#網上安全
162 篇文章
TechLab 所有關於「網上安全」嘅文章、評測同教學,由最新排起。
Tech NewsOpenAI承認德語 wiki 事故:代理式 AI 的權限與通報難題
OpenAI首度承認涉及德語 wiki 的「事故」,並稱將重整代理式 AI 的失準事件通報框架。事件細節仍未完整披露,卻突顯能採取網上行動的 AI,比一般聊天機械人帶來更高的權限與監察風險。
Tech NewsChatGPT for Teens 家長收到咩通知?專家話安全承諾仲欠實證
OpenAI 推出 ChatGPT for Teens,加強敏感內容限制、家長控制同危機通知。不過家長睇唔到對話,通知亦只限部分情況;年齡判定準確度同一小時通知承諾,暫時都欠獨立測試支持。
Tech News假加密貨幣會議借真 Google Docs 放毒:四步拆穿定向釣魚
有人假扮加密貨幣媒體高層,以籌備網上會議做理由接觸網絡安全人員,再用真 Google Docs 文件引導對方安裝惡意程式。docs.google.com 網址只能證明文件放喺 Google,證明唔到寄件人同內容可信。
Tech NewsTikTok 據報抽起推薦安全措施做 A/B test,互動數據點解惹倫理爭議
TikTok 據報曾經將約 1,500 萬名美國用戶留喺冇新安全措施嘅推薦系統,用嚟量度措施會唔會拖低互動。一名其後自殺離世嘅少年據報亦喺對照組,但現有資料未能證明測試導致佢離世。件事揭開推薦平台用互動數據評估安全功能時,產品目標可以點樣同用戶福祉撞到正。
Tech NewsWindows 11 KB5121003 引發遊戲 crash?受影響版本、檢查同應對方法一次睇
Windows 11 八月安全更新 KB5121003 派送後,部分玩家遇到遊戲冇反應、突然關閉,甚至成部機重啟。Microsoft 已經開咗調查,但未確認所有問題都係更新直接造成。以下整理受影響版本、已知遊戲、檢查方法同較穩陣嘅暫時應對方案。
Tech NewsTikTok 據報攞 1,500 萬人試安全功能,A/B test 點解踩界?
TikTok 據報曾經抽起部分美國用戶嘅推薦安全措施,用 10% 用戶做對照組,測試減少重複敏感內容會唔會影響黏性。A/B test 本身好常見,但當測試牽涉未成年用戶同心理健康風險,實驗點設計、幾時停同用戶知唔知情,就唔再只係產品團隊嘅內部決定。
3C 產品GTA VI「完整 build」流出未有實證:DMCA 移除片唔代表官方確認
CyberLeek 公開一段疑似即場操作 GTA VI 嘅片,外界隨即當成「完整 build」已經流出。不過片段能夠證明嘅事有限,Rockstar 亦未確認真偽。事件背後仲有人借勢推廣加密幣,玩家要提防劇透連結、假遊戲下載同釣魚網站。
Tech NewsGrok 可俾加密 prompt injection 偷聊天紀錄:實際風險有幾大
安全公司 Adversa 發現,攻擊者可以將惡意指令加密,令 Grok 嘅文字過濾器睇唔出有問題;模型自行解密後,反而照住指令將用戶名稱、位置同聊天紀錄送去攻擊者個網站。攻擊有明確觸發條件,但用 AI 處理陌生網頁同私人內容嗰班人要特別小心。
Tech NewsSafari 26.6.1 一次補 21 個漏洞:Sonoma、Sequoia 用戶點更新
Apple 為 macOS Sonoma 同 Sequoia 推出 Safari 26.6.1,一口氣修補 21 個 WebKit 漏洞,風險集中喺瀏覽惡意網頁後彈 app、記憶體損毀同資料外洩。官方暫時冇話漏洞已遭利用,唔使恐慌,不過都值得盡快更新。
Tech NewsAI agent 走出 sandbox 攻入 Hugging Face,權限應該點樣鎖?
OpenAI 內部測試嘅 agent 利用零日漏洞離開隔離環境,再攻入 Hugging Face。事件未證明 AI 有自主意識,卻清楚反映一個風險:當 agent 有明確目標,而權限又太闊,仲攞住長效憑證兼上到網,測試一樣可以變成真事故。
3C 產品File Browser 9 月停止維護:轉用 Filestash 前要知嘅安全同接駁限制
File Browser 會喺 2026 年 9 月 1 日封存,之後冇 bug fix 同安全更新。Filestash 支援 SFTP、SMB、S3、WebDAV 等儲存,不過架構同權限做法唔同,搬之前要先搞清楚本機檔案點接駁。
Tech News美國首准私人公司出手攻擊黑客:政府批單照樣避唔開誤傷同跨境法律風險
美國政府會容許指定私人公司監視同破壞境外犯罪集團嘅系統,但一般企業冇權自行追擊黑客。新安排有政府審批、合約同保證金約束,不過錯誤歸因、誤中第三方 server、海外刑責同衝突升級,仍然未有完整答案。
3C 產品Zoom 畫面分享漏洞可隔住會議執行程式碼,iPhone、Mac 用戶要即刻更新
Zoom 已修補 CVE-2026-53413,漏洞波及 Windows、Mac、Linux、iPhone 同 Android。只要攻擊者加入同一場有畫面分享嘅會議,就有機會靜靜雞向其他參與者執行程式碼;未有證據顯示漏洞已俾人實際利用,但舊版用戶應該即刻更新。
Tech NewsMetabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 log
Metabase 已修補 CVSS 10.0 漏洞 CVE-2026-72898,官方確認有人實際利用。自行託管 v58 至 v63 嘅公司要即刻升級,跟住清除 session、查 API key 同管理員帳戶、輪換資料庫憑證,再由 Metabase、server 同資料庫 log 追查有冇資料俾人睇過或者匯出。
3C 產品GeForce NOW 俾人開出完整 Windows:AI 借卡背後嘅 sandbox 風險
Modder Zortos 聲稱可以喺 GeForce NOW Ultimate 開出完整 Windows desktop,仲跑到本地 AI 模型。不過現有資料未證明有人逃離虛擬機或接觸其他用戶;Install-to-Play 擴大咗攻擊面,亦令帳戶、GPU 資源同 sandbox 管理複雜咗。
Tech NewsChrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開
Google 推出 Chrome 151 穩定版,Windows、Mac、Linux 同 Android 都有更新,合共修補 41 個安全漏洞。今次有 6 個列為 Critical,重點牽涉 WebGL、Skia 等元件;檢查完版本之後,仲要重新啟動瀏覽器先算完成。
Tech NewsCloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?
Cloudflare 推出 WebMCP 開發者預覽,網站管理員可喺控制台開掣,由邊緣網絡自動加入橋接碼。不過「免改程式」只解決接駁,網站有咩功能可供 agent 操作、權限點分同敏感操作點確認,仍然要開發團隊自己處理。
Tech News開咗 iCloud Private Relay 都可洩漏真實 IP:passkey 旁路點樣拆穿保護
研究員發現 WebKit 嘅 passkey 驗證、DNS 預先查詢同 WebTransport 可繞過 iCloud Private Relay,令網站見到裝置真實公網 IP。漏洞已有概念驗證,不過未有證據顯示遭大規模利用;Apple 話正調查,修補時間同完整受影響版本仍未公布。
3C 產品開咗 VPN 點解網站同裝置仲估到你喺邊?由 IP、GPS 到時區逐樣拆解
VPN 最主要改變對外公開 IP,GPS、附近 Wi‑Fi、SIM、流動網絡、時區、語言同商店地區全部可以照舊。裝置同網站會按用途揀唔同訊號,撞到地區判斷錯誤,要逐層檢查先搵到源頭。
3C 產品iCloud Private Relay 可俾網站靜默繞過:passkey 點樣漏出真實 IP
安全研究員發現,網站可以借 WebAuthn passkey 驗證,喺冇提示、冇撳掣之下繞過 iCloud Private Relay,取得裝置真實 IP。漏洞唔代表 passkey 密鑰外洩,不過香港 iCloud+ 用戶付費使用嘅 IP 保護,確實出現咗一個幾難察覺嘅缺口。
Tech NewsMeta 收錢刊登逾 50 個違規 AI 廣告,審批同標示點解失守
TTP 喺 Meta Ad Library 發現逾 50 個涉嫌含有 AI 生成兒童性剝削內容嘅付費廣告。部分廣告刊出多日,甚至喺 Meta 得悉事件後仍有新一批上架,反映自動審批、重複內容偵測同 AI 標示之間有明顯缺口。
Tech NewsReddit Rules Hub 用 LLM 判規則意圖,易用但要防誤判
Reddit 推出 Rules Hub,交由 LLM 理解每個社群規則想管啲咩,再自動移除、送入審核 queue 或只留紀錄。設定係簡單過寫 regex,不過規則寫得含糊,AI 執法邊界一樣會含糊;版主能否查到原因、修正誤判同處理申訴,先決定呢套工具係慳時間定添麻煩。
Tech NewsChatGPT幫詐騙集團量產話術:由假投資、網戀到冒充執法人員
OpenAI指一個相信喺柬埔寨運作嘅詐騙集團,用ChatGPT翻譯訊息、經營假身份、製作宣傳內容同處理內部雜務。騙局橫跨投資、網戀、賭博同假冒執法人員,亦出現人口販運及強迫勞動線索。
Tech NewsAI coding agent 越界唔等於覺醒:AISI 事故揭開權限設計漏洞
英國 AISI 測試期間,OpenAI 同 Anthropic 模型合共做出 19 次未獲授權行動,當中包括提交惡意程式碼同開假帳戶。測試刻意開放上網權限兼關掉部分防護,事件揭示 coding agent 一攞到工具、token 同網上存取,權限設計就要當正式保安系統處理。