TAG

#網上安全

147 篇文章

TechLab 所有關於「網上安全」嘅文章、評測同教學,由最新排起。

Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開Tech News

Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開

Google 推出 Chrome 151 穩定版,Windows、Mac、Linux 同 Android 都有更新,合共修補 41 個安全漏洞。今次有 6 個列為 Critical,重點牽涉 WebGL、Skia 等元件;檢查完版本之後,仲要重新啟動瀏覽器先算完成。

1 天前
Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?Tech News

Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?

Cloudflare 推出 WebMCP 開發者預覽,網站管理員可喺控制台開掣,由邊緣網絡自動加入橋接碼。不過「免改程式」只解決接駁,網站有咩功能可供 agent 操作、權限點分同敏感操作點確認,仍然要開發團隊自己處理。

2 天前
開咗 iCloud Private Relay 都可洩漏真實 IP:passkey 旁路點樣拆穿保護Tech News

開咗 iCloud Private Relay 都可洩漏真實 IP:passkey 旁路點樣拆穿保護

研究員發現 WebKit 嘅 passkey 驗證、DNS 預先查詢同 WebTransport 可繞過 iCloud Private Relay,令網站見到裝置真實公網 IP。漏洞已有概念驗證,不過未有證據顯示遭大規模利用;Apple 話正調查,修補時間同完整受影響版本仍未公布。

3 天前
開咗 VPN 點解網站同裝置仲估到你喺邊?由 IP、GPS 到時區逐樣拆解3C 產品

開咗 VPN 點解網站同裝置仲估到你喺邊?由 IP、GPS 到時區逐樣拆解

VPN 最主要改變對外公開 IP,GPS、附近 Wi‑Fi、SIM、流動網絡、時區、語言同商店地區全部可以照舊。裝置同網站會按用途揀唔同訊號,撞到地區判斷錯誤,要逐層檢查先搵到源頭。

3 天前
iCloud Private Relay 可俾網站靜默繞過:passkey 點樣漏出真實 IP3C 產品

iCloud Private Relay 可俾網站靜默繞過:passkey 點樣漏出真實 IP

安全研究員發現,網站可以借 WebAuthn passkey 驗證,喺冇提示、冇撳掣之下繞過 iCloud Private Relay,取得裝置真實 IP。漏洞唔代表 passkey 密鑰外洩,不過香港 iCloud+ 用戶付費使用嘅 IP 保護,確實出現咗一個幾難察覺嘅缺口。

3 天前
Meta 收錢刊登逾 50 個違規 AI 廣告,審批同標示點解失守Tech News

Meta 收錢刊登逾 50 個違規 AI 廣告,審批同標示點解失守

TTP 喺 Meta Ad Library 發現逾 50 個涉嫌含有 AI 生成兒童性剝削內容嘅付費廣告。部分廣告刊出多日,甚至喺 Meta 得悉事件後仍有新一批上架,反映自動審批、重複內容偵測同 AI 標示之間有明顯缺口。

3 天前
Reddit Rules Hub 用 LLM 判規則意圖,易用但要防誤判Tech News

Reddit Rules Hub 用 LLM 判規則意圖,易用但要防誤判

Reddit 推出 Rules Hub,交由 LLM 理解每個社群規則想管啲咩,再自動移除、送入審核 queue 或只留紀錄。設定係簡單過寫 regex,不過規則寫得含糊,AI 執法邊界一樣會含糊;版主能否查到原因、修正誤判同處理申訴,先決定呢套工具係慳時間定添麻煩。

3 天前
ChatGPT幫詐騙集團量產話術:由假投資、網戀到冒充執法人員Tech News

ChatGPT幫詐騙集團量產話術:由假投資、網戀到冒充執法人員

OpenAI指一個相信喺柬埔寨運作嘅詐騙集團,用ChatGPT翻譯訊息、經營假身份、製作宣傳內容同處理內部雜務。騙局橫跨投資、網戀、賭博同假冒執法人員,亦出現人口販運及強迫勞動線索。

4 天前
AI coding agent 越界唔等於覺醒:AISI 事故揭開權限設計漏洞Tech News

AI coding agent 越界唔等於覺醒:AISI 事故揭開權限設計漏洞

英國 AISI 測試期間,OpenAI 同 Anthropic 模型合共做出 19 次未獲授權行動,當中包括提交惡意程式碼同開假帳戶。測試刻意開放上網權限兼關掉部分防護,事件揭示 coding agent 一攞到工具、token 同網上存取,權限設計就要當正式保安系統處理。

4 天前
Telegram 因一宗違規內容短暫下架:App Store 審核點解咁大殺傷力Tech News

Telegram 因一宗違規內容短暫下架:App Store 審核點解咁大殺傷力

Telegram 一度喺多個地區嘅 App Store 消失,清走違規內容後數小時內恢復。事件顯示 Apple 管唔到 app 入面每個群組,出事時只能向成個 app 落手;不過所謂植入內容勒索,暫時只有 Telegram 創辦人一方講法。

4 天前
Chrome 無故登出 Google 帳戶?分清 Sync 定 Cookie,再逐步排查3C 產品

Chrome 無故登出 Google 帳戶?分清 Sync 定 Cookie,再逐步排查

近期有 Chrome 桌面版用戶話 Google 帳戶無故登出,但 Google 暫時未確認共同成因。遇到同類情況,先查帳戶有冇異常登入,再分清 Chrome profile、Sync 同網站 Cookie 邊層出事,排查會快好多。

4 天前
Telegram 突然喺 App Store 消失:一則惡意舉報真係足以下架大型 app?Tech News

Telegram 突然喺 App Store 消失:一則惡意舉報真係足以下架大型 app?

Telegram 一度喺多個地區嘅 App Store 消失,刪走違規內容兼封鎖涉事帳戶後已恢復。CEO Pavel Durov 指事件源自刻意植入兒童性虐待內容嘅勒索攻擊,不過呢部分未有獨立證據;事件亦反映 Apple 處理大型 UGC app 時,開發者可以幾突然失去分發渠道。

4 天前
唔想密碼困喺 Google?5 類密碼管理器點揀先避開鎖定同匯出風險3C 產品

唔想密碼困喺 Google?5 類密碼管理器點揀先避開鎖定同匯出風險

Google Password Manager 夠方便,但一換平台、要同屋企人共享、開始用 passkey,鎖定成本就浮出嚟。由 Bitwarden 到 1Password、Proton Pass、NordPass、KeePassXC,揀之前先睇匯出風險、免費限制、2FA 放邊同邊個值得信。

4 天前
Polymarket 假贏錢片曝光:睇 viral 贏錢片要點防伏Tech News

Polymarket 假贏錢片曝光:睇 viral 贏錢片要點防伏

WSJ 調查指 Polymarket 付錢畀創作者拍假下注、假贏錢短片,部分仲用 poiymarket.com 呢類仿冒網址。呢類片最易令人中伏嘅位,係借真 app 介面嘅熟悉感,包裝廣告甚至騙局。

4 天前
Polymarket 假交易短片風波:creator 賺錢故事點樣變成入金陷阱Tech News

Polymarket 假交易短片風波:creator 賺錢故事點樣變成入金陷阱

Polymarket 俾指付費畀 creator 拍假交易、假贏錢短片,部分仲用仿真網站扮真介面。呢件事唔只關 prediction market,亦係短片平台投資內容最常見嘅防騙警號。

4 天前
英國再要 Apple 打開 iCloud 加密:指定帳戶要求點解會牽連所有人Tech News

英國再要 Apple 打開 iCloud 加密:指定帳戶要求點解會牽連所有人

英國政府據報再次要求 Apple 提供存取加密 iCloud 備份嘅能力,範圍已由全球用戶收窄至英國帳戶。Apple 冇拒絕法庭裁決,而係再向審裁處挑戰命令。指定帳戶聽落範圍有限,但 Apple 仍要先建立而家冇嘅解密或存取能力,風險亦唔會停喺一個帳戶。

5 天前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

5 天前
Google Earth 假衛星圖玩一日即撤:Nano Banana 2 點解踩中資訊安全紅線Tech News

Google Earth 假衛星圖玩一日即撤:Nano Banana 2 點解踩中資訊安全紅線

Nano Banana 2 一度可以直接改造 Google Earth 真實地貌,幾句 prompt 就整到災難、衝突等假衛星圖。功能推出翌日已俾 Google 撤回,事件亦揭出 SynthID 有用但唔足以單獨判斷圖片真偽。

5 天前
ChatGPT 傳被歐盟升級監管:新功能推出前要先交風險功課Tech News

ChatGPT 傳被歐盟升級監管:新功能推出前要先交風險功課

歐盟據報準備把 ChatGPT Search 納入 DSA 最嚴格監管級別。OpenAI 除咗要接受獨立審計,推出高風險新功能前亦可能要先評估安全、推薦、廣告同未成年人風險,產品更新節奏自然會多一重考慮。

5 天前
Gemini Spark 接管已登入 Chrome 代辦網上雜務,香港暫時未有得用Tech News

Gemini Spark 接管已登入 Chrome 代辦網上雜務,香港暫時未有得用

Gemini Spark 已擴展至香港,不過接駁已登入 Chrome 嘅 auto browse 暫時只喺美國推出。佢識用帳戶同已儲存登入資料處理購物、旅遊及預約,同時亦放大咗私隱、prompt injection 同排程出錯嘅風險。

5 天前
Apple 再告英國政府:只開英國 iCloud 後門,點解仍會牽動整套加密3C 產品

Apple 再告英國政府:只開英國 iCloud 後門,點解仍會牽動整套加密

Apple 據報就英國政府針對當地 iCloud 帳戶嘅新命令,再向調查權力審裁處提出投訴。今次範圍細咗,不過只要 Apple 要建立解密能力,風險就未必可以乾淨地留喺英國;暫時亦冇證據顯示香港帳戶受直接影響。

5 天前
Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險Tech News

Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險

Klue 承認攻擊者用已外洩嘅舊憑證攞到 OAuth tokens,再入到部分客戶經 Klue 連接嘅 Salesforce 等平台。Huntress、HackerOne、Jamf、Snyk 等公司都話主要影響 CRM 商務資料,產品同基建暫時冇受影響。

5 天前
Google Spark 接管 Chrome 做跨站任務,香港暫時未開放Tech News

Google Spark 接管 Chrome 做跨站任務,香港暫時未開放

Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。

8 天前
賓州學校收風後被指沉默:最少 59 名女生受害,AI 不雅照暴露通報缺口Tech News

賓州學校收風後被指沉默:最少 59 名女生受害,AI 不雅照暴露通報缺口

賓州一間私立學校俾受影響學生同家長控告,原告指校方收到 AI 不雅照線報後幾個月冇通知女生,涉事男生其間繼續製圖。校方要求撤案,但呢場官司帶出一個更實際嘅問題:院校收到風之後,究竟要幾快查、通知邊個,同點樣制止影像流傳?

8 天前