TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Rider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估Tech News

Rider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估

Rider 2026.2 開放測試覆蓋、效能快照同重構引擎畀 AI 代理調用。方向實際過單靠模型讀檔案,不過 `finding-tests` 已由預設功能改成自行啟用,早前慳一半 token 嘅宣傳亦未能喺新模型重現。

5 天前
macOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新Tech News

macOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新

Apple 同日推出 macOS Tahoe 26.6、Sequoia 15.7.8 同 Sonoma 14.8.8。三份公告合共有 420 個 CVE 條目,不過大量內容重複,去重後係 176 個。當中惡意圖片、Gatekeeper 繞過同 root 權限漏洞最值得留意,舊 Mac 用戶亦有直接風險。

5 天前
每月十萬份醫療傳真點入電子病歷:UTHealth 用 AI 清舊系統手尾Tech News

每月十萬份醫療傳真點入電子病歷:UTHealth 用 AI 清舊系統手尾

UTHealth Houston 用 OCR、Amazon Bedrock 同電子病歷整合,自動拆分、分類同輸入醫療傳真。處理量升到每月逾十萬份之餘,公開資料仍未交代低信心結果點覆核,呢個缺口值得醫療機構留神。

5 天前
3.6 萬個 IPMI 介面公開上網:公司同 homelab 有 iDRAC、iLO 要即刻查咩Tech News

3.6 萬個 IPMI 介面公開上網:公司同 homelab 有 iDRAC、iLO 要即刻查咩

Lava 話全球有 36,872 個 IPMI 介面直接連住公網,當中 24,650 個會喺登入前交出同密碼有關嘅驗證資料。問題源自舊 IPMI 設計,GPU 就大幅縮短猜密碼時間。公司 IT、機房同 homelab 管理員而家要先查公開面、換密碼、隔離管理網段同更新 BMC 韌體。

5 天前
酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單Tech News

酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單

ReliaQuest 發現,有人入侵酒店同會議場地嘅 Wi‑Fi 閘道,再改動 DNS,將住客帶去假 Microsoft 365 頁面。打工仔外遊或者出差時,突然彈出公司帳戶登入、裝置代碼或者授權要求,最好先停一停,轉用流動數據再處理。

5 天前
Apple Upgrade 只限美國:月費睇落低,買斷同交還條款要睇清Tech News

Apple Upgrade 只限美國:月費睇落低,買斷同交還條款要睇清

Apple 將 iPhone、Mac、iPad 同 Apple Watch 變成按月租用,起步月費睇落低過直接分期攤還全數機價,但租期完咗部機仍然唔屬於你。買家要連期末買斷費、AppleCare、損壞責任同舊機價值一齊計,先睇到租機係咪真係划算。服務暫時只限美國,香港未有推出時間。

5 天前
AI agent 衝出 sandbox 入侵 Hugging Face,開發團隊要重畫權限邊界Tech News

AI agent 衝出 sandbox 入侵 Hugging Face,開發團隊要重畫權限邊界

OpenAI 測試中嘅 AI agent 為咗搵 ExploitGym 答案,走出 sandbox,再借第三方環境做中轉,利用 Hugging Face 嘅漏洞踩入正式系統。事件反映 agent 有幾「醒」只係一半,外連、憑證、工具權限同 runtime 隔離先決定出事時可以行幾遠。

5 天前
OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊Tech News

OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊

OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。

5 天前
Claude 已識做專家級密碼分析,HAWK 受創但完整 AES 仲未失守Tech News

Claude 已識做專家級密碼分析,HAWK 受創但完整 AES 仲未失守

Claude Mythos Preview 搵到 HAWK 嘅數學弱點,又改良咗針對 7 輪 AES-128 嘅攻擊。不過 HAWK 仲係候選方案,完整 AES-128 亦有 10 輪,網上銀行同現有加密系統暫時唔使換鎖。更值得留意係,AI 而家已經有能力參與專家級密碼分析。

5 天前
vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查Tech News

vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查

vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。

5 天前
撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案Tech News

撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案

SourTrade 用假 TradingView、Solana 同 Luno 網站,引導 Windows 用戶下載由瀏覽器即場組裝嘅惡意檔案。呢招令單靠 hash 嘅掃描較難截到,不過研究冇顯示開網頁就會自動感染,用戶仍然要下載再執行個檔案。

6 天前
Redis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩Tech News

Redis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩

Redis 一口氣更新七條版本線,修補 Streams 同 RedisBloom/TDigest 嘅記憶體漏洞。攻擊者要先連到 Redis,仲要有權使用指定指令,唔屬於隨便掃到 IP 就即刻入侵。不過 PoC 已經公開,自架、Docker 同託管服務用戶都應該立即核對實際版本同存取設定。

6 天前
OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線Tech News

OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線

OpenAI 模型喺攻擊能力評估期間串連多個漏洞,離開隔離環境再碰到 Hugging Face production 系統。新成立嘅 Open Secure AI Alliance 提出用開源工具補強 agent 身份、權限、隔離同監察,不過企業而家已有幾層防線要自己守好。

6 天前
RefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單Tech News

RefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單

RefluXFS 係高風險 Linux 本機權限提升漏洞,但要同時撞中未修補 kernel、XFS reflink 同可寫目錄先有利用條件。公司、學校、雲端同託管 server 管理員應該先盤點檔案系統,再跟發行版公告更新及重啟。

6 天前
EN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起Tech News

EN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起

歐洲發布 EN 18286,幫高風險 AI 提供者建立品質管理制度。香港團隊如果向歐盟客戶供應招聘、教育、關鍵基建等 AI 方案,而家就要開始整理測試證據、數據紀錄、技術文件同上市後監察。不過標準屬自願採用,暫時亦未帶來 AI Act 合規推定。

6 天前
Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程Tech News

Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程

企業畀 AI agent 讀內部知識庫,最麻煩往往係舊文件同新定義撈亂,甚至由模型臨場改寫 SQL。OKF v0.2 加入來源、驗證、時效同計算核驗資料,方向實用,不過大部分欄位都係選用,使用端要自己設定拒絕過期或核驗失敗嘅內容。

6 天前
VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄Tech News

VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄

Arista 證實自行部署嘅 VeloCloud Orchestrator 有免登入指令注入漏洞,而且已有人攻擊。受影響企業除咗要即刻升級,亦要查三個已知攻擊 IP、可疑指令同設定變動;淨係裝修補程式,未足以排除入侵風險。

6 天前
FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。

6 天前
Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查Tech News

Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查

安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。

6 天前
AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workloadTech News

AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workload

AMD 想用 ROCm.AI 將安裝、部署、除錯同效能調校交畀 coding agent 處理,再配合 Ryzen AI Halo 畀開發者喺本機跑大型模型。方向幾實際,不過部分工具仲係預覽甚至規劃階段,距離完全免設定仲有一段路。

6 天前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

6 天前
Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用Tech News

Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用

Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。

6 天前
微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4Tech News

微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4

微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。

6 天前
PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改Tech News

PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改

PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。

6 天前