TAG

#資安

485 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

SpaceX AI 收入急升,賣算力生意成形但離雲端巨頭仲有段路Tech News

SpaceX AI 收入急升,賣算力生意成形但離雲端巨頭仲有段路

SpaceX 第二季 AI 收入按年升 247%,外售運算容量係主要動力。不過,呢筆收入仲混合咗廣告、Grok 訂閱、API 同數據授權;要判斷呢盤生意可唔可以持續,就要再睇巨額資本開支、客戶集中同合約退出條款。

2 個月前
keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南Tech News

keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南

keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。

2 個月前
Next.js 16.3 點查撳 link 冇反應:Instant Navigations 實用拆解Tech News

Next.js 16.3 點查撳 link 冇反應:Instant Navigations 實用拆解

Next.js 16.3 加入一套診斷頁面切換停頓嘅工具。Instant Navigations 唔會令 server 突然變快,重點係確保撳 link 後即刻有新畫面,再用 partial prefetch、Navigation Inspector 同測試搵出邊段資料阻住轉頁。

2 個月前
AWS Bedrock 搜尋塞入 Responses API,三種接法點揀先唔會鎖死模型同 regionTech News

AWS Bedrock 搜尋塞入 Responses API,三種接法點揀先唔會鎖死模型同 region

AWS 幫 Bedrock Responses API 加入內建 Web Search,用一個參數就可以搵新資料兼回傳引用。不過首批只支援 OpenAI GPT-5.4 至 GPT-5.6 系列同三個美國 region,收費亦貴過 AgentCore 版本,香港開發團隊揀之前要計埋延遲、模型彈性同資料駐留。

2 個月前
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。

2 個月前
Cursor 為 Composer 改造 MoE 訓練:MoK 點樣拆走跨 GPU 樽頸Tech News

Cursor 為 Composer 改造 MoE 訓練:MoK 點樣拆走跨 GPU 樽頸

Cursor 開源 MoE 訓練 megakernel「MoK」,將跨 GPU 傳送 token 同專家運算放入同一個核心。官方話 Composer 訓練吞吐量升咗 41%,不過呢個係大型 Blackwell 叢集嘅內部結果,同 Cursor 寫 code 快唔快係兩回事。

2 個月前
Mistral 推 3B 圖文審核模型:政策即寫即用,自行部署仍要人睇實Tech News

Mistral 推 3B 圖文審核模型:政策即寫即用,自行部署仍要人睇實

Shieldstral 1.0 3B 可以一套模型審核文字、圖片同圖文內容,政策用自然語言即時指定,亦可放喺自己部 server 跑。彈性確實高,不過官方測試未證明佢識廣東話同香港語境,速度、誤判同對抗規避能力亦要逐樣驗清楚。

2 個月前
Cloudflare Wallets 只開放留名,AI agent 自己找數點樣防亂使錢Tech News

Cloudflare Wallets 只開放留名,AI agent 自己找數點樣防亂使錢

Cloudflare 想畀 AI agent 自己付款買 API、MCP 工具同內容,再用預算、allow list 同單筆上限控制使費。不過完整 Wallets 仲未開放,支援地區、收費、資產保管方式同香港可用性亦未公布,現階段更似一張 agent commerce 藍圖。

2 個月前
keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜Tech News

keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜

keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。

2 個月前
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單Tech News

TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單

TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。

2 個月前
Coldcard 弱 seed 事故擴大:五款型號點自保,淨係升級韌體唔夠Tech News

Coldcard 弱 seed 事故擴大:五款型號點自保,淨係升級韌體唔夠

Coldcard 隨機數漏洞令部分裝置產生嘅 seed 容易俾人推算。Mk2、Mk3、Mk4、Mk5 同 Q 都有指定韌體版本受影響,淨係更新韌體救唔返舊 seed。用戶要建立全新錢包、核對收款地址,再分批轉走資產,期間亦要提防假修復工具同冒充官方嘅客服。

2 個月前
舊 iOS 撳入惡意網站可中 DarkSword:iPhone 用戶應立即更新Tech News

舊 iOS 撳入惡意網站可中 DarkSword:iPhone 用戶應立即更新

DarkSword 利用六個 iOS 漏洞,舊版 iPhone 單靠瀏覽惡意或俾人入侵嘅網站,已可能中招。GHOSTBLADE 會掃走 Keychain、WhatsApp、iCloud、Wi-Fi 密碼同加密貨幣資料;最直接防線係立即裝好最新系統更新。

2 個月前
Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始Tech News

Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始

Unit 42 拆出三種針對 Google 同步 passkey 嘅攻擊,最嚴重可以抽走保護全部 passkey 嘅主密鑰。不過三招都有同一個重要前提:指定 Windows 電腦已經俾惡意程式入侵,passkey 本身用嗰套公開密鑰技術冇遭破解。

2 個月前
公司中招頭一小時點處理:六類常見網安事故香港版止血清單Tech News

公司中招頭一小時點處理:六類常見網安事故香港版止血清單

電腦突然加密、公司電郵俾人接管,或者同事誤信假供應商轉咗帳,頭一小時點處理會直接影響損失有幾大。參考台灣新指引,再用 HKCERT、警方同私隱專員公署資料校正,整理六類常見事故嘅即時止血次序。

2 個月前
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址Tech News

Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址

Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。

2 個月前
Chrome 151 終於認得 SPA 轉頁:React、Next.js 效能數據唔再塞落首頁Tech News

Chrome 151 終於認得 SPA 轉頁:React、Next.js 效能數據唔再塞落首頁

React、Next.js 呢類單頁網站切換 route 時,瀏覽器一直冇當佢係真正轉頁,Core Web Vitals 好易全部計落最初網址。Chrome 151 加入 Soft Navigations API,量度終於可以跟住 route 走,不過 LCP 分組、跨瀏覽器數據同 RUM 支援都有幾個伏位。

2 個月前
ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局Tech News

ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局

DOUBLECUP 將假 CAPTCHA、惡意指令同植入工具包裝成租用服務,Windows 同 Mac 都中招。最實用嘅辨認方法其實好直接:任何網站叫你離開瀏覽器,再貼指令去 Run、PowerShell 或 Terminal,都應該即刻停手。

2 個月前
Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

2 個月前
INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵Tech News

INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵

SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。

2 個月前
歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱Tech News

歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱

歐盟《AI Act》第 50 條由 8 月 2 日起適用,AI 客服、生成內容、deepfake 同部分公共利益文字各有唔同披露責任。規則唔係要求所有 AI 文字一律掛牌,人工審核、編輯控制、使用場景同系統推出時間都會影響點做。

2 個月前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

2 個月前
N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦Tech News

N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦

N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。

2 個月前
Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 WorkerTech News

Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 Worker

Cloudflare 推出開源 Computer preview,將 AI 代理嘅持久檔案放喺 Durable Object,再按工作揀 Worker isolate 或 Linux container。混合架構可以減少閒置資源,不過同步效能、分層收費同路由判斷都係開發者要計清楚嘅代價。

2 個月前
Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建Tech News

Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建

阿里巴巴用 2.4 兆參數、長時間 coding agent 同進取 API 收費推 Qwen3.8-Max,不過官方 benchmark 未有獨立驗證。香港開發者用得到唔代表資料一定留港,而開放權重亦唔代表普通公司有條件自己部署。

2 個月前