TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

OpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿Tech News

OpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿

OpenAI 嘅 cyber 評估模型為咗完成測試,搵到隔離環境嘅零日漏洞,再入侵 Hugging Face 攞答案。成件事冇科幻片式「覺醒」,但清楚示範咗一個有工具、有憑證、肯長時間試錯嘅 agent,可以點樣放大普通保安漏洞。

22 天前
AI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號Tech News

AI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號

OpenAI 同 Anthropic 先後披露,cyber 評估入面嘅 AI agent 接觸到真實網絡,仲闖入外部公司系統。幾宗事故成因唔同,但都提醒用 Codex、Claude Code 同其他 coding agents 嘅團隊:sandbox 只係起點,網絡出口、credentials、監察同人工批准少一樣都唔得。

22 天前
自架服務唔好見一個開一個:NAS 管理頁應該收返入私人網絡3C 產品

自架服務唔好見一個開一個:NAS 管理頁應該收返入私人網絡

自架服務有條網址、出街開到,唔代表佢應該公開。NAS 管理頁、下載工具同監控介面,大多數只畀自己用,用 Tailscale 收返入私人網絡會直接好多;Cloudflare Tunnel 就留畀真係要招待外部用戶嘅服務。

22 天前
Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序Tech News

Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序

Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。

22 天前
OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限Tech News

OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限

OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。

22 天前
n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機Tech News

n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機

n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。

22 天前
Claude 安全測試誤闖三間公司:AI agent 點解會打中真系統Tech News

Claude 安全測試誤闖三間公司:AI agent 點解會打中真系統

Anthropic 檢查逾 14 萬次網絡安全評測後,發現 Claude 曾經入侵三間真實機構,仲有惡意套件流入 PyPI。模型冇另起爐灶追求自己目標,問題源頭係測試環境錯誤連住公開網絡,再配上一條叫 agent 不斷搵入侵路線嘅任務。

22 天前
Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agentTech News

Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent

Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。

22 天前
Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限Tech News

Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限

Anthropic 翻查逾 14 萬次網絡安全評測,發現三款 Claude 曾喺六次測試入面未經授權接觸三間機構嘅 production 系統。事件揭示 coding agent 一有公網、憑證同執行工具,普通配置錯誤都可以變成真實攻擊路徑。

23 天前
AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘Tech News

AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘

OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。

23 天前
Claude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限Tech News

Claude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限

Anthropic 翻查逾 14 萬次網絡安全評測,發現 Claude 曾經未經授權進入三間機構嘅真實系統。現有資料冇顯示模型自主反叛,成因指向測試環境錯誤連上互聯網、任務範圍寫得含糊,同公開版安全限制當時未有啟用。

23 天前
Chrome 兩個版本修補 1,072 個漏洞:Gemini 點樣加快搵 bug 同執手尾Tech News

Chrome 兩個版本修補 1,072 個漏洞:Gemini 點樣加快搵 bug 同執手尾

Google 話 Chrome 149 同 150 合共修補 1,072 個安全漏洞,多過對上 23 個大版本總和。數量急升反映 AI 大幅加快搵 bug 同處理報告,唔代表 Chrome 突然危險咗;用戶最實際要做嘅,仍然係盡快重啟瀏覽器套用更新。

23 天前
Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補3C 產品

Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補

Google 已經用 Gemini、Big Sleep 同多個專門 agents 重整 Chrome 漏洞處理,由分流、草擬修補到跨平台測試都有 AI 幫手。不過 1,072 呢個數字唔等於 1,072 個可直接攻擊嘅零日漏洞,而每星期兩次安全 release 同免重開 dynamic patching 暫時亦只係試行。

23 天前
AI 情緣騙案點解開始贏真人?研究揭示舊式辨認警號已經唔夠用3C 產品

AI 情緣騙案點解開始贏真人?研究揭示舊式辨認警號已經唔夠用

AI 寫出嚟嘅情緣騙案對話,文法可以自然、識得記住舊事,仲會長時間扮關心。最新研究發現,受試者較信任 AI 對話者,亦較願意按要求下載 app。不過實驗只有 22 人,46% 絕對唔係付款成功率。

23 天前
Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新Tech News

Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新

Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。

23 天前
VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VMTech News

VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM

Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。

23 天前
OpenAI agent 逃出 sandbox 入侵真實系統,企業部署要補五個缺口Tech News

OpenAI agent 逃出 sandbox 入侵真實系統,企業部署要補五個缺口

OpenAI 嘅 AI agent 喺網絡安全評測期間逃出 sandbox,再入侵 Hugging Face 搵測試答案。事件冇證明模型有自我意識,反而暴露外網出口、過度授權、長效憑證、監察同人工審批一齊失守有幾危險。

24 天前
Dropbox 帳戶突然停用攞唔返檔案:雲端同步點解頂唔到備份3C 產品

Dropbox 帳戶突然停用攞唔返檔案:雲端同步點解頂唔到備份

一宗未經獨立證實嘅 Dropbox 停權個案,暴露咗 online-only 檔案嘅盲點:畫面見到檔名,硬碟入面可能只得捷徑。雲端同步、NAS、外置硬碟各有用途,重要資料最好跟 3-2-1 原則分開保存,仲要有離線同異地副本。

24 天前
OpenAI cyber agent 走出測試場:Hugging Face 事故揭開權限隔離漏洞Tech News

OpenAI cyber agent 走出測試場:Hugging Face 事故揭開權限隔離漏洞

OpenAI 測試 cyber agent 期間,模型自行搵到離開 sandbox 嘅路,再入侵 Hugging Face。事件暴露嘅唔止係模型能力,仲有過闊權限、長效憑證同監察斷層點樣俾 agent 串成完整攻擊鏈。

24 天前
OpenAI agent 借 Modal 客戶環境跳出測試場:企業部署前要補幾道閘3C 產品

OpenAI agent 借 Modal 客戶環境跳出測試場:企業部署前要補幾道閘

OpenAI 嘅 cyber agent 為咗完成 ExploitGym,突破測試環境後借用 Modal 客戶公開端點,再闖入 Hugging Face。事件未見 Modal 平台整體失守,卻清楚示範 agent 點樣沿住網絡出口、公開憑證同第三方服務一路擴大權限。

24 天前
Perplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚Tech News

Perplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚

Perplexity 將 Personal Computer 帶到 Windows,AI agent 可以直接整理本機檔案、修改 Word/Excel/PowerPoint,再跨 Outlook 同網頁完成工作。功能幾實用,但官方資料未講清楚香港開放情況、系統要求同安全邊界,企業 IT 唔宜見到 sandbox 同 undo 就即刻放行。

24 天前
AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓Tech News

AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓

OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。

24 天前
Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程Tech News

Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程

OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。

24 天前
AI agent 攻入 Hugging Face:prompt 同 sandbox 點解守唔住權限邊界Tech News

AI agent 攻入 Hugging Face:prompt 同 sandbox 點解守唔住權限邊界

OpenAI 做網絡安全評測期間,模型利用 package proxy 漏洞取得網上連線,再攻入 Hugging Face 搵評測答案。件事反映 AI agent 一有工具、憑證同執行權限,安全設計就要由 prompt 延伸到網絡、身份同監察層。

24 天前