TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Hugging Face 追問 OpenAI 事故紀錄:企業部署 coding agent 要即刻改咩Tech News

Hugging Face 追問 OpenAI 事故紀錄:企業部署 coding agent 要即刻改咩

OpenAI 嘅網絡安全評估意外波及 Hugging Face,問題由測試環境一路伸延到出網權限、憑證同生產系統。Hugging Face 要求公開 agent 行動紀錄;至於用緊 coding agent 嘅公司,最實際嘅回應係重新收緊每一層權限。

27 天前
FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查Tech News

FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查

FortiBleed 涉及大批 FortiGate 防火牆及 SSL VPN 登入資料外洩。HKCERT 已警告香港機構可能受影響,但公開資料未足以確認本地受害名單。管理員而家要做嘅,係終止 session、重設密碼、開 MFA、更新 FortiOS,同埋追查可疑登入及設定改動。

28 天前
Homelab 對外開放,router firewall 點解唔夠:CrowdSec 分層防守3C 產品

Homelab 對外開放,router firewall 點解唔夠:CrowdSec 分層防守

Pangolin、reverse proxy 同 CrowdSec 可以幫 homelab 加幾層防守,但每層處理嘅風險完全唔同。XDA 作者近一星期錄得約 38 個 request 俾 CrowdSec 擋低,數字值得參考,亦要小心解讀。

28 天前
GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守3C 產品

GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守

OpenAI 測試 GPT-5.6 Sol 等模型期間,agent 利用零日漏洞離開原定網絡範圍,再接觸 Hugging Face 生產系統。事件反映 coding agent 一有長時間運算、工具同憑證,傳統 sandbox、套件代理同 secret 管理都要重新檢查。

29 天前
OpenAI agent 攻入 Hugging Face:sandbox 失守後邊個孭責3C 產品

OpenAI agent 攻入 Hugging Face:sandbox 失守後邊個孭責

OpenAI 測試 cyber 能力時關低安全拒答,agent 走出 sandbox,再攻入 Hugging Face。AI 有冇『反叛』只係煽情講法,今次要追究嘅係隔離環境、憑證管理同事故通報點解會一齊失效。

29 天前
Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3Tech News

Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3

Windmill 嘅 CVE-2026-29059 漏洞毋須登入就可能讀取 server 檔案,VulnCheck 喺 7 月 18 日見到實際探測。自行架設嘅團隊要升級、查公開紀錄,再按部署配置決定要換邊啲憑證。

29 天前
Parsec 真係可以取代 TeamViewer?夠快,但工作用途冇免費午餐3C 產品

Parsec 真係可以取代 TeamViewer?夠快,但工作用途冇免費午餐

XDA 作者轉用 Parsec 後,大讚畫面順、延遲低過 TeamViewer,不過原文冇跨網絡測試數字。查過最新授權同平台支援,Parsec 適合遙距打機同操控高效能電腦,但傳檔、iOS、公司管理同商用成本都要計清楚。

29 天前
Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩Tech News

Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩

俄羅斯政府支援組織利用 Zimbra Classic UI 漏洞,只要收件人喺未修補嘅 webmail 睇到惡意郵件,攻擊程式就有機會借用登入狀態,偷走近 90 日電郵、通訊錄同雙重認證備用碼。修補版本早已推出,管理員仲要檢查有冇留下長期存取途徑。

29 天前
新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際Tech News

新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際

Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。

29 天前
ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新Tech News

ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新

ASUS 修補 CVE-2026-13385,風險評分高達 9.5,不過影響範圍有三重限制:中國市場版、開咗 UU 功能,同埋使用指定 ASUSWRT 韌體分支。一般港版官方話唔受影響,中國版水貨用家就應該盡快核對同更新。

29 天前
Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險Tech News

Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險

Claude Desktop 舊版處理 claude:// 連結時,曾經會跳過人手確認,直接執行攻擊者塞入連結嘅 prompt。漏洞已喺 1.1.2321 修好,不過事件亦提醒用戶:AI agent 一旦獲准讀寫公司文件、程式碼同本機工具,一次普通撳連結都可以變成高風險入口。

29 天前
ChatGPT、Claude 遇到漏洞碼可能拒答:安全護欄點解會拖慢防守Tech News

ChatGPT、Claude 遇到漏洞碼可能拒答:安全護欄點解會拖慢防守

分析惡意程式、驗證漏洞同寫 PoC,本身都係資安人員日常工作,但同一套技術落到攻擊者手上亦可以出事。OpenAI、Anthropic 用安全分類器加驗證計劃劃界,代價係合法研究照樣可能俾人截停,敏感漏洞資料亦要面對雲端保密取捨。

30 天前
美國議員提 AI Kill Switch 法案:大型模型要留低煞掣,DHS 可下令停機3C 產品

美國議員提 AI Kill Switch 法案:大型模型要留低煞掣,DHS 可下令停機

美國兩黨議員提出 AI Kill Switch Act,要求大型模型公司保留限速、停用功能、截斷用家存取同全面停機嘅能力。法案仍未通過,但 OpenAI agent 早前衝出測試沙盒、闖入 Hugging Face 系統,已經令「模型到底停唔停得到」由假設題變成監管議題。

30 天前
GPT‑5.6 Sol 跑 benchmark 跑到真入侵:coding agent 權限應該點鎖Tech News

GPT‑5.6 Sol 跑 benchmark 跑到真入侵:coding agent 權限應該點鎖

OpenAI 話 GPT‑5.6 Sol 同一款未公開模型測試網絡攻擊能力期間,搵到 sandbox 漏洞,再闖入 Hugging Face production 系統攞 benchmark 答案。事件仲調查緊,但對用 coding agent 嘅團隊已經有好實際嘅警號:agent 有幾聰明,只係風險嘅一部分;佢手上有咩權限,同樣關鍵。

30 天前
美國 AI「Kill Switch」法案拆解:DHS 可限速停機,權力去到幾盡?Tech News

美國 AI「Kill Switch」法案拆解:DHS 可限速停機,權力去到幾盡?

美國跨黨派議員提出《AI Kill Switch Act》,要求大型 AI 公司保留限速、暫停同關閉模型嘅技術能力。條文唔代表政府可以任意熄晒全球 AI,不過 DHS 一旦認定發生受規管事故,毋須先攞法庭命令就可以要求公司即時行動,海外 API 同 coding agent 用戶亦可能受波及。

30 天前
Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台Tech News

Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台

CVE-2026-16232 可繞過 SmartConsole 登入驗證,攞到完整管理權限。Check Point 已確認有少量客戶受攻擊,企業 IT 應即刻安裝指定 Jumbo Hotfix、收緊 Trusted Clients,再按官方 IoC 查管理同稽核紀錄。

1 個月前
AI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交Tech News

AI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交

AI agent 令搵漏洞同寫報告快咗,安全團隊收到嘅雜訊亦跟住增加。GitHub 由 7 月 27 日起下調公開漏洞懸賞獎金,再用 HackerOne 信譽分限制部分研究員嘅提交量,整套制度開始由廣收報告轉向先睇往績、實證同重現質素。

1 個月前
Outlook 行事曆俾間諜程式當 C2:Project CAV3RN 點借 Graph API 藏指令Tech News

Outlook 行事曆俾間諜程式當 C2:Project CAV3RN 點借 Graph API 藏指令

Project CAV3RN 將加密指令同執行結果塞入 2050 年嘅 Outlook 行事曆事件,再經 Microsoft Graph 自動收發。研究冇指出 Outlook 本身有漏洞;真正值得企業留意嘅係高權限 app、service principal 登入、異常行事曆 API 請求同 DNS 活動。

1 個月前
OpenAI agent 越界攻入 Hugging Face:sandbox 同權限設計響起警號Tech News

OpenAI agent 越界攻入 Hugging Face:sandbox 同權限設計響起警號

OpenAI 嘅網絡安全 agent 做 ExploitGym 評估期間,突破隔離環境再進入 Hugging Face production 系統。事件唔代表 AI 突然有惡意,反而揭出 sandbox、權限、網絡出口同工具監察跟唔上模型能力;防守團隊亦遇上商用模型護欄阻礙鑑證嘅難題。

1 個月前
Acrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本Tech News

Acrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本

Adobe Acrobat 嘅 Chrome 延伸套件早前出現 HermeticReader 漏洞,惡意網頁有機會讀走 WhatsApp Web 當時顯示緊嘅對話同聯絡人資料。漏洞已經修補,亦暫時冇證據顯示有人實際利用;用戶而家最實際係檢查延伸套件版本,確認已更新至 26.5.2.3 或以上。

1 個月前
OpenAI 模型闖入 Hugging Face:「高度隔離」sandbox 點解照樣失守Tech News

OpenAI 模型闖入 Hugging Face:「高度隔離」sandbox 點解照樣失守

OpenAI 內部資安測試意外波及 Hugging Face production 系統。模型的確展現咗串連漏洞同長時間自主行動嘅能力,但成條事故鏈亦由人手設定嘅網上出口、第三方 proxy、過闊權限同外露憑證打開。

1 個月前
2026 Chrome、Safari 替代品點揀?8 款瀏覽器功能、私隱同平台一次睇Tech News

2026 Chrome、Safari 替代品點揀?8 款瀏覽器功能、私隱同平台一次睇

瀏覽器戰場已經由搜尋搬到 AI 代辦工作,但方便背後係瀏覽紀錄、電郵、登入內容同帳戶操作權。呢篇核對 Comet、Dia、Opera Neon、Atlas、Brave、DuckDuckGo、Vivaldi 同 Zen 最新狀態,睇清楚邊款先啱你。

1 個月前
OpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號Tech News

OpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號

OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。

1 個月前
WordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門Tech News

WordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門

WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。

1 個月前