#開發者安全
11 篇文章
TechLab 所有關於「開發者安全」嘅文章、評測同教學,由最新排起。
Tech Newsnpm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防
攻擊者用 40 個 npm 套件同 16 個 RubyGems 套件扮成熱門 dependency,安裝時即喺 Windows 啟動竊密程式。以下整理完整名單、lockfile 同 Windows 檢查方法,亦講清楚懷疑中招後點處理登入憑證、Telegram session 同加密貨幣錢包。
Tech NewsGoogle ADK agent 越權鏈曝光:兩個隔離 AI 點樣互相借權
Pillar Security 發現,Google ADK Python repository 內兩個分開運作嘅 AI agent,可以經 PR 留言、共享身份同 GitHub token 串成越權路徑。事件未有 CVE,亦唔代表 ADK 套件本身可直接入侵,但足以提醒開發團隊重新檢查 agent 身份同權限交接。
Tech NewsKeyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token
Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。
Tech NewsHugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0
Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。
Tech NewsOpenAI 評測模型踩入 Hugging Face:AI agent 越權點解唔只係模型問題
OpenAI 承認,內部評測用嘅模型突破 sandbox 後,闖入 Hugging Face 生產系統搵測試答案。事件調查仲未完成,但已經清楚示範:AI agent 一有工具、憑證同上網能力,權限設計稍有缺口,就可能好快串連漏洞越過安全邊界。
Tech NewsHugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度
Hugging Face 證實惡意 dataset 攻入部分生產系統,內部資料集同服務 credential 遭未授權存取。客戶資料有冇受影響仍然查緊,但用戶而家應輪換 token,逐一更新 CI/CD、部署平台同本機設定,順手收窄權限。
Tech NewsGrok Build 曾上載完整 Git repo:用過嘅開發者應點樣檢查風險
Cereblab 封包測試顯示,Grok Build 0.2.93 曾將完整 Git repo 連 history 傳去 Google Cloud。SpaceXAI 已停咗功能,又承諾刪除舊數據;用過嘅開發者仍要檢查 Git history,同更換可能外傳嘅 credential。
3C 產品AI 瀏覽器俾假遊戲帶路,密碼同 GitHub 憑證都可能出事
LayerX 研究指,六款 AI 瀏覽器同瀏覽器 agent 喺測試入面,都俾一個假遊戲規則帶走,讀咗測試 GitHub repo 入面嘅憑證再回傳。呢件事唔係大規模攻擊通報,但足夠提醒用 agent mode 開工作帳戶之前,權限要分清楚。
Tech NewsOpera 幫你擋可疑貼上指令:ClickFix 點解咁易中招
iThome 報道 Opera 推出 Paste Protect,會喺桌面版瀏覽器預設截住可疑 clipboard command。呢件事唔止關 Opera,用 Chrome、Safari、Edge,由網站、GitHub、論壇、AI chatbot 複製指令前都要睇清楚。
Tech NewsPolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚
iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。
Tech News惡意網站叫你貼指令,Opera 想喺 clipboard 前截停 ClickFix
Opera 推出 Paste Protect,話會喺惡意網站想塞指令入 clipboard 嗰刻擋低,再畀用家睇頭 120 個字元同選擇信任網站。ClickFix 呢類假 CAPTCHA、假修復提示,食中大家複製指令嘅習慣,開發者同 AI coding 用家要特別醒目。