#企業 IT
494 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsGoogle OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程
企業畀 AI agent 讀內部知識庫,最麻煩往往係舊文件同新定義撈亂,甚至由模型臨場改寫 SQL。OKF v0.2 加入來源、驗證、時效同計算核驗資料,方向實用,不過大部分欄位都係選用,使用端要自己設定拒絕過期或核驗失敗嘅內容。
Tech NewsVeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄
Arista 證實自行部署嘅 VeloCloud Orchestrator 有免登入指令注入漏洞,而且已有人攻擊。受影響企業除咗要即刻升級,亦要查三個已知攻擊 IP、可疑指令同設定變動;淨係裝修補程式,未足以排除入侵風險。
Tech NewsFortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象
CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。
Tech NewsKubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查
安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。
Tech NewsAMD 推 ROCm.AI,用自然語言幫開發者裝、跑同執 AI workload
AMD 想用 ROCm.AI 將安裝、部署、除錯同效能調校交畀 coding agent 處理,再配合 Ryzen AI Halo 畀開發者喺本機跑大型模型。方向幾實際,不過部分工具仲係預覽甚至規劃階段,距離完全免設定仲有一段路。
Tech NewsFastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。
Tech NewsAmazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用
Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。
Tech News微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4
微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。
Tech NewsPyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改
PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。
Tech NewsElectron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?
微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。
Tech NewsAI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰
Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。
3C 產品OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails
OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。
Tech NewsMicrosoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agents
Microsoft 推出首個自家網絡安全模型 MAI-Cyber-1-Flash,配合 MDASH 多模型 agents 掃描、驗證同修補程式漏洞;另一邊 Project Perception 就想將同一套協作方式帶入 Defender。不過官方跑分、成本優勢同自動修補能力,仍要等實際企業環境驗證。
Tech NewsRippling 用員工數據追 AI 開支,企業買 Claude 同 Copilot 要識計 ROI
Rippling CEO Parker Conrad 話,公司可以拎 AI usage、GitHub PR 同員工績效拉埋睇,判斷邊啲 AI spend 值唔值。呢個方向有用,但 ROI、私隱同員工監控會綁埋一齊。
Tech NewsAI agent 借用員工帳號有手尾:CSA 點出機器身分治理盲位
公司開 MFA、管員工帳號管得幾嚴都好,如果 AI agent、GitHub Actions 同雲端服務仍然共用帳號或者長期 API key,個缺口一樣好大。CSA 新報告整理非人類身分嘅類型同治理方法,最實際嘅起步位係盤點、拆分權限,再逐步轉用短期憑證。
Tech NewsClaude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險
Accomplish 公開一條針對 Mac 版 Claude Cowork 本機執行模式嘅沙箱逃逸攻擊鏈,聲稱可越過用戶揀選嘅資料夾,接觸登入帳戶有權讀寫嘅檔案。不過現時 Cowork 預設用遙距執行,完整攻擊亦暫時未見第三方獨立重現。
Tech NewsGroup-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板
Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。
Tech NewsHermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守
攻擊者開住 Hermes 嘅 YOLO mode,交由 AI agent 掃描內網、搵提權方法同整理檔案。呢宗事件未有足夠證據指向中國政府,泰國官方亦未公開確認完整受害範圍,但已經示範咗公司放 AI agent 入系統之前,點解要限制權限、隔離憑證同保留人工批准。
Tech NewsGPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢
GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。
Tech News微軟 MAI 圖像、語音模型正式公開預覽,所謂平過 GPT 有幾實在?
微軟把 MAI-Image-2.5-Pro 同 MAI-Voice-2-Flash 放入 Foundry 公開預覽,API 價錢亦一併公開。不過官方所講嘅最高 84% 同 89% GPU 成本減幅,來自自家產品工作負載,唔可以直接當成客戶帳單折扣。
Tech NewsFacebook 免費真人徽章分階段推出:有剔都唔代表交易可信
Meta 推出免費 Facebook Verified,用自拍影片確認帳戶背後有真人,徽章會先喺 Marketplace、Dating、群組同個人檔案出現。不過佢冇核實商品、背景同交易信用,見到有剔仍然要跟足防騙做法。
Tech NewsNVIDIA 拉巨企搞開源 AI 保安聯盟:先睇 NOOA 做到咩
NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等公司成立 Open Secure AI Alliance,主張用開源模型同工具保護 AI agent。名單夠震撼,不過現階段最實在嘅交付係研究框架 NOOA;至於聯盟點管、成員會交咩、工具點互通,仲有大堆空位未填。
Tech NewsGemini Spark 香港 Ultra 用戶有份:跨 Gmail 自動做嘢,方便背後有權限風險
Gemini Spark 開始向更多付費用戶開放,香港 AI Ultra 訂戶亦符合地區資格。佢可以長時間跨 Gmail、Calendar、Drive、Docs、Sheets 同 Tasks 做多步驟工作,不過分批推出、方案門檻同資料權限,都要睇清楚先好交低敏感任務。
Tech NewsSuno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩
Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。