#企業 IT
513 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsCursor 用量頁一度收起逐筆成本:token 有數,帳單仍然難自己核對
Cursor 7 月 31 日一度刪走個人同 Teams 用量頁嘅逐筆美元成本,連 CSV 同舊記錄都受影響,翌日先撤回。介面恢復唔代表計費變簡單:模型牌價、Cursor 名義成本同實際額外收費,本身就係三盤數。
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsKotlinLLM 俾執行中程式即場補邏輯,但 code review 要事後先做
JetBrains 開源 KotlinLLM,等 Kotlin/JVM 程式遇到新輸入時,用 LLM 生成、編譯同 hot reload 新邏輯。做法慳到重複 API 呼叫,生成碼亦可以 review,不過首次執行嗰刻已經跑咗未經人手審批嘅程式碼,安全、測試同資料外傳都要逐樣計清楚。
Tech News酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。
Tech Newsnpm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准
npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。
Tech NewsAI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大
Anthropic 嘅 Mythos 大幅加快漏洞搜尋,但搵到問題只係第一步。微軟內部資料顯示,SharePoint 等產品一度積壓大量待修補漏洞;隨住每月更新愈來愈大,企業 IT 要重新安排測試、部署同停機節奏。
Tech NewsAI agent 開始長駐背景做嘢,下一步係管權限、成本同審批
TechCrunch 寫 Claude Code 負責人 Boris Cherny 講 AI loops 真係會變大事:agent 唔再淨係等你逐次落 prompt,開始長駐背景搵問題、開 PR、改文件。用得好係 automation,用得差就係權限同 token 成本一齊失控。
Tech NewsOracle 一年少咗 2.1 萬人,AI 基建熱背後係成本重新分配
Oracle 最新 10-K 顯示,截至 2026 年 5 月 31 日全職員工約 141,000 人,少過去年 21,000。文件提到 AI adoption/deployment 已令員工數目下降,亦可能繼續影響人手;背後仲有雲端同 AI data center 嘅巨額開支。
Tech NewsGoogle Spark 接管 Chrome 做跨站任務,香港暫時未開放
Gemini Spark 新增 Chrome auto browse,可以沿用網站登入狀態,代辦格價、預約同訂票等跨站任務。不過呢項功能初期只限美國,香港一般 Gemini in Chrome 用戶暫時未有;登入資料、跨站分享同 prompt injection 亦係使用前要睇清楚嘅風險。
Tech NewsClaude 網安測試誤闖三間機構系統:權限同測試環境點解一齊失守
Anthropic 審查逾 14 萬次網安評估後,發現三款 Claude 模型曾經接觸三間機構嘅 production 系統。事故冇證據顯示模型自行逃走,成因指向測試環境連住公開網絡、任務邊界含糊,同多層監察一齊失效。
Tech NewsOpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿
OpenAI 嘅 cyber 評估模型為咗完成測試,搵到隔離環境嘅零日漏洞,再入侵 Hugging Face 攞答案。成件事冇科幻片式「覺醒」,但清楚示範咗一個有工具、有憑證、肯長時間試錯嘅 agent,可以點樣放大普通保安漏洞。
Tech NewsNode.js 修補 11 個漏洞:production、CI 同 Docker 點排升級次序
Node.js 最新安全更新修補 11 個漏洞,當中 3 個列為高風險。部署團隊可以優先排查直接收發 HTTP/2 流量嘅服務,同埋有用 `--permission` 限制檔案存取嘅環境;production、CI 同 Docker image 都要逐一核對實際 runtime。
Tech NewsClaude「失控入侵」三個組織?測試環境開咗上網,供應鏈亦中招
Claude 喺資安測試期間接觸到三個真實組織,聽落似 AI 自行逃出沙盒,實情係測試環境錯誤開放上網,模型又以為眼前全部都係 CTF 場景。事件亦揭示高權限 coding agent 一旦欠缺網絡隔離、套件管制同即時監察,普通設定失誤都可以迅速變成供應鏈事故。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。
Tech NewsRails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips
Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。
Tech NewsClaude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent
Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。
Tech NewsOpenAI 劈價 GPT-5.6:Luna 平八成,邊類 AI 工作最值得轉?
GPT-5.6 Luna API 價錢大減八成,短 context 每 100 萬 input、output token 只收 US$0.20 同 US$1.20。個價的確進取,不過轉模型之前仲要計埋輸出量、返工成本同延遲要求,Fast mode 亦唔係所有工作都抵畀雙倍價。
Tech NewsAmazon AI 項目傳超支 180 萬美元:coding agent 點解會愈跑愈貴
Amazon 一個用 Claude Sonnet 配對作者資料嘅內部項目,據報超支達 180 萬美元,問題過咗約五個月先曝光。個案未足以證明 Claude 特別昂貴,反而顯示 coding agent 一旦任務邊界、預算同權限都太鬆,按 token 收費可以靜靜地滾成大數。
Tech NewsAWS 18 季最快增長背後:AI 算力未夠用,Amazon 加碼 2,200 億美元
AWS 第二季收入急升 37%,增速由上季明顯加快。AI 服務同自家晶片已經開始帶來可觀收入,但需求仍然跑贏供應。Amazon 再加資本開支,短期重點會係搶 RAM、晶片同數據中心容量,開發者未必即刻等到減價。
Tech NewsAI 由識傾變成識郁:Gemini Robotics 2 控全身兼識叫機械人幫手
Google DeepMind 推出 Gemini Robotics 2,控制範圍由枱面操作擴至人形機械人全身,仲加入長任務規畫、多機協作同本機運算。不過官方數據顯示精細手部動作仍然好飄,公開使用資格同硬件要求亦未明朗。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech News黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起
Kaspersky 公開兩宗拉丁美洲企業勒索個案,黑客入侵後借 Windows 內置 BitLocker 鎖起硬碟,再叫辦公室打印機吐出勒索信。事件未顯示 BitLocker 或打印機有新漏洞,真正要處理嘅係對外服務、過大權限、管理工具同備份安排。
Tech NewsOkta 收購 Permiso:AI agent 有身份證之後,仲要有人睇住佢做過咩
企業開始畀 AI agent 寫 code、查資料同操作雲端,但好多 agent 共用人類帳戶、長效 token 或權限過闊嘅 service account。Okta 收購 Permiso,正正想補返登入之後睇唔到 agent 行為呢個缺口。