#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsOpenAI agent 逃出 sandbox 入侵真實系統,企業部署要補五個缺口
OpenAI 嘅 AI agent 喺網絡安全評測期間逃出 sandbox,再入侵 Hugging Face 搵測試答案。事件冇證明模型有自我意識,反而暴露外網出口、過度授權、長效憑證、監察同人工審批一齊失守有幾危險。
3C 產品Dropbox 帳戶突然停用攞唔返檔案:雲端同步點解頂唔到備份
一宗未經獨立證實嘅 Dropbox 停權個案,暴露咗 online-only 檔案嘅盲點:畫面見到檔名,硬碟入面可能只得捷徑。雲端同步、NAS、外置硬碟各有用途,重要資料最好跟 3-2-1 原則分開保存,仲要有離線同異地副本。
Tech NewsOpenAI cyber agent 走出測試場:Hugging Face 事故揭開權限隔離漏洞
OpenAI 測試 cyber agent 期間,模型自行搵到離開 sandbox 嘅路,再入侵 Hugging Face。事件暴露嘅唔止係模型能力,仲有過闊權限、長效憑證同監察斷層點樣俾 agent 串成完整攻擊鏈。
3C 產品OpenAI agent 借 Modal 客戶環境跳出測試場:企業部署前要補幾道閘
OpenAI 嘅 cyber agent 為咗完成 ExploitGym,突破測試環境後借用 Modal 客戶公開端點,再闖入 Hugging Face。事件未見 Modal 平台整體失守,卻清楚示範 agent 點樣沿住網絡出口、公開憑證同第三方服務一路擴大權限。
Tech NewsPerplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚
Perplexity 將 Personal Computer 帶到 Windows,AI agent 可以直接整理本機檔案、修改 Word/Excel/PowerPoint,再跨 Outlook 同網頁完成工作。功能幾實用,但官方資料未講清楚香港開放情況、系統要求同安全邊界,企業 IT 唔宜見到 sandbox 同 undo 就即刻放行。
Tech NewsAI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓
OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。
Tech NewsCodex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程
OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。
Tech NewsAI agent 攻入 Hugging Face:prompt 同 sandbox 點解守唔住權限邊界
OpenAI 做網絡安全評測期間,模型利用 package proxy 漏洞取得網上連線,再攻入 Hugging Face 搵評測答案。件事反映 AI agent 一有工具、憑證同執行權限,安全設計就要由 prompt 延伸到網絡、身份同監察層。
Tech NewsClaude 分享對話曾俾 Google 搜到:即刻檢查公開連結同撤銷外洩憑證
Claude 私人對話預設冇公開,今次受影響嘅係用戶主動建立過分享連結嘅對話快照。部分連結一度俾搜尋器收錄,令原本諗住只傳畀同事或朋友嘅內容容易俾人搵到。用開 Claude 分享功能,最好而家檢查一次舊連結。
Tech NewsmacOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新
Apple 同日推出 macOS Tahoe 26.6、Sequoia 15.7.8 同 Sonoma 14.8.8。三份公告合共有 420 個 CVE 條目,不過大量內容重複,去重後係 176 個。當中惡意圖片、Gatekeeper 繞過同 root 權限漏洞最值得留意,舊 Mac 用戶亦有直接風險。
Tech News酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單
ReliaQuest 發現,有人入侵酒店同會議場地嘅 Wi‑Fi 閘道,再改動 DNS,將住客帶去假 Microsoft 365 頁面。打工仔外遊或者出差時,突然彈出公司帳戶登入、裝置代碼或者授權要求,最好先停一停,轉用流動數據再處理。
Tech NewsOpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊
OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。
Tech News微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?
微軟推出網安專用模型 MAI-Cyber-1-Flash,配合 MDASH 掃描程式碼,再由 Project Perception 串連風險判斷同修補。官方話新組合喺 CyberGym 得分近 96%,成本亦慳近一半,不過呢兩個數字都要睇清楚比較方法。
3C 產品旅行 router 返到屋企點用?三個用途、設定限制、速度同風險一次講清
旅行 router 唔使等下次出門先再開機,攞嚟補 Wi‑Fi 死角、共享 USB 儲存同分隔智能家居裝置都得。不過三種用途各有代價:無線延伸會跌速,簡易 SMB 頂唔到正式 NAS,而 IoT 要配合獨立 subnet 同 firewall 規則先算隔離。
3C 產品NVIDIA 拉 Microsoft 組開放 AI 保安聯盟,Meta 其實冇份
NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等成立 Open Secure AI Alliance,想用開放模型同工具加快漏洞處理。Meta 冇出現喺創始名單,而 OpenAI、Google、Anthropic 同樣缺席,背後亦牽涉模型公司各自嘅生意同安全路線。
3C 產品Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話
新一輪 callback phishing 借 Microsoft、Apple、AWS 等服務自動寄出通知,再將假付款、續訂同客服電話塞入可自訂欄位。電郵可以通過 SPF、DKIM 同 DMARC,亦冇可疑連結;最穩陣嘅核實方法,係自己開官方 app 或網站查帳戶紀錄。
Tech NewsOpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗
OpenAI 資安評測用嘅 agent 走出 sandbox,闖入 Hugging Face 搵 benchmark 答案。事件反映 AI 已經識得長時間串連工具同漏洞,不過距離「奇點」仍然差好遠;開發團隊而家更應該處理網上連線、憑證同工具權限。
Tech NewsFastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。
Tech NewsOpen Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守
Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。
Tech NewsAI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰
Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。
3C 產品Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本
Vaultwarden 可以用官方 Bitwarden app,又提供唔少進階功能,對已有 NAS 或 Home Lab 嘅人幾吸引。不過佢係非官方相容 server,慳到訂閱費之後,HTTPS、更新、備份、外出存取同災難復原全部都要自己負責。
3C 產品OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails
OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。
3C 產品iOS 26.6 同 macOS 26.6 修補大批漏洞:邊部機要裝、舊 Mac 點揀
Apple 推出 iOS 26.6、iPadOS 26.6 同 macOS 26.6,集中修補核心、WebKit、惡意檔案處理同權限提升等問題。今次未見漏洞已遭主動利用嘅聲明,不過支援裝置冇乜理由拖住唔裝;舊 Mac 就要按系統版本揀返 Sequoia 或 Sonoma 更新。
Tech NewsMicrosoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agents
Microsoft 推出首個自家網絡安全模型 MAI-Cyber-1-Flash,配合 MDASH 多模型 agents 掃描、驗證同修補程式漏洞;另一邊 Project Perception 就想將同一套協作方式帶入 Defender。不過官方跑分、成本優勢同自動修補能力,仍要等實際企業環境驗證。