TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。

2 個月前
Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查Tech News

Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查

安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。

2 個月前
AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workloadTech News

AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workload

AMD 想用 ROCm.AI 將安裝、部署、除錯同效能調校交畀 coding agent 處理,再配合 Ryzen AI Halo 畀開發者喺本機跑大型模型。方向幾實際,不過部分工具仲係預覽甚至規劃階段,距離完全免設定仲有一段路。

2 個月前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

2 個月前
Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用Tech News

Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用

Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。

2 個月前
微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4Tech News

微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4

微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。

2 個月前
PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改Tech News

PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改

PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。

2 個月前
Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?Tech News

Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?

微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。

2 個月前
AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位Tech News

AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位

公司開 MFA、管員工帳號管得幾嚴都好,如果 AI agent、GitHub Actions 同雲端服務仍然共用帳號或者長期 API key,個缺口一樣好大。CSA 新報告整理非人類身分嘅類型同治理方法,最實際嘅起步位係盤點、拆分權限,再逐步轉用短期憑證。

2 個月前
Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險Tech News

Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險

Accomplish 公開一條針對 Mac 版 Claude Cowork 本機執行模式嘅沙箱逃逸攻擊鏈,聲稱可越過用戶揀選嘅資料夾,接觸登入帳戶有權讀寫嘅檔案。不過現時 Cowork 預設用遙距執行,完整攻擊亦暫時未見第三方獨立重現。

2 個月前
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板Tech News

Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板

Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。

2 個月前
Hermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守Tech News

Hermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守

攻擊者開住 Hermes 嘅 YOLO mode,交由 AI agent 掃描內網、搵提權方法同整理檔案。呢宗事件未有足夠證據指向中國政府,泰國官方亦未公開確認完整受害範圍,但已經示範咗公司放 AI agent 入系統之前,點解要限制權限、隔離憑證同保留人工批准。

2 個月前
GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢Tech News

GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢

GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。

2 個月前
微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?Tech News

微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?

微軟把 MAI-Image-2.5-Pro 同 MAI-Voice-2-Flash 放入 Foundry 公開預覽,API 價錢亦一併公開。不過官方所講嘅最高 84% 同 89% GPU 成本減幅,來自自家產品工作負載,唔可以直接當成客戶帳單折扣。

2 個月前
Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信Tech News

Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信

Meta 推出免費 Facebook Verified,用自拍影片確認帳戶背後有真人,徽章會先喺 Marketplace、Dating、群組同個人檔案出現。不過佢冇核實商品、背景同交易信用,見到有剔仍然要跟足防騙做法。

2 個月前
Gemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險Tech News

Gemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險

Gemini Spark 開始向更多付費用戶開放,香港 AI Ultra 訂戶亦符合地區資格。佢可以長時間跨 Gmail、Calendar、Drive、Docs、Sheets 同 Tasks 做多步驟工作,不過分批推出、方案門檻同資料權限,都要睇清楚先好交低敏感任務。

2 個月前
Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩Tech News

Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩

Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。

2 個月前
PyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheelTech News

PyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheel

PyPI 而家會拒絕向推出超過 14 日嘅套件版本加入新檔案,堵住攻擊者利用外洩 token 污染舊版嘅可能。新限制亦會改變 maintainer 補 wheel、支援新版 Python 同設計 CI 發佈流程嘅做法。

2 個月前
AI agent 接手寫 code:團隊點重整 spec、review 同 CI/CDTech News

AI agent 接手寫 code:團隊點重整 spec、review 同 CI/CD

AI coding agent 已經可以包辦生成、測試同除錯,不過 code 出得快,review、安全檢查同責任分工亦更易塞車。團隊要拆細 spec、設獨立驗收條件、收窄 agent 權限,再用交付品質衡量成效。

2 個月前
Cognition 收購 Poke,Devin 想由接單寫 code 變成主動追進度Tech News

Cognition 收購 Poke,Devin 想由接單寫 code 變成主動追進度

Cognition 買下訊息 AI 助理 Poke,睇中佢識主動搵人、記住前文同追實未完任務。套互動方式日後可能用喺 Devin,但兩邊整合仍未推出,權限、通知頻率同私隱亦有待交代。

2 個月前
Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?Tech News

Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?

Hunt.io 發現有人用開源 AI agent Hermes,自動處理針對泰國財政部系統嘅入侵工作。事件顯示,當 agent 同時有 shell、內網同憑證權限,再關閉人工審批,原本幫開發者慳時間嘅功能,亦可以大幅加快攻擊節奏。

2 個月前
Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新Tech News

Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新

Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。

2 個月前
Claude Opus 5 半價逼近 Fable 5,Claude Code 用家點揀 effort 先抵Tech News

Claude Opus 5 半價逼近 Fable 5,Claude Code 用家點揀 effort 先抵

Anthropic 推出 Claude Opus 5,同上代收費一樣,部分 coding agent 測試就貼近 Fable 5。新模型識得自己驗證同修正成果,不過 effort、工具調用同分派子任務都會推高用量,Pro、Max 同 API 用戶揀模型時要分開計。

2 個月前
Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshellTech News

Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell

PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。

2 個月前