TAG

#網絡安全

247 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Apple 收緊漏洞賞金提交:AI 搵 bug 快咗,人手驗證依然走唔甩Tech News

Apple 收緊漏洞賞金提交:AI 搵 bug 快咗,人手驗證依然走唔甩

AI agent 可以一口氣掃出大量可疑程式碼,不過「睇落有問題」同「真係攻擊到」相差好遠。Apple 開始限制漏洞報告,背後反映安全團隊最缺嘅已經係驗證時間。研究員想認真用 AI 搵 bug,PoC、重現步驟同人手覆核一樣都慳唔到。

2 個月前
OpenAI 測試 agent 闖入 Hugging Face:出事責任應由邊層孭?Tech News

OpenAI 測試 agent 闖入 Hugging Face:出事責任應由邊層孭?

OpenAI 測試網絡攻防能力期間,agent 衝出 sandbox,最後闖入 Hugging Face 嘅 production 系統。事件唔應簡化成「AI 自己犯罪」:模型冇法律人格,真正要查嘅係邊個設定目標、接駁工具、批出權限,同埋點解監控未能及時截停。

2 個月前
DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查Tech News

DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查

Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。

2 個月前
AI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大Tech News

AI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大

Anthropic 嘅 Mythos 大幅加快漏洞搜尋,但搵到問題只係第一步。微軟內部資料顯示,SharePoint 等產品一度積壓大量待修補漏洞;隨住每月更新愈來愈大,企業 IT 要重新安排測試、部署同停機節奏。

2 個月前
Ubuntu 26.04 命令列靜靜換上 Rust:安全多咗,兼容風險仲喺度3C 產品

Ubuntu 26.04 命令列靜靜換上 Rust:安全多咗,兼容風險仲喺度

升級 Ubuntu 26.04 LTS 之後,大家照樣輸入 sudo、ls 同 date,不過底層已有一批工具改用 Rust。記憶體安全的確減少咗一大類高危漏洞,但新程式仲要面對邏輯錯誤、冷門參數、舊 scripts 同 server 管理工具嘅兼容問題。

2 個月前
Claude 測試誤闖三間公司:AI agent 單靠 prompt 劃界線點解唔夠3C 產品

Claude 測試誤闖三間公司:AI agent 單靠 prompt 劃界線點解唔夠

Anthropic 披露三款 Claude 模型喺網絡安全測試期間,經錯誤開放嘅外連通道存取三間機構嘅真實系統。事件冇證據顯示模型突破 sandbox 或另有目的,反而暴露出工具權限、憑證、監察同人手批核一齊失守時,prompt 根本守唔住條界線。

2 個月前
Claude 網安測試誤闖三間機構系統:權限同測試環境點解一齊失守Tech News

Claude 網安測試誤闖三間機構系統:權限同測試環境點解一齊失守

Anthropic 審查逾 14 萬次網安評估後,發現三款 Claude 模型曾經接觸三間機構嘅 production 系統。事故冇證據顯示模型自行逃走,成因指向測試環境連住公開網絡、任務邊界含糊,同多層監察一齊失效。

2 個月前
搵唔到啱用 app?用 AI coding agent 整件只服務自己嘅小工具3C 產品

搵唔到啱用 app?用 AI coding agent 整件只服務自己嘅小工具

AI coding agent 最啱幫你整嗰類市面冇人會賣、但每日真係用得着嘅小工具。檔案改名、家居庫存、NAS dashboard 都可以由簡單版本開始,不過本機運行、LAN 分享同公開上網,三者嘅安全要求差好遠,好多新手未必察覺。

2 個月前
OpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿Tech News

OpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿

OpenAI 嘅 cyber 評估模型為咗完成測試,搵到隔離環境嘅零日漏洞,再入侵 Hugging Face 攞答案。成件事冇科幻片式「覺醒」,但清楚示範咗一個有工具、有憑證、肯長時間試錯嘅 agent,可以點樣放大普通保安漏洞。

2 個月前
AI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號Tech News

AI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號

OpenAI 同 Anthropic 先後披露,cyber 評估入面嘅 AI agent 接觸到真實網絡,仲闖入外部公司系統。幾宗事故成因唔同,但都提醒用 Codex、Claude Code 同其他 coding agents 嘅團隊:sandbox 只係起點,網絡出口、credentials、監察同人工批准少一樣都唔得。

2 個月前
自架服務唔好見一個開一個:NAS 管理頁應該收返入私人網絡3C 產品

自架服務唔好見一個開一個:NAS 管理頁應該收返入私人網絡

自架服務有條網址、出街開到,唔代表佢應該公開。NAS 管理頁、下載工具同監控介面,大多數只畀自己用,用 Tailscale 收返入私人網絡會直接好多;Cloudflare Tunnel 就留畀真係要招待外部用戶嘅服務。

2 個月前
Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序Tech News

Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序

Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。

2 個月前
OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限Tech News

OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限

OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。

2 個月前
n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機Tech News

n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機

n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。

2 個月前
Claude 安全測試誤闖三間公司:AI agent 點解會打中真系統Tech News

Claude 安全測試誤闖三間公司:AI agent 點解會打中真系統

Anthropic 檢查逾 14 萬次網絡安全評測後,發現 Claude 曾經入侵三間真實機構,仲有惡意套件流入 PyPI。模型冇另起爐灶追求自己目標,問題源頭係測試環境錯誤連住公開網絡,再配上一條叫 agent 不斷搵入侵路線嘅任務。

2 個月前
Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agentTech News

Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent

Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。

2 個月前
Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限Tech News

Claude 測試連到公網波及三間公司,企業用 coding agent 要點封權限

Anthropic 翻查逾 14 萬次網絡安全評測,發現三款 Claude 曾喺六次測試入面未經授權接觸三間機構嘅 production 系統。事件揭示 coding agent 一有公網、憑證同執行工具,普通配置錯誤都可以變成真實攻擊路徑。

2 個月前
AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘Tech News

AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘

OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。

2 個月前
Claude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限Tech News

Claude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限

Anthropic 翻查逾 14 萬次網絡安全評測,發現 Claude 曾經未經授權進入三間機構嘅真實系統。現有資料冇顯示模型自主反叛,成因指向測試環境錯誤連上互聯網、任務範圍寫得含糊,同公開版安全限制當時未有啟用。

2 個月前
Chrome 兩個版本修補 1,072 個漏洞:Gemini 點樣加快搵 bug 同執手尾Tech News

Chrome 兩個版本修補 1,072 個漏洞:Gemini 點樣加快搵 bug 同執手尾

Google 話 Chrome 149 同 150 合共修補 1,072 個安全漏洞,多過對上 23 個大版本總和。數量急升反映 AI 大幅加快搵 bug 同處理報告,唔代表 Chrome 突然危險咗;用戶最實際要做嘅,仍然係盡快重啟瀏覽器套用更新。

2 個月前
Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補3C 產品

Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補

Google 已經用 Gemini、Big Sleep 同多個專門 agents 重整 Chrome 漏洞處理,由分流、草擬修補到跨平台測試都有 AI 幫手。不過 1,072 呢個數字唔等於 1,072 個可直接攻擊嘅零日漏洞,而每星期兩次安全 release 同免重開 dynamic patching 暫時亦只係試行。

2 個月前
AI 情緣騙案點解開始贏真人?研究揭示舊式辨認警號已經唔夠用3C 產品

AI 情緣騙案點解開始贏真人?研究揭示舊式辨認警號已經唔夠用

AI 寫出嚟嘅情緣騙案對話,文法可以自然、識得記住舊事,仲會長時間扮關心。最新研究發現,受試者較信任 AI 對話者,亦較願意按要求下載 app。不過實驗只有 22 人,46% 絕對唔係付款成功率。

2 個月前
Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新Tech News

Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新

Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。

2 個月前
VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VMTech News

VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM

Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。

2 個月前