TAG

#雲端保安

16 篇文章

TechLab 所有關於「雲端保安」嘅文章、評測同教學,由最新排起。

量子電腦未到,Google Cloud PQC 時鐘已行:2026 年先查三樣設定Tech News

量子電腦未到,Google Cloud PQC 時鐘已行:2026 年先查三樣設定

Google Cloud 公布 2027 至 2029 年 PQC 路線圖,但現有用戶最近嘅期限其實係 2026 年 10 月。Load Balancer 會開始預設啟用混合式量子安全 key exchange,公司要及早檢查 TLS client、SSL policy 同 KMS key,尤其係要長期保密嘅資料。

10 天前
CSA 2026 雲端威脅榜:AI 幫攻擊者加速,企業 agent 權限亦成新入口Tech News

CSA 2026 雲端威脅榜:AI 幫攻擊者加速,企業 agent 權限亦成新入口

CSA 最新雲端威脅調查首次將兩類 AI 風險排入前列:攻擊者用 AI 加快搵漏洞同釣魚,企業 AI 系統本身亦可能俾人操控。公司引入 agent 同跨系統整合時,帳戶、權限同 connector 管理要跟得上。

12 天前
Apple 告 OpenAI 商業秘密案,iCloud 公私混用點解可能反咬一口Tech News

Apple 告 OpenAI 商業秘密案,iCloud 公私混用點解可能反咬一口

Apple 指控兩名前員工同 OpenAI 不當取得硬件機密,但據報 Apple 長年容許員工用個人 Apple Account 處理公司文件,離職後仍可能收到更新。呢個權限漏洞未必足以左右官司,卻揭出公私雲端混用有幾難徹底收權。

23 天前
Okta 收購 Permiso:AI agent 有身份證之後,仲要有人睇住佢做過咩Tech News

Okta 收購 Permiso:AI agent 有身份證之後,仲要有人睇住佢做過咩

企業開始畀 AI agent 寫 code、查資料同操作雲端,但好多 agent 共用人類帳戶、長效 token 或權限過闊嘅 service account。Okta 收購 Permiso,正正想補返登入之後睇唔到 agent 行為呢個缺口。

27 天前
AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點Tech News

AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點

雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。

27 天前
OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈Tech News

OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈

OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。

28 天前
AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓Tech News

AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓

OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。

28 天前
Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查Tech News

Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查

安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。

30 天前
OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails3C 產品

OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails

OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。

1 個月前
AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位Tech News

AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位

公司開 MFA、管員工帳號管得幾嚴都好,如果 AI agent、GitHub Actions 同雲端服務仍然共用帳號或者長期 API key,個缺口一樣好大。CSA 新報告整理非人類身分嘅類型同治理方法,最實際嘅起步位係盤點、拆分權限,再逐步轉用短期憑證。

1 個月前
微軟開源 Dusseldorf:私有 OAST 捕捉盲點,部署代價亦唔細Tech News

微軟開源 Dusseldorf:私有 OAST 捕捉盲點,部署代價亦唔細

Dusseldorf 用自家 DNS、HTTP 同 HTTPS listener 接收目標系統嘅頻外 callback,協助追查 SSRF、XXE 同 SSTI 等盲點。私有部署有助控制測試資料,不過 Azure、網域 NS、公開 IPv4 同身份整合樣樣都要自己處理。

1 個月前
AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾Tech News

AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾

Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。

1 個月前
k8s-aibom 開源:唔改 Pod 都可盤點 Kubernetes 入面嘅影子 AITech News

k8s-aibom 開源:唔改 Pod 都可盤點 Kubernetes 入面嘅影子 AI

Google Cloud 開源 k8s-aibom,畀公司用一個冇特殊權限嘅 controller 掃 Kubernetes AI 工作負載,唔使 sidecar、eBPF 或改 Pod。不過 v1 主要睇 image、環境變數同啟動參數,適合資產盤點同審查,未可以當完整 runtime 行為監察。

1 個月前
CAI 雲端蠕蟲專攻公開管理介面,Docker、Kubernetes 同 Ray 要即刻查Tech News

CAI 雲端蠕蟲專攻公開管理介面,Docker、Kubernetes 同 Ray 要即刻查

CAI 雲端蠕蟲會掃描公開連線嘅 Docker、Kubernetes、Redis、etcd、Kubelet 同 Ray,入侵後偷憑證、挖礦兼留後門。公開資料未有完整受害名單或香港個案;開發團隊而家最要緊係查外露控制面、限制存取,同按風險輪換憑證。

1 個月前
AI 黑客識睇密碼,防守方喺雲端 secret 旁邊埋 prompt 陷阱Tech News

AI 黑客識睇密碼,防守方喺雲端 secret 旁邊埋 prompt 陷阱

AI agent 一讀 AWS decoy secret,入面嘅危險指令就觸發模型 guardrail,令攻擊流程停低。Tracebit 嘅受控測試成績幾搶眼,不過方法仍靠模型供應商嘅拒答機制,未有獨立重現,權限、隔離同監察照樣要做足。

1 個月前
Linux KVM 16 年漏洞可令 VM 逃逸,用 VPS 同 Proxmox 要睇清咩Tech News

Linux KVM 16 年漏洞可令 VM 逃逸,用 VPS 同 Proxmox 要睇清咩

Januscape 比普通 Linux 本機提權麻煩,因為佢可以由 guest VM 打到 host。用海外 VPS 未必自己郁到 host,但自架 Proxmox、OpenStack、公司私有 cloud 就要追 kernel patch 同 reboot。

2 個月前