2026/05 Notes #50

更新 發佈閱讀 12 分鐘

資安動態

  1. 資安院9月啟動第二屆漏洞獵捕 鎖定政府機關常用軟體強化供應鏈安全
    4月27日公布首屆「產品資安漏洞獵捕活動」成果,並同步宣布將於今年9月舉辦第二屆活動,以「軟體供應鏈安全驗證」為核心主軸,優先針對政府機關常用軟體進行測試驗證
  2. Lenovo Completes Acquisition of Phoenix Technologies’ Firmware Business
    - 聯想宣布已完成對 Phoenix Technologie 韌體 BIOS 技術業務的收購,包括其相關智慧財產權和專業技術
  3. 普鴻資訊發表全新企業級強化作業系統 Harden OS V6
    - 由最高安全 HSM OS 進化
    - 精簡內核與最小化安裝原則
    - 出廠前完成弱掃與組態合規
    適合金融、政府、國防及關鍵基礎設施使用 ?怎麼用 ?
  4. Meta 監控員工鍵盤滑鼠操作來訓練 AI Agent,引爆反彈
    Meta 強制在員工電腦安裝監控,用來訓練 AI 模型,技術長:不接受拒絕
    為了打造能自動完成白領工作的 AI Agents,模型需要學習人類如何使用電腦。這項計畫中有一個爭議,使用公司提供的筆電,員工沒有「退出的選項」
    # 員工該不該/有沒有隱私權 ?

工具

  1. PgDoorman v3.6.2
    A multi-threaded PostgreSQL connection pooler written in Rust
    - 對比 PgBouncer 是單執行緒
  2. CycloneDX cyclonedx-cli : Release v0.31.0
  3. google osv-scanner : Release v2.3.6

故事線

vocus|新世代的創作平台
  1. 美國 Indeed 軟體開發職缺需求指數
    美國開發職缺的低迷通常是全球科技的先行指標,4月指數為 73.08。這代表職缺需求僅剩 2020/2月(基準點100) 的約 73%,而2022年初是高峰期:指數一度突破 230。2023~2024年是崩跌修正期: 隨著大型科技公司裁員,需求直線墜落,跌破 100。
    # 我在想目前各業者支出都是補貼 Token 吸引訂閱數,而看看圖中最近2個月有點勾起來,會不會是因 Token 太貴?所以軟體工程師招聘人數有可能要谷底反彈了
  2. 韓國 KISA 26/04 首度啟動主動式安全漏洞清理服務
    - 目的: 縮短「廠商釋出修補」與「終端實際完成更新」之間的落差,目前保險作法是僅移除受影響的舊版本
    - 主動介入的作法在全球相當罕見,其後續成效可能引發各國效法
    - 用戶無需另行安裝程式,只要電腦已安裝指定防毒軟體即可
    - 4 業者 nProtect(INCA Internet)、VirusChaser(SGA)、Exosphere(Exosphere Labs)、TurboViro(EveryZone)。偵測到舊版軟體,防毒軟體將引導使用者點選「解決漏洞」按鈕,同意移除軟體
  3. 歐盟發包1.8億主權雲合約給4家本地雲端供應商,減少對美科技依賴
    - 歐盟機構、組織部門、辦公室和局處未來6年最可採購1.8億歐元的主權雲服務,藉此減少對美國或其他國家的技術依賴度
    - 歐盟自有年齡驗證App
    - 歐盟自有 EUVD
  4. 2026/4/30 台灣資安新創公司奧義智慧(CyCraft)旗下的AI資安產品入選OWASP AI 安全解決方案地圖
    XecART (AI 代理主動防禦平台) : 精準模擬攻擊路徑
    XecGuard (AI 安全與合規檢測平台)
  5. 精誠子公司智慧資安科技與 CHELPIS 建立戰略合作,導入 NIST 認證 PQC 技術與 PQScan、PQTunnel、PQRP、PQStorage 等核心模組,提供從資料、通訊到憑證的一站式量子韌性防

AI

  1. 9 秒的災難,2026/4/28 PocketOS 資料庫刪除事件具代表性的 AI Agent 失控
    - PocketOS 團隊使用 Anthropic Claude Opus 4.6 + Cursor A,處理一個Staging 的憑證不一致 (例行性事務)
    - AI 自主決定「修復」該問題: 找到了一個具備高權限的 Railway(雲端服務商)API Token。它誤將生產環境(Production)的磁區(Volume)當作測試環境,執行了 volumeDelete API 
    -  僅耗時 9 秒。刪除 Volume 會一併刪除所有的磁碟層級備份,導致 PocketOS 三個月的生產資料、預訂記錄與新客戶資料全數蒸發且清除所有資料與備份
    # 考後100 分:須遵守 「權限最小化」「關鍵操作的人為同意」、不只有系統指令要限制具有危險性的 API 也要限制,比方說 /deleteUser /deleteKEY route !!!
  2. Microsoft官方於 2026 年發布的定價更新公告
    2026年7月1日 正式生效。對於既有合約的客戶,新價格將在 2026 年 7 月 1 日之後的「下一次續約日」才會套用
  3. Models and pricing for GitHub Copilot
    - 2026 年 6 月 1 日起 github copilot 依使用量調整價錢
    # 初期補貼漸退場,超額計費 (Pay-as-you-go)
    - 平台支援多種 AI 模型,不同模型的每百萬 Tokens 定價有所不同
    # 比較好用的 model 直接暴漲。6月之前,無論一天用 Copilot Chat 幾百次、多大的 Context Window,月底的帳單就是固定的。消耗配額的加權倍率 Sonnet 4.5 / 4.6 基準的 1 倍暴漲到 6~9 倍
vocus|新世代的創作平台
vocus|新世代的創作平台
vocus|新世代的創作平台
  1. GitHub 原本應該每一個子項目指標為 99.99% 有下降 ( 2026/5/4 : 84.88%)
    因 AI Vibe Coding 盛行,算力資源/硬體皆不堪負荷,開始調漲收費就是趨勢
vocus|新世代的創作平台
vocus|新世代的創作平台

科技動態 

  1. Google/Apple 錢包現在也支援台灣護照 (apple )
    - 僅有美國部分通路與商家接受「數位 ID」作為身份驗證方式,目前尚未有國家允許旅客以 Google 錢包內的數位護照通關。因此,即便已成功將護照加入手機,出國時仍必須攜帶實體護照
    - iPhone 也能放護照- 美國開放 Apple Digital ID,通關更快更安全 主要就是搭乘「美國國內線」航班時,在 TSA 安檢站作為身份驗證

資安事件

漏洞

  1. Notepad++
    CVE-2026-3008 6.6 MEDIUM 格式化字串漏洞,影響8.9.3以前版本。問題源自Find in Files,當處理特定輸入時可能觸發記憶體存取異常,導致資訊洩漏或程式當機,由於Notepad++廣泛用於開發與系統維運,建議用戶儘速升級
    FIXED : v8.9.4 官網
  2. Linux (Pack2TheRoot)
    CVE-2026-41651 8.8 HIGH Linux 的通用套件管理工具 PackageKit PackageKit的處理程序,影響Ubuntu、Debian、Fedora等多個Linux發行版,非特權攻擊者可在未經授權的情況下,安裝或移除系統套件,而有機會取得受害主機的root權限,或是透過其他管道入侵受害電腦
    包含 Ubuntu、Debian、Fedora, RHEL 等主流 Linux 發行版
    FIXED : 更新至 1.3.5 修補版本
  3. Linux Copy Fail 2026/04/29
    涵蓋2017年以後發行的所有Linux版本,CISA 緊急列入 KEV 清單, 5/15前完成修補
    CVE-2026-31431 在 Linux 上面拿到 local root 權限,不需要特殊條件,不需要猜密碼。 "The same 732-byte Python script roots every Linux distribution shipped since 2017"
    黑暗執行緒的補充
  4. ASP.NET Core Elevation of Privilege Vulnerability
    CVE-2026-40372 9.1 Critical improper verification of cryptographic signature in ASP.NET Core allows an unauthorized attacker to elevate privileges over a network. Microsoft.AspNetCore.DataProtection 套件存在提權漏洞
  5. Apache HTTP Server
    CVE-2026-23918, EUVD-2026-26955, 8.8 HIGH. RCE on affected systems. Double Free vulnerability in Apache HTTP Server with HTTP/2 protocol support. This vulnerability affects Apache HTTP Server version 2.4.66 and enables memory corruption through specially crafted requests. (ref)
    FIXED :  v2.4.67
  6. PostgreSQL jdbc driver
    CVE-2026-42198 7.5 HIGH a client-side denial of service during SCRAM-SHA-256 authentication. reference
    FIXED: v42.7.11
  7. Spring / Spring Boot / Spring Security
    CVE-2026-40976 9.1 CRITICAL default web security is ineffective allowing unauthorized access to all endpoints. For an application to be vulnerable, it must: be a servlet-based web application; have no Spring Security configuration of its own and rely on the default web security filter chain; depend on spring-boot-actuator-autoconfigure; not depend on spring-boot-health. If any of the above does not apply, the application is not vulnerable
    CVE-2026-40972 8.8 HIGH DevTools remote secret comparison is vulnerable to timing attacks
    FIXED : v4.0.6,3.5.14
  8. gitlab:
    patch v18.11.2, 18.10.5
留言
avatar-img
subzero
6會員
64內容數
資安, 科技, AI, 醫療, 軍工等產業的筆記本 寫成筆記才記得住脈絡; 整理的是邏輯,不是消息 ; 寫的是故事線,不是跑馬燈
subzero的其他內容
2026/04/22
資安/漏洞/科技/AI 動態
2026/04/22
資安/漏洞/科技/AI 動態
2026/04/08
資安動態 Google要在2029年完成PQC遷移,Android 17率先導入系統層PQC - Android 17 ,PQC數位簽章標準ML-DSA - Google 大幅提早(NIST 把PQC遷移的時間點訂在2035年) - Apple 已為 iMessage 導入類似的後量子保護機制 3
2026/04/08
資安動態 Google要在2029年完成PQC遷移,Android 17率先導入系統層PQC - Android 17 ,PQC數位簽章標準ML-DSA - Google 大幅提早(NIST 把PQC遷移的時間點訂在2035年) - Apple 已為 iMessage 導入類似的後量子保護機制 3
2026/03/25
資安/漏洞/ AI 科技動態
2026/03/25
資安/漏洞/ AI 科技動態
看更多
你可能也想看
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
今年,Apple推出的入門筆記MacBook Neo正式進入平價電腦市場。該設備配備A18 Pro晶片與8GB內存,憑藉性能與性價比,迅速引起PG娛樂產業關注。相較之下,傳統Windows筆電 面臨供應鏈複雜、零件與軟體整合難度高等挑戰,很難在中低價位段同時兼顧高效能與穩定體驗。 知名科技部落客M
Thumbnail
今年,Apple推出的入門筆記MacBook Neo正式進入平價電腦市場。該設備配備A18 Pro晶片與8GB內存,憑藉性能與性價比,迅速引起PG娛樂產業關注。相較之下,傳統Windows筆電 面臨供應鏈複雜、零件與軟體整合難度高等挑戰,很難在中低價位段同時兼顧高效能與穩定體驗。 知名科技部落客M
Thumbnail
由於質量守恆定律,在公式 S = (M_base * R_ratio) * (E_fluid * R_rigid) 裡面,左邊的括號(飛船本體)是死路一條,右邊的 R_rigid 也是一面鐵壁。現在,全宇宙只剩下最後一個可以被駭客入侵的漏洞:E_fluid! 完整公式應修正成...
Thumbnail
由於質量守恆定律,在公式 S = (M_base * R_ratio) * (E_fluid * R_rigid) 裡面,左邊的括號(飛船本體)是死路一條,右邊的 R_rigid 也是一面鐵壁。現在,全宇宙只剩下最後一個可以被駭客入侵的漏洞:E_fluid! 完整公式應修正成...
Thumbnail
https://www.youtube.com/watch?v=FkQCP5i_p44 保全漏洞(安防突破)點出來後該去哪裡找櫃子? 安防櫃子依然比武器箱子還肥你知道嗎? 今天就快速把埋藏都市跟星辰山的安防櫃子解釋清楚,讓你順手撿走高價值的戰利品
Thumbnail
https://www.youtube.com/watch?v=FkQCP5i_p44 保全漏洞(安防突破)點出來後該去哪裡找櫃子? 安防櫃子依然比武器箱子還肥你知道嗎? 今天就快速把埋藏都市跟星辰山的安防櫃子解釋清楚,讓你順手撿走高價值的戰利品
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
Zoom 與 GitLab 近期各自發布 多項安全更新, 修補內容涵蓋: 遠端程式碼執行(RCE) 阻斷服務(DoS) 驗證與存取控制相關弱點(含可能影響多因素驗證流程的漏洞) 部分漏洞在 CVSS 評分中被列為「高風險等級」, 雖未必代表可被立即大規模利用,但在企業與開發環境中 仍具實
Thumbnail
Zoom 與 GitLab 近期各自發布 多項安全更新, 修補內容涵蓋: 遠端程式碼執行(RCE) 阻斷服務(DoS) 驗證與存取控制相關弱點(含可能影響多因素驗證流程的漏洞) 部分漏洞在 CVSS 評分中被列為「高風險等級」, 雖未必代表可被立即大規模利用,但在企業與開發環境中 仍具實
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News