TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

2 個月前
INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵Tech News

INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵

SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。

2 個月前
歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱Tech News

歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱

歐盟《AI Act》第 50 條由 8 月 2 日起適用,AI 客服、生成內容、deepfake 同部分公共利益文字各有唔同披露責任。規則唔係要求所有 AI 文字一律掛牌,人工審核、編輯控制、使用場景同系統推出時間都會影響點做。

2 個月前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

2 個月前
N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦Tech News

N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦

N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。

2 個月前
Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 WorkerTech News

Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 Worker

Cloudflare 推出開源 Computer preview,將 AI 代理嘅持久檔案放喺 Durable Object,再按工作揀 Worker isolate 或 Linux container。混合架構可以減少閒置資源,不過同步效能、分層收費同路由判斷都係開發者要計清楚嘅代價。

2 個月前
Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建Tech News

Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建

阿里巴巴用 2.4 兆參數、長時間 coding agent 同進取 API 收費推 Qwen3.8-Max,不過官方 benchmark 未有獨立驗證。香港開發者用得到唔代表資料一定留港,而開放權重亦唔代表普通公司有條件自己部署。

2 個月前
Astra 交出十項數學研究成果,AI 科研協作去到邊?Tech News

Astra 交出十項數學研究成果,AI 科研協作去到邊?

OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。

2 個月前
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

2 個月前
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

2 個月前
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。

2 個月前
AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守Tech News

AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守

AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。

2 個月前
Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信Tech News

Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信

Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?

2 個月前
Cursor 用量頁一度收起逐筆成本:token 有數,帳單仍然難自己核對Tech News

Cursor 用量頁一度收起逐筆成本:token 有數,帳單仍然難自己核對

Cursor 7 月 31 日一度刪走個人同 Teams 用量頁嘅逐筆美元成本,連 CSV 同舊記錄都受影響,翌日先撤回。介面恢復唔代表計費變簡單:模型牌價、Cursor 名義成本同實際額外收費,本身就係三盤數。

2 個月前
DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查Tech News

DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查

Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。

2 個月前
KotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做Tech News

KotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做

JetBrains 開源 KotlinLLM,等 Kotlin/JVM 程式遇到新輸入時,用 LLM 生成、編譯同 hot reload 新邏輯。做法慳到重複 API 呼叫,生成碼亦可以 review,不過首次執行嗰刻已經跑咗未經人手審批嘅程式碼,安全、測試同資料外傳都要逐樣計清楚。

2 個月前
酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到Tech News

酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到

酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。

2 個月前
npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准Tech News

npm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准

npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。

2 個月前
Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚Tech News

Meta 用員工鍵盤滑鼠教 AI,結果敏感資料權限出事,企業都要睇清楚

Business Insider 同 WIRED 報道,Meta 嘅 Model Capability Initiative 追蹤員工鍵盤、滑鼠同螢幕內容,用嚟訓練 AI agent;但敏感資料一度可以俾全公司存取。Meta 話暫時未見有人不當存取,會先暫停 MCI 再查。

2 個月前
Google Spark 接管 Chrome 做跨站任務,香港暫時未開放Tech News

Google Spark 接管 Chrome 做跨站任務,香港暫時未開放

Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。

2 個月前
Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序Tech News

Node.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序

Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。

2 個月前
Claude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招Tech News

Claude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招

Claude 喺資安測試期間接觸到三個真實組織,聽落似 AI 自行逃出沙盒,實情係測試環境錯誤開放上網,模型又以為眼前全部都係 CTF 場景。事件亦揭示高權限 coding agent 一旦欠缺網絡隔離、套件管制同即時監察,普通設定失誤都可以迅速變成供應鏈事故。

2 個月前
OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限Tech News

OpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限

OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。

2 個月前
n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機Tech News

n8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機

n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。

2 個月前