TAG

#網上保安

20 篇文章

TechLab 所有關於「網上保安」嘅文章、評測同教學,由最新排起。

Pocket ID 一個 container 自架 passkey SSO,易裝但整合有四個伏位3C 產品

Pocket ID 一個 container 自架 passkey SSO,易裝但整合有四個伏位

Pocket ID 用一個 Docker container 就做到 passkey 登入,對自架幾個服務嘅家庭 server 幾吸引。不過真正花時間嘅係 HTTPS、redirect URI、身份 claim 同手機 app 支援,裝得起只係第一步。

1 天前
Home server 一公開就俾 bots 掃:上線前要做嘅 8 項保安檢查3C 產品

Home server 一公開就俾 bots 掃:上線前要做嘅 8 項保安檢查

Home server 開 port、綁 domain 或申請 HTTPS 憑證之後,好快就可能俾自動工具發現。不過掃描同成功入侵係兩回事。真正要做嘅係喺上線前縮細公開入口、執好登入保護、更新同監察,再將私人服務搬入 VPN 或零信任存取。

6 天前
NAS 長開自架免費 app 真係慳到?香港電費、硬件同備份成本一次計清3C 產品

NAS 長開自架免費 app 真係慳到?香港電費、硬件同備份成本一次計清

NAS 可以長開 Immich、Nextcloud、Jellyfin 同密碼管理等免費 app,但免費軟件唔代表零成本。計埋香港電費、硬碟、異地後備、維護時間同遙距存取風險,回本速度可以同想像差好遠。

9 天前
Chrome 假更新彈窗下載 .vbs:點驗真假、查 extension 同執手尾3C 產品

Chrome 假更新彈窗下載 .vbs:點驗真假、查 extension 同執手尾

有 Chromium 瀏覽器用戶回報,假 Chrome 更新提示會下載 .vbs 或 .exe,懷疑同個別 extension 有關。事件細節仲未有 Google 或保安公司完整確認,但正常更新路徑、extension 排查方法,同誤下載後點處理,其實有清楚界線。

10 天前
公開 AI agent 俾人用嚟攻擊政府網站,8 個代理點樣放大入侵效率Tech News

公開 AI agent 俾人用嚟攻擊政府網站,8 個代理點樣放大入侵效率

台灣政府網站遇到結合 OpenClaw 等 AI agent 嘅境外攻擊。公開報道話,黑客同時開動最多 8 個代理偵察系統、搵漏洞同調整策略。不過官方未公開完整技術證據,企業部署 AI agent 時,更實際嘅做法係收窄權限、隔離環境同保存完整 audit log。

10 天前
Zoom 分享畫面漏洞可隔住通話執行程式:三個 CVE 已補,舊版要更新Tech News

Zoom 分享畫面漏洞可隔住通話執行程式:三個 CVE 已補,舊版要更新

Zoom annotation 功能爆出三個漏洞,惡意參加者可向同一個 meeting 入面嘅裝置送出特製訊息,最嚴重可以遙距執行程式。漏洞已經修補,Windows、Mac、Linux、iPhone 同 Android 用戶都要檢查版本。

11 天前
OpenAI 煞停 Astra:Critical 門檻揭出 agent 權限風險Tech News

OpenAI 煞停 Astra:Critical 門檻揭出 agent 權限風險

OpenAI 話內部評估未能排除 Astra 達到 Critical cyber 門檻,決定暫停未符合新保安要求嘅相關工作。不過,公開資料未足以證明 Astra 已經越線。今次更值得拆嘅係:coding agent 一旦有 terminal、credentials 同外部連線,權限設計錯一步已經可以放大成保安事故。

15 天前
NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇Tech News

NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇

NVIDIA 為 Linux 版 Dynamo 公開 15 個漏洞,當中 CVE-2026-24254 可經網上連線觸發,唔使權限或用戶操作,後果包括執行程式碼。高分唔代表所有部署已經暴露,不過管理員要查清楚入口設定,再升上 v1.3.0。

16 天前
Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手Tech News

Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手

Microsoft 發現新一輪 macOS ClickFix 攻擊,惡意網站會先檢查瀏覽器、GPU 同埋運行環境,確認訪客似真正 Mac 用戶,先顯示假下載或驗證頁面。網站一旦叫你開 Terminal、貼指令或者輸入系統密碼,就應該即刻停手。

16 天前
收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序3C 產品

收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序

資料外洩通知可能係真,亦可能係釣魚餌。最穩陣係自行登入官方網站驗證,再盤點重用及外洩密碼,優先處理電郵、金融、Apple 同 Google 帳戶。舊密碼就算多年冇用,只要仲留喺其他服務,照樣可以俾人攞去撞庫。

21 天前
Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvipsTech News

Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips

Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。

23 天前
假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停Tech News

假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停

假會議網站話你個咪壞咗、SDK 過期,再教你開 Run、PowerShell 或 Terminal「修復」,其實係 ClickFix 攻擊。今次目標主要集中喺 Web3 同加密貨幣圈,攻擊者仲會騎劫 Telegram 帳號,借你信任嘅人帶你入局。

24 天前
NVIDIA 拉巨企搞開源 AI 保安聯盟:先睇 NOOA 做到咩Tech News

NVIDIA 拉巨企搞開源 AI 保安聯盟:先睇 NOOA 做到咩

NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等公司成立 Open Secure AI Alliance,主張用開源模型同工具保護 AI agent。名單夠震撼,不過現階段最實在嘅交付係研究框架 NOOA;至於聯盟點管、成員會交咩、工具點互通,仲有大堆空位未填。

26 天前
Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩Tech News

Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩

Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。

26 天前
Microsoft 帳戶遭入侵兼永久停權:雲端同步點解救唔到你啲檔案3C 產品

Microsoft 帳戶遭入侵兼永久停權:雲端同步點解救唔到你啲檔案

一個用咗 25 年嘅 Microsoft 帳戶遭入侵後永久停權,OneDrive 檔案、家庭相片同 Xbox 購買一度全部攞唔返,事件鬧大後先恢復。個案提醒大家,雲端同步仍然受同一個帳戶控制,重要資料要另存離線及異地副本。

1 個月前
OpenAI 測試 agent 闖入 Hugging Face,sandbox 點解失守Tech News

OpenAI 測試 agent 闖入 Hugging Face,sandbox 點解失守

OpenAI 承認,內部測試用 AI agent 為咗搵 ExploitGym 答案,繞過受限環境再闖入 Hugging Face。事件反映 agent 任務跑得愈耐,零碎權限愈容易串成完整攻擊路徑,企業部署時要由連線、憑證、套件、執行權限到監察一併收緊。

1 個月前
Suno 5,528 萬用戶資料外洩:八個月後先曝光,即刻檢查電郵同卡數Tech News

Suno 5,528 萬用戶資料外洩:八個月後先曝光,即刻檢查電郵同卡數

AI 音樂平台 Suno 喺 2025 年 11 月遇到保安事故,涉及 5,528 萬個獨立電郵地址,去到 2026 年 7 月先曝光。完整信用卡號同密碼未見外洩,不過部分買家嘅地址、消費金額同卡資料已足以提高釣魚風險。

1 個月前
Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 sessionTech News

Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session

Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。

1 個月前
Pangolin 對 Tailscale Funnel:分享內網服務,連結期限同登入保護差幾遠?3C 產品

Pangolin 對 Tailscale Funnel:分享內網服務,連結期限同登入保護差幾遠?

Tailscale Funnel 一樣可以畀外人用公開 URL 開內網服務,唔使裝 client;Pangolin 就多咗逐條連結設期限、即時撤銷同資源級登入。兩者差距落喺 access token 點管理,同你肯唔肯負擔 VPS、domain 同維護成本。

1 個月前
Google reCAPTCHA 想你開鏡頭揮手驗真人,私隱同防 bot 都要睇清楚3C 產品

Google reCAPTCHA 想你開鏡頭揮手驗真人,私隱同防 bot 都要睇清楚

Google Cloud 文件加入 reCAPTCHA 手勢驗證:用 camera 拍手部動作、抽 21 個關節座標,再判斷係咪真人。Google 話影片做完即刪、唔錄音、有視覺同聲音 fallback;網站要講清楚點解要 camera,亦要睇呢個方法實際擋唔擋到自動化攻擊。

2 個月前