TAG

#資安

316 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Astra 交出十項數學研究成果,AI 科研協作去到邊?Tech News

Astra 交出十項數學研究成果,AI 科研協作去到邊?

OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。

3 小時內
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

3 小時內
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

3 小時內
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。

2 小時內
AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守Tech News

AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守

AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。

2 小時內
Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信Tech News

Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信

Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?

23 分鐘前
DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查Tech News

DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查

Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。

4 小時前
KotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做Tech News

KotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做

JetBrains 開源 KotlinLLM,等 Kotlin/JVM 程式遇到新輸入時,用 LLM 生成、編譯同 hot reload 新邏輯。做法慳到重複 API 呼叫,生成碼亦可以 review,不過首次執行嗰刻已經跑咗未經人手審批嘅程式碼,安全、測試同資料外傳都要逐樣計清楚。

5 小時前
酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到Tech News

酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到

酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。

5 小時前
npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准Tech News

npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准

npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。

8 小時前
Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚Tech News

Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚

Business Insider 同 WIRED 報道,Meta 嘅 Model Capability Initiative 追蹤員工鍵盤、滑鼠同螢幕內容,用嚟訓練 AI agent;但敏感資料一度可以俾全公司存取。Meta 話暫時未見有人不當存取,會先暫停 MCI 再查。

2 天前
Google Spark 接管 Chrome 做跨站任務,香港暫時未開放Tech News

Google Spark 接管 Chrome 做跨站任務,香港暫時未開放

Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。

2 天前
Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序Tech News

Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序

Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。

3 天前
Claude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招Tech News

Claude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招

Claude 喺資安測試期間接觸到三個真實組織,聽落似 AI 自行逃出沙盒,實情係測試環境錯誤開放上網,模型又以為眼前全部都係 CTF 場景。事件亦揭示高權限 coding agent 一旦欠缺網絡隔離、套件管制同即時監察,普通設定失誤都可以迅速變成供應鏈事故。

3 天前
OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限Tech News

OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限

OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。

3 天前
n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機Tech News

n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機

n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。

3 天前
Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvipsTech News

Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips

Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。

3 天前
Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agentTech News

Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent

Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。

3 天前
OpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?Tech News

OpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?

GPT-5.6 Luna API 價錢大減八成,短 context 每 100 萬 input、output token 只收 US$0.20 同 US$1.20。個價的確進取,不過轉模型之前仲要計埋輸出量、返工成本同延遲要求,Fast mode 亦唔係所有工作都抵畀雙倍價。

3 天前
AWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元Tech News

AWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元

AWS 第二季收入急升 37%,增速由上季明顯加快。AI 服務同自家晶片已經開始帶來可觀收入,但需求仍然跑贏供應。Amazon 再加資本開支,短期重點會係搶 RAM、晶片同數據中心容量,開發者未必即刻等到減價。

3 天前
AI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手Tech News

AI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手

Google DeepMind 推出 Gemini Robotics 2,控制範圍由枱面操作擴至人形機械人全身,仲加入長任務規畫、多機協作同本機運算。不過官方數據顯示精細手部動作仍然好飄,公開使用資格同硬件要求亦未明朗。

3 天前
AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘Tech News

AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘

OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。

3 天前
黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起Tech News

黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起

Kaspersky 公開兩宗拉丁美洲企業勒索個案,黑客入侵後借 Windows 內置 BitLocker 鎖起硬碟,再叫辦公室打印機吐出勒索信。事件未顯示 BitLocker 或打印機有新漏洞,真正要處理嘅係對外服務、過大權限、管理工具同備份安排。

3 天前
假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩Tech News

假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩

Elastic 揭露一批假面試 coding test,惡意程式拆散藏喺 SVG 國旗檔案,再由 Next.js 專案重組執行。開發者收到陌生 repository,第一步應該先查 package scripts、啟動檔同可疑 Base64,測試時亦要隔開工作憑證。

4 天前