#企業 IT
513 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsCursor 為 Composer 改造 MoE 訓練:MoK 點樣拆走跨 GPU 樽頸
Cursor 開源 MoE 訓練 megakernel「MoK」,將跨 GPU 傳送 token 同專家運算放入同一個核心。官方話 Composer 訓練吞吐量升咗 41%,不過呢個係大型 Blackwell 叢集嘅內部結果,同 Cursor 寫 code 快唔快係兩回事。
Tech NewsMistral 推 3B 圖文審核模型:政策即寫即用,自行部署仍要人睇實
Shieldstral 1.0 3B 可以一套模型審核文字、圖片同圖文內容,政策用自然語言即時指定,亦可放喺自己部 server 跑。彈性確實高,不過官方測試未證明佢識廣東話同香港語境,速度、誤判同對抗規避能力亦要逐樣驗清楚。
Tech NewsCloudflare Wallets 只開放留名,AI agent 自己找數點樣防亂使錢
Cloudflare 想畀 AI agent 自己付款買 API、MCP 工具同內容,再用預算、allow list 同單筆上限控制使費。不過完整 Wallets 仲未開放,支援地區、收費、資產保管方式同香港可用性亦未公布,現階段更似一張 agent commerce 藍圖。
Tech Newskeyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜
keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。
Tech NewsTP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單
TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。
Tech News舊 iOS 撳入惡意網站可中 DarkSword:iPhone 用戶應立即更新
DarkSword 利用六個 iOS 漏洞,舊版 iPhone 單靠瀏覽惡意或俾人入侵嘅網站,已可能中招。GHOSTBLADE 會掃走 Keychain、WhatsApp、iCloud、Wi-Fi 密碼同加密貨幣資料;最直接防線係立即裝好最新系統更新。
Tech NewsGoogle 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始
Unit 42 拆出三種針對 Google 同步 passkey 嘅攻擊,最嚴重可以抽走保護全部 passkey 嘅主密鑰。不過三招都有同一個重要前提:指定 Windows 電腦已經俾惡意程式入侵,passkey 本身用嗰套公開密鑰技術冇遭破解。
Tech News公司中招頭一小時點處理:六類常見網安事故香港版止血清單
電腦突然加密、公司電郵俾人接管,或者同事誤信假供應商轉咗帳,頭一小時點處理會直接影響損失有幾大。參考台灣新指引,再用 HKCERT、警方同私隱專員公署資料校正,整理六類常見事故嘅即時止血次序。
Tech NewsAdform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址
Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。
Tech NewsChrome 151 終於認得 SPA 轉頁:React、Next.js 效能數據唔再塞落首頁
React、Next.js 呢類單頁網站切換 route 時,瀏覽器一直冇當佢係真正轉頁,Core Web Vitals 好易全部計落最初網址。Chrome 151 加入 Soft Navigations API,量度終於可以跟住 route 走,不過 LCP 分組、跨瀏覽器數據同 RUM 支援都有幾個伏位。
Tech NewsClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局
DOUBLECUP 將假 CAPTCHA、惡意指令同植入工具包裝成租用服務,Windows 同 Mac 都中招。最實用嘅辨認方法其實好直接:任何網站叫你離開瀏覽器,再貼指令去 Run、PowerShell 或 Terminal,都應該即刻停手。
Tech NewsHugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0
Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。
Tech NewsINC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。
Tech News歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱
歐盟《AI Act》第 50 條由 8 月 2 日起適用,AI 客服、生成內容、deepfake 同部分公共利益文字各有唔同披露責任。規則唔係要求所有 AI 文字一律掛牌,人工審核、編輯控制、使用場景同系統推出時間都會影響點做。
Tech NewsGoogle 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守
Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。
Tech NewsN-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。
Tech NewsCloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 Worker
Cloudflare 推出開源 Computer preview,將 AI 代理嘅持久檔案放喺 Durable Object,再按工作揀 Worker isolate 或 Linux container。混合架構可以減少閒置資源,不過同步效能、分層收費同路由判斷都係開發者要計清楚嘅代價。
Tech NewsQwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建
阿里巴巴用 2.4 兆參數、長時間 coding agent 同進取 API 收費推 Qwen3.8-Max,不過官方 benchmark 未有獨立驗證。香港開發者用得到唔代表資料一定留港,而開放權重亦唔代表普通公司有條件自己部署。
Tech NewsAstra 交出十項數學研究成果,AI 科研協作去到邊?
OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。
Tech NewsAsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行
AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。
Tech NewsAsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證
AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。
Tech News酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。
Tech NewsAsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守
AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。
Tech NewsGoogle Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信
Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?