TAG

#密碼安全

11 篇文章

TechLab 所有關於「密碼安全」嘅文章、評測同教學,由最新排起。

有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 sessionTech News

有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 session

台灣資安署披露,有政府網站將重設驗證碼同登入 OTP 送到瀏覽器,後端又冇重新核實身份,結果攻擊者可以改密碼兼登入管理帳號。件事冇證明 OTP 技術失守,出事嘅係成條帳戶復原流程。

22 天前
iOS 27 Apple Intelligence 有咩啱用?密碼、Safari 同 Shortcuts 要睇Tech News

iOS 27 Apple Intelligence 有咩啱用?密碼、Safari 同 Shortcuts 要睇

iOS 27 嘅 Apple Intelligence 唔係得 Siri AI。密碼自動修正、Safari 分頁整理、Shortcuts 用文字砌自動化、通話畫面顯示訂位資料,先係多數人真係會日日碰到嘅位;不過 Apple Cash 分帳香港暫時唔使寄望。

1 個月前
Amadey、StealC 俾人聯手拆基建:點解改密碼未必夠Tech News

Amadey、StealC 俾人聯手拆基建:點解改密碼未必夠

Microsoft、Europol 同多間保安公司今次一齊打 Amadey 同 StealC,唔止係關幾個 server。呢類 infostealer 會偷 session cookie、token 同 wallet;中招後淨係改密碼,未必堵得晒條路。

2 個月前
假 Cloudflare 驗證呃你貼 Terminal:Mac 中招後點止改密碼咁簡單3C 產品

假 Cloudflare 驗證呃你貼 Terminal:Mac 中招後點止改密碼咁簡單

ClickLock 冇用零日漏洞,靠假瀏覽器驗證氹人喺 Terminal 執行指令,再用連環彈窗迫交密碼。見到 macOS 貼上警告應該即停;如果指令已經執行,就要當瀏覽器密碼、session、Keychain 同常駐程式全部有風險。

2 個月前
假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼Tech News

假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼

ClickLock 用假驗證頁氹 Mac 用戶自行執行惡意指令,再扮 macOS 密碼框、密集關閉常用程式,逼人交出登入密碼。今次拆解佢點避過傳統防護、中招時有咩徵兆,同點樣用較穩陣方法清理及保住網上帳戶。

2 個月前
1Password 畀 Claude 代你登入網站,密碼唔外洩都唔代表冇風險3C 產品

1Password 畀 Claude 代你登入網站,密碼唔外洩都唔代表冇風險

1Password 新功能可以喺用戶用生物認證批准後,直接幫 Claude 填入登入資料同一次性驗證碼,避免密碼落入模型。不過安全範圍只包住 credential 傳送,Claude 登入後撳錯掣、遇上惡意網站或者俾 prompt injection 誤導,風險依然存在。

2 個月前
Claude 幫你登入網站,1Password 點樣收埋密碼同 2FA?3C 產品

Claude 幫你登入網站,1Password 點樣收埋密碼同 2FA?

1Password 而家可以代 Claude 填入網站密碼同一次性驗證碼,憑證唔會進入模型 context。不過,收埋密碼只係解決咗秘密外洩風險;Claude 登入後仍然可以用你嘅身份操作帳戶,批唔批准先係關鍵。

2 個月前
Claude 可以用你嘅 1Password 登入網站,但睇唔到密碼又係咪等於安全?Tech News

Claude 可以用你嘅 1Password 登入網站,但睇唔到密碼又係咪等於安全?

1Password for Claude 會代 AI agent 填入密碼同一次性驗證碼,官方聲稱憑證唔會交到 Claude、模型記憶或 Anthropic 系統。不過授權之後,Claude 仍可用你嘅身份操作帳戶;保住密碼只解決咗一半問題,批出咩權限同交低咩任務一樣重要。

2 個月前
破解軟件下載頁變資安陷阱:Vidar 偷密碼,XMRig 偷電腦挖礦Tech News

破解軟件下載頁變資安陷阱:Vidar 偷密碼,XMRig 偷電腦挖礦

iThome 報道引述 Unit 42,指有人用搜尋廣告同假破解軟件頁散播 Vidar 同 XMRig。麻煩位係,呢類攻擊食正用戶想免費裝軟件嘅心理,連安全警告同大檔案都變成陷阱一部分。

2 個月前
假 Maccy 變 PamStealer:Mac 剪貼簿工具點樣俾人借名偷密碼Tech News

假 Maccy 變 PamStealer:Mac 剪貼簿工具點樣俾人借名偷密碼

Jamf 揭到 PamStealer 借 Maccy 名義開假下載站,氹 Mac 用戶跑 AppleScript 同輸入登入密碼。Maccy 本身冇中招,麻煩位係攻擊者用正規 macOS 驗證 API 篩走錯密碼,再偷剪貼簿、瀏覽器同錢包資料。

2 個月前
假 Maccy 偷 Mac 登入密碼:PamStealer 點樣避開戒心Tech News

假 Maccy 偷 Mac 登入密碼:PamStealer 點樣避開戒心

Jamf Threat Labs 揭到 PamStealer 會扮成 Maccy 剪貼簿工具,用假 DMG、AppleScript 同 PAM 驗證偷 Mac 登入密碼。重點唔係正版 Maccy 出事,而係 Mac 用家太習慣由網上下載小工具,見到系統樣提示就照撳。

2 個月前