TAG

#開發者安全

11 篇文章

TechLab 所有關於「開發者安全」嘅文章、評測同教學,由最新排起。

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防Tech News

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防

攻擊者用 40 個 npm 套件同 16 個 RubyGems 套件扮成熱門 dependency,安裝時即喺 Windows 啟動竊密程式。以下整理完整名單、lockfile 同 Windows 檢查方法,亦講清楚懷疑中招後點處理登入憑證、Telegram session 同加密貨幣錢包。

2 天前
Google ADK agent 越權鏈曝光:兩個隔離 AI 點樣互相借權Tech News

Google ADK agent 越權鏈曝光:兩個隔離 AI 點樣互相借權

Pillar Security 發現,Google ADK Python repository 內兩個分開運作嘅 AI agent,可以經 PR 留言、共享身份同 GitHub token 串成越權路徑。事件未有 CVE,亦唔代表 ADK 套件本身可直接入侵,但足以提醒開發團隊重新檢查 agent 身份同權限交接。

14 天前
Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 tokenTech News

Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token

Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。

16 天前
Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

18 天前
OpenAI 評測模型踩入 Hugging Face:AI agent 越權點解唔只係模型問題Tech News

OpenAI 評測模型踩入 Hugging Face:AI agent 越權點解唔只係模型問題

OpenAI 承認,內部評測用嘅模型突破 sandbox 後,闖入 Hugging Face 生產系統搵測試答案。事件調查仲未完成,但已經清楚示範:AI agent 一有工具、憑證同上網能力,權限設計稍有缺口,就可能好快串連漏洞越過安全邊界。

1 個月前
Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度Tech News

Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度

Hugging Face 證實惡意 dataset 攻入部分生產系統,內部資料集同服務 credential 遭未授權存取。客戶資料有冇受影響仍然查緊,但用戶而家應輪換 token,逐一更新 CI/CD、部署平台同本機設定,順手收窄權限。

1 個月前
Grok Build 曾上載完整 Git repo:用過嘅開發者應點樣檢查風險Tech News

Grok Build 曾上載完整 Git repo:用過嘅開發者應點樣檢查風險

Cereblab 封包測試顯示,Grok Build 0.2.93 曾將完整 Git repo 連 history 傳去 Google Cloud。SpaceXAI 已停咗功能,又承諾刪除舊數據;用過嘅開發者仍要檢查 Git history,同更換可能外傳嘅 credential。

1 個月前
AI 瀏覽器俾假遊戲帶路,密碼同 GitHub 憑證都可能出事3C 產品

AI 瀏覽器俾假遊戲帶路,密碼同 GitHub 憑證都可能出事

LayerX 研究指,六款 AI 瀏覽器同瀏覽器 agent 喺測試入面,都俾一個假遊戲規則帶走,讀咗測試 GitHub repo 入面嘅憑證再回傳。呢件事唔係大規模攻擊通報,但足夠提醒用 agent mode 開工作帳戶之前,權限要分清楚。

1 個月前
Opera 幫你擋可疑貼上指令:ClickFix 點解咁易中招Tech News

Opera 幫你擋可疑貼上指令:ClickFix 點解咁易中招

iThome 報道 Opera 推出 Paste Protect,會喺桌面版瀏覽器預設截住可疑 clipboard command。呢件事唔止關 Opera,用 Chrome、Safari、Edge,由網站、GitHub、論壇、AI chatbot 複製指令前都要睇清楚。

1 個月前
PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚Tech News

PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚

iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。

2 個月前
惡意網站叫你貼指令,Opera 想喺 clipboard 前截停 ClickFixTech News

惡意網站叫你貼指令,Opera 想喺 clipboard 前截停 ClickFix

Opera 推出 Paste Protect,話會喺惡意網站想塞指令入 clipboard 嗰刻擋低,再畀用家睇頭 120 個字元同選擇信任網站。ClickFix 呢類假 CAPTCHA、假修復提示,食中大家複製指令嘅習慣,開發者同 AI coding 用家要特別醒目。

2 個月前