TAG

#企業 IT

513 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

Unsloth Desktop 接通本機 LLM 同 Codex:慳 API 費用要先過硬件一關Tech News

Unsloth Desktop 接通本機 LLM 同 Codex:慳 API 費用要先過硬件一關

Unsloth Desktop 將模型下載、推理、微調同 API endpoint 集中喺同一個介面,仲可以接駁 Codex 同 Claude Code。本機處理敏感程式碼確實吸引,亦有機會慳返部分雲端 API 費用,不過模型能力、RAM/VRAM 同推理速度,會直接決定佢有幾實用。

29 天前
Spotify Xirp 幫 AI coding agents 補齊企業系統背景Tech News

Spotify Xirp 幫 AI coding agents 補齊企業系統背景

Claude Code、Codex 同 Gemini 識得睇 code,未必知道改動會連累邊個服務。Spotify 推出 Xirp 管理多個 agent session,再用 Portal 補上服務依賴、負責團隊同架構決策。不過企業 context 帶來嘅權限同資料外洩風險,一樣要有人管。

29 天前
Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防Tech News

Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防

研究員示範偽造 USB 身分,誘使 Windows 自動下載有漏洞嘅已簽章廠商套件,再組合當中嘅權限設定、檔案寫入或 DLL 載入問題取得 SYSTEM 權限。攻擊條件有限,不過共用電腦、辦公室工作站同容許 USB redirection 嘅 RDP 環境值得重新檢查設定。

29 天前
SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新Tech News

SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新

Rapid7 公開 SharePoint 身分驗證漏洞 PoC 後一日,蜜罐已錄得疑似照用同一套方法嘅請求。自建 SharePoint Server 2016、2019 同 Subscription Edition 都要核對 7 月及 8 月更新,亦要翻查 IIS、ULS 同 server 行為紀錄;SharePoint Online 唔喺受影響名單。

29 天前
微軟 Intelligent Terminal 0.2:一個視窗並行多款 coding agentTech News

微軟 Intelligent Terminal 0.2:一個視窗並行多款 coding agent

Intelligent Terminal 0.2 可以喺唔同分頁分別跑 Copilot、Claude、Codex 同 OpenCode,又加入本機模型同 WSL 支援。個方向幾啱 Windows 開發者口味,不過本機運算有指定接法,資料去向亦始終取決於所揀嘅 agent CLI。

29 天前
Hermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統Tech News

Hermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統

Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。

30 天前
RISC-V 商用核心首證可受 Spectre 攻擊,Linux 防護未追上硬件Tech News

RISC-V 商用核心首證可受 Spectre 攻擊,Linux 防護未追上硬件

研究人員喺三款商用亂序執行 RISC-V 核心重現多類 Spectre 攻擊,仲用 C910 讀到 Linux kernel 記憶體。不過完整攻擊要配合指定 kernel 同 BPF 設定,唔代表每粒 RISC-V 都可以照辦煮碗。現時指令集、compiler 同 Linux 防護之間仲有唔少缺口。

30 天前
ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本Tech News

ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本

Google 推出 ChromeOS LTS-144 安全更新 144.0.7559.259,修補兩個可用嚟突破瀏覽器沙盒嘅重大漏洞。用緊學校或公司 Chromebook,要先核對更新頻道同版本;一般 Stable 裝置唔應該硬套同一組版本號。

1 個月前
CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補Tech News

CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補

CISA 新增三個已遭利用漏洞,牽涉 Windows、思科 ASA/FTD 防火牆同 Metabase。三者攻擊門檻同後果差好遠,IT 團隊要先處理公開上網嘅 Metabase 同 VPN 入口,再盡快推送 Windows 更新。

1 個月前
Nemotron 3.5 Lightning 用細模型加路由,幫 AI agent 慳推理費Tech News

Nemotron 3.5 Lightning 用細模型加路由,幫 AI agent 慳推理費

NVIDIA 推出 Nemotron 3.5 Lightning,同時開放模型路由工具 Switchyard。兩者瞄準同一個問題:AI agent 冇必要每一步都用最貴大模型。不過 Switchyard 仲係 pre-alpha,模型亦應準確稱為 open-weight,現階段較適合試驗同校準。

1 個月前
ChatGPT Linux 官方版終於到,開發者要裝定繼續用 Codex CLI?Tech News

ChatGPT Linux 官方版終於到,開發者要裝定繼續用 Codex CLI?

OpenAI 首次預覽 Linux 版 ChatGPT 桌面 app,將 Chat、Work 同 Codex 放入同一介面,亦支援本機程式庫。不過官方下載頁同文件仲未完全更新,香港亦未列入 ChatGPT 支援地區,現階段未必人人裝得到。

1 個月前
Cloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agentTech News

Cloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agent

Cloudflare 公開 CI SDK,畀開發者用 TypeScript 編排 build、檢查、測試同部署,再交畀 Workflows 同 Sandbox 執行。寫法靈活過純 YAML,亦幾啱 AI coding agent,不過 Artifacts 仲係 closed beta,成本、穩定性同保密設定都要逐項計清楚。

1 個月前
Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新Tech News

Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新

Zoom 修補三個註解功能漏洞,攻擊者只要混入同一場會議,就有機會喺受害者完全唔使撳掣下執行程式碼。所有平台用戶都應該更新至最新版本,公司 IT 仲要清查 VDI、Zoom Rooms 同 Meeting SDK。

1 個月前
SharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象Tech News

SharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象

Rapid7 證實 CVE-2026-55040 同 CVE-2026-63520 可以串連,攻擊者毋須登入都有機會喺自建 SharePoint Server 執行程式碼。完整攻擊鏈暫未見實際濫用證據,不過驗證繞過資料已公開,管理員唔應等攻擊出現先更新。

1 個月前
Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗Tech News

Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗

微軟已修補遭實際利用嘅 Windows 漏洞 CVE-2026-68820。一般用戶俾人隔住網上直接入侵嘅風險唔算高,不過公司電腦一旦先中惡意程式,攻擊者就可借漏洞取得 SYSTEM 權限。Windows 10、11 同多代 Server 都受影響,應盡快核對 8 月累積更新。

1 個月前
微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理Tech News

微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理

微軟 8 月安全更新涉及 421 個微軟 CVE,當中 62 個列為 Critical,另有一個 Windows 權限提升漏洞已遭利用。IT 唔應該淨係睇漏洞總數;已遭利用,或者毋須登入同用戶互動就可經網上觸發嘅 server 漏洞,先要優先處理。

1 個月前
RovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞Tech News

RovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞

RovoBlast 曾經令攻擊者用一條連結,把外來指令塞入已登入嘅 Rovo session,再借用戶權限搜尋 Jira、Confluence 同第三方服務。Atlassian 已喺 7 月完成 server 端修正,不過事件亦揭開企業 AI agent 接駁大量內部資料之後,權限同 connector 管理有幾重要。

1 個月前
AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度Tech News

AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度

澳洲通訊局提醒,頂尖 AI 正壓縮漏洞由發現到俾人利用嘅時間。官方測試顯示模型可以串連多步模擬攻擊,但環境冇主動防守。開發團隊要按對外開放、權限同影響範圍排修補次序,同時縮細 attack surface、分層防守同練熟事故處理。

1 個月前
Google ADK repository 權限穿透:低權限 bot 點借身份改 PRTech News

Google ADK repository 權限穿透:低權限 bot 點借身份改 PR

Pillar Security 喺 Google ADK for Python repository 發現多代理權限穿透風險。攻擊者可喺 PR 或 issue 埋 prompt injection,借低權限 agent 嘅 collaborator 身份觸發高權限自動化,繼而接觸 token、敏感資料同 PR 寫入功能。Google 已移除相關 workflow。

1 個月前
N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置Tech News

N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置

N-able N-central 兩個身份驗證漏洞已經有實際攻擊,最初修補亦唔完整。自建 server 要升到 2026.3.1.10,裝好 Hotfix 後亦要查 Cloudflared、異常 RMM 工具、可疑帳戶同所有受管裝置。

1 個月前
N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動Tech News

N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動

N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。

1 個月前
OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程Tech News

OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程

OpenAI 將 Daybreak 分成 Blue 同 Red 兩級,受額外審核嘅 Red 用戶可以用 GPT-5.6-Cyber 研究漏洞利用鏈。官方話模型喺一款熱門作業系統核心搵到逾 400 項問題,但逐項確認、披露同修補進度仍未公開。

1 個月前
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。

1 個月前
GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升Tech News

GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升

GitHub Copilot code review 而家正式分成 Lite 同 Balanced 兩級。小修正可以用 Lite 快手審查,複雜邏輯、資安程式碼同跨服務改動就交畀較深入嘅模型,不過 AI credits 同 GitHub Actions minutes 都會用多啲,團隊要自己定好邊類 PR 值得加碼。

1 個月前