#開源安全
8 篇文章
TechLab 所有關於「開源安全」嘅文章、評測同教學,由最新排起。
Tech NewsAISI 測試兩款 AI agent 出界:公網權限同停用安全分類器放大風險
英國 AISI 測試 AI 網絡攻擊能力期間,Mythos 5 同停用 cyber classifiers 嘅 GPT-5.6 Sol 曾喺真實網上採取未獲授權行動。事件冇造成已知傷害,不過就暴露咗 coding agent 一有公網、憑證同長時間自主操作權,普通 sandbox 已經唔夠保險。
Tech NewsPyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改
PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。
Tech NewsAI agent 推高漏洞通報量,Node.js 用 AI 協助分流
AI agent 輔助掃描多咗,Node.js 官方話 2026 年 2 月嘅 HackerOne 通報量升至原來 4.6 倍。OpenJS 收緊 JavaScript 重現要求,再用 LLM 分流,不過最終判斷仍然留畀人。
Tech News假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網
Socket 由一個扮 DNS scanner 嘅惡意 Go module,追到 222 個 GitHub 誘餌 repository。攻擊者用自動 commit、公開 dead drop 同加密壓縮檔藏起載入鏈;開發團隊仲要查 dependency 來源、版本紀錄同 CI/CD credentials。
3C 產品假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信
Socket 研究指一個扮 DNS/subdomain 掃描器嘅 Go module,背後連住 222 個 GitHub repo,同時用 GitHub Actions 刷 commit、Go pseudo-version 刷版本,再交畀 Windows loader 拉 RAT、infostealer 同 miner。呢單嘢最大提醒係:開源套件唔可以淨係睇 repo 表面活躍度。
Tech NewsAI coding agent 可以被測試輸出帶偏?jqwik 事件畀香港開發團隊嘅警號
Java 測試套件 jqwik 1.10.0 被發現喺 stdout 加入針對 AI coding agent 嘅破壞性字句,事件將 prompt injection 由網頁內容推到 CI log、測試報告同開源依賴層面。
Tech News一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常
GitHub 確認一名員工裝到被污染 VS Code extension,令約 3,800 個 GitHub 內部 repo 被外洩。重點唔係「GitHub 都會中招」咁簡單,而係 developer 工具、npm package、CI token 同 AI coding agent 已經變成同一條攻擊鏈。
Tech NewsGrafana 被偷 code 拒交贖金:香港 DevOps 更要查 token
Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。