#資安
492 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsHugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0
Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。
Tech NewsINC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。
Tech News歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱
歐盟《AI Act》第 50 條由 8 月 2 日起適用,AI 客服、生成內容、deepfake 同部分公共利益文字各有唔同披露責任。規則唔係要求所有 AI 文字一律掛牌,人工審核、編輯控制、使用場景同系統推出時間都會影響點做。
Tech NewsGoogle 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守
Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。
Tech NewsN-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。
Tech NewsCloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 Worker
Cloudflare 推出開源 Computer preview,將 AI 代理嘅持久檔案放喺 Durable Object,再按工作揀 Worker isolate 或 Linux container。混合架構可以減少閒置資源,不過同步效能、分層收費同路由判斷都係開發者要計清楚嘅代價。
Tech NewsQwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建
阿里巴巴用 2.4 兆參數、長時間 coding agent 同進取 API 收費推 Qwen3.8-Max,不過官方 benchmark 未有獨立驗證。香港開發者用得到唔代表資料一定留港,而開放權重亦唔代表普通公司有條件自己部署。
Tech NewsAstra 交出十項數學研究成果,AI 科研協作去到邊?
OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。
Tech NewsAsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行
AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。
Tech NewsAsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證
AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。
Tech News酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。
Tech NewsAsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守
AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。
Tech NewsGoogle Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信
Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?
Tech NewsCursor 用量頁一度收起逐筆成本:token 有數,帳單仍然難自己核對
Cursor 7 月 31 日一度刪走個人同 Teams 用量頁嘅逐筆美元成本,連 CSV 同舊記錄都受影響,翌日先撤回。介面恢復唔代表計費變簡單:模型牌價、Cursor 名義成本同實際額外收費,本身就係三盤數。
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsKotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做
JetBrains 開源 KotlinLLM,等 Kotlin/JVM 程式遇到新輸入時,用 LLM 生成、編譯同 hot reload 新邏輯。做法慳到重複 API 呼叫,生成碼亦可以 review,不過首次執行嗰刻已經跑咗未經人手審批嘅程式碼,安全、測試同資料外傳都要逐樣計清楚。
Tech News酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。
Tech Newsnpm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准
npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。
Tech NewsMeta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚
Business Insider 同 WIRED 報道,Meta 嘅 Model Capability Initiative 追蹤員工鍵盤、滑鼠同螢幕內容,用嚟訓練 AI agent;但敏感資料一度可以俾全公司存取。Meta 話暫時未見有人不當存取,會先暫停 MCI 再查。
Tech NewsGoogle Spark 接管 Chrome 做跨站任務,香港暫時未開放
Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。
Tech NewsNode.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序
Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。
Tech NewsClaude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招
Claude 喺資安測試期間接觸到三個真實組織,聽落似 AI 自行逃出沙盒,實情係測試環境錯誤開放上網,模型又以為眼前全部都係 CTF 場景。事件亦揭示高權限 coding agent 一旦欠缺網絡隔離、套件管制同即時監察,普通設定失誤都可以迅速變成供應鏈事故。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。