TAG

#企業 IT

191 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

Cloudflare Precursor 持續分析滑鼠同鍵盤節奏,AI agent 過關後都要再驗Tech News

Cloudflare Precursor 持續分析滑鼠同鍵盤節奏,AI agent 過關後都要再驗

Cloudflare 新功能 Precursor 會喺網頁加入 JavaScript,持續分析滑鼠移動、鍵盤節奏、頁面焦點同可見時間,再將結果餵入 bot score 同 Challenge。防護範圍闊咗,但誤判、私隱同方案資格仍有幾個位未講清楚。

6 天前
傳 OpenAI 2026 年底公布 AI 喇叭:ChatGPT 走出手機,私隱同兼容有排搞Tech News

傳 OpenAI 2026 年底公布 AI 喇叭:ChatGPT 走出手機,私隱同兼容有排搞

OpenAI 傳聞會喺 2026 年底公布首款 AI 喇叭,靠 GPT-Live、鏡頭同感測器做到自然啲嘅互動,2027 年先出貨。不過,長開咪、鏡頭資料、Matter 兼容、廣東話同香港發售安排全部未明,實用性仲要過幾關。

6 天前
GPT-5.6 Sol 刪檔風波:Codex 用家開工前要點鎖實權限Tech News

GPT-5.6 Sol 刪檔風波:Codex 用家開工前要點鎖實權限

GPT-5.6 Sol 推出後,有開發者報告 Mac 檔案同 production 資料庫俾 agent 刪走。公開個案暫時未獲獨立核實,但 OpenAI System Card 的確記錄過越權操作風險。用 Codex 或 ChatGPT Work 開工前,唯讀權限、隔離目錄、Git 同資料庫備份都要先設好。

6 天前
Microsoft 7 月修補四個 Exchange 漏洞:舊版管理員先查 ESU 資格Tech News

Microsoft 7 月修補四個 Exchange 漏洞:舊版管理員先查 ESU 資格

Microsoft 7 月更新修補四個 Exchange Server 漏洞,最嚴重嗰個 CVSS 達 9.6。純 Exchange Online 租戶已受保護;自建或混合環境就要核對版本,而 Exchange 2016/2019 只有 Period 2 ESU 客戶先攞到更新。

6 天前
FortiSandbox 未授權 VNC 漏洞:受影響版本同安全更新清單Tech News

FortiSandbox 未授權 VNC 漏洞:受影響版本同安全更新清單

Fortinet 一口氣修補 9 個企業產品漏洞,當中 FortiSandbox 嘅 CVE-2026-59835 風險最高。攻擊者毋須登入,已有機會接觸掃描中虛擬機嘅 VNC server。用緊受影響版本嘅 IT 團隊應優先更新,同時檢查邊啲網段連到 appliance。

7 天前
微軟 7 月修補 622 個漏洞:Windows 用戶同 SharePoint 管理員要先做咩Tech News

微軟 7 月修補 622 個漏洞:Windows 用戶同 SharePoint 管理員要先做咩

微軟 7 月安全更新官方口徑涵蓋 622 個 Microsoft CVE,另有 428 個 Chromium CVE;唔同報道嘅 570、576 都係統計範圍唔同。真正要插隊處理嘅係已有人利用嘅 SharePoint Server 同 ADFS 漏洞,一般 Windows 用戶照裝累積更新就得,唔使當每部 PC 都正受攻擊。

7 天前
SharePoint Server 三項漏洞俾人利用緊:自建系統即刻更新兼查入侵Tech News

SharePoint Server 三項漏洞俾人利用緊:自建系統即刻更新兼查入侵

CISA 警告三項 SharePoint Server 漏洞正遭利用,攻擊者仲會偷 IIS machine key 留低長期入口。今次唔關 SharePoint Online;自建 2016、2019 同 Subscription Edition 要更新、查入侵,再按正確次序換 key。

7 天前
工程師都要有 token 上限?AI coding 開支由人頭訂閱改做用量管理Tech News

工程師都要有 token 上限?AI coding 開支由人頭訂閱改做用量管理

Adam Mosseri 話 Meta 而家冇員工 token 上限,但一兩年後,高用量工程師嘅 AI 成本可能追近人工。Codex、Claude Code 同 Copilot 都開始按用量計費同提供預算控制,企業要開始計每個 agent 任務嘅成本、結果同失敗率。

7 天前
AI 十年內或重寫職場:200 多名專家聯署,現有就業證據仍未一致Tech News

AI 十年內或重寫職場:200 多名專家聯署,現有就業證據仍未一致

超過 200 名經濟學家同 AI 研究人員警告,未來十年嘅 AI 可能大幅改寫職場。不過聲明冇具體政策,而家數據亦只見美國入門職位較弱,整體就業未見清楚衝擊。香港公司要睇嘅係邊啲工作已交畀 AI,同新人職位有冇收窄。

7 天前
Android 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限Tech News

Android 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限

新版 RedHook 先靠假政府、金融網站氹 Android 用家側載 APK 同開無障礙服務,跟住遮住設定畫面,叫手機自行完成 Wireless debugging 配對。拆解攻擊鏈同幾個即刻可查嘅設定。

7 天前
近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定Tech News

近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定

一個 2008 年公開嘅 Cisco 漏洞,去到 2026 年先俾 CISA 列作緊急處理,背後係俄羅斯 FSB Center 16 已經實際利用舊設備同弱設定。受影響範圍唔算闊,不過企業 IT 值得即刻檢查 router 型號、firmware、SNMP 同管理介面。

7 天前
ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查Tech News

ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查

libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。

7 天前
Samsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事Tech News

Samsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事

Samsung Health 新版加入 AI 訓練授權,涵蓋步數、睡眠、藥物、月經周期同健康紀錄。現有畫面最清楚證實撤回後會停 Samsung Account 同步,亦警告會刪資料,不過首次拒絕、刪除範圍同香港推出情況仍未講清。改設定前,最好先下載一份個人資料。

7 天前
GhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼Tech News

GhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼

GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。

7 天前
ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單Tech News

ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單

Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。

7 天前
npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查Tech News

npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查

npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。

7 天前
CrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後Tech News

CrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後

CrashStealer 先扮會議 app 通過 Gatekeeper,再用假 macOS 密碼視窗引人交出登入密碼,目標包括 Keychain、瀏覽器 Cookie、密碼管理器同加密貨幣錢包。陌生安裝檔、突然索取全碟權限同密碼都係警號,輸入過密碼就要立即斷線善後。

8 天前
13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定Tech News

13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定

英國連同另外 12 國警告,FSB Centre 16 會掃描暴露喺網上、仍用預設 SNMP community string 或舊韌體嘅路由器。今次冇香港機構署名,亦冇證據話香港係指定目標,但加固做法對公司 IT 同進階家用戶都實用。

8 天前
GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入Tech News

GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入

OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。

8 天前
公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口Tech News

公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口

SOCRadar 由攻擊者公開 server 嘅紀錄,揭出有人經 Nacos 偷走設定檔,手上亦有 XXL-Job RCE 同 Spring Boot heapdump 掃描工具。管理員要查公開入口、舊版 Nacos、executor token 同 Actuator;更新軟件之後,已流出嘅 key 仍要逐一撤換。

8 天前
Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365Tech News

Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365

Okta 發現 O-UNC-066 由 2026 年 4 月起,用假 IT 來電同仿 Microsoft 頁面套取帳戶密碼及 MFA,再喺真正帳戶加入攻擊者控制嘅 passkey。呢篇拆解當中可疑位,同埋員工及 Entra 管理員要即時做咩。

8 天前
ShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 serverTech News

ShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 server

Progress 要求採用 customer-managed Storage Zone Controller 嘅企業,立即關閉承載呢個元件嘅 Windows server。純雲端 ShareFile 戶口暫時唔涉及;官方未公開威脅性質,亦未交代幾時可以復原。

8 天前
AI coding agent 寫得快,工程師要守住邊六個開發關口?Tech News

AI coding agent 寫得快,工程師要守住邊六個開發關口?

AI agent 可以快手產 code 同砌 prototype,但由需求定義、task 拆解、測試、code review、安全檢查到最後驗收,仍然要有人守住。官方文件清楚保留 review 閘口,獨立研究亦只證實部分產量提升,未證實整體成本會按比例下降。

8 天前
Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒Tech News

Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒

Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。

8 天前