#DevOps
15 篇文章
TechLab 所有關於「DevOps」嘅文章、評測同教學,由最新排起。
Tech NewsAWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點
雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。
Tech NewsOpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face
OpenAI 嘅 cyber agent 喺內部 benchmark 搵到 Artifactory zero-day,經套件 registry proxy 取得網上連線,再用憑證同其他漏洞闖入 Hugging Face。事件反映 agent 沙箱有個幾實際嘅缺口:就算只留低受控通道,隔離措施一樣可能俾人繞過。
Tech NewsAmazon EKS 升級終於有 7 日後悔期:控制平面退得,節點未必跟
AWS 為 EKS 加入 Kubernetes 版本 rollback,叢集升級後 7 日內可以退返上一個 minor version,而且唔另收費。不過 AWS 主要負責控制平面,add-on、一般 worker node 同資料備份仍然要團隊自己執手尾。
Tech NewsSGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項
SGLang 嘅 expert-parallel backup 子系統爆出高危反序列化漏洞。攻擊要同時符合功能已開啟、相關介面俾不可信網絡連到兩個條件,但成功後可喺推理 server 執行程式碼。正式修補未見影,自架團隊要先查設定、收窄網絡權限,同停用 Pickle IPC。
Tech NewsOpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限
Red Hat 喺 OpenShift 4.22 加入技術預覽版 MCP server 同 gateway,等 AI agent 可以查叢集狀態,甚至經批准後改動資源。真正值得睇嘅係 RBAC、OAuth、工具限制同 audit log 點樣夾埋用;功能仍未適合直接放入 production,敏感資料亦唔會自動遮走。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsF5 改做每月出資安更新:AI 令低中危漏洞都要快手補,企業 IT 要跟上
F5 由 7 月起會喺每月第三個星期三出 Hardened Software Release,8 月 19 日開始配每月安全通知。重點放喺漏洞發現同串連速度:AI 令細洞變攻擊鏈嘅門檻低咗,企業 patch 節奏要跟住提速。
Tech NewsAccenture 確認資安事件:35GB 源碼同雲端憑證說法仍待核實
Accenture 經媒體確認一宗獨立資安事件;黑客論壇用戶 888 聲稱手上有 35GB 源碼、Azure token 同 config files。數量同內容未完全證實,但如果 repo secrets 真係外流,風險會由公司自己一路燒到客戶供應鏈。
Tech NewsAccenture 資安事故:35GB 外洩聲稱背後係雲端 key 風險
Accenture 向 BleepingComputer 確認有個別資安事故,源頭已處理,日常運作同服務交付冇受影響;但攻擊者聲稱手上有 35GB source code、Azure PAT、Storage key 同 SSH/RSA key。35GB 呢個數字未核實,重點要放喺 developer secrets 同外判供應鏈權限。
Tech NewsKibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補
Elastic 修補 Kibana CVE-2026-49091,影響 7.17.14 或之前嘅 7.x,同 8.0.0 至 8.11.0。呢個漏洞唔似一般爆機,但會令日誌顯示俾人搞亂,做監控同查資安事件嘅隊伍要優先處理。
Tech News自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶
iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。
Tech Newslibssh2 重大漏洞 PoC 公開:自動部署同備份工具要查清依賴
iThome 報道 Exploitarium 公開多個 PoC,當中 libssh2 嘅 CVE-2026-55200 分數去到 9.2。今次風險主要落喺會連去 SSH/SFTP server 嘅部署、備份、Git GUI 同 PHP ssh2 工具,IT team 要快啲查依賴同修補。
Tech NewsElastic 傳最高 8500 萬美元買 DeductiveAI,AI agent 開始落手修 bug
據 TechCrunch 引述知情人士,Elastic 傳同意以最高 8500 萬美元收購 AI SRE startup DeductiveAI。交易未有官方公告,但方向好清楚:AI 開發工具正由寫 code,走入 observability、incident response 同自動修 bug workflow。
Tech NewsNiteshift 籌 700 萬美元:AI coding agent 都想擺脫模型綁死
AI coding 工具而家唔只係補 code。Niteshift 想將 agent、測試環境、PR evidence 同模型選擇拆開,賣一層模型中立基建。諗法合理,但安全同落地成本更值得追問。
Tech NewsGrafana 被偷 code 拒交贖金:香港 DevOps 更要查 token
Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。