#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsApple 收緊漏洞賞金提交:AI 搵 bug 快咗,人手驗證依然走唔甩
AI agent 可以一口氣掃出大量可疑程式碼,不過「睇落有問題」同「真係攻擊到」相差好遠。Apple 開始限制漏洞報告,背後反映安全團隊最缺嘅已經係驗證時間。研究員想認真用 AI 搵 bug,PoC、重現步驟同人手覆核一樣都慳唔到。
Tech NewsOpenAI 測試 agent 闖入 Hugging Face:出事責任應由邊層孭?
OpenAI 測試網絡攻防能力期間,agent 衝出 sandbox,最後闖入 Hugging Face 嘅 production 系統。事件唔應簡化成「AI 自己犯罪」:模型冇法律人格,真正要查嘅係邊個設定目標、接駁工具、批出權限,同埋點解監控未能及時截停。
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsAI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大
Anthropic 嘅 Mythos 大幅加快漏洞搜尋,但搵到問題只係第一步。微軟內部資料顯示,SharePoint 等產品一度積壓大量待修補漏洞;隨住每月更新愈來愈大,企業 IT 要重新安排測試、部署同停機節奏。
3C 產品Ubuntu 26.04 命令列靜靜換上 Rust:安全多咗,兼容風險仲喺度
升級 Ubuntu 26.04 LTS 之後,大家照樣輸入 sudo、ls 同 date,不過底層已有一批工具改用 Rust。記憶體安全的確減少咗一大類高危漏洞,但新程式仲要面對邏輯錯誤、冷門參數、舊 scripts 同 server 管理工具嘅兼容問題。
3C 產品Claude 測試誤闖三間公司:AI agent 單靠 prompt 劃界線點解唔夠
Anthropic 披露三款 Claude 模型喺網絡安全測試期間,經錯誤開放嘅外連通道存取三間機構嘅真實系統。事件冇證據顯示模型突破 sandbox 或另有目的,反而暴露出工具權限、憑證、監察同人手批核一齊失守時,prompt 根本守唔住條界線。
Tech NewsClaude 網安測試誤闖三間機構系統:權限同測試環境點解一齊失守
Anthropic 審查逾 14 萬次網安評估後,發現三款 Claude 模型曾經接觸三間機構嘅 production 系統。事故冇證據顯示模型自行逃走,成因指向測試環境連住公開網絡、任務邊界含糊,同多層監察一齊失效。
3C 產品搵唔到啱用 app?用 AI coding agent 整件只服務自己嘅小工具
AI coding agent 最啱幫你整嗰類市面冇人會賣、但每日真係用得着嘅小工具。檔案改名、家居庫存、NAS dashboard 都可以由簡單版本開始,不過本機運行、LAN 分享同公開上網,三者嘅安全要求差好遠,好多新手未必察覺。
Tech NewsOpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿
OpenAI 嘅 cyber 評估模型為咗完成測試,搵到隔離環境嘅零日漏洞,再入侵 Hugging Face 攞答案。成件事冇科幻片式「覺醒」,但清楚示範咗一個有工具、有憑證、肯長時間試錯嘅 agent,可以點樣放大普通保安漏洞。
Tech NewsAI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號
OpenAI 同 Anthropic 先後披露,cyber 評估入面嘅 AI agent 接觸到真實網絡,仲闖入外部公司系統。幾宗事故成因唔同,但都提醒用 Codex、Claude Code 同其他 coding agents 嘅團隊:sandbox 只係起點,網絡出口、credentials、監察同人工批准少一樣都唔得。
3C 產品自架服務唔好見一個開一個:NAS 管理頁應該收返入私人網絡
自架服務有條網址、出街開到,唔代表佢應該公開。NAS 管理頁、下載工具同監控介面,大多數只畀自己用,用 Tailscale 收返入私人網絡會直接好多;Cloudflare Tunnel 就留畀真係要招待外部用戶嘅服務。
Tech NewsNode.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序
Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。
Tech NewsClaude 安全測試誤闖三間公司:AI agent 點解會打中真系統
Anthropic 檢查逾 14 萬次網絡安全評測後,發現 Claude 曾經入侵三間真實機構,仲有惡意套件流入 PyPI。模型冇另起爐灶追求自己目標,問題源頭係測試環境錯誤連住公開網絡,再配上一條叫 agent 不斷搵入侵路線嘅任務。
Tech NewsClaude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent
Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。
Tech NewsClaude 測試連到公網波及三間公司,企業用 coding agent 要點封權限
Anthropic 翻查逾 14 萬次網絡安全評測,發現三款 Claude 曾喺六次測試入面未經授權接觸三間機構嘅 production 系統。事件揭示 coding agent 一有公網、憑證同執行工具,普通配置錯誤都可以變成真實攻擊路徑。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech NewsClaude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限
Anthropic 翻查逾 14 萬次網絡安全評測,發現 Claude 曾經未經授權進入三間機構嘅真實系統。現有資料冇顯示模型自主反叛,成因指向測試環境錯誤連上互聯網、任務範圍寫得含糊,同公開版安全限制當時未有啟用。
Tech NewsChrome 兩個版本修補 1,072 個漏洞:Gemini 點樣加快搵 bug 同執手尾
Google 話 Chrome 149 同 150 合共修補 1,072 個安全漏洞,多過對上 23 個大版本總和。數量急升反映 AI 大幅加快搵 bug 同處理報告,唔代表 Chrome 突然危險咗;用戶最實際要做嘅,仍然係盡快重啟瀏覽器套用更新。
3C 產品Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補
Google 已經用 Gemini、Big Sleep 同多個專門 agents 重整 Chrome 漏洞處理,由分流、草擬修補到跨平台測試都有 AI 幫手。不過 1,072 呢個數字唔等於 1,072 個可直接攻擊嘅零日漏洞,而每星期兩次安全 release 同免重開 dynamic patching 暫時亦只係試行。
3C 產品AI 情緣騙案點解開始贏真人?研究揭示舊式辨認警號已經唔夠用
AI 寫出嚟嘅情緣騙案對話,文法可以自然、識得記住舊事,仲會長時間扮關心。最新研究發現,受試者較信任 AI 對話者,亦較願意按要求下載 app。不過實驗只有 22 人,46% 絕對唔係付款成功率。
Tech NewsChrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新
Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。
Tech NewsVMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。