#企業 IT
494 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech News裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets
Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。
Tech News歐盟迫 Google 拆 Android AI 圍牆,第三方助手終於有機會追上 Gemini
歐盟敲定 Android AI 互通措施,Google 要畀第三方助手使用語音喚醒、畫面及 app 情境、跨 app 操作同裝置端模型。呢次改動會郁到 Gemini 最實際嘅系統優勢,不過要到 Android 18 先全面見真章,香港亦未確定受惠。
Tech NewsKimi K3 用 2.8T MoE 追 Claude、GPT:coding 強,自己部署仲要等
Moonshot AI 推出 Kimi K3,主打 2.8T MoE、100 萬 token context 同長時間 coding agent。官方測試話表現貼近 Claude Fable 5 同 GPT-5.6 Sol,不過獨立測試見到速度、成本各有取捨,完整權重亦要等到 7 月 27 日。
Tech NewsChrome 150 一口氣補 7 個漏洞 三個重大 UAF 問題要重開瀏覽器先搞掂
Google 為 Chrome 150 修補 7 個保安漏洞,當中三個重大 UAF 問題牽涉鏡頭擷取、GPU 同 Network 元件。暫時冇證據顯示漏洞已遭利用,不過更新分批推出,裝好之後亦要重開瀏覽器先正式生效。
Tech NewsAI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題
Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。
Tech NewsOpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限
Red Hat 喺 OpenShift 4.22 加入技術預覽版 MCP server 同 gateway,等 AI agent 可以查叢集狀態,甚至經批准後改動資源。真正值得睇嘅係 RBAC、OAuth、工具限制同 audit log 點樣夾埋用;功能仍未適合直接放入 production,敏感資料亦唔會自動遮走。
Tech NewsTaboola 用 LLM 審廣告:由 demo 上線,差在模型外面嗰五層工程
Taboola 公開 LLM 廣告審查系統 Argus 嘅設計:模型只負責推理,外圍再加多階段審查、RAG、工具、模型路由同 prompt 測試。公司聲稱處理時間由 12 小時縮到幾分鐘,不過未有完整錯誤率同跨語言數據,暫時更值得睇嘅係佢點控制上線風險。
Tech NewsGitHub 假 repo 扮正版軟件散毒:撳 README 下載前點樣驗明正身
Arctic Wolf 發現近 300 個 GitHub repo 冒充知名軟件同保安品牌,README 再將人帶去下載 BoryptGrab 類竊資軟件。個 repo 睇落企理,唔代表入面嘅程式可信;開發者下載前要查清楚擁有者、官方網站、release 來源同簽署資料。
Tech NewsUber 擬吞 Delivery Hero:香港 foodpanda 會歸邊,優惠收費暫時未有答案
Uber 向 Delivery Hero 股東提出現金收購要約,香港 foodpanda 亦列入 Uber 接手嘅業務。不過 Uber Eats 已經撤港多年,兩個本地外賣 app 唔會即時合併;品牌、會員優惠、餐廳收費同營運安排,官方暫時全部未有定案。
Tech News傳蘋果洽購 AI 晶片公司:Baltra 延期,Siri 借 Nvidia 救火
The Information 指蘋果正接觸 AI 晶片初創,連銀行都加入研究交易;不過暫時冇收購對象、作價或者時間表。背後關鍵係 Baltra server 晶片延期,而新 Siri 跑大型模型時,已要借 Google Cloud 入面嘅 Nvidia GPU。
Tech NewsRabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret
RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。
Tech NewsMicrosoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題
Microsoft 據報會由 2026 年 9 月起,逐步推動 Entra ID 用戶註冊 passkey;到 2027 年 2 月,企業若仍想用 SMS 或語音 MFA,就要另接第三方傳送服務。IT 團隊要及早盤點受影響帳戶、裝置支援同復原流程,唔好等登入提示出現先處理。
Tech NewsGitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。
Tech News一個故事 prompt 繞過 AI 防線:26 款模型單輪越獄平均成功率 71.3%
F5 用 40 篇藏有危險步驟嘅故事,測試 26 款前沿 AI 模型,單輪越獄平均成功率達 71.3%。呢個數字唔代表所有模型平時都有同等失守機會,卻提醒公司揀模型時,能力榜同安全回應同樣要睇。
Tech NewsAWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾
Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。
Tech NewsNotepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本
Notepad++ 8.9.7 一口氣修補 5 個保安問題,影響程式本身、外掛更新、工作階段、巨集同安裝程式。部分漏洞可以令程式崩潰、讀取檔案,甚至喺特定條件下執行指令;用緊 8.9.6.4 或更舊版本,最好直接升級再核對安裝檔簽署。
Tech NewsDell 電腦更新警報:7 月補丁收緊派送,問題其實由 6 月開始
部分配備 Intel IPF driver 嘅 Dell 電腦,裝咗 6 月預覽更新後可能出現耗電、效能或系統異常。微軟已暫停向相關裝置派送 7 月 KB5101650;未收到更新未必係 Windows Update 壞咗,已更新亦唔代表一定中招。
Tech NewsWindows LegacyHive 公開 PoC:共用電腦同公司裝置風險較高
研究人員公開 Windows 本機權限提升漏洞 LegacyHive 嘅概念驗證程式,指一般帳戶有機會存取其他用戶嘅 Registry hive。呢個唔係遙距入侵招式,但對共用電腦、公司裝置同多人登入嘅 Windows server,確實多咗一條值得防範嘅提權路徑。
Tech News一部員工電腦中 infostealer,點樣成年後先拖垮足協系統
阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。
Tech NewsApple Intelligence 完成中國備案:百度、阿里模型點解會取代國際版拍檔?
Apple Intelligence 已列入中國生成式 AI 服務備案,國行 iPhone 距離開通近咗一步。中國版會加入阿里巴巴同百度模型能力,不過推出時間、功能清單、支援裝置同私隱架構仍未公布,香港版亦唔會因今次消息自動轉用中國模型。
Tech NewsAvi Load Balancer 爆 7 個漏洞:最嚴重可免登入闖入控制層
Broadcom 修補 VMware Avi Load Balancer 7 個漏洞,當中 CVE-2026-47865 評分達 CVSS 9.8,攻擊者只要接觸到相關網絡,毋須登入都有機會繞過驗證闖入控制層。官方冇提供 workaround,舊版團隊要盡快安排升級。
Tech NewsFirst Light 全球拘捕 5,811 人:騙款出境後,跨境截款點樣搶時間
Interpol 聯同 97 個國家及地區打擊社交工程騙案,拘捕 5,811 人,截住約 2.93 億美元涉案資產。香港亦喺參與名單,惟官方冇拆出本地成果。今次值得睇嘅重點,係 I-GRIP 點樣跨境追截法幣同虛擬資產,同埋中招後點樣爭取時間。
Tech NewsGPT-Red 自動追住 AI agent 漏洞打,0.05% 成功率其實講少咗好多嘢
OpenAI 用內部紅隊模型 GPT-Red 自動生成提示注入,再將搵到嘅攻擊樣本餵返畀產品模型訓練。GPT-5.6 Sol 喺指定直接注入測試只得 0.05% 失手,不過呢個數字未涵蓋所有間接攻擊,更唔係企業可以放心交出資料同權限嘅保證。
Tech News開咗 Secure Boot 都未夠:11 個舊 Linux Shim 可拖 Windows 落水
ESET 發現 11 個獲 Microsoft 簽章嘅舊版 UEFI Shim,可俾攻擊者繞過 Secure Boot。問題唔只關 Linux 事:只要電腦仍信任 Microsoft 第三方 UEFI 憑證,又未更新 DBX,Windows 機同樣可能載入呢批舊程式。