TAG

#企業 IT

494 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程Tech News

Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程

企業畀 AI agent 讀內部知識庫,最麻煩往往係舊文件同新定義撈亂,甚至由模型臨場改寫 SQL。OKF v0.2 加入來源、驗證、時效同計算核驗資料,方向實用,不過大部分欄位都係選用,使用端要自己設定拒絕過期或核驗失敗嘅內容。

29 天前
VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄Tech News

VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄

Arista 證實自行部署嘅 VeloCloud Orchestrator 有免登入指令注入漏洞,而且已有人攻擊。受影響企業除咗要即刻升級,亦要查三個已知攻擊 IP、可疑指令同設定變動;淨係裝修補程式,未足以排除入侵風險。

29 天前
FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。

29 天前
Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查Tech News

Kubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查

安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。

29 天前
AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workloadTech News

AMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workload

AMD 想用 ROCm.AI 將安裝、部署、除錯同效能調校交畀 coding agent 處理,再配合 Ryzen AI Halo 畀開發者喺本機跑大型模型。方向幾實際,不過部分工具仲係預覽甚至規劃階段,距離完全免設定仲有一段路。

29 天前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

29 天前
Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用Tech News

Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用

Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。

29 天前
微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4Tech News

微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4

微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。

29 天前
PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改Tech News

PyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改

PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。

29 天前
Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?Tech News

Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?

微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。

29 天前
AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰Tech News

AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰

Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。

29 天前
OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails3C 產品

OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails

OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。

29 天前
Microsoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agentsTech News

Microsoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agents

Microsoft 推出首個自家網絡安全模型 MAI-Cyber-1-Flash,配合 MDASH 多模型 agents 掃描、驗證同修補程式漏洞;另一邊 Project Perception 就想將同一套協作方式帶入 Defender。不過官方跑分、成本優勢同自動修補能力,仍要等實際企業環境驗證。

29 天前
Rippling 用員工數據追 AI 開支,企業買 Claude 同 Copilot 要識計 ROITech News

Rippling 用員工數據追 AI 開支,企業買 Claude 同 Copilot 要識計 ROI

Rippling CEO Parker Conrad 話,公司可以拎 AI usage、GitHub PR 同員工績效拉埋睇,判斷邊啲 AI spend 值唔值。呢個方向有用,但 ROI、私隱同員工監控會綁埋一齊。

29 天前
AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位Tech News

AI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位

公司開 MFA、管員工帳號管得幾嚴都好,如果 AI agent、GitHub Actions 同雲端服務仍然共用帳號或者長期 API key,個缺口一樣好大。CSA 新報告整理非人類身分嘅類型同治理方法,最實際嘅起步位係盤點、拆分權限,再逐步轉用短期憑證。

30 天前
Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險Tech News

Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險

Accomplish 公開一條針對 Mac 版 Claude Cowork 本機執行模式嘅沙箱逃逸攻擊鏈,聲稱可越過用戶揀選嘅資料夾,接觸登入帳戶有權讀寫嘅檔案。不過現時 Cowork 預設用遙距執行,完整攻擊亦暫時未見第三方獨立重現。

30 天前
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板Tech News

Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板

Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。

30 天前
Hermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守Tech News

Hermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守

攻擊者開住 Hermes 嘅 YOLO mode,交由 AI agent 掃描內網、搵提權方法同整理檔案。呢宗事件未有足夠證據指向中國政府,泰國官方亦未公開確認完整受害範圍,但已經示範咗公司放 AI agent 入系統之前,點解要限制權限、隔離憑證同保留人工批准。

30 天前
GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢Tech News

GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢

GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。

30 天前
微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?Tech News

微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?

微軟把 MAI-Image-2.5-Pro 同 MAI-Voice-2-Flash 放入 Foundry 公開預覽,API 價錢亦一併公開。不過官方所講嘅最高 84% 同 89% GPU 成本減幅,來自自家產品工作負載,唔可以直接當成客戶帳單折扣。

30 天前
Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信Tech News

Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信

Meta 推出免費 Facebook Verified,用自拍影片確認帳戶背後有真人,徽章會先喺 Marketplace、Dating、群組同個人檔案出現。不過佢冇核實商品、背景同交易信用,見到有剔仍然要跟足防騙做法。

30 天前
NVIDIA 拉巨企搞開源 AI 保安聯盟:先睇 NOOA 做到咩Tech News

NVIDIA 拉巨企搞開源 AI 保安聯盟:先睇 NOOA 做到咩

NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等公司成立 Open Secure AI Alliance,主張用開源模型同工具保護 AI agent。名單夠震撼,不過現階段最實在嘅交付係研究框架 NOOA;至於聯盟點管、成員會交咩、工具點互通,仲有大堆空位未填。

30 天前
Gemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險Tech News

Gemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險

Gemini Spark 開始向更多付費用戶開放,香港 AI Ultra 訂戶亦符合地區資格。佢可以長時間跨 Gmail、Calendar、Drive、Docs、Sheets 同 Tasks 做多步驟工作,不過分批推出、方案門檻同資料權限,都要睇清楚先好交低敏感任務。

30 天前
Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩Tech News

Suno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩

Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。

30 天前