详细调试信息 - getPostsByCategory:
当前 cat_name: 即時港聞
传入的 cat_slugs: %e5%8d%b3%e6%99%82%e6%b8%af%e8%81%9e
当前页码: 1
is_lifetime: false
时间条件: 即時新聞 - 3個月以內
查询结果:
找到文章数: 5672
最大页数: 568
当前返回文章ID数: 10
文章IDs: 7602882, 7602885, 7602854, 7602858, 7602861, 7602845, 7602821, 7602824, 7602808, 7602785
第1页第一篇文章日期: 2026-08-20
第1页最后一篇文章日期: 2026-08-20

Canvas系統遭入侵︱外洩事件只影響4間教學機構 源於第三方平台漏洞 內部系統不受影響

個人資料私隱專員公署(私隱專員公署)已完成對網上教學管理平台Canvas資料外洩事故的調查,並於今日(20日)發表調查結果。調查緣起是由於七間教育機構包括香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司於2026年5月6日至11日期間向私隱專員公署通報資料外 洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵。

Canvas遭駭客利用漏洞竊取資料   5.11取回個資

Canvas 為 Instructure, Inc.(Instructure)所營運的網上教學管理平台。根據 Instructure公布的資料,Instructure 於2026年4月29日發現黑客組織 ShinyHunters 透過一個「Free-For-Teacher」帳戶(相關帳戶)在 Canvas 上進行未經授權活動,並竊取用戶資料。Instructure偵測到相關活動後,隨即封鎖未經授權的存取,並委聘網絡安全公司 CrowdStrike(相關網絡安全公司)展開獨立調查。其後, 黑客於2026年5月7日利用Canvas另一個保安漏洞再次入侵,並修改多間院校的登入頁面,張貼勒索訊息。

外洩事件發生後,Instructure修補相關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務。經相關網絡安全公司審視後,Instructure於2026年5月9日恢復Canvas服務,並於2026年5月11日表示與黑客達成協議,取回被竊取的個人資料。

外洩僅影響四校  城大演藝建造學院科大受波及

經私隱專員公署調查所得,七間教育機構的資料外洩事故通報,外洩事件實際只影響四間教育機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學。該些機構自2014年起陸續使用Canvas作教學用途。截至目前未有資料顯示其他通報外洩事故的教育機構(包括香港藝術學院、香港理工大學及香港 教育城有限公司)受外洩事件影響。

根據該些機構提供的資料,截至目前確實受外洩事件影響的資料包括:香港城市大學:146,969 名 學生及員工 姓名、電郵地址、用戶名稱、學生編號及/或所修讀課程訊息;香港演藝學院:4,584 名學生及員工姓名、電郵地址、用戶/學生編號 及/或所修讀課程訊息;香港建造學院:2,333名 學生及員工姓名、電郵地址及用戶/登入編號;香港科技大學 (有待Instructure 進一步核實) 用戶在Canvas發送的訊息。

個人資料私隱專員鍾麗玲。資料圖片
個人資料私隱專員鍾麗玲。資料圖片

 

外洩事件源於第三方平台漏洞  校內系統未受波及

綜合來說,四間教育機構的外洩事件源於第三方平台的漏洞,而該些機構的內部系統不受外洩事件影響。調查發現,該些機構在使用 Canvas 前已進行事前評估、採取合約規範及建立審查機制,以確保被轉移的個人資料受保障。因此,個人資料私隱專員鍾麗玲認為並無證據顯示,四間教育機構在使用 Canvas 的過程中沒有採取所有切實可行的步驟保障所持有的個人資料,因而並不涉及違反《私隱條例》的情況。雖然如此,私隱專員公署已建議涉事的教育機構重新審視資料外洩的風險、加 強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,以確保資料安全。

私隱專員建議強化多項安全措施

私隱專員藉此提醒所有持有大量個人資料的機構,在聘用資料處理者(包括第三方平台)處理個人資料(包括以人工智能模型處理個人資料)時採取以下機構性及技術性措施,以確保轉移予資料處理者的個人資料受保障:

  • 在聘用資料處理者前進行盡職審查:事前審查相關資料處理者的背景、評估 他們實施的資訊保安措施(例如數據加密、存取管控機制、防禦及偵測措施 等),以確保聘用稱職且可靠的資料處理者;
  • 使用機構處所內部的伺服器:在可行情況下,機構應優先採用由其直接控制 及管理的伺服器,以處理及儲存大量個人資料;
  • 透過合約規範資料處理者:簽訂資料處理合約,訂明資料處理者須採取的保 安措施、違反合約的後果,以及資料使用者審核資料處理者如何處理及儲存 個人資料的權利;
  • 評估資料外洩風險,建立持續審查機制:定期評估資料處理者採取的保安措 施,以及檢視載有個人資料的第三方平台的存取權限及日誌紀錄,以確保其 已妥善履行合約責任及保障數據安全;
  • 確立事故通報機制:建立清晰的資料外洩事故應變計劃,要求資料處理者在 發生事故時立即作出通知;
  • 按「需要知道」原則轉移個人資料:進行評估確保只有必要的個人資料轉移 至資料處理者,並制定資料保留政策; 及
  • 啟用合適的保安功能:例如啟用第三方平台為帳戶提供的多重認證功能,以 進一步提升帳戶保安。
---------------------------------------------

>>>星島網WhatsApp爆料熱線(416)6775679,爆料一經錄用,薄酬致意。

>>>立即瀏覽【生活百答】欄目:新移民抵埗攻略,老華僑也未必知道的事,移民、工作、居住、食玩買、交通、報稅、銀行、福利、生育、教育。
點擊以下6大平台 接收加拿大新聞及生活資訊

延伸閱讀

延伸閱讀

新皇崗口岸|舉行跨部門桌上演練 應對緊急事故 鄧炳強到場視察

元朗狗咬狗|大狗拉里或遭人道處理 何敬康:真的是唯一選項?籲給「活下去」機會

葵涌醫院新大樓設全港首個兒童及青少年服務座 為18歲以下病人提供跨專業治療

研究指兒童將自我價值與成績掛鈎 家長「盡力就好」口頭期望反成軟性壓力