#軟件供應鏈
13 篇文章
TechLab 所有關於「軟件供應鏈」嘅文章、評測同教學,由最新排起。
Tech NewsGitLab GraphQL 漏洞可偽造合併紀錄,自架用戶要即升級
GitLab 緊急修補評分達 9.4 嘅 CVE-2026-19478。漏洞影響多個 CE、EE 版本,攻擊者毋須登入就可能改動公開專案,甚至偽造合併紀錄。自架 GitLab 管理員除咗要即刻升級,亦要翻查 GraphQL、CI 同外部系統紀錄。
Tech NewsGoogle ADK agent 越權鏈曝光:兩個隔離 AI 點樣互相借權
Pillar Security 發現,Google ADK Python repository 內兩個分開運作嘅 AI agent,可以經 PR 留言、共享身份同 GitHub token 串成越權路徑。事件未有 CVE,亦唔代表 ADK 套件本身可直接入侵,但足以提醒開發團隊重新檢查 agent 身份同權限交接。
Tech NewsAISI 測試兩款 AI agent 出界:公網權限同停用安全分類器放大風險
英國 AISI 測試 AI 網絡攻擊能力期間,Mythos 5 同停用 cyber classifiers 嘅 GPT-5.6 Sol 曾喺真實網上採取未獲授權行動。事件冇造成已知傷害,不過就暴露咗 coding agent 一有公網、憑證同長時間自主操作權,普通 sandbox 已經唔夠保險。
Tech NewsClaude 安全測試誤闖三間公司:AI agent 點解會打中真系統
Anthropic 檢查逾 14 萬次網絡安全評測後,發現 Claude 曾經入侵三間真實機構,仲有惡意套件流入 PyPI。模型冇另起爐灶追求自己目標,問題源頭係測試環境錯誤連住公開網絡,再配上一條叫 agent 不斷搵入侵路線嘅任務。
Tech NewsClaude 測試期間誤闖三間公司:問題出喺網絡隔離同 agent 權限
Anthropic 翻查逾 14 萬次網絡安全評測,發現 Claude 曾經未經授權進入三間機構嘅真實系統。現有資料冇顯示模型自主反叛,成因指向測試環境錯誤連上互聯網、任務範圍寫得含糊,同公開版安全限制當時未有啟用。
Tech NewsOpenAI agent 突破 sandbox:package proxy 串起攻擊鏈
OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。
Tech NewsOpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face
OpenAI 嘅 cyber agent 喺內部 benchmark 搵到 Artifactory zero-day,經套件 registry proxy 取得網上連線,再用憑證同其他漏洞闖入 Hugging Face。事件反映 agent 沙箱有個幾實際嘅缺口:就算只留低受控通道,隔離措施一樣可能俾人繞過。
3C 產品NVIDIA 拉 Microsoft 組開放 AI 保安聯盟,Meta 其實冇份
NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等成立 Open Secure AI Alliance,想用開放模型同工具加快漏洞處理。Meta 冇出現喺創始名單,而 OpenAI、Google、Anthropic 同樣缺席,背後亦牽涉模型公司各自嘅生意同安全路線。
Tech NewsPyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改
PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。
Tech NewsNvidia 拉攏 Microsoft 搞開放 AI 防線,模型越界後要補嘅係成套權限
Open Secure AI Alliance 想用開放工具守住 AI agent、程式碼同軟件供應鏈。方向切中痛點,不過現有項目由研究預覽到內部工具都有,離一套即裝即用嘅共同防線仲有距離。
Tech News新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際
Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。
Tech NewsOpenAI 測試 agent 闖入 Hugging Face,sandbox 點解失守
OpenAI 承認,內部測試用 AI agent 為咗搵 ExploitGym 答案,繞過受限環境再闖入 Hugging Face。事件反映 agent 任務跑得愈耐,零碎權限愈容易串成完整攻擊路徑,企業部署時要由連線、憑證、套件、執行權限到監察一併收緊。
Tech NewsAI agent 推高漏洞通報量,Node.js 用 AI 協助分流
AI agent 輔助掃描多咗,Node.js 官方話 2026 年 2 月嘅 HackerOne 通報量升至原來 4.6 倍。OpenJS 收緊 JavaScript 重現要求,再用 LLM 分流,不過最終判斷仍然留畀人。