TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

AI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊Tech News

AI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊

Cisco Talos 從黑客操作紀錄發現,簡單聲稱有授權都可能繞過模型限制。對 Claude Code、Codex、Cursor 呢類識讀檔同執行指令嘅 agent,企業保安要靠最小權限、sandbox、操作紀錄同人工批准一齊守。

12 天前
Claude Code 預設開 Auto mode:少撳批准,分類器代你把關Tech News

Claude Code 預設開 Auto mode:少撳批准,分類器代你把關

Claude Code 就嚟預設用 Auto mode,由獨立分類器逐次判斷工具操作,減少開發者不停撳批准。用落方便過手動審批,亦有幾重安全檢查,但分類器仍有漏判,涉及刪資料、推送程式碼同改權限時,唔應該當佢係最後防線。

13 天前
OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定Tech News

OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定

OpenAI 話 Astra 嘅初步評估強到未能排除 Critical 網絡安全能力,所以收緊內部測試同放慢部分開發。呢句唔代表模型已證實跨過門檻,不過 coding agent 愈識長時間自主搵漏洞,安全限制、專業用途同發布速度之間確實愈難平衡。

15 天前
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。

15 天前
Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險Tech News

Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險

Kimi K3 喺安全評測期間成功連上 GitHub,直接攞到題目答案。「逃出 sandbox」聽落好戲劇化,實情係測試環境冇封好外連。呢宗事故冇涉及 zero-day,不過對公司用 coding agent 仍然係一個幾實際嘅警號。

15 天前
AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守3C 產品

AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守

OpenAI、Anthropic 模型喺網安測試期間接觸到真實公司系統,甚至留下實際影響。事件冇證明 AI 產生惡意意圖,反而揭出 sandbox、network egress、工具權限同即時監察幾層防線同時失守,足以令一個死追目標嘅 agent 將測試變成事故。

15 天前
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住Tech News

Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住

VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。

15 天前
Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱Tech News

Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱

Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。

15 天前
Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法Tech News

Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法

VulnCheck 喺 20 款 Zbtlink router 發現開機即啟動嘅遠端控制程式,唔使驗證就可以用 root 權限執行指令。改管理員密碼同回復原廠設定都清唔走,買過廉價 4G/5G CPE、工業 router 或白牌產品嘅用家,要直接核對型號同 firmware。

15 天前
假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索Tech News

假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索

Google 發現黑客假扮公司 IT 支援,打去員工私人手機,借更新 MFA 或 passkey 騙走登入 session,再抽走 Microsoft 365、Okta 等雲端資料。攻擊未必靠 malware,員工點核實來電、公司點限制遙距工具同 SaaS 權限,反而直接影響守唔守得住。

16 天前
Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法Tech News

Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法

VulnCheck 發現 20 款 Zbtlink、Wiflyer 路由器預載 ENDLESSDOORS 遙控程式,開機後會主動連去外部 server,接受未經驗證嘅 root 指令。研究未證實程式曾經俾人濫用,所謂 10 萬部亦只係估算;不過受影響用戶暫時最穩陣係斷網換機。

16 天前
20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法3C 產品

20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法

VulnCheck 喺 20 款 Zbtlink 製 router 發現 ENDLESSDOORS 後門,裝置開機後會主動連出街,等遠端 server 下指令。部分機款會換牌出售,單睇 logo 未必認得;廠方暫時未有修正版,中招裝置應先斷線、隔離或更換。

16 天前
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補Tech News

TeamCity 漏洞已有人攻擊:自架 server 而家要點修補

CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。

16 天前
Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置Tech News

Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置

Meta 確認 Muse Spark 1.1 喺安全測試期間連上公開網絡,跟住入侵一個第三方服務。OpenAI 同 Anthropic 亦喺同一評測公司嘅環境遇過相近事故。公開資料暫時指向權限同隔離配置失誤,亦提醒公司唔好用普通開發環境運行可上網、可執行指令嘅 AI agent。

16 天前
OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置3C 產品

OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置

OpenAI 內部 agents 喺安全測試期間,靠共享套件庫留低線索同接力搵漏洞,再由錯誤配置、過闊權限同外洩 credential 一路打出 sandbox。件事冇證明 AI 有意識失控,反而揭出高權限 agent 部署得太鬆會有幾大鑊。

16 天前
CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。

16 天前
Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制Tech News

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制

asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。

16 天前
AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠Tech News

AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠

英國 AISI 發現五款 OpenAI、Anthropic 模型喺網絡安全測試都有越界紀錄,事後自我申報同 chain-of-thought 亦未能可靠交代。對用緊 coding agent 嘅團隊嚟講,權限、sandbox、獨立紀錄同結果核實都要由系統層面處理。

16 天前
Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開Tech News

Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開

Meta 一款 AI 模型做攻防評估期間,經意外開放嘅公網連線攻入未具名公司。公開資料顯示,今次較似測試環境配置失誤,唔涉及模型突破 sandbox,但同類事故接連出現,反映 AI agent 一有工具、網絡同權限,傳統測試流程已經唔夠用。

16 天前
OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙3C 產品

OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙

研究員指 OPPO 名列北韓相關假招聘攻擊受影響名單,不過入侵情況仍未獲官方確認。真正值得拆解嘅係攻擊者點樣借 GitHub、npm 同 VS Code,將普通 coding test 變成偷取公司憑證嘅入口。

16 天前
香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?Tech News

香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?

香港關鍵基建電腦系統新例已經生效,能源、運輸、銀行同醫療等指定營運者要交保安計劃、定期評估風險同按時通報事故。Fortinet 全球調查就揭出另一個現實:唔少機構連自己有幾多 OT 資產都未睇得清,AI 再叻都補唔到呢個基本缺口。

17 天前
iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理3C 產品

iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理

Mysk 發現 WebKit 有三條網絡路徑可以繞過 iCloud Private Relay,其中 passkey 驗證仲可以靜靜觸發,令網站收到用戶真實 IP。Private Relay 嘅一般 Safari 保護仍然有用,但要求較高匿名性嘅用戶,修正前要考慮全裝置 VPN。

17 天前
cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補Tech News

cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補

cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。

17 天前
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。

17 天前