#企業 IT
189 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsWindows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口
FortiGuard 發現一批由商業合作、付款通知電郵散播嘅 Windows 惡意程式,攻擊者用 .ttf 副檔名掩飾後段載入器。收件人要先執行壓縮檔內嘅 JScript,攻擊鏈先會開動,財務、採購同中小企尤其要識得處理呢類附件。
Tech News假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼
ClickLock 用假驗證頁氹 Mac 用戶自行執行惡意指令,再扮 macOS 密碼框、密集關閉常用程式,逼人交出登入密碼。今次拆解佢點避過傳統防護、中招時有咩徵兆,同點樣用較穩陣方法清理及保住網上帳戶。
Tech NewsGemini 3.5 Pro 再延期:coding 能力點解成為焦點
Gemini 3.5 Pro 錯過 Google 原先預告嘅六月檔期。消息指模型 coding 表現同穩定性未達內部目標,但 Google 只確認測試仍然繼續。對用 Gemini API、coding agent 同企業 AI 平台嘅團隊嚟講,延期最實際嘅影響係模型選擇同開發時間表又要重排。
Tech NewsAICM 1.1 增至 247 項控制:公司開 AI agent 前要查啲咩
公司引入內部 chatbot、coding agent 或第三方雲端 AI,風險唔止員工打錯一句 prompt。AICM 1.1 用 247 項控制同 320 條評估問題,幫團隊逐層檢查資料、權限、日誌、供應商同事故處理,不過框架映射唔代表已經符合法規。
Tech NewsClaude 可以代你登入又睇唔到密碼,1Password 保到邊度?
1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。
Tech News8090 融資 1.35 億美元,主攻企業 AI coding 管控
Chamath Palihapitiya 親自做 8090 CEO,再加上 1.35 億美元 Series A,反映 AI coding 工具開始由 IDE 補全,擴展到需求、work order、MCP、成本同審計。企業 IT team 要睇嘅,係佢管唔管得住 agent。
Tech News資安團隊用 AI 快過公司管得切:六項控制要即刻補返
SANS 調查指,將 AI 納入資安策略嘅機構一年間由 50%升至 78%,但有正式 AI 風險管理同合規計劃嘅比例只得 36%。當 AI 開始參與威脅偵測、事故調查甚至 red team,企業要補嘅已經唔止係一份使用守則。
Tech News裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets
Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。
Tech News歐盟迫 Google 拆 Android AI 圍牆,第三方助手終於有機會追上 Gemini
歐盟敲定 Android AI 互通措施,Google 要畀第三方助手使用語音喚醒、畫面及 app 情境、跨 app 操作同裝置端模型。呢次改動會郁到 Gemini 最實際嘅系統優勢,不過要到 Android 18 先全面見真章,香港亦未確定受惠。
Tech NewsKimi K3 用 2.8T MoE 追 Claude、GPT:coding 強,自己部署仲要等
Moonshot AI 推出 Kimi K3,主打 2.8T MoE、100 萬 token context 同長時間 coding agent。官方測試話表現貼近 Claude Fable 5 同 GPT-5.6 Sol,不過獨立測試見到速度、成本各有取捨,完整權重亦要等到 7 月 27 日。
Tech NewsChrome 150 一口氣補 7 個漏洞 三個重大 UAF 問題要重開瀏覽器先搞掂
Google 為 Chrome 150 修補 7 個保安漏洞,當中三個重大 UAF 問題牽涉鏡頭擷取、GPU 同 Network 元件。暫時冇證據顯示漏洞已遭利用,不過更新分批推出,裝好之後亦要重開瀏覽器先正式生效。
Tech NewsAI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題
Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。
Tech NewsOpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限
Red Hat 喺 OpenShift 4.22 加入技術預覽版 MCP server 同 gateway,等 AI agent 可以查叢集狀態,甚至經批准後改動資源。真正值得睇嘅係 RBAC、OAuth、工具限制同 audit log 點樣夾埋用;功能仍未適合直接放入 production,敏感資料亦唔會自動遮走。
Tech NewsTaboola 用 LLM 審廣告:由 demo 上線,差在模型外面嗰五層工程
Taboola 公開 LLM 廣告審查系統 Argus 嘅設計:模型只負責推理,外圍再加多階段審查、RAG、工具、模型路由同 prompt 測試。公司聲稱處理時間由 12 小時縮到幾分鐘,不過未有完整錯誤率同跨語言數據,暫時更值得睇嘅係佢點控制上線風險。
Tech NewsGitHub 假 repo 扮正版軟件散毒:撳 README 下載前點樣驗明正身
Arctic Wolf 發現近 300 個 GitHub repo 冒充知名軟件同保安品牌,README 再將人帶去下載 BoryptGrab 類竊資軟件。個 repo 睇落企理,唔代表入面嘅程式可信;開發者下載前要查清楚擁有者、官方網站、release 來源同簽署資料。
Tech NewsUber 擬吞 Delivery Hero:香港 foodpanda 會歸邊,優惠收費暫時未有答案
Uber 向 Delivery Hero 股東提出現金收購要約,香港 foodpanda 亦列入 Uber 接手嘅業務。不過 Uber Eats 已經撤港多年,兩個本地外賣 app 唔會即時合併;品牌、會員優惠、餐廳收費同營運安排,官方暫時全部未有定案。
Tech News傳蘋果洽購 AI 晶片公司:Baltra 延期,Siri 借 Nvidia 救火
The Information 指蘋果正接觸 AI 晶片初創,連銀行都加入研究交易;不過暫時冇收購對象、作價或者時間表。背後關鍵係 Baltra server 晶片延期,而新 Siri 跑大型模型時,已要借 Google Cloud 入面嘅 Nvidia GPU。
Tech NewsRabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret
RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。
Tech NewsMicrosoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題
Microsoft 據報會由 2026 年 9 月起,逐步推動 Entra ID 用戶註冊 passkey;到 2027 年 2 月,企業若仍想用 SMS 或語音 MFA,就要另接第三方傳送服務。IT 團隊要及早盤點受影響帳戶、裝置支援同復原流程,唔好等登入提示出現先處理。
Tech NewsGitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。
Tech News一個故事 prompt 繞過 AI 防線:26 款模型單輪越獄平均成功率 71.3%
F5 用 40 篇藏有危險步驟嘅故事,測試 26 款前沿 AI 模型,單輪越獄平均成功率達 71.3%。呢個數字唔代表所有模型平時都有同等失守機會,卻提醒公司揀模型時,能力榜同安全回應同樣要睇。
Tech NewsAWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾
Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。
Tech NewsNotepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本
Notepad++ 8.9.7 一口氣修補 5 個保安問題,影響程式本身、外掛更新、工作階段、巨集同安裝程式。部分漏洞可以令程式崩潰、讀取檔案,甚至喺特定條件下執行指令;用緊 8.9.6.4 或更舊版本,最好直接升級再核對安裝檔簽署。
Tech NewsDell 電腦更新警報:7 月補丁收緊派送,問題其實由 6 月開始
部分配備 Intel IPF driver 嘅 Dell 電腦,裝咗 6 月預覽更新後可能出現耗電、效能或系統異常。微軟已暫停向相關裝置派送 7 月 KB5101650;未收到更新未必係 Windows Update 壞咗,已更新亦唔代表一定中招。