TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvipsTech News

Rails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips

Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。

2 個月前
Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agentTech News

Claude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent

Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。

2 個月前
OpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?Tech News

OpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?

GPT-5.6 Luna API 價錢大減八成,短 context 每 100 萬 input、output token 只收 US$0.20 同 US$1.20。個價的確進取,不過轉模型之前仲要計埋輸出量、返工成本同延遲要求,Fast mode 亦唔係所有工作都抵畀雙倍價。

2 個月前
AWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元Tech News

AWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元

AWS 第二季收入急升 37%,增速由上季明顯加快。AI 服務同自家晶片已經開始帶來可觀收入,但需求仍然跑贏供應。Amazon 再加資本開支,短期重點會係搶 RAM、晶片同數據中心容量,開發者未必即刻等到減價。

2 個月前
AI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手Tech News

AI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手

Google DeepMind 推出 Gemini Robotics 2,控制範圍由枱面操作擴至人形機械人全身,仲加入長任務規畫、多機協作同本機運算。不過官方數據顯示精細手部動作仍然好飄,公開使用資格同硬件要求亦未明朗。

2 個月前
AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘Tech News

AI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘

OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。

2 個月前
黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起Tech News

黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起

Kaspersky 公開兩宗拉丁美洲企業勒索個案,黑客入侵後借 Windows 內置 BitLocker 鎖起硬碟,再叫辦公室打印機吐出勒索信。事件未顯示 BitLocker 或打印機有新漏洞,真正要處理嘅係對外服務、過大權限、管理工具同備份安排。

2 個月前
假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩Tech News

假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩

Elastic 揭露一批假面試 coding test,惡意程式拆散藏喺 SVG 國旗檔案,再由 Next.js 專案重組執行。開發者收到陌生 repository,第一步應該先查 package scripts、啟動檔同可疑 Base64,測試時亦要隔開工作憑證。

2 個月前
Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新Tech News

Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新

Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。

2 個月前
VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VMTech News

VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM

Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。

2 個月前
KMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備Tech News

KMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備

微軟準備用 TPM attestation 收緊企業 Windows 大量授權啟用,但 2026 年 8 月唔係強制死線。Windows Server 2025 屆時只會顯示硬件 readiness 提示,正式要求要等下一個 Server LTSC;管理員而家應該先盤點實體、虛擬同後備 KMS host。

2 個月前
AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點Tech News

AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點

雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。

2 個月前
OpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守Tech News

OpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守

OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。

2 個月前
Cisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法Tech News

Cisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法

Cisco 確認 Secure FMC 漏洞 CVE-2026-20316 正遭積極利用。漏洞分數得 5.3,但可以配合其他弱點提權,所以官方評為 High。企業、學校、機構同 MSP 應盡快裝 hotfix,再檢查系統有冇出現指定入侵跡象。

2 個月前
Visual Studio 新 Agent 預覽:branch 分析同內建 skills 點用Tech News

Visual Studio 新 Agent 預覽:branch 分析同內建 skills 點用

Visual Studio 2026 18.8 加入新版 Copilot Agent 預覽,同時內建 .NET、Azure skills,仲可以直接將 Git branch 放入 Chat 分析。功能幾實用,不過 skills 預設關閉,Copilot 又改用 token 計費,團隊啟用前要先睇清楚成本同限制。

2 個月前
AI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠Tech News

AI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠

STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。

2 個月前
冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CDTech News

冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD

axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。

2 個月前
Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理Tech News

Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理

GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。

2 個月前
假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停Tech News

假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停

假會議網站話你個咪壞咗、SDK 過期,再教你開 Run、PowerShell 或 Terminal「修復」,其實係 ClickFix 攻擊。今次目標主要集中喺 Web3 同加密貨幣圈,攻擊者仲會騎劫 Telegram 帳號,借你信任嘅人帶你入局。

2 個月前
假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對Tech News

假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對

Check Point 發現 ChatGPT 首次打入品牌冒充網絡釣魚榜前十,案例用 Plus 付款失敗做餌,引人交出卡號、到期日、CVV 同姓名。排名只反映單一保安公司嘅全球樣本,暫時冇香港個案數字,亦冇跡象顯示 OpenAI 平台遭入侵。

2 個月前
Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線Tech News

Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線

AI coding agent 可以讀檔、改 code、跑 command,出錯時影響遠過普通聊天機械人。Perplexity 開源 Numbat,畀公司監察同重建 agent 行為,但各平台嘅攔截能力有差異,預設規則亦只會報警。

2 個月前
OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈Tech News

OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈

OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。

2 個月前
SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查Tech News

SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查

SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。

2 個月前
SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理Tech News

SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理

有人用外洩帳戶資料自動試登入 SonicWall VPN 同防火牆,Huntress 喺三日內確認 30 間機構出現未授權登入。管理員而家要先留底查紀錄、收窄 WAN 同 SSL VPN 入口,再重設憑證同強制開 MFA。

2 個月前