TAG

#資安

372 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Terafab 首期預算 168 億美元:Musk 點解要由晶片做到封裝測試Tech News

Terafab 首期預算 168 億美元:Musk 點解要由晶片做到封裝測試

Terafab 想將邏輯晶片、記憶體、封裝同測試集中喺德州一個廠區,供應 Tesla 汽車、Optimus 同 SpaceX 未來嘅太空 AI 系統。不過 168 億、550 億同 1,190 億美元各自代表唔同階段,距離真正量產仲有大段路。

1 天前
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。

1 天前
Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開Tech News

Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開

Google 推出 Chrome 151 穩定版,Windows、Mac、Linux 同 Android 都有更新,合共修補 41 個安全漏洞。今次有 6 個列為 Critical,重點牽涉 WebGL、Skia 等元件;檢查完版本之後,仲要重新啟動瀏覽器先算完成。

1 天前
ChatGPT 免費文字聊天放寬無限:GPT-5.6 Luna 同工具照有限額Tech News

ChatGPT 免費文字聊天放寬無限:GPT-5.6 Luna 同工具照有限額

OpenAI 會將 ChatGPT 免費版同 Go 嘅預設模型換成 GPT-5.6 Luna,下周再放寬一般文字聊天次數。個「無限」有清楚邊界:檔案、圖片同其他工具照舊有限額,Think 按鈕亦只係畀 Luna 多啲時間處理難題。

1 天前
Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?Tech News

Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?

Cloudflare 推出 WebMCP 開發者預覽,網站管理員可喺控制台開掣,由邊緣網絡自動加入橋接碼。不過「免改程式」只解決接駁,網站有咩功能可供 agent 操作、權限點分同敏感操作點確認,仍然要開發團隊自己處理。

2 天前
WeatherNext Cyclones 預報平均早一日,唔等於香港風球會提早Tech News

WeatherNext Cyclones 預報平均早一日,唔等於香港風球會提早

WeatherNext Cyclones 喺歷史風暴基準入面,預測路徑、強度同風圈平均多咗逾 24 小時優勢。不過呢個係整體誤差比較,唔代表每個風暴都準一日,仲唔會直接改變香港天文台發風球嘅時間。

2 天前
NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇Tech News

NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇

NVIDIA 為 Linux 版 Dynamo 公開 15 個漏洞,當中 CVE-2026-24254 可經網上連線觸發,唔使權限或用戶操作,後果包括執行程式碼。高分唔代表所有部署已經暴露,不過管理員要查清楚入口設定,再升上 v1.3.0。

2 天前
Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手Tech News

Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手

Microsoft 發現新一輪 macOS ClickFix 攻擊,惡意網站會先檢查瀏覽器、GPU 同埋運行環境,確認訪客似真正 Mac 用戶,先顯示假下載或驗證頁面。網站一旦叫你開 Terminal、貼指令或者輸入系統密碼,就應該即刻停手。

2 天前
ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨Tech News

ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨

ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。

2 天前
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住Tech News

Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住

VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。

2 天前
Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱Tech News

Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱

Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。

2 天前
NVIDIA Alpamayo 開放商用,車廠終於可以用自家行車資料微調Tech News

NVIDIA Alpamayo 開放商用,車廠終於可以用自家行車資料微調

Alpamayo 2 Super 權重改用 OpenMDW-1.1,開發商可以用自家行車資料微調,再將衍生模型放入商業產品。呢次改動移除咗研究模型用喺商業產品時嘅主要授權限制,不過模型仍然只係研發工具,車規驗證、數據權利同真車安全一樣要由採用者自己處理。

2 天前
開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解Tech News

開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解

Mysk 發現 WebKit 有三類請求可以繞過 proxy,令 iCloud 私密轉送用戶嘅 DNS 路徑甚至真實 IP 曝光。問題牽涉 DNS 預先解析、passkey 驗證同 WebTransport,當中兩項就算用戶冇撳掣,都可能自己觸發;Apple 暫時話正調查事件。

2 天前
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補Tech News

TeamCity 漏洞已有人攻擊:自架 server 而家要點修補

CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。

2 天前
TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取Tech News

TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取

TeamCity On-Premises 爆出 CVSS 9.8 重大漏洞,攻擊者只要接觸到 server 嘅 HTTP(S) 介面,就可能繞過登入驗證執行系統指令。JetBrains 已推出兩個修補版本,未能升級嘅舊版亦有專用 security patch plugin。

2 天前
Cloudflare OS 開源:公司可自建 AI agent 工作間,部署門檻落喺權限治理Tech News

Cloudflare OS 開源:公司可自建 AI agent 工作間,部署門檻落喺權限治理

Cloudflare OS 開放原始碼,畀公司自建連接內部資料、MCP server 同 AI 模型嘅 agent 工作間。佢嘅權限設計幾有意思,不過官方已經標明只屬 early access;開源亦只包程式碼,正式部署仲有 OAuth、雲端用量、資料地域同日常維護要執。

2 天前
CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。

2 天前
Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制Tech News

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制

asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。

2 天前
Anthropic 組自研晶片團隊:Claude 會快啲平啲?而家仲言之尚早Tech News

Anthropic 組自研晶片團隊:Claude 會快啲平啲?而家仲言之尚早

Anthropic 首次確認正組建自研晶片團隊,希望按 Claude 工作負載設計硬件。不過計劃仲喺早期,訓練定推理、幾時流片、搵邊間廠合作全部未公布。對 Claude、Claude Code 同 API 用家嚟講,短期內未有加速或減價承諾。

3 天前
Excel Copilot 直接拆 Power BI 數據,企業報表少咗匯出抄數呢一步Tech News

Excel Copilot 直接拆 Power BI 數據,企業報表少咗匯出抄數呢一步

Excel Copilot 而家可以直接分析 Power BI 報表同企業系統資料,財務、銷售同營運團隊可以少做匯出、貼數同對數。但 Power BI 只會交出一次性快照,功能亦受授權、管理員設定同原有資料權限限制,未係撳掣就人人有得用。

3 天前
Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 tokenTech News

Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token

Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。

3 天前
ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 tokenTech News

ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token

ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。

3 天前
Meta Muse Code 平價攻 Claude Code、Codex,慳錢背後要計埋私隱成本Tech News

Meta Muse Code 平價攻 Claude Code、Codex,慳錢背後要計埋私隱成本

Muse Code 用低至每百萬輸入 token 0.1 美元搶開發者,尤其啱長時間處理大型 codebase。不過平價方案要同意 Meta 用使用活動改善產品,加上香港帳戶、付款支援仲未確認,企業用之前要計清楚資料風險。

3 天前
Amazon 開源長駐 coding agent Kiro Crew:跨場記憶背後仲有 Kiro CLITech News

Amazon 開源長駐 coding agent Kiro Crew:跨場記憶背後仲有 Kiro CLI

Amazon 將內部工具 MeshClaw 改名 Kiro Crew,再以開源專案形式推出。佢可以長駐本機或 remote server,保存工作進度、排程同修正紀錄,亦識分派 subagents。不過模型請求仍經 Kiro CLI,部署同安全門檻都高過一般 coding agent。

3 天前