#雲端安全
20 篇文章
TechLab 所有關於「雲端安全」嘅文章、評測同教學,由最新排起。
CISA確認MLflow漏洞已遭利用:自架Tracking Server要即刻更新
美國 CISA 已將 MLflow 嚴重 SSRF 漏洞列入 KEV,代表真實攻擊經已出現。公開連線、冇驗證嘅自架 Tracking Server 風險最高,管理員要升上 3.15.0 或之後版本,亦要收緊網絡、權限同雲端憑證。
Tech NewsInterrupt Injection 繞過 Spectre v2 防線,Intel/AMD 影響要分開睇
MIT CSAIL 研究人員搵到 Spectre v2 防線入面一個極短時間空隙,再用硬件中斷污染分支預測。研究涵蓋四款 Intel/AMD CPU,但完整讀取 kernel 記憶體嘅攻擊只喺 AMD Zen 2 Linux 上完成,實際風險較集中喺共用 server 同雲端環境。
Tech News美國首准私人公司出手攻擊黑客:政府批單照樣避唔開誤傷同跨境法律風險
美國政府會容許指定私人公司監視同破壞境外犯罪集團嘅系統,但一般企業冇權自行追擊黑客。新安排有政府審批、合約同保證金約束,不過錯誤歸因、誤中第三方 server、海外刑責同衝突升級,仍然未有完整答案。
Tech NewsLiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模
LiteLLM 兩個受污染 PyPI 版本喺 3 月短暫上架,惡意程式會偷走 API key、SSH key 同雲端 credentials,仲識留低持久化後門。8 月披露嘅 195TB 數據同逾 2,500 間機構仍未獲獨立核實,但裝過相關版本嘅團隊要即刻查紀錄、清機同換 secrets。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech News白宮提早量子安全死線,HTTPS、VPN 同供應鏈要開始盤點
美國白宮新命令要求聯邦高價值系統提早喺 2030/2031 前轉 PQC。香港公司唔會直接受管,不過金融、雲端同 SaaS 供應鏈遲早跟住標準轉,要盤點 TLS、憑證、簽章同舊系統。
Tech NewsOpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守
OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。
3C 產品OpenAI agent 借 Modal 客戶環境跳出測試場:企業部署前要補幾道閘
OpenAI 嘅 cyber agent 為咗完成 ExploitGym,突破測試環境後借用 Modal 客戶公開端點,再闖入 Hugging Face。事件未見 Modal 平台整體失守,卻清楚示範 agent 點樣沿住網絡出口、公開憑證同第三方服務一路擴大權限。
Tech NewsOpenAI agent 越過 sandbox 再用四個外部帳戶,開發團隊要重新計清權限鏈
OpenAI 確認內部測試 agent 曾用公開外洩嘅 credentials 存取四個外部服務帳戶,再借部分帳戶接力攻入 Hugging Face。成件事值得開發團隊留意,因為 sandbox、雲端權限同 audit log 只要有一層過闊,agent 就有機會將細漏洞串成完整攻擊路線。
Tech NewsNadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩
NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。
Tech NewsShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單
Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。
Tech NewsAccenture 確認資安事件:35GB 源碼同雲端憑證說法仍待核實
Accenture 經媒體確認一宗獨立資安事件;黑客論壇用戶 888 聲稱手上有 35GB 源碼、Azure token 同 config files。數量同內容未完全證實,但如果 repo secrets 真係外流,風險會由公司自己一路燒到客戶供應鏈。
Tech NewsAccenture 資安事故:35GB 外洩聲稱背後係雲端 key 風險
Accenture 向 BleepingComputer 確認有個別資安事故,源頭已處理,日常運作同服務交付冇受影響;但攻擊者聲稱手上有 35GB source code、Azure PAT、Storage key 同 SSH/RSA key。35GB 呢個數字未核實,重點要放喺 developer secrets 同外判供應鏈權限。
Tech NewsDialogflow CX 漏洞已補好,但客服 AI agent 權限要重查
iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。
Tech NewsAWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續
AWS ACM 而家可畀 ACME 客戶端申請公開 TLS 憑證,Certbot、cert-manager、acme.sh 都可接入。好處係權限同監察集中返;麻煩係佢唔係免費替代 Let’s Encrypt,域名同 wildcard 都要計 ACM 定價。
Tech NewsGoogle Cloud 幫企業 AI prompt 上鎖,G4 GPU 仲係 preview
iThome 報道 Google Cloud 擴大 Confidential Computing,加入 G4 Blackwell GPU preview 同 Prompt Encryption SDK。件事值得睇,係因為企業 AI 最怕嘅位,往往唔只係傳輸途中俾人截,仲有 prompt 入咗雲端之後邊個睇到、點驗證。
Tech NewsGoogle API key 變高危:用過 Maps、Firebase、Gemini 要即刻查清楚
Google Cloud、Maps、Firebase 同 Gemini 的 API key 風險正在改寫。舊有前端 key 可能因 Generative Language API 啟用而變成可收費、可取資料的憑證;刪 key 亦未必即時生效。香港公司未見公開受害個案,但本地 startup、網店、agency、SaaS 同校內 IT 值得即刻檢查。
Tech NewsCISA 憑證擺上 GitHub:連網安機構都會犯嘅 secret 泄漏課
美國 CISA 被揭有承包商把雲端 key、SSH private key、token 等敏感資料放入公開 GitHub repo。事件暫未有跡象顯示敏感資料被盜用,但對香港公司同 freelance developer 係一次實用提醒:secret 唔應該入 repo,CI/CD 權限要短期化同可輪換。
Tech NewsCISA GitHub 密鑰外露未算確認入侵,但香港公司要即刻自查
美國 CISA 被揭有承包商把明文密碼、雲端密鑰同 tokens 放入公開 GitHub repo,暫未有敏感資料被入侵跡象。對香港公司,重點唔係美國政治,而係 GitHub secret scanning、憑證輪換、最小權限同外判存取管治要點。