#資安
492 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsRails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips
Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。
Tech NewsClaude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent
Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。
Tech NewsOpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?
GPT-5.6 Luna API 價錢大減八成,短 context 每 100 萬 input、output token 只收 US$0.20 同 US$1.20。個價的確進取,不過轉模型之前仲要計埋輸出量、返工成本同延遲要求,Fast mode 亦唔係所有工作都抵畀雙倍價。
Tech NewsAWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元
AWS 第二季收入急升 37%,增速由上季明顯加快。AI 服務同自家晶片已經開始帶來可觀收入,但需求仍然跑贏供應。Amazon 再加資本開支,短期重點會係搶 RAM、晶片同數據中心容量,開發者未必即刻等到減價。
Tech NewsAI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手
Google DeepMind 推出 Gemini Robotics 2,控制範圍由枱面操作擴至人形機械人全身,仲加入長任務規畫、多機協作同本機運算。不過官方數據顯示精細手部動作仍然好飄,公開使用資格同硬件要求亦未明朗。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech News黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起
Kaspersky 公開兩宗拉丁美洲企業勒索個案,黑客入侵後借 Windows 內置 BitLocker 鎖起硬碟,再叫辦公室打印機吐出勒索信。事件未顯示 BitLocker 或打印機有新漏洞,真正要處理嘅係對外服務、過大權限、管理工具同備份安排。
Tech News假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩
Elastic 揭露一批假面試 coding test,惡意程式拆散藏喺 SVG 國旗檔案,再由 Next.js 專案重組執行。開發者收到陌生 repository,第一步應該先查 package scripts、啟動檔同可疑 Base64,測試時亦要隔開工作憑證。
Tech NewsChrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新
Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。
Tech NewsVMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。
Tech NewsKMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備
微軟準備用 TPM attestation 收緊企業 Windows 大量授權啟用,但 2026 年 8 月唔係強制死線。Windows Server 2025 屆時只會顯示硬件 readiness 提示,正式要求要等下一個 Server LTSC;管理員而家應該先盤點實體、虛擬同後備 KMS host。
Tech NewsAWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點
雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。
Tech NewsOpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守
OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。
Tech NewsCisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法
Cisco 確認 Secure FMC 漏洞 CVE-2026-20316 正遭積極利用。漏洞分數得 5.3,但可以配合其他弱點提權,所以官方評為 High。企業、學校、機構同 MSP 應盡快裝 hotfix,再檢查系統有冇出現指定入侵跡象。
Tech NewsVisual Studio 新 Agent 預覽:branch 分析同內建 skills 點用
Visual Studio 2026 18.8 加入新版 Copilot Agent 預覽,同時內建 .NET、Azure skills,仲可以直接將 Git branch 放入 Chat 分析。功能幾實用,不過 skills 預設關閉,Copilot 又改用 token 計費,團隊啟用前要先睇清楚成本同限制。
Tech NewsAI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠
STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。
Tech News冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD
axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。
Tech NewsDependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理
GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。
Tech News假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停
假會議網站話你個咪壞咗、SDK 過期,再教你開 Run、PowerShell 或 Terminal「修復」,其實係 ClickFix 攻擊。今次目標主要集中喺 Web3 同加密貨幣圈,攻擊者仲會騎劫 Telegram 帳號,借你信任嘅人帶你入局。
Tech News假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對
Check Point 發現 ChatGPT 首次打入品牌冒充網絡釣魚榜前十,案例用 Plus 付款失敗做餌,引人交出卡號、到期日、CVV 同姓名。排名只反映單一保安公司嘅全球樣本,暫時冇香港個案數字,亦冇跡象顯示 OpenAI 平台遭入侵。
Tech NewsPerplexity Numbat 監察 Codex/Claude Code,攔截能力有界線
AI coding agent 可以讀檔、改 code、跑 command,出錯時影響遠過普通聊天機械人。Perplexity 開源 Numbat,畀公司監察同重建 agent 行為,但各平台嘅攔截能力有差異,預設規則亦只會報警。
Tech NewsOpenAI agent 突破 sandbox:package proxy 串起攻擊鏈
OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。
Tech NewsSleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查
SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。
Tech NewsSonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理
有人用外洩帳戶資料自動試登入 SonicWall VPN 同防火牆,Huntress 喺三日內確認 30 間機構出現未授權登入。管理員而家要先留底查紀錄、收窄 WAN 同 SSL VPN 入口,再重設憑證同強制開 MFA。