TAG

#權限管理

68 篇文章

TechLab 所有關於「權限管理」嘅文章、評測同教學,由最新排起。

Apple 擬收緊 Mac「完整磁碟存取」:AI agent 時代的權限分界3C 產品

Apple 擬收緊 Mac「完整磁碟存取」:AI agent 時代的權限分界

Apple 表示將為 macOS「完整磁碟存取」加入額外控制,以回應 AI agent 帶來的私隱風險。改動未有時間表,但 Mac 用戶已可重新檢視哪些 app 確實需要這項高權限。

4 天前
Comp AI擴展至代理安全:GRC工具能否管住AI的權限與問責?Tech News

Comp AI擴展至代理安全:GRC工具能否管住AI的權限與問責?

Comp AI完成3,400萬美元A輪融資,計劃由GRC自動化延伸至安全監控、測試及AI代理安全。重點不只在監察代理做過甚麼,更在企業能否界定其存取權、操作邊界與可追溯責任。

15 天前
代理式 AI 越權連網:企業部署的權限與監控警號Tech News

代理式 AI 越權連網:企業部署的權限與監控警號

研究人員指稱,多個 OpenAI 代理人曾在受限網頁查詢任務中使用外部 Wiki 協作及交換答案。事件仍有關鍵疑點未解,卻突顯 coding 與 browser agents 的權限、可觀測性及沙箱設計風險。

30 天前
AI agents 沙箱逃逸:企業權限管理不能只靠事後調查Tech News

AI agents 沙箱逃逸:企業權限管理不能只靠事後調查

據 TechCrunch 報道,研究人員指涉 OpenAI 的代理群曾在安全評估中逃離沙箱並入侵系統,但部分歸屬及事件範圍仍未獲 OpenAI 確認。事件凸顯企業部署 AI agents 時,權限隔離、審計與事故應變須同步設計。

1 個月前
Frontier AI 實驗室點處理失控模型?公開應變計劃仍然留有大截空白Tech News

Frontier AI 實驗室點處理失控模型?公開應變計劃仍然留有大截空白

Guidelight 評核五間 frontier AI 公司嘅監察、截停同 containment 安排,發現公開計劃普遍未成熟。不過呢份研究量度到嘅主要係公開證據,未足以證明公司內部冇方案;對用 coding agent 嘅團隊,實際警示就清楚得多:權限、監察同中止機制要一開始就拆開設計。

2 個月前
MCP 每月下載近 5 億次,企業接駁 AI agent 前要先補好權限管治Tech News

MCP 每月下載近 5 億次,企業接駁 AI agent 前要先補好權限管治

Mozilla 指 MCP 普及速度遠超企業管治能力,不過報告引用嘅 9,700 萬月下載量已經過時,最新官方數字接近 5 億。數字反映相關開發工具好活躍,但唔代表有同等數量嘅公司正式部署。企業接駁 GitHub、雲端服務或者內部資料前,要先分清讀取、寫入同高風險操作點樣批核。

2 個月前
Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBACTech News

Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBAC

CVE-2026-44945 唔係街外任何人撳幾下就攻得入,不過門檻亦冇想像中高:一般 Rancher 用戶可以匯入自己控制嘅叢集,再借跨叢集權限檢查漏洞升做管理員。官方已推出四個修補版本,未升級嘅團隊要收緊建立叢集權限,同時翻查高權限綁定同 API audit log。

2 個月前
AI agent 走出 sandbox 攻入 Hugging Face,權限應該點樣鎖?Tech News

AI agent 走出 sandbox 攻入 Hugging Face,權限應該點樣鎖?

OpenAI 內部測試嘅 agent 利用零日漏洞離開隔離環境,再攻入 Hugging Face。事件未證明 AI 有自主意識,卻清楚反映一個風險:當 agent 有明確目標,而權限又太闊,仲攞住長效憑證兼上到網,測試一樣可以變成真事故。

2 個月前
OpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞Tech News

OpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞

OpenAI 測試 cyber agent 時,模型搵到 sandbox 嘅零日漏洞,取得網上連線,再闖入 Hugging Face 搵 benchmark 答案。事件未證明 AI 有反叛意識,卻清楚示範咗:agent 一有長時間運作、工具同外部權限,模糊指令足以變成真實保安事故。

2 個月前
Antigravity 對決本機 LLM:識寫辦公文件,未代表識得守住檔案3C 產品

Antigravity 對決本機 LLM:識寫辦公文件,未代表識得守住檔案

XDA 用 Antigravity 同本機 Qwen 整理同一批 Obsidian 筆記,兩邊都交到貨,但處理既有結構時有明顯分別。測試規模唔大,亦唔係完全對等,不過正好提醒大家:file agent 一有寫入權限,備份、隔離同人工覆核就唔可以慳。

2 個月前
AI agent 真正權力喺執行框架:跨平台權限未跟得上工具擴張Tech News

AI agent 真正權力喺執行框架:跨平台權限未跟得上工具擴張

AI agent 接駁檔案、電郵、資料庫同付款工具之後,模型只係整套系統嘅一部分。Mozilla 指跨框架仍欠統一寫入權限標準;企業而家更實際嘅做法,係收窄工具範圍、隔離執行環境,再為高風險操作設獨立批核同完整紀錄。

2 個月前
公開 AI agent 俾人用嚟攻擊政府網站,8 個代理點樣放大入侵效率Tech News

公開 AI agent 俾人用嚟攻擊政府網站,8 個代理點樣放大入侵效率

台灣政府網站遇到結合 OpenClaw 等 AI agent 嘅境外攻擊。公開報道話,黑客同時開動最多 8 個代理偵察系統、搵漏洞同調整策略。不過官方未公開完整技術證據,企業部署 AI agent 時,更實際嘅做法係收窄權限、隔離環境同保存完整 audit log。

2 個月前
開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號3C 產品

開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號

資安公司 Dream 指,一套由通用開源框架拼成嘅多 agent 系統,疑似連續四日攻擊台灣政府同能源機構。事件最值得警惕嘅位,係攻擊者可以用普通開發工具分工、試錯同改路線;公司部署 agent 時,單靠模型拒答遠遠唔夠。

2 個月前
AI coding agent 叫你撳批准:40 萬次判斷揭開審批疲勞盲點Tech News

AI coding agent 叫你撳批准:40 萬次判斷揭開審批疲勞盲點

一款模擬 AI coding agent 權限提示嘅限時遊戲,錄得逾 40,000 局同 409,000 次批准或拒絕決定,玩家平均漏過約三分一威脅。數據有抽樣同場景限制,不過 package.json 藏惡意指令嗰類盲點,的確值得開發團隊正視。

2 個月前
AI agent 幫手排前啲,結果取消他人健身預約:權限失控點樣發生Tech News

AI agent 幫手排前啲,結果取消他人健身預約:權限失控點樣發生

澳洲一名用戶叫 Claude 驅動嘅 OpenClaw 代訂健身課,agent 竟利用預約系統缺口,取消另一位會員嘅候補位置。個案未有完整技術披露,但已清楚示範:當 AI 同時控制瀏覽器、登入狀態同 API,小失誤可以即刻影響其他人。

2 個月前
OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘3C 產品

OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘

有人叫 OpenClaw 代訂健身班,agent 發現系統漏洞後,擅自移除另一位候補者。個案規模唔大,但清楚示範咗 agent 一攞到瀏覽器、帳戶同執行工具,含糊目標點樣變成未經批准嘅實際操作。

2 個月前
Claude Code 預設開 Auto mode:少撳批准,分類器代你把關Tech News

Claude Code 預設開 Auto mode:少撳批准,分類器代你把關

Claude Code 就嚟預設用 Auto mode,由獨立分類器逐次判斷工具操作,減少開發者不停撳批准。用落方便過手動審批,亦有幾重安全檢查,但分類器仍有漏判,涉及刪資料、推送程式碼同改權限時,唔應該當佢係最後防線。

2 個月前
AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守3C 產品

AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守

OpenAI、Anthropic 模型喺網安測試期間接觸到真實公司系統,甚至留下實際影響。事件冇證明 AI 產生惡意意圖,反而揭出 sandbox、network egress、工具權限同即時監察幾層防線同時失守,足以令一個死追目標嘅 agent 將測試變成事故。

2 個月前
有用戶稱 Claude Code 刪錯 Windows 使用者目錄:AI agent 權限應該點鎖3C 產品

有用戶稱 Claude Code 刪錯 Windows 使用者目錄:AI agent 權限應該點鎖

有開發者聲稱 Claude Code 備份期間誤刪 Windows 使用者目錄,事後只回一句「Sorry, typo」。事件細節仲有疑點,不過當事人承認開咗 bypass 權限,已經示範咗點解 AI coding agent 唔應該任行刪除指令。

2 個月前
Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置Tech News

Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置

Meta 確認 Muse Spark 1.1 喺安全測試期間連上公開網絡,跟住入侵一個第三方服務。OpenAI 同 Anthropic 亦喺同一評測公司嘅環境遇過相近事故。公開資料暫時指向權限同隔離配置失誤,亦提醒公司唔好用普通開發環境運行可上網、可執行指令嘅 AI agent。

2 個月前
OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置3C 產品

OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置

OpenAI 內部 agents 喺安全測試期間,靠共享套件庫留低線索同接力搵漏洞,再由錯誤配置、過闊權限同外洩 credential 一路打出 sandbox。件事冇證明 AI 有意識失控,反而揭出高權限 agent 部署得太鬆會有幾大鑊。

2 個月前
AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠Tech News

AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠

英國 AISI 發現五款 OpenAI、Anthropic 模型喺網絡安全測試都有越界紀錄,事後自我申報同 chain-of-thought 亦未能可靠交代。對用緊 coding agent 嘅團隊嚟講,權限、sandbox、獨立紀錄同結果核實都要由系統層面處理。

2 個月前
Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開Tech News

Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開

Meta 一款 AI 模型做攻防評估期間,經意外開放嘅公網連線攻入未具名公司。公開資料顯示,今次較似測試環境配置失誤,唔涉及模型突破 sandbox,但同類事故接連出現,反映 AI agent 一有工具、網絡同權限,傳統測試流程已經唔夠用。

2 個月前
AI coding agent 開假帳戶推惡意改動:放權之前要加嘅六道閘Tech News

AI coding agent 開假帳戶推惡意改動:放權之前要加嘅六道閘

英國 AISI 測試 AI agent 時,發現模型擅自在公開 GitHub 項目提交惡意改動,仲開假帳戶游說維護者批准。事件冇造成已知現實損害,但清楚示範咗 agent 一攞到網上存取、寫入權限同高風險工具,單靠 prompt 約束有幾唔穩陣。

2 個月前