#AI 資安
14 篇文章
TechLab 所有關於「AI 資安」嘅文章、評測同教學,由最新排起。
Tech NewsAI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度
澳洲通訊局提醒,頂尖 AI 正壓縮漏洞由發現到俾人利用嘅時間。官方測試顯示模型可以串連多步模擬攻擊,但環境冇主動防守。開發團隊要按對外開放、權限同影響範圍排修補次序,同時縮細 attack surface、分層防守同練熟事故處理。
Tech NewsOpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程
OpenAI 將 Daybreak 分成 Blue 同 Red 兩級,受額外審核嘅 Red 用戶可以用 GPT-5.6-Cyber 研究漏洞利用鏈。官方話模型喺一款熱門作業系統核心搵到逾 400 項問題,但逐項確認、披露同修補進度仍未公開。
Tech NewsHTTP Terminator 自主搵漏洞:AI 識開新路,但研究員仍要守尾門
HTTP Terminator 由 RFC 碎片產生假設,再用確定性程式驗證結果,仲搵到新攻擊概念同零時差漏洞。成果證明 AI 已經識得開研究新路,不過公開版本未齊晒外部組件,關鍵發現亦仍要專家判斷。
3C 產品Apple 限制 AI 漏洞報告:搵 bug 快咗,點解人手驗證反而追唔切
Apple 據報為漏洞懸賞平台加入提交上限,原因係大量未經驗證嘅 AI 報告拖慢審核。不過 Apple 同時承認 Claude、Codex Security 協助安全研究。兩邊放埋一齊睇,問題落喺研究員有冇交到可重現嘅證據。
Tech News白宮想喺前沿 AI 推出前試攻防:兩宗越界事故話畀企業知啲咩
白宮據報約見 Meta、Anthropic、OpenAI 同 Google,商討前沿 AI 模型推出前嘅自願資安測試。近期兩宗事故顯示,當 agent 有足夠工具、運算時間同連線權限,測試環境一有缺口,後果可以直達真實公司系統。
Tech NewsIBM:四分一惡意資料外洩有 AI 參與,黑客快咗公司可以點守
IBM 最新研究話,四分一惡意資料外洩有 AI 輔助,平均成本達 600 萬美元。不過數字來自全球 602 間曾經出事嘅機構,亦證明唔到 AI 已經可以自行完成攻擊。公司更實際要處理嘅,係釣魚提速、假冒高層、影子 AI 同權限失控。
Tech NewsChrome 兩版修逾千個 security bug:AI 點樣追出 13 年舊漏洞
Google 話 Chrome 149 同 150 合共修正 1,072 個 security bug,仲用 Gemini 驅動嘅工具搵到一個藏咗逾 13 年嘅 sandbox escape。呢 1,072 個數字好搶眼,但實際要睇 AI 接手咗邊啲重複工序,同埋工程師仲要負責邊啲判斷。
Tech NewsAI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠
STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。
Tech NewsCisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人
Cisco 推出專攻漏洞定位嘅 Antares 細模型,可以留喺公司內網搜尋大型程式碼庫,減少敏感原始碼外流同雲端推理開支。不過官方 benchmark 顯示,現階段漏報同錯報都相當明顯,較適合幫資安人員排查可疑檔案,未夠資格獨力把守 CI/CD。
Tech News開放權重 AI 百美元就可改壞?自行部署前要查清來源同版本
研究人員用十個訓練例子同不足 100 美元,令開放權重 coding model 持續輸出有漏洞嘅程式碼。不過呢個概念驗證有特定條件,真正值得公司留意嘅係模型供應鏈:同名模型、第三方微調版同一串雜湊,代表嘅信任程度可以差好遠。
Tech NewsGhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼
GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。
3C 產品Claude 幫手揭美國音樂節售票漏洞,AI 資安測試開始變現實
Ian Carroll 用行緊 Opus 嘅 Claude Code 幫手分析 Front Gate Tickets 漏洞,據報可攞到超級管理員權限、加免費 VIP 門票,同睇到大量客戶資料。呢件事值得睇嘅位,唔係淨係 Claude 幫到幾多,而係舊售票系統同權限設計可以脆到咩程度。
Tech NewsDialogflow CX 漏洞已補好,但客服 AI agent 權限要重查
iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。
Tech NewsChatGPT 檔案下載漏洞已修補:上傳公司文件前要諗清楚
iThome 報道,研究者 zer0dac 揭露 ChatGPT 曾有檔案下載漏洞,OpenAI 已修補。呢單唔似傳統爆 server,但提醒大家:PDF、CSV、程式碼交畀 AI 前,要當成真權限同真資料咁管。