#資安
317 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsElectron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?
微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。
Tech NewsAI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位
公司開 MFA、管員工帳號管得幾嚴都好,如果 AI agent、GitHub Actions 同雲端服務仍然共用帳號或者長期 API key,個缺口一樣好大。CSA 新報告整理非人類身分嘅類型同治理方法,最實際嘅起步位係盤點、拆分權限,再逐步轉用短期憑證。
Tech NewsClaude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險
Accomplish 公開一條針對 Mac 版 Claude Cowork 本機執行模式嘅沙箱逃逸攻擊鏈,聲稱可越過用戶揀選嘅資料夾,接觸登入帳戶有權讀寫嘅檔案。不過現時 Cowork 預設用遙距執行,完整攻擊亦暫時未見第三方獨立重現。
Tech NewsGroup-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板
Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。
Tech NewsHermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守
攻擊者開住 Hermes 嘅 YOLO mode,交由 AI agent 掃描內網、搵提權方法同整理檔案。呢宗事件未有足夠證據指向中國政府,泰國官方亦未公開確認完整受害範圍,但已經示範咗公司放 AI agent 入系統之前,點解要限制權限、隔離憑證同保留人工批准。
Tech NewsGPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢
GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。
Tech News微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?
微軟把 MAI-Image-2.5-Pro 同 MAI-Voice-2-Flash 放入 Foundry 公開預覽,API 價錢亦一併公開。不過官方所講嘅最高 84% 同 89% GPU 成本減幅,來自自家產品工作負載,唔可以直接當成客戶帳單折扣。
Tech NewsFacebook 免費真人徽章分階段推出:有剔都唔代表交易可信
Meta 推出免費 Facebook Verified,用自拍影片確認帳戶背後有真人,徽章會先喺 Marketplace、Dating、群組同個人檔案出現。不過佢冇核實商品、背景同交易信用,見到有剔仍然要跟足防騙做法。
Tech NewsGemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險
Gemini Spark 開始向更多付費用戶開放,香港 AI Ultra 訂戶亦符合地區資格。佢可以長時間跨 Gmail、Calendar、Drive、Docs、Sheets 同 Tasks 做多步驟工作,不過分批推出、方案門檻同資料權限,都要睇清楚先好交低敏感任務。
Tech NewsSuno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩
Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。
Tech NewsPyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheel
PyPI 而家會拒絕向推出超過 14 日嘅套件版本加入新檔案,堵住攻擊者利用外洩 token 污染舊版嘅可能。新限制亦會改變 maintainer 補 wheel、支援新版 Python 同設計 CI 發佈流程嘅做法。
Tech NewsAI agent 接手寫 code:團隊點重整 spec、review 同 CI/CD
AI coding agent 已經可以包辦生成、測試同除錯,不過 code 出得快,review、安全檢查同責任分工亦更易塞車。團隊要拆細 spec、設獨立驗收條件、收窄 agent 權限,再用交付品質衡量成效。
Tech NewsCognition 收購 Poke,Devin 想由接單寫 code 變成主動追進度
Cognition 買下訊息 AI 助理 Poke,睇中佢識主動搵人、記住前文同追實未完任務。套互動方式日後可能用喺 Devin,但兩邊整合仍未推出,權限、通知頻率同私隱亦有待交代。
Tech NewsHermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?
Hunt.io 發現有人用開源 AI agent Hermes,自動處理針對泰國財政部系統嘅入侵工作。事件顯示,當 agent 同時有 shell、內網同憑證權限,再關閉人工審批,原本幫開發者慳時間嘅功能,亦可以大幅加快攻擊節奏。
Tech NewsCertighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新
Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。
Tech NewsClaude Opus 5 半價逼近 Fable 5,Claude Code 用家點揀 effort 先抵
Anthropic 推出 Claude Opus 5,同上代收費一樣,部分 coding agent 測試就貼近 Fable 5。新模型識得自己驗證同修正成果,不過 effort、工具調用同分派子任務都會推高用量,Pro、Max 同 API 用戶揀模型時要分開計。
Tech NewsClop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell
PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。
3C 產品Google Antigravity 2.0 實際做到咩?由拆需求到改檔測試一次講清
Antigravity 2.0 可以接住一個模糊要求,先拆計劃,再跨檔案改 code、跑測試同整理結果。方便背後亦代表佢攞到相當高權限,開發者要識得用 worktree、收窄 terminal 權限,同逐段覆核改動。
Tech NewsChrome 150 修補 4 個高風險漏洞,桌面用戶要重開先完成更新
Google 為桌面版 Chrome 150 修補 4 個 High 級漏洞,牽涉 Input、Blink、WebMCP 同 Codecs。更新會分批推出,下載完仍要重開瀏覽器先正式套用;截至 7 月 24 日,官方未有確認漏洞已經俾人實際利用。
Tech NewsWindmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3
Windmill 嘅 CVE-2026-29059 漏洞毋須登入就可能讀取 server 檔案,VulnCheck 喺 7 月 18 日見到實際探測。自行架設嘅團隊要升級、查公開紀錄,再按部署配置決定要換邊啲憑證。
Tech NewsZimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩
俄羅斯政府支援組織利用 Zimbra Classic UI 漏洞,只要收件人喺未修補嘅 webmail 睇到惡意郵件,攻擊程式就有機會借用登入狀態,偷走近 90 日電郵、通訊錄同雙重認證備用碼。修補版本早已推出,管理員仲要檢查有冇留下長期存取途徑。
Tech News駁 LG 螢幕後 Windows 自動裝 app:McAfee 彈窗停咗,安裝通道仲喺度
部分 LG 螢幕駁上 Windows 電腦後,系統會自動下載 LG Monitor App Installer,再彈出 McAfee 試用推廣。LG 否認會擅自安裝 McAfee,微軟亦確認 LG 同意停用彈窗。不過裝置 metadata 靜默下載廠商 app 呢條通道,暫時未見有改動。
Tech News新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際
Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。
Tech NewsChatGPT Health 美國正式推出:可讀 Apple Health 同病歷,私隱細節要睇清
ChatGPT Health 開始向美國成年用戶推出,可以連接 Apple Health 同支援醫療機構嘅病歷。個賣點係 AI 終於睇到完整健康背景,不過資料會去邊、邊個可能接觸、斷開後點刪,同樣要先搞清楚。