#網上安全
86 篇文章
TechLab 所有關於「網上安全」嘅文章、評測同教學,由最新排起。
Tech NewsClaude 可以代你登入又睇唔到密碼,1Password 保到邊度?
1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。
3C 產品Apple、Google 收下架通知:AI 換臉 app 點解過到平台審核?
三藩市市律師要求 Apple 同 Google 移除 13 款可製作未經同意裸照嘅換臉 app。兩個平台本身一早有規則禁呢類內容,問題係 app 包裝成普通修圖工具,審核往往捉唔到實際用途,平台仲可以從課金抽成。
Tech NewsAI 裸照 app 違規照上架:Apple、Google 審批失靈仲有錢收
三藩市 City Attorney David Chiu 向 Apple 同 Google 發出停止侵害通知,要求兩間公司移除 13 款可製作非自願不雅影像嘅 app。事件揭出嘅唔止係審批走漏眼:商店搜尋、廣告同內購系統,可能一路幫呢門生意搵客兼收錢。
Tech NewsSignal / WhatsApp 騎劫提醒:加密冇壞,先查 linked device
FBI 同 CISA 話俄方情報相關攻擊者已經騎劫過數以千計通訊 app 帳戶,手法唔係打穿 Signal 或 WhatsApp 加密,而係用假客服、驗證碼、PIN、linked device 同 Signal 備份 recovery key 叫用戶自己交出入口。
3C 產品換臉 app 扮普通工具過審 Apple、Google 收抽成兼守唔住底線
Apple 同 Google 明明有規則禁止色情內容同非自願深偽影像,涉事換臉 app 仍可包裝成普通工具過審,再靠內購收費。今次爭議揭出嘅漏洞,唔止係平台漏睇幾款 app,而係審核有冇測試產品實際可以做到咩。
Tech NewsChrome 150 一口氣補 7 個漏洞 三個重大 UAF 問題要重開瀏覽器先搞掂
Google 為 Chrome 150 修補 7 個保安漏洞,當中三個重大 UAF 問題牽涉鏡頭擷取、GPU 同 Network 元件。暫時冇證據顯示漏洞已遭利用,不過更新分批推出,裝好之後亦要重開瀏覽器先正式生效。
Tech NewsGoogle 搜尋 AI 答案關唔到:2,624 次兒少測試揭出家長控制缺口
Common Sense Media 用兒童同青少年帳戶測試 Google AI Overview、AI Mode,發現危機支援、資料準確度同功課代做都有問題。Google 質疑測試太窄,但家長暫時確實冇得獨立關掉搜尋 AI,只可以限制甚至封鎖整個 Search。
Tech NewsxAI 首次告 Grok 用戶:打擊違法深偽,定係將平台責任推返出去?
xAI 首次控告涉嫌用 Grok 製作違法深偽內容嘅用戶,要求賠償同永久禁用。呢宗官司可以阻嚇濫用,但訴狀同時將焦點放喺用戶點樣繞過限制,未有解答點解安全機制容許同類要求反覆得手。
3C 產品Claude 搵 1Password 代填登入資料:AI 睇唔到密碼,但登入後仍有風險
1Password 加入 Claude 支援,AI agent 可以代你登入網站,但密碼同一次性驗證碼唔會進入模型。設計由逐次人手批准、配對網站 autofill 同填寫期間暫停 agent 讀取組成,不過登入成功後,Claude 仍可操作帳戶,安全邊界要分清楚。
Tech NewsClaude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?
1Password 新功能可以按次授權 Claude 登入網站,密碼同一次性驗證碼經獨立安全通道直接填入,模型本身睇唔到。不過,保住密碼內容只係解決咗秘密外洩;Claude 會唔會睇錯網頁、俾隱藏 prompt 誤導或者替你做錯操作,仍然要分開評估。
Tech NewsRabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret
RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。
Tech NewsxAI 告 Grok 用戶製作非自願深偽:封帳、舉報同追蹤仲有幾多用?
xAI 控告一名 Grok 用戶,指佢上載真人照片製作非自願性化深偽,要求賠償同永久禁止佢再用 Grok。案件展示平台可以靠帳戶紀錄追蹤濫用者,不過封帳、舉報同事後告人,都補唔返生成防護失守造成嘅傷害。
3C 產品Google 警告 DMA 會幫到騙徒,Android AI 權限要點開放?
Google 又拎安全牌反擊歐盟 DMA。官方文件講明想要 Google 分享匿名搜尋資料,同埋畀第三方 AI assistant 攞到 Android wake word、畫面內容、app data 同硬件資源。問題係,呢啲正正都係最敏感嘅資料。
Tech NewsAI agent 上網都要有身份證:Vint Cerf 押注 DNS,三套方案有咩分別
Vint Cerf 加入 Innovation Labs,協助推進用 DNS 綁定 AI agent 負責方嘅 DNSid。呢份提案、Linux Foundation ANS 同 ITU 工作都仲喺早期;身份層可補強 coding agent、自動購物同企業 workflow 嘅驗證同追責,權限控制仍要靠另一套機制。
Tech NewsChrome 150 修補兩個 Critical Ozone 漏洞:桌面、Android 更新方法
Google 為 Chrome 150 修補 15 項安全漏洞,當中兩個 Ozone use-after-free 問題列為 Critical。官方冇話漏洞正俾人利用,但自動更新下載完都要重新啟動 browser 先真正生效。
Tech NewsCrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後
CrashStealer 先扮會議 app 通過 Gatekeeper,再用假 macOS 密碼視窗引人交出登入密碼,目標包括 Keychain、瀏覽器 Cookie、密碼管理器同加密貨幣錢包。陌生安裝檔、突然索取全碟權限同密碼都係警號,輸入過密碼就要立即斷線善後。
3C 產品iOS 26.6 擬加惡意 iMessage 警告:系統提示、釣魚訊息同假彈窗點分
iOS 26.6 beta 5 程式碼出現「Malicious Message Detected」警告,偵測到可疑 iMessage 時可交畀 Apple 分析。不過實際畫面仲未有人成功觸發,Apple 亦未公開偵測方法;Messages 系統提示、釣魚內容同 Safari 假彈窗,有唔同處理方法。
Tech NewsQR code 已經喺自己部手機?iPhone、Android 最快開啟方法一次講清
朋友 WhatsApp 傳嚟 QR code,得一部手機都照樣開到。iPhone 可喺「相片」長按,Android 用 Google Lens 揀截圖最穩陣,Galaxy 仲有快速設定捷徑。不過 QR code 只係收埋咗條連結,撳入去前記得核對網域。
Tech NewsAI 瀏覽器想幫你上網做嘢,BioShocking 示範點解公司帳戶唔好亂畀 agent 接管
Ars 報道 LayerX 嘅 BioShocking 研究:惡意網頁用遊戲規則帶偏 AI 瀏覽器,令 agent 喺登入狀態下拎 GitHub 憑證。麻煩位係瀏覽器權限、網頁內容同用戶帳戶撈埋一齊,guardrails 未必夠頂。
Tech News新 Fire Stick 封死 APK:Amazon 講安全,但 Vega OS 另有盤算
Amazon 話新 Fire Stick 唔畀 sideload 係防 malware,同時亦係收緊 Fire TV 生態。普通人可能少咗中伏風險,進階用家就失去 APK、launcher 同冷門 app 嘅彈性。
Tech NewsAmazon 身份盜用案罰 225 萬美元:平台交紀錄有幾重要
Amazon 同意向美國 FTC 付 225 萬美元 settlement。FTC 投訴指,受害人想攞假帳戶交易紀錄時,平台用「安全」做理由,令佢哋喺客服之間踢嚟踢去。香港用 Amazon 或海外網購,都值得照住呢個案例執返自己嘅留底同爭議交易流程。
3C 產品唔好再周圍留真 email:網購、外賣、SaaS 試用點揀 alias 服務
Android Authority 整理咗幾個 email alias 服務,但照搬清單冇乜意思。重點係你喺網購、外賣、試用 SaaS 同接案時,應該用免費轉寄、Apple/Proton masked email,定係自己 domain。
3C 產品免費波台同平價 IPTV 點解危險:Android APK 好易變成伏
XDA 作者 Parth Shah 講到免費串流同陌生 IPTV 嘅風險,真正要補多句:Android 手機同 TV box 一裝錯 APK,權限、付款資料、Google 帳戶都可能一齊出事。
3C 產品NordVPN 幫 Android 掃詐騙短訊:有用,但唔好當防騙萬能掣
NordVPN 喺 Android 加 Message Protection,會掃未知寄件人 SMS 嘅可疑 link、詐騙字眼同電話號碼信譽。方向合理,但佢唔包 WhatsApp、唔會自動刪訊息,港區支援亦仍然要查清。