件、供應商同測試相片。值得留意嘅係供應鏈對應表:佢可以影響談判、社工攻擊,甚至流入維修同二手灰市。
Tech NewsGrok Build 未清楚提示就上傳完整 Git 紀錄,受影響 credential 要即刻換
研究人員喺 Grok Build 0.2.93 截到完整 Git bundle 上雲,連 agent 冇讀過嘅 tracked file 同舊 commit 都包埋。SpaceXAI 已用 server 設定停咗上傳,馬斯克亦承諾刪資料;不過未有第三方證實清除完成,用過嘅開發者要當 credential 可能曝光處理。
Tech Newsnpm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查
npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。
Tech NewsU-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚
Binarly 公開 U-Boot FIT 簽名驗證 6 個漏洞,iThome 報道指 router、server BMC、IP Cam 同 IoT 設備都有機會受影響。重點係你未必見到 U-Boot 名,但 firmware 供應鏈用咗邊個版本、幾時派 patch,就係公司 IT 要追嘅位。
Tech NewsGitea Docker 漏洞已有人掃,自架 Git server 要即升級
Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。
Tech NewsLazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查
JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。
Tech NewsPolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚
iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。
Tech News北韓假 IT worker 打入科技公司:remote hiring 已經係安全戰線
CrowdStrike 指 FAMOUS CHOLLIMA 佔其科技業 state-backed hands-on-keyboard 觀察 47%。呢唔係普通 phishing,而係假身份、remote contractor、GitHub 同 cloud 權限混埋一齊嘅供應鏈風險。
Tech NewsGrafana 被偷 code 拒交贖金:香港 DevOps 更要查 token
Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。