TAG

#企業 IT

513 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

Cursor 為 Composer 改造 MoE 訓練:MoK 點樣拆走跨 GPU 樽頸Tech News

Cursor 為 Composer 改造 MoE 訓練:MoK 點樣拆走跨 GPU 樽頸

Cursor 開源 MoE 訓練 megakernel「MoK」,將跨 GPU 傳送 token 同專家運算放入同一個核心。官方話 Composer 訓練吞吐量升咗 41%,不過呢個係大型 Blackwell 叢集嘅內部結果,同 Cursor 寫 code 快唔快係兩回事。

1 個月前
Mistral 推 3B 圖文審核模型:政策即寫即用,自行部署仍要人睇實Tech News

Mistral 推 3B 圖文審核模型:政策即寫即用,自行部署仍要人睇實

Shieldstral 1.0 3B 可以一套模型審核文字、圖片同圖文內容,政策用自然語言即時指定,亦可放喺自己部 server 跑。彈性確實高,不過官方測試未證明佢識廣東話同香港語境,速度、誤判同對抗規避能力亦要逐樣驗清楚。

1 個月前
Cloudflare Wallets 只開放留名,AI agent 自己找數點樣防亂使錢Tech News

Cloudflare Wallets 只開放留名,AI agent 自己找數點樣防亂使錢

Cloudflare 想畀 AI agent 自己付款買 API、MCP 工具同內容,再用預算、allow list 同單筆上限控制使費。不過完整 Wallets 仲未開放,支援地區、收費、資產保管方式同香港可用性亦未公布,現階段更似一張 agent commerce 藍圖。

1 個月前
keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜Tech News

keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜

keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。

1 個月前
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單Tech News

TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單

TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。

1 個月前
舊 iOS 撳入惡意網站可中 DarkSword:iPhone 用戶應立即更新Tech News

舊 iOS 撳入惡意網站可中 DarkSword:iPhone 用戶應立即更新

DarkSword 利用六個 iOS 漏洞,舊版 iPhone 單靠瀏覽惡意或俾人入侵嘅網站,已可能中招。GHOSTBLADE 會掃走 Keychain、WhatsApp、iCloud、Wi-Fi 密碼同加密貨幣資料;最直接防線係立即裝好最新系統更新。

1 個月前
Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始Tech News

Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始

Unit 42 拆出三種針對 Google 同步 passkey 嘅攻擊,最嚴重可以抽走保護全部 passkey 嘅主密鑰。不過三招都有同一個重要前提:指定 Windows 電腦已經俾惡意程式入侵,passkey 本身用嗰套公開密鑰技術冇遭破解。

1 個月前
公司中招頭一小時點處理:六類常見網安事故香港版止血清單Tech News

公司中招頭一小時點處理:六類常見網安事故香港版止血清單

電腦突然加密、公司電郵俾人接管,或者同事誤信假供應商轉咗帳,頭一小時點處理會直接影響損失有幾大。參考台灣新指引,再用 HKCERT、警方同私隱專員公署資料校正,整理六類常見事故嘅即時止血次序。

1 個月前
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址Tech News

Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址

Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。

1 個月前
Chrome 151 終於認得 SPA 轉頁:React、Next.js 效能數據唔再塞落首頁Tech News

Chrome 151 終於認得 SPA 轉頁:React、Next.js 效能數據唔再塞落首頁

React、Next.js 呢類單頁網站切換 route 時,瀏覽器一直冇當佢係真正轉頁,Core Web Vitals 好易全部計落最初網址。Chrome 151 加入 Soft Navigations API,量度終於可以跟住 route 走,不過 LCP 分組、跨瀏覽器數據同 RUM 支援都有幾個伏位。

1 個月前
ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局Tech News

ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局

DOUBLECUP 將假 CAPTCHA、惡意指令同植入工具包裝成租用服務,Windows 同 Mac 都中招。最實用嘅辨認方法其實好直接:任何網站叫你離開瀏覽器,再貼指令去 Run、PowerShell 或 Terminal,都應該即刻停手。

1 個月前
Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

1 個月前
INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵Tech News

INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵

SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。

1 個月前
歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱Tech News

歐盟 AI 透明規則生效:chatbot、deepfake 同公共利益文字點標先啱

歐盟《AI Act》第 50 條由 8 月 2 日起適用,AI 客服、生成內容、deepfake 同部分公共利益文字各有唔同披露責任。規則唔係要求所有 AI 文字一律掛牌,人工審核、編輯控制、使用場景同系統推出時間都會影響點做。

1 個月前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

1 個月前
N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦Tech News

N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦

N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。

1 個月前
Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 WorkerTech News

Cloudflare Computer 將 AI 代理檔案同運算拆開,簡單工作先交俾 Worker

Cloudflare 推出開源 Computer preview,將 AI 代理嘅持久檔案放喺 Durable Object,再按工作揀 Worker isolate 或 Linux container。混合架構可以減少閒置資源,不過同步效能、分層收費同路由判斷都係開發者要計清楚嘅代價。

1 個月前
Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建Tech News

Qwen3.8-Max API 平過 Claude,2.4 兆權重開放都唔代表人人自建

阿里巴巴用 2.4 兆參數、長時間 coding agent 同進取 API 收費推 Qwen3.8-Max,不過官方 benchmark 未有獨立驗證。香港開發者用得到唔代表資料一定留港,而開放權重亦唔代表普通公司有條件自己部署。

1 個月前
Astra 交出十項數學研究成果,AI 科研協作去到邊?Tech News

Astra 交出十項數學研究成果,AI 科研協作去到邊?

OpenAI 話未公開嘅 Astra 推進咗十項數學同理論電腦科學研究,仲交出論文同 Lean 證明。成果份量唔細,不過十項都係官方揀出嚟嘅成功個案,外界暫時重跑唔到模型,真正命中率同研究成本仍然係問號。

1 個月前
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

1 個月前
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

1 個月前
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。

1 個月前
AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守Tech News

AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守

AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。

1 個月前
Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信Tech News

Google Earth AI 衛星假圖一日撤回:真實地景點解特別容易令人信

Google 將 Nano Banana 2 放入 Google Earth,原意係方便人模擬歷史、建築同城市規劃,結果一日內就有人整出假戰爭同災害衛星圖。功能已經撤回,公開主圖層冇俾人改動,不過 SynthID 同 AI 標記又係咪足夠?

1 個月前