2024.08-Note #7

更新於 發佈於 閱讀時間約 7 分鐘

資安動態

  1. 駭客公開1,500萬名Trello用戶個資
  2. Google 最終決定不對 Chrome 內的第三方 cookie 開鍘: 2020 放風聲要取消第三方cookie搞半天,這個不確定因子這麼久,結果現在不放棄cookie了
  3. Let's Encrypt 想嘗試停止 OCSP 服務,以CRL 為主 : 主因是效能與privacy (洩漏Visitor 的IP) ?
  4. CrowdStrike大當機的省思,臺灣大型醫院學到這2件事: 開始評估雙備援機制的原主機和備援主機,是否應採用不同廠商的防護服務,以免廠商出事、備援主機仍無法作業
    a. 臺灣資安長將視CrowdStrike災後應變態度,作為是否採用的參考
    b. CrowdStrike 主張「Falcon」軟體條款責任限制在「已支付的費用」範圍內,故若本條款具強制力,至多向受影響的公司退還已支付的費用
    c. 達美航空據稱就網絡中斷向微軟和CrowdStrike索賠
    d. 大馬數位部長向微軟、CrowdStrike「索賠」
  5. PKfail安全啟動繞過漏洞恐衝擊數百萬設備,影響技嘉、Supermicro、Dell等9大業者: Secure Boot的主金鑰(在UEFI領域稱為平臺金鑰PK)竟然在不同廠商間發生大量共用的情況,影響將近900款產品,平臺金鑰應由裝置廠商自己產生與管理,並使用最高加密技術保護,並且遵循最佳實踐,但他們研究後發現,實際情形卻是:BIOS廠商在他們提供的參考程式碼,嵌入一把金鑰,並期望OEM或設備廠商會換掉它,但很多廠商沒有這樣做(PKFail是一個影響數百萬設備的韌體供應鏈問題,而且x86與ARM架構的裝置都受影響)
  6. 企業導入SBOM軟體物料清單有六大常見迷思 : SBOM常用的軟體資料交換格式包括SPDX、CycloneDX 和 SWIDX 三種。其中,SPDX由Linux基金會推動,也是ISO 5962的標準,是目前最多人使用的格式,並且支援多種資料格式,包含Tag/value、RDF/XML、JSON、yml、xls等。其次是由OWASP力擁的CycloneDX的格式。他也列出這三大SBOM格式 對應到美國NTIA的SBOM表的名稱。
  7. NIST CSF 2.0的7大重要改變

AI 動態

  1. 台新銀行與台灣人工智慧實驗室開發金融GPT「台新腦」: 「台新腦」是專為金融服務設計的FedGPT系統,匯集台新銀行內部的資料與知識庫,如金融法規與知識,進行訓練與驗證,是全球第一個以繁體中文因應全球法規對人工智慧於金融業高度監管下,建立可信任且負責任的大型語言模型
  2. 一個AI 搜尋引擎,EXA Search : 最近獲得了 1700 萬美元的 A 輪融資,類似的產品最近有 OpenAI 7/26發布的 SearchGPTPerplexityFelo Search,而這些產品的回應都會明確標註資訊來源,看來解決可靠性這一點,漸漸明朗了
  3. 微軟、Nvidia、英特爾及Google共創安全AI聯盟CoSAI安全AI聯盟(Coalition for Secure AI,CoSAI),這是一個開源倡議,計畫建立一個協作生態體系,以分享與AI安全設計有關的方法、標準化框架及工具
  4. 美國釋出用來評估AI安全的Dioptra平臺 iThome : NIST 上周釋出Dioptra 1.0,這是一個用來評估AI安全及可靠性的軟體測試平臺,它支援AI風險管理框架(AI RMF)的測量功能,可評估、分析及追蹤AI風險
  5. Mem0 開源專案爆紅,AI 將擁有超強記憶力 : 就是User 的個人活歷史,在對答中具備長短期記憶能力的技術,而 User曾輸入的文字、語音、圖片、檔案,它都是形成記憶的一部分,User 日後可要求回答任何回憶/偏好。有別於 ChatGPT需User主動。

程式語言/工具

  1. Do Not Upgrade to Any Version of MySQL After 8.0.37 : 如果建立大量的資料表(例如1萬個),MySQL 會在重新啟動時當機
  2. govulncheck release v1.1.3
  3. Docker揭露嚴重度高達10分資安漏洞,問題出在外掛程式AuthZ的身分驗證,而且經過5年才發覺 iThome : Docker揭露嚴重度高達10分資安漏洞,問題出在外掛程式AuthZ的身分驗證 (官網)

漏洞

  1. CVE-2024-41110 : Moby authz zero length regression(Docker AuthZ)
  2. Fixed in Apache v2.4.62 : 對 Apache HTTP Server 2.4.61 版核心中的 CVE-2024-39884 進行部分修復時,會忽略某些基於舊版內容類型的處置程式設定的使用。在間接要求檔案的某些情況下,AddType 和類似設定會導致本機內容的原始程式碼洩漏。例如,可能會提供而非解譯 PHP 指令碼。建議使用者升級至已修正此問題 2.4.62 版CVE-2024-40725

資安事件/公司被駭

  1. 環球晶6月遭駭 駭客本周宣告6天後公開被竊資料 : 駭客組織7月22日在暗網中公布,將於6天後公開環球晶被竊資料,這些資料容量大約1TB,內容涵括了財務、商業機密、人資、研發與工程師、員工以及客戶等6大類資料
  2. 宏盛:代重要子公司助群營造公告說明本公司發生網路資安事件
  3. 燦坤、燦星網 系統遭駭
  4. 光寶科伺服器遭駭客攻擊 將提升資安防護能力
  5. 內部通訊錄遭上網販售 移民署:不排除「離職員工」涉案 - 民視新聞網
  6. 駭客鎖定CrowdStrike Falcon全球大當機事故,佯稱提供自動復原工具來散布惡意軟體 iThome

科技動態

  1. Apple Maps 開放地圖網頁版 : 現在是 Beta 版,也有開放 JavaScript SDK: MapKit JS Apple Developer Documentation
  2. Google 宣布將在 2025 年 8 月 25 日全面終止 goo.gl 縮網址服務


留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
37內容數
資安, 科技, AI, 醫療的筆記本
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
2025 vocus 推出最受矚目的活動之一——《開箱你的美好生活》,我們跟著創作者一起「開箱」各種故事、景點、餐廳、超值好物⋯⋯甚至那些讓人會心一笑的生活小廢物;這次活動不僅送出了許多獎勵,也反映了「內容有價」——創作不只是分享、紀錄,也能用各種不同形式變現、帶來實際收入。
Thumbnail
2025 vocus 推出最受矚目的活動之一——《開箱你的美好生活》,我們跟著創作者一起「開箱」各種故事、景點、餐廳、超值好物⋯⋯甚至那些讓人會心一笑的生活小廢物;這次活動不僅送出了許多獎勵,也反映了「內容有價」——創作不只是分享、紀錄,也能用各種不同形式變現、帶來實際收入。
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
在這個網路無所不在的時代,我們經常享有資訊的自由流動和無限的知識。 想像一下,你打開手機或電腦,想查看最新的新聞、分享生活的點點滴滴,或是瀏覽一下娛樂內容,但卻發現許多網站和應用程式都無法存取。 聽起來是不是很難以置信? 但對世界上許多國家的人來說,這是他們日常生活的一部分...
Thumbnail
在這個網路無所不在的時代,我們經常享有資訊的自由流動和無限的知識。 想像一下,你打開手機或電腦,想查看最新的新聞、分享生活的點點滴滴,或是瀏覽一下娛樂內容,但卻發現許多網站和應用程式都無法存取。 聽起來是不是很難以置信? 但對世界上許多國家的人來說,這是他們日常生活的一部分...
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News