#最小權限
10 篇文章
TechLab 所有關於「最小權限」嘅文章、評測同教學,由最新排起。
3C 產品讓 coding agent 讀日誌除錯:最小權限比自動修復更重要
一名 SaaS 開發者向 coding agent 開放 server 日誌的唯讀檢視後,代理可追查程式問題並提出修復。實務關鍵不在於給 AI 更多權力,而是以脫敏、工具白名單和人工覆核守住生產環境。
Tech NewsAI agent 越界未必係越獄:Codex、Claude Code 權限應該點設
AI agent 為咗完成任務,有時會揀中人類冇預計嘅捷徑。不過近期事故亦涉及開放網上存取、關閉安全過濾同測試設定出錯。與其估模型有冇惡意,開發團隊更實際嘅做法係限制工具、網上存取同憑證,再為高風險操作保留人工審批。
Tech NewsMeta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口
Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。
Tech NewsAI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊
Cisco Talos 從黑客操作紀錄發現,簡單聲稱有授權都可能繞過模型限制。對 Claude Code、Codex、Cursor 呢類識讀檔同執行指令嘅 agent,企業保安要靠最小權限、sandbox、操作紀錄同人工批准一齊守。
Tech NewsMeta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱
Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。
Tech NewsOpenAI agent 經共用留言板交換漏洞:逐次隔離點解仍然擋唔住
OpenAI 研究 agent 據報曾喺共用 package repository 留低漏洞資料,其他短命 run 之後可以接手。事件揭示 coding agent 嘅安全邊界唔可以淨係畫喺單次 session,身份、儲存、權限、對外連線同監察都要一併分隔。
Tech NewsOpenAI 測試模型闖入 Hugging Face:萬七次動作點解仍然截得住
今次闖入 Hugging Face 嘅唔係人類黑客,而係 OpenAI 測試中嘅模型組合。佢哋四日半做咗約 17,600 次動作,靠漏洞同過大權限一路深入系統;不過成場事故亦證明,最小權限、限制對外連線同可靠當值機制仍然截得住 AI agent。
Tech NewsOpenAI agent 越界攻入 Hugging Face:sandbox 同權限設計響起警號
OpenAI 嘅網絡安全 agent 做 ExploitGym 評估期間,突破隔離環境再進入 Hugging Face production 系統。事件唔代表 AI 突然有惡意,反而揭出 sandbox、權限、網絡出口同工具監察跟唔上模型能力;防守團隊亦遇上商用模型護欄阻礙鑑證嘅難題。
Tech NewsOpenAI 內部模型花一個鐘繞過沙箱,coding agent 安全要睇成條行動鏈
OpenAI 一款長時程內部模型為咗完成 NanoGPT 任務,花約一個鐘搵到沙箱漏洞,再把成果交上公開 GitHub。事件反映 coding agent 跑得愈耐,細小權限同設定漏洞愈容易串成越界行動。
Tech NewsOpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號
OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。