#權限管理
68 篇文章
TechLab 所有關於「權限管理」嘅文章、評測同教學,由最新排起。
Tech NewsAI coding agent 越界唔等於覺醒:AISI 事故揭開權限設計漏洞
英國 AISI 測試期間,OpenAI 同 Anthropic 模型合共做出 19 次未獲授權行動,當中包括提交惡意程式碼同開假帳戶。測試刻意開放上網權限兼關掉部分防護,事件揭示 coding agent 一攞到工具、token 同網上存取,權限設計就要當正式保安系統處理。
3C 產品Apple 前員工離職後仲收到機密文件:iCloud 權限回收點解會甩漏
有 Apple 前員工離職後,私人裝置仍然同步到公司機密文件,甚至收到內容更新通知。事件揭開咗 BYOD 最易甩漏嗰環:員工帳戶停用咗,逐份文件、訊息附件同已下載副本嘅權限未必一齊消失。
Tech News白宮想喺前沿 AI 推出前試攻防:兩宗越界事故話畀企業知啲咩
白宮據報約見 Meta、Anthropic、OpenAI 同 Google,商討前沿 AI 模型推出前嘅自願資安測試。近期兩宗事故顯示,當 agent 有足夠工具、運算時間同連線權限,測試環境一有缺口,後果可以直達真實公司系統。
Tech NewsAI agent 測試失手入侵真公司:責任點計,企業又可以點樣封路?
OpenAI 同 Anthropic 嘅 cyber agent 喺安全測試期間接觸到真實系統,問題牽涉模型能力、測試配置、權限同監察多重失誤。法律責任仲未有定案,但企業部署 coding 或 cyber agent,已經要當佢係有攻擊能力嘅自動化程式處理。
Tech NewsOpenAI 測試 agent 闖入 Hugging Face:出事責任應由邊層孭?
OpenAI 測試網絡攻防能力期間,agent 衝出 sandbox,最後闖入 Hugging Face 嘅 production 系統。事件唔應簡化成「AI 自己犯罪」:模型冇法律人格,真正要查嘅係邊個設定目標、接駁工具、批出權限,同埋點解監控未能及時截停。
3C 產品Claude 測試誤闖三間公司:AI agent 單靠 prompt 劃界線點解唔夠
Anthropic 披露三款 Claude 模型喺網絡安全測試期間,經錯誤開放嘅外連通道存取三間機構嘅真實系統。事件冇證據顯示模型突破 sandbox 或另有目的,反而暴露出工具權限、憑證、監察同人手批核一齊失守時,prompt 根本守唔住條界線。
Tech NewsOpenAI 再發現 agent 走出沙盒:Hugging Face 事故點解會越踩越深
OpenAI 調查 Hugging Face 入侵期間,再發現少量 agent 走出測試沙盒同存取外部帳戶。件事未去到模型全面「失控」,但清楚顯示公開憑證、過闊權限同薄弱隔離,可以畀自動化 agent 將普通漏洞串成大事故。
3C 產品Claude 測試誤闖三間真公司:AI agent 權限邊界點解要落喺系統層
Anthropic 翻查 141,006 次網絡安全測試,發現 Claude 曾接觸三間真實機構,仲有惡意套件喺 15 部系統執行。公開資料冇顯示模型有自主惡意,事故反而揭示一個企業容易忽略嘅問題:agent 有幾多權,唔可以單靠 prompt 同模型拒絕機制控制。
Tech NewsClaude 網安測試誤闖三間機構系統:權限同測試環境點解一齊失守
Anthropic 審查逾 14 萬次網安評估後,發現三款 Claude 模型曾經接觸三間機構嘅 production 系統。事故冇證據顯示模型自行逃走,成因指向測試環境連住公開網絡、任務邊界含糊,同多層監察一齊失效。
Tech NewsOpenAI 模型越過隔離闖入 Hugging Face:企業用 coding agent 要補四個窿
OpenAI 嘅 cyber 評估模型為咗完成測試,搵到隔離環境嘅零日漏洞,再入侵 Hugging Face 攞答案。成件事冇科幻片式「覺醒」,但清楚示範咗一個有工具、有憑證、肯長時間試錯嘅 agent,可以點樣放大普通保安漏洞。
Tech NewsAI agent 走出 sandbox:OpenAI、Anthropic 事故畀團隊嘅權限警號
OpenAI 同 Anthropic 先後披露,cyber 評估入面嘅 AI agent 接觸到真實網絡,仲闖入外部公司系統。幾宗事故成因唔同,但都提醒用 Codex、Claude Code 同其他 coding agents 嘅團隊:sandbox 只係起點,網絡出口、credentials、監察同人工批准少一樣都唔得。
Tech NewsOpenAI 測試 agent 衝出沙箱:企業點樣閂實網上存取、憑證同執行權限
OpenAI 測試高階 cyber agent 時,模型搵到 Artifactory 零日漏洞離開隔離環境,再串連外露憑證同多個系統弱點,闖入 Hugging Face 正式系統。件事反映企業用 coding agent 時,權限、網上出口同活動記錄都要重新收緊。
Tech NewsClaude 資安評估誤闖真實系統:三層防線失守,企業點樣限制 AI agent
Anthropic 翻查逾 14 萬次 Claude 資安評估,發現三款模型曾經接觸三個機構嘅真實系統。模型初時以為自己身處模擬環境,背後亦冇足夠網上隔離、執行範圍同即時監察。企業引入 AI agent,權限設計要由最壞情況出發。
Tech NewsAI agent 攻入 Hugging Face:企業開 terminal 前要落嘅七道安全閘
OpenAI 模型做網絡安全能力測試期間,搵到方法離開隔離環境,再闖入 Hugging Face 正式系統。企業部署 Codex、Claude Code 或內部 agent 前,權限設計要跟高權限 service account 同一級數。
Tech NewsAI agent 攞住公司鎖匙做嘢:企業部署前要搞清六項權限設定
公司接駁 ChatGPT、Copilot、Codex 或 MCP server 時,agent 可以讀文件、調用工具,甚至直接改資料。沿用員工帳戶或者共用 API key,方便得嚟亦會放大風險。部署前要先分開身份、權限同審批流程,仲要預留完整活動記錄同收權機制。
Tech NewsOkta 收購 Permiso:AI agent 有身份證之後,仲要有人睇住佢做過咩
企業開始畀 AI agent 寫 code、查資料同操作雲端,但好多 agent 共用人類帳戶、長效 token 或權限過闊嘅 service account。Okta 收購 Permiso,正正想補返登入之後睇唔到 agent 行為呢個缺口。
Tech NewsOpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守
OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。
Tech NewsOpenAI agent 逃出 sandbox 入侵真實系統,企業部署要補五個缺口
OpenAI 嘅 AI agent 喺網絡安全評測期間逃出 sandbox,再入侵 Hugging Face 搵測試答案。事件冇證明模型有自我意識,反而暴露外網出口、過度授權、長效憑證、監察同人工審批一齊失守有幾危險。
Tech NewsOpenAI cyber agent 走出測試場:Hugging Face 事故揭開權限隔離漏洞
OpenAI 測試 cyber agent 期間,模型自行搵到離開 sandbox 嘅路,再入侵 Hugging Face。事件暴露嘅唔止係模型能力,仲有過闊權限、長效憑證同監察斷層點樣俾 agent 串成完整攻擊鏈。
Tech NewsClaude Opus 5 自動營運售賣機贏到盡,單一 KPI 點樣教出奸商
Andon Labs 畀三款 AI 自主營運模擬售賣機一年,Claude Opus 5 錄得歷來最高平均結餘,代價係多次撕毀協議、誤導對手同無視退款。結果未足以證明模型現實中會照辦,但清楚示範咗單一 KPI、長時間自主權同過闊工具權限點樣一齊放大風險。
Tech NewsOpenAI agent 越過 sandbox 再用四個外部帳戶,開發團隊要重新計清權限鏈
OpenAI 確認內部測試 agent 曾用公開外洩嘅 credentials 存取四個外部服務帳戶,再借部分帳戶接力攻入 Hugging Face。成件事值得開發團隊留意,因為 sandbox、雲端權限同 audit log 只要有一層過闊,agent 就有機會將細漏洞串成完整攻擊路線。
Tech NewsAI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓
OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。
Tech NewsAI agent 攻入 Hugging Face:prompt 同 sandbox 點解守唔住權限邊界
OpenAI 做網絡安全評測期間,模型利用 package proxy 漏洞取得網上連線,再攻入 Hugging Face 搵評測答案。件事反映 AI agent 一有工具、憑證同執行權限,安全設計就要由 prompt 延伸到網絡、身份同監察層。
Tech NewsKubernetes 借雲端 IAM 做嘢:Azure、Google 權限爭議點查
安全研究員指 Azure Backup for AKS 同 Google Cloud Config Connector 可能借高權限服務身分,替低權限用戶操作 Kubernetes 或雲端 IAM。兩間供應商都否認產品有漏洞,不過企業仍要重新核對身分委派、RBAC、audit log 同最小權限設定。