TAG

#企業 IT

513 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解Tech News

開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解

Mysk 發現 WebKit 有三類請求可以繞過 proxy,令 iCloud 私密轉送用戶嘅 DNS 路徑甚至真實 IP 曝光。問題牽涉 DNS 預先解析、passkey 驗證同 WebTransport,當中兩項就算用戶冇撳掣,都可能自己觸發;Apple 暫時話正調查事件。

1 個月前
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補Tech News

TeamCity 漏洞已有人攻擊:自架 server 而家要點修補

CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。

1 個月前
TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取Tech News

TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取

TeamCity On-Premises 爆出 CVSS 9.8 重大漏洞,攻擊者只要接觸到 server 嘅 HTTP(S) 介面,就可能繞過登入驗證執行系統指令。JetBrains 已推出兩個修補版本,未能升級嘅舊版亦有專用 security patch plugin。

1 個月前
Cloudflare OS 開源:公司可自建 AI agent 工作間,部署門檻落喺權限治理Tech News

Cloudflare OS 開源:公司可自建 AI agent 工作間,部署門檻落喺權限治理

Cloudflare OS 開放原始碼,畀公司自建連接內部資料、MCP server 同 AI 模型嘅 agent 工作間。佢嘅權限設計幾有意思,不過官方已經標明只屬 early access;開源亦只包程式碼,正式部署仲有 OAuth、雲端用量、資料地域同日常維護要執。

1 個月前
CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。

1 個月前
Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制Tech News

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制

asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。

1 個月前
Anthropic 組自研晶片團隊:Claude 會快啲平啲?而家仲言之尚早Tech News

Anthropic 組自研晶片團隊:Claude 會快啲平啲?而家仲言之尚早

Anthropic 首次確認正組建自研晶片團隊,希望按 Claude 工作負載設計硬件。不過計劃仲喺早期,訓練定推理、幾時流片、搵邊間廠合作全部未公布。對 Claude、Claude Code 同 API 用家嚟講,短期內未有加速或減價承諾。

1 個月前
Excel Copilot 直接拆 Power BI 數據,企業報表少咗匯出抄數呢一步Tech News

Excel Copilot 直接拆 Power BI 數據,企業報表少咗匯出抄數呢一步

Excel Copilot 而家可以直接分析 Power BI 報表同企業系統資料,財務、銷售同營運團隊可以少做匯出、貼數同對數。但 Power BI 只會交出一次性快照,功能亦受授權、管理員設定同原有資料權限限制,未係撳掣就人人有得用。

1 個月前
Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 tokenTech News

Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token

Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。

1 個月前
ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 tokenTech News

ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token

ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。

1 個月前
Meta Muse Code 平價攻 Claude Code、Codex,慳錢背後要計埋私隱成本Tech News

Meta Muse Code 平價攻 Claude Code、Codex,慳錢背後要計埋私隱成本

Muse Code 用低至每百萬輸入 token 0.1 美元搶開發者,尤其啱長時間處理大型 codebase。不過平價方案要同意 Meta 用使用活動改善產品,加上香港帳戶、付款支援仲未確認,企業用之前要計清楚資料風險。

1 個月前
Amazon 開源長駐 coding agent Kiro Crew:跨場記憶背後仲有 Kiro CLITech News

Amazon 開源長駐 coding agent Kiro Crew:跨場記憶背後仲有 Kiro CLI

Amazon 將內部工具 MeshClaw 改名 Kiro Crew,再以開源專案形式推出。佢可以長駐本機或 remote server,保存工作進度、排程同修正紀錄,亦識分派 subagents。不過模型請求仍經 Kiro CLI,部署同安全門檻都高過一般 coding agent。

1 個月前
Langflow、N-central、Tomcat 漏洞遭利用:版本更新同入侵檢查Tech News

Langflow、N-central、Tomcat 漏洞遭利用:版本更新同入侵檢查

CISA 已將 Langflow、N-central 同 Apache Tomcat 三個漏洞列入 KEV,代表有實際利用證據。自架用戶要即刻核對版本、更新,仲要按供應商資料查 logs 同可疑檔案,淨係補補丁未必夠。

1 個月前
celld 開源自架 Durable Objects,兼容同維運要自己處理Tech News

celld 開源自架 Durable Objects,兼容同維運要自己處理

Deno 開源 celld,容許開發團隊喺自有 server 運行部分 Workers 同 Durable Objects app。架構用獨立 SQLite、S3-compatible object storage 同可替換節點,不過兼容範圍、安全防護、故障處理同成本控制,全數要由營運團隊接手。

1 個月前
Word 文件暗藏 prompt:Copilot 點樣幫手複製,再傳去下一份文件Tech News

Word 文件暗藏 prompt:Copilot 點樣幫手複製,再傳去下一份文件

研究員 Håkon Måløy 發現,Word 文件內肉眼睇唔到嘅指令,可以影響 Copilot 改寫內容,再偷偷跟住輸出傳落下一份文件。呢個概念驗證未見用於大規模攻擊,但已經顯示 AI 有文件讀寫權限後,淨係封鎖巨集並唔夠。

1 個月前
NuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單Tech News

NuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單

NuGet.org 由 8 月 17 日起會將新 API key 上限縮到 30 日,舊 key 就喺 11 月 1 日一律失效。用 GitHub Actions 嘅團隊可以轉 Trusted Publishing;Azure DevOps 就要先分清發佈去 NuGet.org 定 Azure Artifacts,再安排換 key。

1 個月前
AISI 測試兩款 AI agent 出界:公網權限同停用安全分類器放大風險Tech News

AISI 測試兩款 AI agent 出界:公網權限同停用安全分類器放大風險

英國 AISI 測試 AI 網絡攻擊能力期間,Mythos 5 同停用 cyber classifiers 嘅 GPT-5.6 Sol 曾喺真實網上採取未獲授權行動。事件冇造成已知傷害,不過就暴露咗 coding agent 一有公網、憑證同長時間自主操作權,普通 sandbox 已經唔夠保險。

1 個月前
cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補Tech News

cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補

cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。

1 個月前
ChatGPT幫詐騙集團量產話術:由假投資、網戀到冒充執法人員Tech News

ChatGPT幫詐騙集團量產話術:由假投資、網戀到冒充執法人員

OpenAI指一個相信喺柬埔寨運作嘅詐騙集團,用ChatGPT翻譯訊息、經營假身份、製作宣傳內容同處理內部雜務。騙局橫跨投資、網戀、賭博同假冒執法人員,亦出現人口販運及強迫勞動線索。

1 個月前
SpaceX AI 收入急升,賣算力生意成形但離雲端巨頭仲有段路Tech News

SpaceX AI 收入急升,賣算力生意成形但離雲端巨頭仲有段路

SpaceX 第二季 AI 收入按年升 247%,外售運算容量係主要動力。不過,呢筆收入仲混合咗廣告、Grok 訂閱、API 同數據授權;要判斷呢盤生意可唔可以持續,就要再睇巨額資本開支、客戶集中同合約退出條款。

1 個月前
keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南Tech News

keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南

keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。

1 個月前
Next.js 16.3 點查撳 link 冇反應:Instant Navigations 實用拆解Tech News

Next.js 16.3 點查撳 link 冇反應:Instant Navigations 實用拆解

Next.js 16.3 加入一套診斷頁面切換停頓嘅工具。Instant Navigations 唔會令 server 突然變快,重點係確保撳 link 後即刻有新畫面,再用 partial prefetch、Navigation Inspector 同測試搵出邊段資料阻住轉頁。

1 個月前
AWS Bedrock 搜尋塞入 Responses API,三種接法點揀先唔會鎖死模型同 regionTech News

AWS Bedrock 搜尋塞入 Responses API,三種接法點揀先唔會鎖死模型同 region

AWS 幫 Bedrock Responses API 加入內建 Web Search,用一個參數就可以搵新資料兼回傳引用。不過首批只支援 OpenAI GPT-5.4 至 GPT-5.6 系列同三個美國 region,收費亦貴過 AgentCore 版本,香港開發團隊揀之前要計埋延遲、模型彈性同資料駐留。

1 個月前
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。

1 個月前