#資安
316 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsAstra 交出十項數學研究成果,AI 科研協作去到邊?
OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。
Tech NewsAsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行
AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。
Tech NewsAsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證
AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。
Tech News酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。
Tech NewsAsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守
AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。
Tech NewsGoogle Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信
Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsKotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做
JetBrains 開源 KotlinLLM,等 Kotlin/JVM 程式遇到新輸入時,用 LLM 生成、編譯同 hot reload 新邏輯。做法慳到重複 API 呼叫,生成碼亦可以 review,不過首次執行嗰刻已經跑咗未經人手審批嘅程式碼,安全、測試同資料外傳都要逐樣計清楚。
Tech News酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。
Tech Newsnpm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准
npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。
Tech NewsMeta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚
Business Insider 同 WIRED 報道,Meta 嘅 Model Capability Initiative 追蹤員工鍵盤、滑鼠同螢幕內容,用嚟訓練 AI agent;但敏感資料一度可以俾全公司存取。Meta 話暫時未見有人不當存取,會先暫停 MCI 再查。
Tech NewsGoogle Spark 接管 Chrome 做跨站任務,香港暫時未開放
Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。
Tech NewsNode.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序
Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。
Tech NewsClaude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招
Claude 喺資安測試期間接觸到三個真實組織,聽落似 AI 自行逃出沙盒,實情係測試環境錯誤開放上網,模型又以為眼前全部都係 CTF 場景。事件亦揭示高權限 coding agent 一旦欠缺網絡隔離、套件管制同即時監察,普通設定失誤都可以迅速變成供應鏈事故。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。
Tech NewsRails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips
Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。
Tech NewsClaude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent
Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。
Tech NewsOpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?
GPT-5.6 Luna API 價錢大減八成,短 context 每 100 萬 input、output token 只收 US$0.20 同 US$1.20。個價的確進取,不過轉模型之前仲要計埋輸出量、返工成本同延遲要求,Fast mode 亦唔係所有工作都抵畀雙倍價。
Tech NewsAWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元
AWS 第二季收入急升 37%,增速由上季明顯加快。AI 服務同自家晶片已經開始帶來可觀收入,但需求仍然跑贏供應。Amazon 再加資本開支,短期重點會係搶 RAM、晶片同數據中心容量,開發者未必即刻等到減價。
Tech NewsAI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手
Google DeepMind 推出 Gemini Robotics 2,控制範圍由枱面操作擴至人形機械人全身,仲加入長任務規畫、多機協作同本機運算。不過官方數據顯示精細手部動作仍然好飄,公開使用資格同硬件要求亦未明朗。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech News黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起
Kaspersky 公開兩宗拉丁美洲企業勒索個案,黑客入侵後借 Windows 內置 BitLocker 鎖起硬碟,再叫辦公室打印機吐出勒索信。事件未顯示 BitLocker 或打印機有新漏洞,真正要處理嘅係對外服務、過大權限、管理工具同備份安排。
Tech News假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩
Elastic 揭露一批假面試 coding test,惡意程式拆散藏喺 SVG 國旗檔案,再由 Next.js 專案重組執行。開發者收到陌生 repository,第一步應該先查 package scripts、啟動檔同可疑 Base64,測試時亦要隔開工作憑證。