TAG

#企業 IT

494 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手Tech News

ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手

iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。

2 個月前
Gitea Docker 漏洞已有人掃,自架 Git server 要即升級Tech News

Gitea Docker 漏洞已有人掃,自架 Git server 要即升級

Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。

2 個月前
Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容Tech News

Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容

Google Search Console 新增 platform properties,創作者可以分開睇 Instagram、TikTok、X、YouTube 喺 Google Search / Discover 帶嚟嘅點擊同曝光。好用,但唔係完整社交分析工具。

2 個月前
Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算Tech News

Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算

iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。

2 個月前
Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補Tech News

Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補

CISA 7 月 7 日把 Langflow CVE-2026-55255 放入 KEV,iThome 報道美國聯邦機構要喺 7 月 10 日前處理。呢個漏洞唔止係 CVSS 分數高咁簡單;如果自架 AI agent 工具對外開放,flow、API key 同內部資料都有機會俾人借住條路打。

2 個月前
Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清Tech News

Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清

Meta 發表 Muse Image,生圖、改圖、IG Story 特效同 WhatsApp 對話生圖都會放入 Meta AI。功能睇落啱創作者同小店用,但官方只講有限地區;公開 IG 帳號相片亦可能俾人用嚟生圖,設定要自己關。

2 個月前
Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力Tech News

Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力

iThome 報道 Rust 首次排入 TIOBE 前十,官方榜單顯示佢喺 2026 年 7 月排第 10、評分 1.34%。呢件事唔代表 C/C++ 退場,較似係公司開始攞 memory safety 做技術選型、招聘同安全成本盤算。

2 個月前
Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查Tech News

Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查

iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。

2 個月前
自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶Tech News

自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶

iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。

2 個月前
AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口Tech News

AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口

iThome 報道,Cisco 喺台灣展示新版 Duo IAM,想將零信任存取套用到 AI agents 身上。呢件事值得睇,因為企業用 coding agents 連 GitHub、Jira、Slack 同內部資料時,舊式員工帳號同 API key 已經好難交代風險。

2 個月前
BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3Tech News

BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3

BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。

2 個月前
Microsoft 想多用自家 AI model,Copilot 同 Azure 用戶要睇成本Tech News

Microsoft 想多用自家 AI model,Copilot 同 Azure 用戶要睇成本

TechCrunch 引 Bloomberg 報道,Microsoft 已經喺 Excel、Word 部分 Copilot prompt 改用自家 MAI model。呢一步唔代表同 OpenAI、Anthropic 拆伙,但反映 AI 服務成本已經高到連 Microsoft 都要重新分工;企業同開發團隊要留意嘅,係 model 選擇、穩定性同之後訂閱價壓力。

2 個月前
Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查Tech News

Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查

JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。

2 個月前
PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚Tech News

PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚

iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。

2 個月前
OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性Tech News

OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性

iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。

2 個月前
AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續Tech News

AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續

AWS ACM 而家可畀 ACME 客戶端申請公開 TLS 憑證,Certbot、cert-manager、acme.sh 都可接入。好處係權限同監察集中返;麻煩係佢唔係免費替代 Let’s Encrypt,域名同 wildcard 都要計 ACM 定價。

2 個月前
QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神Tech News

QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神

LevelBlue 公開 QuimaRAT 分析,iThome 報道佢以 MaaS 模式賣。呢類 Java RAT 麻煩位係 Windows、macOS、Linux 混合環境都要一齊守,尤其可疑 JAR、釣魚附件同異常 Java process。

2 個月前
ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口Tech News

ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口

iThome 報道 ColdFusion CVE-2026-48282 公開技術細節後,唔夠兩個鐘已有蜜罐見到攻擊。Adobe 已推 2025 Update 10、2023 Update 21;公司 IT 最少要查版本、CFIDE/RDS 暴露、WAF 同 log。

2 個月前
Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOPTech News

Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOP

iThome 報道呢宗 Akira 案例,入口由 IT admin 搜 ManageEngine OpManager 開始,假下載頁送出木馬 MSI。企業下載工具、驗 hash、權限同備份 SOP,今次都要重新睇過。

2 個月前
Gartner 講主權 AI 同 agent 風險:公司唔好只買 Copilot 就算Tech News

Gartner 講主權 AI 同 agent 風險:公司唔好只買 Copilot 就算

iThome 報道,Gartner 喺未來兩年資料與分析重點入面,放入主權 AI、AI agent 風險同 AI governance 平台。對香港公司嚟講,買 Copilot 或 OpenAI API 只係起步;資料留喺邊、agent 可以做幾多、出事有冇 audit log 同人手覆核,會直接影響可唔可以放入正式流程。

2 個月前
Apple Hide My Email 疑似穿窿:真實電郵有機會俾人反查,iCloud+ 用戶先停一停Tech News

Apple Hide My Email 疑似穿窿:真實電郵有機會俾人反查,iCloud+ 用戶先停一停

iThome 報道,EasyOptOuts 研究員指 Hide My Email 可俾人用 alias 反推出真實電郵;Apple 曾兩度話修好,但研究員話仍可重現。未有公開修補前,敏感帳戶唔好太依賴呢層遮掩。

2 個月前
酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚Tech News

酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚

iThome 報道引述 Microsoft Threat Intelligence,2026 年 4 月起有攻擊者針對歐洲同亞洲酒店業,用假客人投訴、相片 ZIP、Calendly 通知同 Google redirect 派 TonRAT。最要記住係:SPF/DKIM/DMARC pass 只代表寄信路徑睇落正常,唔代表附件安全。

2 個月前
ColdFusion 兩小時就有人打,NPM 同 AI 工具都要重新收緊Tech News

ColdFusion 兩小時就有人打,NPM 同 AI 工具都要重新收緊

iThome 報道 ColdFusion CVE-2026-48282 公開後好快有攻擊跡象;官方同研究報告顯示,今次最值得開發者同 IT admin 留意嘅,係依賴套件、SSH server 同 AI 工具權限都要重新收緊。

2 個月前
curl 8.21.0 修 18 個漏洞:真正要查係 libcurl 同 mTLSTech News

curl 8.21.0 修 18 個漏洞:真正要查係 libcurl 同 mTLS

curl 8.21.0 一次過修 18 項安全問題,最搶眼係潛伏 25 年嘅 CVE-2026-8932。官方講清楚,呢個 mTLS 問題影響 libcurl app,唔係日常 curl 命令列工具;真正功課係盤點依賴同升級。

2 個月前